Aller au contenu principal

NeuVector en production : Zero Trust, fédération, cloisonnement par namespace et policy as code

Appliquer le Zero Trust à chaque container, sur plusieurs clusters Kubernetes : vous saurez fédérer NeuVector, faire entrer un cluster sans un clic avec Argo CD, cloisonner les équipes par namespace, bloquer au runtime et à l'admission, et scanner registries, clusters et nodes.

coolibra26 sept. 20261739 vues

NeuVector est une plateforme de sécurité pour Kubernetes qui surveille ce que font réellement les containers : quelles connexions ils ouvrent, quels process ils lancent, quels fichiers ils touchent, et quelles vulnérabilités portent leurs images. Il apprend ce comportement, puis bloque ce qui s'en écarte.

C'est le modèle Zero Trust appliqué aux containers : aucun flux ni aucun process n'est admis parce qu'il est interne au cluster. NeuVector apprend ce que chaque application fait réellement, en fait une liste blanche, puis refuse tout le reste, y compris une connexion qu'aucune règle n'autorise.

Le problème qu'il résout est celui d'un cluster où tout est permis par défaut : un Pod compromis peut joindre n'importe quel autre, lancer un shell ou exfiltrer des données, et une NetworkPolicy ne voit ni les process, ni le contenu des requêtes. NeuVector ajoute un pare-feu applicatif au niveau du container, le contrôle des process et des fichiers, un webhook d'admission et un scanner de CVE, pilotés depuis une console qui peut en fédérer plusieurs.

NeuVector est publié par SUSE sous licence Apache 2.0, et vendu en version supportée sous le nom SUSE Security. Le repo github : github.com/neuvector/neuvector.

  • Module 01 - Comprendre NeuVector
    ce que l'outil voit et qu'une NetworkPolicy ne voit pas, démontré sur Boutique, ses composants et le lab.
  • Module 02 - Déployer en standalone et fédéré
    le chart Helm sur un cluster, puis la fédération : un primary, des managed clusters, la jonction à la main puis par fedinitcfg.yaml.
  • Module 03 - La fédération pilotée par Argo CD
    un ApplicationSet installe NeuVector sur tout cluster enregistré, et le cluster rejoint seul la fédération, le jeton restant dans Vault.
  • Module 04 - Comptes, rôles et SSO
    les rôles de NeuVector, fedAdmin compris, OIDC avec Keycloak et les clés d'API.
  • Module 05 - Zero Trust à l'exécution, en règles fédérées
    tout ce qui n'a pas été appris est refusé : groups, modes Discover, Monitor et Protect, Zero-drift, règles réseau, profils de process, response rules, DLP et WAF.
  • Module 06 - Admission control fédéré
    refuser un déploiement sur ses critères, sur le résultat des scans, et sur la signature de l'image avec Sigstore.
  • Module 07 - Scan : registries, cluster et nodes
    Harbor et un registre public, la platform et les containers, des nodes sous Ubuntu, Rocky, Flatcar et openSUSE, les profils de vulnérabilité et la conformité CIS.
  • Module 08 - La politique as code
    les CRD de NeuVector, l'export de ce que Discover a appris, et Argo CD qui applique la politique sur la fédération.
  • Module 09 - Cloisonnement par namespace dans une fédération
    un admin par équipe qui ne voit que ses namespaces, l'isolation réseau entre équipes, et l'arrivée d'une équipe par une pull request.
  • Module 10 - Exploiter la fédération
    un managed déconnecté, un jeton expiré, un cluster qui quitte la fédération, un primary à reconstruire.
  • Module 11 - Exploitation
    l'API REST, les notifications, Prometheus et Grafana, la sauvegarde de la configuration, les mises à jour et la check-list de production.

Chapitres