
Orchestratore di sicurezza Linux locale che applica policy nftables con telemetria HIDS/HIPS, feed di threat intelligence limitati, analisi dei log WAAP fuori banda e alta disponibilità autenticata.
Difesa Linux host-local con enforcement auditabile e fail-closed.
SysWarden è un orchestratore di sicurezza Linux open source che combina una policy nftables autorevole, telemetria host, liste di threat intelligence, analisi out-of-band dei log WAAP, alta disponibilità autenticata e una dashboard nativa da terminale. È progettato per operatori che vogliono un unico livello di difesa host revisionabile senza inserire un altro proxy nel percorso dati dell'applicazione.
SysWarden non è un proxy HTTP inline, un sanitizzatore del traffico né un prodotto di certificazione normativa.
Versione sorgente corrente: v4.04.3.
L'ultima release pubblica stabile qualificata è v4.04.3.
| Area | Cosa fornisce SysWarden |
|---|---|
| HIDS | Telemetria host-local, analisi dei log di sicurezza e visibilità degli alert |
| HIPS | Decisioni di policy validate applicate tramite regole nftables autorevoli |
| WAAP | Analisi out-of-band dei log scritti da un servizio upstream supportato |
| Threat intelligence | Liste locali canoniche e aggiornamenti limitati da feed esterni |
| Alta disponibilità | TLS 1.3, autenticazione bearer e sincronizzazione limitata ai peer |
| Operazioni | CLI e TUI locali, configurazione modulare, controlli di audit e ciclo di vita |
| Supply chain | Pacchetti Linux con checksum, metadati di aggiornamento firmati ed evidenze di release |
| Fonte | Uso e confine di fiducia |
|---|---|
| Data-Shield | Feed IPv4 ufficiale curato dal maintainer per i profili standard e critico; SysWarden lo accetta localmente solo dopo validazione canonica e controlli di quorum |
| IPverse country IP blocks | Snapshot pinnato CC0-1.0 delle allocazioni RIR incorporato nella CLI legata alla release; il paese di allocazione non è la geolocalizzazione fisica o operativa corrente |
| WiredAlter IP Service (source) | Etichette best-effort in cache per paese, ASN, organizzazione e minaccia solo per la visualizzazione Top Attackers / OSINT History; le risposte non influenzano mai la severità o le decisioni firewall |
| CINS Score e blocklist.de | Vengono pubblicate solo le voci esatte trovate in entrambe le origini indipendenti |
| Spamhaus e RADB | I segnali possono essere forniti dall'operatore; nessuna delle due fonti è accettata come autorità firewall da sola |
| Feed HTTPS personalizzato | La scelta 3 richiede un URL HTTPS e il suo digest SHA-256 esatto per ogni famiglia di indirizzi configurata |
Le procedure operative sono centralizzate nella wiki di SysWarden.
| Obiettivo | Documentazione |
|---|---|
| Verificare e installare un pacchetto | Procedura di installazione |
| Aggiornare dalla v4.02.8 storica alla v4.03.2 | Procedura di migrazione |
| Configurare SysWarden | Guida alla configurazione |
| Integrare SysWarden nelle immagini RHEL 9+ | Integrazione immagini RHEL 9+ |
| Operare, eseguire audit o rimuovere SysWarden | Riferimento comandi e ciclo di vita |
| Revisionare scenari di deployment limitati | Casi d'uso |
| Configurare l'integrazione BunkerWeb | Integrazione BunkerWeb |
Sviluppare e mantenere SysWarden richiede infrastruttura, test e lavoro di sicurezza continuo. Il supporto della community aiuta a sostenere il progetto.