← Alle Artikel

Grundlagen der Container- und Kubernetes-Sicherheit

14. September 2026

Grundlagen der Container- und Kubernetes-Sicherheit

Container und Kubernetes beschleunigen die moderne Anwendungsbereitstellung, bringen aber eine eigene Sicherheitsfläche: unsichere Images, überprivilegierte Container und fehlkonfigurierte Cluster-Komponenten. Dieser Artikel fasst die grundlegenden Prinzipien der Container- und Kubernetes-Sicherheit zusammen.

Schicht 1: Image-Sicherheit

Ein Container entsteht aus einem Image; ist das Image unsicher, ist es der Container auch.

  • Vertrauenswürdige, minimale Basis-Images nutzen. Kleines Image = kleine Angriffsfläche.
  • Images auf Schwachstellen scannen vor der Bereitstellung und regelmäßig.
  • Keine Geheimnisse ins Image einbetten. Passwörter/Schlüssel bleiben in Image-Schichten bestehen; nutzen Sie Secret-Management.

Schicht 2: Laufzeit und Least Privilege

  • Nicht als Root laufen lassen. Container als unprivilegierter Nutzer; privileged-Modus vermeiden.
  • Capabilities einschränken. Nur benötigte Kernel-Capabilities gewähren.
  • Dateisystem schreibgeschützt machen, wo möglich.
  • Ressourcenlimits setzen. CPU/Speicher-Limits verhindern, dass ein Container seine Nachbarn aushungert.

Schicht 3: Kubernetes-Cluster-Sicherheit

  • Den API-Server schützen. Ein internetexponierter, schwach authentifizierter Kubernetes-API-Server kann zur vollständigen Cluster-Kompromittierung führen. Zugriff beschränken.
  • Mit RBAC autorisieren. Jeder Identität nur die nötigen Rechte geben; breite Standardrollen sind gefährlich.
  • Netzwerkrichtlinien anwenden. Pod-zu-Pod-Verkehr standardmäßig einschränken; ein flaches Netz lädt zu Lateral Movement ein.
  • Secrets sicher verwalten. Kubernetes Secrets angemessen schützen; nicht als Klartext-Konfiguration halten.

Das gemeinsame Prinzip: sichere Standards

Die meiste Container-Sicherheit reduziert sich auf sichere Standards: minimale Images, unprivilegierte Laufzeit, enges RBAC, eingeschränktes Netz. Die am weitesten offen gelassene Komponente bestimmt das schwächste Glied.

Zusammenfassung

Container- und Kubernetes-Sicherheit verläuft in drei Schichten: sichere/gescannte minimale Images, eine unprivilegierte Laufzeit und eine straffe Cluster-Konfiguration (geschützter API-Server, enges RBAC, Netzwerkrichtlinien). Das gemeinsame Prinzip sind sichere Standards; die am breitesten offene Komponente ist das erste Ziel des Angreifers.

Quellen: Kubernetes Security Documentation, OWASP Docker Security Cheat Sheet, NIST SP 800-190.

Exponiert Ihre Cloud- und Container-Infrastruktur Management-APIs oder Panels ins Internet? Der Scan von CyberTestify erkennt solche aus dem Internet sichtbaren Assets.