Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Image Scanning

cloud

Définition

Le scanning d'images de conteneurs est le processus d'analyse des images Docker/OCI pour détecter les vulnérabilités (CVE) dans les packages du système d'exploitation (Debian, Alpine, RHEL) et les bibliothèques applicatives (npm, pip, Maven, Go modules) avant leur déploiement en production. C'est l'une des pratiques de sécurité les plus fondamentales dans un environnement conteneurisé. Les outils de scanning d'images analysent le manifest de l'image, les layers filesystem, et les métadonnées des packages installés, puis les comparent à des bases de données de CVE (NVD, OSV, GitHub Advisory Database, bases spécifiques aux distributions Linux). Ils génèrent des rapports de vulnérabilités avec leur sévérité (CVSS score), le package affecté, la version corrigée disponible, et si des fix existent. Les principaux outils open source de scanning d'images incluent Trivy (CNCF, le plus populaire), Grype (Anchore, focus sur la précision), et Syft (génération de SBOM). Les solutions commerciales incluent Snyk Container, Aqua Security, Lacework, et les scanners intégrés aux registres (AWS ECR Enhanced Scanning via Inspector, Azure Defender for Containers, GCP Artifact Analysis). L'intégration du scanning dans le pipeline CI/CD (shift-left) est essentielle : scanner à chaque build (avant push vers le registre), définir des quality gates bloquants (refuser le déploiement si des CVE Critical non patchées sont présentes), et scanner les images en production pour détecter les nouvelles CVE publiées sur des images déjà déployées. Le scanning d'images ne se limite pas aux CVE du système d'exploitation : les scanners modernes détectent aussi les secrets hardcodés dans les layers de l'image (Trivy Secret Scanning), les mauvaises configurations Dockerfile (DAST pour conteneurs), et les licences de packages non conformes aux politiques de l'organisation.

Stratégie de gating dans la CI/CD

Définissez des seuils d'acceptation clairs : bloquer le pipeline sur les CVE de sévérité CRITICAL sans fix disponible, générer des warnings sur CRITICAL avec fix et HIGH. Acceptez LOW/MEDIUM sans action immédiate. Documentez les exceptions (CVE sans fix avec workaround documenté) via des annotations d'image ou une base de données de suppressions (Trivy ignorefile). Révisez les exceptions mensuellement.

SBOM et Software Bill of Materials

Générez un SBOM (Software Bill of Materials) pour chaque image avec Syft ou Trivy (--format cyclonedx-json). Le SBOM liste tous les composants logiciels de l'image avec leurs versions. Stockez les SBOMs signés (Cosign) dans votre registre d'artefacts. En cas de nouvelle CVE critique (ex: Log4Shell), un SBOM permet d'identifier en minutes quelles images sont affectées sans rescanner toutes les images.

Scanning des images en production

Le scanning uniquement au build ne suffit pas : de nouvelles CVE sont publiées quotidiennement. Les solutions CWPP (Aqua, Sysdig, Lacework) et les registres cloud (ECR Enhanced Scanning, Defender for Containers, GCP Artifact Analysis) rescannent automatiquement les images déjà déployées quand de nouvelles CVE sont publiées. Configurez des alertes pour les nouvelles vulnérabilités critiques détectées sur des images en production.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis