Ζητήστε έλεγχο

Λογισμικό που αναπτύσσουμε · Ανοιχτός κώδικας

ISEDRAF

Εργαλείο ανοιχτού κώδικα για την τεχνική τεκμηρίωση της κατάστασης συστημάτων Linux. Καταγράφει ό,τι μπορεί να αποδείξει το ίδιο το λειτουργικό σύστημα, σε σταθερή και μηχαναγνώσιμη μορφή, ώστε ο διαχειριστής και ο ελεγκτής να εξετάζουν τα ίδια στοιχεία.

Βρίσκεται σε πρώιμο στάδιο, ως δημόσιο technical preview. Ο κώδικας και η τεκμηρίωση είναι διαθέσιμα· έκδοση για παραγωγική χρήση δεν έχει δημοσιευτεί ακόμη.

Σκοπός

Από τη διαχείριση του συστήματος στο τεκμήριο

Η καθημερινή διαχείριση ενός εξυπηρετητή και ο έλεγχος ασφάλειάς του συχνά βασίζονται σε διαφορετικά στοιχεία. Το ISEDRAF συλλέγει την κατάσταση του συστήματος μία φορά, την κανονικοποιεί και τη διατηρεί ως αμετάβλητο στιγμιότυπο, ώστε να μπορεί να επαληθευτεί ανεξάρτητα.

Τα ίδια στοιχεία προορίζονται να εξυπηρετούν τρεις ρόλους

Διαχειριστής συστήματος

Τι άλλαξε στο σύστημα και τι χρειάζεται προσοχή.

Ελεγκτής ασφάλειας

Τι παρατηρήθηκε, πώς συλλέχθηκε, και τι μπορεί — ή δεν μπορεί — να συμπεραθεί από αυτό.

Επιχείρηση

Φορητά στοιχεία σε JSON/JSONL, που μπορούν αργότερα να αξιοποιηθούν σε υπάρχουσες διαδικασίες διακυβέρνησης και απογραφής.

Δυνατότητες

Τι λειτουργεί σήμερα και τι έπεται

Το μοντέλο του έργου είναι: συλλογή, κανονικοποίηση, αμετάβλητο στιγμιότυπο, εγκεκριμένη κατάσταση αναφοράς (baseline) και ταξινομημένη διαφορά (delta) μεταξύ εκτελέσεων. Σήμερα υλοποιείται το πρώτο μέρος αυτής της αλυσίδας.

Υλοποιημένο

  • Ντετερμινιστική ταυτότητα συστήματος, με αμετάβλητο στιγμιότυπο
  • Απογραφή: πλατφόρμα, CPU, μνήμη, αποθήκευση, δίκτυο, DNS και χρόνος — κάθε πεδίο χαρακτηρισμένο ως γεγονός ή παρατήρηση
  • Αναφορά σε JSON και Markdown από ένα κοινό μοντέλο
  • Ledger με αλυσίδα hash και ανεξάρτητος επαληθευτής
  • Πακέτα DEB, RPM και πηγαίου κώδικα

Σχεδιασμένο, όχι ακόμη υλοποιημένο

  • Έγκριση baseline και σύγκριση delta μεταξύ εκτελέσεων
  • Χρήστες και ομάδες, δικαιώματα sudo, κατάσταση SSH
  • Mounts, audit subsystem και καταγραφή journald
  • Εξαγωγή στοιχείων και αναφορές PDF

Η τρέχουσα κατάσταση του έργου παράγεται αυτόματα στο αποθετήριο, στο docs/CURRENT_STATE.md. Ό,τι περιγράφεται στην αρχιτεκτονική ή στο roadmap δεν θεωρείται διαθέσιμη λειτουργία.

Όρια

Τι δεν κάνει το ISEDRAF

Περιορίζεται σε ό,τι μπορεί να αποδειχθεί από το ίδιο το σύστημα. Δεν αξιολογεί firewall, AV/EDR/XDR, IDS/IPS, SIEM, cloud controls, εξωτερικούς ελέγχους δικτύου, WAF, εξωτερικά συστήματα backup, διαθεσιμότητα ενημερώσεων ή αντιστοίχιση με ευπάθειες (CVE).

Τα στοιχεία του ISEDRAF είναι υποστηρικτική τεχνική τεκμηρίωση, όχι συμμόρφωση. Δεν περιλαμβάνει αντιστοιχίσεις με πλαίσια όπως CIS, ISO/IEC 27001 ή NIS2. Μια εγκεκριμένη κατάσταση αναφοράς σημαίνει αποδεκτή κατάσταση, όχι απαραίτητα ασφαλή. Και η απουσία αλλαγών δεν αποδεικνύει ότι ένα σύστημα δεν έχει παραβιαστεί.

Πού ταιριάζει

Δίπλα στο NFTBan και στο GRC

Το NFTBan εφαρμόζει μέτρα προστασίας σε συστήματα Linux. Το ISEDRAF καταγράφει την κατάσταση των συστημάτων. Στο πλαίσιο της διακυβέρνησης, του κινδύνου και της συμμόρφωσης, τέτοια τεχνικά στοιχεία στηρίζουν την αξιολόγηση — δεν την αντικαθιστούν.

Μόνο ανάγνωση

Χωρίς προνομιούχο daemon, χωρίς εσωτερικό sudo, χωρίς βάση δεδομένων και χωρίς API server.

Χωρίς δίκτυο

Ο collector δεν εισάγει καμία βιβλιοθήκη δικτύου και δεν στέλνει δεδομένα εκτός συστήματος.

Ειλικρινή αποτελέσματα

NOT_TESTED και NOT_COMPARABLE αντί για επινοημένο PASS/FAIL.

Κώδικας

MPL-2.0 · CodeQL και OpenSSF Scorecard στο CI · SBOM και build provenance για τα πακέτα.

Επόμενο βήμα

Δείτε τον κώδικα και την τεκμηρίωση

Το αποθετήριο είναι δημόσιο και μπορείτε να δοκιμάσετε το ISEDRAF χτίζοντάς το από τον πηγαίο κώδικα. Για την τεκμηρίωση των δικών σας υποδομών, ξεκινάμε από μια συζήτηση.