Update DK-TSK-2025-01_Overordnede_tekniske_sikkerhetskrav.md #1

Open
atluxity wants to merge 1 commit from atluxity-loomio-oppfolging-1 into main
Member

Clarifications and adjustments based on lessons learned after a workshop.
See also https://forge.hornwitser.no/datakollektivet/systemer/src/branch/main/loomio/docs/avvik.md

Clarifications and adjustments based on lessons learned after a workshop. See also https://forge.hornwitser.no/datakollektivet/systemer/src/branch/main/loomio/docs/avvik.md
@ -79,1 +78,3 @@
Kjente sårbarheter skal kunne identifiseres og vurderes, slik at risiko kan prioriteres og håndteres.
Operativsystem, programvare og tekniske avhengigheter skal holdes oppdatert med sikkerhetsfikser innen rimelig tid etter publisering.
For å kunne identifisere kjente sårbarheter skal det finnes en dokumentert oversikt over OS, programvare og tekniske avhengigheter, inkludert versjoner.

Ser ut at det er mulig å oppnå dette med å generere en SBOM file med programvare som syft

Ser ut at det er mulig å oppnå dette med å generere en SBOM file med programvare som [syft](https://github.com/anchore/syft)
@ -83,3 +86,3 @@
### 3.3 Vurdering av standardoppsett
Standardkonfigurasjoner skal være gjennomgått før produksjonsbruk, for å sikre at de er egnet for formålet og ikke inneholder kjente usikre valg.
Standardkonfigurasjoner skal være gjennomgått før produksjonsbruk, for å sikre at de er egnet for formålet og ikke inneholder kjente usikre valg.

Sa vi at standardkonfigurasjoner i OS som Debian var noe vi kunne stole på?

Sa vi at standardkonfigurasjoner i OS som Debian var noe vi kunne stole på?
@ -94,6 +98,7 @@ for å redusere risiko for menneskelige feil og manglende etterlevelse.
### 3.5 Endringshåndtering

Som en del av endringshåndtering bør vi ha krav om at endringen er gjennomgått av en annen person enn forfatteren?

Ut fra min erfaring er dette en viktig del av sikkerhetsrutinene for endringer som leveres til produksjon med en CD pipeline. Dette bidrar til at en ondsinnet aktør ikke kan endre systemer om bare en person er hacket. Dette er mest relevant for nettsiden vår. Det er mindre relevant når man har direkte tilgang til en server, men jeg mener det er en fin rutine å ha for kunnskapsdeling.

Som en del av endringshåndtering bør vi ha krav om at endringen er gjennomgått av en annen person enn forfatteren? Ut fra min erfaring er dette en viktig del av sikkerhetsrutinene for endringer som leveres til produksjon med en CD pipeline. Dette bidrar til at en ondsinnet aktør ikke kan endre systemer om bare en person er hacket. Dette er mest relevant for nettsiden vår. Det er mindre relevant når man har direkte tilgang til en server, men jeg mener det er en fin rutine å ha for kunnskapsdeling.
@ -94,6 +98,7 @@ for å redusere risiko for menneskelige feil og manglende etterlevelse.
### 3.5 Endringshåndtering
Endringer i systemer, konfigurasjon eller infrastruktur som kan påvirke sikkerhet, skal vurderes før produksjonssetting, for å sikre at etablert sikkerhetsnivå opprettholdes. Vurderingen skal dokumenteres.
Eksempel: Beskriv endring og vurdering i et issue eller en pull-request.

Vi snakket også om en mal, som Forgejo støtter, man kan fylle ut.

Vi snakket også om en mal, [som Forgejo støtter](https://forgejo.org/docs/next/user/issue-pull-request-templates/), man kan fylle ut.
This pull request can be merged automatically.
You are not authorized to merge this pull request.
View command line instructions

Checkout

From your project repository, check out a new branch and test the changes.
git fetch -u origin atluxity-loomio-oppfolging-1:atluxity-loomio-oppfolging-1
git switch atluxity-loomio-oppfolging-1

Merge

Merge the changes and update on Forgejo.

Warning: The "Autodetect manual merge" setting is not enabled for this repository, you will have to mark this pull request as manually merged afterwards.

git switch main
git merge --no-ff atluxity-loomio-oppfolging-1
git switch atluxity-loomio-oppfolging-1
git rebase main
git switch main
git merge --ff-only atluxity-loomio-oppfolging-1
git switch atluxity-loomio-oppfolging-1
git rebase main
git switch main
git merge --no-ff atluxity-loomio-oppfolging-1
git switch main
git merge --squash atluxity-loomio-oppfolging-1
git switch main
git merge --ff-only atluxity-loomio-oppfolging-1
git switch main
git merge atluxity-loomio-oppfolging-1
git push origin main
Sign in to join this conversation.
No reviewers
No labels
No milestone
No project
No assignees
2 participants
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
datakollektivet/sikkerhet!1
No description provided.