Sécurité des conteneurs
Qu'est-ce que Sécurité des conteneurs ?
Sécurité des conteneursEnsemble de pratiques visant à sécuriser les images de conteneur, les registres, les orchestrateurs et le runtime qui exécute les conteneurs.
La sécurité des conteneurs couvre tout le cycle de vie des conteneurs OCI (Docker, containerd, CRI-O). Au build, les équipes scannent les images à la recherche de CVE et de secrets, les signent avec Sigstore/Cosign et imposent des images de base minimales. À la distribution, les registres sont protégés par authentification et vérification de signatures. Au runtime, durcissement de l'hôte, isolation namespaces/cgroups, seccomp, AppArmor et systèmes de fichiers en lecture seule réduisent la surface d'attaque, tandis que les admission controllers et sondes eBPF appliquent les politiques et détectent les anomalies.
Les conteneurs partageant le noyau de l'hôte, une seule faille du noyau ou du runtime peut briser l'isolation. CVE-2019-5736 permettait à une image malveillante d'écraser le binaire runc de l'hôte via /proc/self/exe, offrant une exécution de code root sur le nœud ; corrigée dans runc 1.0-rc7 et Docker 18.09.2. En 2024, « Leaky Vessels » CVE-2024-21626 fuyait un descripteur de fichier interne (fd/7) pointant vers le répertoire de travail de l'hôte avant pivot_root, si bien que fixer le cwd du conteneur à /proc/self/fd/7 permettait de sortir du rootfs (corrigée dans runc 1.1.12). Comme une évasion de pod équivaut souvent à la compromission du nœud, la défense en profondeur est cruciale : retirer les capabilities, exécuter en non-root, éviter les montages privilégiés et hostPath, garder runc à jour et envisager des sandbox plus robustes comme gVisor ou Kata Containers.
flowchart LR A[Build : scanner + signer l'image] --> B[Registre : authn + verifier signature] B --> C[Admission : refuser privilegie/hostPath] C --> D[Runtime : seccomp, AppArmor, non-root, caps retirees] D --> E[Detection : alertes eBPF/Falco] D -. faille noyau/runc .-> X[Evasion du conteneur vers l'hote] X -. attenuee par .-> F[Sandbox gVisor / Kata]
● Exemples
- 01
Trivy ou Grype scannant les images en CI ; Kyverno ou OPA Gatekeeper refusant les pods privilégiés.
- 02
Falco détectant un shell ouvert dans un conteneur de production.
● Questions fréquentes
Qu'est-ce que Sécurité des conteneurs ?
Ensemble de pratiques visant à sécuriser les images de conteneur, les registres, les orchestrateurs et le runtime qui exécute les conteneurs. Cette notion relève de la catégorie Sécurité du cloud en cybersécurité.
Que signifie Sécurité des conteneurs ?
Ensemble de pratiques visant à sécuriser les images de conteneur, les registres, les orchestrateurs et le runtime qui exécute les conteneurs.
Comment se défendre contre Sécurité des conteneurs ?
Les défenses contre Sécurité des conteneurs combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Sécurité des conteneurs ?
Noms alternatifs courants : Sécurité Docker, Sécurité des conteneurs OCI.