Sie schützt den Lebenszyklus von Entwicklung, Distribution, Deployment und Laufzeit und berücksichtigt dabei kurzlebige Workloads, Dienstidentitäten, geteilte Plattformen und sich schnell ändernde Abhängigkeiten.
Cloud-nativ beschreibt ein Architektur- und Betriebsmodell, nicht einfach den Standort eines Workloads; diese Muster können in Public-, Private-, Hybrid- oder On-Premises-Umgebungen laufen. Sicherheit verbindet daher Software-Supply-Chain-Kontrollen, Plattformrichtlinien, Workload-Isolation, Dienst-zu-Dienst-Autorisierung, Observability, Resilienz und Wiederherstellung.
Wichtigste Punkte
Lebenszyklus und LieferketteQuellcode, Pipelines, Abhängigkeiten, Images und andere Artefakte, Deployment-Definitionen, Registries, Admission-Entscheidungen und die Promotion zwischen Umgebungen schützen.
Identität und RichtlinieWorkload- und Dienstidentitäten, Least Privilege, kurzlebige Credentials, authentifizierte Schnittstellen, Policy as Code und segmentierte Kommunikation einsetzen, statt dem Netzwerkstandort zu vertrauen.
Laufzeit und ResilienzOrchestratoren und Hosts härten, Workloads isolieren, Anwendungs- und Kontrollebenen-Verhalten überwachen, Schwachstellen behandeln sowie Eindämmung, Wiederherstellung und Credential-Rotation testen.
Wichtige EinschränkungCloud-native Technologie ist nicht inhärent sicher. Ephemere Komponenten können Untersuchungen erschweren, Automatisierung kann Fehler schnell verbreiten, und konzentrierte Kontrollebenen oder geteilte Plattformen können breite Auswirkungen von Ausfällen erzeugen.