# Qu'est-ce que la sécurité de l'infrastructure as code (IaC) ?

> La sécurité de l'infrastructure as code (IaC) est la protection des définitions lisibles par machine et de l'automatisation utilisées pour provisionner, configurer, changer et retirer l'infrastructure.

- URL canonique: https://yellowcube.eu/fr/glossary/infrastructure-as-code-security/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle applique des contrôles d'ingénierie logicielle et d'exploitation à tout le chemin, du source et des modules réutilisables jusqu'à la revue, les tests, les plans, l'état, les secrets, l'approbation et l'exécution, tout en vérifiant si les ressources déployées restent cohérentes avec les exigences de sécurité et de sûreté.

Parce que l'IaC peut reproduire des configurations à grande échelle, des défauts ou des flux de travail compromis peuvent reproduire l'exposition largement. Les contrôles protègent à la fois les définitions et les systèmes privilégiés qui les interprètent et les appliquent.

### Points clés

- **Source et dépendances:** Garder les définitions sous contrôle de version, exiger une revue, valider modules et fournisseurs fiables, épingler les dépendances lorsque c'est pratique, et analyser les changements à la recherche de violations de politique, de secrets exposés et de relations de ressources dangereuses.
- **État et planification:** Traiter plans, état, inventaires et sorties comme des enregistrements d'intégrité sensibles ; restreindre l'accès, protéger stockage et verrouillage, et revoir les effets proposés avant l'autorisation.
- **Application et exécution:** Séparer la planification de l'autorité d'application privilégiée, utiliser des identifiants de courte durée, journaliser les changements, détecter changements manuels et dérive, et réconcilier via un processus testé avec dispositions de retour arrière ou de récupération.
- **Limite importante:** Réussir un contrôle IaC ne prouve pas que l'environnement déployé est sûr ni qu'appliquer un changement est opérationnellement sûr. Le comportement du fournisseur, les changements à l'exécution, les dépendances externes, les politiques incomplètes et les incohérences d'état peuvent altérer le résultat.

### Termes associés

[Sécurité des pipelines CI/CD](<https://yellowcube.eu/fr/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/>) · [Sécurité cloud](<https://yellowcube.eu/fr/glossary/cloud-security/>) · [Cloud security posture management (CSPM)](<https://yellowcube.eu/fr/glossary/cloud-security-posture-management/>) · [Gestion des secrets](<https://yellowcube.eu/fr/glossary/secrets-management/>) · [Erreur de configuration de sécurité](<https://yellowcube.eu/fr/glossary/security-misconfiguration/>)

### Sources

[OWASP Infrastructure as Code Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Infrastructure_as_Code_Security_Cheat_Sheet.html) · [NIST SP 800-204D: Software Supply Chain Security in DevSecOps CI/CD Pipelines](https://csrc.nist.gov/pubs/sp/800/204/d/final) · [Terraform: Manage Sensitive Data in Configuration](https://developer.hashicorp.com/terraform/language/manage-sensitive-data)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

