KICS
cloudDéfinition
KICS (Keeping Infrastructure as Code Secure) est un outil open source de scanning statique pour l'Infrastructure as Code développé par Checkmarx. Il analyse les fichiers de configuration IaC pour détecter des vulnérabilités, des mauvaises configurations et des violations de conformité dans Terraform, CloudFormation, Kubernetes, Ansible, Docker, Helm, et plus de 15 autres formats IaC. KICS se distingue par sa large couverture multi-format et son ensemble de 2,400+ queries couvrant les CIS Benchmarks, les meilleures pratiques AWS/Azure/GCP, les frameworks de conformité (PCI-DSS, HIPAA, GDPR, SOC 2, NIST), et des règles de sécurité spécifiques aux technologies. Chaque query est classifiée par sévérité (CRITICAL, HIGH, MEDIUM, LOW, INFO) et référencée vers les standards de sécurité. KICS peut s'utiliser en CLI (kics scan -p ./infrastructure --report-formats json,html), en mode CI/CD (GitHub Actions, GitLab CI, Jenkins, Azure DevOps), et en tant que pre-commit hook pour bloquer les commits de code IaC non conforme. Il génère des rapports HTML lisibles par les développeurs avec les fichiers affectés, les lignes de code, les descriptions de vulnérabilités, et les suggestions de remédiation. L'architecture des queries KICS repose sur OPA/Rego, permettant à la communauté de contribuer de nouvelles règles. La bibliothèque de queries est maintenue par Checkmarx et mise à jour régulièrement avec de nouvelles règles pour les nouvelles fonctionnalités des providers cloud et les nouvelles vulnérabilités découvertes. Les organisations peuvent créer des queries personnalisées pour leurs politiques de sécurité internes. KICS s'intègre avec les outils de gestion des résultats comme DefectDojo et Jira pour le suivi des remédations. Il peut être combiné avec d'autres scanners IaC (Checkov, Terrascan, tfsec) dans un pipeline de sécurité multi-outils pour une couverture maximale.
KICS dans la CI/CD
Intégrez KICS dans GitHub Actions : uses: checkmarx/kics-github-action@v1 with: path: terraform/ fail_on: high. Pour GitLab CI, utilisez l'image Docker Docker.io/checkmarx/kics:latest. Définissez des seuils d'échec appropriés : bloquer sur CRITICAL et HIGH sans fix connu, générer des warnings pour MEDIUM. Exportez les résultats en SARIF pour les afficher directement dans les PR GitHub Security tab via upload-sarif action.
Couverture multi-plateforme
KICS couvre : Terraform (AWS, Azure, GCP, Alibaba), CloudFormation, ARM Templates, Pulumi, Kubernetes YAML, Helm Charts, Dockerfile, Docker Compose, Ansible, GitHub Actions, GitLab CI, Azure Pipelines, OpenAPI 3.x. Cette polyvalence en fait l'outil idéal dans les environnements hétérogènes où plusieurs technologies IaC coexistent. Configurez des profils de scan différents selon les directories pour optimiser les règles applicables.
Personnalisation et réduction des faux positifs
Créez un fichier .kics.yaml pour configurer les exclusions : exclude certaines règles inapplicables à votre contexte (ex: règles HIPAA si vous n'êtes pas dans le secteur santé), ignorez des fichiers de test ou d'exemples, et définissez des overrides de sévérité. Utilisez les annotations en ligne (#kics-scan ignore-line) pour marquer les exceptions intentionnelles avec une justification documentée dans le code.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h