====== Enterprise Knowledge Base Architecture & Governance Standard (2026) ====== ===== 1. System Context & Executive Summary ===== Dieses Dokument definiert den verbindlichen Unternehmensstandard fuer die Strukturierung, Governance, Sicherheitsklassifizierung und Lebenszyklusverwaltung der zentralen Knowledge Base der AUC GmbH. Es dient als technisches Fundament fuer das Systemhaus-Team und stellt die Konformitaet mit den NIS2-Vorgaben (§ 30 und § 32 BSIG) sowie ISO/IEC 27001:2022 (Controls A.5.15, A.8.9) sicher. Die Plattform basiert auf **DokuWiki 2024-02-06b "Kaos"** (API-Version 12) und ist nahtlos in die Enterprise-Infrastruktur integriert: * **Virtualisierung & Storage:** Proxmox VE 9.x 5-Node Cluster, ZFS Local Storage, Ceph HA Storage (Dedicated Corosync Network). * **Netzwerk & Perimeter:** Securepoint UTM Firewalls, Cisco Catalyst Switches (VLAN-Segmentierung Management, OT, DMZ). * **OT/IT Integration:** Industrial IoT Setup mit OPC UA (Plant Floor OT) zu MQTT 5.0 (Cloud Telemetrie). ===== 2. Information Architecture & Namespace Taxonomy ===== Zur Vermeidung von Informationssilos, veralteten Dokumenten und unstrukturierter Ablage gilt eine strikte Namensraum-Hierarchie mit maximal **3 Verschachtelungsebenen**. ==== 2.1 Primäre Namensräume (Namespaces) ==== ^ Namespace ^ Beschreibung ^ Rechte-Gruppe ^ NIS2 / BSI Einstufung ^ | [[infra:start|infra:*]] | Infrastructure-as-a-Service, Proxmox VE 9.x Cluster, Ceph, ZFS, UTM, Switching | @sysadmin, @auditor | Hoch (§ 30 BSIG) | | [[ot:start|ot:*]] | OT/IT-Grenzkopplung, OPC UA Server, MQTT Broker, Edge Gateways, Modbus | @sysadmin, @ot_ops | Sehr hoch (§ 30 BSIG) | | [[sec:start|sec:*]] | Information Security Management System (ISMS), Incident Response Playbooks, BSI IT-Grundschutz | @secadmin, @auditor | Kritisch (§ 32 BSIG) | | [[sop:start|sop:*]] | Standard Operating Procedures, Betriebshandbücher, Wartungsanleitungen | @user, @sysadmin | Mittel | | [[arch:start|arch:*]] | Systemarchitektur, Netzwerk-Topologien, Infrastructure-as-Code (Terraform/Ansible) | @sysadmin | Hoch | | [[wiki:start|wiki:*]] | Systemverwaltung, Vorlagen, DokuWiki Syntax-Referenzen, Governance-Richtlinien | @all | Niedrig | ==== 2.2 Naming Rules & Konventionen ==== * **Page-IDs (Canonical IDs):** Nur Kleinschreibung, Bindestriche als Worttrenner, Unterstriche ausschliesslich fuer Datumsangaben (''yyyy-mm-dd''). Keine Umlagte oder Sonderzeichen (''kebab-case''). Example: ''infra:proxmox:pve-cluster-ceph-setup''. * **Hierarchie-Tiefe:** Maximal 3 Stufen (z.B. ''namespace:subspace:page_name''). Tiefe Verschachtelungen erschweren die Volltextsuche und Breadcrumb-Navigation. * **Keine Duplikate:** Bevor eine neue Seite angelegt wird, muss die Volltextsuche durchgeführt werden. ===== 3. Access Control Lists (ACL) & RBAC Governance ===== Die Berechtigungssteuerung erfolgt strikt nach dem Principle of Least Privilege (PoLP) auf Basis der bitweisen DokuWiki ACL-Berechtigungen. ==== 3.1 DokuWiki Bitweise Berechtigungsmatrix ==== ^ Bitwert ^ Level-Bezeichnung ^ Berechtigung / Aktion ^ | 0 | None | Kein Zugriff (Seite/Namensraum unsichtbar in Suche und Listen) | | 1 | Read | Lesen von Seiteninhalten und Ansehen von Medien | | 2 | Edit | Bearbeiten bestehender Seiten | | 4 | Create | Erstellen neuer Seiten in definierten Namensräumen | | 8 | Upload | Hochladen von Mediendateien (Bilder, PDFs, Schemata) | | 16 | Delete | Löschen von Seiten und Mediendateien | | 255 | Admin | Vollständige Systemadministratorrechte (inkl. ACL & User Management) | ==== 3.2 Produktion Konfiguration (conf/acl.auth.php) ==== Die Berechtigungen werden auf Gruppenebene (RBAC) in der Datei ''conf/acl.auth.php'' wie folgt festgelegt: # conf/acl.auth.php - AUC GmbH Production Access Control List # Deny all by default * @all 0 * @user 1 # Public & System documentation wiki:* @all 1 wiki:* @user 2 # Operational Standard Operating Procedures sop:* @user 1 sop:* @sysadmin 16 # Infrastructure & Virtualization (Proxmox VE / Ceph / ZFS / UTM) infra:* @user 0 infra:* @sysadmin 16 infra:* @auditor 1 # Operational Technology & IoT Boundary (OPC UA / MQTT) ot:* @ot_ops 16 ot:* @sysadmin 16 ot:* @auditor 1 # Information Security & Compliance (NIS2 / ISO 27001) sec:* @secadmin 255 sec:* @sysadmin 2 sec:* @auditor 1 sec:* @all 0 ===== 4. Struct Plugin Metadata & Document Lifecycle ===== Zur Erfüllung der Rechenschaftspflicht nach ISO/IEC 27001:2022 Control A.8.9 (Configuration Management) muss jede technische Seite über das DokuWiki ''struct''-Plugin klassifiziert und mit Verantwortlichen versehen werden. ==== 4.1 Schema-Definition: doc_governance ==== ---- struct schema doc_governance ---- owner: string label "Document Owner (User/Group)" steward: string label "Technical Reviewer" review_cycle_days: number label "Review Interval (Days)" default "90" last_reviewed: date label "Last Reviewed Date" confidentiality: dropdown label "Confidentiality Class" choices "Public", "Internal", "Confidential", "NIS2-Critical" compliance_mapping: string label "BSI / ISO 27001 Mapping" ---- ==== 4.2 Beispielsyntax im Seitenkopf ==== Jede neu erstellte Seite im Namensraum ''infra:*'', ''ot:*'' oder ''sec:*'' muss am Seitenanfang den folgenden Metadatenblock enthalten: ---- struct data ---- doc_governance.owner: @sysadmin doc_governance.steward: "Leon Alesi" doc_governance.review_cycle_days: 90 doc_governance.last_reviewed: 2026-08-07 doc_governance.confidentiality: "NIS2-Critical" doc_governance.compliance_mapping: "BSIG § 30 / ISO 27001 A.8.9" ---- ==== 4.3 Automated Stale Page Audit Policy ==== Dokumente mit einem Überprüfungsintervall von mehr als 90 Tagen (oder 365 Tagen bei nicht-kritischen Handbüchern) werden automatisch auditiert. Über das API-Tool ''dokuwiki_find_stale_pages'' erfolgt monatlich eine Identifikation veralteter Seiten. Seiten, die seit mehr als 180 Tagen ungeprüft sind, lösen ein Ticket im IT-Servicedesk aus. ===== 5. Standard Operating Procedure (SOP) Template ===== Jede Betriebsanweisung muss dem nachstehenden standardisierten Aufbau entsprechen: ====== SOP-ID: [System / Prozess Name] ====== ===== 1. Zweck & Geltungsbereich ===== Kurze Beschreibung des Betriebsprozesses. Betroffene Systeme: Proxmox VE 9.x, Ceph Storage, Cisco Switches, Securepoint UTM. ===== 2. Voraussetzungen & Berechtigungen ===== * Erforderliche Rolle: @sysadmin * Wartungsfenster: Gemäß SLA (standardmäßig Dienstag 22:00 - 02:00 CET) * Zugriffs-Tool: SSH via Bastion Host / Securepoint UTM SSL-VPN ===== 3. Durchführung ===== ==== 3.1 Vorbereitung & Pre-Checks ==== # Proxmox Cluster und Ceph Gesundheitsstatus prüfen pvecm status ceph health detail ==== 3.2 Execution Steps ==== [Schritt-für-Schritt Befehle mit Angabe der Parameter] ===== 4. Verifikation & Rollback ===== ==== 4.1 Verifikation ==== # Dienststatus überprüfen systemctl status pveproxy.service ==== 4.2 Rollback-Verfahren ==== [Exakte Schritte zur Wiederherstellung bei Störungen] ===== 6. System Maintenance, Backup & Disaster Recovery ===== Der DokuWiki Service läuft auf Node 1 unseres Proxmox VE 9.x Clusters in einem dedizierten LXC Container (CT 105, Debian 13 Base). ==== 6.1 Speicherpfade & Verzeichnisstruktur ==== * **Seiteninhalte (Raw Markup):** ''/var/www/dokuwiki/data/pages/'' * **Metadaten & Revisionen:** ''/var/www/dokuwiki/data/meta/'' & ''/var/www/dokuwiki/data/attic/'' * **Medien & Uploads:** ''/var/www/dokuwiki/data/media/'' * **Systemkonfiguration:** ''/var/www/dokuwiki/conf/'' ==== 6.2 Backup-Strategie (Proxmox Backup Server & ZFS) ==== * **ZFS Dataset Snapshots:** Stündliche automatische Snapshots des Volumes ''rpool/data/subvol-105-disk-0'' mit 24-Stunden-Retention. * **Proxmox Backup Server (PBS):** Tägliche Sicherung des LXC CT 105 auf den Ceph-gestützten PBS mit ZSTD-Komprimierung und clientseitiger AES-256 Verschlüsselung. * **RTO / RPO Target:** Recovery Time Objective (RTO) < 15 Minuten, Recovery Point Objective (RPO) < 1 Stunde. ==== 6.3 Automation & Maintenance Jobs ==== # /etc/cron.d/dokuwiki-maintenance # Tgl. Re-Indexierung der Volltextsuche um 01:30 Uhr 30 1 * * * www-data php /var/www/dokuwiki/bin/indexer.php > /dev/null # Stündliche Bereinigung abgelaufener Seiten-Sperren (Locks) 0 * * * * www-data php /var/www/dokuwiki/bin/cleanup.php > /dev/null ===== 7. Normative Referenzen & Standards ===== * **RFC 2119:** Key words for use in RFCs to Indicate Requirement Levels * **BSIG § 30 / § 32 (NIS2UmsuCG):** Risikomanagement- & Meldepflichten für besonders wichtige Einrichtungen (BGBl. 2025 I Nr. 301) * **BSI IT-Grundschutz Baustein IND.2.1:** Operational Technology (OT) * **ISO/IEC 27001:2022:** Control A.5.15 (Access Control), Control A.8.9 (Configuration Management)