kubescape
cloudDéfinition
Kubescape est une plateforme open source de sécurité Kubernetes développée par ARMO, permettant d'auditer la posture de sécurité des clusters Kubernetes et des manifests d'applications selon plusieurs frameworks de référence : CIS Kubernetes Benchmark, NSA/CISA Kubernetes Hardening Guidance, MITRE ATT&CK for Containers, SOC 2, et les bonnes pratiques Kubernetes. Il peut s'utiliser en CLI, comme Admission Controller, ou comme Operator in-cluster. Kubescape analyse deux types de ressources : les clusters Kubernetes actifs (via l'API Kubernetes) et les fichiers de configuration statiques (YAML Kubernetes, Helm charts, Kustomize). En mode cluster, il évalue tous les workloads déployés et génère un score de risque par namespace, par workload, et par contrôle de sécurité. En mode fichiers (shift-left), il valide les manifests avant déploiement dans la CI/CD. Les frameworks supportés par Kubescape couvrent des aspects variés : RBAC (permissions excessives des ServiceAccounts, ClusterRoleBindings trop larges), réseau (absence de NetworkPolicies, pods exposant des ports hostNetwork), workload security (conteneurs root, capabilities excessives, images non signées), secrets management (secrets en variable d'environnement, montage du token par défaut), et supply chain security (images de registres non approuvés). Kubescape génère des scores de risque exploitables (score de 0 à 100) avec des recommandations de remédiation concrètes pour chaque finding. Les rapports peuvent être exportés en format HTML, JSON, ou JUnit (pour l'intégration CI/CD). En mode Operator, les résultats sont disponibles comme ressources Kubernetes natives (ConfigurationScanSummary, WorkloadScanSummary) interrogeables via kubectl. L'intégration de Kubescape dans GitHub Actions, GitLab CI et Jenkins est documentée et permet de bloquer automatiquement les pull requests introduisant de nouvelles vulnérabilités de configuration Kubernetes.
Kubescape CLI pour l'audit rapide
Installation et audit en une ligne : curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | /bin/bash && kubescape scan framework cis-v1.23-t1.0.1 --enable-host-scan --verbose. Le rapport affiche les contrôles PASSED/FAILED avec des scores et des commandes de remédiation. Pour les clusters managés, utilisez kubescape scan framework cis-eks-t1.2.0 (EKS), cis-aks-t1.1.0 (AKS), ou cis-gke-v1.4.0 (GKE). L'option --severity-threshold CRITICAL bloque la CI si des findings critiques sont trouvés.
Kubescape Operator et surveillance continue
Déployez le Kubescape Operator via son Helm chart pour une surveillance continue du cluster. Il scanne automatiquement tous les workloads lors de leur déploiement (Admission Controller) et périodiquement (scan schedule configurable). Les résultats sont accessibles via des ressources CRD Kubernetes : kubectl get workloadscansummaries -A et kubectl get configurationscansummaries -A. Intégrez les findings critiques dans votre SIEM via webhook ou Prometheus metrics.
MITRE ATT&CK for Containers
Kubescape mappe ses findings au framework MITRE ATT&CK for Containers, permettant d'identifier les techniques d'attaque facilitées par chaque mauvaise configuration. Par exemple : un pod avec hostNetwork: true facilite la technique TA0007 Discovery (accès au réseau de l'hôte), un ServiceAccount avec secrets:get cluster-wide facilite TA0006 Credential Access. Cette contextualisation aide à prioriser les remédations selon les scenarios d'attaque les plus probables.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h