Posture Kubernetes, du pod au cluster-admin
Un connecteur in-cluster léger, en lecture seule, installé en une commande Helm. Cyvex évalue plus de 35 contrôles sur vos workloads, analyse le RBAC, repère les workloads sans isolation réseau et calcule les chemins d’attaque à l’intérieur du cluster, d’Internet jusqu’à cluster-admin.
Fonctionnalités clés
Des capacités vérifiées sur votre environnement, à chaque scan.
Connecteur léger en lecture seule
Installé en une commande Helm, avec des droits get, list et watch uniquement. Aucune modification de vos clusters, aucun composant privilégié.
Plus de 35 contrôles Kubernetes
Conteneurs privilégiés, exécution en root, hostPath, seccomp et AppArmor, capabilities, registres d’images et Pod Security Standards.
Analyse RBAC
Wildcards, verbes d’escalade, bindings cluster-admin et rôles trop permissifs mis en évidence, sujet par sujet.
Isolation réseau
Workloads sans NetworkPolicy et analyse est-ouest pour identifier ce qui peut parler à quoi à l’intérieur du cluster.
Chemins d’attaque dans le cluster
Internet → workload exposé → compte de service → cluster-admin : chaque chaîne est calculée et priorisée dans le graphe de sécurité.
Images de pods scannées
Les images des pods remontées par le connecteur sont scannées : vulnérabilités priorisées par EPSS et CISA KEV, secrets et SBOM par image.
Pourquoi Kubernetes ?
Chaque résultat est relié au graphe de sécurité Cyvex : vous voyez le contexte, la preuve et le chemin d’attaque, pas une simple liste.
Kubernetes
Module CNAPP
Cas d'usage
Durcir un cluster de production
Partez des conteneurs privilégiés, des bindings cluster-admin et des workloads sans isolation pour fermer d’abord ce qui ouvre un chemin d’attaque.
Gouverner le RBAC
Identifiez qui peut s’élever jusqu’à cluster-admin et réduisez les rôles trop permissifs, avec la preuve pour chaque sujet.
Documenter la posture
Score, topologie, findings et suivi de la section Policies du CIS Kubernetes Benchmark v1.9, cluster par cluster.
Prêt à découvrir Kubernetes ?
Demandez une démo sur votre propre environnement. Réponse sous 24 h ouvrées.