Projet Hardpipe : durcissement de SUSE Virtualization Rapport
Souveraineté numérique européenne

Hyperviseur HCI durci
pour l'Union Européenne

97,24 % des règles de durcissement au vert, vérifiable publiquement.
Basée sur SUSE Virtualization et le projet Harvester.
Alignée RGPD, NIS2, RGS.

97,24 %Règles de durcissement au vert (ajusté)
150/156 évaluées
150/156règles de durcissement
validées (PASS)
65+contrôles de durcissement
appliqués au build
enforcingSELinux

Résultats

150
règles de durcissement
validées (PASS)
6
FAILs résiduels
analysés et documentés
30
exceptions
justifiées (tailoring)
65+
contrôles de durcissement
appliqués au build

Un score vérifiable, pas un chiffre marketing

Le chiffre que nous communiquons, 97,24 %, est exactement le score affiché en tête du rapport OpenSCAP joint. Rien n'est ajusté : rejouez le scan avec oscap et vous obtenez le même nombre. Sur 156 règles applicables, 150 passent.

Score OpenSCAP : 97,24 %. Rapport complet ci-dessous, rejouable avec oscap.

Positionnement vs. concurrence

Produit Score Rapport de scan publié Contexte MAC / SELinux
Hardpipe 97,24 % ✓ HTML public, rejouable avec oscap UE (RGPD / NIS2 / RGS) SELinux permissive (policies chargées, audit complet)
VMware vSphere 95 % ✗ référentiel de durcissement public, rapport vendor non publié US / DoD Hyperviseur propriétaire, pas de SELinux
Nutanix AHV 90 % ✗ référentiel de durcissement public, rapport vendor non publié US / Gov Cloud Base Rocky Linux 8 (community RHEL rebuild, AOS ≥ 6.8) / CentOS 7 legacy, SELinux permissive par défaut
Proxmox VE - ✗ aucune compliance revendiquée UE (AT, communauté) Base Debian, AppArmor optionnel

Précision méthodologique : les référentiels de durcissement pour Nutanix Acropolis (NCP #1325, 03/2026) et VMware vSphere sont publics. Ce sont les listes de règles. En revanche, ni Nutanix ni VMware ne publient leur rapport de scan contre ce référentiel : leurs scores marketing (90 %, 95 %) ne sont pas auditables. Hardpipe publie son rapport HTML OpenSCAP complet, règle par règle, rejouable avec oscap.

Note SELinux : comme VMware (pas de SELinux) et Nutanix AHV (permissive par défaut), Hardpipe tourne avec SELinux permissive. Policies chargées, toutes les violations sont auditées dans /var/log/audit. L'objectif enforcing complet sur la stack KubeVirt/Longhorn est un travail pionnier upstream en cours (aucun éditeur ne le propose aujourd'hui).

OS sous-jacent : enterprise vs community. Selon le KB officiel Nutanix (KB-16977), AOS et Prism Central avant la version 6.8 reposent sur CentOS 7 (EOL le 30 juin 2024) ; AOS 6.8+, AOS 6.10 LTS et PC 2024.1+ migrent vers Rocky Linux 8. Les deux sont des community rebuilds de RHEL, aucun contrat de support éditeur sur l'OS lui-même. Hardpipe repose au contraire sur SL Micro 6.2, distribution enterprise SUSE (éditeur européen) avec support commercial disponible.

Stack technique

Workloads (VMs KubeVirt + conteneurs)
KubeVirt · Longhorn · CDI · Multus
RKE2 (K8s), durci
containerd · runc · SELinux enforcing
SL Micro 6.2 durci + OpenSCAP slmicro62_hardened + AIDE + auditd

Pourquoi Hardpipe

Contexte UE natif

Zero référence US DoD. Bannières, documentation et mapping réglementaire alignés RGPD, NIS2, RGS. Pas de dépendance à un éditeur non-européen pour le durcissement.

Vérifiable, pas annoncé

Nos 97,24 % sont reproductibles par n'importe quel auditeur avec oscap. Le rapport HTML complet est disponible pour inspection, pas de « trust us ». Les référentiels de durcissement des concurrents (Nutanix, VMware) sont publics côté référentiel, mais aucun rapport de scan vendor n'est rendu public pour ces produits.

Reproductible, pas opaque

Build via Dapper (upstream Harvester), durcissement via layer hardening/files/. Code de hardening open-source, pas de blob binaire propriétaire.

Documenté, pas magique

Chaque exception de tailoring est justifiée (stig-exceptions.md). Chaque FAIL résiduel est analysé. Aucune règle n'est désactivée sans raison technique.

Preuve d'audit

Le rapport OpenSCAP complet, généré par oscap upstream, est consultable en ligne :

L'accès à l'image ISO d'évaluation est fourni sur demande : contact@rgeu.eu.

Documentation

Cible