Container- und Kubernetes-Sicherheit
Scannen Sie Images auf Schwachstellen, konfigurieren Sie Pod Security Standards und verwenden Sie Netzwerk-Richtlinien in Kubernetes.
Container- und Kubernetes-Sicherheit ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Überblick über die Containersicherheit
Container verwenden gemeinsam den Kernel des Hosts und sind dadurch weniger isoliert als VMs. Containersicherheit umfasst die Sicherheit der Images (keine verwundbaren Pakete), den Laufzeitschutz (Erkennung abnormalen Verhaltens), Netzwerkrichtlinien (Beschränkung der Pod-Kommunikation) und die RBAC-Konfiguration.
Image-Scanning mit Trivy
Trivy scannt Container-Images auf CVEs in Betriebssystempaketen, Schwachstellen in Anwendungsabhängigkeiten, Fehlkonfigurationen und Secrets. Integrieren Sie Trivy in CI/CD, um Images mit kritischen Schwachstellen zu blockieren, bevor sie die Produktion erreichen.
trivy image nginx:latest
trivy image --severity CRITICAL,HIGH myapp:v1.2Best Practices für Dockerfiles
Verwenden Sie minimale Basis-Images (alpine, distroless). Führen Sie den Container als Benutzer ohne Root-Rechte aus (USER 1000). Vermeiden Sie COPY . . – geben Sie Dateien konkret an. Multi-Stage-Builds verringern die Größe des finalen Images. Scannen Sie vor dem Push. Schreiben Sie niemals Secrets oder Anmeldedaten in Layer fest.
FROM node:18-alpine
RUN addgroup -S app && adduser -S app -G app
USER app
COPY --chown=app:app . .
CMD ["node", "server.js"]Kubernetes-RBAC
Kubernetes-RBAC steuert den Zugriff auf den API-Server. ClusterRoles und Roles definieren Berechtigungen für Ressourcen (Pods, Secrets, Deployments). ClusterRoleBindings und RoleBindings weisen sie Benutzern, Gruppen oder ServiceAccounts zu. Vermeiden Sie cluster-admin, außer für Automatisierung.
Pod-Sicherheitsstandards
PSS definiert drei Profile: Privileged (uneingeschränkt), Baseline (minimale Einschränkungen) und Restricted (gehärtet). Wenden Sie sie über Namespace-Labels des PodSecurity Admission Controllers an. Das Restricted-Profil verhindert die Ausführung als Root, untersagt die Rechteausweitung und erfordert schreibgeschützte Dateisysteme.
Netzwerkrichtlinien
Standardmäßig können alle Pods mit allen anderen Pods kommunizieren. Kubernetes NetworkPolicies definieren anhand eines Pod-Selectors Regeln für eingehenden und ausgehenden Datenverkehr. Implementieren Sie standardmäßige Deny-Regeln und erlauben Sie ausdrücklich nur erforderliche Kommunikationspfade, um den möglichen Schadensumfang zu begrenzen.
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: deny-all
spec:
podSelector: {}
policyTypes: ["Ingress","Egress"]Secrets-Management in Kubernetes
Kubernetes Secrets sind standardmäßig Base64-codiert, nicht verschlüsselt. Aktivieren Sie die Verschlüsselung ruhender Daten für etcd. Verwenden Sie den External Secrets Operator oder den Vault Agent Injector, um Secrets aus HashiCorp Vault oder Cloud-Secret-Managern zu beziehen, statt Kubernetes Secrets zu verwenden.
Admission Controller
Admission Controller fangen API-Anfragen ab, bevor Objekte erstellt werden. OPA/Gatekeeper erzwingt benutzerdefinierte Richtlinien, beispielsweise erforderliche Labels oder das Blockieren privilegierter Container. Kyverno bietet Policy-as-Code mit einer einfacheren YAML-Syntax für gängige K8s-Sicherheitsanforderungen.
Laufzeitsicherheit mit Falco
Falco erkennt mithilfe von eBPF anomales Verhalten zur Laufzeit: in Containern gestartete Shells, unerwartete ausgehende Verbindungen, unter /etc geschriebene Dateien, Versuche zur Rechteausweitung und die Ausführung bekannter Angriffstools. Die Alarmregeln sind anpassbare YAML-Dateien.
Kubernetes-Auditprotokolle
Aktivieren Sie die Audit-Protokollierung des API-Servers, um jede Anfrage mit Benutzer, Aktion, Ressource und Zeitstempel zu erfassen. Leiten Sie die Protokolle an ein SIEM weiter, um ungewöhnliche API-Aktivitäten zu erkennen: das Auflisten von ServiceAccount-Tokens, die Aufzählung von Secrets, die Ausweitung von Rollen und kubectl exec in Produktions-Pods.
Absicherung der Lieferkette mit Cosign
Signieren Sie Container-Images mit Cosign (Sigstore), um die Integrität der Lieferkette sicherzustellen. Policy Controller (Connaisseur, Kyverno) können erzwingen, dass nur signierte Images aus vertrauenswürdigen Registrys in den Cluster aufgenommen werden, und dadurch das Abrufen nicht vertrauenswürdiger Images blockieren.
Wissensüberprüfung
Was bewirkt eine Kubernetes NetworkPolicy mit einem leeren podSelector und den policyTypes Ingress/Egress?
Zusammenfassung
Container- und Kubernetes-Sicherheit erfordern die Absicherung der Image-Lieferkette, die Durchsetzung von RBAC und Pod-Sicherheitsstandards, die Implementierung von Netzwerkrichtlinien, einen angemessenen Umgang mit Secrets und Laufzeiterkennung, um Angriffe zu erkennen, die präventive Kontrollen umgehen.
Häufig gestellte Fragen
Ist die Lektion „Container- und Kubernetes-Sicherheit“ kostenlos?
Ja — der vollständige Text von „Container- und Kubernetes-Sicherheit“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Container- und Kubernetes-Sicherheit“?
Scannen Sie Images auf Schwachstellen, konfigurieren Sie Pod Security Standards und verwenden Sie Netzwerk-Richtlinien in Kubernetes. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Container- und Kubernetes-Sicherheit“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Cloud-IAM: Rollen, Richtlinien und geringstmögliche Berechtigungen
- Häufige Fehlkonfigurationen in der Cloud
- Cloud Security Posture Management (CSPM)
- Container- und Kubernetes-Sicherheit