Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

NeuVector

cloud

Définition

NeuVector est une plateforme open source de sécurité pour conteneurs et environnements Kubernetes, désormais projet de la fondation CNCF après son rachat par SUSE, offrant une protection continue depuis la phase de build jusqu'à l'exécution en production. Elle assure le scan de vulnérabilités des images de conteneurs, l'application de politiques réseau basées sur un pare-feu applicatif de niveau 7 spécifiquement conçu pour le trafic inter-conteneurs, ainsi que la détection comportementale à l'exécution capable d'identifier des activités anormales comme une élévation de privilèges non prévue ou une tentative d'évasion de conteneur. Sa capacité de segmentation réseau automatique, apprenant le comportement normal des communications entre microservices pour générer des politiques adaptées, la distingue des solutions de pare-feu Kubernetes classiques limitées au niveau réseau. En défense, NeuVector permet de bloquer en temps réel une activité suspecte détectée dans un conteneur, par exemple l'exécution d'un shell interactif inattendu ou une tentative de connexion sortante vers une infrastructure de commande et contrôle, sans nécessairement stopper l'ensemble du service. Son intégration dans un pipeline DevSecOps, combinée à un scan systématique des images avant déploiement et à une politique de moindre privilège au niveau des conteneurs eux-mêmes, réduit fortement la surface d'attaque exploitable dans les architectures cloud-native.

Description

NeuVector (SUSE NeuVector) est une plateforme de sécurité réseau pour conteneurs fournissant une protection Zero Trust basée sur le deep packet inspection (DPI) du trafic réseau entre pods. Elle permet la micro-segmentation réseau, la protection runtime et la surveillance des comportements dans les environnements Kubernetes.

Contexte cloud

NeuVector apprend automatiquement les comportements réseau normaux des applications conteneurisées en mode Discover, puis génère des règles de Network Policy adaptées. En mode Protect, tout trafic non conforme aux règles apprises est bloqué. Cette approche élimine la nécessité de rédiger manuellement les NetworkPolicies Kubernetes.

Points clés

  • Déploiement Helm : helm install neuvector neuvector/core --namespace neuvector --set controller.replicas=3 sur EKS/AKS/GKE
  • DPI L7 : inspecte le trafic HTTP, DNS, Redis, Kafka au niveau applicatif pour détecter les injections et les communications anormales entre microservices
  • Compliance scan : évaluation automatique des containers contre CIS Kubernetes Benchmark et PCI DSS directement depuis la console NeuVector

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis