Grundlagen der Container- und Kubernetes-Sicherheit
14. September 2026
Container und Kubernetes beschleunigen die moderne Anwendungsbereitstellung, bringen aber eine eigene Sicherheitsfläche: unsichere Images, überprivilegierte Container und fehlkonfigurierte Cluster-Komponenten. Dieser Artikel fasst die grundlegenden Prinzipien der Container- und Kubernetes-Sicherheit zusammen.
Schicht 1: Image-Sicherheit
Ein Container entsteht aus einem Image; ist das Image unsicher, ist es der Container auch.
- Vertrauenswürdige, minimale Basis-Images nutzen. Kleines Image = kleine Angriffsfläche.
- Images auf Schwachstellen scannen vor der Bereitstellung und regelmäßig.
- Keine Geheimnisse ins Image einbetten. Passwörter/Schlüssel bleiben in Image-Schichten bestehen; nutzen Sie Secret-Management.
Schicht 2: Laufzeit und Least Privilege
- Nicht als Root laufen lassen. Container als unprivilegierter Nutzer;
privileged-Modus vermeiden. - Capabilities einschränken. Nur benötigte Kernel-Capabilities gewähren.
- Dateisystem schreibgeschützt machen, wo möglich.
- Ressourcenlimits setzen. CPU/Speicher-Limits verhindern, dass ein Container seine Nachbarn aushungert.
Schicht 3: Kubernetes-Cluster-Sicherheit
- Den API-Server schützen. Ein internetexponierter, schwach authentifizierter Kubernetes-API-Server kann zur vollständigen Cluster-Kompromittierung führen. Zugriff beschränken.
- Mit RBAC autorisieren. Jeder Identität nur die nötigen Rechte geben; breite Standardrollen sind gefährlich.
- Netzwerkrichtlinien anwenden. Pod-zu-Pod-Verkehr standardmäßig einschränken; ein flaches Netz lädt zu Lateral Movement ein.
- Secrets sicher verwalten. Kubernetes Secrets angemessen schützen; nicht als Klartext-Konfiguration halten.
Das gemeinsame Prinzip: sichere Standards
Die meiste Container-Sicherheit reduziert sich auf sichere Standards: minimale Images, unprivilegierte Laufzeit, enges RBAC, eingeschränktes Netz. Die am weitesten offen gelassene Komponente bestimmt das schwächste Glied.
Zusammenfassung
Container- und Kubernetes-Sicherheit verläuft in drei Schichten: sichere/gescannte minimale Images, eine unprivilegierte Laufzeit und eine straffe Cluster-Konfiguration (geschützter API-Server, enges RBAC, Netzwerkrichtlinien). Das gemeinsame Prinzip sind sichere Standards; die am breitesten offene Komponente ist das erste Ziel des Angreifers.
Quellen: Kubernetes Security Documentation, OWASP Docker Security Cheat Sheet, NIST SP 800-190.
Exponiert Ihre Cloud- und Container-Infrastruktur Management-APIs oder Panels ins Internet? Der Scan von CyberTestify erkennt solche aus dem Internet sichtbaren Assets.