Implantação e Segurança
Managed documentation for Implantação e Segurança.
Topologia de Implantação
Topologia de Implantação
| Campo | Valor |
|---|---|
| Distribuição | WCT Portuguese — OpenC5ISR |
| Produto | OpenC5ISR |
| Versão | 0.15.1 |
| Implantação | openc5isr-pt.wallacecorptech.com |
| Fonte | /srv/wct/releases/OpenC5ISR-v0.15.0-20app-pt |
| Evidência | Configuração da distribuição e do host legível |
| Impressão digital da fonte | e92dc1580aa26f7545815bcf40300b21bc5485b0a2ae46a715538a48365cc801 |
| Estado | Linha de base gerada — revisão humana obrigatória |
Limite de verificação: Esta página combina orientação de projeto da plataforma com evidências estáticas da distribuição. Ela não comprova que todas as interfaces detectadas estejam habilitadas, acessíveis, seguras ou operacionais no ambiente implantado.
Serviços observados
| Serviço | Diretório de trabalho | ExecStart | Evidência |
|---|---|---|---|
| opencybersec-agent.service | — |
/opt/opencybersec-agent/opencybersec_agent.py --config /etc/opencybersec-agent.json |
edge/opencybersec/systemd/opencybersec-agent.service |
| openlvc-ais-bridge.service | /opt/opensof/edge/openlvc |
/usr/bin/python3 /opt/opensof/edge/openlvc/ais_nmea_bridge.py --opensof ${OPENSOF_URL} --token [REDACTED] --bind 0.0.0.0 --port 10110 |
edge/openlvc/systemd/openlvc-ais-bridge.service |
| openlvc-dis-bridge.service | /opt/opensof/edge/openlvc |
/usr/bin/python3 /opt/opensof/edge/openlvc/dis_udp_bridge.py --opensof ${OPENSOF_URL} --token [REDACTED] --bind 0.0.0.0 --port 3000 |
edge/openlvc/systemd/openlvc-dis-bridge.service |
| openlvc-flightgear-bridge.service | /opt/opensof/edge/openlvc |
/usr/bin/python3 /opt/opensof/edge/openlvc/flightgear_bridge.py --opensof ${OPENSOF_URL} --token [REDACTED] --bind 0.0.0.0 --port 5505 |
edge/openlvc/systemd/openlvc-flightgear-bridge.service |
| openlvc-rti-gateway.service | /opt/opensof/edge/openlvc |
/usr/bin/python3 /opt/opensof/edge/openlvc/rti_openbus_gateway.py --opensof ${OPENSOF_URL} --token [REDACTED] --federation ${OPENLVC_FEDERATION} --federate ${OPENLVC_FEDERATE} --sidecar-command ${OPENLVC_RTI_SIDECAR_COMMAND} |
edge/openlvc/systemd/openlvc-rti-gateway.service |
| openpnt-phc2sys@.service | — |
/opt/openpnt/bin/openpnt-linuxptp run phc2sys --instance /etc/openpnt/linuxptp/instances/%i.json --bin-dir /opt/openpnt/linuxptp/bin |
edge/openpnt-linuxptp/systemd/openpnt-phc2sys@.service |
| openpnt-ptp4l@.service | — |
/opt/openpnt/bin/openpnt-linuxptp run ptp4l --instance /etc/openpnt/linuxptp/instances/%i.json --bin-dir /opt/openpnt/linuxptp/bin |
edge/openpnt-linuxptp/systemd/openpnt-ptp4l@.service |
| openpnt-ts2phc@.service | — |
/opt/openpnt/bin/openpnt-linuxptp run ts2phc --instance /etc/openpnt/linuxptp/instances/%i.json --bin-dir /opt/openpnt/linuxptp/bin |
edge/openpnt-linuxptp/systemd/openpnt-ts2phc@.service |
| openrf-agent.service | /opt/openrf-agent |
/usr/local/bin/openrf-agent --config /etc/openrf/openrf-agent.json |
openrf/agent/systemd/openrf-agent.service |
| openc5isr-wct-pt.service | /srv/wct/instances/openc5isr-pt/current |
/usr/local/bin/npm start |
/etc/systemd/system/openc5isr-wct-pt.service |
Topologia de proxy reverso observada
| Fonte | Nomes de servidor | Localizações | proxy_pass |
|---|---|---|---|
| /etc/nginx/sites-available/openc5isr-pt.wallacecorptech.com | openc5isr-pt.wallacecorptech.com openc5isr-pt.wallacecorptech.com |
/ | http://127.0.0.1:3102/ |
| /etc/nginx/sites-available/openc5isr-pt.wallacecorptech.com.bak | openc5isr-pt.wallacecorptech.com openc5isr-pt.wallacecorptech.com |
/ | http://127.0.0.1:3102/ |
Verificação da topologia
- Confirmar qual diretório ou link simbólico representa a versão atual autoritativa.
- Confirmar que cada nome público termina TLS e encaminha para a instância/porta correta.
- Documentar backends compartilhados separadamente das instâncias específicas de cada edição.
- Registrar zonas de rede e política de firewall para interfaces públicas, de gerenciamento, dados e sensores.
Notas do Mantenedor
Adicione aqui notas de implantação revisadas por pessoas, correções, decisões, capturas de tela e links. O conteúdo fora do bloco gerado é preservado nas próximas execuções.
Arquitetura de Segurança
Arquitetura de Segurança
| Campo | Valor |
|---|---|
| Distribuição | WCT Portuguese — OpenC5ISR |
| Produto | OpenC5ISR |
| Versão | 0.15.1 |
| Implantação | openc5isr-pt.wallacecorptech.com |
| Fonte | /srv/wct/releases/OpenC5ISR-v0.15.0-20app-pt |
| Evidência | Controles de referência e indicadores estáticos de segurança |
| Impressão digital da fonte | e92dc1580aa26f7545815bcf40300b21bc5485b0a2ae46a715538a48365cc801 |
| Estado | Linha de base gerada — revisão humana obrigatória |
Limite de verificação: Esta página combina orientação de projeto da plataforma com evidências estáticas da distribuição. Ela não comprova que todas as interfaces detectadas estejam habilitadas, acessíveis, seguras ou operacionais no ambiente implantado.
Modelo de segurança
A segurança deve ser aplicada à identidade, conteúdo, interfaces, transporte, implantação e evidências — não apenas adicionada à interface do usuário. Cada módulo deve autenticar sujeitos, autorizar ações e dados, proteger transporte, minimizar segredos, emitir eventos de auditoria e preservar proveniência.
Indicadores observados
| Indicador | Observado |
|---|---|
| Variáveis de ambiente designadas como segredo | ANTHROPIC_API_KEY, OPENAAR_SIGNING_KEY, OPENAI_API_KEY, OPENBUS_API_TOKEN, OPENCYBERSEC_AGENT_TOKEN, OPENCYBERSEC_OPERATOR_TOKEN, OPENCYBERSEC_READ_TOKEN, OPENKNOWLEDGE_EDITOR_TOKEN, OPENLLM_ANTHROPIC_API_KEY, OPENLLM_OPENAI_API_KEY, OPENLLM_OPENWEBUI_API_KEY, OPENLLM_OPERATOR_TOKEN, OPENPNT_AGENT_TOKEN, OPENPNT_TOKEN, OPENRF_AGENT_TOKEN, OPENRF_OPERATOR_TOKEN, OPENRF_READ_TOKEN, OPENSSA_SENSOR_TOKEN, OPENWEBUI_API_KEY, ROCKETCHAT_AUTH_TOKEN, ROCKETCHAT_OUTGOING_TOKEN, TOKEN |
| Contagem de termos de segurança | TLS: 1960, authorization/RBAC: 172, audit: 101, authentication: 64, CORS: 19 |
| Nomes de arquivos potencialmente sensíveis | — |
Controles necessários
| Limite | Controle mínimo |
|---|---|
| Identidade usuário/API | Contas nomeadas ou identidades de serviço, privilégio mínimo, tokens revogáveis e MFA quando suportado. |
| Transporte | TLS para interfaces públicas e de gerenciamento; links autenticados/criptografados para barramentos operacionais conforme a ameaça. |
| Conteúdo | Rótulos de tratamento/liberação, política por função/atributo, autorização em nível de objeto e exportações protegidas. |
| Segredos | Nenhum segredo em código, documentação, URLs ou logs; usar ambientes/armazenamentos protegidos e rotação. |
| Auditoria/evidência | Registrar ator, ação, alvo, resultado, tempo da fonte e identificadores de correlação com retenção resistente a adulteração. |
| Cadeia de suprimentos | Dependências/imagens fixadas, revisão de vulnerabilidades, artefatos assinados e registros reproduzíveis de implantação. |
Ações imediatas de revisão
- Rotacionar qualquer token ou senha exposto em chat, histórico do shell, logs ou documentação.
- Verificar que credenciais BookStack/API estejam somente na configuração protegida do gerador.
- Testar autorização de cada edição para que documentação e dados operacionais não cruzem limites não pretendidos.
- Documentar resposta a incidentes, confidencialidade de backup e autorização de restauração.
Notas do Mantenedor
Adicione aqui notas de implantação revisadas por pessoas, correções, decisões, capturas de tela e links. O conteúdo fora do bloco gerado é preservado nas próximas execuções.
Limites de Interface
Limites de Interface
| Campo | Valor |
|---|---|
| Distribuição | WCT Portuguese — OpenC5ISR |
| Produto | OpenC5ISR |
| Versão | 0.15.1 |
| Implantação | openc5isr-pt.wallacecorptech.com |
| Fonte | /srv/wct/releases/OpenC5ISR-v0.15.0-20app-pt |
| Evidência | Arquitetura de referência |
| Impressão digital da fonte | e92dc1580aa26f7545815bcf40300b21bc5485b0a2ae46a715538a48365cc801 |
| Estado | Linha de base gerada — revisão humana obrigatória |
Limite de verificação: Esta página combina orientação de projeto da plataforma com evidências estáticas da distribuição. Ela não comprova que todas as interfaces detectadas estejam habilitadas, acessíveis, seguras ou operacionais no ambiente implantado.
Seleção de interface
| Necessidade | Mecanismo preferencial | Razão |
|---|---|---|
| Gerenciar/consultar um recurso | REST/HTTP | Semântica clara de requisição/resposta, autorização e idempotência. |
| Publicar estado operacional assíncrono | OpenBus | Desacopla produtor e consumidores e suporta automação orientada a eventos. |
| Fluxo interativo navegador/dispositivo | WebSocket/WebRTC | Sessão bidirecional de baixa latência ou entrega de mídia. |
| Artefato/evidência grande | OpenFiles/object storage | Evita sobrecarregar mensagens, preservando metadados e controle de acesso. |
| Consulta/restrição semântica | SPARQL/RDF/SHACL | Consulta significado e relações independentemente dos esquemas das aplicações. |
| Amostras de rádio/sensor de alta taxa | Fluxo local/borda mais produtos derivados | Mantém largura de banda bruta próxima ao processamento e compartilha resultados acionáveis. |
Regra de limite
Toda integração deve definir propriedade, esquema, tipo semântico, autenticação, autorização, base temporal, comportamento de erro, repetição/idempotência, limites de taxa/tamanho, retenção e observabilidade. Uma URL funcional, sozinha, não é um contrato de integração.
Notas do Mantenedor
Adicione aqui notas de implantação revisadas por pessoas, correções, decisões, capturas de tela e links. O conteúdo fora do bloco gerado é preservado nas próximas execuções.