Herd 1.0.1

Trust Center

Respostas diretas sobre como o Herd protege um servidor: o que já vem fortalecido, o que compliance-ready significa (e o que não significa), o escopo honesto do FIPS mode e como relatar uma vulnerabilidade. Preferimos ser precisos a ser impressionantes.

Postura de segurança

O que o Herd 1.0.1 faz para proteger o sistema, de fábrica.

🔒

Fortalecido por padrão

SELinux enforcing, SSH restrito a chave (sem login de root), firewall mínimo e auditoria do sistema (auditd) ativa desde o primeiro boot.

🛡️

Fortalecimento e avaliação

O herd-harden aplica um perfil de segurança via Ansible; o herd-compliance-scan avalia o sistema com OpenSCAP e gera evidência HTML + ARF.

🔑

Criptografia e FIPS mode

Criptografia de disco com LUKS (opcional) e um FIPS mode opcional que opera com algoritmos aprovados FIPS. Nota de escopo abaixo.

Compliance-ready

O Herd entrega configuração fortalecida, perfis de segurança padrão e evidência verificável que endereçam os controles técnicos de baselines amplamente usados — CIS (Níveis 1 e 2, Servidor), OSPP, PCI-DSS e um perfil standard mais leve — usando OpenSCAP / SCAP Security Guide. Isso reduz o trabalho de uma auditoria: você entrega relatórios legíveis por máquina (ARF) e por pessoa (HTML) em vez de prints.

Para ser preciso: "compliance-ready" é sobre os controles técnicos que o sistema endereça. Não é o mesmo que uma certificação organizacional (ex.: ISO 27001, SOC 2, atestado PCI-DSS), que é um processo formal envolvendo suas políticas, pessoas e um avaliador independente. O Herd te dá um ponto de partida técnico forte e a evidência para apoiar esse processo — ele não o substitui. Dizemos "compliance-ready", e é exatamente isso que queremos dizer.

FIPS mode

O Herd pode operar em FIPS mode: o sistema é configurado para usar algoritmos criptográficos aprovados FIPS (fips=1 mais a crypto-policy FIPS). Isto é o FIPS mode operacional. Não é o mesmo que rodar módulos criptográficos validados no CMVP — os módulos do Fedora não têm validação CMVP. Por isso usamos "FIPS mode", e não "Certificação FIPS". Se o seu requisito é especificamente por módulos validados, seria um nível diferente, e somos transparentes: a base atual do Herd não a atende.

Relatar uma vulnerabilidade

Encontrou um problema de segurança? Relate em privado via GitHub Security Advisories (o relato privado de vulnerabilidade está habilitado nos nossos repositórios). Se não puder usar o GitHub, fale com a gente que roteamos em privado. Por favor, dê uma janela razoável para correção e lançamento antes da divulgação pública.

Veja também a Política de Privacidade e a documentação de segurança.