Kubernetes Security Posture Management (KSPM)
Welche Kubernetes-Umgebungen unterstĂŒtzt Mitigant KSPM?
â
Mitigant KSPM funktioniert mit allen Kubernetes-Distributionen:
Managed Kubernetes:
- Amazon EKS (Elastic Kubernetes Service)
- Azure AKS (Azure Kubernetes Service)
- Google GKE (Google Kubernetes Engine)
Self-Hosted Kubernetes:
- Vanilla Kubernetes-Cluster
- OpenShift
- Rancher
- K3s
- MicroK8s
Hybrid-Umgebungen:
- Mischung aus Managed- und Self-Hosted-Umgebungen
- Multi-Cluster-Deployments
- Edge-Kubernetes-Installationen
UnterstĂŒtzte Architekturen:
- Einzelne Cluster
- Multi-Cluster-Föderation
- Mehrere Cluster ĂŒber Clouds hinweg
â
Wie erkennt Mitigant KSPM Fehlkonfigurationen in Kubernetes?
Mitigant KSPM verwendet einen leichtgewichtigen Agenten, der als Operator installiert wird, fĂŒr die Ăberwachung von Kubernetes-Clustern:
Was ĂŒberwacht wird:
- Pod-Sicherheitskonfigurationen (privilegierte Container, Host-Namespaces usw.)
- RBAC-Richtlinien und Berechtigungen fĂŒr Service-Accounts
- Netzwerkrichtlinien sowie Ingress- und Egress-Regeln
- Secrets-Management und -Speicherung
- Ressourcenlimits und Kontingente
- Image-Konfigurationen und Schwachstellen (mit EPSS- und KEV-Daten zur Priorisierung)
- API-Server-Einstellungen
- etcd-Sicherheit
- Node-Konfigurationen
- Sicherheitsbewertungen fĂŒr Registries
Funktionsweise:
- Leichter Operator, der im Cluster bereitgestellt wird
- Kontinuierliche Bewertung des Cluster-Zustands
- Vergleicht Konfigurationen mit bewÀhrten Sicherheitsverfahren
- Ordnet Ergebnisse Kubernetes-spezifischen Benchmarks zu
- Integriert Schwachstellen-Intelligence (EPSS und KEV) fĂŒr eine risikobasierte Priorisierung
Minimale Auswirkungen auf die Performance:
- Leichter Agent mit geringem Ressourcenverbrauch
- Keine Auswirkungen auf Anwendungsworkloads
- Funktioniert mit bestehenden Cluster-Berechtigungen
â
Kann Mitigant KSPM Schwachstellen nach Ausnutzbarkeit priorisieren?
Ja. Mitigant KSPM bietet eine erweiterte Schwachstellenpriorisierung:
â
So funktioniert die Priorisierung:
- Scannt Container-Images auf bekannte CVEs
- Integriert Schwachstellen-Intelligence mittels EPSS (Exploit Prediction Scoring System) und KEV (Known Exploited Vulnerabilities)
- Bewertet den Laufzeitkontext (lÀuft der Container tatsÀchlich?)
- Evaluiert die Netzwerkexposition (ist er aus dem Internet erreichbar?)
- BerĂŒcksichtigt Berechtigungen (wird es als Root ausgefĂŒhrt?)
- PrĂŒft auf aktive Exploits in freier Wildbahn
â
Priorisierungsfaktoren:
- Schweregrad: CVSS-Score
- Ausnutzbarkeit: EPSS-Score und Aufnahme in den KEV-Katalog
- Exposition: Ist die Workload zugÀnglich?
- Kontext: Welche Berechtigungen hat der Container?
- Validierung: Kann CAE die Ausnutzbarkeit nachweisen?
â
Integration mit CAE:
- KSPM findet Container-Schwachstellen
- CAE validiert, ob diese in Ihrer spezifischen Umgebung ausnutzbar sind
- Reduziert das Rauschen durch Fokus auf validierte Risiken
Dieser Ansatz reduziert den Schwachstellen-Backlog drastisch, indem er sich auf das Wesentliche konzentriert.
â
Wie geht Mitigant KSPM mit Multi-Cluster-Umgebungen um?
Mitigant KSPM bietet zentralisierte Transparenz ĂŒber alle Cluster hinweg:
â
Multi-Cluster-Funktionen:
- Einheitliches Dashboard fĂŒr alle Cluster
- Zentralisierte Richtliniendurchsetzung
- Konsistente Compliance-Ăberwachung
- ClusterĂŒbergreifender Vergleich und Benchmarking
- Aggregierte Berichterstattung
â
Cluster-Organisation:
- Gruppierung von Clustern nach Umgebung (Dev/Staging/Prod)
- Tagging von Clustern nach Team oder GeschÀftsbereich
- Filterung nach Cloud-Anbieter oder Region
- Erstellung benutzerdefinierter Cluster-Hierarchien
â
AnwendungsfÀlle:
- Ăberwachen Sie den Sicherheitsstatus ĂŒber Dutzende oder Hunderte von Clustern hinweg
- Sorgen Sie fĂŒr konsistente Sicherheitsrichtlinien
- Identifizieren Sie Konfigurationsabweichungen zwischen Clustern
- Zentralisierte Compliance-Berichterstattung
- Verfolgen Sie Sicherheitskennzahlen ĂŒber die gesamte K8s-Umgebung hinweg
â
Zuletzt aktualisiert: Juli 2026




