---
title: "TM1: Security Big Picture"
description: "Beherrsche die Sicherheitsarchitektur der STACKIT Kubernetes Engine: das Shared-Responsibility-Modell und die Build-, Netzwerk- und Runtime-Verteidigungslinien."
scfAsset:
  maintainers:
    - user: "tobias.mueller"
  managed: false
  category: "guide"
  external: false
  tags: ["Security", "SentinelOne", "wip"]
source_url: "https://framework.stackit.cloud/de/architecture/assetcontainer/open-contributors/tm2-security-big-picture/"
source_file: "docs/de/architecture/assetcontainer/open-contributors/tm2-security-big-picture.mdx"
---

<Aside type="note" title="Asset Profile">
  **Zeitaufwand:** 30 Minuten. **Fokus:** Mindestanforderungen und SKE-Governance. **Lernziele:** das Shared-Responsibility-Modell bei STACKIT verstehen und einen Überblick über die Build-, Netzwerk- und Runtime-Verteidigungslinien gewinnen.
</Aside>

## 1. Motivation: warum Cloud-Security anders ist

Anders als traditionelle On-Premises-Umgebungen, die auf Boundary Security setzen, basiert die Cloud auf dem Shared-Responsibility-Modell.

- **STACKIT-Verantwortung**: STACKIT sichert die Cloud selbst ab, einschließlich Rechenzentren, Hardware und Host-Betriebssystem.
- **Nutzer-Verantwortung**: Der Nutzer sichert alles in der Cloud ab, einschließlich Netzwerkkonfiguration, Verschlüsselung, Anwendungssicherheit und Daten.

---

## 2. Das Security Big Picture (Verteidigungslinien)

Die Sicherheitsarchitektur der STACKIT Kubernetes Engine ist in drei Verteidigungslinien organisiert.

<Tabs>
  <TabItem label="A. Build (Shift Left)">
    **Code- und Supply-Chain-Security**

    - **4-Augen-Prinzip**: Verpflichtende Reviews sind für jeden Pull Request erforderlich.
    - **Vulnerability Scanning**: Snyk identifiziert Schwachstellen in Bibliotheken.
  </TabItem>
  <TabItem label="B. Network">
    **ACLs und Verschlüsselung**

    - **SKE-ACLs**: Der Zugriff auf die Control Plane ist strikt eingeschränkt und nutzt niemals `0.0.0.0/0`.
    - **TLS und Ingress**: Cert-Manager übernimmt das Zertifikatsmanagement für alle Einstiegspunkte.
  </TabItem>
  <TabItem label="C. Runtime">
    **Runtime-Security und Zero Trust**

    - **SentinelOne**: Endpoint-Detection-and-Response-Schutz (EDR) läuft direkt auf den Kubernetes-Nodes.
    - **Istio Service Mesh**: Istio erzwingt mTLS für verschlüsselte Pod-zu-Pod-Kommunikation und Zero-Trust-Durchsetzung.
  </TabItem>
</Tabs>

---

## 3. Modulares Pipeline-Konzept für Security

Security wird als Code definiert und automatisch ausgerollt.

<Steps>

1. **Templates**: Vorgefertigte Security-Module sind in der CI/CD-Pipeline integriert.

2. **Secrets Manager**: Anmeldedaten werden sicher über HashiCorp Vault abgerufen.

3. **Automatisierte Guardrails**: ACLs werden während des Deployments temporär geöffnet und automatisch wieder verschlossen.

</Steps>

---

## 4. Referenzmatrix

| Layer             | Maßnahme         | Policy / Tool            |
| :---------------- | :--------------- | :----------------------- |
| **Code**          | Snyk, Reviews    | Vulnerability Management |
| **Control Plane** | STACKIT SKE ACLs | SKE Access Control       |
| **Network**       | TLS, mTLS        | Cert-Manager / Istio     |
| **Workload**      | SentinelOne      | Endpoint Protection      |
