TM1: Security Big Picture
Zuletzt aktualisiert am
1. Motivation: warum Cloud-Security anders ist
Abschnitt betitelt „1. Motivation: warum Cloud-Security anders ist“Anders als traditionelle On-Premises-Umgebungen, die auf Boundary Security setzen, basiert die Cloud auf dem Shared-Responsibility-Modell.
- STACKIT-Verantwortung: STACKIT sichert die Cloud selbst ab, einschließlich Rechenzentren, Hardware und Host-Betriebssystem.
- Nutzer-Verantwortung: Der Nutzer sichert alles in der Cloud ab, einschließlich Netzwerkkonfiguration, Verschlüsselung, Anwendungssicherheit und Daten.
2. Das Security Big Picture (Verteidigungslinien)
Abschnitt betitelt „2. Das Security Big Picture (Verteidigungslinien)“Die Sicherheitsarchitektur der STACKIT Kubernetes Engine ist in drei Verteidigungslinien organisiert.
Code- und Supply-Chain-Security
- 4-Augen-Prinzip: Verpflichtende Reviews sind für jeden Pull Request erforderlich.
- Vulnerability Scanning: Snyk identifiziert Schwachstellen in Bibliotheken.
ACLs und Verschlüsselung
- SKE-ACLs: Der Zugriff auf die Control Plane ist strikt eingeschränkt und nutzt niemals
0.0.0.0/0. - TLS und Ingress: Cert-Manager übernimmt das Zertifikatsmanagement für alle Einstiegspunkte.
Runtime-Security und Zero Trust
- SentinelOne: Endpoint-Detection-and-Response-Schutz (EDR) läuft direkt auf den Kubernetes-Nodes.
- Istio Service Mesh: Istio erzwingt mTLS für verschlüsselte Pod-zu-Pod-Kommunikation und Zero-Trust-Durchsetzung.
3. Modulares Pipeline-Konzept für Security
Abschnitt betitelt „3. Modulares Pipeline-Konzept für Security“Security wird als Code definiert und automatisch ausgerollt.
-
Templates: Vorgefertigte Security-Module sind in der CI/CD-Pipeline integriert.
-
Secrets Manager: Anmeldedaten werden sicher über HashiCorp Vault abgerufen.
-
Automatisierte Guardrails: ACLs werden während des Deployments temporär geöffnet und automatisch wieder verschlossen.
4. Referenzmatrix
Abschnitt betitelt „4. Referenzmatrix“| Layer | Maßnahme | Policy / Tool |
|---|---|---|
| Code | Snyk, Reviews | Vulnerability Management |
| Control Plane | STACKIT SKE ACLs | SKE Access Control |
| Network | TLS, mTLS | Cert-Manager / Istio |
| Workload | SentinelOne | Endpoint Protection |