Skip to main content

Aperçu

  • Fonctionnement: l’analyse IaC examine vos fichiers de configuration d’infrastructure afin de détecter les mauvaises configurations de sécurité, les violations de politiques et les secrets codés en dur avant leur mise en production. Elle prend en charge différents formats IaC, notamment les manifestes Kubernetes, les fichiers Terraform, les Dockerfiles et les modèles CloudFormation, et fournit des résultats détaillés avec leur sévérité et des recommandations de remédiation.
  • Public concerné: cette fonctionnalité s’adresse aux ingénieurs DevOps, aux architectes cloud, aux équipes de sécurité et aux ingénieurs plateforme qui gèrent leur infrastructure sous forme de code. Elle est essentielle pour les équipes qui adoptent des pratiques cloud-native ou des workflows GitOps, ou qui doivent respecter des exigences de conformité dans leurs déploiements d’infrastructure.

Caractéristiques clés et avantages

  • Couverture IaC complète: scanne le code d’infrastructure de nombreux formats et plateformes, notamment Kubernetes, Docker, Terraform, CloudFormation, les modèles Azure ARM et les charts Helm
  • Capacités de double détection:
    • Détection de mauvaise configuration: Identifie les configurations non sécurisées, les contrôles de sécurité manquants, les autorisations excessives et les violations de conformité
    • Détection de secrets: détecte les identifiants codés en dur, les clés d’API, les tokens et les données sensibles intégrés au code d’infrastructure
  • Informations détaillées sur les résultats: fournit notamment :
    • Descriptions des problèmes de configuration et impact sur la sécurité
    • Évaluations de gravité (Critique, Élevé, Moyen, Bas)
    • Ressources et emplacements de fichiers affectés
    • Conseils sur la remédiation et recommandations de bonnes pratiques
  • Détection intelligente: Identifie automatiquement les fichiers IaC dans votre dépôt et applique les vérifications de sécurité appropriées en fonction du type de fichier

Types d’infrastructure pris en charge

Motifs de fichiers: *.yml, *.yaml, *.jsonDétecte des problèmes tels que :
  • Conteneurs privilégiés et capacités non sécurisées
  • Limites de ressources manquantes et contextes de sécurité
  • Secrets exposés dans des manifestes
  • Erreurs de configuration des politiques réseau
Motifs de fichiers: Dockerfile, ContainerfileDétecte des problèmes tels que :
  • Exécution en tant qu’utilisateur root
  • Health checks manquants
  • Secrets exposés dans les arguments de build
  • Images de base non sécurisées
Motifs de fichiers: *.tf, *.tf.json, *.tfvars, tfplan, *.tfplanDétecte des problèmes tels que :
  • Ressources cloud accessibles publiquement
  • Stockage et bases de données non chiffrés
  • Politiques IAM trop permissives
  • Journalisation et surveillance manquantes
Motifs de fichiers: *.yml, *.yaml, *.jsonDétecte des problèmes tels que :
  • Groupes de sécurité ouverts
  • Buckets S3 non chiffrés
  • Journalisation manquante de CloudTrail
  • Configurations non sécurisées des ressources AWS
Motifs de fichiers: *.jsonDétecte des problèmes tels que :
  • Conteneurs de blobs publics
  • Chiffrement désactivé
  • Règles de sécurité réseau faibles
  • Paramètres de diagnostic manquants
Motifs de fichiers: *.yaml, *.tpl, *.tar.gzDétecte des problèmes dans les modèles de Helm, similaires aux vérifications de manifestes Kubernetes

Instructions de configuration

L’analyse IaC n’est pas activée par défaut. Contactez le support pour activer cette fonctionnalité sur le compte de votre entreprise.
Le projet doit contenir au moins un fichier IaC pris en charge pour permettre l’analyse de l’infrastructure.

Étapes de configuration

1

Vérifier les fichiers IaC

Assurez-vous que votre projet contient des fichiers d’infrastructure pris en charge dans l’un des formats listés ci-dessus
2

Configurer le périmètre du scan

Choisissez d’inclure l’analyse IaC dans les scans complets ou partiels
3

Configurer les notifications

Configurez les alertes pour les erreurs critiques et les secrets exposés

Guide d’utilisation

Flux de travail clés

  1. Découverte automatique: Le système identifie automatiquement les fichiers IaC dans votre dépôt
  2. Analyse de configuration: Applique des contrôles de sécurité et des règles de conformité basées sur le type de fichier
  3. Détection des mauvaises configurations: identifie les problèmes de sécurité, les violations de politiques et les écarts par rapport aux bonnes pratiques
  4. Détection de secrets: Analyse les identifiants codés en dur et les informations sensibles
  5. Création des problèmes: Crée un problème de sécurité traçable pour chaque résultat
  6. Rapports: Génère des rapports complets avec des recommandations de remédiation classées par priorité

Exemples courants de mauvaise configuration

Niveaux de sévérité

Critique: Une action immédiate requise, expose des données sensibles ou permet un accès non autorisé
  • Élevée: doit être traité avant le déploiement en raison du risque de sécurité important
  • Moyen: Devrait être traité lors d’une maintenance régulière, impact modéré sur la sécurité
  • Faible: amélioration des bonnes pratiques, avec un risque immédiat minimal

Bonnes pratiques

Intégrez le scan IaC dans votre pipeline CI/CD pour détecter les problèmes avant le déploiement.
  • Sécurité shift-left: scanner le code d’infrastructure pendant le développement, et pas seulement avant le déploiement
  • Policy as Code: définir et appliquer les politiques de sécurité propres à l’organisation
  • Gestion de versions: conserver tout le code d’infrastructure dans un système de gestion de versions afin de disposer d’une piste d’audit
  • Principe du moindre privilège: configurer les autorisations minimales nécessaires pour chaque ressource
  • Chiffrement: Activer le chiffrement au repos et en transit pour toutes les ressources sensibles
  • Revues régulières: Révision et mise à jour périodiques des politiques de sécurité IaC
  • Gestion des secrets: utiliser des outils de gestion des secrets (Vault, AWS Secrets Manager) plutôt que de les coder en dur
  • Alignement sur les exigences de conformité: associer les résultats aux référentiels de conformité pertinents (CIS, SOC2, etc.)

Dépannage

Solution: Vérifier que les fichiers IaC sont dans les formats pris en charge et contiennent une syntaxe de configuration valideVérification: assurez-vous que les fichiers ne sont pas corrompus et ne contiennent pas d’erreurs de syntaxe
Solution: Concentrez-vous d’abord sur les problèmes critiques et de gravité élevée, puis traitez les points de moindre gravitéVérification: envisagez d’ajuster les seuils de sévérité en fonction de la tolérance au risque de votre organisation
Solution: examinez le contexte précis de la configuration ; certains résultats peuvent ne pas s’appliquer à votre cas d’usageVérification: utilisez des commentaires de suppression ou des exceptions de politique pour les configurations intentionnelles
Solution: Vérifier que les extensions de fichiers correspondent aux motifs pris en chargeVérification: assurez-vous que les fichiers ne se trouvent pas dans des répertoires ignorés (.gitignore)

Fonctionnalités associées