Veröffentlicht am

KCSA Zertifizierung: Kubernetes Security Associate Guide

Teilen:
Authors

TL;DR

  • Die KCSA (Kubernetes and Cloud Native Security Associate) ist die Security-Einstiegszertifizierung der CNCF -- Multiple-Choice-Format, keine Hands-on-Aufgaben.
  • Pruefungsformat: 60 Fragen, 90 Minuten, 75% zum Bestehen, Kosten 250 USD inkl. einem Retake.
  • Die sechs Domains decken alles von Cluster Setup ueber Supply Chain Security bis Runtime Monitoring ab.
  • Die KCSA ist ideal fuer Security-Interessierte ohne CKA -- sie erfordert keine Voraussetzungen.
  • Vorbereitungszeit: 4-6 Wochen bei grundlegendem Kubernetes-Verstaendnis.

Was ist die KCSA Zertifizierung?

Die KCSA (Kubernetes and Cloud Native Security Associate) ist eine relativ neue Zertifizierung der Linux Foundation und CNCF. Sie schliesst die Luecke zwischen der allgemeinen KCNA-Einstiegszertifizierung und der anspruchsvollen CKS (Certified Kubernetes Security Specialist).

Waehrend die CKS eine praxisbasierte Pruefung mit Live-Cluster ist, testet die KCSA Security-Wissen im Multiple-Choice-Format. Das macht sie zum idealen Einstieg in die Kubernetes-Security-Welt -- ohne die hohe Einstiegshuerde der CKS.

Wer sich einen Ueberblick ueber alle Kubernetes-Zertifizierungen verschaffen moechte, findet diesen in unserem Kubernetes Zertifizierungs-Guide.


KCSA Pruefungsdetails

EigenschaftDetails
Pruefungsdauer90 Minuten
Anzahl Fragen60 Multiple-Choice-Fragen
Mindestpunktzahl75% zum Bestehen (45 von 60 Fragen)
PruefungsformatMultiple Choice (online, proctored)
Kosten250 USD (inkl. 1 Retake)
Gueltigkeit3 Jahre
SpracheEnglisch
VoraussetzungenKeine formalen Voraussetzungen

Die KCSA Zertifizierung hat keine Voraussetzungen -- im Gegensatz zur CKS, die eine gueltige CKA verlangt. Grundlegendes Kubernetes-Verstaendnis ist dennoch empfehlenswert.


KCSA Pruefungsdomains im Detail

Die KCSA Pruefung deckt sechs Domains ab, die zusammen alle wichtigen Aspekte der Kubernetes-Security abdecken:

Domain 1: Cluster Setup (10%)

Diese Domain prueft, ob ihr wisst, wie ein sicherer Cluster von Anfang an aufgesetzt wird.

Kernthemen:

  • Network Policies und deren Wirkung auf Pod-zu-Pod-Kommunikation
  • CIS Kubernetes Benchmarks und deren Anwendung
  • Ingress Security und TLS-Terminierung
  • Schutz von Node Metadata (z.B. Cloud-Provider Metadata Services)
# Beispiel: Default-Deny NetworkPolicy
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: default-deny-all
  namespace: production
spec:
  podSelector: {}
  policyTypes:
    - Ingress
    - Egress

Domain 2: Cluster Hardening (15%)

Hier geht es um die Haertung eines laufenden Clusters -- insbesondere um Zugriffskontrolle.

Kernthemen:

  • RBAC (Role-Based Access Control) korrekt konfigurieren
  • ServiceAccounts und deren Berechtigungen einschraenken
  • Admission Controllers verstehen und einsetzen
  • API-Server-Zugriff absichern
# Beispiel: Restriktive ClusterRole
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
  name: pod-reader
rules:
  - apiGroups: [""]
    resources: ["pods"]
    verbs: ["get", "list", "watch"]

Domain 3: System Hardening (15%)

System Hardening bezieht sich auf die Absicherung der Node-Ebene und des Host-Betriebssystems.

Kernthemen:

  • Linux-Security-Grundlagen (Filesystem-Permissions, Prozess-Isolation)
  • AppArmor-Profile und deren Einsatz
  • Seccomp-Profile fuer Syscall-Filterung
  • Minimierung der Angriffsflaeche auf Node-Ebene
# Beispiel: Pod mit Seccomp RuntimeDefault
apiVersion: v1
kind: Pod
metadata:
  name: secure-pod
spec:
  securityContext:
    seccompProfile:
      type: RuntimeDefault
  containers:
    - name: app
      image: nginx:1.27
      securityContext:
        allowPrivilegeEscalation: false
        runAsNonRoot: true
        runAsUser: 1000

Domain 4: Minimize Microservice Vulnerabilities (20%)

Mit 20% Gewichtung eine der drei groessten Domains. Hier geht es um sichere Microservice-Konfigurationen.

Kernthemen:

  • SecurityContexts und Pod Security Standards (Baseline, Restricted)
  • OPA Gatekeeper und Policy Enforcement
  • Secrets Management (Verschluesselung, externe Secret Stores)
  • Container Runtime Isolation
# Beispiel: Pod Security Standard Enforcement auf Namespace-Ebene
apiVersion: v1
kind: Namespace
metadata:
  name: production
  labels:
    pod-security.kubernetes.io/enforce: restricted
    pod-security.kubernetes.io/audit: restricted
    pod-security.kubernetes.io/warn: restricted

Domain 5: Supply Chain Security (20%)

Ebenfalls 20% -- Supply Chain Security ist ein zentrales Pruefungsthema.

Kernthemen:

  • Image-Scanning mit Tools wie Trivy
  • Image-Signing und Verifikation (Cosign, Notary)
  • Allowlisting von Container Registries
  • SBOM (Software Bill of Materials) Grundlagen
  • Sichere CI/CD-Pipelines
# Beispiel: Image-Scan mit Trivy
trivy image nginx:1.27

# Nur kritische und hohe Schwachstellen anzeigen
trivy image --severity CRITICAL,HIGH nginx:1.27

# Image-Scan mit Exit-Code fuer CI/CD
trivy image --exit-code 1 --severity CRITICAL nginx:1.27

Domain 6: Monitoring, Logging and Runtime Security (20%)

Die dritte 20%-Domain behandelt die Erkennung von Sicherheitsproblemen zur Laufzeit.

Kernthemen:

  • Audit Logging konfigurieren und auswerten
  • Runtime-Security-Tools (Falco Grundlagen)
  • Syscall-Monitoring und verdaechtige Aktivitaeten erkennen
  • Immutable Containers und readOnlyRootFilesystem
# Beispiel: Audit Policy - alle Secrets-Zugriffe loggen
apiVersion: audit.k8s.io/v1
kind: Policy
rules:
  - level: RequestResponse
    resources:
      - group: ""
        resources: ["secrets"]
  - level: Metadata
    resources:
      - group: ""
        resources: ["pods", "services"]
  - level: None
    resources:
      - group: ""
        resources: ["endpoints", "events"]

Domain-Gewichtung auf einen Blick

DomainGewicht
Cluster Setup10%
Cluster Hardening15%
System Hardening15%
Minimize Microservice Vulnerabilities20%
Supply Chain Security20%
Monitoring, Logging and Runtime Security20%

Die drei grossen Domains (4, 5, 6) machen zusammen 60% der Pruefung aus. Hier solltet ihr den Fokus eurer Vorbereitung setzen.


KCSA vs CKS: Der zentrale Unterschied

Viele fragen sich: Soll ich die KCSA oder direkt die CKS machen? Hier die klare Abgrenzung:

AspektKCSACKS
FormatMultiple ChoiceHands-on im Live-Cluster
SchwierigkeitNiedrig bis MittelHoch
VoraussetzungenKeineGueltige CKA erforderlich
Pruefungsdauer90 Minuten120 Minuten
Bestehensgrenze75%67%
Kosten250 USD395 USD
Gueltigkeit3 Jahre2 Jahre
ZielgruppeSecurity-Einsteiger, Consultants, ManagerErfahrene K8s-Admins mit Security-Fokus

Wann KCSA waehlen:

  • Ihr habt noch keine CKA und wollt trotzdem Security-Wissen nachweisen.
  • Ihr arbeitet in einer Rolle, die Security-Verstaendnis erfordert, aber keine Hands-on-Administration.
  • Ihr wollt euch auf die CKS vorbereiten und vorher ein Zwischenziel setzen.

Wann CKS waehlen:

  • Ihr habt bereits die CKA und wollt euch als Security-Spezialist positionieren.
  • Eure Rolle erfordert praktische Kubernetes-Security-Arbeit.
  • Ihr wollt die hoechste Security-Zertifizierung im Kubernetes-Oekosystem.

Details zur CKS findet ihr in unserem CKS Zertifizierungs-Guide.


Fuer wen ist die KCSA geeignet?

Ideale Kandidaten:

  • DevOps Engineers, die Security in ihre Arbeit integrieren wollen
  • Security-Analysten, die in Cloud Native einsteigen
  • Consultants und Architekten, die Kunden zu Kubernetes-Security beraten
  • Manager und Team Leads, die Security-Entscheidungen treffen
  • Entwickler, die Security-Best-Practices verstehen wollen

Weniger geeignet fuer:

  • Kubernetes-Anfaenger ohne Grundlagenwissen -- hier ist die KCNA der bessere Einstieg.
  • Erfahrene Kubernetes-Admins, die direkt die CKS anstreben koennen.

Vorbereitung auf die KCSA Pruefung

Empfohlener Zeitplan: 4-6 Wochen

Woche 1-2: Kubernetes-Security-Grundlagen

  • Kubernetes-Architektur und Sicherheitskomponenten verstehen
  • RBAC-Konzepte und ServiceAccount-Sicherheit
  • Pod Security Standards (Privileged, Baseline, Restricted)
  • NetworkPolicy-Grundlagen

Woche 3-4: Supply Chain und Runtime Security

  • Image-Scanning-Konzepte (Trivy, Grype)
  • Container-Registry-Sicherheit
  • Audit Logging und Policy-Konzepte
  • Runtime-Security-Grundlagen (Falco, Syscall-Monitoring)

Woche 5-6: Vertiefung und Pruefungsvorbereitung

  • CIS Kubernetes Benchmark durcharbeiten
  • AppArmor- und Seccomp-Konzepte verstehen
  • OPA/Gatekeeper Policy-Konzepte
  • Uebungsfragen durcharbeiten und Schwaechen gezielt wiederholen

Empfohlene Lernressourcen

Offizielle Ressourcen:

  • CNCF KCSA Exam Curriculum (offizielles Pruefungscurriculum)
  • Kubernetes Security Documentation (kubernetes.io)
  • CNCF Cloud Native Security Whitepaper

Praktische Uebungen: Auch wenn die Pruefung Multiple Choice ist, hilft praktische Erfahrung beim Verstaendnis:

# Kubernetes-Cluster mit kubeadm oder Kind aufsetzen
kind create cluster --name kcsa-practice

# RBAC testen
kubectl auth can-i create pods --as system:serviceaccount:default:my-sa
kubectl auth can-i list secrets --as developer

# NetworkPolicies ausprobieren
kubectl apply -f network-policy.yaml
kubectl exec -it test-pod -- curl -s --max-time 3 http://target-service

# Pod Security Standards testen
kubectl label namespace test pod-security.kubernetes.io/enforce=restricted
kubectl run test --image=nginx -n test
# Erwartung: Pod wird abgelehnt, wenn er nicht den Restricted-Standard erfuellt

Buechertipps:

  • "Kubernetes Security and Observability" von Brendan Creane und Amit Gupta
  • "Hacking Kubernetes" von Andrew Martin und Michael Hausenblas

Weitere Buch-Empfehlungen findet ihr in unserem Kubernetes Buecher Guide 2026.


Pruefungstipps fuer die KCSA

Multiple-Choice-Strategie

  1. Erst alle Fragen durchlesen. In 90 Minuten fuer 60 Fragen habt ihr durchschnittlich 90 Sekunden pro Frage. Das ist komfortabel -- nutzt die Zeit.

  2. Ausschlussverfahren. Bei den meisten Fragen koennt ihr mindestens eine Antwort sofort ausschliessen. Das erhoet eure Trefferquote.

  3. Auf Schluesselwoerter achten. Formulierungen wie "BEST practice", "MOST secure" oder "FIRST step" aendern die richtige Antwort.

  4. Unsichere Fragen markieren. Beantwortet jede Frage beim ersten Durchgang, markiert unsichere und prueft sie am Ende nochmals.

  5. Keine Frage leer lassen. Es gibt keine Punktabzuege fuer falsche Antworten.

Haeufige Fallstricke

  • RBAC vs ABAC verwechseln: Die KCSA testet detailliert, wann RBAC eingesetzt wird und wie es funktioniert.
  • Pod Security Standards vs PodSecurityPolicies: PSPs sind deprecated. Die Pruefung fokussiert auf die neuen Pod Security Standards.
  • Admission Controllers Reihenfolge: Versteht den Unterschied zwischen Mutating und Validating Admission Controllers.
  • Supply Chain Security unterschaetzt: 20% der Pruefung -- kennt die Konzepte hinter Image Signing, SBOM und Registry Security.

KCSA im Zertifizierungspfad

Die KCSA fuegt sich wie folgt in den CNCF-Zertifizierungspfad ein:

KCNA (Einsteiger) */} KCSA (Security-Fokus) */} CKA (Admin) */} CKS (Security-Spezialist)
                                               */} CKAD (Entwickler)

Die KCSA kann parallel zur CKA-Vorbereitung abgelegt werden. Da sie keine CKA voraussetzt, ist sie auch fuer Personen geeignet, die sich noch nicht sicher sind, ob sie den Hands-on-Pfad gehen wollen.

Nach der KCSA empfiehlt es sich, die CKA-Zertifizierung anzugehen, um dann spaeter die CKS als Kroenung des Security-Pfads abzulegen.


Karrierewert der KCSA

Fuer wen lohnt sich die KCSA?

Die KCSA ist besonders wertvoll, wenn ihr:

  • Security-Kompetenz belegen wollt, ohne die Huerde einer Hands-on-Pruefung.
  • Euren Lebenslauf erweitern moechtet -- die KCSA zeigt Arbeitgebern, dass ihr Security-Konzepte versteht.
  • In Compliance-nahen Rollen arbeitet, wo Security-Wissen gefragt, aber keine Admin-Taetigkeit noetig ist.

Kombination mit anderen Zertifizierungen

Die staerkste Kombination fuer Security-Rollen:

KombinationPositionierung
KCSA + CKASecurity-bewusster Kubernetes-Admin
KCSA + CKADSecurity-bewusster Entwickler
KCSA + CKA + CKSVollstaendiger Security-Spezialist
KCNA + KCSASolider Cloud-Native-Einstieg mit Security-Fokus

Haeufige Fragen zur KCSA

Ist die KCSA einfacher als die CKA? Ja, deutlich. Die KCSA ist Multiple Choice und testet Wissen, nicht praktische Faehigkeiten. Die CKA verlangt, dass ihr in einem Live-Cluster arbeitet.

Kann ich die KCSA ohne Kubernetes-Erfahrung bestehen? Theoretisch ja, aber grundlegendes Kubernetes-Verstaendnis (Pods, Deployments, Services, Namespaces) ist stark empfohlen. Ohne dieses Fundament fehlt der Kontext fuer die Security-Themen.

Ersetzt die KCSA die CKS? Nein. Die KCSA ist ein Einstieg, die CKS ist die Expertenzertifizierung. Fuer Rollen, die praktische Security-Arbeit erfordern, wird weiterhin die CKS erwartet.

Wie oft wird das KCSA-Curriculum aktualisiert? Die CNCF aktualisiert die Pruefungscurricula regelmaessig. Prueft vor eurer Vorbereitung immer das aktuelle Curriculum auf der offiziellen CNCF-Webseite.


Fazit

Die KCSA Zertifizierung fuellt eine wichtige Luecke im CNCF-Zertifizierungsportfolio. Sie bietet einen strukturierten Einstieg in Kubernetes Security ohne die hohe Huerde der CKS. Fuer Security-Interessierte, DevOps-Engineers und Consultants ist sie ein solides Fundament -- und mit 4-6 Wochen Vorbereitung gut erreichbar.

Wer langfristig im Kubernetes-Security-Bereich arbeiten moechte, sollte die KCSA als ersten Schritt sehen und anschliessend den Weg ueber CKA zur CKS planen.


Verwandte Artikel


Ihr wollt euer Team im Bereich Kubernetes Security zertifizieren lassen? Wir bieten massgeschneiderte Trainings und Pruefungsvorbereitungen an. Kontaktiert uns unter /kontakt.

Kubernetes-Beratung gesucht?

Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.

📖 Verwandte Artikel

Weitere interessante Beiträge zu ähnlichen Themen