Container Threat Detection erkennt Bedrohungen in laufenden GKE-Containern. Kernel-Level Monitoring identifiziert Cryptominer, Malware und verdächtige Aktivitäten nahezu in Echtzeit.
Was ist Container Threat Detection?
Container Threat Detection ist ein Sicherheits-Feature für Google Kubernetes Engine (GKE). Es sammelt und analysiert Verhalten auf Ebene des Guest-Kernels der Container und erkennt bekannte Angriffsmuster.
Erkannte Bedrohungen werden als Findings an Security Command Center gemeldet, wo sie analysiert und weiterverarbeitet werden können. Container Threat Detection ist in Security Command Center Premium und Enterprise standardmäßig aktiviert, lässt sich aber deaktivieren. Es ist nicht mit GKE Sandbox kompatibel.
Erkannte Bedrohungen
Cryptocurrency Mining
Erkennung von Mining-Software wie XMRig oder bekannten Mining-Pools. Cryptojacking ist eine häufige Bedrohung bei kompromittierten Containern.
Malicious Scripts
Verdächtige Shell-Aktivitäten, die häufig bei Angriffen genutzt werden, etwa Reverse Shells, das Nachladen und Ausführen von Payloads oder Privilege-Escalation-Versuche.
Suspicious Binaries
Ausführung von Binaries, die üblicherweise nicht in Containern laufen sollten, etwa Netzwerk-Scanner oder Exploitation-Tools.
Container Escapes
Versuche, aus der Container-Isolation auszubrechen und mit dem Host-System oder anderen Containern zu interagieren.
Integration
Container Threat Detection integriert mit:
- Security Command Center: Zentrale Ansicht aller Findings
- Cloud Logging: Detaillierte Logs für Forensik
- Pub/Sub: Automatische Reaktionen triggern
- Cloud Functions: Custom Response Actions
Defense in Depth
| Schicht | Tool | Funktion |
|---|---|---|
| Build | Container Analysis | Vulnerability Scanning |
| Deploy | Binary Authorization | Nur signierte Images |
| Runtime | Container Threat Detection | Angriffserkennung |
| Network | GKE Network Policy | Mikrosegmentierung |
Vorteile
- Kernel-Level: Erkennung auch bei Container-Escape-Versuchen
- Geringer Overhead: Vergleichsweise geringe Performance-Auswirkungen
- Keine separate Agent-Installation nötig: Automatisch für GKE-Workloads verfügbar, sobald SCC Premium/Enterprise aktiviert ist
- Automatisierbar: Reaktionen via Cloud Functions oder Pub/Sub
Integration mit innFactory
Als zertifizierter Google Cloud Partner unterstützt innFactory Sie bei Container Threat Detection: GKE Security Hardening, SCC-Konfiguration und Incident Response Playbooks.
Typische Anwendungsfälle
Technische Spezifikationen
Häufig gestellte Fragen
Was ist Container Threat Detection?
Container Threat Detection ist ein Sicherheitsdienst, der Bedrohungen in laufenden GKE-Containern erkennt. Er sammelt und analysiert Verhalten auf Ebene des Guest-Kernels der Container und meldet verdächtige Aktivitäten an Security Command Center.
Welche Bedrohungen erkennt Container Threat Detection?
Dazu zählen unter anderem Cryptocurrency Mining, bekannte Malware und Exploits, verdächtige Shell-Aktivitäten wie Reverse Shells, ungewöhnliche Binary-Ausführungen, Privilege-Escalation-Versuche sowie Container-Escape-Versuche, bei denen ein Prozess versucht, aus der Container-Isolation auszubrechen.
Wie unterscheidet sich Container Threat Detection von Binary Authorization?
Binary Authorization verhindert das Deployment nicht signierter Images und wirkt damit präventiv. Container Threat Detection erkennt Bedrohungen in bereits laufenden Containern und wirkt damit detektiv. Beide Ansätze ergänzen sich in einer Defense-in-Depth-Strategie.
Was kostet Container Threat Detection?
Container Threat Detection ist Bestandteil von Security Command Center Premium oder Enterprise und nicht separat buchbar. Die Kosten von SCC Premium/Enterprise richten sich nach der Anzahl überwachter Assets; aktuelle Preise sind der offiziellen Pricing-Seite zu entnehmen.
Wie reagiere ich auf erkannte Bedrohungen?
Findings erscheinen in Security Command Center. Für automatische Reaktionen lassen sich Cloud Functions oder Pub/Sub einbinden, etwa um verdächtige Pods automatisch zu terminieren oder Alerts an ein Chat-Tool zu senden.
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.
