CyberGlossary

Sécurité du cloud

Sécurité des conteneurs

Aussi appelé: Sécurité Docker, Sécurité des conteneurs OCI

Définition

Ensemble de pratiques visant à sécuriser les images de conteneur, les registres, les orchestrateurs et le runtime qui exécute les conteneurs.

La sécurité des conteneurs couvre tout le cycle de vie des conteneurs OCI (Docker, containerd, CRI-O). Au build, les équipes scannent les images à la recherche de CVE et de secrets, les signent avec Sigstore/Cosign et imposent des images de base minimales. À la distribution, les registres sont protégés par authentification et vérification de signatures. Au runtime, durcissement de l'hôte, isolation namespaces/cgroups, seccomp, AppArmor et systèmes de fichiers en lecture seule réduisent la surface d'attaque, tandis que les admission controllers et sondes eBPF appliquent les politiques et détectent les anomalies. Risques courants : conteneurs privilégiés, montages hostPath, couches de base vulnérables, secrets fuités et évasions via exploits kernel.

Exemples

  • Trivy ou Grype scannant les images en CI ; Kyverno ou OPA Gatekeeper refusant les pods privilégiés.
  • Falco détectant un shell ouvert dans un conteneur de production.

Termes liés