
Orchestrateur de sécurité Linux local à l'hôte appliquant une politique nftables avec télémétrie HIDS/HIPS, flux de renseignement sur les menaces bornés, analyse des journaux WAAP hors bande et haute disponibilité authentifiée.
Défense Linux locale à l'hôte avec application auditable et à échec sûr (fail-closed).
SysWarden est un orchestrateur de sécurité Linux open source qui combine une politique nftables faisant autorité, de la télémétrie hôte, des listes de renseignement sur les menaces, une analyse hors bande des journaux WAAP, une haute disponibilité authentifiée et un tableau de bord terminal natif. Il est conçu pour les opérateurs qui souhaitent une couche de défense hôte révisable sans placer un autre proxy dans le chemin des données applicatives.
SysWarden n'est ni un proxy HTTP en ligne, ni un assainisseur de trafic, ni un produit de certification réglementaire.
Version source actuelle : v4.04.3.
La dernière version publique stable qualifiée est v4.04.3.
| Domaine | Ce que SysWarden fournit |
|---|---|
| HIDS | Télémétrie locale à l'hôte, analyse des journaux de sécurité et visibilité des alertes |
| HIPS | Décisions de politique validées appliquées via des règles nftables faisant autorité |
| WAAP | Analyse hors bande des journaux écrits par un service en amont pris en charge |
| Renseignement sur les menaces | Listes locales canoniques et mises à jour bornées des flux externes |
| Haute disponibilité | TLS 1.3, authentification par jeton et synchronisation limitée aux pairs |
| Opérations | CLI et TUI locales, configuration modulaire, contrôles d'audit et de cycle de vie |
| Chaîne d'approvisionnement | Paquets Linux avec sommes de contrôle, métadonnées de mise à jour signées et preuves de publication |
| Source | Utilisation et frontière de confiance |
|---|---|
| Data-Shield | Flux IPv4 officiel organisé par le mainteneur pour les profils standard et critique ; SysWarden ne l'accepte localement qu'après validation canonique et contrôles de quorum |
| Blocs IP par pays IPverse | Instantané épinglé des allocations RIR sous licence CC0-1.0 intégré à la CLI liée à la version ; le pays d'allocation n'est pas une géolocalisation physique ou opérationnelle actuelle |
| Service IP WiredAlter (source) | Étiquettes de pays, ASN, organisation et menaces en cache au mieux pour l'affichage Top Attaquants / Historique OSINT uniquement ; les réponses n'influencent jamais la sévérité ni les décisions du pare-feu |
| Score CINS et blocklist.de | Seules les entrées exactes trouvées aux deux origines indépendantes sont publiées |
| Spamhaus et RADB | Les signaux peuvent être fournis par l'opérateur ; aucune source n'est acceptée comme autorité de pare-feu à elle seule |
| Flux HTTPS personnalisé | Le choix 3 exige une URL HTTPS et son empreinte SHA-256 exacte pour chaque famille d'adresses configurée |
Les procédures opérationnelles sont centralisées dans le wiki SysWarden.
| Objectif | Documentation |
|---|---|
| Vérifier et installer un paquet | Procédure d'installation |
| Mettre à niveau depuis la v4.02.8 historique vers la v4.03.2 | Procédure de migration |
| Configurer SysWarden | Guide de configuration |
| Intégrer SysWarden dans les images RHEL 9+ | Intégration d'image RHEL 9+ |
| Exploiter, auditer ou supprimer SysWarden | Référence des commandes et du cycle de vie |
| Examiner les scénarios de déploiement bornés | Cas d'usage |
| Configurer l'intégration BunkerWeb | Intégration BunkerWeb |
Développer et maintenir SysWarden exige des infrastructures, des tests et un travail de sécurité continu. Le soutien de la communauté aide à pérenniser le projet.