Zum Inhalt springen

Sicherheit

Aus MegBes Wiki

Sicherheit

[Bearbeiten]

Keine Geheimnisse im Wiki

[Bearbeiten]

Auch dieses interne Wiki ist kein Passwortmanager. Folgende Inhalte dürfen hier nicht gespeichert werden:

  • Passwörter
  • API- und Zugriffstokens
  • private Schlüssel
  • geheime DynDNS-Update-URLs
  • vollständige Datenbank-Verbindungszeichenfolgen mit Zugangsdaten
  • entschlüsselbare Zertifikatskennwörter
  • Sitzungstokens oder Authentifizierungs-Cookies

Im Wiki werden ausschließlich Variablennamen und neutrale Platzhalter verwendet, zum Beispiel:

MAIL_SENDER_PASSWORD=<im Passwortmanager hinterlegt>

Trennung von Dokumentation und Geheimnissen

[Bearbeiten]

Das Wiki beschreibt:

  • Zweck eines Geheimwerts
  • betroffene Komponente
  • verantwortliches Konto oder System
  • Ablageort im vorgesehenen Passwortmanager
  • Verfahren zur Rotation und zum Funktionstest

Der konkrete Wert wird ausschließlich im dafür vorgesehenen Passwortmanager gespeichert.

Rotation

[Bearbeiten]

Bei einer Rotation gilt grundsätzlich:

  1. betroffene Systeme und Abhängigkeiten erfassen
  2. neuen Wert erzeugen und sicher ablegen
  3. Konfigurationen kontrolliert aktualisieren
  4. Anwendung oder Container neu starten, falls erforderlich
  5. Funktion prüfen
  6. alten Wert widerrufen
  7. Datum und Ergebnis dokumentieren, jedoch niemals den Geheimwert

Konfigurationsbeispiele

[Bearbeiten]

Vor dem Einfügen von Konfigurationen, Protokollen oder Screenshots müssen Passwörter, Tokens, Schlüssel, Zugangsdaten und personenbezogene Informationen entfernt werden.

Git-Verlauf

[Bearbeiten]

Ein aus dem aktuellen Dateistand gelöschtes Geheimnis kann weiterhin im Git-Verlauf vorhanden sein. Ein offengelegter Wert muss deshalb rotiert werden; bloßes Löschen genügt nicht.