Dokumenterer sikkerhetsproblemer #14
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "document-security-problems"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Slik at vi vet hvor vi står.
@ -4,0 +8,4 @@- Bør vi har kontoer per systemtekniker?- Hvordan kan vi oppnåd "bruk er loggført"- 3.1 Oppdatering og patching- Vi bruker et veldig gammel versjon av redisJeg kan ta dette opp med utvikleren bak Loomio
https://github.com/loomio/loomio-deploy/pull/127
Bør dokumentere at dette er ikke tilgjengelig på nettet
#16
@ -3,1 +3,4 @@- 2.3 Sterk authentisering.- Loomio støtte ikke flere autentiseringsmekanismer. Vi kan løse dette med en SSO tjenester som håndterer innlogging.- Tilgang til serveren er med SSH nøkkel på systemtekniker maskin som bør bruke FIDO2 nøkkeler. Se https://developers.yubico.com/SSH/Securing_SSH_with_FIDO2.htmlVi bør har en guide om hvordan man gjøre dette. @stigo
@ -4,0 +6,4 @@- Tilgang til serveren er med SSH nøkkel på systemtekniker maskin som bør bruke FIDO2 nøkkeler. Se https://developers.yubico.com/SSH/Securing_SSH_with_FIDO2.html- 2.5 Delte kontoer- Bør vi har kontoer per systemtekniker?- Hvordan kan vi oppnåd "bruk er loggført"Dette er oppnådd med logging av SSH nøkkel som er brukt og at de er dokumentert.
@ -4,0 +9,4 @@- Hvordan kan vi oppnåd "bruk er loggført"- 3.1 Oppdatering og patching- Vi bruker et veldig gammel versjon av redis- Vi har ikke et system som hjelpe folk å ha oversikt over sårbarheter.Det er nok med folger med på oppdateringer fra Loomio.
Vi bør har yearly audits på systemer for å sjekke ting som OS er oppdatert osv
@ -4,0 +11,4 @@- Vi bruker et veldig gammel versjon av redis- Vi har ikke et system som hjelpe folk å ha oversikt over sårbarheter.- 3.3 Vurdering av standardoppsett- Må gjennomføresVi kan skrive at vi stoler på Debian og må se mest på config til Loomio og hva som påvirker sikkerheten.
@ -4,0 +15,4 @@- 3.4 Automatisering av sikkerhetstiltak- Hva betyr "tekniske tilgangskontroller fremfor policy alene"? Er det greit med ssh.yaml og sops.yaml filer?- 3.5 Endringshåndtering- Dokumentasjon om hvordan man endre et system i prod trengs.Dokumentere PR processen og bruk templates til PR for å dokumentere at det ikke påvirker sikkerhet. Bør ha to personer til å release.
@ -4,0 +17,4 @@- 3.5 Endringshåndtering- Dokumentasjon om hvordan man endre et system i prod trengs.- 4.2 Beskyttelse av lagrede data- Hvordan kan vi oppnå dette med e-post i en tjenester vi bygge ikke selv?Fjerne dette.
@ -4,0 +21,4 @@- 5.1 Sikkerhestrelevant logging- Må dokumenteres- 5.2 Tidsstempler- Må dokumenteressudo timedatectl
@ -4,0 +23,4 @@- 5.2 Tidsstempler- Må dokumenteres- 5.3 Beskyttelse av logger- Er det nok at bare to folk har tilgang?SSH/system logger bør beholdes for 90 dager. Loomio logger bør vurderes for seg selv.
@ -4,0 +25,4 @@- 5.3 Beskyttelse av logger- Er det nok at bare to folk har tilgang?- 6.1 Deteksjon av avvik- Vi har ikke dette på plassOm vi har logger er vi good. Vi kan bygge på dette med andre systemer som har alerts.
@ -4,0 +26,4 @@- Er det nok at bare to folk har tilgang?- 6.1 Deteksjon av avvik- Vi har ikke dette på plass- 6.2 Varsling og ansvarMå handteres av styret. Ikke så relevant til Loomio.
@ -4,0 +28,4 @@- Vi har ikke dette på plass- 6.2 Varsling og ansvar- Må dokumenteres- 7.1 Backup og gjenopprettingHvordan varsler vi når backups funker ikke.
#18 erstatter denne
Pull request closed