- decisions/: ADR-Verzeichnis mit Template + 0001-0005 (git.lab-Kanonik, Lab-Cutover, CVE-Meldeweg, Site-to-Site-VPN-Design, Framework-Wahl) - vision/: je eine Vision fuer Community/Tool/Plattform (Entwuerfe) - roadmap.md: Linien, Meilenstein-Kandidaten, Kadenz - hosts/+shared/: offene Punkte -> Issues #1-#12 im management-Projekt (IDs bleiben in den Titeln), Dateien halten Bestand + Historie - README: Framework, Board/status-Labels (WIP-Limit 2), Topologie Co-Authored-By: Claude Fable 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01PKhFj1S3UdD6xL2fbWPeYj
1.3 KiB
1.3 KiB
0003 — CVE-Meldeweg: aggregierte Alarme, eigener Security-Raum, gleicher Bot
Status: akzeptiert · Datum: 2026-08-01 · Entscheider: sorb
Kontext
Der erste CVE-Alarmweg (eine Matrix-Nachricht pro CVE) flutete den Raum mit 126
Nachrichten und musste stummgeschaltet werden (gitops#51, AAR in verfahren/aar/).
Gleichzeitig war entschieden (CFGMON-13), Release-/Security-Meldungen von
Betriebsalarmen zu trennen.
Entscheidung
CVE-Alarme werden pro Scan-Ziel aggregiert (count by (target, target_type, host), CRITICAL sofort / HIGH nach 24 h) und in den Security-Raum
(!YRJvcEbVXtRlUIkNld) geroutet; Details liegen im Grafana-CVE-Dashboard, die
Nachricht verlinkt nur dorthin. Absender bleibt der bestehende @alerts-Bot
(ein Bot, Trennung über Räume).
Konsequenzen
- Raum bleibt lesbar; Einzel-CVE-Detail wandert in Dashboard/Metriken
(
trivy_vuln_info{...}mit CVE-ID, Severity, fixed_version, first_seen). - Pflichtfelder je Meldung: CVE-ID, Mitigation/Fix-Version, Zeitstrahl, Ort, Typ.
- Follow-up-Idee (sorb): Grafana-Dashboard als Widget direkt im Matrix-Raum.
Verworfene Alternativen
- Eine Nachricht pro CVE: real erlebter Flood, Raum unbrauchbar.
- Eigener Bot je Meldungsklasse: mehr Betrieb ohne Erkenntnisgewinn, Räume trennen genügt.