Container- und Netzwerksicherheit

eBPF Networking für Kubernetes: Cilium für die Kontrolle, Hubble für die Visibility, Tetragon für das, was zur Laufzeit passiert.

Illustration of cloud computing; includes digital shields, a computer screen with a lock icon, and a checkmark, symbolizing security.

Warum Container-Security anders ist

Kubernetes bietet Flexibilität, und genau diese Flexibilität macht Container-Umgebungen schwer abzusichern. Eine schwache Netzwerkschicht macht aus einem kompromittierten Pod schnell ein deutlich grösseres Problem.

Traditionelle CNIs zwingen zur Wahl zwischen granularer Kontrolle und Echtzeit-Visibility. In einem regulierten Sektor braucht es beides, deshalb sind wir auf den eBPF-Stack umgestiegen.

CTA Image

Networking und Observability

eBPF integriert sich auf Kernel-Ebene und bietet dadurch starke Kontrollen bei sehr geringem Resource Overhead und deutlich mehr Einblick, als eine klassische CNI bieten kann.

  • Cilium übernimmt sicheres Networking, natives Ingress und Mutual TLS ohne Sidecar-Proxys, was die Angriffsfläche klein hält

  • Hubble protokolliert jedes Paket und jeden Verbindungsversuch, sodass Policies auf Basis von tatsächlich beobachtetem statt vermutetem Traffic geschrieben werden

  • Zuerst permissiv einsteigen und die Regeln anhand dessen verschärfen, was Hubble zeigt. Wer Policies im Voraus errät, endet meist mit Regeln, die niemand mehr anzufassen wagt

Illustration of network observability, showing traffic flows, connection paths and a magnifying glass over a cluster.

Proaktiver Threat-Schutz

Prävention ist nur die halbe Miete. Tetragon läuft auf der Kernel-Ebene, beobachtet Prozessverhalten und Netzwerkaktivität und setzt Policies direkt an der Quelle durch, statt erst im Nachhinein zu reagieren.

  • Runtime-Monitoring untersucht das Verhalten von Containern in Echtzeit und markiert Anomalien

  • Ergänzt Admission Control, Image Scanning und Least-privilege RBAC als zusätzliche Schicht

Illustration of runtime threat protection, showing a shield, warning indicators and monitored container processes.

Ergebnisse und Nutzen

Komponente
Nutzen
CiliumSicheres Networking, natives Ingress und Mutual TLS
HubbleCluster-weite Visibility und Auditing von Network Policies
TetragonEchtzeit-Threat-Detection auf Kernel-Ebene
Kubernetes-nativEingebaut und Cloud-agnostisch, ohne zusätzlichen Betriebsaufwand
Compliance-konformKonzipiert für Umgebungen mit strikten regulatorischen Anforderungen
Flexibles DeploymentLäuft auf Amazon EKS, On-premises oder hybrid

Sicher, effizient und für Scale gebaut

Cilium, Hubble und Tetragon fügen sich zu einem Security-Stack für Kubernetes zusammen: starke Security ohne Performance-Einbussen, aussagekräftige Einblicke, wer tatsächlich mit wem spricht, Policy und Compliance werden durchgesetzt statt nur dokumentiert, und Threat-Detection in Echtzeit. Keine Sidecars, die zusätzlich betrieben werden müssen.

Dies ist die Security-Schicht der Plattformen, die wir bauen. Kubernetes auf AWS deckt den Rest des Stacks ab.

Kurz gesagt

  • eBPF liefert Security, Observability und Effizienz auf Kernel-Ebene statt in einem Sidecar

  • Cilium, Hubble und Tetragon decken gemeinsam Networking, Visibility und Runtime-Schutz ab

  • Policies werden durchgesetzt, Traffic ist sichtbar, und Threats werden erkannt, während sie passieren

Abstract illustration of a digital circuit with a central eBPF chip surrounded by interconnected nodes labeled Hubb, Tigera, and other icons.

Wissen Sie, was Ihr Cluster erlaubt?

Die meisten Audits beginnen mit einer Hubble-Aufnahme davon, was tatsächlich mit wem spricht.