Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Kubernetes Threat Matrix

cloud

Définition

La Kubernetes Threat Matrix (Matrice de Menaces Kubernetes) est un framework adapté du MITRE ATT&CK qui catalogue les techniques d'attaque spécifiques aux environnements Kubernetes. Développée initialement par Microsoft Security en 2020 et régulièrement mise à jour, elle organise les vecteurs d'attaque en tactiques (phases d'une attaque) et techniques (méthodes spécifiques), permettant aux équipes de sécurité de comprendre et de détecter les attaques ciblant leurs clusters Kubernetes. La Kubernetes Threat Matrix couvre les tactiques suivantes. Initial Access : exploitation de tableaux de bord Kubernetes exposés, accès via des credentials cloud compromis (kubeconfig exfiltrés), utilisation d'images de conteneurs malveillantes, application web vulnérable dans un pod. Execution : exécution de commandes via exec, création de jobs ou CronJobs malveillants, déploiement de conteneurs avec des commandes d'attaque. Persistence : backdoors via ClusterRoleBindings persistants, pods malveillants dans kube-system, DaemonSets sur tous les nœuds. Privilege Escalation : évasion de conteneur vers l'hôte, abus des rôles RBAC permissifs, exploitation des serviceaccounts avec des permissions excessives. Defense Evasion : suppression des logs Kubernetes, déploiement dans des namespaces oubliés, usage de noms de pods légitimes pour le camouflage. Credential Access : vol des tokens de ServiceAccount depuis /var/run/secrets/kubernetes.io/serviceaccount, accès aux Secrets du cluster via RBAC, exploitation des métadonnées de l'instance cloud via SSRF. Discovery : listing des ressources Kubernetes (pods, services, secrets), mapping du réseau interne via des connexions depuis les pods. Lateral Movement : accès aux services via les DNS internes Kubernetes, utilisation des credentials cloud récupérés pour accéder à d'autres services. Impact : suppression de ressources, cryptomining via des jobs batch, exfiltration de données depuis les buckets cloud.

Alignement détection/matrice

Mappez vos contrôles de détection existants sur la Kubernetes Threat Matrix pour identifier les angles morts. Un audit typique révèle une bonne couverture des techniques Initial Access et Execution mais des lacunes en Persistence (détection des ClusterRoleBindings créés après le déploiement initial) et Defense Evasion (aucune alerte si des pods sont déployés dans kube-system). Utilisez cet audit pour prioriser les nouvelles règles Falco, les requêtes KQL Sentinel, ou les règles Elastic pour combler les lacunes.

Simulation des techniques Kubernetes

L'outil kube-hunter (Aqua Security) tente activement des techniques d'attaque sur votre cluster pour valider les contrôles de sécurité. En mode passif, il effectue de la reconnaissance. En mode actif, il tente des exploitations réelles (création de pods, accès aux secrets). Exécutez kube-hunter depuis un pod interne et depuis l'extérieur du cluster pour simuler les deux perspectives d'attaquant. Ces tests valident que vos politiques RBAC, NetworkPolicies et Admission Controllers fonctionnent comme attendu.

Purple Team Kubernetes

Organisez des exercices Purple Team ciblant spécifiquement les techniques de la Kubernetes Threat Matrix : l'équipe rouge tente les techniques (exec dans un pod, vol de token SA, création de ClusterRoleBinding) pendant que l'équipe bleue valide que les alertes se déclenchent et que les réponses sont appropriées. Documentez les résultats par technique de la matrice pour une vue claire de la couverture de détection et des capacités de réponse de votre équipe.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis