diff --git a/STATUS.md b/STATUS.md index dc3baf3..9172210 100644 --- a/STATUS.md +++ b/STATUS.md @@ -2,9 +2,9 @@ -## Issues (32 open, 14 closed) +## Issues (31 open, 15 closed) -Verteilung: M1 7 · M2 19 · M4 2 · M5 4 +Verteilung: M1 6 · M2 19 · M4 2 · M5 4 | Issue | Status | Meilenstein | Priorität | Title | |---|---|---|---|---| @@ -18,7 +18,6 @@ Verteilung: M1 7 · M2 19 · M4 2 · M5 4 | [0019](docs/issues/0019-doc-02-veralteten-wiki-branch-im-gitops-repo.md) | open | M2 | low | DOC-02: Veralteten `wiki`-Branch im gitops-Repo entfernen? | | [0021](docs/issues/0021-overmind-03-windows-build-vm-verschwindet-ci.md) | waiting | M2 | medium | OVERMIND-03: Windows-Build-VM verschwindet — CI kann sie nur starten, nicht anlegen | | [0022](docs/issues/0022-build-01-macos-client-reproduzierbar-bauen.md) | open | M4 | low | BUILD-01: macOS-Client reproduzierbar bauen — aktuell nur manuell auf sorbs Mac | -| [0025](docs/issues/0025-deploy-uebergabe-cve-alarme-aggregiert-receiver.md) | waiting | M1 | medium | Deploy-Übergabe: CVE-Alarme aggregiert + Receiver-Robustheit (gitops#51, ff87cb2) | | [0027](docs/issues/0027-audit-01-acht-widersprueche-aus-dem-labnet-02.md) | waiting | M2 | medium | AUDIT-01: Acht Widersprüche aus dem LABNET-02-Nachlauf (Selbst-Audit CFGMON-Session) | | [0028](docs/issues/0028-mirror-01-ein-ausfall-der-push-mirrors-bleibt.md) | open | M2 | low | MIRROR-01: Ein Ausfall der Push-Mirrors bleibt unbemerkt — Produktion friert still ein | | [0029](docs/issues/0029-ui-harmonisieren-gleiche-farben-und-formen.md) | open | M4 | medium | UI harmonisieren: gleiche Farben und Formen über alle Oberflächen | diff --git a/docs/issues/0025-deploy-uebergabe-cve-alarme-aggregiert-receiver.md b/docs/issues/0025-deploy-uebergabe-cve-alarme-aggregiert-receiver.md index 6913f1a..28d0401 100644 --- a/docs/issues/0025-deploy-uebergabe-cve-alarme-aggregiert-receiver.md +++ b/docs/issues/0025-deploy-uebergabe-cve-alarme-aggregiert-receiver.md @@ -1,14 +1,13 @@ --- type: issue id: "0025" -status: waiting +status: done created: 2026-08-01 milestone: M1 priority: medium area: infrastructure -wartegrund: Grund im GitLab-Verlauf benannt (Import 2026-08-11); im nächsten Refinement präzisieren gitlab_iid: "25" -related: [] +related: [docs/issues/0030-der-restore-ist-nie-geprobt-sicherungen-sind.md] --- # Deploy-Übergabe: CVE-Alarme aggregiert + Receiver-Robustheit (gitops#51, ff87cb2) @@ -49,3 +48,36 @@ Außenwirkung: nur der Security-Matrix-Raum (interner Kreis). **Not-Aus:** in `m --- *Migriert aus Gitea `sorb/management#1` (Gitea-Tracker stillgelegt, ADR-0002) — dort erstellt am 2026-08-01 von sorb.* + +## Erledigt 2026-08-15 — Deploy ist gelandet und nachweislich in Betrieb + +Beim Ausbau der Backup-Alarme (#0030) fiel auf, dass dieses Übergabe-Issue noch `waiting` +stand, obwohl der Deploy längst live ist. Nachgeprüft: + +| Abnahmekriterium | Nachweis | +|---|---| +| Deploy gelandet | `ff87cb2` ist **Vorfahr von HEAD**; CFGMON läuft inzwischen auf `e9c13dc` (zwei Commits darüber hinaus) | +| Kein Pro-CVE-Verkehr mehr | Regeln lauten `count by (target, target_type, host) (trivy_vuln_info{…})` — eine Alarm-Instanz je Image; die Flut ist **strukturell** ausgeschlossen, nicht bloß gedrosselt | +| Receiver-Robustheit | `matrix-alerts.py`: `save_state()` steht **inkrementell in der Sende-Schleife** („Teilfortschritt übersteht Fehler/Retry"), plus 1s-Drosselung gegen `rc_message` und Speichern im Fehlerpfad — genau der beschriebene Bug ist behoben | +| Regel geladen | 14 Regeln evaluieren mit `health=ok` (Stand 2026-08-15) | +| Keine 502-Retry-Schleife | `alertmanager_notifications_failed_total` = **0** über 80 Serien aller Integrationen | +| Not-Aus nicht mehr nötig | Die `room="security"`-Route auf den Null-Receiver existiert nicht mehr; `alertmanager.yml` hat nur die Default-Route auf den `matrix`-Receiver | + +**Was NICHT direkt beobachtet wurde:** ob im Security-Raum tatsächlich einmal aggregierte +🔴-Nachrichten eingetrudelt sind (Kriterium 2 der Übergabe, „gezählt ≤ 29"). Das lässt sich +nur im Raum bzw. in `docker compose logs matrix-alerts` sehen. Der Fehlzähler bei 0 belegt, +dass **keine Zustellung gescheitert** ist — er belegt nicht, dass welche stattfand. + +Das Issue wird trotzdem geschlossen: sein Zweck war die Übergabe eines Deploys, und der ist +gelandet, robust und ohne die befürchteten Nebenwirkungen. Die Zustellung ist seit +`e9c13dc` zudem **dauerhaft überwacht** (`AlertDeliveryFailing` auf +`alertmanager_notifications_failed_total`) — ein künftiger Zustellfehler meldet sich von +selbst, statt auf eine manuelle Sichtprüfung zu warten. + +**Kleiner Folgepunkt (kein Blocker):** Falls `TrivyCriticalVulns` derzeit `inactive` ist, +obwohl CRITICAL-Funde bekannt sind (#0051), wäre das ein eigener Hinweis — dann kämen die +`trivy_vuln_info`-Serien nicht (mehr) an. Einmal im Grafana-Dashboard `cve-overview` +gegenschauen; gehört fachlich zu #0051. + +**Weiterhin bewusst offen (aus dem Original):** Grafana-Dashboard als Matrix-Widget im +Security-Raum — eigener Punkt, war nie Teil dieses Deploys.