Les conteneurs du DevOps pr�sentent-ils des risques pour la s�curit� de vos donn�es ?
Oui, selon une �tude
� l�heure o� la m�thode de travail DevOps semble gagner toutes les entreprises technologiques, de nombreux professionnels ont commenc� � s�inqui�ter sur la s�curit� des conteneurs souvent pr�f�r�s pour leur flexibilit� et leur agilit�. L�un des �l�ments cl�s dans la mise en �uvre du DevOps est la technologie des conteneurs. Les conteneurs sont de plus en plus mis en �uvre par les entreprises. Le DevOps est un mouvement en ing�nierie informatique et une pratique technique visant � l'unification du d�veloppement logiciel (dev) et de l'administration des infrastructures informatiques (ops), notamment, l�administration syst�me.
Apparu courant de 2010, le mouvement DevOps se caract�rise principalement par la promotion de l�automation et du suivi (monitoring) de toutes les �tapes de la cr�ation d'un logiciel, depuis le d�veloppement, l'int�gration, les tests, la livraison jusqu'au d�ploiement, l'exploitation et la maintenance des infrastructures. Les principes DevOps soutiennent des cycles de d�veloppement plus courts, une augmentation de la fr�quence des d�ploiements et des livraisons continues pour une meilleure atteinte des objectifs �conomiques de l'entreprise. La virtualisation � base de conteneurs est une m�thode de virtualisation dans laquelle la couche de virtualisation s'ex�cute au sein m�me du syst�me d�exploitation.
Dans cette approche, le noyau du syst�me d'exploitation h�te ex�cute directement plusieurs machines virtuelles invit�es et autonomes sans passer par une couche logicielle suppl�mentaire. Ces machines invit�es s'appellent des conteneurs. Les conteneurs permettent donc de s'affranchir des hyperviseurs et de la gestion qui d�coule de l'ex�cution sur chaque machine virtuelle d'un syst�me d�exploitation invit�. Cette approche permet d'am�liorer les performances, puisqu'un seul et unique syst�me d'exploitation (l'h�te) se charge des appels mat�riels. Elle permet �galement d'h�berger sur un serveur beaucoup plus d'instances virtualis�es que la virtualisation traditionnelle.
Cette technologie est depuis quelques ann�es tr�s utilis�e par de grandes firmes telles que Google, BlaBlacar, etc. L�un des plus connus de ces conteneurs est Docker (il s'agit d'un conteneur Linux). Cette fa�on de faire est tr�s r�pandue aujourd�hui dans le monde technologique. Mais la technologie des conteneurs garantit-elle une s�curit� optimale pour les ressources des entreprises ?
Une r�cente �tude de Tripwire, une agence de cybers�curit�, r�v�le que 60 % des entreprises ont subi un incident li� � la s�curit� des conteneurs en 2018. Les r�sultats de l��tude publi�s le 7 janvier dernier indiquent que les entreprises qui ont adopt� le DevOps feront certainement face � des d�fis importants et des risques li�s � la s�curit� de leurs conteneurs. Pour Tripwire, si ces entreprises veulent minimiser les risques et leur exposition aux menaces num�riques, elles devront penser � des solutions imm�diates pour s�curiser leurs conteneurs.
Tripwire a proc�d� � l�interrogation d�environ 311 professionnels de la s�curit� informatique qui g�rent des environnements avec des conteneurs dans beaucoup d�entreprises et les r�ponses �taient pour la plupart inqui�tantes. D�abord, 60 % ont confirm� avoir subi quelques probl�mes concernant la s�curisation et le d�ploiement de leurs conteneurs. L��tude de Tripwire fait ressortir que pour la majorit� des entreprises dont il est question, plus le nombre de conteneurs en production augmente, plus les risques de s�curit� augmentent.
� 86 % des organisations interrog�es avaient des conteneurs en production au moment de l'�tude. Plus il y avait de conteneurs dans la production, plus il �tait probable qu'ils subissent un incident li� � la s�curit� des conteneurs. Parmi les entreprises comptant plus de 100 conteneurs en production, 75% avaient subi un incident li� � la s�curit�. Il n�est donc pas �tonnant que 94% des r�pondants se disent pr�occup�s par la s�curit� des conteneurs. Soixante et onze pour cent des personnes allaient jusqu'� pr�dire que le nombre d'incidents li�s � la s�curit� des conteneurs augmenterait au cours de la prochaine cette ann�e �, indique Tripwire.
Selon Tripwire, si de tels risques planent sur les installations de ces entreprises, cela peut �tre la cons�quence directe de leur manque d�exp�rience ou leur immaturit� dans la mise en �uvre du DevOps. L��tude rapporte � ce sujet que beaucoup d�entreprises dans le lot tra�nent encore des lacunes dans leurs strat�gies actuelles pour s�curiser leurs conteneurs. Par exemple, lit-on dans le rapport, � peine 12 % des r�pondants au sondage ont d�clar� pouvoir d�tecter un conteneur compromis en quelques minutes. Quarante-cinq pour cent des participants au sondage ont d�clar� que cela prendrait des heures, alors que certains estimaient que cela prendrait encore plus longtemps. Dans le m�me temps, pr�s de la moiti� (47 %) des professionnels de la s�curit� informatique ont d�clar� que leurs entreprises fabriquaient des conteneurs vuln�rables, tandis que presque le m�me nombre (46 %) ont d�clar� ne pas savoir avec certitude si c'�tait le cas.
Bon nombre de ces entreprises limitent pour ce fait leurs d�ploiements de DevOps pour parer certains risques de s�curit�, indiquent les r�sultats de l��tude. Elles veulent toutes pouvoir acqu�rir de nouveaux environnements offrant bien plus de s�curit�. � Avec la croissance et l'adoption de conteneurs, les entreprises sentent la pression pour acc�l�rer leur d�ploiement. Pour faire face � la demande, les �quipes acceptent les risques en ne s�curisant pas les conteneurs. Sur la base de cette �tude, nous pouvons constater que le r�sultat est que la majorit� des organisations sont confront�es � des incidents de s�curit� des conteneurs �, a expliqu� Tim Erlin, vice-pr�sident charg� de la gestion des produits et de la strat�gie chez Tripwire.
Source : Tripwire
Et vous ?
Disposez-vous d�un d�ploiement de conteneurs pour votre entreprise ? Comment assurez-vous leurs s�curit�s ?
Voir aussi
Les cinq �tapes de l'�volution DevOps identifi�es par le state of devops 2018, pr�sent�es par Puppet et Splunk
Azure DevOps : Microsoft annonce le successeur de Visual Studio Team Services et un service d'int�gration et d�ploiement continus int�gr�s � GitHub
Le � DevOps � et le d�veloppeur � FullStack � mettraient en danger le m�tier de d�veloppeur le constat inqui�tant de Jeff Knupp
Partager