Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

kubescape

cloud

Définition

Kubescape est une plateforme open source de sécurité Kubernetes développée par ARMO, permettant d'auditer la posture de sécurité des clusters Kubernetes et des manifests d'applications selon plusieurs frameworks de référence : CIS Kubernetes Benchmark, NSA/CISA Kubernetes Hardening Guidance, MITRE ATT&CK for Containers, SOC 2, et les bonnes pratiques Kubernetes. Il peut s'utiliser en CLI, comme Admission Controller, ou comme Operator in-cluster. Kubescape analyse deux types de ressources : les clusters Kubernetes actifs (via l'API Kubernetes) et les fichiers de configuration statiques (YAML Kubernetes, Helm charts, Kustomize). En mode cluster, il évalue tous les workloads déployés et génère un score de risque par namespace, par workload, et par contrôle de sécurité. En mode fichiers (shift-left), il valide les manifests avant déploiement dans la CI/CD. Les frameworks supportés par Kubescape couvrent des aspects variés : RBAC (permissions excessives des ServiceAccounts, ClusterRoleBindings trop larges), réseau (absence de NetworkPolicies, pods exposant des ports hostNetwork), workload security (conteneurs root, capabilities excessives, images non signées), secrets management (secrets en variable d'environnement, montage du token par défaut), et supply chain security (images de registres non approuvés). Kubescape génère des scores de risque exploitables (score de 0 à 100) avec des recommandations de remédiation concrètes pour chaque finding. Les rapports peuvent être exportés en format HTML, JSON, ou JUnit (pour l'intégration CI/CD). En mode Operator, les résultats sont disponibles comme ressources Kubernetes natives (ConfigurationScanSummary, WorkloadScanSummary) interrogeables via kubectl. L'intégration de Kubescape dans GitHub Actions, GitLab CI et Jenkins est documentée et permet de bloquer automatiquement les pull requests introduisant de nouvelles vulnérabilités de configuration Kubernetes.

Kubescape CLI pour l'audit rapide

Installation et audit en une ligne : curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash && kubescape scan framework cis-v1.23-t1.0.1 --enable-host-scan --verbose. Le rapport affiche les contrôles PASSED/FAILED avec des scores et des commandes de remédiation. Pour les clusters managés, utilisez kubescape scan framework cis-eks-t1.2.0 (EKS), cis-aks-t1.1.0 (AKS), ou cis-gke-v1.4.0 (GKE). L'option --severity-threshold CRITICAL bloque la CI si des findings critiques sont trouvés.

Kubescape Operator et surveillance continue

Déployez le Kubescape Operator via son Helm chart pour une surveillance continue du cluster. Il scanne automatiquement tous les workloads lors de leur déploiement (Admission Controller) et périodiquement (scan schedule configurable). Les résultats sont accessibles via des ressources CRD Kubernetes : kubectl get workloadscansummaries -A et kubectl get configurationscansummaries -A. Intégrez les findings critiques dans votre SIEM via webhook ou Prometheus metrics.

MITRE ATT&CK for Containers

Kubescape mappe ses findings au framework MITRE ATT&CK for Containers, permettant d'identifier les techniques d'attaque facilitées par chaque mauvaise configuration. Par exemple : un pod avec hostNetwork: true facilite la technique TA0007 Discovery (accès au réseau de l'hôte), un ServiceAccount avec secrets:get cluster-wide facilite TA0006 Credential Access. Cette contextualisation aide à prioriser les remédations selon les scenarios d'attaque les plus probables.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis