# Was ist Container-Sicherheit?

> Container-Sicherheit ist die Menge der Praktiken und Kontrollen zum Schutz von Container-Images, Registries, Laufzeiten, Orchestratoren, Host-Systemen, Netzwerken, Identitäten, Secrets und Bereitstellungspipelines über den gesamten Container-Lebenszyklus.

- Kanonische URL: https://yellowcube.eu/de/glossary/container-security/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie beginnt, bevor ein Image gebaut wird, und läuft über Deployment, Betrieb, Incident Response und Außerbetriebnahme. Sie beschränkt sich nicht auf das Scannen eines Images auf bekannte Software-Schwachstellen.

Container bieten normalerweise Isolation auf Betriebssystemebene und teilen den Host-Kernel, anders als virtuelle Maschinen mit eigenen Gastkernels. Ihre Sicherheit hängt daher sowohl von der Container-Konfiguration als auch von der umgebenden Plattform ab. Ein privilegierter Container, ein gefährlicher Host-Mount, eine exponierte Orchestrator-API, eine kompromittierte Registry oder ein verwundbarer Knoten können sonst gut gebauten Anwendungscode unterlaufen.

### Wichtigste Punkte

- **Die Lieferkette absichern:** Minimale, gepflegte Basis-Images verwenden, Abhängigkeiten pinnen und verifizieren, Build-Systeme und Registries schützen, Provenance erzeugen, Artefakte scannen und neu bauen, sobald Korrekturen verfügbar sind.
- **Deployment härten:** Als Non-Root-Benutzer ausführen, unnötige Linux-Capabilities abgeben, Privilegieneskalation und Host-Zugriff einschränken, wo praktikabel schreibgeschützte Dateisysteme verwenden sowie Ressourcen- und Admission-Richtlinien durchsetzen.
- **Die Plattform schützen:** Orchestrator- und Knoten-Administration begrenzen, RBAC und Workload-Identitäten anwenden, Netzwerkpfade segmentieren, Secrets und Kontrollebenen-Daten schützen sowie Hosts und Laufzeitkomponenten gepatcht halten.
- **Überwachen und reagieren:** Deployment- und Audit-Ereignisse aufzeichnen, unerwartete Prozesse, Dateien, Verbindungen oder Privilegienänderungen erkennen, nützliche Nachweise sichern und kompromittierte Workloads aus vertrauenswürdigen Artefakten ersetzen.
- **Wichtige Einschränkung:** Ein Container ist nicht automatisch eine starke Sicherheitsgrenze. Shared-Kernel-Schwächen, privilegierte Modi, schwache Richtlinien, exponierte Management-Schnittstellen oder unsichere Host-Integration können Ausbruch oder breitere Plattformkompromittierung ermöglichen.

### Verwandte Begriffe

[Kubernetes-Sicherheit](<https://yellowcube.eu/de/glossary/kubernetes-security/>) · [Cloud Workload Protection Platform (CWPP)](<https://yellowcube.eu/de/glossary/cloud-workload-protection-platform/>) · [Supply-Chain-Sicherheit](<https://yellowcube.eu/de/glossary/supply-chain-security/>) · [DevSecOps](<https://yellowcube.eu/de/glossary/devsecops/>)

### Quellen

[NIST SP 800-190: Application Container Security Guide](https://csrc.nist.gov/pubs/sp/800/190/final) · [Kubernetes Security Checklist](https://kubernetes.io/docs/concepts/security/security-checklist/) · [Kubernetes Pod Security Standards](https://kubernetes.io/docs/concepts/security/pod-security-standards/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

