Cyber Security Academy · Leçon

Sécurité des conteneurs et de Kubernetes

Analysez les images à la recherche de vulnérabilités, configurez les standards de sécurité des pods et utilisez des politiques réseau dans Kubernetes.

Leçon 4 sur 413 étapes

Sécurité des conteneurs et de Kubernetes est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Vue d’ensemble de la sécurité des conteneurs

Les conteneurs partagent le noyau de l’hôte, ce qui les isole moins que les machines virtuelles. La sécurité des conteneurs couvre les aspects suivants : hygiène des images (aucun paquet vulnérable), protection à l’exécution (détection des comportements anormaux), stratégies réseau (restriction des communications entre pods) et configuration RBAC.

Analyse des images avec Trivy

Trivy analyse les images de conteneurs à la recherche de CVE dans les paquets du système d’exploitation, de vulnérabilités dans les dépendances applicatives, de mauvaises configurations et de secrets. Intégrez-le à la chaîne CI/CD pour bloquer les images présentant des vulnérabilités critiques avant leur mise en production.

trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2

Bonnes pratiques pour les Dockerfile

Utilisez des images de base minimales (alpine, distroless). Exécutez-les avec un utilisateur dépourvu de privilèges administrateur (USER 1000). Évitez COPY . . — soyez précis. Les constructions en plusieurs étapes réduisent la taille de l’image finale. Analysez les images avant de les envoyer. Ne codez jamais de secrets ou d’identifiants en dur dans les couches.

FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]

RBAC Kubernetes

Le RBAC Kubernetes contrôle l’accès au serveur d’API. ClusterRoles et rôles définissent les autorisations sur les ressources (pods, secrets, déploiements). ClusterRoleBindings et RoleBindings les attribuent à des utilisateurs, groupes ou ServiceAccounts. Évitez cluster-admin, sauf pour l’automatisation.

Standards de sécurité des pods

Les standards de sécurité des pods définissent trois profils : Privilégié (sans restriction), De base (restrictions minimales) et Restreint (durci). Appliquez-les au moyen des étiquettes d’espace de noms du contrôleur d’admission PodSecurity. Le profil Restreint empêche l’exécution avec des privilèges administrateur, interdit l’escalade de privilèges et exige des systèmes de fichiers en lecture seule.

Stratégies réseau

Par défaut, tous les pods peuvent communiquer avec tous les autres pods. Les NetworkPolicies Kubernetes définissent des règles d’entrée et de sortie pour chaque sélecteur de pods. Mettez en œuvre des stratégies interdisant tout trafic par défaut et n’autorisez explicitement que les communications nécessaires afin de limiter l’ampleur d’une compromission.

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: deny-all
spec:
  podSelector: {}
  policyTypes: ["Ingress","Egress"]

Gestion des secrets dans Kubernetes

Les secrets Kubernetes sont encodés en base64, et non chiffrés, par défaut. Activez le chiffrement au repos pour etcd. Utilisez External Secrets Operator ou Vault Agent Injector pour récupérer les secrets depuis HashiCorp Vault ou des gestionnaires de secrets cloud plutôt que d’utiliser les secrets Kubernetes.

Contrôleurs d’admission

Les contrôleurs d’admission interceptent les requêtes d’API avant la création des objets. OPA/Gatekeeper applique des stratégies personnalisées (par exemple, exiger certaines étiquettes ou bloquer les conteneurs privilégiés). Kyverno fournit des stratégies en tant que code avec une syntaxe YAML plus simple pour les contraintes de sécurité courantes de Kubernetes.

Sécurité à l’exécution avec Falco

Falco détecte les comportements anormaux à l’exécution à l’aide d’eBPF : interpréteurs de commandes lancés dans les conteneurs, connexions sortantes inattendues, fichiers écrits sous /etc, tentatives d’escalade de privilèges et exécution d’outils d’attaque connus. Les règles d’alerte sont personnalisables en YAML.

Journaux d’audit Kubernetes

Activez la journalisation d’audit du serveur d’API afin d’enregistrer chaque requête avec l’utilisateur, l’action, la ressource et l’horodatage. Transférez les journaux vers un SIEM pour détecter les activités inhabituelles de l’API : énumération de jetons de ServiceAccount, énumération de secrets, élévation de rôle et utilisation de kubectl exec dans des pods de production.

Sécurité de la chaîne d’approvisionnement avec Cosign

Signez les images de conteneurs avec Cosign (Sigstore) afin de garantir l’intégrité de la chaîne d’approvisionnement. Les contrôleurs de stratégies (Connaisseur, Kyverno) peuvent imposer que seules les images signées provenant de registres approuvés soient admises dans la grappe, bloquant ainsi les récupérations d’images non fiables.

Vérification des connaissances

Que permet une NetworkPolicy Kubernetes dont le podSelector est vide et dont les policyTypes sont Ingress/Egress ?

Résumé

La sécurité des conteneurs et de Kubernetes exige de sécuriser la chaîne d’approvisionnement des images, d’appliquer le RBAC et les standards de sécurité des pods, de mettre en œuvre des stratégies réseau, de gérer correctement les secrets et d’utiliser la détection à l’exécution pour repérer les attaques qui contournent les contrôles préventifs.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Sécurité des conteneurs et de Kubernetes » est-elle gratuite ?

Oui — le texte complet de « Sécurité des conteneurs et de Kubernetes » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Sécurité des conteneurs et de Kubernetes » ?

Analysez les images à la recherche de vulnérabilités, configurez les standards de sécurité des pods et utilisez des politiques réseau dans Kubernetes. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Sécurité des conteneurs et de Kubernetes » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. IAM cloud : rôles, politiques et moindre privilège
  2. Mauvaises configurations cloud courantes
  3. Gestion de la posture de sécurité cloud (CSPM)
  4. Sécurité des conteneurs et de Kubernetes
← Retour à Cyber Security Academy