Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Trivy Operator

cloud

Définition

Trivy Operator est une extension Kubernetes basée sur l'outil Trivy (CNCF sandbox) d'Aqua Security, transformant Trivy en un opérateur cloud-native qui s'exécute en continu dans un cluster Kubernetes et génère des rapports de sécurité sous forme de ressources CRD Kubernetes natives. Contrairement à Trivy CLI qui scanne à la demande, Trivy Operator automatise la surveillance continue de la sécurité. Trivy Operator génère plusieurs types de rapports. Les VulnerabilityReports contiennent les CVE détectées dans chaque image de conteneur des pods du cluster, mis à jour automatiquement quand une image change ou quand de nouvelles CVE sont publiées. Les ConfigAuditReports contiennent les résultats de l'audit de configuration des workloads Kubernetes (basés sur les checks kube-bench et NSA). Les ExposedSecretReports identifient les secrets détectés dans les images de conteneurs. Les SBOMReports génèrent automatiquement des Software Bill of Materials pour chaque image. Ces rapports étant des CRDs Kubernetes, ils sont accessibles via kubectl (kubectl get vulnerabilityreports -A) et via des dashboards comme Grafana (avec le dashboard Trivy Operator pour Prometheus) ou via l'Aqua Security Starboard policy enforcement. Ils s'intègrent également avec des outils CSPM comme Wiz et Orca qui peuvent ingérer ces rapports pour une vue de sécurité unifiée. La politique de remédiation basée sur les VulnerabilityReports peut être automatisée : une règle Kyverno ou OPA peut bloquer les updates de Deployment référençant des images avec des CVE de sévérité CRITICAL non patchées, en vérifiant le VulnerabilityReport correspondant. Cette intégration crée une boucle de rétroaction continue entre le scanning et le contrôle d'admission. Trivy Operator fait partie de l'écosystème CNCF et se positionne comme la couche de scanning de sécurité native Kubernetes dans les architectures CNAPP open source.

Déploiement et configuration de Trivy Operator

Installez via Helm : helm repo add aqua https://aquasecurity.github.io/helm-charts/ && helm install trivy-operator aqua/trivy-operator -n trivy-system --create-namespace. Par défaut, il scanne toutes les images de pods en cours d'exécution. Configurez vulnRelatedDataSources pour inclure Red Hat Security Data et Amazon Linux Security Advisories en plus des CVE databases standard. Activez sbom.enabled=true pour la génération automatique de SBOMs.

Intégration avec Prometheus et Grafana

Trivy Operator expose des métriques Prometheus sur les VulnerabilityReports (trivy_image_vulnerabilities{namespace, image, severity}). Importez le dashboard Grafana officiel (#16652) pour visualiser le nombre de CVE par sévérité, namespace, et image. Créez des alertes Prometheus sur les CVE CRITICAL pour les namespaces de production. Cette visibilité continue remplace avantageusement les rapports ponctuels de scanning ad-hoc.

Trivy Operator vs scanning CI/CD

Le scanning CI/CD (Trivy dans la CI) et Trivy Operator sont complémentaires. La CI détecte les vulnérabilités au build et bloque le déploiement d'images avec des CVE nouvelles. Trivy Operator détecte les CVE publiées après le déploiement (vulnérabilités zero-day ou CVE émergentes dans des images déjà en production). Les deux couches sont nécessaires pour une couverture complète du cycle de vie des images.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis