- Authors

- Name
- Phillip Pham
- @ddppham
TL;DR
- Die KCSA (Kubernetes and Cloud Native Security Associate) ist die Security-Einstiegszertifizierung der CNCF -- Multiple-Choice-Format, keine Hands-on-Aufgaben.
- Pruefungsformat: 60 Fragen, 90 Minuten, 75% zum Bestehen, Kosten 250 USD inkl. einem Retake.
- Die sechs Domains decken alles von Cluster Setup ueber Supply Chain Security bis Runtime Monitoring ab.
- Die KCSA ist ideal fuer Security-Interessierte ohne CKA -- sie erfordert keine Voraussetzungen.
- Vorbereitungszeit: 4-6 Wochen bei grundlegendem Kubernetes-Verstaendnis.
Was ist die KCSA Zertifizierung?
Die KCSA (Kubernetes and Cloud Native Security Associate) ist eine relativ neue Zertifizierung der Linux Foundation und CNCF. Sie schliesst die Luecke zwischen der allgemeinen KCNA-Einstiegszertifizierung und der anspruchsvollen CKS (Certified Kubernetes Security Specialist).
Waehrend die CKS eine praxisbasierte Pruefung mit Live-Cluster ist, testet die KCSA Security-Wissen im Multiple-Choice-Format. Das macht sie zum idealen Einstieg in die Kubernetes-Security-Welt -- ohne die hohe Einstiegshuerde der CKS.
Wer sich einen Ueberblick ueber alle Kubernetes-Zertifizierungen verschaffen moechte, findet diesen in unserem Kubernetes Zertifizierungs-Guide.
KCSA Pruefungsdetails
| Eigenschaft | Details |
|---|---|
| Pruefungsdauer | 90 Minuten |
| Anzahl Fragen | 60 Multiple-Choice-Fragen |
| Mindestpunktzahl | 75% zum Bestehen (45 von 60 Fragen) |
| Pruefungsformat | Multiple Choice (online, proctored) |
| Kosten | 250 USD (inkl. 1 Retake) |
| Gueltigkeit | 3 Jahre |
| Sprache | Englisch |
| Voraussetzungen | Keine formalen Voraussetzungen |
Die KCSA Zertifizierung hat keine Voraussetzungen -- im Gegensatz zur CKS, die eine gueltige CKA verlangt. Grundlegendes Kubernetes-Verstaendnis ist dennoch empfehlenswert.
KCSA Pruefungsdomains im Detail
Die KCSA Pruefung deckt sechs Domains ab, die zusammen alle wichtigen Aspekte der Kubernetes-Security abdecken:
Domain 1: Cluster Setup (10%)
Diese Domain prueft, ob ihr wisst, wie ein sicherer Cluster von Anfang an aufgesetzt wird.
Kernthemen:
- Network Policies und deren Wirkung auf Pod-zu-Pod-Kommunikation
- CIS Kubernetes Benchmarks und deren Anwendung
- Ingress Security und TLS-Terminierung
- Schutz von Node Metadata (z.B. Cloud-Provider Metadata Services)
# Beispiel: Default-Deny NetworkPolicy
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: default-deny-all
namespace: production
spec:
podSelector: {}
policyTypes:
- Ingress
- Egress
Domain 2: Cluster Hardening (15%)
Hier geht es um die Haertung eines laufenden Clusters -- insbesondere um Zugriffskontrolle.
Kernthemen:
- RBAC (Role-Based Access Control) korrekt konfigurieren
- ServiceAccounts und deren Berechtigungen einschraenken
- Admission Controllers verstehen und einsetzen
- API-Server-Zugriff absichern
# Beispiel: Restriktive ClusterRole
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
name: pod-reader
rules:
- apiGroups: [""]
resources: ["pods"]
verbs: ["get", "list", "watch"]
Domain 3: System Hardening (15%)
System Hardening bezieht sich auf die Absicherung der Node-Ebene und des Host-Betriebssystems.
Kernthemen:
- Linux-Security-Grundlagen (Filesystem-Permissions, Prozess-Isolation)
- AppArmor-Profile und deren Einsatz
- Seccomp-Profile fuer Syscall-Filterung
- Minimierung der Angriffsflaeche auf Node-Ebene
# Beispiel: Pod mit Seccomp RuntimeDefault
apiVersion: v1
kind: Pod
metadata:
name: secure-pod
spec:
securityContext:
seccompProfile:
type: RuntimeDefault
containers:
- name: app
image: nginx:1.27
securityContext:
allowPrivilegeEscalation: false
runAsNonRoot: true
runAsUser: 1000
Domain 4: Minimize Microservice Vulnerabilities (20%)
Mit 20% Gewichtung eine der drei groessten Domains. Hier geht es um sichere Microservice-Konfigurationen.
Kernthemen:
- SecurityContexts und Pod Security Standards (Baseline, Restricted)
- OPA Gatekeeper und Policy Enforcement
- Secrets Management (Verschluesselung, externe Secret Stores)
- Container Runtime Isolation
# Beispiel: Pod Security Standard Enforcement auf Namespace-Ebene
apiVersion: v1
kind: Namespace
metadata:
name: production
labels:
pod-security.kubernetes.io/enforce: restricted
pod-security.kubernetes.io/audit: restricted
pod-security.kubernetes.io/warn: restricted
Domain 5: Supply Chain Security (20%)
Ebenfalls 20% -- Supply Chain Security ist ein zentrales Pruefungsthema.
Kernthemen:
- Image-Scanning mit Tools wie Trivy
- Image-Signing und Verifikation (Cosign, Notary)
- Allowlisting von Container Registries
- SBOM (Software Bill of Materials) Grundlagen
- Sichere CI/CD-Pipelines
# Beispiel: Image-Scan mit Trivy
trivy image nginx:1.27
# Nur kritische und hohe Schwachstellen anzeigen
trivy image --severity CRITICAL,HIGH nginx:1.27
# Image-Scan mit Exit-Code fuer CI/CD
trivy image --exit-code 1 --severity CRITICAL nginx:1.27
Domain 6: Monitoring, Logging and Runtime Security (20%)
Die dritte 20%-Domain behandelt die Erkennung von Sicherheitsproblemen zur Laufzeit.
Kernthemen:
- Audit Logging konfigurieren und auswerten
- Runtime-Security-Tools (Falco Grundlagen)
- Syscall-Monitoring und verdaechtige Aktivitaeten erkennen
- Immutable Containers und readOnlyRootFilesystem
# Beispiel: Audit Policy - alle Secrets-Zugriffe loggen
apiVersion: audit.k8s.io/v1
kind: Policy
rules:
- level: RequestResponse
resources:
- group: ""
resources: ["secrets"]
- level: Metadata
resources:
- group: ""
resources: ["pods", "services"]
- level: None
resources:
- group: ""
resources: ["endpoints", "events"]
Domain-Gewichtung auf einen Blick
| Domain | Gewicht |
|---|---|
| Cluster Setup | 10% |
| Cluster Hardening | 15% |
| System Hardening | 15% |
| Minimize Microservice Vulnerabilities | 20% |
| Supply Chain Security | 20% |
| Monitoring, Logging and Runtime Security | 20% |
Die drei grossen Domains (4, 5, 6) machen zusammen 60% der Pruefung aus. Hier solltet ihr den Fokus eurer Vorbereitung setzen.
KCSA vs CKS: Der zentrale Unterschied
Viele fragen sich: Soll ich die KCSA oder direkt die CKS machen? Hier die klare Abgrenzung:
| Aspekt | KCSA | CKS |
|---|---|---|
| Format | Multiple Choice | Hands-on im Live-Cluster |
| Schwierigkeit | Niedrig bis Mittel | Hoch |
| Voraussetzungen | Keine | Gueltige CKA erforderlich |
| Pruefungsdauer | 90 Minuten | 120 Minuten |
| Bestehensgrenze | 75% | 67% |
| Kosten | 250 USD | 395 USD |
| Gueltigkeit | 3 Jahre | 2 Jahre |
| Zielgruppe | Security-Einsteiger, Consultants, Manager | Erfahrene K8s-Admins mit Security-Fokus |
Wann KCSA waehlen:
- Ihr habt noch keine CKA und wollt trotzdem Security-Wissen nachweisen.
- Ihr arbeitet in einer Rolle, die Security-Verstaendnis erfordert, aber keine Hands-on-Administration.
- Ihr wollt euch auf die CKS vorbereiten und vorher ein Zwischenziel setzen.
Wann CKS waehlen:
- Ihr habt bereits die CKA und wollt euch als Security-Spezialist positionieren.
- Eure Rolle erfordert praktische Kubernetes-Security-Arbeit.
- Ihr wollt die hoechste Security-Zertifizierung im Kubernetes-Oekosystem.
Details zur CKS findet ihr in unserem CKS Zertifizierungs-Guide.
Fuer wen ist die KCSA geeignet?
Ideale Kandidaten:
- DevOps Engineers, die Security in ihre Arbeit integrieren wollen
- Security-Analysten, die in Cloud Native einsteigen
- Consultants und Architekten, die Kunden zu Kubernetes-Security beraten
- Manager und Team Leads, die Security-Entscheidungen treffen
- Entwickler, die Security-Best-Practices verstehen wollen
Weniger geeignet fuer:
- Kubernetes-Anfaenger ohne Grundlagenwissen -- hier ist die KCNA der bessere Einstieg.
- Erfahrene Kubernetes-Admins, die direkt die CKS anstreben koennen.
Vorbereitung auf die KCSA Pruefung
Empfohlener Zeitplan: 4-6 Wochen
Woche 1-2: Kubernetes-Security-Grundlagen
- Kubernetes-Architektur und Sicherheitskomponenten verstehen
- RBAC-Konzepte und ServiceAccount-Sicherheit
- Pod Security Standards (Privileged, Baseline, Restricted)
- NetworkPolicy-Grundlagen
Woche 3-4: Supply Chain und Runtime Security
- Image-Scanning-Konzepte (Trivy, Grype)
- Container-Registry-Sicherheit
- Audit Logging und Policy-Konzepte
- Runtime-Security-Grundlagen (Falco, Syscall-Monitoring)
Woche 5-6: Vertiefung und Pruefungsvorbereitung
- CIS Kubernetes Benchmark durcharbeiten
- AppArmor- und Seccomp-Konzepte verstehen
- OPA/Gatekeeper Policy-Konzepte
- Uebungsfragen durcharbeiten und Schwaechen gezielt wiederholen
Empfohlene Lernressourcen
Offizielle Ressourcen:
- CNCF KCSA Exam Curriculum (offizielles Pruefungscurriculum)
- Kubernetes Security Documentation (kubernetes.io)
- CNCF Cloud Native Security Whitepaper
Praktische Uebungen: Auch wenn die Pruefung Multiple Choice ist, hilft praktische Erfahrung beim Verstaendnis:
# Kubernetes-Cluster mit kubeadm oder Kind aufsetzen
kind create cluster --name kcsa-practice
# RBAC testen
kubectl auth can-i create pods --as system:serviceaccount:default:my-sa
kubectl auth can-i list secrets --as developer
# NetworkPolicies ausprobieren
kubectl apply -f network-policy.yaml
kubectl exec -it test-pod -- curl -s --max-time 3 http://target-service
# Pod Security Standards testen
kubectl label namespace test pod-security.kubernetes.io/enforce=restricted
kubectl run test --image=nginx -n test
# Erwartung: Pod wird abgelehnt, wenn er nicht den Restricted-Standard erfuellt
Buechertipps:
- "Kubernetes Security and Observability" von Brendan Creane und Amit Gupta
- "Hacking Kubernetes" von Andrew Martin und Michael Hausenblas
Weitere Buch-Empfehlungen findet ihr in unserem Kubernetes Buecher Guide 2026.
Pruefungstipps fuer die KCSA
Multiple-Choice-Strategie
Erst alle Fragen durchlesen. In 90 Minuten fuer 60 Fragen habt ihr durchschnittlich 90 Sekunden pro Frage. Das ist komfortabel -- nutzt die Zeit.
Ausschlussverfahren. Bei den meisten Fragen koennt ihr mindestens eine Antwort sofort ausschliessen. Das erhoet eure Trefferquote.
Auf Schluesselwoerter achten. Formulierungen wie "BEST practice", "MOST secure" oder "FIRST step" aendern die richtige Antwort.
Unsichere Fragen markieren. Beantwortet jede Frage beim ersten Durchgang, markiert unsichere und prueft sie am Ende nochmals.
Keine Frage leer lassen. Es gibt keine Punktabzuege fuer falsche Antworten.
Haeufige Fallstricke
- RBAC vs ABAC verwechseln: Die KCSA testet detailliert, wann RBAC eingesetzt wird und wie es funktioniert.
- Pod Security Standards vs PodSecurityPolicies: PSPs sind deprecated. Die Pruefung fokussiert auf die neuen Pod Security Standards.
- Admission Controllers Reihenfolge: Versteht den Unterschied zwischen Mutating und Validating Admission Controllers.
- Supply Chain Security unterschaetzt: 20% der Pruefung -- kennt die Konzepte hinter Image Signing, SBOM und Registry Security.
KCSA im Zertifizierungspfad
Die KCSA fuegt sich wie folgt in den CNCF-Zertifizierungspfad ein:
KCNA (Einsteiger) */} KCSA (Security-Fokus) */} CKA (Admin) */} CKS (Security-Spezialist)
*/} CKAD (Entwickler)
Die KCSA kann parallel zur CKA-Vorbereitung abgelegt werden. Da sie keine CKA voraussetzt, ist sie auch fuer Personen geeignet, die sich noch nicht sicher sind, ob sie den Hands-on-Pfad gehen wollen.
Nach der KCSA empfiehlt es sich, die CKA-Zertifizierung anzugehen, um dann spaeter die CKS als Kroenung des Security-Pfads abzulegen.
Karrierewert der KCSA
Fuer wen lohnt sich die KCSA?
Die KCSA ist besonders wertvoll, wenn ihr:
- Security-Kompetenz belegen wollt, ohne die Huerde einer Hands-on-Pruefung.
- Euren Lebenslauf erweitern moechtet -- die KCSA zeigt Arbeitgebern, dass ihr Security-Konzepte versteht.
- In Compliance-nahen Rollen arbeitet, wo Security-Wissen gefragt, aber keine Admin-Taetigkeit noetig ist.
Kombination mit anderen Zertifizierungen
Die staerkste Kombination fuer Security-Rollen:
| Kombination | Positionierung |
|---|---|
| KCSA + CKA | Security-bewusster Kubernetes-Admin |
| KCSA + CKAD | Security-bewusster Entwickler |
| KCSA + CKA + CKS | Vollstaendiger Security-Spezialist |
| KCNA + KCSA | Solider Cloud-Native-Einstieg mit Security-Fokus |
Haeufige Fragen zur KCSA
Ist die KCSA einfacher als die CKA? Ja, deutlich. Die KCSA ist Multiple Choice und testet Wissen, nicht praktische Faehigkeiten. Die CKA verlangt, dass ihr in einem Live-Cluster arbeitet.
Kann ich die KCSA ohne Kubernetes-Erfahrung bestehen? Theoretisch ja, aber grundlegendes Kubernetes-Verstaendnis (Pods, Deployments, Services, Namespaces) ist stark empfohlen. Ohne dieses Fundament fehlt der Kontext fuer die Security-Themen.
Ersetzt die KCSA die CKS? Nein. Die KCSA ist ein Einstieg, die CKS ist die Expertenzertifizierung. Fuer Rollen, die praktische Security-Arbeit erfordern, wird weiterhin die CKS erwartet.
Wie oft wird das KCSA-Curriculum aktualisiert? Die CNCF aktualisiert die Pruefungscurricula regelmaessig. Prueft vor eurer Vorbereitung immer das aktuelle Curriculum auf der offiziellen CNCF-Webseite.
Fazit
Die KCSA Zertifizierung fuellt eine wichtige Luecke im CNCF-Zertifizierungsportfolio. Sie bietet einen strukturierten Einstieg in Kubernetes Security ohne die hohe Huerde der CKS. Fuer Security-Interessierte, DevOps-Engineers und Consultants ist sie ein solides Fundament -- und mit 4-6 Wochen Vorbereitung gut erreichbar.
Wer langfristig im Kubernetes-Security-Bereich arbeiten moechte, sollte die KCSA als ersten Schritt sehen und anschliessend den Weg ueber CKA zur CKS planen.
Verwandte Artikel
- CKS Zertifizierung 2026: Der haerteste Kubernetes-Test
- KCNA Zertifizierung 2026: Der perfekte Einstieg in Cloud Native
- CKA Zertifizierung 2026: Vorbereitung und praktische Tipps
- Kubernetes Buecher Guide 2026
- Kubernetes Zertifizierung Vorbereitung Guide
Ihr wollt euer Team im Bereich Kubernetes Security zertifizieren lassen? Wir bieten massgeschneiderte Trainings und Pruefungsvorbereitungen an. Kontaktiert uns unter /kontakt.
Kubernetes-Beratung gesucht?
Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.
📖 Verwandte Artikel
Weitere interessante Beiträge zu ähnlichen Themen
CKS Prüfung: Kubernetes Security Specialist werden
CKS-Prüfung komplett erklärt: alle Domains, Tools wie Trivy, Falco und AppArmor, Voraussetzung CKA und die beste Vorbereitungsstrategie.
KCNA Zertifizierung: Einstieg für Cloud-Native-Anfänger
KCNA als Einstiegszertifikat für Cloud-Native-Anfänger: Prüfungsformat, alle sechs Domains, Lernressourcen und Vorbereitungstipps im Überblick.
KCNA Zertifizierung: Kompletter Guide mit Lernplan
KCNA Prüfung bestehen: Alle Domains erklärt, 8-Wochen-Lernplan, Prüfungsformat und die besten Ressourcen für die Cloud Native Associate Zertifizierung.
CKS Zertifizierung: Kubernetes Security Specialist bestehen
CKS-Prüfungsvorbereitung: Security Domains, Tools wie Falco, Trivy und AppArmor, Lernplan und Tipps für die anspruchsvollste Kubernetes-Zertifizierung.
Kubernetes Telepresence Debugging 2026: Remote Entwicklung für Teams in Deutschland
Telepresence revolutioniert 2026 das Kubernetes Debugging und die Remote-Entwicklung von Microservices. Entwickler in Kubernetes Deutschland können lokal mit Live-Cluster-Verbindung arbeiten, was die Effizienz steigert und compliance-relevante Debugging-Prozesse vereinfacht. Ein Muss für zukunftsorientierte Teams.