- Authors

- Name
- Phillip Pham
- @ddppham
Kubernetes Security Posture Management: Continuous Monitoring einrichten
TL;DR
- KSPM (Kubernetes Security Posture Management) ueberwacht die Sicherheitskonfiguration von Clustern kontinuierlich und erkennt Abweichungen von Best Practices automatisch
- Kubescape (Open Source), Aqua Security und Prisma Cloud sind die fuehrenden KSPM-Tools mit unterschiedlichen Staerken bei Scanning, Compliance und Remediation
- CIS Kubernetes Benchmark ist der De-facto-Standard fuer Cluster-Haertung -- KSPM-Tools pruefen automatisch gegen diese und weitere Frameworks
- Continuous Compliance durch Integration in CI/CD-Pipelines stellt sicher, dass Fehlkonfigurationen vor dem Deployment erkannt werden
- Automatisierte Remediation mit Policy Engines reduziert die Mean Time to Remediate (MTTR) von Tagen auf Minuten
Was ist Kubernetes Security Posture Management?
KSPM ist die kontinuierliche Bewertung und Verbesserung der Sicherheitskonfiguration von Kubernetes-Clustern. Im Gegensatz zu einmaligen Security Audits laeuft KSPM permanent und erkennt Konfigurationsdrift, neue Schwachstellen und Compliance-Verstoesse in Echtzeit.
Die zentrale Frage, die KSPM beantwortet: Entspricht mein Cluster jetzt gerade den definierten Sicherheitsstandards -- und wenn nicht, wo genau weicht er ab?
Warum reichen manuelle Audits nicht aus?
| Aspekt | Manuelles Audit | KSPM |
|---|---|---|
| Frequenz | Jaehrlich oder halbjaehrlich | Kontinuierlich (Minuten) |
| Abdeckung | Stichproben-basiert | Vollstaendig |
| Reaktionszeit | Wochen bis Monate | Minuten bis Stunden |
| Konfigurationsdrift | Wird erst beim naechsten Audit erkannt | Sofortige Erkennung |
| Kosten pro Pruefung | Hoch (extern: 10.000-50.000 EUR) | Niedrig (nach Initialsetup) |
| Compliance-Nachweis | Punktuell | Lueckenlos dokumentiert |
Ein manuelles Audit bleibt trotzdem sinnvoll -- als unabhaengige Validierung und fuer Compliance-Nachweise. Mehr dazu in unserem Artikel zum Kubernetes Security Audit.
Die drei KSPM-Saeulen
1. Configuration Scanning
Pruefung aller Kubernetes-Objekte gegen definierte Sicherheitsstandards:
- CIS Kubernetes Benchmark
- NSA/CISA Kubernetes Hardening Guidance
- MITRE ATT&CK fuer Container
- BSI IT-Grundschutz (sofern als Framework hinterlegt)
2. Vulnerability Management
Identifikation bekannter Schwachstellen in:
- Container-Images (CVEs)
- Kubernetes-Komponenten (API-Server, kubelet, etcd)
- Third-Party-Operatoren und Helm Charts
- Betriebssystem-Packages auf Nodes
3. Compliance Monitoring
Kontinuierlicher Abgleich mit regulatorischen Anforderungen:
- Automatisierte Compliance-Reports
- Audit Trail fuer alle Aenderungen
- Alerting bei Compliance-Verstoessen
- Trend-Analyse ueber Zeit
Tool-Vergleich: Kubescape vs. Aqua vs. Prisma Cloud
Kubescape (Open Source)
Kubescape ist ein CNCF-Projekt und das fuehrende Open-Source-Tool fuer KSPM. Es scannt Cluster, YAML-Manifeste und Helm Charts gegen mehrere Frameworks.
# Kubescape installieren
curl -s https://raw.githubusercontent.com/kubescape/kubescape/master/install.sh | bash
# Vollstaendigen Cluster-Scan mit CIS-Framework
kubescape scan framework cis-v1.23-t1.0.1 --enable-host-scan
# Scan mit NSA-Framework und JSON-Output
kubescape scan framework nsa --format json --output results.json
# Einzelnen Namespace scannen
kubescape scan framework allcontrols --include-namespaces production
# In CI/CD-Pipeline: Scan mit Severity-Threshold
kubescape scan framework nsa --severity-threshold high --format junit --output results.xml
Kubescape als Operator im Cluster installieren:
# Helm-Installation fuer Continuous Scanning
helm repo add kubescape https://kubescape.github.io/helm-charts/
helm repo update
helm upgrade --install kubescape kubescape/kubescape-operator \
-n kubescape --create-namespace \
--set clusterName=production-cluster \
--set capabilities.continuousScan=enable \
--set capabilities.vulnerabilityScan=enable
Nach der Installation scannt Kubescape den Cluster automatisch in regelmaessigen Intervallen und speichert Ergebnisse als Custom Resources:
# Scan-Ergebnisse abrufen
kubectl get vulnerabilitymanifestsummaries -n kubescape
kubectl get configurationscansummaries -n kubescape
# Detaillierte Findings fuer einen Workload
kubectl get vulnerabilitymanifest -n kubescape \
-l kubescape.io/workload-name=order-service -o yaml
Aqua Security
Aqua bietet eine umfassende Cloud-Native-Security-Plattform mit starkem KSPM-Modul:
- Staerken: Runtime Protection, Umfassende Image-Scanning-Pipeline, DTA (Dynamic Threat Analysis)
- Integration: Kubernetes Admission Controller, CI/CD-Plugins, SIEM-Anbindung
- Compliance: Vorgefertigte Frameworks fuer CIS, NIST, PCI-DSS, HIPAA, SOC 2
Prisma Cloud (Palo Alto Networks)
Prisma Cloud (ehemals Twistlock) ist eine Enterprise-CSPM/CWPP-Plattform:
- Staerken: Multi-Cloud-Unterstuetzung, IaC-Scanning, API-Security
- Integration: Umfassende Cloud-Provider-Anbindung (AWS, Azure, GCP)
- Compliance: Grosse Auswahl vordefinierter Compliance-Frameworks
Vergleichsmatrix
| Feature | Kubescape | Aqua | Prisma Cloud |
|---|---|---|---|
| Lizenz | Open Source / SaaS | Commercial | Commercial |
| CIS Benchmark | Ja | Ja | Ja |
| Image Scanning | Ja (via Trivy) | Ja (eigene Engine) | Ja (eigene Engine) |
| Runtime Protection | Nein | Ja | Ja |
| IaC Scanning | Ja | Ja | Ja |
| SBOM-Generierung | Ja | Ja | Ja |
| Admission Controller | Ja | Ja | Ja |
| Multi-Cluster | Ja (Operator) | Ja | Ja |
| Preis (ab) | Kostenlos | ca. 10.000 EUR/Jahr | ca. 15.000 EUR/Jahr |
| Ideal fuer | Teams mit Budget-Einschraenkungen | Umfassende Container-Security | Multi-Cloud-Enterprises |
CIS Kubernetes Benchmark: Der Compliance-Standard
Der CIS (Center for Internet Security) Kubernetes Benchmark definiert konkrete Sicherheitskonfigurationen fuer Kubernetes-Cluster. Er ist in mehrere Abschnitte unterteilt:
Benchmark-Struktur
| Abschnitt | Pruefbereich | Anzahl Controls |
|---|---|---|
| 1. Control Plane | API-Server, Controller Manager, Scheduler, etcd | ~80 |
| 2. Worker Nodes | kubelet, Container Runtime | ~25 |
| 3. Policies | RBAC, Pod Security, Network Policies | ~30 |
| 4. Managed Services | EKS-, AKS-, GKE-spezifische Checks | ~20 |
Automatisierte CIS-Benchmark-Pruefung mit kube-bench
# kube-bench direkt auf einem Node ausfuehren
kube-bench run --targets master,node,etcd,policies
# Alternativ als Docker-Container
docker run --pid=host -v /etc:/etc:ro -v /var:/var:ro \
aquasec/kube-bench:v0.8.0 run --targets master,node,policies
Haeufige CIS-Findings und Remediation
| CIS Control | Finding | Remediation |
|---|---|---|
| 1.2.16 | Audit Logging nicht aktiviert | --audit-log-path und --audit-policy-file setzen |
| 1.2.6 | Anonyme Authentifizierung aktiv | --anonymous-auth=false setzen |
| 4.2.1 | Default NetworkPolicy fehlt | Default-Deny-Policy pro Namespace erstellen |
| 5.1.6 | Default ServiceAccount wird genutzt | automountServiceAccountToken: false setzen |
| 5.2.2 | Container laufen als Root | runAsNonRoot: true in SecurityContext setzen |
Weitergehende Informationen zur Cluster-Haertung bietet unser Kubernetes Security Hardening Guide.
Continuous Compliance Pipeline einrichten
Schritt 1: Scan in der CI/CD-Pipeline
Fehlkonfigurationen bereits vor dem Deployment erkennen:
# GitHub Actions Workflow mit Kubescape
name: Security Posture Check
on:
pull_request:
paths:
- 'k8s/**'
- 'helm/**'
jobs:
kspm-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Kubescape YAML Scan
uses: kubescape/github-action@main
with:
format: sarif
outputFile: results.sarif
frameworks: nsa,cis-v1.23-t1.0.1
severityThreshold: high
- name: Upload SARIF
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: results.sarif
Schritt 2: Admission Control als Gatekeeper
Policies, die den Scan bestanden haben, werden im Cluster durch Admission Controller erzwungen:
# Kyverno Policy: Erzwinge Security Context
apiVersion: kyverno.io/v1
kind: ClusterPolicy
metadata:
name: require-security-context
spec:
validationFailureAction: Enforce
background: true
rules:
- name: require-run-as-non-root
match:
any:
- resources:
kinds:
- Pod
validate:
message: "Container muessen runAsNonRoot: true setzen"
pattern:
spec:
containers:
- securityContext:
runAsNonRoot: true
Schritt 3: Continuous Monitoring im Cluster
# Prometheus AlertRule fuer KSPM
apiVersion: monitoring.coreos.com/v1
kind: PrometheusRule
metadata:
name: kspm-alerts
namespace: monitoring
spec:
groups:
- name: kspm
rules:
- alert: KubescapeScanFailed
expr: kubescape_scan_score < 70
for: 10m
labels:
severity: warning
annotations:
summary: "Kubescape-Score unter 70%"
description: "Cluster {{ $labels.cluster }} hat einen Kubescape-Score von {{ $value }}%"
- alert: CriticalCVEDetected
expr: kubescape_vulnerabilities_critical > 0
for: 5m
labels:
severity: critical
annotations:
summary: "Kritische CVE in Produktion erkannt"
description: "{{ $value }} kritische Schwachstellen im Cluster {{ $labels.cluster }}"
Threat Detection und Response
KSPM geht ueber statische Konfigurationsanalyse hinaus. Moderne KSPM-Loesungen erkennen auch aktive Bedrohungen:
Anomalie-Erkennung
- Ungewoehnliche API-Server-Zugriffe (z.B. Secrets-Enumeration)
- Neue Netzwerkverbindungen, die keiner NetworkPolicy entsprechen
- Prozesse in Containern, die nicht zum Image gehoeren
- Privilegien-Eskalationsversuche
Integration mit SIEM/SOAR
# Kubescape-Ergebnisse an Elasticsearch senden
kubescape scan framework nsa \
--format json \
--output - | \
curl -X POST "https://elasticsearch.internal:9200/kspm-results/_doc" \
-H "Content-Type: application/json" \
-d @-
# Falco-Alerts an Slack weiterleiten (via falcosidekick)
helm upgrade --install falcosidekick falcosecurity/falcosidekick \
--set config.slack.webhookurl="https://hooks.slack.com/services/XXX" \
--set config.slack.minimumpriority=warning
Details zur Incident Response finden Sie in unserem Beitrag Kubernetes Incident Response.
KSPM-Dashboard: Welche Metriken zaehlen?
Ein effektives KSPM-Dashboard zeigt diese Kern-Metriken:
| Metrik | Zielwert | Messung |
|---|---|---|
| CIS Benchmark Score | ueber 85% | Kubescape/kube-bench |
| Kritische CVEs in Produktion | 0 | Image Scanner |
| Namespaces ohne NetworkPolicies | 0 | Kubescape |
| Pods mit Root-Rechten | 0 | PSA/Kubescape |
| MTTR (Mean Time to Remediate) | unter 4 Stunden | Ticketing-System |
| Compliance Score ueber Zeit | Steigend | KSPM-Dashboard |
| Policy Violations pro Woche | Sinkend | Admission Controller |
Implementierungs-Roadmap
Phase 1: Visibility (Wochen 1-3)
- Kubescape-Operator im Cluster installieren
- Initialen Scan gegen CIS und NSA Framework ausfuehren
- Baseline dokumentieren und Top-10-Findings identifizieren
- Dashboard in Grafana oder KSPM-UI einrichten
Phase 2: Remediation (Wochen 4-8)
- Kritische Findings beheben (P1: sofort, P2: 2 Wochen)
- Security Contexts und NetworkPolicies nachrüsten
- RBAC-Review durchfuehren und Least Privilege umsetzen
- Score-Verbesserung dokumentieren
Phase 3: Prevention (Wochen 9-12)
- Kubescape in CI/CD-Pipeline integrieren
- Kyverno oder Gatekeeper mit Enforce-Policies ausrollen
- Automatisierte Alerting-Regeln konfigurieren
- Runbook fuer haeufige Findings erstellen
Phase 4: Optimierung (laufend)
- Custom Policies fuer unternehmensspezifische Anforderungen erstellen
- Compliance-Reports automatisiert generieren
- Trend-Analyse und Benchmarking gegen Branchenstandards
- Integration mit Vulnerability Management und Ticketing
Haeufige Fehler vermeiden
- Nur scannen, nicht beheben: Ein Dashboard voller roter Findings ohne Remediation-Prozess bringt keinen Sicherheitsgewinn
- Zu viele Alerts: Alert Fatigue entsteht, wenn jede Low-Severity-Finding einen Alert ausloest -- Schwellenwerte sinnvoll setzen
- Staging vergessen: KSPM muss auch in Staging-Clustern laufen, um Fehlkonfigurationen vor Produktion zu erkennen
- Keine Ownership: Jedes Finding braucht einen Verantwortlichen -- ohne klare Zuordnung bleiben Findings offen
Weitere Informationen zu automatisierten Security-Scans bietet unser Artikel Kubernetes Security Scanning.
Fazit
Kubernetes Security Posture Management ist der Schritt von punktuellen Audits zu kontinuierlicher Sicherheit. Mit Tools wie Kubescape als Open-Source-Basis und CIS Benchmarks als Framework koennen Unternehmen ihre Kubernetes-Cluster dauerhaft auf einem hohen Sicherheitsniveau halten.
Der wichtigste Erfolgsfaktor: KSPM ist kein reines Tool-Thema. Es braucht definierte Prozesse fuer Remediation, klare Verantwortlichkeiten und die Integration in bestehende Security-Workflows. Beginnen Sie mit Visibility, beheben Sie die kritischen Findings und bauen Sie dann schrittweise Prevention und Automation auf.
Verwandte Artikel
- Kubernetes Security Hardening: Die komplette Checkliste
- Kubernetes Security Audit: Was Unternehmen pruefen lassen sollten
- Kubernetes Security Scanning automatisiert
- Kubernetes DSGVO und BSI Compliance
- Kubernetes Network Policies Advanced
Sie moechten KSPM fuer Ihre Kubernetes-Cluster einrichten? Wir helfen bei der Tool-Auswahl, Implementierung und Integration in Ihre Security-Prozesse. Kontaktieren Sie uns unter /kontakt.
Kubernetes-Beratung gesucht?
Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.
📖 Verwandte Artikel
Weitere interessante Beiträge zu ähnlichen Themen
Kubernetes Audit Logging richtig konfigurieren
Kubernetes Audit Logging einrichten: Audit Policies definieren, Log-Backends konfigurieren und compliance-relevante Ereignisse zuverlässig erfassen.
CIS Benchmark: Kubernetes-Cluster härten
CIS Kubernetes Benchmark mit kube-bench prüfen und kritische Findings an API-Server, etcd und Kubelet systematisch beheben.
BSI-Grundschutz für Kubernetes-Cluster umsetzen
BSI IT-Grundschutz für Kubernetes umsetzen: Baustein SYS.1.6 Containerisierung mit Pod Security Standards, Audit-Logging und Netzwerksegmentierung.
DSGVO und Kubernetes: Container-Datenschutz umsetzen
DSGVO-konformen Datenschutz in Kubernetes umsetzen: Verschlüsselung, Datenresidenz, Log-Anonymisierung und Recht auf Löschung mit YAML-Beispielen.
Falco: Runtime Security für Kubernetes-Cluster
Falco erkennt verdächtiges Verhalten in Kubernetes-Containern zur Laufzeit. Installation, Custom Rules und Alerting praxisnah erklärt.