conference logo

Playlist "German OWASP Day 2026"

Public Money, Public Containers

Sebastian Kawelke and Janou Feikens

Moderne digitale Verwaltungsinfrastrukturen setzen auf eine containerbasierte Infrastruktur. Doch woher stammen die sicheren Container-Images? Derzeit stammen sie überwiegend von US-Anbietern, was mit all den bekannten Risiken hinsichtlich Anbieterabhängigkeit, Datenhoheit und Schwachstellen in der Lieferkette einhergeht. In einer Zeit, in der sich geopolitische Rahmenbedingungen innerhalb weniger Wochen ändern können und Angriffe auf die Software-Lieferkette (Shai-Hulud, npm-Würmer, kompromittierte Basis-Images) zur Norm geworden sind, stellt dies ein strategisches Problem dar.

Im Rahmen der Secure Government Container Initiative (SGCI, ebenfalls Teil der sSDLC-Strategie) und der Plattform container.gov.de stellt ZenDiS für den Bund, die Länder und die öffentliche IT von openCode verifizierte, gehärtete Container-Images bereit, als offene Bausteine, die in Zusammenarbeit mit der Community entwickelt wurden. Wir berichten aus erster Hand: Wie härten wir Container gemäß den BSI-Standards und NIST SP 800-190 ab? Welche Toolchain entsteht dabei? Wo stehen wir nach der ersten Einrichtungsphase und was kann noch getan werden, um den Erfolg dieses Projekts letztendlich sicherzustellen?

Licensed to the public under https://creativecommons.org/licenses/by-sa/4.0/