Emploi
Assistant de carrière BÊTA J'estime mon salaire
Mon CV
Mes offres
Mes alertes
Se connecter
Trouver un emploi
TYPE DE CONTRAT
Emploi CDI/CDD
Missions d'intérim Offres d'alternance
Astuces emploi Fiches entreprises Fiches métiers
Rechercher

Containerscope: introspection live des containers avec isolation forte et faible surcoût // containerscope: live container introspection

Saint-Martin-d'Hères
Université Grenoble Alpes
Publiée le 13 mai
Description de l'offre

Topic description

L'essor des architectures cloud natives a placé les containers au cœur des infrastructures modernes. Contrairement aux machines virtuelles, les containers partagent le noyau de l'hôte et reposent sur des mécanismes légers — namespaces, cgroups, seccomp — ce qui rend leur introspection fondamentalement différente. Les outils d'observabilité existants (eBPF, Falco, Sysdig) s'exécutent dans le même espace noyau que les containers surveillés, offrant une isolation insuffisante et élargissant la surface d'attaque. Dans un contexte multi-tenant, un observer compromis peut affecter l'ensemble des containers d'un nœud.
Cette thèse propose ContainerScope, un framework d'introspection live des containers combinant isolation forte, cohérence des données et faible surcoût, sans modification du noyau hôte. ContainerScope repose sur trois contributions principales : un modèle d'isolation de l'observer fondé sur des namespaces dédiés, des politiques eBPF de confinement et des environnements d'exécution de confiance (TEE) ; des mécanismes de cohérence adaptés à l'espace noyau partagé, inspirés des approches lock-aware issues de l'introspection de machines virtuelles ; et un plan de mutualization hiérarchique permettant de partager les résultats d'introspection à l'échelle d'un cluster Kubernetes, tant au niveau intra-nœud qu'inter-nœuds. Le framework sera évalué sur des charges de travail microservices réelles et des scénarios de sécurité incluant la détection de rootkits, la surveillance de ransomwares et la détection d'anomalies d'ordonnancement.
------------------------------------------------------------------------------------------------------------------------------------------------------------------------
------------------------------------------------------------------------------------------------------------------------------------------------------------------------

The rise of cloud-native architectures has made containers a central abstraction in modern infrastructure. Unlike virtual machines, containers share the host kernel and rely on lightweight primitives — namespaces, cgroups, seccomp — making their introspection fundamentally different. Existing observability tools (eBPF, Falco, Sysdig) execute within the same kernel space as the monitored containers, providing insufficient isolation and enlarging the attack surface. In multi-tenant environments, a compromised observer can affect all containers running on the same node.
This thesis proposes ContainerScope, a live container introspection framework that achieves strong isolation, data consistency, and low overhead without requiring modifications to the host kernel. ContainerScope is built around three main contributions: an observer isolation model based on dedicated namespaces, eBPF confinement policies, and trusted execution environments (TEEs); coherence mechanisms adapted to the shared kernel space, drawing on lock-aware techniques developed in the context of virtual machine introspection; and a hierarchical mutualization layer that enables introspection results to be shared across a Kubernetes cluster, both within a node and across nodes. The framework will be evaluated on real-world microservice workloads and security scenarios including rootkit detection, ransomware monitoring, and CPU scheduling anomaly detection.
------------------------------------------------------------------------------------------------------------------------------------------------------------------------
------------------------------------------------------------------------------------------------------------------------------------------------------------------------

Début de la thèse : 01/10/

Funding category

Funding further details

Concours allocations

Postuler
Créer une alerte
Alerte activée
Sauvegardée
Sauvegarder
Voir plus d'offres d'emploi
Estimer mon salaire
JE DÉPOSE MON CV

En cliquant sur "JE DÉPOSE MON CV", vous acceptez nos CGU et déclarez avoir pris connaissance de la politique de protection des données du site jobijoba.com.

Offres similaires
Emploi Saint-Martin-d'Hères
Emploi Isère
Emploi Rhône-Alpes
Intérim Isère
Intérim Rhône-Alpes
Accueil > Emploi > ContainerScope: Introspection Live des Containers avec Isolation Forte et Faible Surcoût // ContainerScope: Live Container Introspection

Jobijoba

  • Conseils emploi
  • Avis Entreprise

Trouvez des offres

  • Emplois par métier
  • Emplois par secteur
  • Emplois par société
  • Emplois par localité
  • Emplois par mots clés
  • Missions Intérim
  • Emploi Alternance

Contact / Partenariats

  • Contactez-nous
  • Publiez vos offres sur Jobijoba
  • Programme d'affiliation

Suivez Jobijoba sur  Linkedin

Mentions légales - Conditions générales d'utilisation - Politique de confidentialité - Gérer mes cookies - Accessibilité : Non conforme

© 2026 Jobijoba - Tous Droits Réservés

Les informations recueillies dans ce formulaire font l’objet d’un traitement informatique destiné à Jobijoba SA. Conformément à la loi « informatique et libertés » du 6 janvier 1978 modifiée, vous disposez d’un droit d’accès et de rectification aux informations qui vous concernent. Vous pouvez également, pour des motifs légitimes, vous opposer au traitement des données vous concernant. Pour en savoir plus, consultez vos droits sur le site de la CNIL.

Postuler
Créer une alerte
Alerte activée
Sauvegardée
Sauvegarder