Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Sysdig

cloud

Définition

Sysdig est une plateforme de sécurité cloud-native combinant une visibilité profonde sur les systèmes Linux (via le kernel driver ou eBPF), la détection des menaces en temps réel pour les conteneurs et Kubernetes, et la protection CWPP (Cloud Workload Protection Platform). Fondée en 2013, Sysdig a créé le standard de fait Falco (qu'il a contribué à la CNCF) et propose une plateforme commerciale unifiée intégrant la détection runtime, la conformité, et la gestion des vulnérabilités. Sysdig Secure est la solution commerciale principale, offrant : la détection des menaces runtime basée sur les règles Falco et les politiques ML, le scanning des images de conteneurs (vulnérabilités, secrets, malwares), la conformité automatisée (CIS Benchmarks pour Kubernetes, Docker, Linux, et les clouds AWS/Azure/GCP), le drift control (détection des exécutables et fichiers créés après le démarrage du conteneur - indicateur de compromission), et la forensique post-incident (capture et playback des activités système). Le Drift Control de Sysdig est particulièrement innovant pour la détection des compromissions : dans un environnement de production sain, les binaires d'une image conteneur ne devraient jamais changer après le démarrage (les modifications de l'OS ou du runtime sont interdites dans l'environnement immutable). Si un outil est téléchargé ou compilé dans un conteneur (wget, curl, gcc exécutés après le démarrage initial), Drift Control alerte immédiatement, car c'est un comportement caractéristique d'un attaquant installant ses outils après avoir compromis un pod. Sysdig Monitor (la partie monitoring) offre une observabilité complète basée sur les métriques eBPF et les métriques prometheus : latence des appels système, throughput réseau par pod, utilisation CPU/mémoire par conteneur, et métriques personnalisées d'application. Cette observabilité unifiée (sécurité + performance) dans une seule plateforme réduit les silos entre équipes SRE et sécurité. Sysdig a contribué le projet Falco à la CNCF et reste le principal contributeur à l'écosystème Falco open source, garantissant un alignement entre les capacités open source et la plateforme commerciale.

Drift Control : détection de compromission post-démarrage

Le Drift Control Sysdig fonctionne en créant une baseline de l'image conteneur au démarrage (liste des fichiers exécutables présents), puis en alertant si de nouveaux exécutables apparaissent après le démarrage. Si un attaquant télécharge netcat, installe un reverse shell, ou compile un exploit dans un conteneur compromis, Drift Control détecte immédiatement cette activité. Configurez des réponses automatiques : kill du pod compromis et alerte immédiate au SIEM. Cette capacité est absente de Falco open source et est une différenciation majeure de Sysdig.

Forensique Sysdig

Sysdig enregistre en continu les activités système (syscalls, connexions réseau, accès fichiers, processus) dans un buffer circulaire. En cas d'incident, le playback forensique permet de rejouer exactement la séquence d'événements ayant mené à la compromission : quand le pod a été démarré, quand le premier accès anormal a eu lieu, quels fichiers ont été accédés, quelles commandes réseau ont été exécutées. Cette capacité réduit le temps d'investigation forensique de jours à heures.

Sysdig vs Falco open source

Falco open source : détection runtime basée sur les règles, alertes vers STDOUT/SIEM, pas de UI, pas d'historique, nécessite une infrastructure de log pour l'analyse. Sysdig Secure : inclut Falco, ajoute UI, historique forensique, Drift Control, scanning de vulnérabilités, conformité automatisée, et ML pour réduire les faux positifs. Le choix dépend de la maturité de l'équipe et du budget : Falco pour les équipes avec une infrastructure de log mature, Sysdig pour une solution clé en main avec forensique intégrée.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis