Aller au contenu principal
Kubernetes

Posture Kubernetes, du pod au cluster-admin

Un connecteur in-cluster léger, en lecture seule, installé en une commande Helm. Cyvex évalue plus de 35 contrôles sur vos workloads, analyse le RBAC, repère les workloads sans isolation réseau et calcule les chemins d’attaque à l’intérieur du cluster, d’Internet jusqu’à cluster-admin.

Fonctionnalités clés

Des capacités vérifiées sur votre environnement, à chaque scan.

Connecteur léger en lecture seule

Installé en une commande Helm, avec des droits get, list et watch uniquement. Aucune modification de vos clusters, aucun composant privilégié.

Plus de 35 contrôles Kubernetes

Conteneurs privilégiés, exécution en root, hostPath, seccomp et AppArmor, capabilities, registres d’images et Pod Security Standards.

Analyse RBAC

Wildcards, verbes d’escalade, bindings cluster-admin et rôles trop permissifs mis en évidence, sujet par sujet.

Isolation réseau

Workloads sans NetworkPolicy et analyse est-ouest pour identifier ce qui peut parler à quoi à l’intérieur du cluster.

Chemins d’attaque dans le cluster

Internet → workload exposé → compte de service → cluster-admin : chaque chaîne est calculée et priorisée dans le graphe de sécurité.

Images de pods scannées

Les images des pods remontées par le connecteur sont scannées : vulnérabilités priorisées par EPSS et CISA KEV, secrets et SBOM par image.

Pourquoi Kubernetes ?

Chaque résultat est relié au graphe de sécurité Cyvex : vous voyez le contexte, la preuve et le chemin d’attaque, pas une simple liste.

Installation en une commande Helm, droits en lecture seule
Plus de 35 contrôles sur workloads, RBAC, réseau, namespaces et cluster
Suivi de la section Policies du CIS Kubernetes Benchmark v1.9
Chemins d’attaque calculés à l’intérieur du cluster
Images de pods scannées avec le même moteur que vos workloads cloud
Vos clusters Kubernetes et vos comptes cloud dans un seul graphe

Kubernetes

Module CNAPP

DéploiementConnecteur Helm, lecture seule
Cloud supportésAWS, Azure, GCP
ÉditionFrance · données en UE

Cas d'usage

Durcir un cluster de production

Partez des conteneurs privilégiés, des bindings cluster-admin et des workloads sans isolation pour fermer d’abord ce qui ouvre un chemin d’attaque.

Gouverner le RBAC

Identifiez qui peut s’élever jusqu’à cluster-admin et réduisez les rôles trop permissifs, avec la preuve pour chaque sujet.

Documenter la posture

Score, topologie, findings et suivi de la section Policies du CIS Kubernetes Benchmark v1.9, cluster par cluster.

Prêt à découvrir Kubernetes ?

Demandez une démo sur votre propre environnement. Réponse sous 24 h ouvrées.

Autres modules CNAPP