Publikation von Christoph Puppe

IT-Grundschutz: BSI-Anforderungen für Container und Kubernetes

2021 · heise online · 28.09.2021 · Christoph Puppe

Nach zwei Community Drafts erschien der bisherige Container-Baustein aufgeteilt erneut zur öffentlichen Kommentierung, als Vorstufe zur Edition 2022: SYS.1.6 Containerisierung für Container und Runtimes, APP.4.4 Kubernetes für das Management des Containerbetriebs. Die Aufteilung war nötig, weil sich Kubernetes als Betriebswerkzeug durchgesetzt hat, Container aber auch unter Windows, AIX oder z/OS laufen. Wer Kubernetes einsetzt, muss beide Bausteine beachten; das BSI hat darauf geachtet, dass sie sich nicht überschneiden. In den 27 Anforderungen des SYS.1.6 und den 21 des APP.4.4 finden sich Konkretisierungen: Planung von der Verwaltung (SYS.1.6.A2) bis zum Berechtigungsmanagement (APP.4.4.A1 bis A3), Trennung von Verwaltungs- und Wirknetzen (SYS.1.6.A5, APP.4.4.A7), erhöht Mikrosegmentierung (APP.4.4.A18). Alle Vorgaben für Images liegen jetzt ausschließlich im Container-Baustein; der Kubernetes-Baustein regelt Konfigurationsdateien, Automatisierung, Service-Accounts und für hohen Schutzbedarf Hochverfügbarkeit und verschlüsselte Datenhaltung. Besonders das Thema Cluster hat durch die Aufteilung gewonnen: Fast alle erhöhten Anforderungen des APP.4.4 betreffen die Sicherheit der Nodes. Der Autor war an Initiierung und Entwicklung beteiligt, benennt aber auch die Grenzen: Es sind Anforderungen, keine Konfigurationsanleitungen, die Umsetzung bleibt Arbeit. Der Zeitpunkt scheint dennoch gut gewählt, denn die Basistechnologien konsolidieren sich gerade, und so behalten die Bausteine hoffentlich länger ihre Relevanz.

← Alle Publikationen von Christoph Puppe