Cloud

Kubernetes Security

Kubernetes Security schützt Kubernetes-Cluster und ihre Anwendungen durch sichere Konfiguration, Zugriffskontrolle und Überwachung im Betrieb.

Kubernetes Security umfasst den Schutz von Kubernetes-Clustern und der darauf laufenden Anwendungen. Dazu gehören Konfiguration, Zugriffe, Netzwerk, Images und die Überwachung im Betrieb.

So funktioniert es

Kubernetes verwaltet Container über viele Server hinweg. Die Sicherheit betrifft mehrere Ebenen. Die Steuerungsebene mit dem API-Server muss vor unbefugtem Zugriff geschützt sein. Zugriffe werden über RBAC geregelt. Netzwerkregeln begrenzen, welche Pods miteinander sprechen dürfen. Admission Controller verhindern unsichere Konfigurationen, etwa privilegierte Container. Im Betrieb erkennen Werkzeuge verdächtige Prozesse in den Containern.

Ein Beispiel aus der Praxis

Ein Entwicklungsteam macht das Kubernetes-Dashboard zu Testzwecken aus dem Internet erreichbar. Angreifer finden es und starten einen Container, der Kryptowährung schürft. Die Überwachung meldet einen unbekannten Pod mit hoher CPU-Last und Verbindungen zu einem Mining-Pool. Das Team entfernt den Pod und schliesst den Zugang.

Worauf Sie achten sollten

  • Machen Sie den API-Server nicht öffentlich erreichbar oder schützen Sie ihn streng.
  • Vergeben Sie RBAC-Rechte eng. Cluster-Admin-Rechte sollten die Ausnahme sein.
  • Verhindern Sie privilegierte Container und Zugriffe auf das Host-System.
  • Setzen Sie Netzwerkregeln zwischen Namespaces und Pods ein.
  • Speichern Sie Secrets verschlüsselt und nicht als Klartext in Konfigurationen.
  • Überwachen Sie die Audit-Logs des Clusters.

Schweiz und Regulierung

Konkrete Vorgaben für Kubernetes gibt es in der Schweiz nicht. Als Referenz dienen oft die CIS Benchmarks für Kubernetes. Finanzinstitute müssen Container-Plattformen in ihr Management der operationellen Risiken einbeziehen.

Bezug zum SOC

Die Audit-Logs des API-Servers zeigen, wer was im Cluster verändert hat. Zusammen mit der Überwachung der Container liefern sie die Grundlage für die Detection. Kurzlebige Container machen eine zentrale Speicherung dieser Daten besonders wichtig.

Typische Fehler

Häufig werden Standardkonfigurationen übernommen, die für Tests gedacht sind. Ein zweiter Fehler sind Service Accounts mit zu vielen Rechten, die jeder Pod automatisch erhält.

So setzen wir es um

Wir binden Audit-Logs Ihrer Cluster als Log Source ins SOC ein. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.

So setzen wir das um