Files

53 lines
2.7 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
title: Sicherheit & CVE-Remediation
description: CVE-Remediation-Runbook
published: true
date: 2026-08-14T04:58:03.498Z
tags:
editor: markdown
dateCreated: 2026-08-14T04:58:03.498Z
---
# Sicherheit & CVE-Remediation
Wie wir mit dem Schwachstellen-Report umgehen. Die **Trivy-CVE-Pipeline** (auf CFGMON: Scanner + Exporter + Grafana + Alertmanager) scannt alle Container-Images des Stacks; das **Grafana-CVE-Dashboard** (Ordner *Security*) ist der Fortschrittsmesser. Alarme laufen aggregiert nach Matrix.
## Grundhaltung: triagen, nicht alles auf einmal
Ein voller Scan meldet leicht tausende CVEs — die meisten MEDIUM/LOW oder ohne Fix. Nicht die Zahl jagen, sondern nach **Schwere × Fixbarkeit** priorisieren:
1. **CRITICAL zuerst, dann HIGH.** MEDIUM/LOW nachrangig.
2. **„fixed available" vor „won't-fix".** Ein CVE ohne verfügbaren Patch kostet nur Zeit.
3. **Exponiert vor intern.** Ein CVE in einem öffentlich erreichbaren Dienst wiegt schwerer als in einem rein clusterinternen.
## Haupthebel: updaten
Die allermeisten CVEs stecken in **veralteten Base-Images**. Der wirksamste Fix ist das Update der Komponente → siehe **[Upgrades](/betrieb/upgrades)**. Priorisierte Ziele (Stand des letzten Scans):
- **Authentik** (`goauthentik/server`) — Spitzenreiter (369 CRIT+HIGH), höchster Einzelgewinn. ⚠️ DB-Migration + Blueprint-Schema → vorher `authentik-backup` prüfen.
- **coturn `:latest`** — auf eine **gepinnte** Version. `:latest` ist nicht reproduzierbar und nicht sauber scanbar.
- **busybox** (alt) + die **eigenen Images** (`axion-backup`, `axion-secret-rotation`, `clamav-http-scanner`) auf aktueller Base neu bauen.
- **ESS-Chart** anheben (bringt die Synapse/MAS/MatrixRTC-Basis mit).
## Was sich nicht fixen lässt
Bleibt ein CVE ohne Patch (won't-fix) oder betrifft eine nicht genutzte/nicht exponierte Komponente:
- **Mitigieren:** NetworkPolicy (Dienst nicht erreichbar), Feature aus, Config-Härtung.
- **Bewusst akzeptieren + suppress-en:** in **`.trivyignore`** eintragen — **immer mit Begründung und Review-Datum**. Ohne Suppression rauscht der Report zu und echte neue CVEs gehen unter; ohne Review-Datum wird die Ausnahme dauerhaft und niemand prüft sie nach.
```
# CVE-2025-XXXXX — glibc, nur in <image>; kein Fix vor Upstream-Release; nicht exponiert.
# Review: 2026-11-01
CVE-2025-XXXXX
```
## Ablauf (ein Remediation-Pass)
1. Aktuellen Report ziehen (Grafana-Dashboard / Trivy-Exporter).
2. CRITICAL + HIGH mit verfügbarem Fix listen → betroffene Komponenten updaten ([Upgrades](/betrieb/upgrades)); riskante (Authentik/ESS) einzeln + mit Backup.
3. Rest triagen: mitigieren oder mit Begründung suppress-en.
4. **Re-scannen**, Delta im Dashboard messen, wiederholen.
Nachverfolgt im Backlog unter **M5 (Härtung)**.