Files

2.7 KiB
Raw Permalink Blame History

title, description, published, date, tags, editor, dateCreated
title description published date tags editor dateCreated
Sicherheit & CVE-Remediation CVE-Remediation-Runbook true 2026-08-14T04:58:03.498Z markdown 2026-08-14T04:58:03.498Z

Sicherheit & CVE-Remediation

Wie wir mit dem Schwachstellen-Report umgehen. Die Trivy-CVE-Pipeline (auf CFGMON: Scanner + Exporter + Grafana + Alertmanager) scannt alle Container-Images des Stacks; das Grafana-CVE-Dashboard (Ordner Security) ist der Fortschrittsmesser. Alarme laufen aggregiert nach Matrix.

Grundhaltung: triagen, nicht alles auf einmal

Ein voller Scan meldet leicht tausende CVEs — die meisten MEDIUM/LOW oder ohne Fix. Nicht die Zahl jagen, sondern nach Schwere × Fixbarkeit priorisieren:

  1. CRITICAL zuerst, dann HIGH. MEDIUM/LOW nachrangig.
  2. „fixed available" vor „won't-fix". Ein CVE ohne verfügbaren Patch kostet nur Zeit.
  3. Exponiert vor intern. Ein CVE in einem öffentlich erreichbaren Dienst wiegt schwerer als in einem rein clusterinternen.

Haupthebel: updaten

Die allermeisten CVEs stecken in veralteten Base-Images. Der wirksamste Fix ist das Update der Komponente → siehe Upgrades. Priorisierte Ziele (Stand des letzten Scans):

  • Authentik (goauthentik/server) — Spitzenreiter (369 CRIT+HIGH), höchster Einzelgewinn. ⚠️ DB-Migration + Blueprint-Schema → vorher authentik-backup prüfen.
  • coturn :latest — auf eine gepinnte Version. :latest ist nicht reproduzierbar und nicht sauber scanbar.
  • busybox (alt) + die eigenen Images (axion-backup, axion-secret-rotation, clamav-http-scanner) auf aktueller Base neu bauen.
  • ESS-Chart anheben (bringt die Synapse/MAS/MatrixRTC-Basis mit).

Was sich nicht fixen lässt

Bleibt ein CVE ohne Patch (won't-fix) oder betrifft eine nicht genutzte/nicht exponierte Komponente:

  • Mitigieren: NetworkPolicy (Dienst nicht erreichbar), Feature aus, Config-Härtung.
  • Bewusst akzeptieren + suppress-en: in .trivyignore eintragen — immer mit Begründung und Review-Datum. Ohne Suppression rauscht der Report zu und echte neue CVEs gehen unter; ohne Review-Datum wird die Ausnahme dauerhaft und niemand prüft sie nach.
# CVE-2025-XXXXX — glibc, nur in <image>; kein Fix vor Upstream-Release; nicht exponiert.
# Review: 2026-11-01
CVE-2025-XXXXX

Ablauf (ein Remediation-Pass)

  1. Aktuellen Report ziehen (Grafana-Dashboard / Trivy-Exporter).
  2. CRITICAL + HIGH mit verfügbarem Fix listen → betroffene Komponenten updaten (Upgrades); riskante (Authentik/ESS) einzeln + mit Backup.
  3. Rest triagen: mitigieren oder mit Begründung suppress-en.
  4. Re-scannen, Delta im Dashboard messen, wiederholen.

Nachverfolgt im Backlog unter M5 (Härtung).