Some checks are pending
Check Python Version Consistency / Check Python Version (push) Waiting to run
- SECURITY.md: Overordnet visjon med lenker til alle manifestfiler - SECURITY_AUDITS.md: Historikk og To-Do liste - RUNBOOK.md: 6 operasjonelle scenarier (ukjent bruker, eksponert secret, 401/403, 50x, VPC-SC, BinAuthz) - INCIDENT_RESPONSE.md: PICERL-modell med eskaleringsmatrise - SECRET_MANAGEMENT.md: Policy + lokal utvikling - ACCESS_CONTROL.md: IAM-policy med service account-oversikt - COMPLIANCE.md: TYR, Binary Auth, KMS-attestasjon Opprydding: - Slettet sensitive filer (test_secret.txt, final-secret-test.txt, tyr/certs/ca_password.txt) - Slettet engangsskript og midlertidige filer - Oppdatert .gitignore med *.txt
60 lines
2.8 KiB
Markdown
60 lines
2.8 KiB
Markdown
# OSVxCC Sikkerhetsrevisjoner
|
|
|
|
> Dette dokumentet inneholder en løpende logg over sikkerhetsgjennomganger, identifiserte hull og fullførte forbedringer. Målet er å ha en transparent og sporbar historikk over arkitekturens sikkerhetsstilling.
|
|
|
|
---
|
|
|
|
## Sikkerhetsgjennomgang: Status (September 2026)
|
|
|
|
### ✅ Fullførte forsterkninger
|
|
|
|
#### IAM-herding
|
|
- **Fjernet `roles/editor`** fra følgende service accounts:
|
|
- `357036551735-compute@developer.gserviceaccount.com`
|
|
- `vps-ai@propane-will-491900-m5.iam.gserviceaccount.com`
|
|
- **Opprettet `osvxcc-sa`** med minimalt privilegier (`run.invoker`, `secretmanager.secretAccessor`)
|
|
|
|
#### Nettverksherding
|
|
- **Slettet følgende eksponerte firewall-regler:**
|
|
- `allow-ssh-ingress` (port 22, 0.0.0.0/0)
|
|
- `default-allow-rdp` (port 3389, 0.0.0.0/0)
|
|
- `allow-ollama-11434` (port 11434, 0.0.0.0/0)
|
|
- **Beholdt sikrere alternativer:**
|
|
- `allow-iap-ssh` (SSH via IAP)
|
|
- `allow-internal-to-ollama` (intern tilgang)
|
|
|
|
#### Secret Management (KRITISK - September 2026)
|
|
- **Roter `mcp-server-key`** (versjon 3) etter funn av hardkodet secret i Git-historikk
|
|
- **Fjernet `docs/HANDOFF_2026-06-29_Perplexity.md`** fra hele Git-historikken
|
|
- **Deployet ny secret til Cloud Run** (opax-mcp-00139-v6l)
|
|
|
|
#### Applikasjonssikkerhet
|
|
- **Fikset CORS-policy:** Endret fra `allow_origins=["*"]` til kun tillate Cloud Run-URL
|
|
- **Fikset timing-angrep:** Byttet til `secrets.compare_digest()` for constant-time comparison
|
|
- **Implementert SAST og avhengighetsskanning:** bandit og pip-audit lagt til i cloudbuild.yaml
|
|
|
|
### ⚠️ Identifiserte forbedringspunkter (To-Do)
|
|
|
|
Dette er den aktive listen over kjente sikkerhetshull som må adresseres.
|
|
|
|
| Hull | Status | Anbefaling |
|
|
|------|--------|------------|
|
|
| Sikkerhets-alerting (IAM-endringer) | Blokkert (miljøbegrensning) | Opprett manuelt via Cloud Console |
|
|
| Hemmelighetsrotasjon (automatisk) | Ikke konfigurert | Konfigurer rotasjon i Secret Manager (90 dager) |
|
|
| Sårbarhetsskanning (Container Analysis) | Blokkert (miljøbegrensning) | Aktiver via Cloud Console |
|
|
| Detaljert audit logging | Ikke startet | Aktiver Data Access logs for kritiske tjenester |
|
|
|
|
### 📊 Sikkerhetsscore (Snapshot September 2026)
|
|
|
|
| Kategori | Før | Etter | Status |
|
|
|----------|-----|-------|--------|
|
|
| IAM | 🔴 Kritisk | 🟢 God | ✅ Forbedret |
|
|
| Nettverk | 🔴 Kritisk | 🟢 God | ✅ Forbedret |
|
|
| Secret Management | 🔴 Kritisk | 🟢 God | ✅ Forbedret |
|
|
| Applikasjonssikkerhet | 🟠 Moderat | 🟢 God | ✅ Forbedret |
|
|
| CI/CD-sikkerhet | 🟠 Moderat | 🟢 God | ✅ Forbedret |
|
|
| Logging/Alerting | 🔴 Kritisk | 🟠 Moderat | ⚠️ Gjenstår |
|
|
| Container Security | 🟠 Moderat | 🟠 Moderat | ⚠️ Gjenstår |
|
|
|
|
**Totalvurdering:** Arkitekturen er **betydelig forsterket**. Gjenstående arbeid er primært innenfor overvåking, logging og automatisering.
|