このプロジェクトについて
Linux Hardenerは、Rustで書かれた包括的なLinuxセキュリティ自動化ツールです。ホストをスキャンしてセキュリティ設定の誤りを検出し、ハードニング修正を適用し、署名付きチェックポイントによる完全なロールバックをサポートします。変更はすべて適用前にスナップショットが取得されるため、`hardener rollback`でホストを以前の状態に復元できます。
このツールは、単一のCLIバイナリと、TauriおよびLeptos/WASMフロントエンドで構築されたデスクトップアプリケーションとして提供されます。8つのハードニングプラグインが、カーネルパラメータ、SSH設定、ファイアウォールルール、PAM認証、サービスの最小化、監査ルール、ファイル権限、MACシステム(SELinux/AppArmor)をカバーします。検出結果は10のコンプライアンスフレームワーク(CIS、STIG、NIST 800-53、PCI-DSS、HIPAA、GDPR、ISO/IEC 27001:2022、SOC 2、NIST SP 800-171 Rev 3、FedRAMP)にマッピングされます。エンジンが評価できないコントロールは、合格とみなすのではなく、手動レビューが必要として報告されます。
ディストリビューションのサポートはファミリーベースで、Debian、Ubuntu、Fedora、RHEL、Arch Linux、openSUSEをカバーします。このツールはopenSUSEの`/etc`と`/usr/etc`の両レイヤーを読み取り、SSHのドロップイン設定を処理してベンダーの`Include`行を保持します。`FROM scratch`ベースのDockerイメージにより、ホストを変更せずに読み取り専用の監査が可能です。
主な機能には、Ed25519署名付きSQLiteストレージによるチェックポイントベースのロールバック、ハッシュチェーン監査ログ、有効期限付きのポリシー例外、非適用コントロールのスコープ除外、デーモンまたはsystemdタイマーによるスケジュールスキャン、SSH経由のフリート操作(同時バッチスキャンと適用)が含まれます。デスクトップアプリケーションは、セキュリティスコア、フレームワークごとのコンプライアンスビュー、重大度別にグループ化された検出結果、ステージングされたプレビュー付きのフリート適用インターフェースを備えたダッシュボードを提供します。
設定は、`/etc/linux-hardener/config.toml`、ユーザー設定(rootではスキップ)、`--config`フラグ、`HARDENER_*`環境変数の4つのソースから順に読み込まれます。このツールは、`scan`(読み取り専用、root不要)、`apply --dry-run`(変更のプレビュー)、`apply`(変更の実行)を区別します。バッチ操作はデフォルトでドライランであり、変更には`--execute`が必要です。
このプロジェクトには2343の合格テスト、6つの起動済みコンテナで適用とロールバックを行うクロスディストリビューションスイート、独立したオラクルを介して適用前後のホストを比較する差分スイートが含まれています。コードベースは、プラグイン、コンプライアンス、スケジューラ、コア、状態、ディストリビューション検出のためのドメインクレートと、共通ユーティリティおよびWASMセーフ型のための共有基盤クレートに編成されています。
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.