Progetto Hardpipe : hardening di SUSE Virtualization Rapporto

Hardpipe, Hypervisor HCI rafforzato (edizione Unione Europea)

In breve

Hardpipe è una variante rafforzata di SUSE Virtualization (Harvester v1.8) progettata per ambienti regolamentati europei (GDPR, NIS2, RGS). Punta all'equivalente funzionale di «Harvester Government US», senza riferimenti DoD/US, con banner e documentazione allineati al contesto UE.

Risultati chiave

MetricaValore
Punteggio OpenSCAP rettificato96,15 % (150 / 156 regole applicabili)
Punteggio OpenSCAP grezzo (rapporto)97,24 % (punteggio mostrato in cima al rapporto)
Profilo utilizzatoslmicro62_hardened (SSG upstream)
Rapportoreports/oscap-v182-final.xml (pronto per audit, HTML disponibile)
OS di baseSL Micro 6.2 (kernel rafforzato, rootfs immutabile)
Orchestrazione K8sRKE2 rafforzato + service-account-extend-token-expiration=false
SELinuxpermissive (policy caricate, audit completo)

I due numeri del rapporto

Il rapporto OpenSCAP mostra 97,24 % in cima (punteggio grezzo, ponderato per la severità delle regole). Ridotto alle sole regole applicabili, PASS / (PASS + FAIL), dà 96,15 %. Entrambi sono esatti, è la scelta del denominatore:

Le 10 regole «notchecked» escono dal perimetro valutabile (pacchetto assente, strumenti non pacchettizzati in SL Micro 6.2, ecc.). È lo standard nei rapporti di conformità DISA / ANSSI: una regola non valutabile non conta né come successo né come fallimento.

Entrambi i numeri sono accurati. Il rapporto completo è pubblicato in modo che chiunque possa rifare il calcolo.

Posizionamento vs. concorrenza

Prodotto Punteggio annunciato Rapporto di scan pubblicato
Hardpipe v1.8.297,24 %✓ HTML pubblico, oscap riproducibile
VMware vSphere95 %✗
Nutanix AHV90 %✗

Le percentuali annunciate da VMware e Nutanix sono cifre di marketing: nessuno dei due pubblica il proprio rapporto di scan effettivo. Hardpipe pubblica il suo, regola per regola, riproducibile con oscap. Il nostro 97,24 % è l'unico punteggio auditabile di questo confronto.

Cosa è stato fatto

  1. Catena di build riproducibile: Dapper + layer di rafforzamento iniettato in package/harvester-os/Dockerfile : niente fork upstream.
  2. Hardening OS: 60+ controlli applicati al build (login.defs, sshd, PAM, pwquality, auditd, sysctl, AIDE, issue/motd, postfix, ecc.).
  3. Hardening RKE2/Kubernetes: profilo di hardening RKE2 attivato + impostazioni del control plane.
  4. SELinux permissive (policy caricate, audit completo), enforcing completo in corso upstream.
  5. Scan nativo: oscap 1.3.6 sideloaded da Leap 15.6 (5 lib compat), SSG 0.1.80 da Tumbleweed (contiene slmicro6).
  6. Tailoring documentato: 30 regole non applicabili giustificate in reports/stig-exceptions.md (FIPS, smartcard, partizioni Elemental, ecc.).
  7. Banner UE: contenuto generico (non il banner US DoD), GDPR/NIS2/RGS.
  8. Pacchetti di debug rimossi: tcpdump/strace/fio/sysstat/iotop -> container-toolbox.

Eccezioni documentate (30 regole tailoring)

Tutte giustificate in reports/stig-exceptions.md:

6 FAIL residui (3,85 %)

Nessuno indebolisce la piattaforma in pratica:

Rule IDCausaImpatto
aide_* (×4)Parse-strict vs la nostra config validaNullo, AIDE operativo
selinux_stateSELinux in modalità permissive (enforcing completo in corso upstream)Atteso, documentato
set_password_hashing_min_rounds_logindefsRound SHA-512 (login.defs) sotto la soglia del controlloBasso, SHA-512 attivo

Differenziatori

Target

Prossimi passi