53 lines
2.7 KiB
Markdown
53 lines
2.7 KiB
Markdown
---
|
||||
|
|
title: Sicherheit & CVE-Remediation
|
|||
|
|
description: CVE-Remediation-Runbook
|
|||
|
|
published: true
|
|||
|
|
date: 2026-08-14T04:58:03.498Z
|
|||
|
|
tags:
|
|||
|
|
editor: markdown
|
|||
|
|
dateCreated: 2026-08-14T04:58:03.498Z
|
|||
|
|
---
|
|||
|
|
|
|||
|
|
# Sicherheit & CVE-Remediation
|
|||
|
|
|
|||
|
|
Wie wir mit dem Schwachstellen-Report umgehen. Die **Trivy-CVE-Pipeline** (auf CFGMON: Scanner + Exporter + Grafana + Alertmanager) scannt alle Container-Images des Stacks; das **Grafana-CVE-Dashboard** (Ordner *Security*) ist der Fortschrittsmesser. Alarme laufen aggregiert nach Matrix.
|
|||
|
|
|
|||
|
|
## Grundhaltung: triagen, nicht alles auf einmal
|
|||
|
|
|
|||
|
|
Ein voller Scan meldet leicht tausende CVEs — die meisten MEDIUM/LOW oder ohne Fix. Nicht die Zahl jagen, sondern nach **Schwere × Fixbarkeit** priorisieren:
|
|||
|
|
|
|||
|
|
1. **CRITICAL zuerst, dann HIGH.** MEDIUM/LOW nachrangig.
|
|||
|
|
2. **„fixed available" vor „won't-fix".** Ein CVE ohne verfügbaren Patch kostet nur Zeit.
|
|||
|
|
3. **Exponiert vor intern.** Ein CVE in einem öffentlich erreichbaren Dienst wiegt schwerer als in einem rein clusterinternen.
|
|||
|
|
|
|||
|
|
## Haupthebel: updaten
|
|||
|
|
|
|||
|
|
Die allermeisten CVEs stecken in **veralteten Base-Images**. Der wirksamste Fix ist das Update der Komponente → siehe **[Upgrades](/betrieb/upgrades)**. Priorisierte Ziele (Stand des letzten Scans):
|
|||
|
|
|
|||
|
|
- **Authentik** (`goauthentik/server`) — Spitzenreiter (369 CRIT+HIGH), höchster Einzelgewinn. ⚠️ DB-Migration + Blueprint-Schema → vorher `authentik-backup` prüfen.
|
|||
|
|
- **coturn `:latest`** — auf eine **gepinnte** Version. `:latest` ist nicht reproduzierbar und nicht sauber scanbar.
|
|||
|
|
- **busybox** (alt) + die **eigenen Images** (`axion-backup`, `axion-secret-rotation`, `clamav-http-scanner`) auf aktueller Base neu bauen.
|
|||
|
|
- **ESS-Chart** anheben (bringt die Synapse/MAS/MatrixRTC-Basis mit).
|
|||
|
|
|
|||
|
|
## Was sich nicht fixen lässt
|
|||
|
|
|
|||
|
|
Bleibt ein CVE ohne Patch (won't-fix) oder betrifft eine nicht genutzte/nicht exponierte Komponente:
|
|||
|
|
|
|||
|
|
- **Mitigieren:** NetworkPolicy (Dienst nicht erreichbar), Feature aus, Config-Härtung.
|
|||
|
|
- **Bewusst akzeptieren + suppress-en:** in **`.trivyignore`** eintragen — **immer mit Begründung und Review-Datum**. Ohne Suppression rauscht der Report zu und echte neue CVEs gehen unter; ohne Review-Datum wird die Ausnahme dauerhaft und niemand prüft sie nach.
|
|||
|
|
|
|||
|
|
```
|
|||
|
|
# CVE-2025-XXXXX — glibc, nur in <image>; kein Fix vor Upstream-Release; nicht exponiert.
|
|||
|
|
# Review: 2026-11-01
|
|||
|
|
CVE-2025-XXXXX
|
|||
|
|
```
|
|||
|
|
|
|||
|
|
## Ablauf (ein Remediation-Pass)
|
|||
|
|
|
|||
|
|
1. Aktuellen Report ziehen (Grafana-Dashboard / Trivy-Exporter).
|
|||
|
|
2. CRITICAL + HIGH mit verfügbarem Fix listen → betroffene Komponenten updaten ([Upgrades](/betrieb/upgrades)); riskante (Authentik/ESS) einzeln + mit Backup.
|
|||
|
|
3. Rest triagen: mitigieren oder mit Begründung suppress-en.
|
|||
|
|
4. **Re-scannen**, Delta im Dashboard messen, wiederholen.
|
|||
|
|
|
|||
|
|
Nachverfolgt im Backlog unter **M5 (Härtung)**.
|