Kensho · Kubernetes & OpenShift Security

Kubernetes Security Audit: Würden Ihre Cluster bestehen?

Wir prüfen Ihre Kubernetes- und OpenShift-Cluster strukturiert nach CIS Benchmark, BSI APP.4.4 und NSA/CISA. Sie erhalten einen priorisierten Maßnahmenplan, den Ihr Team direkt umsetzen kann.

CKSCIS BenchmarkBSI APP.4.4

10 Jahre Kubernetes · 11 Jahre Container · 14 Jahre Linux

Das kommt Ihnen bekannt vor?

Sechs Anzeichen, dass Ihre Cluster eine Prüfung brauchen

Kubernetes ist ab Werk nicht sicher konfiguriert. Die Frage ist nicht, ob Schwachstellen existieren, sondern welche davon heute ausnutzbar sind.

Gewachsene Konfiguration

Fehlkonfigurationen und übermäßige Berechtigungen, über Jahre gewachsen. Niemand weiß mehr, was davon wirklich gebraucht wird.

Secrets & Privilegien

Secrets in Images, privilegierte Pods, offene Defaults: Systematisch prüft das niemand, bis etwas passiert.

Compliance ohne Belege

NIS2, DORA, ISO 27001, BSI: Prüfer und Kunden wollen Nachweise, keine Absichtserklärungen.

Kein Gesamtüberblick

Dashboards melden grün. Den vollständigen Blick auf den tatsächlichen Zustand der Plattform hat trotzdem niemand.

Fragebogen blockiert den Deal

Der Security-Fragebogen eines Großkunden liegt auf dem Tisch: über 100 Fragen, knappe Frist, der Abschluss wartet.

Kein Blick von außen

Ihre Cluster tragen kritische Workloads, doch von außen geprüft hat sie noch niemand. Betriebsblindheit entsteht dann von selbst.

Die Bedrohungslage

Angreifer warten nicht auf Ihr nächstes Audit

Wie kurz Ihr Zeitfenster wirklich ist, zeigen BSI-Lagebericht und unabhängige Reports.

18Minuten

dauert es im Schnitt, bis ein frisch aufgesetzter Cluster den ersten Angriffsversuch bekommt.

80 %

der bei der Polizei gemeldeten Angriffe treffen kleine und mittlere Unternehmen, zum Beispiel mit Ransomware.

46 %

der untersuchten Cluster laufen auf veralteten Kubernetes-Versionen ohne Sicherheitsupdates. Ihrer vielleicht auch.

Seit dem 6. Dezember 2025 gilt das NIS2-Umsetzungsgesetz. Ihre Geschäftsleitung muss die Umsetzung persönlich verantworten und überwachen (§ 38 BSIG). Dem Unternehmen drohen Bußgelder bis 10 Mio. Euro (§ 65 BSIG). Ein Kubernetes Security Audit liefert dokumentierte technische Nachweise für Ihr NIS2-Risikomanagement.

Es gibt einen besseren Weg.

Die Lösung

Scanner finden Symptome. Senior-Experten finden die Ursachen.

Kensho kombiniert automatisierte Scans mit Experten-Validierung: für Kubernetes und OpenShift, on-premises, in der Cloud oder hybrid. Das Ergebnis sind Security-Findings plus Empfehlungen, wie Ihre Plattform besser wird.

Wir arbeiten ohne Änderungen an produktiven Systemen: Lesezugriff nach Least Privilege, zeitlich begrenzt und dokumentiert. Und wir bilden CKS-Teilnehmer aus: Die Angriffsmuster und Härtungsfehler, die wir dort unterrichten, sind genau die, nach denen wir in Ihrem Cluster suchen.

Scans plus Senior-Blick

Automatisierte Scans decken die Breite ab, Senior Engineers validieren jedes Finding. Ungefilterte Tool-Reports bekommen Sie von uns nicht.

Kein Risiko für den Betrieb

Lesezugriff nach Least Privilege, zeitlich begrenzt und transparent dokumentiert: keine Änderungen an produktiven Systemen.

Priorisiert statt überwältigend

Findings nach Impact und Ausnutzbarkeit sortiert, mit Quick Wins ab Tag eins. Ihr Team weiß immer, was zuerst dran ist.

Kensho passt, wenn …

Sie eine produktive Kubernetes- oder OpenShift-Plattform betreiben

Sie Nachweise brauchen: für Prüfer, Kunden-Fragebögen oder die eigene Gewissheit

Sie die Umsetzung selbst stemmen oder an uns übergeben wollen: Der Maßnahmenplan trägt beides

Kensho ist nicht das Richtige, wenn …

noch kein Cluster in Betrieb ist: Dann passt unsere Kubernetes-Beratung besser

Sie einen Penetrationstest mit aktiver Exploitation suchen: Kensho prüft ohne Eingriff in den Betrieb

Sie den Betrieb dauerhaft abgeben wollen: Dafür ist die laufende Begleitung Mamori da

Der Ablauf

In vier Schritten zum priorisierten Maßnahmenplan

Vom Scoping zum Ergebnis-Workshop: transparent, planbar und ohne Eingriff in den laufenden Betrieb.

  1. Kick-off & Scoping

    Wir nehmen Ihre Ziele auf und priorisieren gemeinsam, welche Prüfbereiche für Ihre Situation kritisch sind. Scope, Zugänge und Zeitplan werden schriftlich fixiert. Danach steht der Festpreis.

  2. Analyse

    Automatisierte Scans über alle vereinbarten Bereiche, dazu Konfigurations- und Pipeline-Reviews durch Senior Engineers. Lesezugriff nach Least Privilege: zeitlich begrenzt, dokumentiert, ohne Änderungen am Betrieb.

  3. Validierung & Priorisierung

    Jedes Finding wird von Hand validiert und nach Impact und Ausnutzbarkeit bewertet. False Positives fliegen raus, Quick Wins gehen sofort an Ihr Team, strategische Maßnahmen werden geplant.

  4. Ergebnis-Workshop & Roadmap

    Wir besprechen Report und Maßnahmenplan mit Ihrem Team, klären offene Fragen und priorisieren gemeinsam. Die Umsetzung übernehmen Sie selbst oder gemeinsam mit uns.

Erste Quick Wins erhalten Sie bereits während des Audits, nicht erst mit dem Abschlussbericht.

Zertifiziert: CKA, CKAD, CKS
Lesezugriff nach Least Privilege, NDA selbstverständlich
DevNinjas GmbH aus Deutschland

Was Kensho prüft

Sieben Blickwinkel. Ein Sicherheitsbild.

Gruppiert nach Angriffsfläche: vom Container-Image über die Lieferkette bis in den laufenden Betrieb.

Cluster & Runtime

Benchmarks & Hardening

Systematischer Abgleich gegen CIS, NSA/CISA, BSI APP.4.4 und Pod Security Standards. Die Basis jedes Kensho-Audits. Bei OpenShift zusätzlich gegen SCCs und Routen geprüft.

Cluster & Runtime

Manifeste & RBAC

Security Context, Least Privilege, Secrets

Cluster & Runtime

Netzwerk & Policies

Segmentierung, Network Policies, Zero Trust

Build & Supply Chain

Image-Security & SBOM

CVE-Scans, Lieferkette, Lizenz-Compliance

Build & Supply Chain

CI/CD & Supply Chain

GitOps, Signing, Approval-Gates, Rollback

Betrieb & Effizienz

Observability & Incidents

Logs, Metrics, Traces und ihre Aussagekraft

Betrieb & Effizienz

Ressourcen & FinOps

Right-Sizing, Over-Provisioning, Throttling

7 Prüfbereiche, über 40 Kontrollen. Im Scoping legen wir gemeinsam fest, worauf es ankommt. Kein Bereich ist Pflichtprogramm.

Kein Finding ohne nächsten Schritt: alles landet priorisiert im Report, mit Aufwand und Business-Impact.

6 Deliverables · in jeder Stufe

Was am Ende in Ihren Händen liegt.

  • Audit-Report mit priorisierten Findings und Security-Scoring

  • Maßnahmenplan mit Aufwand und Business-Impact

  • Plattform-Empfehlungen: Auffälligkeiten, fehlende Bausteine und sinnvolle nächste Schritte

  • Technische Evidenz mit Kontroll-Mapping: CIS und NSA/CISA, je Stufe erweitert

  • Quick-Win-Liste, umsetzbar ab Tag eins

  • Ergebnis-Besprechung mit Ihrem Team

kensho-audit-report.pdfSeite 3 / 42

Finding: RBAC-Wildcard im Prod-Namespace

HOCH

Empfehlung

Severity-Verteilung

KritischHochMittelNiedrig

Aus der Prüfpraxis

Wo eine Kubernetes-Sicherheitsanalyse den Unterschied macht

Drei anonymisierte Momente aus unserer Prüf- und Beratungspraxis: Lücken finden, den CIS Kubernetes Benchmark einordnen, Risiken priorisieren.

Der stille Befund

Ein Management-Endpoint war seit Monaten aus dem gesamten Firmennetz erreichbar: keine exotische Lücke, sondern eine Default-Einstellung im Cluster, die nie hinterfragt wurde. Der Fix war eine einzige Network-Policy. Gefunden wurde die Lücke nicht zufällig, sondern weil jemand systematisch nachgesehen hat. Genau das leistet ein Audit: Es macht sichtbar, was im Betrieb längst unsichtbar geworden ist.

HOCH

kind: NetworkPolicy

Fix: 1 Network-Policy

Der Fragebogen

Der Security-Fragebogen eines Konzernkunden lag auf dem Tisch: weit über hundert Fragen zu RBAC, Netzwerk und Härtung, wenige Tage Frist, ein Abschluss in der Schwebe. Mit Audit-Report und Kontroll-Mapping wurde das Beantworten zur Zusammenstellung statt zur Recherche. Jede Antwort ließ sich belegen statt behaupten. So konnte der Vertrieb zusagen, ohne dass das Plattform-Team eine Woche verlor.

Antworten aus dem Report belegt

Die Priorität

Hunderte Findings aus dem eigenen Scanner, dazu offene CVEs ohne Kontext: Die Liste war lang, die Dringlichkeit unklar, der Anfang unmöglich. Das Audit verdichtete sie zu wenigen bewerteten Punkten, sortiert nach Ausnutzbarkeit und Aufwand, mit Quick Wins für die ersten Sprints. Handlungsfähigkeit entsteht nicht durch mehr Meldungen, sondern durch die richtige Reihenfolge.

Sortiert nach Ausnutzbarkeit und Aufwand

Beratung · Workshops · Schulungen

Durchschnittlich 4,9 von 5 Sternen aus über 1.000 Schulungsbewertungen. Derselbe Anspruch gilt für jede Sicherheitsanalyse und Härtung, die wir durchführen.

Audit-Stufen

Welche Prüftiefe braucht Ihr Kubernetes-Cluster?

Alle Stufen kombinieren automatisierte Scans mit Experten-Validierung und liefern den priorisierten Report. Sie unterscheiden sich in manueller Tiefe, Interviews und Management-Output. Der Festpreis steht nach dem Scoping fest: vor Beauftragung, ohne versteckte Aufwände. Den konkreten Festpreis-Rahmen nennen wir Ihnen bereits in den ersten Minuten des kostenlosen Scoping-Gesprächs.

Focus

Der fokussierte Basis-Audit

Für den ersten strukturierten Check

Automatisierte Scans · Experten-Validierung · typisch 2 Wochen

  • Scans aller sieben Prüfbereiche
  • Scope im Kick-off gemeinsam fokussiert
  • Priorisierte Auswertung durch Senior Engineers
  • Report, Quick-Wins und Remote-Besprechung
Focus direkt anfragen
Deep DiveEmpfohlen

Die technische Tiefenanalyse

Unter NIS2 ist Deep Dive der typische Startpunkt, Focus der Vorab-Check. Für die meisten produktiven Plattformen.

Standardumfang für produktive Plattformen · typisch 3–4 Wochen

  • Alles aus Focus, plus:
  • Manuelle Senior-Reviews: Architektur, RBAC, GitOps, Secrets
  • Kontroll-Mapping: BSI APP.4.4/SYS.1.6 und ISO 27001
  • 1 Wirksamkeits-Nachtest inklusive
  • Management-Summary + halbtägiger Ergebnis-Workshop
Deep Dive direkt anfragen
360°

Das Full-Platform-Audit

Für regulierte Branchen und Governance-Pflichten

Vollständige Bestandsaufnahme inkl. GRC · Umfang im Scoping

  • Alles aus Deep Dive, plus:
  • NIS2- und DORA-Evidenzpaket mit Multi-Framework-Mapping
  • Threat Model, DR/BCM-Validierung und Reifegrad-Assessment
  • Board-Vorlage, Ergebnispräsentation und Kensho-Testat
360° direkt anfragen
Alle Leistungen im Detail vergleichen
LeistungFocusDeep Dive360°
Automatisierte ScansFocus: Ja, Scope fokussiertDeep Dive: Ja, vollständig360°: Ja, vollständig
Manuelle TiefenanalyseFocus: Scan-Validierung, ohne manuelle ReviewsDeep Dive: Code- & Architektur-Reviews360°: + GRC-Analyse
Team-InterviewsFocus: Nicht enthaltenDeep Dive: Engineers360°: + Stakeholder
BedrohungsanalyseFocus: Nicht enthaltenDeep Dive: Angriffspfade auf kritische Workloads360°: + Threat Model der Plattform
Technischer PrüfberichtFocus: Ja, mit Quick-Win-ListeDeep Dive: + Architektur-Skizzen360°: + Reifegrad-Assessment
Management-ReportingFocus: Nicht enthaltenDeep Dive: Management-Summary360°: Board-Vorlage + Ergebnispräsentation
Ergebnis-BesprechungFocus: Remote-TerminDeep Dive: Halbtägiger Workshop360°: + Priorisierungs-Workshop
RoadmapFocus: Quick-Win-ListeDeep Dive: + Priorisierte Remediation-Roadmap360°: + 12–24-Monats-Roadmap
Kontroll-Mapping je FindingFocus: CIS, NSA/CISADeep Dive: + BSI APP.4.4/SYS.1.6, ISO 27001 (A.8)360°: + NIS2 (§ 30), DORA
Evidenz-PaketFocus: Basis-Evidenz (Scans, Benchmarks)Deep Dive: + Umsetzungsnachweise je Kontrolle360°: + Zuarbeit für § 31- und Management-Prozesse
Wirksamkeits-NachtestFocus: Optional buchbarDeep Dive: 1 Nachtest inklusive360°: Nachtest + Verifikations-Dokumentation
Kensho-TestatFocus: Nicht enthaltenDeep Dive: Nicht enthalten360°: Nach verifiziertem Nachtest
Scoping-Vereinbarung.pdf1 / 1

Vor dem Start klar vereinbart

Festpreis

Schriftliches Angebot mit Festpreis nach Scoping

Leistungsumfang

Prüftiefe, Deliverables und Zeitplan fixiert

Scope-Grenzen

Grenzen und Ausschlüsse transparent dokumentiert

Zugriff

Least Privilege, zeitlich begrenzt, dokumentiert

NDA

Vertraulichkeit, auf Wunsch vor dem Erstgespräch

Kritische Findings

Sofortige Meldung bereits während des Audits

Ihr Festpreis-Angebot erhalten Sie nach dem Scoping.
Vincent Sturm - DevNinjas

Ihr Ansprechpartner

Vincent Sturm

Key Account Manager

Vincent klärt mit Ihnen Scope, Prüftiefe und Festpreis. Und nach dem Audit lassen wir Sie nicht allein: fester Ansprechpartner, Antworten auf Rückfragen und auf Wunsch regelmäßige Health-Checks.

WhatsApp Chat

Jetzt starten

Wissen, wo Ihre Cluster wirklich stehen?

Im kostenlosen Audit-Scoping klären wir Ziele, Umfang und Prüftiefe. Danach erhalten Sie Scope, Festpreis und Zeitplan: schriftlich und vor Beauftragung.

Scoping-Call (30 Min)

Wir klären Cluster-Scope, Ziele und Rahmen.

Schriftliches Festpreis-Angebot

Prüfumfang, Zeitplan und Preis: fixiert vor Beauftragung.

Audit-Start

Ohne Eingriff in den Betrieb, NDA vorab möglich.

Vincent Sturm

Vincent Sturm

Ihr Ansprechpartner · Key Account

Im Gespräch klären wir:

Ihre Angriffsfläche und kritischen Prüfbereiche

Passende Prüftiefe: Focus, Deep Dive oder 360

Scope, Zeitplan und nächste Schritte

Schon entschieden? Direkt anfragen, wir melden uns mit dem Angebot

30 Min · Kalender öffnet sich direkt · Termin verschiebbar · NDA vorab möglich

Und danach? Viele Kunden machen aus dem Audit einen Quartals-Rhythmus: der einfachste Einstieg in die laufende Begleitung Mamori