# Qu'est-ce que la sécurité des conteneurs ?

> La sécurité des conteneurs est l'ensemble des pratiques et contrôles utilisés pour protéger les images de conteneurs, les registres, les runtimes, les orchestrateurs, les systèmes hôtes, les réseaux, les identités, les secrets et les pipelines de livraison tout au long du cycle de vie des conteneurs.

- URL canonique: https://yellowcube.eu/fr/glossary/container-security/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle commence avant la construction d'une image et continue à travers le déploiement, l'exploitation, la réponse aux incidents et le retrait. Elle ne se limite pas à analyser une image à la recherche de vulnérabilités logicielles connues.

Les conteneurs fournissent normalement une isolation au niveau du système d'exploitation et partagent le noyau de l'hôte, contrairement aux machines virtuelles dotées de noyaux invités séparés. Leur sécurité dépend donc à la fois de la configuration du conteneur et de la plateforme environnante. Un conteneur privilégié, un montage d'hôte dangereux, une API d'orchestrateur exposée, un registre compromis ou un nœud vulnérable peut compromettre un code applicatif par ailleurs bien construit.

### Points clés

- **Sécuriser la chaîne d'approvisionnement:** Utiliser des images de base minimales et maintenues, épingler et vérifier les dépendances, protéger systèmes de build et registres, produire de la provenance, analyser les artefacts et reconstruire lorsque des corrections deviennent disponibles.
- **Durcir le déploiement:** S'exécuter en utilisateur non root, abandonner les capacités Linux inutiles, restreindre l'escalade de privilèges et l'accès à l'hôte, utiliser des systèmes de fichiers en lecture seule lorsque c'est pratique, et appliquer des politiques de ressources et d'admission.
- **Protéger la plateforme:** Limiter l'administration de l'orchestrateur et des nœuds, appliquer RBAC et les identités de workload, segmenter les chemins réseau, protéger secrets et données du plan de contrôle, et maintenir hôtes et composants du runtime à jour.
- **Superviser et répondre:** Enregistrer les événements de déploiement et d'audit, détecter processus, fichiers, connexions ou changements de privilèges inattendus, préserver des indices utiles et remplacer les workloads compromis à partir d'artefacts fiables.
- **Limite importante:** Un conteneur n'est pas automatiquement une frontière de sécurité forte. Des failles du noyau partagé, des modes privilégiés, une politique faible, des interfaces de gestion exposées ou une intégration dangereuse à l'hôte peuvent permettre un échappement ou une compromission plus large de la plateforme.

### Termes associés

[Sécurité Kubernetes](<https://yellowcube.eu/fr/glossary/kubernetes-security/>) · [Cloud workload protection platform (CWPP)](<https://yellowcube.eu/fr/glossary/cloud-workload-protection-platform/>) · [Sécurité de la chaîne d'approvisionnement](<https://yellowcube.eu/fr/glossary/supply-chain-security/>) · [DevSecOps](<https://yellowcube.eu/fr/glossary/devsecops/>)

### Sources

[NIST SP 800-190: Application Container Security Guide](https://csrc.nist.gov/pubs/sp/800/190/final) · [Kubernetes Security Checklist](https://kubernetes.io/docs/concepts/security/security-checklist/) · [Kubernetes Pod Security Standards](https://kubernetes.io/docs/concepts/security/pod-security-standards/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

