====== Enterprise Knowledge Base Architecture & Governance Standard (2026) ======
===== 1. System Context & Executive Summary =====
Dieses Dokument definiert den verbindlichen Unternehmensstandard fuer die Strukturierung, Governance, Sicherheitsklassifizierung und Lebenszyklusverwaltung der zentralen Knowledge Base der AUC GmbH. Es dient als technisches Fundament fuer das Systemhaus-Team und stellt die Konformitaet mit den NIS2-Vorgaben (§ 30 und § 32 BSIG) sowie ISO/IEC 27001:2022 (Controls A.5.15, A.8.9) sicher.
Die Plattform basiert auf **DokuWiki 2024-02-06b "Kaos"** (API-Version 12) und ist nahtlos in die Enterprise-Infrastruktur integriert:
* **Virtualisierung & Storage:** Proxmox VE 9.x 5-Node Cluster, ZFS Local Storage, Ceph HA Storage (Dedicated Corosync Network).
* **Netzwerk & Perimeter:** Securepoint UTM Firewalls, Cisco Catalyst Switches (VLAN-Segmentierung Management, OT, DMZ).
* **OT/IT Integration:** Industrial IoT Setup mit OPC UA (Plant Floor OT) zu MQTT 5.0 (Cloud Telemetrie).
===== 2. Information Architecture & Namespace Taxonomy =====
Zur Vermeidung von Informationssilos, veralteten Dokumenten und unstrukturierter Ablage gilt eine strikte Namensraum-Hierarchie mit maximal **3 Verschachtelungsebenen**.
==== 2.1 Primäre Namensräume (Namespaces) ====
^ Namespace ^ Beschreibung ^ Rechte-Gruppe ^ NIS2 / BSI Einstufung ^
| [[infra:start|infra:*]] | Infrastructure-as-a-Service, Proxmox VE 9.x Cluster, Ceph, ZFS, UTM, Switching | @sysadmin, @auditor | Hoch (§ 30 BSIG) |
| [[ot:start|ot:*]] | OT/IT-Grenzkopplung, OPC UA Server, MQTT Broker, Edge Gateways, Modbus | @sysadmin, @ot_ops | Sehr hoch (§ 30 BSIG) |
| [[sec:start|sec:*]] | Information Security Management System (ISMS), Incident Response Playbooks, BSI IT-Grundschutz | @secadmin, @auditor | Kritisch (§ 32 BSIG) |
| [[sop:start|sop:*]] | Standard Operating Procedures, Betriebshandbücher, Wartungsanleitungen | @user, @sysadmin | Mittel |
| [[arch:start|arch:*]] | Systemarchitektur, Netzwerk-Topologien, Infrastructure-as-Code (Terraform/Ansible) | @sysadmin | Hoch |
| [[wiki:start|wiki:*]] | Systemverwaltung, Vorlagen, DokuWiki Syntax-Referenzen, Governance-Richtlinien | @all | Niedrig |
==== 2.2 Naming Rules & Konventionen ====
* **Page-IDs (Canonical IDs):** Nur Kleinschreibung, Bindestriche als Worttrenner, Unterstriche ausschliesslich fuer Datumsangaben (''yyyy-mm-dd''). Keine Umlagte oder Sonderzeichen (''kebab-case''). Example: ''infra:proxmox:pve-cluster-ceph-setup''.
* **Hierarchie-Tiefe:** Maximal 3 Stufen (z.B. ''namespace:subspace:page_name''). Tiefe Verschachtelungen erschweren die Volltextsuche und Breadcrumb-Navigation.
* **Keine Duplikate:** Bevor eine neue Seite angelegt wird, muss die Volltextsuche durchgeführt werden.
===== 3. Access Control Lists (ACL) & RBAC Governance =====
Die Berechtigungssteuerung erfolgt strikt nach dem Principle of Least Privilege (PoLP) auf Basis der bitweisen DokuWiki ACL-Berechtigungen.
==== 3.1 DokuWiki Bitweise Berechtigungsmatrix ====
^ Bitwert ^ Level-Bezeichnung ^ Berechtigung / Aktion ^
| 0 | None | Kein Zugriff (Seite/Namensraum unsichtbar in Suche und Listen) |
| 1 | Read | Lesen von Seiteninhalten und Ansehen von Medien |
| 2 | Edit | Bearbeiten bestehender Seiten |
| 4 | Create | Erstellen neuer Seiten in definierten Namensräumen |
| 8 | Upload | Hochladen von Mediendateien (Bilder, PDFs, Schemata) |
| 16 | Delete | Löschen von Seiten und Mediendateien |
| 255 | Admin | Vollständige Systemadministratorrechte (inkl. ACL & User Management) |
==== 3.2 Produktion Konfiguration (conf/acl.auth.php) ====
Die Berechtigungen werden auf Gruppenebene (RBAC) in der Datei ''conf/acl.auth.php'' wie folgt festgelegt:
# conf/acl.auth.php - AUC GmbH Production Access Control List
# Deny all by default
* @all 0
* @user 1
# Public & System documentation
wiki:* @all 1
wiki:* @user 2
# Operational Standard Operating Procedures
sop:* @user 1
sop:* @sysadmin 16
# Infrastructure & Virtualization (Proxmox VE / Ceph / ZFS / UTM)
infra:* @user 0
infra:* @sysadmin 16
infra:* @auditor 1
# Operational Technology & IoT Boundary (OPC UA / MQTT)
ot:* @ot_ops 16
ot:* @sysadmin 16
ot:* @auditor 1
# Information Security & Compliance (NIS2 / ISO 27001)
sec:* @secadmin 255
sec:* @sysadmin 2
sec:* @auditor 1
sec:* @all 0
===== 4. Struct Plugin Metadata & Document Lifecycle =====
Zur Erfüllung der Rechenschaftspflicht nach ISO/IEC 27001:2022 Control A.8.9 (Configuration Management) muss jede technische Seite über das DokuWiki ''struct''-Plugin klassifiziert und mit Verantwortlichen versehen werden.
==== 4.1 Schema-Definition: doc_governance ====
---- struct schema doc_governance ----
owner: string label "Document Owner (User/Group)"
steward: string label "Technical Reviewer"
review_cycle_days: number label "Review Interval (Days)" default "90"
last_reviewed: date label "Last Reviewed Date"
confidentiality: dropdown label "Confidentiality Class" choices "Public", "Internal", "Confidential", "NIS2-Critical"
compliance_mapping: string label "BSI / ISO 27001 Mapping"
----
==== 4.2 Beispielsyntax im Seitenkopf ====
Jede neu erstellte Seite im Namensraum ''infra:*'', ''ot:*'' oder ''sec:*'' muss am Seitenanfang den folgenden Metadatenblock enthalten:
---- struct data ----
doc_governance.owner: @sysadmin
doc_governance.steward: "Leon Alesi"
doc_governance.review_cycle_days: 90
doc_governance.last_reviewed: 2026-08-07
doc_governance.confidentiality: "NIS2-Critical"
doc_governance.compliance_mapping: "BSIG § 30 / ISO 27001 A.8.9"
----
==== 4.3 Automated Stale Page Audit Policy ====
Dokumente mit einem Überprüfungsintervall von mehr als 90 Tagen (oder 365 Tagen bei nicht-kritischen Handbüchern) werden automatisch auditiert.
Über das API-Tool ''dokuwiki_find_stale_pages'' erfolgt monatlich eine Identifikation veralteter Seiten. Seiten, die seit mehr als 180 Tagen ungeprüft sind, lösen ein Ticket im IT-Servicedesk aus.
===== 5. Standard Operating Procedure (SOP) Template =====
Jede Betriebsanweisung muss dem nachstehenden standardisierten Aufbau entsprechen:
====== SOP-ID: [System / Prozess Name] ======
===== 1. Zweck & Geltungsbereich =====
Kurze Beschreibung des Betriebsprozesses. Betroffene Systeme: Proxmox VE 9.x, Ceph Storage, Cisco Switches, Securepoint UTM.
===== 2. Voraussetzungen & Berechtigungen =====
* Erforderliche Rolle: @sysadmin
* Wartungsfenster: Gemäß SLA (standardmäßig Dienstag 22:00 - 02:00 CET)
* Zugriffs-Tool: SSH via Bastion Host / Securepoint UTM SSL-VPN
===== 3. Durchführung =====
==== 3.1 Vorbereitung & Pre-Checks ====
# Proxmox Cluster und Ceph Gesundheitsstatus prüfen
pvecm status
ceph health detail
==== 3.2 Execution Steps ====
[Schritt-für-Schritt Befehle mit Angabe der Parameter]
===== 4. Verifikation & Rollback =====
==== 4.1 Verifikation ====
# Dienststatus überprüfen
systemctl status pveproxy.service
==== 4.2 Rollback-Verfahren ====
[Exakte Schritte zur Wiederherstellung bei Störungen]
===== 6. System Maintenance, Backup & Disaster Recovery =====
Der DokuWiki Service läuft auf Node 1 unseres Proxmox VE 9.x Clusters in einem dedizierten LXC Container (CT 105, Debian 13 Base).
==== 6.1 Speicherpfade & Verzeichnisstruktur ====
* **Seiteninhalte (Raw Markup):** ''/var/www/dokuwiki/data/pages/''
* **Metadaten & Revisionen:** ''/var/www/dokuwiki/data/meta/'' & ''/var/www/dokuwiki/data/attic/''
* **Medien & Uploads:** ''/var/www/dokuwiki/data/media/''
* **Systemkonfiguration:** ''/var/www/dokuwiki/conf/''
==== 6.2 Backup-Strategie (Proxmox Backup Server & ZFS) ====
* **ZFS Dataset Snapshots:** Stündliche automatische Snapshots des Volumes ''rpool/data/subvol-105-disk-0'' mit 24-Stunden-Retention.
* **Proxmox Backup Server (PBS):** Tägliche Sicherung des LXC CT 105 auf den Ceph-gestützten PBS mit ZSTD-Komprimierung und clientseitiger AES-256 Verschlüsselung.
* **RTO / RPO Target:** Recovery Time Objective (RTO) < 15 Minuten, Recovery Point Objective (RPO) < 1 Stunde.
==== 6.3 Automation & Maintenance Jobs ====
# /etc/cron.d/dokuwiki-maintenance
# Tgl. Re-Indexierung der Volltextsuche um 01:30 Uhr
30 1 * * * www-data php /var/www/dokuwiki/bin/indexer.php > /dev/null
# Stündliche Bereinigung abgelaufener Seiten-Sperren (Locks)
0 * * * * www-data php /var/www/dokuwiki/bin/cleanup.php > /dev/null
===== 7. Normative Referenzen & Standards =====
* **RFC 2119:** Key words for use in RFCs to Indicate Requirement Levels
* **BSIG § 30 / § 32 (NIS2UmsuCG):** Risikomanagement- & Meldepflichten für besonders wichtige Einrichtungen (BGBl. 2025 I Nr. 301)
* **BSI IT-Grundschutz Baustein IND.2.1:** Operational Technology (OT)
* **ISO/IEC 27001:2022:** Control A.5.15 (Access Control), Control A.8.9 (Configuration Management)