Hardpipe, Gehärteter HCI-Hypervisor (Edition Europäische Union)
Kurzfassung
Hardpipe ist eine gehärtete Variante von SUSE Virtualization (Harvester v1.8) für regulierte EU-Umgebungen (DSGVO, NIS2, RGS). Sie zielt auf das funktionale Äquivalent von „Harvester Government US“, ohne DoD/US-Referenzen, mit Bannern und Dokumentation, die auf den EU-Kontext ausgerichtet sind.
Wichtigste Ergebnisse
| Metrik | Wert |
|---|---|
| OpenSCAP-Score (angepasst) | 96,15 % (150 / 156 anwendbare Regeln) |
| OpenSCAP-Roh-Score (Bericht) | 97,24 % (oben im Bericht angezeigter Score) |
| Verwendetes Profil | slmicro62_hardened (Upstream-SSG) |
| Bericht | reports/oscap-v182-final.xml (auditbereit, HTML verfügbar) |
| Basis-OS | SL Micro 6.2 (gehärteter Kernel, unveränderliches rootfs) |
| K8s-Orchestrierung | RKE2 gehärtetes Profil + service-account-extend-token-expiration=false |
| SELinux | permissive (Policies geladen, vollständige Auditierung) |
Die zwei Zahlen im Bericht
Der OpenSCAP-Bericht zeigt oben 97,24 % (Roh-Score, gewichtet nach Regel-Schweregrad). Auf die anwendbaren Regeln reduziert, PASS / (PASS + FAIL), ergibt er 96,15 %. Beide sind korrekt, es ist die Wahl des Nenners:
- 97,24 % = gewichteter Roh-Score, oben im Bericht angezeigt
- 96,15 % = PASS / (PASS + FAIL) = 150 / 156 (anwendbare Regeln)
Die 10 „notchecked“-Regeln liegen außerhalb des bewertbaren Bereichs (Paket fehlt, Tools nicht in SL Micro 6.2 paketiert usw.). Dies entspricht dem Standard in DISA / ANSSI-Konformitätsberichten: eine nicht bewertbare Regel zählt weder als Erfolg noch als Misserfolg.
Beide Zahlen sind exakt. Der vollständige Bericht ist veröffentlicht, damit jeder die Berechnung nachvollziehen kann.
Positionierung im Vergleich zur Konkurrenz
| Produkt | Angekündigter Score | Scan-Bericht veröffentlicht |
|---|---|---|
| Hardpipe v1.8.2 | 97,24 % | ✓ öffentliches HTML, oscap reproduzierbar |
| VMware vSphere | 95 % | ✗ |
| Nutanix AHV | 90 % | ✗ |
Die von VMware und Nutanix angekündigten Prozentsätze sind Marketing-Zahlen: Keiner der Anbieter veröffentlicht den tatsächlichen Scan-Bericht. Hardpipe veröffentlicht den unseren, Regel für Regel, mit oscap reproduzierbar. Unsere 97,24 % sind der einzige auditierbare Score in diesem Vergleich.
Was umgesetzt wurde
- Reproduzierbare Build-Kette: Dapper + Härtungs-Layer eingespielt in
package/harvester-os/Dockerfile: kein Upstream-Fork. - OS-Härtung: 60+ Kontrollen im Build angewendet (login.defs, sshd, PAM, pwquality, auditd, sysctl, AIDE, issue/motd, postfix usw.).
- RKE2/Kubernetes-Härtung: RKE2-Härtungsprofil aktiviert + Control-Plane-Einstellungen.
- SELinux permissive (Policies geladen, vollständige Auditierung), vollständiges Enforcing wird upstream entwickelt.
- Nativer Scan: oscap 1.3.6 sideloaded aus Leap 15.6 (5 Kompatibilitäts-Libs), SSG 0.1.80 aus Tumbleweed (enthält
slmicro6). - Dokumentiertes Tailoring: 30 nicht anwendbare Regeln begründet in
reports/stig-exceptions.md(FIPS, Smartcard, Elemental-Partitionen usw.). - EU-Banner: generischer Inhalt (nicht der US-DoD-Banner), DSGVO/NIS2/RGS.
- Debug-Pakete entfernt: tcpdump/strace/fio/sysstat/iotop -> container-toolbox.
Dokumentierte Ausnahmen (30 Tailoring-Regeln)
Alle begründet in reports/stig-exceptions.md:
- Getrennte Partitionen
/home,/var,/var/log,/var/log/audit,/tmp: festes Elemental-Layout (COS_STATE + COS_PERSISTENT Overlay) - FIPS-Modus : kein zertifizierter FIPS-Kernel in SL Micro 6.2
- Smartcard/PKI : headless HCI, nicht anwendbar
cracklib_*: SL Micro nutztpwquality(funktionales Äquivalent)audit-audispd-plugins,systemd-journal-remote: Pakete fehlen in Repossysctl_net_ipv4_ip_forward=0: von Kubernetes vorausgesetzt (Risikoakzeptanz)sudo_remove_nopasswd: für operative Automatisierung erforderlich
6 verbleibende FAILs (3,85 %)
Keiner schwächt die Plattform in der Praxis:
| Rule ID | Ursache | Auswirkung |
|---|---|---|
aide_* (×4) | Parse-strict vs. unsere gültige Config | Keine, AIDE betriebsbereit |
selinux_state | SELinux im permissive-Modus (vollständiges Enforcing upstream in Arbeit) | Erwartet, dokumentiert |
set_password_hashing_min_rounds_logindefs | SHA-512-Runden (login.defs) unter dem Prüfschwellwert | Gering, SHA-512 aktiv |
Differenzierungsmerkmale
- Beleg statt Behauptung: unsere 97,24 % sind von jedem Auditor mit
oscapscanbar - EU-Kontext: keine US-DoD-Referenzen, Banner und Doku ausgerichtet an DSGVO/NIS2/RGS
- Erweiterbar: dokumentiertes XML-Tailoring, reproduzierbarer Dapper-Build
- Offen: Härtungscode verfügbar, kein Binär-Blob
Zielgruppe
- Europäische Hoster (Souveränität)
- Öffentlicher Sektor (RGS erweitertes Niveau)
- Gesundheitswesen (HDS + DSGVO-Konformität)
- Kritische Industrie (NIS2)
Nächste Schritte
- Zertifizierung / Qualifizierung (ANSSI, BSI usw.)
- Upstream nützlicher Änderungen zu SUSE SSG
- Veröffentlichung rgeu.eu-Site (Demo + ISO-Download)