Beheben · Projekt
Härtung von Kubernetes- und Cloud-Infrastruktur
Infrastruktur-Härtung von acks.io ist ein Projekt, in dem wir Sicherheitsverbesserungen in Ihren Kubernetes-Clustern und Cloud-Accounts umsetzen: Least-Privilege-Zugriff, Netzwerkisolation, Verschlüsselung, Policy-Guardrails und sichere Standardeinstellungen. Jede Änderung erfolgt als Code, wird schrittweise ausgerollt und an Ihr Team übergeben.
Ein Audit zeigt Ihnen, was nicht stimmt. Härtung bedeutet, es zu beheben, ohne die Produktion zu gefährden.
Was wir härten
Sichere Standardeinstellungen, als Code durchgesetzt
Identitäten und Zugriff
- RBAC und Cloud-IAM-Rollen nach dem Least-Privilege-Prinzip
- Workload Identity statt statischer Schlüssel
- SSO für Benutzer, Just-in-Time-Zugriff für privilegierte Rechte
- Eng begrenzte CI/CD-Zugangsdaten
Netzwerkisolation
- Private Cluster und private Endpunkte
- NetworkPolicies mit Default-Deny
- Segmentierte VNets / VPCs und Firewall-Regeln
- Durch WAF geschützter Ingress
Datensicherheit
- Verschlüsselung im Ruhezustand, auch mit kundenverwalteten Schlüsseln
- TLS überall, automatisierte Zertifikate
- Secrets in einen verwalteten Secret Store überführt
- Backups mit getesteter Wiederherstellung
Workload-Sicherheit
- Durchsetzung der Pod Security Standards
- Container ohne root, schreibgeschützt, mit minimalen Capabilities
- Admission Policies für Images und Konfiguration
Guardrails
- Cloud-Policies (Azure Policy, AWS SCPs, GCP Org Policies)
- Policy as Code in Kubernetes
- Image-Scanning und -Signierung in der CI
Erkennung
- Audit-Logs außerhalb des Clusters gesammelt und aufbewahrt
- Alerts bei sicherheitsrelevanten Änderungen
- Cloud-native Bedrohungserkennung aktiviert und angebunden
So rollen wir aus
Ohne die Produktion zu gefährden
- Priorisieren. Wir beginnen mit den Findings mit dem höchsten Risiko und stimmen die Reihenfolge mit Ihrem Team ab.
- Erst beobachten. Wo die Tools es erlauben, laufen Policies zunächst im Audit- oder Dry-Run-Modus, damit Sie sehen, was blockiert würde.
- Schrittweise durchsetzen. Erst in Nicht-Produktionsumgebungen, dann in Produktion – Namespace für Namespace oder Account für Account.
- Übergeben. Alles liegt mit Dokumentation in Ihren Repositories, damit neue Ressourcen standardmäßig sicher bleiben.
Aus unserer Arbeit
Härtung, die wir umgesetzt haben
Für Boulevard Tech, ein KI-Legal-Tech-Unternehmen, das mit sensiblen Dokumenten arbeitet, haben wir eine standardmäßig verschlüsselte Azure-Plattform gebaut: kundenverwaltete Schlüssel in Key Vault für alle Datenspeicher, privates AKS und private Endpunkte, Azure Front Door WAF am Edge und Azure-Policy-Guardrails – alles in Terraform.
Für die Frachtsparte einer Airline haben wir Netzwerk und Firewalls von AKS gehärtet, um die Sicherheitsrichtlinien der Airline zu erfüllen, und eine On-Prem-Kubernetes-Plattform mit strikten Firewall-Regeln, RBAC und Secrets-Management abgesichert.
FAQ
Häufig gestellte Fragen
Was ist Infrastruktur-Härtung?
Infrastruktur-Härtung bedeutet, die Angriffsfläche Ihrer Systeme zu verkleinern: unnötige Zugriffe und öffentliche Erreichbarkeit entfernen, sichere Standardeinstellungen durchsetzen und Guardrails ergänzen, damit neue Ressourcen standardmäßig sicher sind. Für acks.io heißt das, diese Änderungen als Code in Ihren Kubernetes-Clustern und Cloud-Accounts umzusetzen.
Brauchen wir zuerst ein Audit?
Nicht unbedingt. Wenn Sie bereits Findings aus einem Audit, einem Penetrationstest oder einem Security-Fragebogen eines Kunden haben, können wir dort ansetzen. Andernfalls beginnen wir mit einer kurzen Bestandsaufnahme, um Prioritäten festzulegen.
Legt die Härtung unsere Anwendungen lahm?
Änderungen werden schrittweise ausgerollt – wo die Tools es erlauben, zuerst im Audit- oder Dry-Run-Modus, dann mit Durchsetzung –, damit Teams sehen, was blockiert würde, bevor tatsächlich etwas blockiert wird.
Wird das Ergebnis nach dem Projekt weiter gepflegt?
Alles wird als Code mit Dokumentation geliefert und gehört damit Ihrem Team. Wenn wir es weiter pflegen sollen, deckt das Managed Cloud oder Fractional Platform Engineering ab.
Sprechen Sie mit einem Engineer über Ihre Infrastruktur
Ein 30-minütiges Gespräch mit einem erfahrenen Engineer, nicht mit dem Vertrieb. Wir fragen nach Ihrem Setup und dem, was Ihnen Sorgen macht, und sagen Ihnen ehrlich, ob wir helfen können.