Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

KICS

cloud

Définition

KICS (Keeping Infrastructure as Code Secure) est un outil open source de scanning statique pour l'Infrastructure as Code développé par Checkmarx. Il analyse les fichiers de configuration IaC pour détecter des vulnérabilités, des mauvaises configurations et des violations de conformité dans Terraform, CloudFormation, Kubernetes, Ansible, Docker, Helm, et plus de 15 autres formats IaC. KICS se distingue par sa large couverture multi-format et son ensemble de 2,400+ queries couvrant les CIS Benchmarks, les meilleures pratiques AWS/Azure/GCP, les frameworks de conformité (PCI-DSS, HIPAA, GDPR, SOC 2, NIST), et des règles de sécurité spécifiques aux technologies. Chaque query est classifiée par sévérité (CRITICAL, HIGH, MEDIUM, LOW, INFO) et référencée vers les standards de sécurité. KICS peut s'utiliser en CLI (kics scan -p ./infrastructure --report-formats json,html), en mode CI/CD (GitHub Actions, GitLab CI, Jenkins, Azure DevOps), et en tant que pre-commit hook pour bloquer les commits de code IaC non conforme. Il génère des rapports HTML lisibles par les développeurs avec les fichiers affectés, les lignes de code, les descriptions de vulnérabilités, et les suggestions de remédiation. L'architecture des queries KICS repose sur OPA/Rego, permettant à la communauté de contribuer de nouvelles règles. La bibliothèque de queries est maintenue par Checkmarx et mise à jour régulièrement avec de nouvelles règles pour les nouvelles fonctionnalités des providers cloud et les nouvelles vulnérabilités découvertes. Les organisations peuvent créer des queries personnalisées pour leurs politiques de sécurité internes. KICS s'intègre avec les outils de gestion des résultats comme DefectDojo et Jira pour le suivi des remédations. Il peut être combiné avec d'autres scanners IaC (Checkov, Terrascan, tfsec) dans un pipeline de sécurité multi-outils pour une couverture maximale.

KICS dans la CI/CD

Intégrez KICS dans GitHub Actions : uses: checkmarx/kics-github-action@v1 with: path: terraform/ fail_on: high. Pour GitLab CI, utilisez l'image Docker Docker.io/checkmarx/kics:latest. Définissez des seuils d'échec appropriés : bloquer sur CRITICAL et HIGH sans fix connu, générer des warnings pour MEDIUM. Exportez les résultats en SARIF pour les afficher directement dans les PR GitHub Security tab via upload-sarif action.

Couverture multi-plateforme

KICS couvre : Terraform (AWS, Azure, GCP, Alibaba), CloudFormation, ARM Templates, Pulumi, Kubernetes YAML, Helm Charts, Dockerfile, Docker Compose, Ansible, GitHub Actions, GitLab CI, Azure Pipelines, OpenAPI 3.x. Cette polyvalence en fait l'outil idéal dans les environnements hétérogènes où plusieurs technologies IaC coexistent. Configurez des profils de scan différents selon les directories pour optimiser les règles applicables.

Personnalisation et réduction des faux positifs

Créez un fichier .kics.yaml pour configurer les exclusions : exclude certaines règles inapplicables à votre contexte (ex: règles HIPAA si vous n'êtes pas dans le secteur santé), ignorez des fichiers de test ou d'exemples, et définissez des overrides de sévérité. Utilisez les annotations en ligne (#kics-scan ignore-line) pour marquer les exceptions intentionnelles avec une justification documentée dans le code.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis