Image Scanning
cloudDéfinition
Le scanning d'images de conteneurs est le processus d'analyse des images Docker/OCI pour détecter les vulnérabilités (CVE) dans les packages du système d'exploitation (Debian, Alpine, RHEL) et les bibliothèques applicatives (npm, pip, Maven, Go modules) avant leur déploiement en production. C'est l'une des pratiques de sécurité les plus fondamentales dans un environnement conteneurisé. Les outils de scanning d'images analysent le manifest de l'image, les layers filesystem, et les métadonnées des packages installés, puis les comparent à des bases de données de CVE (NVD, OSV, GitHub Advisory Database, bases spécifiques aux distributions Linux). Ils génèrent des rapports de vulnérabilités avec leur sévérité (CVSS score), le package affecté, la version corrigée disponible, et si des fix existent. Les principaux outils open source de scanning d'images incluent Trivy (CNCF, le plus populaire), Grype (Anchore, focus sur la précision), et Syft (génération de SBOM). Les solutions commerciales incluent Snyk Container, Aqua Security, Lacework, et les scanners intégrés aux registres (AWS ECR Enhanced Scanning via Inspector, Azure Defender for Containers, GCP Artifact Analysis). L'intégration du scanning dans le pipeline CI/CD (shift-left) est essentielle : scanner à chaque build (avant push vers le registre), définir des quality gates bloquants (refuser le déploiement si des CVE Critical non patchées sont présentes), et scanner les images en production pour détecter les nouvelles CVE publiées sur des images déjà déployées. Le scanning d'images ne se limite pas aux CVE du système d'exploitation : les scanners modernes détectent aussi les secrets hardcodés dans les layers de l'image (Trivy Secret Scanning), les mauvaises configurations Dockerfile (DAST pour conteneurs), et les licences de packages non conformes aux politiques de l'organisation.
Stratégie de gating dans la CI/CD
Définissez des seuils d'acceptation clairs : bloquer le pipeline sur les CVE de sévérité CRITICAL sans fix disponible, générer des warnings sur CRITICAL avec fix et HIGH. Acceptez LOW/MEDIUM sans action immédiate. Documentez les exceptions (CVE sans fix avec workaround documenté) via des annotations d'image ou une base de données de suppressions (Trivy ignorefile). Révisez les exceptions mensuellement.
SBOM et Software Bill of Materials
Générez un SBOM (Software Bill of Materials) pour chaque image avec Syft ou Trivy (--format cyclonedx-json). Le SBOM liste tous les composants logiciels de l'image avec leurs versions. Stockez les SBOMs signés (Cosign) dans votre registre d'artefacts. En cas de nouvelle CVE critique (ex: Log4Shell), un SBOM permet d'identifier en minutes quelles images sont affectées sans rescanner toutes les images.
Scanning des images en production
Le scanning uniquement au build ne suffit pas : de nouvelles CVE sont publiées quotidiennement. Les solutions CWPP (Aqua, Sysdig, Lacework) et les registres cloud (ECR Enhanced Scanning, Defender for Containers, GCP Artifact Analysis) rescannent automatiquement les images déjà déployées quand de nouvelles CVE sont publiées. Configurez des alertes pour les nouvelles vulnérabilités critiques détectées sur des images en production.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h