Zero Trust Workload
Zuletzt aktualisiert am
Zero Trust Workload schützt Anwendungen und Laufzeitkomponenten über explizite Maschinenidentitäten, gehärtete Ausführungsumgebungen und kontinuierliche Richtlinienprüfung.
Kontrollziele
Abschnitt betitelt „Kontrollziele“- Integrität der Workload-Identität: Dienste nutzen eindeutige technische Identitäten mit klaren Trust-Grenzen.
- Runtime-Härtungsbaseline: Compute-Konfigurationen, Images und Ausführungsparameter folgen Mindeststandards.
- Kontrollierter Workload-zu-Workload-Zugriff: Service-Kommunikation wird explizit autorisiert.
- Kontinuierliche Laufzeitabsicherung: Drift, Schwachstellen und Policy-Verstöße werden erkannt und behandelt.
Design-Empfehlungen
Abschnitt betitelt „Design-Empfehlungen“- Human und Machine Identity trennen: Workload-Credentials unabhängig von Benutzeridentitäten halten.
- Runtime-Templates härten: Sichere Defaults für VM-Images, Container-Settings und Managementzugänge definieren.
- Privilegien minimieren: Laufzeitrechte, Netzreichweite und Secret-Sichtbarkeit begrenzen.
- Policy-Checks in Delivery integrieren: Kontrollen vor und nach Deployments verbindlich prüfen.
Umsetzungs-Checkpoints
Abschnitt betitelt „Umsetzungs-Checkpoints“- Hardening-Standard: Baseline für Patching, Image-Provenance und Runtime-Konfiguration.
- Service-Identity-Muster: Konsistenter Prozess für Ausgabe, Rotation und Widerruf technischer Identitäten.
- Deployment-Gates: Verbindliche Prüfungen für kritische Workloads und risikoreiche Änderungen.
- Runtime-Telemetrie: Abdeckung für Workload-Gesundheit, Security-Signale und Policy-Abweichungen.
STACKIT-Referenzen
Abschnitt betitelt „STACKIT-Referenzen“- Security in Compute Engine: Dokumentation
- Container Registry: Dokumentation
Anti-Patterns vermeiden
Abschnitt betitelt „Anti-Patterns vermeiden“- Geteilte Workload-Credentials: Mehrere Services teilen eine technische Identität.
- Optionale Runtime-Härtung: Security-Kontrollen werden erst nach Go-live ergänzt.
- Akzeptierte Policy-Drift: Bekannte Abweichungen bleiben über längere Zeit offen.