Aller au contenu principal
Cloud Native Application Protection Platform

Un graphe. Vos chemins d’attaque. Ce qu’il faut fermer en premier.

Cyvex unifie CSPM, CWPP, CIEM, sécurité Kubernetes, conformité et menaces dans un seul graphe de sécurité, reconstruit à chaque scan sur AWS, Azure et GCP. Chaque résultat arrive avec son contexte, sa preuve et son chemin d’attaque.

Multi-cloud
Sans agent sur AWS, Azure et GCP
Chemins d’attaque et combinaisons toxiques

Protection Complète

Une Plateforme. Sécurité Cloud Totale.

Cyvex unifie six capacités de sécurité dans un seul graphe. Chaque résultat est relié à son contexte, sa preuve et son chemin d’attaque.

Graphe de sécurité · Kubernetes

Vos clusters Kubernetes, dans le même graphe

Un connecteur Helm léger, en lecture seule, remonte workloads, RBAC et réseau. Cyvex calcule les chemins d’attaque à l’intérieur du cluster et scanne les images de vos pods, avec le même moteur que vos workloads cloud.

Kubernetes Security Graph

Illustration

Détection des chemins d'évasion container et escalade de privilèges Kubernetes

1

Chemin critique

11

Findings

9

Resources

Container Escape → Node → Service Account → Secrets

Attacker

External

3

Pod Compromis

privileged: true

2

Worker Node

hostPID + hostNetwork

2

Service Account

cluster-admin

K8s Secrets

AWS credentials

1

Network Policy

Allow all

1

Pod Security

Disabled

1

Audit Logs

Not configured

1

etcd

No encryption

Niveau de risque

critical
high
medium
low

Container Escape détecté

CRITICAL

Un pod privilégié permet l'évasion vers le noeud worker. L'attaquant accède au service account avec droits cluster-admin et exfiltre les secrets Kubernetes contenant les credentials AWS.

CWPP: Container privilégié
CWPP: hostPID activé
CIEM: Service account sur-privilégié
KSPM: Secrets non chiffrés

Pattern: Tesla Kubernetes Breach Pattern

Schéma illustratif

Plus de 35 contrôles

Conteneurs privilégiés, root, hostPath, seccomp/AppArmor, PSS

Chemins d'attaque in-cluster

Internet → workload → compte de service → cluster-admin

Analyse RBAC

Wildcards, verbes d'escalade et bindings cluster-admin

Isolation réseau

Workloads sans NetworkPolicy et analyse est-ouest

Combinaisons toxiques

Détectez les risques invisibles

Des vulnérabilités mineures isolées peuvent créer des chemins d'attaque critiques lorsqu'elles sont combinées. Notre moteur d'analyse identifie ces combinaisons toxiques.

CRITICAL

Exposition publique + Privilèges excessifs

Accès administrateur complet
CSPM: EC2 publiqueCIEM: IAM Admin

Une instance exposée avec un rôle sur-privilégié permet une prise de contrôle totale.

Chemin d'attaque
1
Scan externe
2
Exploitation
3
Lateral movement
4
Takeover
Impact: Compromission totale du compte AWS
CRITICAL

IMDSv1 + Données sensibles

Exfiltration de données PII
CSPM: IMDSv1 activéData: S3 non chiffré

Le service de métadonnées non sécurisé expose les credentials d'accès aux données.

Chemin d'attaque
1
SSRF
2
Token steal
3
API access
4
Data exfil
Impact: Fuite de données personnelles
HIGH

Container privilégié + Host network

Évasion vers le nœud
CWPP: Privileged: trueCWPP: hostNetwork

Un container privilégié avec accès réseau permet l'évasion vers l'hôte Kubernetes.

Chemin d'attaque
1
Container exec
2
Escape
3
Node access
4
Cluster takeover
Impact: Compromission du cluster K8s
Analyse automatique des combinaisons à risque
Analyser mon environnement

Menaces & incidents

Une alerte cloud. Un chemin d’attaque actif.

Cyvex centralise les alertes GuardDuty, Security Command Center et Defender for Cloud, les enrichit avec le graphe de sécurité et les corrèle en incidents. Quand une alerte touche un actif situé sur un chemin d’attaque, vous le voyez immédiatement : quel point d’entrée, quelles permissions, quels actifs critiques au bout.

Vos détecteurs cloud restent la source. Cyvex apporte ce qui leur manque : le contexte d’identité, de réseau et de données qui transforme une alerte isolée en incident priorisé.

Voir la corrélation sur votre environnement

3 sources de menaces

Corrélées en incidents

AWS GuardDutyAWS
Security Command CenterGoogle Cloud
Defender for CloudMicrosoft Azure

Incident

Alerte GuardDuty sur une instance exposée, rôle avec droits d’escalade, chemin d’attaque actif vers un bucket sensible.

14 référentiels

Évalués en continu

CIS AWSCIS AzureCIS GCPCIS KubernetesDORANIS2ISO 27001PCI DSS v4SOC 2SecNumCloudANSSIRGPDHIPAANIST CSF

Règles de posture

7 000+

Rapports

HTML · CSV

Conformité continue

Chaque contrôle, avec sa preuve

14 référentiels évalués en continu : CIS AWS, Azure, GCP et Kubernetes, DORA, NIS2, ISO 27001, PCI DSS v4, SOC 2, SecNumCloud, ANSSI, RGPD, HIPAA et NIST CSF. Pour chaque contrôle, les ressources conformes et non conformes, la configuration qui le prouve, et son historique scan après scan.

Rapports d’audit exportables et vérifiables, exceptions à double validation, attestations manuelles pour les contrôles organisationnels : tout ce que vous remettez à un auditeur est tracé.

Découvrir le CSPM

La Plateforme

Conçue pour les Équipes Cloud-Native

Cyvex donne aux équipes sécurité et cloud une seule question à traiter : quel chemin un attaquant emprunterait-il aujourd’hui, et que faut-il fermer en premier ?

Graphe de sécurité unifié

Identités, réseau, workloads et données, reconstruit à chaque scan

Chemins d’attaque

D’Internet aux actifs critiques, avec rayon d’impact

Combinaisons toxiques

Exposition + vulnérabilité + privilèges, avec triage et statut

Actifs critiques

Identifiés automatiquement par type, tags et sensibilité

Menaces & incidents

GuardDuty, Security Command Center et Defender corrélés au graphe

Architecture API-first

API REST et GraphQL pour vos intégrations et vos exports

dashboard.cyvex.io

Critiques

12

Élevées

47

Ressources

2.4K

Score Sécurité

+12%

Derniers résultats

Chemin d’attaque : Internet → EC2 → rôle admin
CVE au catalogue CISA KEV sur un pod exposé
Politique IAM trop permissive

Chemin fermé

3 combinaisons toxiques résolues

Cyvex Cloud

Prêt à sécuriser votre Cloud ?

Contactez-nous pour discuter de vos besoins en sécurité cloud. Devis gratuit et réponse sous 24 h ouvrées.

Devis gratuit
Réponse sous 24 h ouvrées
Consultants certifiés AWS, Azure, GCP, CKS et ISO 27001 Lead Auditor