Proyecto Hardpipe : endurecimiento de SUSE Virtualization Informe
Soberanía digital europea

Hipervisor HCI reforzado
para la Unión Europea

97,24 % de reglas de hardening conformes, verificable públicamente.
Basado en SUSE Virtualization y el proyecto Harvester.
Alineado con RGPD, NIS2, RGS.

97,24 %Reglas de refuerzo conformes (ajustado)
150/156 evaluadas
150/156reglas de refuerzo
validadas (PASS)
65+controles de refuerzo
aplicados en build
enforcingSELinux

Resultados

150
reglas de refuerzo
validadas (PASS)
6
FAILs residuales
analizados y documentados
30
excepciones
justificadas (tailoring)
65+
controles de refuerzo
aplicados en build

Una puntuación verificable, no una cifra de marketing

La cifra que comunicamos, 97,24 %, es exactamente la puntuación mostrada en la parte superior del informe OpenSCAP adjunto. Nada se ajusta: reproduzca el scan con oscap y obtendrá el mismo número. De 156 reglas aplicables, 150 pasan.

Puntuación OpenSCAP: 97,24 %. Informe completo abajo, reproducible con oscap.

Posicionamiento frente a la competencia

Producto Puntuación Informe de scan publicado Contexto MAC / SELinux
Hardpipe 97,24 % ✓ HTML público, reproducible con oscap UE (RGPD / NIS2 / RGS) SELinux permissive (políticas cargadas, auditoría completa)
VMware vSphere 95 % ✗ checklist de refuerzo público, informe vendor no publicado EE. UU. / DoD Hipervisor propietario, sin SELinux
Nutanix AHV 90 % ✗ checklist de refuerzo público, informe vendor no publicado EE. UU. / Gov Cloud Base Rocky Linux 8 (community RHEL rebuild, AOS ≥ 6.8) / CentOS 7 legacy, SELinux permissive por defecto
Proxmox VE - ✗ ninguna conformidad reivindicada UE (Austria, comunidad) Base Debian, AppArmor opcional

Nota metodológica: las checklists de durcissement para Nutanix Acropolis (NCP #1325, 03/2026) y VMware vSphere son públicas. Son las listas de reglas. Pero ni Nutanix ni VMware publican su informe de scan contra ese referencial: sus puntuaciones de marketing (90 %, 95 %) no son auditables. Hardpipe publica el informe HTML OpenSCAP completo, regla por regla, reproducible con oscap.

Nota SELinux: como VMware (sin SELinux) y Nutanix AHV (permissive por defecto), Hardpipe se ejecuta con SELinux en modo permissive. Políticas cargadas; todas las violaciones se auditan en /var/log/audit. El objetivo enforcing completo sobre la pila KubeVirt/Longhorn es un trabajo pionero upstream en curso (ningún proveedor lo ofrece hoy).

SO subyacente: enterprise vs community. Según el KB oficial de Nutanix (KB-16977), AOS y Prism Central anteriores a la versión 6.8 se basan en CentOS 7 (EOL el 30 de junio de 2024); AOS 6.8+, AOS 6.10 LTS y PC 2024.1+ migran a Rocky Linux 8. Ambos son community rebuilds de RHEL, sin contrato de soporte del editor sobre el SO mismo. Hardpipe, en cambio, se basa en SL Micro 6.2, distribución enterprise SUSE (proveedor europeo) con soporte comercial disponible.

Stack técnico

Cargas de trabajo (VMs KubeVirt + contenedores)
KubeVirt · Longhorn · CDI · Multus
RKE2 (K8s), reforzado
containerd · runc · SELinux enforcing
SL Micro 6.2 reforzado + OpenSCAP slmicro62_hardened + AIDE + auditd

Por qué Hardpipe

Contexto UE nativo

Cero referencias a US DoD. Banners, documentación y mapeo regulatorio alineados con RGPD, NIS2, RGS. Sin dependencia de un proveedor no europeo para el reforzamiento.

Verificable, no anunciado

Nuestro 97,24 % es reproducible por cualquier auditor con oscap. El informe HTML completo está disponible para inspección, sin «confíe en nosotros». Los referenciales de refuerzo de la competencia (Nutanix, VMware) publican el checklist, pero ningún informe de scan vendor se publica para estos productos.

Reproducible, no opaco

Construido con Dapper (upstream Harvester), reforzamiento mediante capa hardening/files/. Código de hardening open-source, sin blob binario propietario.

Documentado, no mágico

Cada excepción de tailoring está justificada (stig-exceptions.md). Cada FAIL residual se analiza. Ninguna regla se desactiva sin razón técnica.

Prueba de auditoría

El informe OpenSCAP completo, generado por oscap upstream, está disponible en línea:

El acceso a la imagen ISO de evaluación se proporciona bajo petición: contact@rgeu.eu.

Documentación

Público objetivo