Projekt Hardpipe : Härtung von SUSE Virtualization Bericht
Europäische digitale Souveränität

Gehärteter HCI-Hypervisor
für die Europäische Union

97,24 % der Härtungsregeln bestanden, öffentlich nachprüfbar.
Basiert auf SUSE Virtualization und dem Harvester-Projekt.
Ausgerichtet an DSGVO, NIS2, RGS.

97,24 %Härtungsregeln bestanden (angepasst)
150/156 geprüft
150/156Härtungsregeln
validiert (PASS)
65+Härtungskontrollen
im Build angewendet
enforcingSELinux

Ergebnisse

150
Härtungsregeln
validiert (PASS)
6
verbleibende FAILs
analysiert und dokumentiert
30
begründete
Tailoring-Ausnahmen
65+
Härtungskontrollen
im Build angewendet

Ein überprüfbarer Score, keine Marketingzahl

Die Zahl, die wir kommunizieren, 97,24 %, ist genau der Score oben im beigefügten OpenSCAP-Bericht. Nichts wird angepasst: Spielen Sie den Scan mit oscap erneut ab, und Sie erhalten dieselbe Zahl. Von 156 anwendbaren Regeln bestehen 150.

OpenSCAP-Score: 97,24 %. Vollständiger Bericht unten, mit oscap reproduzierbar.

Positionierung im Vergleich zur Konkurrenz

Produkt Score Scan-Bericht veröffentlicht Kontext MAC / SELinux
Hardpipe 97,24 % ✓ öffentliches HTML, mit oscap reproduzierbar EU (DSGVO / NIS2 / RGS) SELinux permissive (Policies geladen, vollständige Auditierung)
VMware vSphere 95 % ✗ Härtungs-Checkliste öffentlich, Vendor-Bericht nicht veröffentlicht USA / DoD Proprietärer Hypervisor, kein SELinux
Nutanix AHV 90 % ✗ Härtungs-Checkliste öffentlich, Vendor-Bericht nicht veröffentlicht USA / Gov Cloud Rocky-Linux-8-Basis (Community-RHEL-Rebuild, AOS ≥ 6.8) / CentOS 7 Legacy, SELinux permissive standardmäßig
Proxmox VE - ✗ keine Compliance angegeben EU (Österreich, Community) Debian-Basis, AppArmor optional

Methodischer Hinweis: Die Härtungs-Checklisten für Nutanix Acropolis (NCP #1325, 03/2026) und VMware vSphere sind öffentlich. Das sind die Regelwerke. Weder Nutanix noch VMware veröffentlichen jedoch einen Scan-Bericht gegen diese Baseline: ihre Marketing-Scores (90 %, 95 %) sind nicht auditierbar. Hardpipe veröffentlicht den vollständigen HTML-OpenSCAP-Bericht, Regel für Regel, mit oscap reproduzierbar.

SELinux-Hinweis: Wie VMware (kein SELinux) und Nutanix AHV (permissive standardmäßig) läuft Hardpipe mit SELinux im permissive-Modus. Policies sind geladen; alle Verstöße werden in /var/log/audit auditiert. Das Ziel vollständiges enforcing auf dem KubeVirt/Longhorn-Stack ist laufende Pionierarbeit upstream (kein Anbieter bietet es heute an).

Zugrunde liegendes OS: enterprise vs community. Laut offiziellem Nutanix-KB (KB-16977) basieren AOS und Prism Central vor Version 6.8 auf CentOS 7 (EOL am 30. Juni 2024); AOS 6.8+, AOS 6.10 LTS und PC 2024.1+ migrieren zu Rocky Linux 8. Beide sind Community-Rebuilds von RHEL, kein Vendor-Supportvertrag auf dem OS selbst. Hardpipe basiert dagegen auf SL Micro 6.2, einer Enterprise-Distribution von SUSE (europäischer Anbieter) mit verfügbarem kommerziellem Support.

Technischer Stack

Workloads (KubeVirt-VMs + Container)
KubeVirt · Longhorn · CDI · Multus
RKE2 (K8s), gehärtetes Profil
containerd · runc · SELinux enforcing
Gehärtetes SL Micro 6.2 + OpenSCAP slmicro62_hardened + AIDE + auditd

Warum Hardpipe

Nativer EU-Kontext

Keine US-DoD-Referenzen. Banner, Dokumentation und regulatorisches Mapping ausgerichtet an DSGVO, NIS2, RGS. Keine Abhängigkeit von einem nichteuropäischen Anbieter für die Härtung.

Nachprüfbar, nicht nur behauptet

Unsere 97,24 % sind von jedem Auditor mit oscap reproduzierbar. Der vollständige HTML-Bericht steht zur Einsicht bereit, kein „Vertraut uns“. Härtungs-Baselines der Wettbewerber (Nutanix, VMware) veröffentlichen die Checkliste, aber kein Vendor-Scan-Bericht wird für diese Produkte öffentlich gemacht.

Reproduzierbar, nicht intransparent

Build via Dapper (Upstream-Harvester), Härtung via hardening/files/-Layer. Open-Source-Härtungscode, kein proprietäres Binär-Blob.

Dokumentiert, nicht magisch

Jede Tailoring-Ausnahme ist begründet (stig-exceptions.md). Jeder verbleibende FAIL wird analysiert. Keine Regel wird ohne technischen Grund deaktiviert.

Auditnachweis

Der vollständige OpenSCAP-Bericht, erzeugt mit Upstream-oscap, ist online einsehbar:

Der Zugriff auf das Evaluierungs-ISO-Image wird auf Anfrage bereitgestellt: contact@rgeu.eu.

Dokumentation

Zielgruppe