Trivy scanne les images, Kyverno valide les déploiements, mais qu'est-ce qui surveille ce qui se passe une fois les conteneurs lancés ? Falco, le CNCF project, surveille les syscalls en temps réel et alerte dès qu'un comportement anormal est détecté.
L'article d'intro couvrait le pourquoi d'OpenTofu. Celui-ci couvre le comment en production : chiffrement du state avec plusieurs key providers, rotation de clés, migration d'un state existant, et les patterns multi-environnements qui tiennent à l'échelle.
Sécuriser un cluster Kubernetes en production, c'est pas qu'une question de réseau. Scan de vulnérabilités, politiques d'admission,least privilege : retour d'expérience avec Trivy et Kyverno.