Zum Inhalt springen

Plattformsicherheit nach Kubernetes Restricted

Kurz gesagt: Jeder Anwendungsdienst von Capitality läuft nach dem Kubernetes Pod Security Standard Restricted – ohne Administratorrechte, auf einem schreibgeschützten System, mit ausfallsicherer Anmeldung und Hosting in der EU. Sie müssen nichts einrichten.

Zuletzt geprüft: 10. Oktober 2026.

Ihre Kunden, Eigentümer, Objekte und Abschlüsse sind der Kern Ihres Geschäfts. Capitality schützt sie dort, wo es am meisten zählt: in der Software, die sie verarbeitet. Seit Oktober 2026 läuft jeder Anwendungsdienst von Capitality – die Web-App, die API dahinter, die Anmeldung und die Kommunikation – nach Restricted, dem strengsten der drei Sicherheitsprofile, die Kubernetes für Anwendungen festlegt. Für eine Maklersoftware, die täglich Kunden-, Eigentümer- und Objektdaten verarbeitet, ist das kein Detail, sondern die Grundlage.

Das Kubernetes-Projekt veröffentlicht drei Pod Security Standards: Privileged, Baseline und Restricted. Restricted folgt den aktuellen Best Practices zur Härtung und ist das Profil, nach dem Sicherheitsteams fragen. Für Capitality heißt das:

  • Keine Administratorrechte. Jeder Dienst läuft als gewöhnlicher Nutzer ohne Sonderrechte. Nicht einmal unsere eigene Software kann als Systemadministrator handeln.
  • Kein Weg zu mehr Rechten. Die Rechteausweitung ist abgeschaltet, alle optionalen Betriebssystem-Privilegien sind entfernt.
  • Gefilterter Systemzugriff. Ein Systemaufruf-Filter blockiert selten benötigte, riskante Operationen an der Grenze zum Betriebssystem.
  • Schreibgeschützt. Die laufende Software lässt sich nicht verändern. Jeder Dienst hat genau einen temporären Arbeitsbereich und sonst nichts, wohin er schreiben kann – was ein Eindringling hinterlässt, übersteht keinen Neustart.
  • Schlank. Jeder Dienst enthält nur, was er zum Laufen braucht – keine Allzweck-Werkzeuge, die ein Eindringling nutzen könnte.
  • Aktuelles Fundament. Die Dienste laufen auf einer aktuellen, gepflegten Betriebssystem-Basis.
  • Geprüfte Identitäten zwischen Diensten. Fragt ein Capitality-Dienst den Anmeldedienst, wer Sie sind, weisen sich beide Seiten mit Zertifikaten aus – über eine verschlüsselte Verbindung.

Die Anmeldung läuft in zwei unabhängigen Kopien, verteilt auf unsere Server. Updates werden Kopie für Kopie ausgerollt – Sie können sich anmelden, während wir Verbesserungen ausliefern.

Die Produktivsysteme laufen in der EU. Capitality wird von der Capkrea GmbH in Deutschland entwickelt und betrieben.

Diese Maßnahmen sind Teil des gehosteten Produkts – Sie müssen nichts einrichten. Braucht Ihre IT oder Ihr Datenschutzbeauftragter Details für eine Lieferantenbewertung oder für Ihre technischen und organisatorischen Maßnahmen (TOM), schreiben Sie an [email protected].

Welche Pflichten Ihr Büro selbst nach der DSGVO hat – Auftragsverarbeitung, Informationspflichten, Löschfristen –, erklärt der Leitfaden DSGVO für Immobilienmakler.

Eine Sicherheitslücke melden: siehe Sicherheit und Datenschutz.

Erfüllt Capitality den Kubernetes Pod Security Standard „Restricted“?

Abschnitt betitelt „Erfüllt Capitality den Kubernetes Pod Security Standard „Restricted“?“

Ja. Seit Oktober 2026 läuft jeder Anwendungsdienst von Capitality – die Web-App, die API, die Anmeldung und die Kommunikation – nach Restricted, dem strengsten der drei Pod Security Standards von Kubernetes.

Läuft Capitality mit Root- oder Administratorrechten?

Abschnitt betitelt „Läuft Capitality mit Root- oder Administratorrechten?“

Nein. Jeder Anwendungsdienst läuft als gewöhnlicher Nutzer ohne Sonderrechte. Die Rechteausweitung ist abgeschaltet, alle optionalen Betriebssystem-Privilegien sind entfernt.

Nein. Die Anwendungsdienste sind schreibgeschützt. Jeder hat genau einen temporären Arbeitsbereich und sonst nichts, wohin er schreiben kann – und was dort liegt, übersteht keinen Neustart.

Die Produktivsysteme laufen in der EU. Capitality wird von der Capkrea GmbH in Deutschland entwickelt und betrieben.

Nein. Diese Maßnahmen sind Teil des gehosteten Produkts.

An wen wende ich mich für eine Lieferantenbewertung?

Abschnitt betitelt „An wen wende ich mich für eine Lieferantenbewertung?“

Schreiben Sie an [email protected] – für Fragebögen, technische und organisatorische Maßnahmen (TOM) oder die Meldung einer Schwachstelle.