
Kensho · Kubernetes & OpenShift Security
Kubernetes Security Audit: Würden Ihre Cluster bestehen?
Wir prüfen Ihre Kubernetes- und OpenShift-Cluster strukturiert nach CIS Benchmark, BSI APP.4.4 und NSA/CISA. Sie erhalten einen priorisierten Maßnahmenplan, den Ihr Team direkt umsetzen kann.
10 Jahre Kubernetes · 11 Jahre Container · 14 Jahre Linux
Das kommt Ihnen bekannt vor?
Sechs Anzeichen, dass Ihre Cluster eine Prüfung brauchen
Kubernetes ist ab Werk nicht sicher konfiguriert. Die Frage ist nicht, ob Schwachstellen existieren, sondern welche davon heute ausnutzbar sind.
Gewachsene Konfiguration
Fehlkonfigurationen und übermäßige Berechtigungen, über Jahre gewachsen. Niemand weiß mehr, was davon wirklich gebraucht wird.
Secrets & Privilegien
Secrets in Images, privilegierte Pods, offene Defaults: Systematisch prüft das niemand, bis etwas passiert.
Compliance ohne Belege
NIS2, DORA, ISO 27001, BSI: Prüfer und Kunden wollen Nachweise, keine Absichtserklärungen.
Kein Gesamtüberblick
Dashboards melden grün. Den vollständigen Blick auf den tatsächlichen Zustand der Plattform hat trotzdem niemand.
Fragebogen blockiert den Deal
Der Security-Fragebogen eines Großkunden liegt auf dem Tisch: über 100 Fragen, knappe Frist, der Abschluss wartet.
Kein Blick von außen
Ihre Cluster tragen kritische Workloads, doch von außen geprüft hat sie noch niemand. Betriebsblindheit entsteht dann von selbst.
Die Bedrohungslage
Angreifer warten nicht auf Ihr nächstes Audit
Wie kurz Ihr Zeitfenster wirklich ist, zeigen BSI-Lagebericht und unabhängige Reports.
dauert es im Schnitt, bis ein frisch aufgesetzter Cluster den ersten Angriffsversuch bekommt.
der bei der Polizei gemeldeten Angriffe treffen kleine und mittlere Unternehmen, zum Beispiel mit Ransomware.
der untersuchten Cluster laufen auf veralteten Kubernetes-Versionen ohne Sicherheitsupdates. Ihrer vielleicht auch.
Seit dem 6. Dezember 2025 gilt das NIS2-Umsetzungsgesetz. Ihre Geschäftsleitung muss die Umsetzung persönlich verantworten und überwachen (§ 38 BSIG). Dem Unternehmen drohen Bußgelder bis 10 Mio. Euro (§ 65 BSIG). Ein Kubernetes Security Audit liefert dokumentierte technische Nachweise für Ihr NIS2-Risikomanagement.
Es gibt einen besseren Weg.
Die Lösung
Scanner finden Symptome. Senior-Experten finden die Ursachen.
Kensho kombiniert automatisierte Scans mit Experten-Validierung: für Kubernetes und OpenShift, on-premises, in der Cloud oder hybrid. Das Ergebnis sind Security-Findings plus Empfehlungen, wie Ihre Plattform besser wird.
Wir arbeiten ohne Änderungen an produktiven Systemen: Lesezugriff nach Least Privilege, zeitlich begrenzt und dokumentiert. Und wir bilden CKS-Teilnehmer aus: Die Angriffsmuster und Härtungsfehler, die wir dort unterrichten, sind genau die, nach denen wir in Ihrem Cluster suchen.
Scans plus Senior-Blick
Automatisierte Scans decken die Breite ab, Senior Engineers validieren jedes Finding. Ungefilterte Tool-Reports bekommen Sie von uns nicht.
Kein Risiko für den Betrieb
Lesezugriff nach Least Privilege, zeitlich begrenzt und transparent dokumentiert: keine Änderungen an produktiven Systemen.
Priorisiert statt überwältigend
Findings nach Impact und Ausnutzbarkeit sortiert, mit Quick Wins ab Tag eins. Ihr Team weiß immer, was zuerst dran ist.
Kensho passt, wenn …
Sie eine produktive Kubernetes- oder OpenShift-Plattform betreiben
Sie Nachweise brauchen: für Prüfer, Kunden-Fragebögen oder die eigene Gewissheit
Sie die Umsetzung selbst stemmen oder an uns übergeben wollen: Der Maßnahmenplan trägt beides
Kensho ist nicht das Richtige, wenn …
noch kein Cluster in Betrieb ist: Dann passt unsere Kubernetes-Beratung besser
Sie einen Penetrationstest mit aktiver Exploitation suchen: Kensho prüft ohne Eingriff in den Betrieb
Sie den Betrieb dauerhaft abgeben wollen: Dafür ist die laufende Begleitung Mamori da
Der Ablauf
In vier Schritten zum priorisierten Maßnahmenplan
Vom Scoping zum Ergebnis-Workshop: transparent, planbar und ohne Eingriff in den laufenden Betrieb.
Kick-off & Scoping
Wir nehmen Ihre Ziele auf und priorisieren gemeinsam, welche Prüfbereiche für Ihre Situation kritisch sind. Scope, Zugänge und Zeitplan werden schriftlich fixiert. Danach steht der Festpreis.
Analyse
Automatisierte Scans über alle vereinbarten Bereiche, dazu Konfigurations- und Pipeline-Reviews durch Senior Engineers. Lesezugriff nach Least Privilege: zeitlich begrenzt, dokumentiert, ohne Änderungen am Betrieb.
Validierung & Priorisierung
Jedes Finding wird von Hand validiert und nach Impact und Ausnutzbarkeit bewertet. False Positives fliegen raus, Quick Wins gehen sofort an Ihr Team, strategische Maßnahmen werden geplant.
Ergebnis-Workshop & Roadmap
Wir besprechen Report und Maßnahmenplan mit Ihrem Team, klären offene Fragen und priorisieren gemeinsam. Die Umsetzung übernehmen Sie selbst oder gemeinsam mit uns.
Erste Quick Wins erhalten Sie bereits während des Audits, nicht erst mit dem Abschlussbericht.
Was Kensho prüft
Sieben Blickwinkel. Ein Sicherheitsbild.
Gruppiert nach Angriffsfläche: vom Container-Image über die Lieferkette bis in den laufenden Betrieb.
Cluster & Runtime
Benchmarks & Hardening
Systematischer Abgleich gegen CIS, NSA/CISA, BSI APP.4.4 und Pod Security Standards. Die Basis jedes Kensho-Audits. Bei OpenShift zusätzlich gegen SCCs und Routen geprüft.
Cluster & Runtime
Manifeste & RBAC
Security Context, Least Privilege, Secrets
Cluster & Runtime
Netzwerk & Policies
Segmentierung, Network Policies, Zero Trust
Build & Supply Chain
Image-Security & SBOM
CVE-Scans, Lieferkette, Lizenz-Compliance
Build & Supply Chain
CI/CD & Supply Chain
GitOps, Signing, Approval-Gates, Rollback
Betrieb & Effizienz
Observability & Incidents
Logs, Metrics, Traces und ihre Aussagekraft
Betrieb & Effizienz
Ressourcen & FinOps
Right-Sizing, Over-Provisioning, Throttling
7 Prüfbereiche, über 40 Kontrollen. Im Scoping legen wir gemeinsam fest, worauf es ankommt. Kein Bereich ist Pflichtprogramm.
Kein Finding ohne nächsten Schritt: alles landet priorisiert im Report, mit Aufwand und Business-Impact.
6 Deliverables · in jeder Stufe
Was am Ende in Ihren Händen liegt.
Audit-Report mit priorisierten Findings und Security-Scoring
Maßnahmenplan mit Aufwand und Business-Impact
Plattform-Empfehlungen: Auffälligkeiten, fehlende Bausteine und sinnvolle nächste Schritte
Technische Evidenz mit Kontroll-Mapping: CIS und NSA/CISA, je Stufe erweitert
Quick-Win-Liste, umsetzbar ab Tag eins
Ergebnis-Besprechung mit Ihrem Team
Finding: RBAC-Wildcard im Prod-Namespace
HOCHEmpfehlung
Severity-Verteilung
Aus der Prüfpraxis
Wo eine Kubernetes-Sicherheitsanalyse den Unterschied macht
Drei anonymisierte Momente aus unserer Prüf- und Beratungspraxis: Lücken finden, den CIS Kubernetes Benchmark einordnen, Risiken priorisieren.
Der stille Befund
Ein Management-Endpoint war seit Monaten aus dem gesamten Firmennetz erreichbar: keine exotische Lücke, sondern eine Default-Einstellung im Cluster, die nie hinterfragt wurde. Der Fix war eine einzige Network-Policy. Gefunden wurde die Lücke nicht zufällig, sondern weil jemand systematisch nachgesehen hat. Genau das leistet ein Audit: Es macht sichtbar, was im Betrieb längst unsichtbar geworden ist.
kind: NetworkPolicy
Fix: 1 Network-Policy
Der Fragebogen
Der Security-Fragebogen eines Konzernkunden lag auf dem Tisch: weit über hundert Fragen zu RBAC, Netzwerk und Härtung, wenige Tage Frist, ein Abschluss in der Schwebe. Mit Audit-Report und Kontroll-Mapping wurde das Beantworten zur Zusammenstellung statt zur Recherche. Jede Antwort ließ sich belegen statt behaupten. So konnte der Vertrieb zusagen, ohne dass das Plattform-Team eine Woche verlor.
Antworten aus dem Report belegt
Die Priorität
Hunderte Findings aus dem eigenen Scanner, dazu offene CVEs ohne Kontext: Die Liste war lang, die Dringlichkeit unklar, der Anfang unmöglich. Das Audit verdichtete sie zu wenigen bewerteten Punkten, sortiert nach Ausnutzbarkeit und Aufwand, mit Quick Wins für die ersten Sprints. Handlungsfähigkeit entsteht nicht durch mehr Meldungen, sondern durch die richtige Reihenfolge.
Sortiert nach Ausnutzbarkeit und Aufwand
Beratung · Workshops · Schulungen
Durchschnittlich 4,9 von 5 Sternen aus über 1.000 Schulungsbewertungen. Derselbe Anspruch gilt für jede Sicherheitsanalyse und Härtung, die wir durchführen.
Audit-Stufen
Welche Prüftiefe braucht Ihr Kubernetes-Cluster?
Alle Stufen kombinieren automatisierte Scans mit Experten-Validierung und liefern den priorisierten Report. Sie unterscheiden sich in manueller Tiefe, Interviews und Management-Output. Der Festpreis steht nach dem Scoping fest: vor Beauftragung, ohne versteckte Aufwände. Den konkreten Festpreis-Rahmen nennen wir Ihnen bereits in den ersten Minuten des kostenlosen Scoping-Gesprächs.
Der fokussierte Basis-Audit
Für den ersten strukturierten Check
Automatisierte Scans · Experten-Validierung · typisch 2 Wochen
- Scans aller sieben Prüfbereiche
- Scope im Kick-off gemeinsam fokussiert
- Priorisierte Auswertung durch Senior Engineers
- Report, Quick-Wins und Remote-Besprechung
Die technische Tiefenanalyse
Unter NIS2 ist Deep Dive der typische Startpunkt, Focus der Vorab-Check. Für die meisten produktiven Plattformen.
Standardumfang für produktive Plattformen · typisch 3–4 Wochen
- Alles aus Focus, plus:
- Manuelle Senior-Reviews: Architektur, RBAC, GitOps, Secrets
- Kontroll-Mapping: BSI APP.4.4/SYS.1.6 und ISO 27001
- 1 Wirksamkeits-Nachtest inklusive
- Management-Summary + halbtägiger Ergebnis-Workshop
Das Full-Platform-Audit
Für regulierte Branchen und Governance-Pflichten
Vollständige Bestandsaufnahme inkl. GRC · Umfang im Scoping
- Alles aus Deep Dive, plus:
- NIS2- und DORA-Evidenzpaket mit Multi-Framework-Mapping
- Threat Model, DR/BCM-Validierung und Reifegrad-Assessment
- Board-Vorlage, Ergebnispräsentation und Kensho-Testat
Vor dem Start klar vereinbart
Festpreis
Schriftliches Angebot mit Festpreis nach Scoping
Leistungsumfang
Prüftiefe, Deliverables und Zeitplan fixiert
Scope-Grenzen
Grenzen und Ausschlüsse transparent dokumentiert
Zugriff
Least Privilege, zeitlich begrenzt, dokumentiert
NDA
Vertraulichkeit, auf Wunsch vor dem Erstgespräch
Kritische Findings
Sofortige Meldung bereits während des Audits

Ihr Ansprechpartner
Vincent Sturm
Key Account Manager
Vincent klärt mit Ihnen Scope, Prüftiefe und Festpreis. Und nach dem Audit lassen wir Sie nicht allein: fester Ansprechpartner, Antworten auf Rückfragen und auf Wunsch regelmäßige Health-Checks.
Jetzt starten
Wissen, wo Ihre Cluster wirklich stehen?
Im kostenlosen Audit-Scoping klären wir Ziele, Umfang und Prüftiefe. Danach erhalten Sie Scope, Festpreis und Zeitplan: schriftlich und vor Beauftragung.
Scoping-Call (30 Min)
Wir klären Cluster-Scope, Ziele und Rahmen.
Schriftliches Festpreis-Angebot
Prüfumfang, Zeitplan und Preis: fixiert vor Beauftragung.
Audit-Start
Ohne Eingriff in den Betrieb, NDA vorab möglich.

Vincent Sturm
Ihr Ansprechpartner · Key Account
Im Gespräch klären wir:
Ihre Angriffsfläche und kritischen Prüfbereiche
Passende Prüftiefe: Focus, Deep Dive oder 360
Scope, Zeitplan und nächste Schritte
30 Min · Kalender öffnet sich direkt · Termin verschiebbar · NDA vorab möglich