OSVauco/docs/SECURITY_AUDITS.md
Chris Christiansen 79b100caff
Some checks are pending
Check Python Version Consistency / Check Python Version (push) Waiting to run
docs(security): komplett sikkerhetsdokumentasjon med 7 manifestfiler
- SECURITY.md: Overordnet visjon med lenker til alle manifestfiler
- SECURITY_AUDITS.md: Historikk og To-Do liste
- RUNBOOK.md: 6 operasjonelle scenarier (ukjent bruker, eksponert secret, 401/403, 50x, VPC-SC, BinAuthz)
- INCIDENT_RESPONSE.md: PICERL-modell med eskaleringsmatrise
- SECRET_MANAGEMENT.md: Policy + lokal utvikling
- ACCESS_CONTROL.md: IAM-policy med service account-oversikt
- COMPLIANCE.md: TYR, Binary Auth, KMS-attestasjon

Opprydding:
- Slettet sensitive filer (test_secret.txt, final-secret-test.txt, tyr/certs/ca_password.txt)
- Slettet engangsskript og midlertidige filer
- Oppdatert .gitignore med *.txt
2026-09-04 08:25:57 +00:00

60 lines
2.8 KiB
Markdown

# OSVxCC Sikkerhetsrevisjoner
> Dette dokumentet inneholder en løpende logg over sikkerhetsgjennomganger, identifiserte hull og fullførte forbedringer. Målet er å ha en transparent og sporbar historikk over arkitekturens sikkerhetsstilling.
---
## Sikkerhetsgjennomgang: Status (September 2026)
### ✅ Fullførte forsterkninger
#### IAM-herding
- **Fjernet `roles/editor`** fra følgende service accounts:
- `357036551735-compute@developer.gserviceaccount.com`
- `vps-ai@propane-will-491900-m5.iam.gserviceaccount.com`
- **Opprettet `osvxcc-sa`** med minimalt privilegier (`run.invoker`, `secretmanager.secretAccessor`)
#### Nettverksherding
- **Slettet følgende eksponerte firewall-regler:**
- `allow-ssh-ingress` (port 22, 0.0.0.0/0)
- `default-allow-rdp` (port 3389, 0.0.0.0/0)
- `allow-ollama-11434` (port 11434, 0.0.0.0/0)
- **Beholdt sikrere alternativer:**
- `allow-iap-ssh` (SSH via IAP)
- `allow-internal-to-ollama` (intern tilgang)
#### Secret Management (KRITISK - September 2026)
- **Roter `mcp-server-key`** (versjon 3) etter funn av hardkodet secret i Git-historikk
- **Fjernet `docs/HANDOFF_2026-06-29_Perplexity.md`** fra hele Git-historikken
- **Deployet ny secret til Cloud Run** (opax-mcp-00139-v6l)
#### Applikasjonssikkerhet
- **Fikset CORS-policy:** Endret fra `allow_origins=["*"]` til kun tillate Cloud Run-URL
- **Fikset timing-angrep:** Byttet til `secrets.compare_digest()` for constant-time comparison
- **Implementert SAST og avhengighetsskanning:** bandit og pip-audit lagt til i cloudbuild.yaml
### ⚠️ Identifiserte forbedringspunkter (To-Do)
Dette er den aktive listen over kjente sikkerhetshull som må adresseres.
| Hull | Status | Anbefaling |
|------|--------|------------|
| Sikkerhets-alerting (IAM-endringer) | Blokkert (miljøbegrensning) | Opprett manuelt via Cloud Console |
| Hemmelighetsrotasjon (automatisk) | Ikke konfigurert | Konfigurer rotasjon i Secret Manager (90 dager) |
| Sårbarhetsskanning (Container Analysis) | Blokkert (miljøbegrensning) | Aktiver via Cloud Console |
| Detaljert audit logging | Ikke startet | Aktiver Data Access logs for kritiske tjenester |
### 📊 Sikkerhetsscore (Snapshot September 2026)
| Kategori | Før | Etter | Status |
|----------|-----|-------|--------|
| IAM | 🔴 Kritisk | 🟢 God | ✅ Forbedret |
| Nettverk | 🔴 Kritisk | 🟢 God | ✅ Forbedret |
| Secret Management | 🔴 Kritisk | 🟢 God | ✅ Forbedret |
| Applikasjonssikkerhet | 🟠 Moderat | 🟢 God | ✅ Forbedret |
| CI/CD-sikkerhet | 🟠 Moderat | 🟢 God | ✅ Forbedret |
| Logging/Alerting | 🔴 Kritisk | 🟠 Moderat | ⚠️ Gjenstår |
| Container Security | 🟠 Moderat | 🟠 Moderat | ⚠️ Gjenstår |
**Totalvurdering:** Arkitekturen er **betydelig forsterket**. Gjenstående arbeid er primært innenfor overvåking, logging og automatisering.