Publikation von Christoph Puppe
IT-Grundschutz: BSI-Anforderungen für Container und Kubernetes
Nach zwei Community Drafts erschien der bisherige Container-Baustein aufgeteilt erneut zur öffentlichen Kommentierung, als Vorstufe zur Edition 2022: SYS.1.6 Containerisierung für Container und Runtimes, APP.4.4 Kubernetes für das Management des Containerbetriebs. Die Aufteilung war nötig, weil sich Kubernetes als Betriebswerkzeug durchgesetzt hat, Container aber auch unter Windows, AIX oder z/OS laufen. Wer Kubernetes einsetzt, muss beide Bausteine beachten; das BSI hat darauf geachtet, dass sie sich nicht überschneiden. In den 27 Anforderungen des SYS.1.6 und den 21 des APP.4.4 finden sich Konkretisierungen: Planung von der Verwaltung (SYS.1.6.A2) bis zum Berechtigungsmanagement (APP.4.4.A1 bis A3), Trennung von Verwaltungs- und Wirknetzen (SYS.1.6.A5, APP.4.4.A7), erhöht Mikrosegmentierung (APP.4.4.A18). Alle Vorgaben für Images liegen jetzt ausschließlich im Container-Baustein; der Kubernetes-Baustein regelt Konfigurationsdateien, Automatisierung, Service-Accounts und für hohen Schutzbedarf Hochverfügbarkeit und verschlüsselte Datenhaltung. Besonders das Thema Cluster hat durch die Aufteilung gewonnen: Fast alle erhöhten Anforderungen des APP.4.4 betreffen die Sicherheit der Nodes. Der Autor war an Initiierung und Entwicklung beteiligt, benennt aber auch die Grenzen: Es sind Anforderungen, keine Konfigurationsanleitungen, die Umsetzung bleibt Arbeit. Der Zeitpunkt scheint dennoch gut gewählt, denn die Basistechnologien konsolidieren sich gerade, und so behalten die Bausteine hoffentlich länger ihre Relevanz.
heise online · iX 10/2021 · PDF · Permalink