Files
ThreadNetWiki/betrieb/sicherheit.md
T

53 lines
2.7 KiB
Markdown
Raw Normal View History

2026-08-14 04:58:08 +00:00
---
title: Sicherheit & CVE-Remediation
description: CVE-Remediation-Runbook
published: true
date: 2026-08-14T04:58:03.498Z
tags:
editor: markdown
dateCreated: 2026-08-14T04:58:03.498Z
---
# Sicherheit & CVE-Remediation
Wie wir mit dem Schwachstellen-Report umgehen. Die **Trivy-CVE-Pipeline** (auf CFGMON: Scanner + Exporter + Grafana + Alertmanager) scannt alle Container-Images des Stacks; das **Grafana-CVE-Dashboard** (Ordner *Security*) ist der Fortschrittsmesser. Alarme laufen aggregiert nach Matrix.
## Grundhaltung: triagen, nicht alles auf einmal
Ein voller Scan meldet leicht tausende CVEs — die meisten MEDIUM/LOW oder ohne Fix. Nicht die Zahl jagen, sondern nach **Schwere × Fixbarkeit** priorisieren:
1. **CRITICAL zuerst, dann HIGH.** MEDIUM/LOW nachrangig.
2. **„fixed available" vor „won't-fix".** Ein CVE ohne verfügbaren Patch kostet nur Zeit.
3. **Exponiert vor intern.** Ein CVE in einem öffentlich erreichbaren Dienst wiegt schwerer als in einem rein clusterinternen.
## Haupthebel: updaten
Die allermeisten CVEs stecken in **veralteten Base-Images**. Der wirksamste Fix ist das Update der Komponente → siehe **[Upgrades](/betrieb/upgrades)**. Priorisierte Ziele (Stand des letzten Scans):
- **Authentik** (`goauthentik/server`) — Spitzenreiter (369 CRIT+HIGH), höchster Einzelgewinn. ⚠️ DB-Migration + Blueprint-Schema → vorher `authentik-backup` prüfen.
- **coturn `:latest`** — auf eine **gepinnte** Version. `:latest` ist nicht reproduzierbar und nicht sauber scanbar.
- **busybox** (alt) + die **eigenen Images** (`axion-backup`, `axion-secret-rotation`, `clamav-http-scanner`) auf aktueller Base neu bauen.
- **ESS-Chart** anheben (bringt die Synapse/MAS/MatrixRTC-Basis mit).
## Was sich nicht fixen lässt
Bleibt ein CVE ohne Patch (won't-fix) oder betrifft eine nicht genutzte/nicht exponierte Komponente:
- **Mitigieren:** NetworkPolicy (Dienst nicht erreichbar), Feature aus, Config-Härtung.
- **Bewusst akzeptieren + suppress-en:** in **`.trivyignore`** eintragen — **immer mit Begründung und Review-Datum**. Ohne Suppression rauscht der Report zu und echte neue CVEs gehen unter; ohne Review-Datum wird die Ausnahme dauerhaft und niemand prüft sie nach.
```
# CVE-2025-XXXXX — glibc, nur in <image>; kein Fix vor Upstream-Release; nicht exponiert.
# Review: 2026-11-01
CVE-2025-XXXXX
```
## Ablauf (ein Remediation-Pass)
1. Aktuellen Report ziehen (Grafana-Dashboard / Trivy-Exporter).
2. CRITICAL + HIGH mit verfügbarem Fix listen → betroffene Komponenten updaten ([Upgrades](/betrieb/upgrades)); riskante (Authentik/ESS) einzeln + mit Backup.
3. Rest triagen: mitigieren oder mit Begründung suppress-en.
4. **Re-scannen**, Delta im Dashboard messen, wiederholen.
Nachverfolgt im Backlog unter **M5 (Härtung)**.