Postura de segurança
O que o Herd 1.0.1 faz para proteger o sistema, de fábrica.
Fortalecido por padrão
SELinux enforcing, SSH restrito a chave (sem login de root), firewall mínimo e auditoria do sistema (auditd) ativa desde o primeiro boot.
Fortalecimento e avaliação
O herd-harden aplica um perfil de segurança via Ansible; o herd-compliance-scan avalia o sistema com OpenSCAP e gera evidência HTML + ARF.
Criptografia e FIPS mode
Criptografia de disco com LUKS (opcional) e um FIPS mode opcional que opera com algoritmos aprovados FIPS. Nota de escopo abaixo.
Compliance-ready
O Herd entrega configuração fortalecida, perfis de segurança padrão e evidência verificável que endereçam os controles técnicos de baselines amplamente usados — CIS (Níveis 1 e 2, Servidor), OSPP, PCI-DSS e um perfil standard mais leve — usando OpenSCAP / SCAP Security Guide. Isso reduz o trabalho de uma auditoria: você entrega relatórios legíveis por máquina (ARF) e por pessoa (HTML) em vez de prints.
Para ser preciso: "compliance-ready" é sobre os controles técnicos que o sistema endereça. Não é o mesmo que uma certificação organizacional (ex.: ISO 27001, SOC 2, atestado PCI-DSS), que é um processo formal envolvendo suas políticas, pessoas e um avaliador independente. O Herd te dá um ponto de partida técnico forte e a evidência para apoiar esse processo — ele não o substitui. Dizemos "compliance-ready", e é exatamente isso que queremos dizer.
FIPS mode
O Herd pode operar em FIPS mode: o sistema é configurado para
usar algoritmos criptográficos aprovados FIPS (fips=1 mais a
crypto-policy FIPS). Isto é o FIPS mode operacional. Não
é o mesmo que rodar módulos criptográficos validados no CMVP — os
módulos do Fedora não têm validação CMVP. Por isso usamos "FIPS mode", e não
"Certificação FIPS". Se o seu requisito é especificamente por módulos validados,
seria um nível diferente, e somos transparentes: a base atual do Herd não a atende.
Relatar uma vulnerabilidade
Encontrou um problema de segurança? Relate em privado via GitHub Security Advisories (o relato privado de vulnerabilidade está habilitado nos nossos repositórios). Se não puder usar o GitHub, fale com a gente que roteamos em privado. Por favor, dê uma janela razoável para correção e lançamento antes da divulgação pública.
Veja também a Política de Privacidade e a documentação de segurança.