Dokumenterer sikkerhetsproblemer #14

Closed
gingermusketeer wants to merge 3 commits from document-security-problems into main

Slik at vi vet hvor vi står.

Slik at vi vet hvor vi står.
@ -4,0 +8,4 @@
- Bør vi har kontoer per systemtekniker?
- Hvordan kan vi oppnåd "bruk er loggført"
- 3.1 Oppdatering og patching
- Vi bruker et veldig gammel versjon av redis
Author
Owner

Jeg kan ta dette opp med utvikleren bak Loomio

Jeg kan ta dette opp med utvikleren bak Loomio
Author
Owner
https://github.com/loomio/loomio-deploy/pull/127
Author
Owner

Bør dokumentere at dette er ikke tilgjengelig på nettet

Bør dokumentere at dette er ikke tilgjengelig på nettet
Author
Owner

#16

https://forge.hornwitser.no/datakollektivet/systemer/pulls/16
gingermusketeer marked this conversation as resolved
@ -3,1 +3,4 @@
- 2.3 Sterk authentisering.
- Loomio støtte ikke flere autentiseringsmekanismer. Vi kan løse dette med en SSO tjenester som håndterer innlogging.
- Tilgang til serveren er med SSH nøkkel på systemtekniker maskin som bør bruke FIDO2 nøkkeler. Se https://developers.yubico.com/SSH/Securing_SSH_with_FIDO2.html
Author
Owner

Vi bør har en guide om hvordan man gjøre dette. @stigo

Vi bør har en guide om hvordan man gjøre dette. @stigo
@ -4,0 +6,4 @@
- Tilgang til serveren er med SSH nøkkel på systemtekniker maskin som bør bruke FIDO2 nøkkeler. Se https://developers.yubico.com/SSH/Securing_SSH_with_FIDO2.html
- 2.5 Delte kontoer
- Bør vi har kontoer per systemtekniker?
- Hvordan kan vi oppnåd "bruk er loggført"
Author
Owner

Dette er oppnådd med logging av SSH nøkkel som er brukt og at de er dokumentert.

Dette er oppnådd med logging av SSH nøkkel som er brukt og at de er dokumentert.
@ -4,0 +9,4 @@
- Hvordan kan vi oppnåd "bruk er loggført"
- 3.1 Oppdatering og patching
- Vi bruker et veldig gammel versjon av redis
- Vi har ikke et system som hjelpe folk å ha oversikt over sårbarheter.
Author
Owner

Det er nok med folger med på oppdateringer fra Loomio.

Det er nok med folger med på oppdateringer fra Loomio.
Author
Owner

Vi bør har yearly audits på systemer for å sjekke ting som OS er oppdatert osv

Vi bør har yearly audits på systemer for å sjekke ting som OS er oppdatert osv
@ -4,0 +11,4 @@
- Vi bruker et veldig gammel versjon av redis
- Vi har ikke et system som hjelpe folk å ha oversikt over sårbarheter.
- 3.3 Vurdering av standardoppsett
- Må gjennomføres
Author
Owner

Vi kan skrive at vi stoler på Debian og må se mest på config til Loomio og hva som påvirker sikkerheten.

Vi kan skrive at vi stoler på Debian og må se mest på config til Loomio og hva som påvirker sikkerheten.
@ -4,0 +15,4 @@
- 3.4 Automatisering av sikkerhetstiltak
- Hva betyr "tekniske tilgangskontroller fremfor policy alene"? Er det greit med ssh.yaml og sops.yaml filer?
- 3.5 Endringshåndtering
- Dokumentasjon om hvordan man endre et system i prod trengs.
Author
Owner

Dokumentere PR processen og bruk templates til PR for å dokumentere at det ikke påvirker sikkerhet. Bør ha to personer til å release.

Dokumentere PR processen og bruk templates til PR for å dokumentere at det ikke påvirker sikkerhet. Bør ha to personer til å release.
@ -4,0 +17,4 @@
- 3.5 Endringshåndtering
- Dokumentasjon om hvordan man endre et system i prod trengs.
- 4.2 Beskyttelse av lagrede data
- Hvordan kan vi oppnå dette med e-post i en tjenester vi bygge ikke selv?
Author
Owner

Fjerne dette.

Fjerne dette.
@ -4,0 +21,4 @@
- 5.1 Sikkerhestrelevant logging
- Må dokumenteres
- 5.2 Tidsstempler
- Må dokumenteres
Author
Owner

sudo timedatectl

sudo timedatectl
@ -4,0 +23,4 @@
- 5.2 Tidsstempler
- Må dokumenteres
- 5.3 Beskyttelse av logger
- Er det nok at bare to folk har tilgang?
Author
Owner

SSH/system logger bør beholdes for 90 dager. Loomio logger bør vurderes for seg selv.

SSH/system logger bør beholdes for 90 dager. Loomio logger bør vurderes for seg selv.
@ -4,0 +25,4 @@
- 5.3 Beskyttelse av logger
- Er det nok at bare to folk har tilgang?
- 6.1 Deteksjon av avvik
- Vi har ikke dette på plass
Author
Owner

Om vi har logger er vi good. Vi kan bygge på dette med andre systemer som har alerts.

Om vi har logger er vi good. Vi kan bygge på dette med andre systemer som har alerts.
@ -4,0 +26,4 @@
- Er det nok at bare to folk har tilgang?
- 6.1 Deteksjon av avvik
- Vi har ikke dette på plass
- 6.2 Varsling og ansvar
Author
Owner

Må handteres av styret. Ikke så relevant til Loomio.

Må handteres av styret. Ikke så relevant til Loomio.
@ -4,0 +28,4 @@
- Vi har ikke dette på plass
- 6.2 Varsling og ansvar
- Må dokumenteres
- 7.1 Backup og gjenoppretting
Author
Owner

Hvordan varsler vi når backups funker ikke.

Hvordan varsler vi når backups funker ikke.
Author
Owner

#18 erstatter denne

#18 erstatter denne
gingermusketeer closed this pull request 2026-02-05 21:21:59 +00:00

Pull request closed

Sign in to join this conversation.
No reviewers
No labels
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
datakollektivet/systemer!14
No description provided.