StateWarden jest projektowany dla infrastruktury krytycznej. Nasza architektura odrzuca podejście najmniejszego wspólnego mianownika. Zamiast tego dostarczamy natywnych, niskopoziomowych agentów kompilowanych specjalnie pod platformy, na których działają nowoczesne środowiska enterprise i edge.
Nie polegamy na kruchych skryptach ani ciężkich środowiskach uruchomieniowych. Agent StateWarden (sw) to statycznie linkowana binarka Rust, zapewniająca bezpieczeństwo Zero-Trust, kryptograficzną niezmienność i sprzętowo akcelerowaną deduplikację bezpośrednio na poziomie bloków.
Poniżej znajduje się pełna macierz systemów operacyjnych w pełni obsługiwanych przez ekosystem StateWarden, zarówno dla Bare Metal Recovery (BMR), jak i zarządzania podatnościami i poprawkami (Vigil).
Ekosystem Linux (wsparcie Tier 1)
StateWarden obejmuje główne dystrybucje Linux klasy enterprise i edge. Agent integruje się z natywnymi menedżerami pakietów i podsystemami pamięci blokowej (LVM, ext4, xfs, btrfs) każdej obsługiwanej platformy.
Obsługiwane dystrybucje i menedżery pakietów
Na poniższych dystrybucjach Agent inwentaryzuje zainstalowane pakiety, a Vigil ocenia je względem baz podatności. Instalacja aktualizacji jest uruchamiana przez administratora: ze strony Urządzenia możesz polecić urządzeniu zainstalowanie oczekujących aktualizacji. Agent wykonuje następnie aktualizację przez natywnego menedżera pakietów (z automatycznym restartem, gdy jest wymagany). Wykrywanie i ocena działają w sposób ciągły; decyzja o zastosowaniu aktualizacji pozostaje po stronie operatora - instalacja poprawek nie jest autonomiczna.
- Debian i Ubuntu (LTS i Current)
- Menedżer:
apt/dpkg
- Menedżer:
- Red Hat Enterprise Linux (RHEL), Rocky Linux, AlmaLinux, CentOS, Fedora
- Menedżer:
dnf(oraz starszyyumdla środowisk CentOS 7 / SLES 12)
- Menedżer:
- Arch Linux i Manjaro
- Menedżer:
pacman
- Menedżer:
- openSUSE i SUSE Linux Enterprise Server (SLES)
- Menedżer:
zypper
- Menedżer:
- Alpine Linux
- Menedżer:
apk(kompilacjamusl libcdla wdrożeń edge i hostów kontenerowych)
- Menedżer:
Systemy niezmienne i deklaratywne (celowe wykluczenie)
StateWarden nie zapewnia aktywnego zarządzania poprawkami dla NixOS, Flatcar ani Fedora CoreOS.
Uzasadnienie architektoniczne: respektujemy fundamentalne zasady GitOps i infrastruktury deklaratywnej. Wymuszanie imperatywnych aktualizacji (np. nixos-rebuild switch) ze scentralizowanego dashboardu łamie obietnicę niezmienności tych systemów. W takich środowiskach StateWarden działa wyłącznie w roli tylko do odczytu / zarządzania podatnościami - wykrywa CVE i zapewnia kryptograficzne kopie zapasowe, pozostawiając mutację stanu Twoim potokom CI/CD.
Windows Server i Desktop
StateWarden integruje się bezpośrednio ze stosem pamięci Windows NT. Agent omija warstwy abstrakcji, komunikując się z tablicą NTFS Master File Table (MFT) i usługą Volume Shadow Copy Service (VSS).
- Windows Server (2016, 2019, 2022, 2025)
- Windows 10 i Windows 11 (Pro, Enterprise)
Kluczowe możliwości w Windows
- Natywna integracja COM/WMI: aktywne, asynchroniczne odpytywanie podsystemu
Win32_QuickFixEngineeringw celu precyzyjnej oceny poprawek w czasie rzeczywistym. - Smart BMR dla NTFS: automatyczne wykrywanie partycji EFI, MSR i Recovery oraz strumieniowanie ich razem z głównym dyskiem systemowym (
C:\), co daje natychmiast startowalny obraz Bare Metal Recovery na nowym sprzęcie. - Obsługa BitLocker: natywne wykrywanie stanów
Win32_EncryptableVolume, aby kopie zapasowe pozostały bezpieczne i dostępne niezależnie od wymagań uwierzytelniania przedrozruchowego.
Ograniczenia i wymagania techniczne
Aby osiągnąć ten poziom integracji, Agent StateWarden wymaga spełnienia następujących warunków na hoście docelowym:
- Architektura:
x86_64(AMD64) jest obecnie podstawową obsługiwaną platformą. (Wsparcie ARM64 jest aktywnie rozwijane pod kątem mobilnych zastosowań edge). - Uprawnienia: wymagany jest dostęp
root(Linux) lubSYSTEM/ Administrator (Windows). Agent musi komunikować się bezpośrednio z urządzeniami blokowymi (/dev/sda,\\.\PhysicalDrive0), aby realizować śledzenie zmienionych bloków (CBT) i przechwytywanie bare-metal. - Protokół sieciowy: wychodzący ruch HTTPS (port 443) do warstwy sterowania Artemis, zabezpieczony rygorystycznym przypięciem certyfikatów mTLS (Mutual TLS). Nie obsługujemy pracy offline w trybie air-gapped dla warstwy sterowania.
Wdróż agenta na dowolnej z powyższych obsługiwanych platform, aby włączyć szyfrowane kopie zapasowe, zarządzanie podatnościami i Bare Metal Recovery dla tego hosta.