OSVauco/docs/SECURITY_AUDITS.md
Chris Christiansen 79b100caff
Some checks are pending
Check Python Version Consistency / Check Python Version (push) Waiting to run
docs(security): komplett sikkerhetsdokumentasjon med 7 manifestfiler
- SECURITY.md: Overordnet visjon med lenker til alle manifestfiler
- SECURITY_AUDITS.md: Historikk og To-Do liste
- RUNBOOK.md: 6 operasjonelle scenarier (ukjent bruker, eksponert secret, 401/403, 50x, VPC-SC, BinAuthz)
- INCIDENT_RESPONSE.md: PICERL-modell med eskaleringsmatrise
- SECRET_MANAGEMENT.md: Policy + lokal utvikling
- ACCESS_CONTROL.md: IAM-policy med service account-oversikt
- COMPLIANCE.md: TYR, Binary Auth, KMS-attestasjon

Opprydding:
- Slettet sensitive filer (test_secret.txt, final-secret-test.txt, tyr/certs/ca_password.txt)
- Slettet engangsskript og midlertidige filer
- Oppdatert .gitignore med *.txt
2026-09-04 08:25:57 +00:00

2.8 KiB

OSVxCC Sikkerhetsrevisjoner

Dette dokumentet inneholder en løpende logg over sikkerhetsgjennomganger, identifiserte hull og fullførte forbedringer. Målet er å ha en transparent og sporbar historikk over arkitekturens sikkerhetsstilling.


Sikkerhetsgjennomgang: Status (September 2026)

Fullførte forsterkninger

IAM-herding

  • Fjernet roles/editor fra følgende service accounts:
    • 357036551735-compute@developer.gserviceaccount.com
    • vps-ai@propane-will-491900-m5.iam.gserviceaccount.com
  • Opprettet osvxcc-sa med minimalt privilegier (run.invoker, secretmanager.secretAccessor)

Nettverksherding

  • Slettet følgende eksponerte firewall-regler:
    • allow-ssh-ingress (port 22, 0.0.0.0/0)
    • default-allow-rdp (port 3389, 0.0.0.0/0)
    • allow-ollama-11434 (port 11434, 0.0.0.0/0)
  • Beholdt sikrere alternativer:
    • allow-iap-ssh (SSH via IAP)
    • allow-internal-to-ollama (intern tilgang)

Secret Management (KRITISK - September 2026)

  • Roter mcp-server-key (versjon 3) etter funn av hardkodet secret i Git-historikk
  • Fjernet docs/HANDOFF_2026-06-29_Perplexity.md fra hele Git-historikken
  • Deployet ny secret til Cloud Run (opax-mcp-00139-v6l)

Applikasjonssikkerhet

  • Fikset CORS-policy: Endret fra allow_origins=["*"] til kun tillate Cloud Run-URL
  • Fikset timing-angrep: Byttet til secrets.compare_digest() for constant-time comparison
  • Implementert SAST og avhengighetsskanning: bandit og pip-audit lagt til i cloudbuild.yaml

⚠️ Identifiserte forbedringspunkter (To-Do)

Dette er den aktive listen over kjente sikkerhetshull som må adresseres.

Hull Status Anbefaling
Sikkerhets-alerting (IAM-endringer) Blokkert (miljøbegrensning) Opprett manuelt via Cloud Console
Hemmelighetsrotasjon (automatisk) Ikke konfigurert Konfigurer rotasjon i Secret Manager (90 dager)
Sårbarhetsskanning (Container Analysis) Blokkert (miljøbegrensning) Aktiver via Cloud Console
Detaljert audit logging Ikke startet Aktiver Data Access logs for kritiske tjenester

📊 Sikkerhetsscore (Snapshot September 2026)

Kategori Før Etter Status
IAM 🔴 Kritisk 🟢 God Forbedret
Nettverk 🔴 Kritisk 🟢 God Forbedret
Secret Management 🔴 Kritisk 🟢 God Forbedret
Applikasjonssikkerhet 🟠 Moderat 🟢 God Forbedret
CI/CD-sikkerhet 🟠 Moderat 🟢 God Forbedret
Logging/Alerting 🔴 Kritisk 🟠 Moderat ⚠️ Gjenstår
Container Security 🟠 Moderat 🟠 Moderat ⚠️ Gjenstår

Totalvurdering: Arkitekturen er betydelig forsterket. Gjenstående arbeid er primært innenfor overvåking, logging og automatisering.