Files
siem-backend/RELEASE-CHECKS.md
jbergner e9d9583f28
Some checks failed
release-tag / release-image (push) Failing after 1m8s
Funktionsrollback
2026-07-24 07:17:38 +02:00

2.3 KiB
Raw Permalink Blame History

Release Checks 1.2.0 Product Restoration

Geprüft

  • vollständiger Go-Typcheck aller Pakete mit lokalen Schnittstellen-Stubs für pgx und kafka-go
  • go test für alle Pakete unter dieser Stub-Umgebung
  • go vet für alle Pakete unter dieser Stub-Umgebung
  • reale Unit-Tests der Rule-Compiler- und Normalizer-Pakete
  • alle vier eingebauten Rule-Set-Dateien mit dem echten Rule-Loader/Validator geladen: 19 Regeln
  • Analysten-UI JavaScript mit Node --check geprüft
  • alle Grafana-Dashboard-JSON-Dateien geparst
  • Compose-, Prometheus- und Grafana-Provisioning-YAML geparst
  • alle Shell-Skripte mit sh -n geprüft
  • Compose-Variablen gegen .env.example abgeglichen: kein referenzierter Schlüssel fehlt
  • alle Compose-Bind-Mount-Dateien geprüft
  • simuliertes Upgrade-Deployment mit vorhandener partieller .env
  • simuliert: Port 8080 belegt → automatische Verschiebung auf 18080
  • simuliert: Port 9000 belegt → automatische Verschiebung auf 19000
  • simuliert: ClickHouse 26.6 CPU-Probe Exit 132 → automatischer Wechsel auf 26.3.17.56
  • neue Grafana-/ClickHouse-Reader-Secrets werden ergänzt; vorhandene eigene .env-Werte bleiben erhalten
  • Pipeline-Health-Dashboard verwendet die tatsächlich exportierten siem_ingress_*-Metriken

Sicherheitschecks

  • Grafana verwendet einen eigenen ClickHouse-User grafana_reader
  • dieser erhält ausschließlich SELECT auf die SIEM-Datenbank
  • Custom Rules enthalten kein frei ausführbares SQL; der Compiler verwendet Feld-/Operator-Allowlists
  • Custom Rules können Built-in-Regeln mit derselben ID nicht überschreiben
  • entfernte Built-in-Regeln und Rule-Sets werden beim Synchronisieren bereinigt
  • vorhandene Aktivierungszustände von Rule-Sets und Built-in-Regeln bleiben bei Updates erhalten

Nicht in dieser Umgebung möglich

Es steht kein echter Docker-Daemon zur Verfügung. Daher konnte der komplette Stack hier nicht real mit PostgreSQL, ClickHouse, Redpanda, Garage und Grafana gestartet werden. Das Deployment wurde mit einem Docker-/HTTP-Simulator end-to-end durchlaufen; der Anwendungscode wurde separat typgeprüft.

Auf dem Zielhost des Nutzers wurde ClickHouse 26.3.17.56 bereits direkt im offiziellen Container erfolgreich ausgeführt, während 26.6.2.81 wegen der von KVM präsentierten CPU-Features mit Exit 132 abbricht. Deshalb ist 26.3.17.56 der Default dieser Ausgabe.