
Orquestrador de segurança Linux local ao host que aplica política nftables com telemetria HIDS/HIPS, feeds limitados de inteligência de ameaças, análise de logs WAAP fora de banda e alta disponibilidade autenticada.
Defesa Linux local ao host com aplicação auditável e com falha segura (fail-closed).
O SysWarden é um orquestrador de segurança Linux de código aberto que combina uma política nftables autoritativa, telemetria do host, listas de inteligência de ameaças, análise de logs WAAP fora de banda, alta disponibilidade autenticada e um painel nativo de terminal. Ele foi projetado para operadores que desejam uma camada de defesa de host revisável sem colocar outro proxy no caminho de dados da aplicação.
O SysWarden não é um proxy HTTP inline, um sanitizador de tráfego ou um produto de certificação regulatória.
Versão atual do código-fonte: v4.04.3.
A versão pública estável mais recente e qualificada é a v4.04.3.
| Área | O que o SysWarden oferece |
|---|---|
| HIDS | Telemetria local ao host, análise de logs de segurança e visibilidade de alertas |
| HIPS | Decisões de política validadas aplicadas por meio de regras nftables autoritativas |
| WAAP | Análise fora de banda de logs gravados por um serviço upstream suportado |
| Inteligência de ameaças | Listas locais canônicas e atualizações limitadas de feeds externos |
| Alta disponibilidade | TLS 1.3, autenticação por bearer e sincronização com escopo de peer |
| Operações | CLI e TUI locais, configuração modular, controles de auditoria e ciclo de vida |
| Cadeia de suprimentos | Pacotes Linux com soma de verificação, metadados de atualização assinados e evidências de versão |
| Fonte | Uso e limite de confiança |
|---|---|
| Data-Shield | Feed IPv4 oficial curado pelo mantenedor para os perfis padrão e crítico; o SysWarden o aceita localmente somente após validação canônica e controles de quórum |
| IPverse country IP blocks | Snapshot fixo de alocação RIR CC0-1.0 incorporado na CLI vinculada à versão; o país de alocação não é geolocalização física ou operacional atual |
| WiredAlter IP Service (fonte) | Rótulos de país, ASN, organização e ameaça em cache de melhor esforço para exibição apenas de Top Attackers / Histórico OSINT; as respostas nunca influenciam decisões de severidade ou firewall |
| CINS Score e blocklist.de | Somente entradas exatas encontradas em ambas as origens independentes são publicadas |
| Spamhaus e RADB | Os sinais podem ser provisionados pelo operador; nenhuma fonte é aceita como autoridade de firewall por si só |
| Feed HTTPS personalizado | A escolha 3 exige uma URL HTTPS e seu digest SHA-256 exato para cada família de endereços configurada |
Os procedimentos operacionais estão centralizados na wiki do SysWarden.
| Objetivo | Documentação |
|---|---|
| Verificar e instalar um pacote | Procedimento de instalação |
| Atualizar da v4.02.8 histórica para a v4.03.2 | Procedimento de migração |
| Configurar o SysWarden | Guia de configuração |
| Integrar o SysWarden em imagens RHEL 9+ | Integração de imagem RHEL 9+ |
| Operar, auditar ou remover o SysWarden | Referência de comandos e ciclo de vida |
| Revisar cenários de implantação limitados | Casos de uso |
| Configurar a integração com BunkerWeb | Integração BunkerWeb |
Desenvolver e manter o SysWarden exige infraestrutura, testes e trabalho contínuo de segurança. O apoio da comunidade ajuda a sustentar o projeto.