Infrastructure as Code Security
devsecopsDéfinition
Pratique de sécurisation des fichiers d'Infrastructure as Code (Terraform, CloudFormation, Ansible) pour détecter les misconfigurations avant le déploiement : ports ouverts, chiffrement manquant, IAM trop permissif.
Risques IaC courants
- Buckets S3 publics (exposition de données)
- Security groups avec 0.0.0.0/0 sur SSH/RDP
- Absence de chiffrement at-rest/in-transit
- IAM roles avec permissions excessives (*.*)
- Logging désactivé (CloudTrail, VPC Flow Logs)
Outils de scanning IaC
- Checkov : 1000+ rules pour Terraform, CloudFormation, Kubernetes
- tfsec : spécialisé Terraform (maintenant dans Trivy)
- KICS (Checkmarx) : multi-framework
- Terrascan (Tenable) : policies OPA
Intégration
Scanner le code IaC dans la CI/CD avant terraform apply. Bloquer les déploiements non conformes et proposer des remediations automatiques.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis