61 lines
2.2 KiB
Markdown
61 lines
2.2 KiB
Markdown
|
|
# Revisionsrapport — Sammanfattning 2026-07-01
|
||
|
|
|
||
|
|
## Vad som har gjorts
|
||
|
|
|
||
|
|
### 1. Full systemrevision genomförd
|
||
|
|
- Metod: Oberoende revisor, anta att allt är fel tills motsatsen bevisas
|
||
|
|
- Evidens: Endast verkliga artefakter (filer, Git, systemd, AWS)
|
||
|
|
- Resultat: 8 STOP-regler, 10 WARNING, 10 UNKNOWN
|
||
|
|
|
||
|
|
### 2. Säkerhetsincident upptäckt och dokumenterad
|
||
|
|
- **STOP-005-CRIT**: Hemligheter i klartext i systemd-servicefil
|
||
|
|
- Åtgärd: Nya hemligheter genererade, sparade temporärt
|
||
|
|
- Status: Väntar på mänsklig granskning innan deploy
|
||
|
|
- Fil: `EOS/incidents/STOP-005-CRIT-2026-07-01.md`
|
||
|
|
|
||
|
|
### 3. Maskinläsbar export skapad
|
||
|
|
- Format: JSON Lines (JSONL)
|
||
|
|
- Fil: `EOS/audit-findings-2026-07-01.jsonl`
|
||
|
|
- Innehåller: Alla STOP med severity, evidence, verification, retest, risk_score
|
||
|
|
|
||
|
|
### 4. Operational Truth infört
|
||
|
|
- Nytt koncept i EOS
|
||
|
|
- Tre nivåer: Observed → Validated → Operational
|
||
|
|
- Fil: `EOS/operational-truth.mjs`
|
||
|
|
- Syfte: Skilja på "finns" och "fungerar i drift"
|
||
|
|
|
||
|
|
### 5. Evidensgrader införda
|
||
|
|
- **Observed**: Direkt observerad artefakt
|
||
|
|
- **Validated**: Observerad och funktionellt verifierad
|
||
|
|
- **Inferred**: Slutsats från flera observationer
|
||
|
|
- **Assumed**: Sannolik men ej verifierad
|
||
|
|
|
||
|
|
## Vad som INTE har gjorts (kräver mänsklig granskning)
|
||
|
|
|
||
|
|
1. **Deploy av nya hemligheter** — STOP-005-CRIT kräver din godkännande
|
||
|
|
2. **Uppdatering av systemd-servicefil** — kräver root/sudo
|
||
|
|
3. **Uppdatering av AWS Secrets Manager** — kräver AWS-credentials
|
||
|
|
4. **Rotation av RDS-lösenord** — kräver DB-admin-access
|
||
|
|
5. **Start av aamos-ledger** — kräver verifiering att nya hemligheter fungerar
|
||
|
|
|
||
|
|
## Nästa steg
|
||
|
|
|
||
|
|
1. Granska incidentrapport `EOS/incidents/STOP-005-CRIT-2026-07-01.md`
|
||
|
|
2. Godkänn eller avvisa hemlighetsrotation
|
||
|
|
3. Deploya nya hemligheter (manuellt eller via pipeline)
|
||
|
|
4. Verifiera att gamla hemligheter inte längre fungerar
|
||
|
|
5. Uppdatera denna rapport med "Operational Truth" för varje fix
|
||
|
|
|
||
|
|
## Lärdomar
|
||
|
|
|
||
|
|
- Revisionen fungerade bättre med "antag fel"-metoden än "verifiera att allt är bra"
|
||
|
|
- Evidensgrader gör rapporten mer nyanserad
|
||
|
|
- Operational Truth skiljer på "finns" och "fungerar"
|
||
|
|
- Maskinläsbar export möjliggör automatisk uppföljning
|
||
|
|
|
||
|
|
---
|
||
|
|
|
||
|
|
*Revision genomförd: 2026-07-01T13:19Z*
|
||
|
|
*Revisor: Bernt (autonom)*
|
||
|
|
*Kräver mänsklig granskning: JA*
|