{"id":162292,"date":"2022-05-23T15:08:42","date_gmt":"2022-05-23T17:08:42","guid":{"rendered":"https:\/\/teknomers.com\/fr\/oui-les-conteneurs-sont-formidables-mais-surveillez-les-risques-de-securite\/"},"modified":"2022-05-23T15:08:48","modified_gmt":"2022-05-23T17:08:48","slug":"oui-les-conteneurs-sont-formidables-mais-surveillez-les-risques-de-securite","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/oui-les-conteneurs-sont-formidables-mais-surveillez-les-risques-de-securite\/","title":{"rendered":"Oui, les conteneurs sont formidables, mais surveillez les risques de s\u00e9curit\u00e9"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les conteneurs ont r\u00e9volutionn\u00e9 le processus de d\u00e9veloppement, agissant comme la pierre angulaire des initiatives DevOps, mais les conteneurs pr\u00e9sentent des risques de s\u00e9curit\u00e9 complexes qui ne sont pas toujours \u00e9vidents.  Les organisations qui n&#8217;att\u00e9nuent pas ces risques sont vuln\u00e9rables aux attaques. <\/p>\n<p>Dans cet article, nous d\u00e9crivons comment les conteneurs ont contribu\u00e9 au d\u00e9veloppement agile, quels risques de s\u00e9curit\u00e9 uniques les conteneurs apportent dans l&#8217;image &#8211; et ce que les organisations peuvent faire pour s\u00e9curiser les charges de travail conteneuris\u00e9es, allant au-del\u00e0 de DevOps pour atteindre <em>DevSecOps<\/em>.<\/p>\n<h2 style=\"text-align: left\">Pourquoi les conteneurs se sont-ils r\u00e9pandus si vite ?<\/h2>\n<p>Les conteneurs sont, \u00e0 bien des \u00e9gards, l&#8217;\u00e9volution de la virtualisation.  L&#8217;objectif \u00e9tait d&#8217;acc\u00e9l\u00e9rer le processus de d\u00e9veloppement, en cr\u00e9ant une voie plus agile du d\u00e9veloppement aux tests et \u00e0 la mise en \u0153uvre &#8211; une m\u00e9thode plus l\u00e9g\u00e8re que l&#8217;utilisation de machines virtuelles compl\u00e8tes, de toute fa\u00e7on.<\/p>\n<p>Au c\u0153ur de ce probl\u00e8me se trouve la compatibilit\u00e9 des applications, car les applications n\u00e9cessitent certaines versions de biblioth\u00e8ques, ce qui pourrait entrer en conflit avec les exigences d&#8217;autres applications.  Les conteneurs ont r\u00e9solu ce probl\u00e8me et se sont bien reli\u00e9s aux processus de d\u00e9veloppement et \u00e0 l&#8217;infrastructure de gestion qui pilote ces processus.<\/p>\n<p>Les conteneurs font leur travail en faisant passer la virtualisation au niveau sup\u00e9rieur.  La virtualisation fait abstraction de la couche mat\u00e9rielle, tandis que les conteneurs font abstraction de la couche du syst\u00e8me d&#8217;exploitation, virtualisant essentiellement le r\u00f4le du syst\u00e8me d&#8217;exploitation.  La conteneurisation fonctionne en empaquetant les applications dans des &#8220;conteneurs&#8221; qui incluent toutes les biblioth\u00e8ques n\u00e9cessaires pour faire fonctionner une application, tout en gardant les applications ignorantes les unes des autres car chaque application pense qu&#8217;elle a le syst\u00e8me d&#8217;exploitation pour elle-m\u00eame.<\/p>\n<p>Fonctionnellement, les conteneurs sont assez simples &#8211; un conteneur est juste un fichier texte avec une description indiquant quels composants doivent \u00eatre inclus dans une instance.  Cette simplicit\u00e9 et la nature plus l\u00e9g\u00e8re d&#8217;un conteneur facilitent l&#8217;utilisation des outils d&#8217;automatisation (orchestration) pour le d\u00e9ploiement tout au long du cycle de d\u00e9veloppement.<\/p>\n<h2 style=\"text-align: left\">DevOps pour la victoire\u2026 mais la s\u00e9curit\u00e9 compte aussi<\/h2>\n<p>Les conteneurs ont le pouvoir d&#8217;augmenter consid\u00e9rablement l&#8217;efficacit\u00e9 du d\u00e9veloppement &#8211; agissant comme les cl\u00e9s qui d\u00e9verrouillent DevOps.  C&#8217;est probablement l&#8217;une des principales raisons pour lesquelles les conteneurs se sont r\u00e9pandus si largement, Gartner estimant que d&#8217;ici 2023,<a rel=\"nofollow noopener\" href=\"https:\/\/www.techrepublic.com\/article\/containers-the-smart-persons-guide\/\" target=\"_blank\"> 70\u00a0% des organisations ex\u00e9cuteront des charges de travail conteneuris\u00e9es<\/a>. <\/p>\n<p>Le processus de d\u00e9veloppement, de test et de d\u00e9ploiement d&#8217;applications \u00e9tait auparavant rempli d&#8217;obstacles, avec un va-et-vient constant entre les d\u00e9veloppeurs et les \u00e9quipes charg\u00e9es de l&#8217;infrastructure.  Aujourd&#8217;hui, gr\u00e2ce aux conteneurs, les d\u00e9veloppeurs peuvent cr\u00e9er et tester dans un environnement qui fonctionne et exp\u00e9dier simplement le code fini avec une sp\u00e9cification qui d\u00e9finit cet environnement.<\/p>\n<p>Du c\u00f4t\u00e9 op\u00e9rationnel, les \u00e9quipes se contentent d&#8217;ex\u00e9cuter cette sp\u00e9cification pour cr\u00e9er un environnement correspondant pr\u00eat \u00e0 l&#8217;emploi.  &#8220;Oui, mais \u00e7a marche sur ma machine\u2026&#8221; n&#8217;a jamais aid\u00e9 \u00e0 r\u00e9soudre le probl\u00e8me &#8211; mais aujourd&#8217;hui, c&#8217;est une expression que les d\u00e9veloppeurs n&#8217;ont plus besoin d&#8217;utiliser car il n&#8217;y a pas de probl\u00e8mes environnementaux \u00e0 d\u00e9boguer.<\/p>\n<p>Donc, oui, DevOps signifie d\u00e9veloppement rapide.  Mais il manque un \u00e9l\u00e9ment : la s\u00e9curit\u00e9.  C&#8217;est pourquoi nous entendons de plus en plus parler de DevSecOps \u00e0 mesure qu&#8217;il \u00e9volue \u00e0 partir de DevOps, car les d\u00e9veloppeurs ont remarqu\u00e9 que le mod\u00e8le DevOps seul ne r\u00e9pond pas suffisamment aux probl\u00e8mes de s\u00e9curit\u00e9.<\/p>\n<h2 style=\"text-align: left\">Les conteneurs pr\u00e9sentent plusieurs risques de s\u00e9curit\u00e9<\/h2>\n<p>Les conteneurs simplifient le processus de d\u00e9veloppement mais introduisent de la complexit\u00e9 dans l&#8217;image de la s\u00e9curit\u00e9.  Lorsque vous emballez \u00e9troitement un environnement d&#8217;exploitation entier dans un conteneur uniquement pour le distribuer largement, vous augmentez \u00e9galement la surface d&#8217;attaque et ouvrez la porte \u00e0 diff\u00e9rents vecteurs d&#8217;attaque.  Toutes les biblioth\u00e8ques vuln\u00e9rables fournies avec le conteneur propageront ces vuln\u00e9rabilit\u00e9s sur d&#8217;innombrables charges de travail.<\/p>\n<p>Il existe plusieurs risques.  L&#8217;une est une &#8220;attaque de la cha\u00eene d&#8217;approvisionnement&#8221; o\u00f9 un acteur malveillant monte une attaque non pas en jouant avec votre application, mais en modifiant l&#8217;un des packages ou composants fournis avec votre application.  Ainsi, les \u00e9quipes charg\u00e9es des efforts de d\u00e9veloppement doivent \u00e9valuer l&#8217;application qu&#8217;elles d\u00e9veloppent et chaque biblioth\u00e8que int\u00e9gr\u00e9e en tant que d\u00e9pendance par la configuration du conteneur.<\/p>\n<p>Les risques pour la s\u00e9curit\u00e9 des conteneurs impliquent \u00e9galement les outils qui activent les conteneurs &#8211; des Dockers aux outils d&#8217;orchestration tels que Kubernetes, car ces outils doivent \u00eatre surveill\u00e9s et prot\u00e9g\u00e9s.  Vous ne devriez pas, par exemple, autoriser les administrateurs syst\u00e8me \u00e0 ex\u00e9cuter des conteneurs Docker en tant que root.  De m\u00eame, vous devez surveiller de pr\u00e8s vos registres de conteneurs pour vous assurer qu&#8217;ils ne sont pas compromis.<\/p>\n<h2 style=\"text-align: left\">La s\u00e9curit\u00e9 du noyau au c\u0153ur de la s\u00e9curit\u00e9 des conteneurs<\/h2>\n<p>Certains des risques de s\u00e9curit\u00e9 li\u00e9s aux conteneurs sont moins visibles que d&#8217;autres.  Chaque conteneur a besoin d&#8217;acc\u00e9der \u00e0 un noyau &#8211; apr\u00e8s tout, les conteneurs ne sont qu&#8217;un type d&#8217;isolation de processus avanc\u00e9.  Mais il est facile de passer \u00e0 c\u00f4t\u00e9 du fait que tous les conteneurs reposent sur le m\u00eame noyau \u2013 peu importe que les applications \u00e0 l&#8217;int\u00e9rieur des conteneurs soient s\u00e9par\u00e9es les unes des autres. <\/p>\n<p>Le noyau que les applications d&#8217;un conteneur voient est le m\u00eame que le noyau sur lequel l&#8217;h\u00f4te s&#8217;appuie pour fonctionner.  Cela pose quelques probl\u00e8mes.  Si le noyau de l&#8217;h\u00f4te qui prend en charge le conteneur est vuln\u00e9rable \u00e0 un exploit, cette vuln\u00e9rabilit\u00e9 peut \u00eatre exploit\u00e9e en lan\u00e7ant une attaque \u00e0 partir d&#8217;une application \u00e0 l&#8217;int\u00e9rieur d&#8217;un conteneur.<\/p>\n<p>Ainsi, le fait que le noyau soit partag\u00e9 par tous les conteneurs sur l&#8217;h\u00f4te signifie qu&#8217;un noyau d\u00e9fectueux doit \u00eatre corrig\u00e9 rapidement, sinon tous les conteneurs peuvent \u00eatre rapidement affect\u00e9s par la vuln\u00e9rabilit\u00e9.<\/p>\n<h2 style=\"text-align: left\">Encore une fois, il s&#8217;agit de patcher<\/h2>\n<p>La mise \u00e0 jour du noyau de l&#8217;h\u00f4te est donc une \u00e9tape importante pour garantir des op\u00e9rations de conteneur s\u00fbres et s\u00e9curis\u00e9es.  Et ce n&#8217;est pas seulement le noyau qui a besoin d&#8217;\u00eatre corrig\u00e9, les correctifs doivent \u00eatre appliqu\u00e9s aux biblioth\u00e8ques extraites par un conteneur.  Mais, comme nous le savons, appliquer syst\u00e9matiquement des correctifs est plus facile \u00e0 dire qu&#8217;\u00e0 faire.  C&#8217;est probablement pourquoi<a rel=\"nofollow noopener\" href=\"https:\/\/sysdig.com\/blog\/2022-cloud-native-security-usage-report\/#vulnerabilities\" target=\"_blank\"> une \u00e9tude a r\u00e9v\u00e9l\u00e9 que 75\u00a0% des conteneurs analys\u00e9s contenaient une vuln\u00e9rabilit\u00e9<\/a> class\u00e9 comme critique ou \u00e0 haut risque.<\/p>\n<p>Ces vuln\u00e9rabilit\u00e9s peuvent conduire, par exemple, \u00e0 des attaques par \u00e9vasion o\u00f9 un attaquant s&#8217;appuie sur une biblioth\u00e8que d\u00e9fectueuse dans un conteneur pour pouvoir ex\u00e9cuter du code en dehors du conteneur.  En violant un conteneur, l&#8217;attaquant peut \u00e9ventuellement atteindre sa cible, qu&#8217;il s&#8217;agisse du syst\u00e8me h\u00f4te ou d&#8217;une application dans un autre conteneur.<\/p>\n<p>Dans le contexte des conteneurs, la maintenance de biblioth\u00e8ques s\u00e9curis\u00e9es peut \u00eatre un vrai casse-t\u00eate \u2013 quelqu&#8217;un doit suivre les nouvelles vuln\u00e9rabilit\u00e9s ainsi que ce qui a \u00e9t\u00e9 corrig\u00e9 et ce qui ne l&#8217;a pas \u00e9t\u00e9.  Le processus est laborieux, mais il n\u00e9cessite \u00e9galement des comp\u00e9tences sp\u00e9cialis\u00e9es, ce que votre organisation devrait acqu\u00e9rir si elle ne les poss\u00e8de pas d\u00e9j\u00e0.<\/p>\n<p>Compte tenu de la valeur des correctifs r\u00e9guliers et coh\u00e9rents, ces raisons ne devraient pas \u00eatre suffisantes pour provoquer le type de routines de correctifs al\u00e9atoires que nous voyons, mais &#8211; en particulier lorsque l&#8217;on pense au noyau du syst\u00e8me d&#8217;exploitation &#8211; la perturbation des red\u00e9marrages requis et les Le besoin de maintenir des fen\u00eatres de temps d&#8217;arr\u00eat peut retarder consid\u00e9rablement l&#8217;application des correctifs. <a rel=\"nofollow noopener\" href=\"https:\/\/tuxcare.com\/live-patching-services\/kernelcare-enterprise\/\" target=\"_blank\">Correctif du noyau en direct<\/a> permet d&#8217;att\u00e9nuer ce probl\u00e8me, mais il n&#8217;est pas encore d\u00e9ploy\u00e9 par toutes les organisations.<\/p>\n<h2 style=\"text-align: left\">Incluez toujours des objectifs de s\u00e9curit\u00e9 dans vos op\u00e9rations de conteneur<\/h2>\n<p>Il est courant que les technologies de pointe introduisent de nouvelles complications en mati\u00e8re de s\u00e9curit\u00e9 des informations.  Les nouveaux outils conduisent g\u00e9n\u00e9ralement \u00e0 de nouveaux exploits.  C&#8217;est \u00e9galement vrai pour les conteneurs et m\u00eame si cela ne compromet pas la valeur globale de l&#8217;utilisation des conteneurs dans vos charges de travail, cela signifie que vous devez garder un \u0153il sur les risques pos\u00e9s par les conteneurs.<\/p>\n<p>\u00c9duquer vos d\u00e9veloppeurs et administrateurs syst\u00e8me sur les failles courantes de la s\u00e9curit\u00e9 des conteneurs et les meilleures pratiques qui att\u00e9nuent ces failles est un d\u00e9but. <a rel=\"nofollow noopener\" href=\"https:\/\/tuxcare.com\/live-patching-services\/kernelcare-enterprise\/\" target=\"_blank\">Patcher<\/a> est un autre aspect important.  Comme toujours, mettre en place les bonnes mesures pour att\u00e9nuer les failles de cybers\u00e9curit\u00e9 aidera \u00e0 prot\u00e9ger votre organisation et permettra \u00e0 votre \u00e9quipe de b\u00e9n\u00e9ficier de cette technologie de pointe sans souffrir de nuits blanches.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/yes-containers-are-terrific-but-watch.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les conteneurs ont r\u00e9volutionn\u00e9 le processus de d\u00e9veloppement, agissant comme la pierre angulaire des initiatives DevOps, mais les conteneurs pr\u00e9sentent des risques de s\u00e9curit\u00e9 complexes qui ne sont pas toujours \u00e9vidents. Les organisations qui n&#8217;att\u00e9nuent pas ces risques sont vuln\u00e9rables aux attaques. Dans cet article, nous d\u00e9crivons comment les conteneurs ont contribu\u00e9 au d\u00e9veloppement agile, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":162293,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,25829,4158,4165,4161,69000,4157,4159,4171,4170,65,4167,286,4160,4163,4162,2340,3979,1835,4172,4169,317,69001,4166,4164],"class_list":["post-162292","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-conteneurs","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-formidables","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mais","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-oui","tag-risques","tag-securite","tag-securite-informatique","tag-securite-internet","tag-sont","tag-surveillez","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/162292","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=162292"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/162292\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/162293"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=162292"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=162292"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=162292"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}