Plattformsicherheit nach Kubernetes Restricted
Kurz gesagt: Jeder Anwendungsdienst von Capitality läuft nach dem Kubernetes Pod Security Standard Restricted – ohne Administratorrechte, auf einem schreibgeschützten System, mit ausfallsicherer Anmeldung und Hosting in der EU. Sie müssen nichts einrichten.
Zuletzt geprüft: 10. Oktober 2026.
Ihre Kunden, Eigentümer, Objekte und Abschlüsse sind der Kern Ihres Geschäfts. Capitality schützt sie dort, wo es am meisten zählt: in der Software, die sie verarbeitet. Seit Oktober 2026 läuft jeder Anwendungsdienst von Capitality – die Web-App, die API dahinter, die Anmeldung und die Kommunikation – nach Restricted, dem strengsten der drei Sicherheitsprofile, die Kubernetes für Anwendungen festlegt. Für eine Maklersoftware, die täglich Kunden-, Eigentümer- und Objektdaten verarbeitet, ist das kein Detail, sondern die Grundlage.
Was „Restricted“ bedeutet
Abschnitt betitelt „Was „Restricted“ bedeutet“Das Kubernetes-Projekt veröffentlicht drei Pod Security Standards: Privileged, Baseline und Restricted. Restricted folgt den aktuellen Best Practices zur Härtung und ist das Profil, nach dem Sicherheitsteams fragen. Für Capitality heißt das:
- Keine Administratorrechte. Jeder Dienst läuft als gewöhnlicher Nutzer ohne Sonderrechte. Nicht einmal unsere eigene Software kann als Systemadministrator handeln.
- Kein Weg zu mehr Rechten. Die Rechteausweitung ist abgeschaltet, alle optionalen Betriebssystem-Privilegien sind entfernt.
- Gefilterter Systemzugriff. Ein Systemaufruf-Filter blockiert selten benötigte, riskante Operationen an der Grenze zum Betriebssystem.
Gehärtet über den Standard hinaus
Abschnitt betitelt „Gehärtet über den Standard hinaus“- Schreibgeschützt. Die laufende Software lässt sich nicht verändern. Jeder Dienst hat genau einen temporären Arbeitsbereich und sonst nichts, wohin er schreiben kann – was ein Eindringling hinterlässt, übersteht keinen Neustart.
- Schlank. Jeder Dienst enthält nur, was er zum Laufen braucht – keine Allzweck-Werkzeuge, die ein Eindringling nutzen könnte.
- Aktuelles Fundament. Die Dienste laufen auf einer aktuellen, gepflegten Betriebssystem-Basis.
- Geprüfte Identitäten zwischen Diensten. Fragt ein Capitality-Dienst den Anmeldedienst, wer Sie sind, weisen sich beide Seiten mit Zertifikaten aus – über eine verschlüsselte Verbindung.
Anmeldung, die erreichbar bleibt
Abschnitt betitelt „Anmeldung, die erreichbar bleibt“Die Anmeldung läuft in zwei unabhängigen Kopien, verteilt auf unsere Server. Updates werden Kopie für Kopie ausgerollt – Sie können sich anmelden, während wir Verbesserungen ausliefern.
Hosting in der EU
Abschnitt betitelt „Hosting in der EU“Die Produktivsysteme laufen in der EU. Capitality wird von der Capkrea GmbH in Deutschland entwickelt und betrieben.
Für Ihre Sicherheitsprüfung
Abschnitt betitelt „Für Ihre Sicherheitsprüfung“Diese Maßnahmen sind Teil des gehosteten Produkts – Sie müssen nichts einrichten. Braucht Ihre IT oder Ihr Datenschutzbeauftragter Details für eine Lieferantenbewertung oder für Ihre technischen und organisatorischen Maßnahmen (TOM), schreiben Sie an [email protected].
Welche Pflichten Ihr Büro selbst nach der DSGVO hat – Auftragsverarbeitung, Informationspflichten, Löschfristen –, erklärt der Leitfaden DSGVO für Immobilienmakler.
Eine Sicherheitslücke melden: siehe Sicherheit und Datenschutz.
Häufige Fragen
Abschnitt betitelt „Häufige Fragen“Erfüllt Capitality den Kubernetes Pod Security Standard „Restricted“?
Abschnitt betitelt „Erfüllt Capitality den Kubernetes Pod Security Standard „Restricted“?“Ja. Seit Oktober 2026 läuft jeder Anwendungsdienst von Capitality – die Web-App, die API, die Anmeldung und die Kommunikation – nach Restricted, dem strengsten der drei Pod Security Standards von Kubernetes.
Läuft Capitality mit Root- oder Administratorrechten?
Abschnitt betitelt „Läuft Capitality mit Root- oder Administratorrechten?“Nein. Jeder Anwendungsdienst läuft als gewöhnlicher Nutzer ohne Sonderrechte. Die Rechteausweitung ist abgeschaltet, alle optionalen Betriebssystem-Privilegien sind entfernt.
Lässt sich die laufende Software verändern?
Abschnitt betitelt „Lässt sich die laufende Software verändern?“Nein. Die Anwendungsdienste sind schreibgeschützt. Jeder hat genau einen temporären Arbeitsbereich und sonst nichts, wohin er schreiben kann – und was dort liegt, übersteht keinen Neustart.
Wo werden meine Daten gehostet?
Abschnitt betitelt „Wo werden meine Daten gehostet?“Die Produktivsysteme laufen in der EU. Capitality wird von der Capkrea GmbH in Deutschland entwickelt und betrieben.
Muss ich etwas einrichten?
Abschnitt betitelt „Muss ich etwas einrichten?“Nein. Diese Maßnahmen sind Teil des gehosteten Produkts.
An wen wende ich mich für eine Lieferantenbewertung?
Abschnitt betitelt „An wen wende ich mich für eine Lieferantenbewertung?“Schreiben Sie an [email protected] – für Fragebögen, technische und organisatorische Maßnahmen (TOM) oder die Meldung einer Schwachstelle.