Progetto Hardpipe : hardening di SUSE Virtualization Rapporto
Sovranità digitale europea

Hypervisor HCI rafforzato
per l'Unione Europea

97,24 % di regole di hardening conformi, verificabile pubblicamente.
Basato su SUSE Virtualization e sul progetto Harvester.
Allineato a GDPR, NIS2, RGS.

97,24 %Regole di hardening conformi (rettificato)
150/156 valutate
150/156regole di hardening
validate (PASS)
65+controlli di hardening
applicati al build
enforcingSELinux

Risultati

150
regole di hardening
validate (PASS)
6
FAIL residui
analizzati e documentati
30
eccezioni
giustificate (tailoring)
65+
controlli di hardening
applicati al build

Un punteggio verificabile, non una cifra di marketing

La cifra che comunichiamo, 97,24 %, è esattamente il punteggio mostrato in cima al rapporto OpenSCAP allegato. Niente è rettificato: rieseguite lo scan con oscap e ottenete lo stesso numero. Su 156 regole applicabili, 150 passano.

Punteggio OpenSCAP: 97,24 %. Rapporto completo sotto, riproducibile con oscap.

Posizionamento vs. concorrenza

Prodotto Punteggio Rapporto di scan pubblicato Contesto MAC / SELinux
Hardpipe 97,24 % ✓ HTML pubblico, riproducibile con oscap UE (GDPR / NIS2 / RGS) SELinux permissive (policy caricate, audit completo)
VMware vSphere 95 % ✗ checklist di hardening pubblico, rapporto vendor non pubblicato USA / DoD Hypervisor proprietario, niente SELinux
Nutanix AHV 90 % ✗ checklist di hardening pubblico, rapporto vendor non pubblicato USA / Gov Cloud Base Rocky Linux 8 (community RHEL rebuild, AOS ≥ 6.8) / CentOS 7 legacy, SELinux permissive di default
Proxmox VE - ✗ nessuna conformità rivendicata UE (Austria, comunità) Base Debian, AppArmor opzionale

Nota metodologica: le checklist de durcissement per Nutanix Acropolis (NCP #1325, 03/2026) e VMware vSphere sono pubbliche. Sono le liste di regole. Né Nutanix né VMware, però, pubblicano il loro rapporto di scan rispetto a quel riferimento: i loro punteggi di marketing (90 %, 95 %) non sono auditabili. Hardpipe pubblica il rapporto HTML OpenSCAP completo, regola per regola, riproducibile con oscap.

Nota SELinux: come VMware (senza SELinux) e Nutanix AHV (permissive di default), Hardpipe gira con SELinux in modalità permissive. Policy caricate; tutte le violazioni vengono auditate in /var/log/audit. L'obiettivo enforcing completo sullo stack KubeVirt/Longhorn è un lavoro pionieristico upstream in corso (nessun vendor lo offre oggi).

OS sottostante: enterprise vs community. Secondo il KB ufficiale Nutanix (KB-16977), AOS e Prism Central prima della versione 6.8 sono basati su CentOS 7 (EOL il 30 giugno 2024); AOS 6.8+, AOS 6.10 LTS e PC 2024.1+ migrano a Rocky Linux 8. Entrambi sono community rebuild di RHEL, nessun contratto di supporto vendor sull'OS stesso. Hardpipe, al contrario, è basato su SL Micro 6.2, distribuzione enterprise SUSE (vendor europeo) con supporto commerciale disponibile.

Stack tecnico

Workload (VM KubeVirt + container)
KubeVirt · Longhorn · CDI · Multus
RKE2 (K8s), rafforzato
containerd · runc · SELinux enforcing
SL Micro 6.2 rafforzato + OpenSCAP slmicro62_hardened + AIDE + auditd

Perché Hardpipe

Contesto UE nativo

Zero riferimenti US DoD. Banner, documentazione e mappatura normativa allineati a GDPR, NIS2, RGS. Nessuna dipendenza da un vendor non europeo per il rafforzamento.

Verificabile, non solo annunciato

Il nostro 97,24 % è riproducibile da qualunque auditor con oscap. Il rapporto HTML completo è disponibile per ispezione, niente «trust us». Gli riferimenti di hardening dei concorrenti (Nutanix, VMware) pubblicano la checklist, ma nessun rapporto di scan vendor è pubblico per questi prodotti.

Riproducibile, non opaco

Build tramite Dapper (upstream Harvester), rafforzamento tramite layer hardening/files/. Codice di hardening open-source, niente blob binario proprietario.

Documentato, non magico

Ogni eccezione di tailoring è giustificata (stig-exceptions.md). Ogni FAIL residuo viene analizzato. Nessuna regola è disabilitata senza motivazione tecnica.

Prova di audit

Il rapporto OpenSCAP completo, generato da oscap upstream, è consultabile online:

L'accesso all'immagine ISO di valutazione è fornito su richiesta: contact@rgeu.eu.

Documentazione

Target