Aperçu
- Fonctionnement: l’analyse IaC examine vos fichiers de configuration d’infrastructure afin de détecter les mauvaises configurations de sécurité, les violations de politiques et les secrets codés en dur avant leur mise en production. Elle prend en charge différents formats IaC, notamment les manifestes Kubernetes, les fichiers Terraform, les Dockerfiles et les modèles CloudFormation, et fournit des résultats détaillés avec leur sévérité et des recommandations de remédiation.
- Public concerné: cette fonctionnalité s’adresse aux ingénieurs DevOps, aux architectes cloud, aux équipes de sécurité et aux ingénieurs plateforme qui gèrent leur infrastructure sous forme de code. Elle est essentielle pour les équipes qui adoptent des pratiques cloud-native ou des workflows GitOps, ou qui doivent respecter des exigences de conformité dans leurs déploiements d’infrastructure.
Caractéristiques clés et avantages
- Couverture IaC complète: scanne le code d’infrastructure de nombreux formats et plateformes, notamment Kubernetes, Docker, Terraform, CloudFormation, les modèles Azure ARM et les charts Helm
-
Capacités de double détection:
- Détection de mauvaise configuration: Identifie les configurations non sécurisées, les contrôles de sécurité manquants, les autorisations excessives et les violations de conformité
- Détection de secrets: détecte les identifiants codés en dur, les clés d’API, les tokens et les données sensibles intégrés au code d’infrastructure
-
Informations détaillées sur les résultats: fournit notamment :
- Descriptions des problèmes de configuration et impact sur la sécurité
- Évaluations de gravité (Critique, Élevé, Moyen, Bas)
- Ressources et emplacements de fichiers affectés
- Conseils sur la remédiation et recommandations de bonnes pratiques
- Détection intelligente: Identifie automatiquement les fichiers IaC dans votre dépôt et applique les vérifications de sécurité appropriées en fonction du type de fichier
Types d’infrastructure pris en charge
Kubernetes
Kubernetes
*.yml, *.yaml, *.jsonDétecte des problèmes tels que :- Conteneurs privilégiés et capacités non sécurisées
- Limites de ressources manquantes et contextes de sécurité
- Secrets exposés dans des manifestes
- Erreurs de configuration des politiques réseau
Docker
Docker
Dockerfile, ContainerfileDétecte des problèmes tels que :- Exécution en tant qu’utilisateur root
- Health checks manquants
- Secrets exposés dans les arguments de build
- Images de base non sécurisées
Terraform
Terraform
*.tf, *.tf.json, *.tfvars, tfplan, *.tfplanDétecte des problèmes tels que :- Ressources cloud accessibles publiquement
- Stockage et bases de données non chiffrés
- Politiques IAM trop permissives
- Journalisation et surveillance manquantes
CloudFormation
CloudFormation
*.yml, *.yaml, *.jsonDétecte des problèmes tels que :- Groupes de sécurité ouverts
- Buckets S3 non chiffrés
- Journalisation manquante de CloudTrail
- Configurations non sécurisées des ressources AWS
Modèles Azure ARM
Modèles Azure ARM
*.jsonDétecte des problèmes tels que :- Conteneurs de blobs publics
- Chiffrement désactivé
- Règles de sécurité réseau faibles
- Paramètres de diagnostic manquants
Charts Helm
Charts Helm
*.yaml, *.tpl, *.tar.gzDétecte des problèmes dans les modèles de Helm, similaires aux vérifications de manifestes KubernetesInstructions de configuration
Étapes de configuration
Vérifier les fichiers IaC
Configurer le périmètre du scan
Configurer les notifications
Guide d’utilisation
Flux de travail clés
- Découverte automatique: Le système identifie automatiquement les fichiers IaC dans votre dépôt
- Analyse de configuration: Applique des contrôles de sécurité et des règles de conformité basées sur le type de fichier
- Détection des mauvaises configurations: identifie les problèmes de sécurité, les violations de politiques et les écarts par rapport aux bonnes pratiques
- Détection de secrets: Analyse les identifiants codés en dur et les informations sensibles
- Création des problèmes: Crée un problème de sécurité traçable pour chaque résultat
- Rapports: Génère des rapports complets avec des recommandations de remédiation classées par priorité
Exemples courants de mauvaise configuration
Niveaux de sévérité
- Élevée: doit être traité avant le déploiement en raison du risque de sécurité important
- Moyen: Devrait être traité lors d’une maintenance régulière, impact modéré sur la sécurité
- Faible: amélioration des bonnes pratiques, avec un risque immédiat minimal
Bonnes pratiques
- Sécurité shift-left: scanner le code d’infrastructure pendant le développement, et pas seulement avant le déploiement
- Policy as Code: définir et appliquer les politiques de sécurité propres à l’organisation
- Gestion de versions: conserver tout le code d’infrastructure dans un système de gestion de versions afin de disposer d’une piste d’audit
- Principe du moindre privilège: configurer les autorisations minimales nécessaires pour chaque ressource
- Chiffrement: Activer le chiffrement au repos et en transit pour toutes les ressources sensibles
- Revues régulières: Révision et mise à jour périodiques des politiques de sécurité IaC
- Gestion des secrets: utiliser des outils de gestion des secrets (Vault, AWS Secrets Manager) plutôt que de les coder en dur
- Alignement sur les exigences de conformité: associer les résultats aux référentiels de conformité pertinents (CIS, SOC2, etc.)
Dépannage
Aucun problème trouvé mais les fichiers IaC sont présents
Aucun problème trouvé mais les fichiers IaC sont présents
Trop de résultats de faible sévérité
Trop de résultats de faible sévérité
Faux positifs de mauvaise configuration
Faux positifs de mauvaise configuration
Le scan ne détecte pas tous les fichiers IaC
Le scan ne détecte pas tous les fichiers IaC
Fonctionnalités associées
- Analyse des secrets - Détection dédiée des secrets dans tous les types de fichiers
- Analyse des dépendances (SCA) - Analyse des vulnérabilités pour détecter des dépendances tierces
- SAST natif de l’IA (BLAST) - Tests de sécurité applicative du code source
