Comparatif détaillé des 10 meilleurs outils de sécurité Kubernetes en 2025 : Falco, KubeBench, Trivy, Kyverno. Guide expert pour DevSecOps et...

La cybersécurité contemporaine exige une approche holistique combinant technologies de pointe, processus éprouvés et formation continue des équipes, face à des menaces qui ne cessent de gagner en sophistication et en fréquence. Dans le contexte actuel de menaces cybernétiques en constante évolution, la protection des systèmes d'information requiert une approche structurée combinant expertise technique, veille permanente et mise en œuvre de bonnes pratiques éprouvées. Les professionnels de la cybersécurité font face à des défis croissants : sophistication des attaques, complexification des environnements IT, et pression réglementaire accrue avec des cadres comme NIS2, DORA et le RGPD. Cet article analyse les enjeux, les risques et les stratégies de protection pertinentes pour votre organisation. À travers l'analyse de Top 10 Outils Sécurité - Guide Pratique Cybersecur, nous vous proposons un décryptage complet des enjeux et des solutions à mettre en œuvre.

  • Identification des vecteurs d'attaque et de la surface d'exposition
  • Stratégies de détection et de réponse aux incidents
  • Recommandations de durcissement et bonnes pratiques opérationnelles
  • Impact sur la conformité réglementaire (NIS2, DORA, RGPD)

Top 10 Outils de Sécurité Kubernetes 2025

Solutions essentielles pour sécuriser vos clusters et conteneurs Kubernetes

#Kubernetes #CloudSecurity #DevSecOps #ContainerSecurity #SecurityTools

Votre budget cybersécurité est-il proportionnel aux risques réels que vous encourez ?

🎯 Pourquoi la Sécurité Kubernetes est Critique

La sécurité Kubernetes est devenue un enjeu majeur avec l'adoption massive des conteneurs en production. 94% des organisations ont subi un incident de sécurité Kubernetes en 2024 (Red Hat State of Kubernetes Security Report).

Retour terrain

Dans mes missions d'audit, je rencontre régulièrement la même configuration à risque : des règles de firewall héritées depuis 5 à 10 ans, que personne n'ose supprimer par crainte de casser quelque chose. J'ai développé une méthode de nettoyage progressive — analyser les logs de connexion sur 90 jours, identifier les règles sans trafic, les désactiver sans supprimer pendant 30 jours, puis valider avec les équipes métier. Sur un parc de 340 règles dans un groupe logistique, nous en avons supprimé 218 sans incident.

Ce comparatif présente les 10 outils essentiels pour sécuriser vos clusters K8s à tous les niveaux : build-time scanning, admission control, runtime security, RBAC auditing et compliance.

10
Outils comparés
5
Catégories d'outils
2025
État de l'art
#1

🦅 Falco - Runtime Security Leader

CNCF Graduated Project | Runtime Threat Detection

Falco est l'outil de référence pour la détection de menaces runtime dans Kubernetes. Il surveille les appels système (syscalls) via eBPF pour identifier les comportements anormaux.

✅ Points Forts

  • CNCF Graduated (niveau de maturité max)
  • Detection temps-réel via eBPF (performance native)
  • 200+ règles prédéfinies (MITRE ATT&CK)
  • Support multi-cloud (AWS EKS, GKE, AKS)

⚠️ Limites

  • Courbe d'apprentissage pour règles custom
  • Consommation CPU sur gros clusters
  • Pas de remediation automatique (detection only)
💡 Cas d'Usage : Détection de reverse shells, escalade de privilèges, accès fichiers sensibles, connexions réseau anormales
#2

🔍 Trivy - Scanner Universel

Aqua Security | CVE Scanner + SBOM Generator Pour approfondir, consultez Evasion d’EDR/XDR : techniques.

Trivy est un scanner de vulnérabilités tout-en-un qui analyse conteneurs, Kubernetes manifests, Terraform et dépendances logicielles (SBOM).

✅ Points Forts

  • Scanner universel (images, IaC, SBOM, secrets)
  • Base de données CVE toujours à jour
  • Intégration CI/CD native (GitHub Actions, GitLab)
  • Open source et gratuit

⚠️ Limites

  • Faux positifs sur CVE non exploitables
  • Pas de priorisation automatique des CVE
  • Scan statique uniquement (pas de runtime)
💡 Cas d'Usage : Scan images Docker en CI/CD, génération SBOM, audit IaC (Terraform, Helm), détection secrets en dur
#3

⚖️ Kyverno - Kubernetes Native Policy Engine

CNCF Incubating | Policy as Code

Kyverno est un policy engine natif Kubernetes qui permet de valider, muter et générer des ressources K8s via des policies déclaratives en YAML.

✅ Points Forts

  • Policies en YAML (pas de Rego comme OPA)
  • Mutation automatique (ajout labels, sidecars)
  • Génération de ressources (NetworkPolicies)
  • CLI kyverno pour tests locaux

⚠️ Limites

  • Moins flexible qu'OPA pour logique complexe
  • Charge additionnelle sur API server
  • Debugging policies plus difficile que code
💡 Cas d'Usage : Bloquer privileged containers, enforcer labels obligatoires, auto-génération de NetworkPolicies, mutation d'images
#4

📋 Kube-Bench - CIS Benchmark Auditor

Aqua Security | Compliance & Hardening

Kube-Bench vérifie si votre cluster Kubernetes respecte les recommandations de sécurité du CIS Kubernetes Benchmark (référence mondiale). Pour approfondir, consultez Cyber Threat Landscape France 2026 : Bilan ANSSI.

✅ Points Forts

  • Basé sur CIS Benchmark officiel
  • Audit complet (control plane, nodes, etcd)
  • Rapport JSON pour intégration CI/CD
  • Support EKS, GKE, AKS avec profils adaptés

⚠️ Limites

  • Audit statique (pas de monitoring continu)
  • Nécessite accès SSH aux nodes
  • Pas de remediation automatique
💡 Cas d'Usage : Audit compliance pré-production, validation hardening, rapports conformité SOC2/ISO27001
#5

🛡️ Kubescape - All-in-One Security Platform

ARMO | Risk Analysis + RBAC + Network Policies

Kubescape est une plateforme de sécurité complète qui combine scanning de vulnérabilités, analyse RBAC, génération de network policies et scoring de risques.

✅ Points Forts

  • Score de risque global (/100)
  • Analyse RBAC (overprivileged accounts)
  • Génération automatique Network Policies
  • Intégration VSCode + IDE

⚠️ Limites

  • Interface web en version cloud payante
  • Scan complet gourmand en ressources
  • Redondant avec autres outils
💡 Cas d'Usage : Audit complet cluster, détection privilèges excessifs, validation conformité NSA/CISA guidelines

🚀 5 Autres Outils Incontournables

#6 - OPA Gatekeeper (Policy Engine Rego)

Alternative à Kyverno avec langage Rego plus puissant pour policies complexes. CNCF Graduated.

Notre avis d'expert

La cybersécurité n'est plus l'affaire exclusive des équipes IT. La digitalisation impose que chaque métier comprenne et intègre les risques numériques dans ses processus quotidiens. Le RSSI moderne est avant tout un facilitateur transversal.

✓ Langage Rego flexible ✓ Large communauté ✗ Courbe d'apprentissage Rego

#7 - KubeArmor (Container-Aware LSM)

Runtime security basé sur LSM (AppArmor/SELinux) avec enforcement natif au niveau kernel.

✓ Enforcement natif kernel ✓ Zero-trust networking ✗ Configuration complexe

#8 - KubiScan (RBAC Risk Analyzer)

Outil dédié à l'analyse des permissions RBAC pour identifier les comptes surprivilégiés. Pour approfondir, consultez ISO 27001:2022 - Guide Complet de Certification et Mise en Conformité.

✓ Spécialisé RBAC ✓ Output graphique ✗ Mono-fonction

#9 - Popeye (Cluster Sanitizer)

Scanner de configuration K8s qui identifie les mauvaises pratiques (resources limits, labels manquants...).

✓ Rapports HTML visuels ✓ Léger et rapide ✗ Pas de runtime security

#10 - Sysdig (Enterprise Runtime Security)

Plateforme commerciale complète avec Falco intégré, threat intelligence et auto-remediation.

✓ Solution enterprise complète ✓ Threat intelligence intégrée ✗ Coût élevé (licensing)

📊 Tableau Comparatif

Outil Type License CNCF Stars GitHub
Falco Runtime Security Apache 2.0 ✓ Graduated 7.2k ⭐
Trivy CVE Scanner Apache 2.0 - 23k ⭐
Kyverno Policy Engine Apache 2.0 ✓ Incubating 5.6k ⭐
Kube-Bench CIS Audit Apache 2.0 - 7k ⭐
Kubescape All-in-One Apache 2.0 - 10k ⭐

💡 Nos Recommandations par Cas d'Usage

🚀 Startup / Petit Cluster

Stack recommandée :

  • Trivy en CI/CD (scan images + IaC)
  • Kyverno pour admission control
  • Kube-Bench pour audit initial

💰 Coût : 0€ (full open source)

🏢 Entreprise / Production Critique

Stack recommandée : Pour approfondir, consultez Top 10 Solutions EDR/XDR.

  • Falco pour runtime security
  • Trivy + Kubescape pour scanning complet
  • OPA Gatekeeper ou Kyverno pour policies
  • KubiScan pour audit RBAC

💰 Coût : 0€ (version communautaire) ou Sysdig Enterprise ($$$)

🎯 Red Team / Pentest

Outils offensifs :

  • KubiScan pour identifier privilèges RBAC
  • Kubescape pour mapping attack surface
  • Kube-Bench pour identifier misconfigurations

📚 Ressources & Références Officielles

Documentations officielles, repos GitHub et ressources de la communauté

Falco Documentation
falco.org
Trivy - Universal Security Scanner
github.com
Kubernetes Security Documentation
kubernetes.io

💬 Partagez cet Article

Cet article vous a été utile ? Partagez-le avec votre réseau !

Partager sur X Partager sur LinkedIn

Pour aller plus loin : Approfondissement Technique

Les concepts présentés dans cet article constituent une base solide. Ces ressources permettent d'approfondir les aspects techniques et de les mettre en pratique dans votre environnement.

Référentiels de sécurité essentiels

  • ANSSI — Guides et recommandations — La bibliothèque de l'ANSSI (ssi.gouv.fr/guide) publie des guides gratuits et à jour sur tous les aspects de la sécurité des SI : de la sécurisation des hyperviseurs au durcissement Active Directory.
  • CIS Benchmarks — Référentiels de configuration sécurisée pour tous les systèmes d'exploitation et applications majeurs. Disponibles gratuitement après inscription sur cisecurity.org.
  • NIST Cybersecurity Framework (CSF) 2.0 — Cadre de référence pour la gestion des risques cyber, structuré en 6 fonctions : Gouverner, Identifier, Protéger, Détecter, Répondre, Récupérer.

Outils open source recommandés

  • Nmap / Masscan — Découverte réseau et audit des ports exposés. Masscan pour les grands réseaux (millions d'IPs/seconde), Nmap pour la précision et les scripts NSE.
  • Nuclei — Scanner de vulnérabilités basé sur des templates YAML. Plus de 10 000 templates disponibles dans le dépôt communautaire.
  • Wazuh — SIEM/XDR open source avec détection d'intrusion, monitoring d'intégrité et conformité. Solution alternative crédible à Splunk ou Microsoft Sentinel.

Formations et certifications

Les certifications reconnues dans le domaine de la cybersécurité permettent de valider les compétences et d'accélérer l'évolution professionnelle. Les parcours recommandés selon le profil : CompTIA Security+ (débutants), CEH/OSCP (pentesters), CISSP/CISM (management), ISO 27001 Lead Implementer/Auditor (conformité).

Ressources open source associées :

  • awesome-cybersecurity-tools — Liste de 100+ outils de cybersécurité
  • k8s-security-fr — Dataset sécurité Kubernetes (HuggingFace)
  • security-tool-benchmarks-fr — Benchmarks outils de sécurité (HuggingFace)

Questions frequentes

Comment ce sujet impacte-t-il la sécurité des organisations ?

Ce sujet a un impact significatif sur la sécurité des organisations car il touche aux fondamentaux de la protection des systèmes d'information. Les entreprises doivent evaluer leur exposition, mettre en place des mesures preventives adaptees et former leurs équipes pour faire face aux risques associes a cette problematique.

Quelles sont les bonnes pratiques recommandees par les experts ?

Les experts recommandent une approche basée sur les risques, incluant l'evaluation reguliere de la posture de sécurité, la mise en place de controles techniques et organisationnels, la formation continue des équipes et l'adoption des referentiels de sécurité reconnus comme ceux du NIST, de l'ANSSI et de l'OWASP.

Pourquoi est-il important de se former sur ce sujet en 2026 ?

En 2026, la maitrise de ce sujet est devenue incontournable face a l'evolution constante des menaces et des exigences reglementaires. Les professionnels de la cybersécurité doivent maintenir leurs competences a jour pour protéger efficacement les actifs numeriques de leur organisation et repondre aux obligations de conformite.

Cas concret

Le rapport IBM Cost of a Data Breach 2024 estime le coût moyen d'une violation de données à 4,88 millions de dollars, un record historique. Les organisations ayant déployé l'IA et l'automatisation dans leur sécurité ont réduit ce coût de 2,2 millions de dollars en moyenne.

Sources et références : CERT-FR · MITRE ATT&CK

Conclusion

Cet article a couvert les aspects essentiels de 🎯 Pourquoi la Sécurité Kubernetes est Critique. La mise en pratique de ces recommandations permet de renforcer significativement la posture de sécurité de votre organisation.

Article suivant recommandé

Livre Blanc : Sécurisation | Threat Intelligence 2026 →

Téléchargez gratuitement notre livre blanc de 25 pages sur la sécurisation Active Directory sous Windows Server 2025. No

Découvrez mon dataset

k8s-security-fr

Dataset sécurité Kubernetes bilingue FR/EN

Voir →

Analyse des impacts et recommandations

L'analyse des risques associés à cette problématique révèle des impacts potentiels significatifs sur la confidentialité, l'intégrité et la disponibilité des systèmes d'information. Les recommandations présentées s'appuient sur les référentiels de l'ANSSI et du NIST pour garantir une approche structurée de la remédiation.

Surface d'attaque : Ensemble des points d'entrée exploitables par un attaquant pour compromettre un système, incluant les services exposés, les interfaces utilisateur et les API.

Les techniques décrites dans cet article sont présentées à des fins éducatives et défensives uniquement. Toute utilisation non autorisée sur des systèmes tiers constitue une infraction pénale.

eBPF et Sécurité Kubernetes : La Révolution Cilium et Falco

L'Extended Berkeley Packet Filter (eBPF) a transformé la sécurité Kubernetes en permettant l'observation et le contrôle du noyau Linux sans modification du code applicatif. Contrairement aux approches traditionnelles basées sur des agents userspace, eBPF s'exécute directement dans le noyau en sandbox, offrant une visibilité granulaire sur chaque appel système, connexion réseau et opération fichier. Dans un cluster Kubernetes, cette capacité est déterminante : elle permet de détecter les comportements malveillants en temps réel sans overhead de performance significatif (typiquement moins de 3% de CPU supplémentaire selon les benchmarks de Cilium 1.15).

Cilium : Network Security avec eBPF

Cilium implémente les politiques réseau Kubernetes au niveau eBPF, remplaçant iptables par des programmes BPF chargés dans le noyau. Cela apporte plusieurs avantages sécurité critiques. Premièrement, les politiques L7 (HTTP, gRPC, Kafka) peuvent être appliquées sans proxy sidecar, éliminant toute une surface d'attaque. Deuxièmement, Cilium Network Policies permettent un contrôle au niveau des identités cryptographiques des pods plutôt que des adresses IP (qui changent), rendant le spoofing inopérant.

# Policy Cilium : autoriser seulement GET /api depuis le frontend
apiVersion: "cilium.io/v2"
kind: CiliumNetworkPolicy
metadata:
  name: api-policy
spec:
  endpointSelector:
    matchLabels:
      app: backend
  ingress:
  - fromEndpoints:
    - matchLabels:
        app: frontend
    toPorts:
    - ports:
      - port: "8080"
        protocol: TCP
      rules:
        http:
        - method: "GET"
          path: "/api/.*"

Cilium Hubble, le composant d'observabilité, génère des flows réseau enrichis permettant d'identifier les communications anormales — par exemple un pod de base de données qui initie soudainement des connexions sortantes vers Internet, indicateur typique d'une compromission. Avec Hubble Relay, ces données sont centralisées pour un cluster entier et exposées via une UI et une API gRPC.

Falco avec eBPF Driver : Détection Comportementale

Falco peut fonctionner avec trois drivers : kernel module, eBPF probe, et modern eBPF (depuis Falco 0.35). Le driver eBPF est recommandé en production car il ne nécessite pas de modification du noyau et est plus stable lors des mises à jour. Il capture tous les syscalls du noyau et les filtre selon les règles Falco.

# Installer Falco avec eBPF driver
helm repo add falcosecurity https://falcosecurity.github.io/charts
helm install falco falcosecurity/falco   --set driver.kind=ebpf   --set falcosidekick.enabled=true   --set falcosidekick.config.slack.webhookurl="https://hooks.slack.com/..."   --namespace falco --create-namespace

# Règle Falco custom : détecter exfiltration données
- rule: Suspicious Data Exfiltration
  desc: Pod makes outbound connection to public IP after reading sensitive files
  condition: >
    outbound and not proc.name in (allowed_processes) and
    fd.l4proto = tcp and fd.rip != "10.0.0.0/8" and
    evt.type = connect
  output: >
    Possible data exfiltration (user=%user.name pod=%k8s.pod.name
    command=%proc.cmdline connection=%fd.name)
  priority: WARNING

OPA Gatekeeper : Politiques de Sécurité Kubernetes Avancées

Open Policy Agent (OPA) Gatekeeper est le système d'admission control standard pour Kubernetes. Il utilise le langage Rego pour exprimer des politiques complexes appliquées à chaque opération create/update sur les ressources Kubernetes. Déployé comme webhook d'admission mutating et validating, il bloque ou modifie les ressources non conformes avant leur persistance dans etcd.

ConstraintTemplates : Définir des Politiques Réutilisables

La puissance de Gatekeeper réside dans les ConstraintTemplates qui définissent des politiques génériques que les équipes instancient avec leurs paramètres. Par exemple, interdire les conteneurs privileged est une politique de base absolue :

apiVersion: templates.gatekeeper.sh/v1
kind: ConstraintTemplate
metadata:
  name: k8spspprivilegedcontainer
spec:
  crd:
    spec:
      names:
        kind: K8sPSPPrivilegedContainer
  targets:
    - target: admission.k8s.gatekeeper.sh
      rego: |
        package k8spspprivilegedcontainer
        violation[{"msg": msg}] {
          c := input_containers[_]
          c.securityContext.privileged
          msg := sprintf("Privileged container non autorisé: %v", [c.name])
        }
        input_containers[c] {
          c := input.review.object.spec.containers[_]
        }
        input_containers[c] {
          c := input.review.object.spec.initContainers[_]
        }
---
apiVersion: constraints.gatekeeper.sh/v1beta1
kind: K8sPSPPrivilegedContainer
metadata:
  name: psp-privileged-container
spec:
  match:
    kinds:
      - apiGroups: [""]
        kinds: ["Pod"]
    excludedNamespaces: ["kube-system"]

Au-delà du privileged mode, les politiques Gatekeeper critiques incluent l'interdiction des images sans digest SHA256 (pour éviter le tag mutable), l'obligation de runAsNonRoot, la limitation des capabilities Linux (DROP ALL, ADD uniquement NET_BIND_SERVICE si nécessaire), et la vérification que les images proviennent de registres approuvés. Une organisation mature déploie typiquement 15 à 30 ConstraintTemplates couvrant l'ensemble des CIS Kubernetes Benchmarks.

Gatekeeper Audit Mode et Policy Testing

Avant d'activer une politique en mode blocage (dryrun: false), le mode audit permet d'évaluer son impact. Les violations sont reportées dans le statut de la Constraint sans bloquer les déploiements. Cette approche progressive est essentielle dans des environnements existants où des workloads non conformes tournent déjà. L'outil gator test (CLI Gatekeeper) permet de tester les policies en local avant déploiement :

# Tester une policy Gatekeeper localement
gator test --filename=constraint-template.yaml            --filename=constraint.yaml            --filename=pod-to-test.yaml

kube-bench vs KubeAudit : Comparaison pour l'Audit CIS

Deux outils dominent l'audit de conformité CIS Kubernetes Benchmark : kube-bench (Aqua Security) et KubeAudit (Shopify). Leurs approches sont complémentaires mais leurs périmètres diffèrent.

kube-bench : Audit CIS Benchmark Complet

kube-bench implémente directement le CIS Kubernetes Benchmark (v1.8 pour Kubernetes 1.27+). Il teste les configurations du control plane (API server, etcd, scheduler, controller manager) et des worker nodes. Son point fort est la couverture exhaustive : 200+ checks organisés en 5 sections. Il s'exécute comme un Job Kubernetes sur le nœud cible :

# Exécuter kube-bench sur le control plane
kubectl apply -f https://raw.githubusercontent.com/aquasecurity/kube-bench/main/job-master.yaml
kubectl logs job/kube-bench-master

# Résultat typique :
# [PASS] 1.2.1 Ensure that the --anonymous-auth argument is set to false
# [FAIL] 1.2.6 Ensure that the --kubelet-certificate-authority argument is set
# [WARN] 1.2.21 Ensure that the --profiling argument is set to false
# == Résumé == 42 checks PASS, 13 FAIL, 10 WARN

KubeAudit : Focus Workloads et Best Practices

KubeAudit se concentre sur les workloads (Deployments, DaemonSets, Pods) plutôt que sur la configuration du control plane. Il vérifie les security contexts, les capabilities, les images, les network policies et les service accounts. Son approche est plus orientée développeur : il peut analyser des manifestes YAML en mode offline avant déploiement, l'intégrant naturellement dans une pipeline CI/CD :

# Auditer tous les namespaces d'un cluster
kubeaudit all

# Auditer des manifestes YAML en local (mode CI)
kubeaudit all -f deployment.yaml

# Auditer uniquement les capabilities
kubeaudit caps --namespace production

# Exemple de sortie :
# ERRO[0000] AppArmor not configured  container=nginx ...
# WARN[0000] Image tag is "latest"  container=api ...
# ERRO[0000] Capability "SYS_ADMIN" added  container=sidecar ...

Le choix entre les deux dépend du cas d'usage : kube-bench est indispensable pour la conformité CIS et les audits de sécurité formels, tandis que KubeAudit s'intègre dans le workflow DevSecOps quotidien. En production, les deux outils sont complémentaires et doivent s'exécuter dans des pipelines séparés.

Tetragon : Détection Runtime et Réponse aux Incidents

Tetragon (Isovalent/Cilium) est un outil de security observability et d'enforcement basé sur eBPF qui va plus loin que Falco en permettant non seulement la détection mais aussi la réponse inline (kill process, block syscall). Il opère directement dans le noyau, rendant son contournement extrêmement difficile même pour un attaquant disposant de droits élevés dans un conteneur.

# TracingPolicy Tetragon : détecter et tuer les shells spawned depuis des apps
apiVersion: cilium.io/v1alpha1
kind: TracingPolicy
metadata:
  name: "detect-shell-execution"
spec:
  kprobes:
  - call: "security_bprm_check"
    syscall: false
    args:
    - index: 0
      type: "linux_binprm"
    selectors:
    - matchBinaries:
      - operator: "In"
        values:
        - "/bin/bash"
        - "/bin/sh"
        - "/bin/dash"
      matchActions:
      - action: Sigkill

Cette politique tue immédiatement tout shell spawné depuis un conteneur — comportement typique d'une exploitation réussie (RCE, breakout). Tetragon génère également des événements JSON structurés exportables vers SIEM (Splunk, Elastic, Loki) avec le contexte complet : namespace, pod, image, process tree, user, capabilities. Les équipes SOC disposent ainsi d'une timeline précise des actions exécutées pendant un incident.

Supply Chain Kubernetes : Sigstore et Cosign pour la Sécurité des Images

La sécurisation de la supply chain Kubernetes passe par la vérification cryptographique de l'intégrité des images de conteneurs à chaque étape, du build au déploiement. Sigstore est l'infrastructure open source qui facilite cette signature sans gestion complexe de clés privées.

Cosign : Signature et Vérification d'Images

Cosign (partie du projet Sigstore) permet de signer les images OCI avec des clés locales ou via keyless signing (OIDC + Rekor transparency log). En mode keyless, la signature est liée à l'identité OIDC du signataire (GitHub Actions, GitLab CI) et enregistrée dans le log d'immuabilité Rekor :

# Signer une image avec Cosign (mode keyless en CI)
export COSIGN_EXPERIMENTAL=1
cosign sign --yes ghcr.io/org/app:v1.2.3

# Vérifier l'image avant déploiement
cosign verify   --certificate-identity "https://github.com/org/app/.github/workflows/build.yml@refs/heads/main"   --certificate-oidc-issuer "https://token.actions.githubusercontent.com"   ghcr.io/org/app:v1.2.3

# Générer et attacher un SBOM signé à l'image
syft ghcr.io/org/app:v1.2.3 -o cyclonedx-json > sbom.json
cosign attest --predicate sbom.json --type cyclonedx ghcr.io/org/app:v1.2.3

Policy Enforcement avec Sigstore + Gatekeeper

La chaîne complète de confiance s'établit en intégrant la vérification Cosign dans le webhook d'admission Kubernetes. La Policy Controller Sigstore (anciennement Cosign Kubernetes Admission Controller) refuse tout déploiement d'images non signées ou dont la signature ne correspond pas à l'identité OIDC attendue. Couplé à un ClusterImagePolicy, chaque image déployée en production est garantie avoir été construite par le pipeline CI officiel et scannée pour les CVE :

apiVersion: policy.sigstore.dev/v1beta1
kind: ClusterImagePolicy
metadata:
  name: require-signed-images
spec:
  images:
  - glob: "ghcr.io/org/**"
  authorities:
  - keyless:
      url: https://fulcio.sigstore.dev
      identities:
      - issuer: https://token.actions.githubusercontent.com
        subject: "https://github.com/org/app/.github/workflows/build.yml@refs/heads/main"

Cette architecture assure que même si un attaquant compromet le registry ou modifie une image après le build, le déploiement sera bloqué au niveau Kubernetes. C'est la défense en profondeur appliquée à la supply chain : signature au build, vérification au déploiement, audit dans Rekor. Les organisations soumises à NIS 2 ou ISO 27001 ont tout intérêt à documenter cette chaîne de confiance dans leur plan de gestion des risques tiers.

Ayi NEDJIMI

Renforcez votre posture de sécurité

Audit, pentest, formation, conseil — une approche sur-mesure adaptée à votre contexte.