tonformateur
Cybersécurité

Aborder la sécurité des conteneurs

📅 Publié le 15/03/2026·tonformateur
← Toutes les ressources

La sécurité des conteneurs ne se résume pas à Docker : elle couvre l'image, le runtime, l'orchestrateur Kubernetes et la chaîne CI/CD. Pour l'enseigner, il faut montrer où se créent les failles à chaque étape du cycle de vie.

Points clés

Sommaire
  1. Sécuriser l'image dès la construction
  2. Durcir le runtime
  3. Sécuriser Kubernetes
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

Sécuriser l'image dès la construction

Apprenez à partir d'images de base minimales (distroless, Alpine) pour réduire la surface d'attaque, et à ne jamais exécuter en root dans le conteneur. Faites scanner les images avec Trivy ou Graph pour détecter les CVE des paquets embarqués. Montrez l'intérêt du multi-stage build pour ne pas laisser de secrets ni d'outils de compilation dans l'image finale. Insistez sur l'absence de secrets en dur dans le Dockerfile.

Durcir le runtime

Expliquez les capabilities Linux, les namespaces et les cgroups qui isolent un conteneur, et comment les restreindre avec --cap-drop, des profils seccomp et AppArmor. Montrez les dangers d'un conteneur privilégié ou du montage du socket Docker. En lab, faites une démonstration d'évasion de conteneur mal configuré pour matérialiser le risque. Le système hôte reste la frontière de sécurité réelle.

Sécuriser Kubernetes

Présentez les NetworkPolicies pour segmenter le trafic entre pods, le RBAC pour limiter les droits des comptes de service, et les Pod Security Standards. Montrez la gestion des secrets (et leurs limites en base64), et l'admission control avec OPA Gatekeeper ou Kyverno pour bloquer les déploiements non conformes. Reliez le tout au framework MITRE ATT&CK for Containers.

En pratique

Scénario. Sur une journée, montez un cluster Kubernetes local avec kind ou minikube en lab isolé. Les apprenants déploient une application volontairement vulnérable (conteneur en root, image non scannée), la passent dans Trivy pour repérer les CVE, puis durcissent progressivement : utilisateur non-root, NetworkPolicy, RBAC restreint, profil seccomp. Vous comparez les rapports de scan avant et après pour mesurer la réduction de surface d'attaque. Tout se fait hors production, sur des machines virtuelles dédiées.

Questions fréquentes

Un conteneur isole-t-il aussi bien qu'une VM ?

Non : les conteneurs partagent le noyau de l'hôte, l'isolation est donc plus faible qu'une VM. Une faille noyau ou une mauvaise configuration peut permettre une évasion vers l'hôte.

Quel scanner d'image recommander en formation ?

Trivy est gratuit, open source et simple à intégrer en CI/CD. Il détecte les CVE des paquets, les mauvaises configurations et les secrets exposés.

Pour aller plus loin

Pour approfondir : Aborder la cryptographie sans formules · Aborder le rgpd cote securite. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#Cybersécurité#Conteneurs#Open source

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →