
Kensho · Kubernetes & OpenShift Security
Kubernetes Security Audit: Würden Ihre Cluster bestehen?
Wir prüfen Ihre Kubernetes- und OpenShift-Cluster strukturiert nach CIS Benchmark, BSI APP.4.4 und NSA/CISA. Sie erhalten einen priorisierten Maßnahmenplan, den Ihr Team direkt umsetzen kann.
10 Jahre Kubernetes · 11 Jahre Container · 14 Jahre Linux
Das kommt Ihnen bekannt vor?
Sechs Anzeichen, dass Ihre Cluster eine Prüfung brauchen
Kubernetes ist ab Werk nicht sicher konfiguriert. Die Frage ist nicht, ob Schwachstellen existieren, sondern welche davon heute ausnutzbar sind.
Gewachsene Konfiguration
Fehlkonfigurationen und übermäßige Berechtigungen, über Jahre gewachsen. Niemand weiß mehr, was davon wirklich gebraucht wird.
Secrets & Privilegien
Secrets in Images, privilegierte Pods, offene Defaults: Systematisch prüft das niemand, bis etwas passiert.
Compliance ohne Belege
NIS2, DORA, ISO 27001, BSI: Prüfer und Kunden wollen Nachweise, keine Absichtserklärungen.
Kein Gesamtüberblick
Dashboards melden grün. Den vollständigen Blick auf den tatsächlichen Zustand der Plattform hat trotzdem niemand.
Fragebogen blockiert den Deal
Der Security-Fragebogen eines Großkunden liegt auf dem Tisch: über 100 Fragen, knappe Frist, der Abschluss wartet.
Kein Blick von außen
Ihre Cluster tragen kritische Workloads, doch von außen geprüft hat sie noch niemand. Betriebsblindheit entsteht dann von selbst.
Die Bedrohungslage
Angreifer warten nicht auf Ihr nächstes Audit
Wie kurz Ihr Zeitfenster wirklich ist, zeigen BSI-Lagebericht und unabhängige Reports.
dauert es im Schnitt, bis ein frisch aufgesetzter Cluster den ersten Angriffsversuch bekommt.
der bei der Polizei gemeldeten Angriffe treffen kleine und mittlere Unternehmen, zum Beispiel mit Ransomware.
der untersuchten Cluster laufen auf veralteten Kubernetes-Versionen ohne Sicherheitsupdates. Ihrer vielleicht auch.
Seit dem 6. Dezember 2025 gilt das NIS2-Umsetzungsgesetz. Ihre Geschäftsleitung muss die Umsetzung persönlich verantworten und überwachen (§ 38 BSIG). Dem Unternehmen drohen Bußgelder bis 10 Mio. Euro (§ 65 BSIG). Ein Kubernetes Security Audit liefert dokumentierte technische Nachweise für Ihr NIS2-Risikomanagement.
Es gibt einen besseren Weg.
Die Lösung
Scanner finden Symptome. Senior-Experten finden die Ursachen.
Kensho kombiniert automatisierte Scans mit Experten-Validierung: für Kubernetes und OpenShift, on-premises, in der Cloud oder hybrid. Das Ergebnis sind Security-Findings plus Empfehlungen, wie Ihre Plattform besser wird.
Wir arbeiten ohne Änderungen an produktiven Systemen: Lesezugriff nach Least Privilege, zeitlich begrenzt und dokumentiert. Und wir bilden CKS-Teilnehmer aus: Die Angriffsmuster und Härtungsfehler, die wir dort unterrichten, sind genau die, nach denen wir in Ihrem Cluster suchen.
Scans plus Senior-Blick
Automatisierte Scans decken die Breite ab, Senior Engineers validieren jedes Finding. Ungefilterte Tool-Reports bekommen Sie von uns nicht.
Kein Risiko für den Betrieb
Lesezugriff nach Least Privilege, zeitlich begrenzt und transparent dokumentiert: keine Änderungen an produktiven Systemen.
Priorisiert statt überwältigend
Findings nach Impact und Ausnutzbarkeit sortiert, mit Quick Wins ab Tag eins. Ihr Team weiß immer, was zuerst dran ist.
Kensho passt, wenn …
Sie eine produktive Kubernetes- oder OpenShift-Plattform betreiben
Sie Nachweise brauchen: für Prüfer, Kunden-Fragebögen oder die eigene Gewissheit
Sie die Umsetzung selbst stemmen oder an uns übergeben wollen: Der Maßnahmenplan trägt beides
Kensho ist nicht das Richtige, wenn …
noch kein Cluster in Betrieb ist: Dann passt unsere Kubernetes-Beratung besser
Sie einen Penetrationstest mit aktiver Exploitation suchen: Kensho prüft ohne Eingriff in den Betrieb
Sie den Betrieb dauerhaft abgeben wollen: Dafür ist die laufende Begleitung Mamori da
Der Ablauf
In vier Schritten zum priorisierten Maßnahmenplan
Vom Scoping zum Ergebnis-Workshop: transparent, planbar und ohne Eingriff in den laufenden Betrieb.
Kick-off & Scoping
Wir nehmen Ihre Ziele auf und priorisieren gemeinsam, welche Prüfbereiche für Ihre Situation kritisch sind. Scope, Zugänge und Zeitplan werden schriftlich fixiert. Danach steht der Festpreis.
Analyse
Automatisierte Scans über alle vereinbarten Bereiche, dazu Konfigurations- und Pipeline-Reviews durch Senior Engineers. Lesezugriff nach Least Privilege: zeitlich begrenzt, dokumentiert, ohne Änderungen am Betrieb.
Validierung & Priorisierung
Jedes Finding wird von Hand validiert und nach Impact und Ausnutzbarkeit bewertet. False Positives fliegen raus, Quick Wins gehen sofort an Ihr Team, strategische Maßnahmen werden geplant.
Ergebnis-Workshop & Roadmap
Wir besprechen Report und Maßnahmenplan mit Ihrem Team, klären offene Fragen und priorisieren gemeinsam. Die Umsetzung übernehmen Sie selbst oder gemeinsam mit uns.
Erste Quick Wins erhalten Sie bereits während des Audits, nicht erst mit dem Abschlussbericht.
Was Kensho prüft
Sieben Blickwinkel. Ein Sicherheitsbild.
Gruppiert nach Angriffsfläche: vom Container-Image über die Lieferkette bis in den laufenden Betrieb.
Cluster & Runtime
Benchmarks & Hardening
Systematischer Abgleich gegen CIS, NSA/CISA, BSI APP.4.4 und Pod Security Standards. Die Basis jedes Kensho-Audits. Bei OpenShift zusätzlich gegen SCCs und Routen geprüft.
Cluster & Runtime
Manifeste & RBAC
Security Context, Least Privilege, Secrets
Cluster & Runtime
Netzwerk & Policies
Segmentierung, Network Policies, Zero Trust
Build & Supply Chain
Image-Security & SBOM
CVE-Scans, Lieferkette, Lizenz-Compliance
Build & Supply Chain
CI/CD & Supply Chain
GitOps, Signing, Approval-Gates, Rollback
Betrieb & Effizienz
Observability & Incidents
Logs, Metrics, Traces und ihre Aussagekraft
Betrieb & Effizienz
Ressourcen & FinOps
Right-Sizing, Over-Provisioning, Throttling
7 Prüfbereiche, über 40 Kontrollen. Im Scoping legen wir gemeinsam fest, worauf es ankommt. Kein Bereich ist Pflichtprogramm.
Kein Finding ohne nächsten Schritt: alles landet priorisiert im Report, mit Aufwand und Business-Impact.
6 Deliverables · in jeder Stufe
Was am Ende in Ihren Händen liegt.
Audit-Report mit priorisierten Findings und Security-Scoring
Maßnahmenplan mit Aufwand und Business-Impact
Plattform-Empfehlungen: Auffälligkeiten, fehlende Bausteine und sinnvolle nächste Schritte
Technische Evidenz mit Kontroll-Mapping: CIS und NSA/CISA, je Stufe erweitert
Quick-Win-Liste, umsetzbar ab Tag eins
Ergebnis-Besprechung mit Ihrem Team
Finding: RBAC-Wildcard im Prod-Namespace
HOCHEmpfehlung
Severity-Verteilung
Aus der Prüfpraxis
Wo eine Kubernetes-Sicherheitsanalyse den Unterschied macht
Drei anonymisierte Momente aus unserer Prüf- und Beratungspraxis: Lücken finden, den CIS Kubernetes Benchmark einordnen, Risiken priorisieren.
Der stille Befund
Ein Management-Endpoint war seit Monaten aus dem gesamten Firmennetz erreichbar: keine exotische Lücke, sondern eine Default-Einstellung im Cluster, die nie hinterfragt wurde. Der Fix war eine einzige Network-Policy. Gefunden wurde die Lücke nicht zufällig, sondern weil jemand systematisch nachgesehen hat. Genau das leistet ein Audit: Es macht sichtbar, was im Betrieb längst unsichtbar geworden ist.
kind: NetworkPolicy
Fix: 1 Network-Policy
Der Fragebogen
Der Security-Fragebogen eines Konzernkunden lag auf dem Tisch: weit über hundert Fragen zu RBAC, Netzwerk und Härtung, wenige Tage Frist, ein Abschluss in der Schwebe. Mit Audit-Report und Kontroll-Mapping wurde das Beantworten zur Zusammenstellung statt zur Recherche. Jede Antwort ließ sich belegen statt behaupten. So konnte der Vertrieb zusagen, ohne dass das Plattform-Team eine Woche verlor.
Antworten aus dem Report belegt
Die Priorität
Hunderte Findings aus dem eigenen Scanner, dazu offene CVEs ohne Kontext: Die Liste war lang, die Dringlichkeit unklar, der Anfang unmöglich. Das Audit verdichtete sie zu wenigen bewerteten Punkten, sortiert nach Ausnutzbarkeit und Aufwand, mit Quick Wins für die ersten Sprints. Handlungsfähigkeit entsteht nicht durch mehr Meldungen, sondern durch die richtige Reihenfolge.
Sortiert nach Ausnutzbarkeit und Aufwand
Beratung · Workshops · Schulungen
Durchschnittlich 4,9 von 5 Sternen aus über 1.000 Schulungsbewertungen. Derselbe Anspruch gilt für jede Sicherheitsanalyse und Härtung, die wir durchführen.
Audit-Stufen
Welche Prüftiefe braucht Ihr Kubernetes-Cluster?
Alle Stufen kombinieren automatisierte Scans mit Experten-Validierung und liefern den priorisierten Report. Sie unterscheiden sich in manueller Tiefe, Interviews und Management-Output. Der Festpreis steht nach dem Scoping fest: vor Beauftragung, ohne versteckte Aufwände. Den konkreten Festpreis-Rahmen nennen wir Ihnen bereits in den ersten Minuten des kostenlosen Scoping-Gesprächs.
Der fokussierte Basis-Audit
Für den ersten strukturierten Check
Automatisierte Scans · Experten-Validierung · typisch 2 Wochen
- Scans aller sieben Prüfbereiche
- Scope im Kick-off gemeinsam fokussiert
- Priorisierte Auswertung durch Senior Engineers
- Report, Quick-Wins und Remote-Besprechung
Die technische Tiefenanalyse
Unter NIS2 ist Deep Dive der typische Startpunkt, Focus der Vorab-Check. Für die meisten produktiven Plattformen.
Standardumfang für produktive Plattformen · typisch 3–4 Wochen
- Alles aus Focus, plus:
- Manuelle Senior-Reviews: Architektur, RBAC, GitOps, Secrets
- Kontroll-Mapping: BSI APP.4.4/SYS.1.6 und ISO 27001
- 1 Wirksamkeits-Nachtest inklusive
- Management-Summary + halbtägiger Ergebnis-Workshop
Das Full-Platform-Audit
Für regulierte Branchen und Governance-Pflichten
Vollständige Bestandsaufnahme inkl. GRC · Umfang im Scoping
- Alles aus Deep Dive, plus:
- NIS2- und DORA-Evidenzpaket mit Multi-Framework-Mapping
- Threat Model, DR/BCM-Validierung und Reifegrad-Assessment
- Board-Vorlage, Ergebnispräsentation und Kensho-Testat
Vor dem Start klar vereinbart
Festpreis
Schriftliches Angebot mit Festpreis nach Scoping
Leistungsumfang
Prüftiefe, Deliverables und Zeitplan fixiert
Scope-Grenzen
Grenzen und Ausschlüsse transparent dokumentiert
Zugriff
Least Privilege, zeitlich begrenzt, dokumentiert
NDA
Vertraulichkeit, auf Wunsch vor dem Erstgespräch
Kritische Findings
Sofortige Meldung bereits während des Audits

Ihr Ansprechpartner
Vincent Sturm
Key Account Manager
Vincent klärt mit Ihnen Scope, Prüftiefe und Festpreis. Und nach dem Audit lassen wir Sie nicht allein: fester Ansprechpartner, Antworten auf Rückfragen und auf Wunsch regelmäßige Health-Checks.
Ja, sehr wahrscheinlich. Vom einzelnen Cluster bis zur Multi-Cluster-Umgebung, Kubernetes und OpenShift gleichwertig: on-premises, in der Cloud oder hybrid, einschließlich EKS, AKS, GKE und Rancher.
Geprüft wird das Umfeld gleich mit:
- Container-Images und Registries
- CI/CD-Pipelines
- GitOps und Monitoring
Das sind zwei verschiedene Dinge. Kensho ist ein strukturiertes Security-Audit ohne aktive Exploitation: Wir prüfen Konfiguration, Architektur und Evidenz, ohne in den laufenden Betrieb einzugreifen.
Ein Penetrationstest verfolgt einen anderen Ansatz und versucht aktiv, Schwachstellen auszunutzen. Für Kontexte wie DORA-Resilienztests ist er eine sinnvolle Ergänzung, kein Ersatz: Der Kensho-Report liefert dafür die technische Grundlage.
Das Audit-Scoping ist ein kostenloses, unverbindliches Vorgespräch von rund 30 Minuten und verpflichtet Sie zu nichts. Kensho selbst wird in drei Stufen mit Festpreis angeboten: Focus, Deep Dive und 360. Der Preis ergibt sich aus Stufe und Scope, nicht aus Stunden, also aus:
- den einbezogenen Clustern
- den beteiligten Umgebungen
- den geprüften Repositories
Beides klären wir im kostenlosen Audit-Scoping. Anschließend erhalten Sie ein schriftliches Angebot mit Festpreis, Leistungsumfang und Zeitplan: vor Beauftragung und ohne versteckte Aufwände. Dass hier bewusst keine Zahlen stehen, hat einen Grund: Wir nennen Preise verbindlich statt ungefähr.
Ja, als technische Grundlage: Sie erhalten technische Evidenz mit Kontroll-Mapping als Basis für Ihre Nachweise, gestaffelt nach Stufe:
- Focus: CIS und NSA/CISA
- Deep Dive: zusätzlich BSI APP.4.4/SYS.1.6 und ISO 27001
- 360: zusätzlich NIS2 und DORA
Eine Zertifizierung oder Rechtsberatung ist das Audit nicht. Die Rollenteilung bleibt dabei klar: Wir liefern die technische Evidenz, den Prüfschluss zieht Ihre interne Revision beziehungsweise Ihr Auditor.
Wahrscheinlich ja, wenn Sie in einem der betroffenen Sektoren arbeiten: Ob NIS2 greift, hängt von Branche, Unternehmensgröße und Ihrer Rolle in der Lieferkette ab. Erfasst sind wichtige und besonders wichtige Einrichtungen aus 18 Sektoren, teils schon ab 50 Mitarbeitenden, und über die Lieferkette auch deren Zulieferer.
Eine verbindliche Einstufung ist Rechtsberatung und nicht Teil des Audits. Im kostenlosen Scoping ordnen wir Ihre Situation aber unverbindlich ein, damit Sie wissen, wo Sie stehen.
Als unverbindliche Richtwerte, abhängig von Scope und Auslastung:
- Focus: typischerweise 2 Wochen
- Deep Dive: 3 bis 4 Wochen
- Kensho 360: wird im Scoping terminiert
Erste Quick Wins erhalten Sie bereits während des Audits, nicht erst mit dem Abschlussbericht. Steht ein Kunden-Fragebogen mit Frist an? Sagen Sie es im Scoping: Fragebogen-relevante Evidenz ziehen wir zeitlich vor.
Ihr eigener Aufwand bleibt gering: Zugänge einmalig bereitstellen, Kick-off, für Rückfragen erreichbar sein. Bei Deep Dive kommen Team-Interviews von insgesamt zwei bis drei Stunden dazu. Ihr Betrieb läuft dabei normal weiter.
Ein priorisierter Maßnahmenplan, keine Rohdaten-Sammlung. Jeder Report enthält:
- alle validierten Findings, priorisiert nach Impact und Ausnutzbarkeit, mit Severity-Einstufung und Security-Scoring
- die Quick-Win-Liste für schnell umsetzbare Verbesserungen
- das Kontroll-Mapping je Finding
Je nach Stufe kommen Architektur-Skizzen, Management-Summary oder Board-Vorlage hinzu. Zusätzlich enthält jeder Report Plattform-Empfehlungen: Auffälligkeiten und sinnvolle nächste Schritte, die uns bei der Analyse auffallen. Den Aufbau zeigen wir Ihnen gern im Scoping-Gespräch.
Ja, aber ausschließlich lesend. Der Zugriff folgt dem Least-Privilege-Prinzip und ist dabei:
- zeitlich begrenzt,
- transparent dokumentiert,
- an Ihren Sicherheitsrichtlinien ausgerichtet.
Änderungen an produktiven Systemen nehmen wir nicht vor.
Und Ihre Secrets? Lesezugriff kann Secret-Objekte technisch umfassen. Auf Wunsch schränken wir das per RBAC auf Metadaten ein oder klammern Secret-Werte vollständig aus. Geprüft wird, wie Secrets verwaltet werden, nicht was darin steht.
CKS-zertifizierte Senior Engineers, die Kubernetes-Security nicht nur prüfen, sondern auch unterrichten. Wir bilden CKS-Teilnehmer aus, und dieselbe Praxiserfahrung fließt in jedes Audit ein.
Ihren Auditor lernen Sie spätestens im Kick-off persönlich kennen. Er begleitet das Audit durchgehend, von der Analyse bis zum Ergebnis-Workshop.
Direkt weiterarbeiten: Sie erhalten einen priorisierten Maßnahmenplan, konkret formuliert und mit Aufwandsschätzung, sodass Ihr Team die Umsetzung eigenständig starten kann. Was danach passiert, hängt von der Stufe ab:
- Focus liefert den Plan als Grundlage für die eigene Umsetzung.
- Deep Dive prüft kritische Findings nach der Behebung in einem inkludierten Wirksamkeits-Nachtest erneut.
- 360 ergänzt diesen Nachtest um eine Verifikations-Dokumentation.
Auf Wunsch begleiten wir die Umsetzung oder übernehmen sie gemeinsam mit Ihrem Team, die Hoheit über Ihre Umgebung bleibt dabei bei Ihnen. Viele Kunden machen aus dem Audit einen Quartals-Rhythmus: der einfachste Einstieg in unsere laufende Begleitung Mamori.
Jetzt starten
Wissen, wo Ihre Cluster wirklich stehen?
Im kostenlosen Audit-Scoping klären wir Ziele, Umfang und Prüftiefe. Danach erhalten Sie Scope, Festpreis und Zeitplan: schriftlich und vor Beauftragung.
Scoping-Call (30 Min)
Wir klären Cluster-Scope, Ziele und Rahmen.
Schriftliches Festpreis-Angebot
Prüfumfang, Zeitplan und Preis: fixiert vor Beauftragung.
Audit-Start
Ohne Eingriff in den Betrieb, NDA vorab möglich.

Vincent Sturm
Ihr Ansprechpartner · Key Account
Im Gespräch klären wir:
Ihre Angriffsfläche und kritischen Prüfbereiche
Passende Prüftiefe: Focus, Deep Dive oder 360
Scope, Zeitplan und nächste Schritte
30 Min · Kalender öffnet sich direkt · Termin verschiebbar · NDA vorab möglich