Publikation von Christoph Puppe

IT-Grundschutzkompendium: BSI veröffentlicht Community Draft zu Containern

2018 · heise online · 22.05.2018 · Christoph Puppe, Dr. Jan Bundesmann

Auch vor der Bundesverwaltung macht die Containerisierung nicht halt, weshalb das BSI den ersten Entwurf eines Container-Bausteins veröffentlicht hat. Die Umsetzungshinweise fehlen noch, aber die Rohfassung zeigt, wie sich das BSI den Umgang mit Containern vorstellt. Als Community Draft ist der Baustein zur Kommentierung freigegeben und für eine Zertifizierung nach ISO 27001 noch nicht bindend, taugt aber als Vorlage für einen benutzerdefinierten Baustein. Inhaltlich ringt der Entwurf mit der Kernfrage, ob und wie Container die Sicherheit beeinflussen: Einerseits eignen sie sich zur Separierung, andererseits arbeiten alle wie früher chroot und Jails auf demselben Kernel, und nach Rowhammer, Meltdown und Spectre ist die Unsicherheit groß, wann diese Trennung ausreicht. Zugleich lassen sich Syscalls, Ost-West-Datenverkehr und Ressourcenverbrauch gut einschränken. Der Baustein liefert konkrete Anforderungen für Container-Host und Images; die Orchestrierung spart der erste Wurf bewusst aus. Die Meldung ist der Auftakt einer mehrjährigen Serie zu diesem Baustein. Das Fazit fällt nüchtern aus: Erst die Umsetzungshinweise werden klären, wie das BSI die Anforderungen umgesetzt sehen möchte. Wer Container in regulierten Umgebungen betreibt, tut gut daran, die Kommentierungsphase zu nutzen, statt später über fertige Vorgaben zu klagen. Der Autor hat am Entwurf selbst mitgewirkt.

← Alle Publikationen von Christoph Puppe