Container Security
Container Security schützt Container über den ganzen Lebenszyklus, vom Image über die Auslieferung bis zum Betrieb.
Container Security umfasst den Schutz von Containern über ihren gesamten Lebenszyklus. Das beginnt beim Erstellen des Images und reicht bis zur Überwachung im laufenden Betrieb.
So funktioniert es
Ein Container basiert auf einem Image, das Betriebssystemteile, Bibliotheken und die Anwendung enthält. Schwachstellen im Image gelangen direkt in die Produktion. Deshalb werden Images vor dem Einsatz gescannt und nur aus vertrauenswürdigen Registries bezogen. Im Betrieb laufen Container mit möglichst wenigen Rechten. Laufzeitschutz erkennt ungewöhnliche Prozesse, Dateiänderungen und Netzwerkverbindungen.
Ein Beispiel aus der Praxis: Ein Team verwendet ein öffentliches Basis-Image, das seit zwei Jahren nicht aktualisiert wurde. Der Scan in der Build-Pipeline findet mehrere kritische Schwachstellen. Der Build wird gestoppt, und das Team wechselt auf ein gepflegtes, schlankes Basis-Image. Die Zahl der Befunde sinkt stark.
Worauf Sie achten sollten
- Scannen Sie Images in der Build-Pipeline und in der Registry.
- Nutzen Sie schlanke Basis-Images mit wenigen Komponenten.
- Lassen Sie Container nicht mit Root-Rechten laufen.
- Signieren Sie Images und prüfen Sie die Signatur vor dem Einsatz.
- Speichern Sie keine Secrets im Image.
- Überwachen Sie Container im Betrieb, weil Scans keine Angriffe erkennen.
Unterschied zu virtuellen Maschinen
Container teilen sich den Kernel des Host-Systems. Ein Ausbruch aus einem Container kann deshalb den Host und andere Container gefährden. Die Trennung ist schwächer als bei virtuellen Maschinen. Umso wichtiger sind eingeschränkte Rechte und aktuelle Hosts.
Schweiz und Regulierung
Spezifische Vorgaben für Container gibt es in der Schweiz nicht. Wer nach ISO 27001 zertifiziert ist oder der FINMA untersteht, muss die Anforderungen an sichere Entwicklung und Betrieb auch in Container-Umgebungen erfüllen.
Typische Fehler
Häufig werden Scans eingeführt, aber die Befunde blockieren nichts. Die Liste wächst, ohne dass sich etwas ändert. Ein zweiter Fehler ist fehlende Überwachung im Betrieb, weil man sich auf den Scan beim Build verlässt.
Bezug zum SOC
Laufzeit-Signale aus Containern sind eine wichtige Quelle für die Detection. Weil Container kurzlebig sind, müssen die Daten zentral gespeichert werden, um Vorfälle nachträglich untersuchen zu können.
So setzen wir es um
Wir binden Laufzeit-Signale Ihrer Container-Plattform ins SOC ein. Die Eindämmung erfolgt innerhalb des Mandats, das Sie festlegen.