2.7 KiB
2.7 KiB
title, description, published, date, tags, editor, dateCreated
| title | description | published | date | tags | editor | dateCreated |
|---|---|---|---|---|---|---|
| Sicherheit & CVE-Remediation | CVE-Remediation-Runbook | true | 2026-08-14T04:58:03.498Z | markdown | 2026-08-14T04:58:03.498Z |
Sicherheit & CVE-Remediation
Wie wir mit dem Schwachstellen-Report umgehen. Die Trivy-CVE-Pipeline (auf CFGMON: Scanner + Exporter + Grafana + Alertmanager) scannt alle Container-Images des Stacks; das Grafana-CVE-Dashboard (Ordner Security) ist der Fortschrittsmesser. Alarme laufen aggregiert nach Matrix.
Grundhaltung: triagen, nicht alles auf einmal
Ein voller Scan meldet leicht tausende CVEs — die meisten MEDIUM/LOW oder ohne Fix. Nicht die Zahl jagen, sondern nach Schwere × Fixbarkeit priorisieren:
- CRITICAL zuerst, dann HIGH. MEDIUM/LOW nachrangig.
- „fixed available" vor „won't-fix". Ein CVE ohne verfügbaren Patch kostet nur Zeit.
- Exponiert vor intern. Ein CVE in einem öffentlich erreichbaren Dienst wiegt schwerer als in einem rein clusterinternen.
Haupthebel: updaten
Die allermeisten CVEs stecken in veralteten Base-Images. Der wirksamste Fix ist das Update der Komponente → siehe Upgrades. Priorisierte Ziele (Stand des letzten Scans):
- Authentik (
goauthentik/server) — Spitzenreiter (369 CRIT+HIGH), höchster Einzelgewinn. ⚠️ DB-Migration + Blueprint-Schema → vorherauthentik-backupprüfen. - coturn
:latest— auf eine gepinnte Version.:latestist nicht reproduzierbar und nicht sauber scanbar. - busybox (alt) + die eigenen Images (
axion-backup,axion-secret-rotation,clamav-http-scanner) auf aktueller Base neu bauen. - ESS-Chart anheben (bringt die Synapse/MAS/MatrixRTC-Basis mit).
Was sich nicht fixen lässt
Bleibt ein CVE ohne Patch (won't-fix) oder betrifft eine nicht genutzte/nicht exponierte Komponente:
- Mitigieren: NetworkPolicy (Dienst nicht erreichbar), Feature aus, Config-Härtung.
- Bewusst akzeptieren + suppress-en: in
.trivyignoreeintragen — immer mit Begründung und Review-Datum. Ohne Suppression rauscht der Report zu und echte neue CVEs gehen unter; ohne Review-Datum wird die Ausnahme dauerhaft und niemand prüft sie nach.
# CVE-2025-XXXXX — glibc, nur in <image>; kein Fix vor Upstream-Release; nicht exponiert.
# Review: 2026-11-01
CVE-2025-XXXXX
Ablauf (ein Remediation-Pass)
- Aktuellen Report ziehen (Grafana-Dashboard / Trivy-Exporter).
- CRITICAL + HIGH mit verfügbarem Fix listen → betroffene Komponenten updaten (Upgrades); riskante (Authentik/ESS) einzeln + mit Backup.
- Rest triagen: mitigieren oder mit Begründung suppress-en.
- Re-scannen, Delta im Dashboard messen, wiederholen.
Nachverfolgt im Backlog unter M5 (Härtung).