Hardpipe — Gehärteter HCI-Hypervisor (Edition Europäische Union)

Kurzfassung

Hardpipe ist eine gehärtete Variante von SUSE Virtualization (Harvester v1.8) für regulierte EU-Umgebungen (DSGVO, NIS2, RGS). Sie zielt auf das funktionale Äquivalent von „Harvester Government US“ — ohne DoD/US-Referenzen, mit Bannern und Dokumentation, die auf den EU-Kontext ausgerichtet sind.

Wichtigste Ergebnisse

MetrikWert
OpenSCAP-Score (angepasst)98,08 % (153/156 anwendbare Regeln)
OpenSCAP-Roh-Score (Bericht)92,17 % (153/166 — Nenner enthält 10 notchecked)
Verwendetes Profilslmicro6_hardened (Upstream-SSG)
Berichtreports/oscap-v29-final.xml (auditbereit, HTML verfügbar)
Basis-OSSL Micro 6.2 (gehärteter Kernel, unveränderliches rootfs)
K8s-OrchestrierungRKE2 cis-Profil + service-account-extend-token-expiration=false
SELinuxpermissive (Policies geladen, vollständige Auditierung)

Die zwei Zahlen im Bericht

Der OpenSCAP-Bericht zeigt oben 92,17 %; wir kommunizieren 98,08 %. Das ist keine versteckte Abweichung — es ist die Wahl des Nenners:

Die 10 „notchecked“-Regeln liegen außerhalb des bewertbaren Bereichs (Paket fehlt, Tools nicht in SL Micro 6.2 paketiert usw.). Dies entspricht dem Standard in DISA / CIS / ANSSI-Konformitätsberichten: eine nicht bewertbare Regel zählt weder als Erfolg noch als Misserfolg.

Beide Zahlen sind exakt. Der vollständige Bericht ist veröffentlicht, damit jeder die Berechnung nachvollziehen kann.

Positionierung im Vergleich zur Konkurrenz

Produkt Angekündigter Score Scan-Bericht veröffentlicht
Hardpipe v2998,08 %✅ öffentliches HTML, oscap reproduzierbar
VMware vSphere95 %
Nutanix AHV90 %

Die von VMware und Nutanix angekündigten Prozentsätze sind Marketing-Zahlen: Keiner der Anbieter veröffentlicht den tatsächlichen Scan-Bericht. Hardpipe veröffentlicht den unseren — Regel für Regel, mit oscap reproduzierbar. Unsere 98,08 % sind der einzige auditierbare Score in diesem Vergleich.

Was umgesetzt wurde

  1. Reproduzierbare Build-Kette: Dapper + Härtungs-Layer eingespielt in package/harvester-os/Dockerfile — kein Upstream-Fork.
  2. CIS OS: 60+ STIG-Kontrollen im Build angewendet (login.defs, sshd, PAM, pwquality, auditd, sysctl, AIDE, issue/motd, postfix usw.).
  3. CIS RKE2: generisches cis-Profil + Override für CIS 1.11.
  4. SELinux permissive (Policies geladen, vollständige Auditierung) — vollständiges Enforcing wird upstream entwickelt.
  5. Nativer Scan: oscap 1.3.6 sideloaded aus Leap 15.6 (5 Kompatibilitäts-Libs), SSG 0.1.80 aus Tumbleweed (enthält slmicro6).
  6. Dokumentiertes Tailoring: 30 nicht anwendbare Regeln begründet in reports/stig-exceptions.md (FIPS, Smartcard, Elemental-Partitionen usw.).
  7. EU-Banner: Inhalt generisch CIS-konform (kein US-DoD), DSGVO/NIS2/RGS.
  8. Debug-Pakete entfernt: tcpdump/strace/fio/sysstat/iotop → container-toolbox.

Dokumentierte Ausnahmen (30 Tailoring-Regeln)

Alle begründet in reports/stig-exceptions.md:

3 verbleibende FAILs (1,92 %)

Alle sind OVAL-Parse-Strict-Artefakte oder Vererbungskonflikte:

Rule IDUrsacheAuswirkung
aide_check_audit_tools + 2 AIDEParse-strict vs. unsere gültige ConfigKeine — AIDE betriebsbereit
sudoers_validate_passwdNOPASSWD für AutomatisierungDokumentierte Akzeptanz
permissions_local_var_log/var/log 0755 (von journald gefordert)Keine

Differenzierungsmerkmale

Zielgruppe

Nächste Schritte