data-servers-stacked-in-a-row-blue-illumination-2026-03-24-10-18-21-utc

Runtime Security braucht Echtzeit-Kontrolle.
Verhalten erkennen, Angriffe automatisiert stoppen.

Selbst eine gehärtete Cloud-Plattform muss damit rechnen, dass Angreifende Zugang finden. Runtime Threat Detection beobachtet das Verhalten laufender Workloads in Echtzeit und stoppt Angriffe automatisiert, bevor sie sich im Cluster weiter ausbreiten.

Klassische Schutzmassnahmen wie Härtung, richtlinienbasierte Vorgaben und geprüfte Container-Images senken das Risiko, verhindern Angriffe aber nicht vollständig.

 

Warum reichen statische Policies allein nicht aus?
Wenn Bewegungsspielräume innerhalb des erlaubten Rahmens zum Risiko werden.

Policies legen fest, welche Rechte ein Container grundsätzlich erhalten darf – etwa ob er als Root laufen oder auf den Host-Kernel zugreifen darf – und decken damit einen Grossteil der Basis-Absicherung ab.

Sobald Workloads dynamisch über mehrere Namespaces und Projekte hinweg orchestriert werden, entstehen jedoch Bewegungsspielräume innerhalb des erlaubten Rahmens, die sich allein mit statischen Regeln nicht schliessen lassen. Für Banken, Verwaltungen, das Gesundheitswesen sowie Unternehmen mit hohen Anforderungen an Betriebssicherheit beeinflusst dies massgeblich, wie Workloads überwacht und abgesichert werden müssen.

Joseph Melettukunnel

 «Runtime Security ist kein Ersatz für gute Policies, sondern ihre notwendige Ergänzung. Erst wer weiss, was im Betrieb tatsächlich passiert, kann Angriffe stoppen, bevor sie Schaden anrichten.»

Joseph Melettukunnel
CTO, CONVOTIS Schweiz

Generative KI und die zunehmende Verteilung von Workloads über mehrere Cluster verändern die Anforderungen an Runtime Security grundlegend. Die entscheidende Frage lautet nicht mehr, ob Angriffe möglich sind, sondern wie schnell sie erkannt und automatisiert eingedämmt werden können. 

Die zentralen Herausforderungen:
Erkennung, Reaktion und Korrelation.

1. Beobachten
Verhalten statt Signaturen.   

Verhaltensbasierte Erkennung analysiert Systemaufrufe auf Kernel-Ebene und macht sichtbar, was einzelne Prozesse innerhalb eines Containers tatsächlich tun. Dazu gehören unter anderem:

  • Zugriffe auf Geheimnisse und Zugangsdaten
  • Nachträgliche Veränderungen an Protokolldateien
  • Unerwartet gestartete Prozesse innerhalb eines Pods
  • Abweichungen vom erwarteten Verhalten

 

2. Korrelation
Aus einzelnen Signalen ein belastbares Bild machen.

Erst die Zusammenführung von Signalen aus Workloads, Netzwerkverkehr und Plattform-Logs in einer zentralen Auswertung macht aus einzelnen Auffälligkeiten ein belastbares Bild eines tatsächlichen Angriffs. 

Im Fokus stehen dabei:

  • Signale aus mehreren Quellen zusammenführen
  • Auffälligkeiten in Kontext setzen
  • Fehlalarme reduzieren
  • Angriffsmuster frühzeitig erkennen

 

3. Verhindern
Automatisierte Reaktion statt manuelles Eingreifen.

Erkennung allein genügt nicht, wenn die Reaktion zu langsam erfolgt. Dies ermöglicht unter anderem:

  • Read-only-Dateisysteme als Standardeinstellung
  • Deny-by-default-Netzwerkregeln gegen laterale Ausbreitung
  • Einspeisung in bestehende Monitoring-Prozesse
  • Automatisierte Isolation kritischer Workload

Was zeichnet wirksame Runtime Threat Detection aus?
Die Grundlage für schnelle Erkennung und automatisierte Reaktion.

Wirksame Runtime Security schafft die Voraussetzungen für den kontrollierten Betrieb Cloud-nativer Workloads. Zu den wichtigsten Merkmalen gehören:

  • Verhaltensbasierte Erkennung auf Kernel-Ebene
  • Korrelation von Workload-, Netzwerk- und Plattform-Signalen
  • Automatisierte Gegenmassnahmen ohne manuellen Eingriff
  • Read-only-Dateisysteme und Deny-by-default-Netzwerkregeln
  • Integration in bestehende Monitoring- und Alarmierungsprozesse
  • Messbare Kennzahlen zu Erkennung und Eindämmung

Wichtigste Erkenntnisse:
Die Kernaussagen auf einen Blick.

  1. Klassische Schutzmassnahmen senken das Risiko, verhindern Angriffe aber nicht vollständig.
  2. Verhaltensbasierte Erkennung macht sichtbar, was innerhalb eines Containers tatsächlich geschieht.
  3. Erst die Korrelation von Signalen macht aus Auffälligkeiten ein belastbares Angriffsbild.
  4. Automatisierte Reaktion ist entscheidend, wenn menschliches Eingreifen zu langsam wäre.
  5. Runtime Threat Detection ergänzt Härtung, Supply-Chain-Sicherheit und Identitätsmanagement.
  6. Kennzahlen wie Erkennungszeit und Automatisierungsgrad zeigen, ob der Schutz in der Praxis funktioniert.

Häufig gestellte Fragen:
Antworten auf zentrale Fragen zu KI und Multi-Cloud.

Policies legen im Voraus fest, was ein Container darf. Runtime Threat Detection beobachtet dagegen das tatsächliche Verhalten im Betrieb und erkennt Abweichungen davon. 

Automatisierte Gegenmassnahmen wie Read-only-Dateisysteme, Deny-by-default-Netzwerkregeln oder die Isolation eines Workloads greifen ohne manuelles Eingreifen – deutlich schneller als ein rein menschlich gesteuerter Prozess. 

Erfasst werden unter anderem Zugriffe auf Zugangsdaten, nachträgliche Änderungen an Protokolldateien sowie unerwartet gestartete Prozesse innerhalb eines Pods.

Erst die Korrelation von Signalen aus Workloads, Netzwerkverkehr und Plattform-Logs macht aus einzelnen Auffälligkeiten ein belastbares Bild eines tatsächlichen Angriffs. 

Bei kritischen Auffälligkeiten wird der betroffene Workload automatisch vom Cluster isoliert, ohne dass zunächst ein Mensch eingreifen muss. So wird die Ausbreitung des Angriffs gestoppt. 

Wie CONVOTIS Runtime Threat Detection umsetzt:
Von der Erkennung bis zur automatisierten Reaktion.

Wirksame Runtime Security erfordert mehr als einzelne Tools. Entscheidend sind Architektur, Korrelation und automatisierte Prozesse. CONVOTIS unterstützt Unternehmen dabei mit:

  • Verhaltensbasierter Erkennung auf Kernel-Ebene in Kubernetes-Umgebungen
  • Automatisierten Gegenmassnahmen wie Isolation und Netzwerksegmentierung
  • Integration in bestehende Monitoring- und Alarmierungsprozesse

Jetzt zum Webinar anmelden:
Weitere Informationen zum Thema.

Sie wollen mehr zum Thema «Runtime Threat Detection» erfahren? Dann melden Sie sich noch heute für unser Webinar an!

 


Mit unseren Experten sprechen:

Sie möchten beurteilen, wie gut Ihre Workloads gegen Laufzeitangriffe geschützt sind??

Tauschen Sie sich mit unseren Expertinnen und Experten zu Runtime Security, Verhaltensanalyse und automatisierter Reaktion aus.

3721a550-52fc-4ef2-935f-fb1414e23a22

Reto Stöckli