Falco fait monter d’un cran la sécurité cloud d’AWS

Falco, de Sysdig, est un projet logiciel open source présenté comme un moteur de détection « de facto » pour les conteneurs. Voici pourquoi c’est important.

Nov 5, 2021
5 minute read
enterprise management
Enterprise Networking Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le cloud est ouvert. Ou, plus précisément, nombre des technologies à la croissance la plus rapide et aux déploiements les plus larges qui se développent et évoluent actuellement dans le paysage cloud mondial sont open source. 

L’ouverture inhérente à une grande partie de l’écosystème cloud crée une grande variété de points d’accès pour les déploiements. Les deux dernières décennies nous ont vu passer rapidement des premières conceptions du cloud public et privé à la prise de conscience que, dans bien des cas, une combinaison hybride des deux constitue souvent la configuration la plus prudente.

À mesure que la nature distribuée du cloud hybride continue de s’étendre, les entreprises adoptent le multicloud en utilisant plusieurs fournisseurs de services cloud (CSP) et, dans certains cas, des déploiements polycloud, où les charges de travail liées à une même application et à ses données sont « réparties » entre plusieurs instances de plusieurs CSP.

Une mécanique d’outils élargie

Sysdig cherche à instaurer un nouveau fil conducteur pour la gestion des contrôles de sécurité sur la surface, indéniablement disparate et fragmentée, de la planète cloud. À l’occasion de sa présence à la KubeCon + CloudNativeCon North America 2021 cet automne, l’entreprise a expliqué comment le projet logiciel open source Falco élargit sa mécanique d’outils.

Falco est un projet de sécurité cloud-native à l’exécution. Sysdig le présente comme un moteur de détection « de facto » pour la robustesse des conteneurs et de Kubernetes (il cumule plus de trente millions de téléchargements, ce qui n’en fait peut-être pas tout à fait un standard industriel de facto). Créé par Sysdig et contribué à la Cloud Native Computing Foundation (CNCF), Falco est désormais un projet hébergé au « niveau incubation ». 

Désormais associé à AWS CloudTrail, un service AWS qui aide les organisations à contrôler certains aspects de la gouvernance, de la conformité et de l’audit des risques opérationnels de leur compte AWS. Un nouveau plug-in Amazon Web Services (AWS) CloudTrail fournit une détection en temps réel des comportements et changements de configuration inattendus, des intrusions et des vols de données dans les services cloud AWS, grâce aux règles Falco. 

La communauté Falco a développé cette extension avec Sysdig en s’appuyant sur un nouveau framework de plug-ins qui permet à tout ingénieur système ou développeur logiciel d’étendre Falco afin de capturer des données provenant de sources supplémentaires, au-delà des appels système Linux et des journaux d’audit Kubernetes. 

Advertisement

À lire également : Cloud public ou privé : les modèles de déploiement cloud

Une détection cohérente des menaces distribuées

Loris Degioanni, fondateur et directeur technique de Sysdig, souligne que les organisations doivent gérer des données critiques dans plusieurs clouds. Selon lui, elles ont besoin d’une détection cohérente des menaces dans leurs environnements distribués. 

Des plug-ins supplémentaires permettront aux organisations d’utiliser un langage cohérent de détection des menaces et de combler les failles de sécurité en appliquant des politiques cohérentes aux charges de travail et à l’infrastructure. Par ailleurs, plus de vingt nouvelles politiques prêtes à l’emploi prenant en charge les frameworks de conformité ont été publiées.

Falco inspecte les journaux cloud en continu, en appliquant les règles aux journaux en temps réel et en signalant immédiatement les problèmes, sans avoir besoin de créer une copie supplémentaire des données. Cette approche complète la gestion statique de la posture de sécurité cloud en vérifiant continuellement les changements inattendus de configuration et d’autorisations susceptibles d’accroître les risques.

Aujourd’hui, les équipes de sécurité sont contraintes d’exporter les journaux AWS CloudTrail vers un lac de données ou une solution de gestion des informations et des événements de sécurité (SIEM) pour les traiter, puis de rechercher les menaces et les changements de configuration pouvant indiquer un risque. Cette approche allonge le délai d’identification des risques et accroît les coûts ainsi que la complexité.

Les équipes cloud et sécurité peinent à gérer une liste toujours plus longue d’outils à maîtriser et à administrer. Falco fournit un outil unique de détection des menaces dans les environnements de conteneurs et de cloud, réduisant la complexité en diminuant le nombre d’outils de la pile.

Grâce à cette technologie, les utilisateurs peuvent employer le même « langage de règles » pour créer des politiques cohérentes applicables aux charges de travail et à l’infrastructure, et ainsi combler les failles de sécurité. Face à la pénurie de talents en cybersécurité comme en DevOps, réduire la courbe d’apprentissage grâce à des outils cohérents de détection des menaces est essentiel.

À lire également : Gérer la sécurité dans les environnements multicloud

Advertisement

Le prochain défi du cloud

Le fil conducteur de cette histoire pointe, pourrait-on dire, vers le prochain grand défi de l’informatique cloud (à savoir la cohérence face à l’interchangeabilité). Nous savons que deux instances cloud ne sont pas nécessairement équivalentes — les clouds peuvent être optimisés selon des paramètres de performance opérationnelle très différents — et cela vaut déjà au sein du framework de diffusion d’un seul CSP.

Si nous étendons cette différenciation à plusieurs CSP (il s’agit principalement d’AWS, Google et Azure, même s’il en existe d’autres) et réfléchissons aux combinaisons multicloud et polycloud actuellement mises en place, il est facile de voir où apparaîtront les décalages et les incompatibilités.

C’est ce qui explique les nombreux efforts visant à maintenir la technologie d’orchestration de conteneurs Kubernetes pertinente partout où elle est utilisée. Nous ne voulons pas que l’omniprésence des connexions cloud s’effondre simplement parce qu’une base de données est configurée différemment d’une autre dans différentes parties d’une pile IT ; nous devons donc pouvoir créer un modèle et l’adapter avec un seul jeu de clés, où que nous travaillions.

Dans le cas de Falco, cette clé est un outil de détection des menaces, mais il existe des clés et des leviers pour toute la mécanique interne d’un cloud opérationnel.

« Les fonctionnalités de plug-in de Falco offrent aux équipes DevOps et de sécurité un outil unique de détection des menaces, doté d’un langage de règles unique, dans les environnements de conteneurs et de cloud. Les utilisateurs peuvent ainsi créer des politiques cohérentes pour les charges de travail et l’infrastructure et combler les failles de sécurité », explique Chris Aniszczyk, directeur technique de Cloud Native Computing Foundation. « Les bases sont désormais en place pour que la communauté innove rapidement et étende Falco à d’autres environnements cloud. »

Les nouvelles fonctionnalités et le framework de plug-ins ont été apportés au projet par la communauté Falco et Sysdig au cours des derniers mois. À ce jour, le plug-in AWS CloudTrail est disponible en mode préversion, et les contributeurs peuvent créer de nouveaux plug-ins sur ce framework.

Le cloud reste ouvert, interopérable et parfaitement conçu pour une intégration interchangeable et une interconnexion précises, mais il nous reste du travail. Personne ne devrait s’attaquer à un point de connexion cloud à coups de masse alors qu’il semble, au premier abord, nécessiter un forçage. C’est précisément le genre d’action qui peut entraîner des vulnérabilités que Falco cherche à corriger.

Advertisement

Un cloud plus sûr est un cloud plus harmonieux. Même Amadeus lui-même en conviendrait.

À lire ensuite : Les meilleurs outils et services de migration cloud pour les entreprises en 2021

Adrian Bridgwater

Adrian Bridgwater is a technology journalist with three decades of press experience. Primarily he works as a news analysis writer dedicated to a software application development ‘beat’; but, in a fluid media world, he is also an analyst, technology evangelist, and content consultant. As the previously narrow discipline of programming now extends across a wider transept of the enterprise IT landscape, his own editorial purview has also broadened. He has spent much of the last 10 years also focusing on open source, data analytics and intelligence, cloud computing, mobile devices, and data management.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.