Trivy Operator
cloudDéfinition
Trivy Operator est une extension Kubernetes basée sur l'outil Trivy (CNCF sandbox) d'Aqua Security, transformant Trivy en un opérateur cloud-native qui s'exécute en continu dans un cluster Kubernetes et génère des rapports de sécurité sous forme de ressources CRD Kubernetes natives. Contrairement à Trivy CLI qui scanne à la demande, Trivy Operator automatise la surveillance continue de la sécurité. Trivy Operator génère plusieurs types de rapports. Les VulnerabilityReports contiennent les CVE détectées dans chaque image de conteneur des pods du cluster, mis à jour automatiquement quand une image change ou quand de nouvelles CVE sont publiées. Les ConfigAuditReports contiennent les résultats de l'audit de configuration des workloads Kubernetes (basés sur les checks kube-bench et NSA). Les ExposedSecretReports identifient les secrets détectés dans les images de conteneurs. Les SBOMReports génèrent automatiquement des Software Bill of Materials pour chaque image. Ces rapports étant des CRDs Kubernetes, ils sont accessibles via kubectl (kubectl get vulnerabilityreports -A) et via des dashboards comme Grafana (avec le dashboard Trivy Operator pour Prometheus) ou via l'Aqua Security Starboard policy enforcement. Ils s'intègrent également avec des outils CSPM comme Wiz et Orca qui peuvent ingérer ces rapports pour une vue de sécurité unifiée. La politique de remédiation basée sur les VulnerabilityReports peut être automatisée : une règle Kyverno ou OPA peut bloquer les updates de Deployment référençant des images avec des CVE de sévérité CRITICAL non patchées, en vérifiant le VulnerabilityReport correspondant. Cette intégration crée une boucle de rétroaction continue entre le scanning et le contrôle d'admission. Trivy Operator fait partie de l'écosystème CNCF et se positionne comme la couche de scanning de sécurité native Kubernetes dans les architectures CNAPP open source.
Déploiement et configuration de Trivy Operator
Installez via Helm : helm repo add aqua https://aquasecurity.github.io/helm-charts/ && helm install trivy-operator aqua/trivy-operator -n trivy-system --create-namespace. Par défaut, il scanne toutes les images de pods en cours d'exécution. Configurez vulnRelatedDataSources pour inclure Red Hat Security Data et Amazon Linux Security Advisories en plus des CVE databases standard. Activez sbom.enabled=true pour la génération automatique de SBOMs.
Intégration avec Prometheus et Grafana
Trivy Operator expose des métriques Prometheus sur les VulnerabilityReports (trivy_image_vulnerabilities{namespace, image, severity}). Importez le dashboard Grafana officiel (#16652) pour visualiser le nombre de CVE par sévérité, namespace, et image. Créez des alertes Prometheus sur les CVE CRITICAL pour les namespaces de production. Cette visibilité continue remplace avantageusement les rapports ponctuels de scanning ad-hoc.
Trivy Operator vs scanning CI/CD
Le scanning CI/CD (Trivy dans la CI) et Trivy Operator sont complémentaires. La CI détecte les vulnérabilités au build et bloque le déploiement d'images avec des CVE nouvelles. Trivy Operator détecte les CVE publiées après le déploiement (vulnérabilités zero-day ou CVE émergentes dans des images déjà en production). Les deux couches sont nécessaires pour une couverture complète du cycle de vie des images.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h