Architekturmuster für die Integration von IBM Cloud Security and Compliance Center Workload Protection mit VMware Cloud Foundation-Bereitstellung in VPC

Einstellung des Vertriebs: Ab dem 31. Oktober 2025 stehen Neukunden keine neuen Bereitstellungen von „ VMware Solutions “-Angeboten mehr zur Verfügung. Bestehende Kunden können ihre aktiven „ VMware® “-Workloads weiterhin auf IBM Cloud® nutzen und erweitern. Weitere Informationen finden Sie unter Ende der Vermarktung für VMware auf IBM Cloud.

Dieses Architekturmuster beschreibt, wie IBM Cloud® Security and Compliance Center Workload Protection mit einer VMware Cloud Foundation for VPC Bereitstellung in VPC (Virtual Private Cloud) verwendet werden kann.

Security and Compliance Center Workload Protection bietet Funktionen zum Schutz Ihrer Microsoft Windows® und Linux® virtuellen Maschinen (VMs), die in Ihrer VMware® Umgebung gehostet werden. Zu diesen Funktionen gehören Compliance, Schwachstellen-Scans und die Erkennung von Bedrohungen.

Obwohl Security and Compliance Center Workload Protection Funktionen für Ihre anderen IBM Cloud Dienste bietet, werden diese Funktionen in diesem Muster nicht behandelt. Weitere Informationen finden Sie unter Einführung in IBM Cloud Security and Compliance Center Workload Protection.

IBM Cloud Security and Compliance Center Workload Protection implementiert Sysdig Secure Funktionen. Informationen, die in der Sysdig Secure-Dokumentation enthalten sind, gelten auch für Workload Protection.

Nachdem Sie eine Instanz des Security and Compliance Center Workload Protection-Dienstes bereitgestellt haben, können Sie die Host Shield-Agenten auf Ihren Windows- oder Linux-VMs einsetzen. Die Agenten sammeln Daten, die für die Erkennung von Eindringlingen, das Posture Management und das Scannen auf Schwachstellen verwendet werden.

Überblick über Security and Compliance Center Workload-Schutz für VMware Workloads

Security and Compliance Center Workload-Schutz ermöglicht die folgenden drei Verfahren für Ihre VMware Workloads:

  • Erkennung von Bedrohungen - Die Erkennung von Bedrohungen wird durch die Definition von Richtlinien verwaltet, die aus Regeln zur Erkennung und Reaktion auf Sicherheitsverletzungen, verdächtiges Verhalten oder anomale Aktivitäten innerhalb Ihrer Windows- und Linux-VMs bestehen. Security and Compliance Center Workload Protection bietet anpassbare, vorgefertigte Richtlinien, die vom Threat Research Team von Sysdig erstellt und gepflegt werden. Diese Richtlinien können verschiedene Sicherheitsbedrohungen erkennen und verhindern, z. B.: Malware, Eindringlinge und DDoS-Angriffe. Die Ergebnisse dieser Maßnahmen können unter Ereignisse eingesehen werden. Weitere Informationen finden Sie unter Ereignis-Feed.
  • Schwachstellen - Security and Compliance Center Workload Protection bietet einen äußerst genauen Überblick über die Schwachstellenrisiken Ihrer Windows- und Linux VMs. Die Ansichten enthalten umfangreiche Details zu Ihren Schwachstellenrisiken, wie z. B.: CVSS-Vektor, Punktzahl, Alter der Korrekturen und Erkenntnisse aus mehreren Experten-Feeds, einschließlich der NIST National Vulnerability Database (NVD) und VulnDB.
  • Einhaltung der Vorschriften - Das Posture Management bildet den Rahmen, der Kontrollen, Richtlinien, Benchmarks und Standards für die Verwaltung der Einhaltung der Vorschriften umfasst. Mit Security and Compliance Center Workload Protection können Sie Ihre Windows- und Linux VMs anhand verschiedener CIS Benchmarks wie CIS Distribution Independent Linux Benchmark und Compliance-Richtlinien oder CIS Windows Server 2019/2022 Benchmarks bewerten. Weitere Informationen finden Sie unter Analyse der Einhaltung der Vorschriften von der Aufdeckung bis zur Behebung. Typische Anwendungsfälle sind:
    • Überprüfen Sie den aktuellen Konformitätsstatus anhand vordefinierter Richtlinien, um das Ausmaß der Konformitätslücke zu erkennen.
    • Zeigen Sie einem Prüfer den Konformitätsstatus zu einem bestimmten Zeitpunkt, indem Sie einen Bericht über den Konformitätsstatus der VMs erstellen.

Muster für die Integration von Security and Compliance Center Workload Protection

Das folgende Diagramm zeigt ein Beispiel für die Integration einer VMware Cloud Foundation-Bereitstellung in VPC mit IBM Cloud Security and Compliance Center Workload Protection.

Muster für die Integration von Security and Compliance Center Workload Protection
Security and Compliance Center Workload Protection

Dieses Architekturmuster lässt sich wie folgt zusammenfassen:

  1. Die Agenten, die auf Ihren Windows- oder Linux-VMs installiert sind, sammeln Daten, die für die Erkennung von Bedrohungen, das Posture Management und das Scannen auf Schwachstellen verwendet werden. Weitere Informationen finden Sie unter Sysdig-Agenten. Die Sysdig Host Shield Agents bieten Bedrohungserkennung, Posture Management und Schwachstellen-Scans. Weitere Informationen finden Sie unter:
  2. Ihre DNS-Server müssen in der Lage sein, die Security and Compliance Center Workload Protection Endpunkt-URLs aufzulösen. Konfigurieren Sie Ihre DNS-Server so, dass sie IBM Cloud DNS-Resolver verwenden, falls erforderlich.
  3. Firewall-Regeln ermöglichen das Herunterladen der Agenten aus dem Internet und die Verbindung von HTTPS zu den privaten Endpunkten von Security and Compliance Center Workload Protection. Weitere Informationen zur Konfiguration von Firewall-Regeln finden Sie unter Hinzufügen einer Gateway-Firewall-Richtlinie und -Regel.
  4. Das Routing zwischen Ihren VMs und den Diensten, die mit der VPC verbunden sind. Weitere Informationen finden Sie unter Privater Verkehr zwischen Tier-0 und VPC.
  5. Die Instanz IBM Cloud Security and Compliance Center Workload Protection. Weitere Informationen finden Sie unter:

Hinweise

Wenn Sie dieses Architekturmuster entwerfen oder einsetzen, sollten Sie die folgenden Informationen berücksichtigen:

  • Dieses Muster beschreibt Firewall-Richtlinien und SNAT, die auf dem T0 konfiguriert sind. Die Verwendung des T1 ist ebenfalls möglich.
  • Bei diesem Muster wird die verteilte Firewall nicht verwendet. Weitere Informationen zur Konfiguration der verteilten Firewall finden Sie unter FQDN-Filterung.