Hardpipe — Hipervisor HCI reforzado (edición Unión Europea)

En resumen

Hardpipe es una variante reforzada de SUSE Virtualization (Harvester v1.8) diseñada para entornos regulados europeos (RGPD, NIS2, RGS). Busca el equivalente funcional de «Harvester Government US» — sin referencias DoD/US, con banners y documentación alineados con el contexto UE.

Resultados clave

MétricaValor
Puntuación OpenSCAP ajustada98,08 % (153/156 reglas aplicables)
Puntuación OpenSCAP bruta (informe)92,17 % (153/166 — el denominador incluye 10 notchecked)
Perfil utilizadoslmicro6_hardened (SSG upstream)
Informereports/oscap-v29-final.xml (listo para auditoría, HTML disponible)
SO baseSL Micro 6.2 (kernel reforzado, rootfs inmutable)
Orquestación K8sRKE2 perfil cis + service-account-extend-token-expiration=false
SELinuxpermissive (políticas cargadas, auditoría completa)

Las dos cifras del informe

El informe OpenSCAP muestra 92,17 % en la parte superior; nosotros comunicamos 98,08 %. No es una discrepancia oculta — es la elección del denominador:

Las 10 reglas «notchecked» quedan fuera del perímetro evaluable (paquete ausente, herramientas no empaquetadas en SL Micro 6.2, etc.). Es el estándar en informes de conformidad DISA / CIS / ANSSI: una regla no evaluable no cuenta ni como éxito ni como fallo.

Las dos cifras son exactas. El informe completo se publica para que cualquiera pueda rehacer el cálculo.

Posicionamiento frente a la competencia

Producto Puntuación anunciada Informe de scan publicado
Hardpipe v2998,08 %✅ HTML público, oscap reproducible
VMware vSphere95 %
Nutanix AHV90 %

Los porcentajes anunciados por VMware y Nutanix son cifras de marketing: ninguno publica su informe de scan efectivo. Hardpipe publica el suyo — regla por regla, reproducible con oscap. Nuestro 98,08 % es la única puntuación auditable de esta comparación.

Lo que se ha hecho

  1. Cadena de build reproducible: Dapper + capa de reforzamiento inyectada en package/harvester-os/Dockerfile — sin fork upstream.
  2. CIS OS: 60+ controles STIG aplicados en el build (login.defs, sshd, PAM, pwquality, auditd, sysctl, AIDE, issue/motd, postfix, etc.).
  3. CIS RKE2: perfil cis genérico + override para CIS 1.11.
  4. SELinux permissive (políticas cargadas, auditoría completa) — enforcing completo en desarrollo upstream.
  5. Scan nativo: oscap 1.3.6 sideloaded desde Leap 15.6 (5 libs compat), SSG 0.1.80 desde Tumbleweed (incluye slmicro6).
  6. Tailoring documentado: 30 reglas no aplicables justificadas en reports/stig-exceptions.md (FIPS, smartcard, particiones Elemental, etc.).
  7. Banner UE: contenido alineado CIS genérico (sin US DoD), GDPR/NIS2/RGS.
  8. Paquetes de depuración retirados: tcpdump/strace/fio/sysstat/iotop → container-toolbox.

Excepciones documentadas (30 reglas tailoring)

Todas justificadas en reports/stig-exceptions.md:

3 FAILs residuales (1,92 %)

Todos son artefactos OVAL parse-strict o conflictos de herencia:

Rule IDCausaImpacto
aide_check_audit_tools + 2 AIDEParse-strict vs nuestra config válidaNulo — AIDE operativo
sudoers_validate_passwdNOPASSWD para automatizaciónAceptación documentada
permissions_local_var_log/var/log 0755 (requerido por journald)Nulo

Diferenciadores

Público objetivo

Próximos pasos