Patrón de arquitectura para integrar IBM Cloud Security and Compliance Center Workload Protection con VMware Cloud Foundation deployment in Classic
Fin de la comercialización: A partir del 31 de octubre de 2025, ya no estarán disponibles nuevas implementaciones de las ofertas de « VMware Solutions » para nuevos clientes. Los clientes actuales pueden seguir utilizando y ampliando sus cargas de trabajo activas de « VMware® » en IBM Cloud®. Para más información, consulte Fin de la comercialización de VMware en IBM Cloud.
Este patrón de arquitectura describe cómo utilizar IBM Cloud® Security and Compliance Center Workload Protection con una instancia de VMware Cloud Foundation for Classic - Automated con una instancia de NSX-T en la IBM Cloud infraestructura clásica.
Security and Compliance Center Workload Protection ofrece funciones para proteger sus Microsoft Windows® y Linux® máquinas virtuales (VM) alojadas en su entorno VMware®. Estas funciones incluyen el cumplimiento de normativas, la exploración de vulnerabilidades y la detección de amenazas.
Aunque Security and Compliance Center Workload Protection ofrece funciones para sus otros servicios IBM Cloud, estas funciones no se tratan en este patrón. Para obtener más información, consulte Cómo empezar con IBM Cloud Security and Compliance Center Protección de la carga de trabajo.
IBM Cloud Security and Compliance Center Workload Protection implementa las funciones de Sysdig Secure. La información proporcionada por la documentación de Sysdig Secure también se aplica a Workload Protection.
Después de aprovisionar una instancia del servicio Security and Compliance Center Workload Protection, puede desplegar los Agentes Host Shield en sus máquinas virtuales Windows o Linux. Los agentes recopilan datos que se utilizan para las funciones de detección de intrusiones, gestión de posturas y exploración de vulnerabilidades.
Descripción general de Security and Compliance Center Workload Protection para cargas de trabajo de VMware
Security and Compliance Center Workload Protection habilita las tres prácticas siguientes para sus cargas de trabajo de VMware:
- Detección de amenazas: la detección de amenazas se gestiona mediante la definición de políticas, que consisten en reglas para detectar y responder a infracciones de seguridad, comportamientos sospechosos o actividades anómalas dentro de sus máquinas virtuales Windows y Linux. Security and Compliance Center Workload Protection proporciona políticas personalizables y prediseñadas, que son creadas y mantenidas por el equipo de Investigación de Amenazas de Sysdig. Estas políticas pueden detectar y prevenir diversas amenazas a la seguridad, como: malware, intrusiones y DDoS. Los resultados de estas políticas pueden consultarse en Eventos. Para más información, consulte la sección de Eventos.
- Vulnerabilidades - Security and Compliance Center Workload Protection proporciona una visión muy precisa de los riesgos de vulnerabilidad de sus máquinas virtuales Windows y Linux. Las vistas incluyen ricos detalles sobre sus riesgos de vulnerabilidad, tales como: Vector CVSS, puntuación, antigüedad de la corrección y perspectivas de múltiples fuentes expertas, incluida la base de datos nacional de vulnerabilidades (NVD) del NIST y VulnDB.
- Cumplimiento - La gestión de la postura proporciona el marco que incluye controles, directrices, puntos de referencia y normas para gestionar el cumplimiento. Con Security and Compliance Center Workload Protection, puede evaluar sus máquinas
virtuales de Windows y Linux con respecto a varios puntos de referencia CIS, como CIS Distribution Independent Linux Benchmark y políticas de cumplimiento o CIS Windows Server 2019/2022 Benchmarks. Para obtener más información, consulte
Análisis de las posturas de cumplimiento desde la detección hasta la corrección. Los casos de uso típicos son:
- Compruebe el estado actual de cumplimiento con las políticas predefinidas para entender la magnitud de la brecha de cumplimiento.
- Demostrar a un auditor el estado de cumplimiento en un momento determinado, mediante la creación de un informe del estado de cumplimiento de las máquinas virtuales.
Patrón para integrar Security and Compliance Center Protección de la carga de trabajo
El siguiente diagrama muestra un ejemplo de integración de un vCenter Server con instancia NSX-T en IBM Cloud infraestructura clásica con IBM Cloud Security and Compliance Center Workload Protection.
Este patrón de arquitectura se resume de la siguiente manera:
- Los agentes, que se instalan en sus máquinas virtuales Windows o Linux, recopilan datos que se utilizan para la detección de amenazas, la gestión de posturas y el análisis de vulnerabilidades. Para obtener más información, consulte Agentes Sysdig. Los agentes Sysdig Host Shield proporcionan detección de amenazas, gestión de posturas y exploración de vulnerabilidades. Para obtener más información, consulte:
- Sus servidores DNS deben poder resolver las direcciones URL de los puntos finales de Security and Compliance Center Protección de la carga de trabajo. Configure sus servidores DNS para utilizar IBM Cloud DNS resolvers, si es necesario.
- Las reglas del cortafuegos permiten la descarga de los agentes desde Internet y la conectividad de HTTPS a los puntos finales privados de Security and Compliance Center Workload Protection. Para obtener más información sobre la configuración de reglas de cortafuegos, consulte Add a Gateway Firewall Policy and Rule.
- Las reglas de traducción de direcciones de red de origen (SNAT) permiten traducir las direcciones IP superpuestas de sus máquinas virtuales a IBM Cloud direcciones IP suministradas que pueden utilizarse en Internet. Para obtener más información sobre la configuración de reglas SNAT, consulte Configurar NAT/DNAT/No SNAT/No DNAT/Reflexive NAT.
- La instancia de protección de cargas de trabajo de IBM Cloud Security and Compliance Center. Para obtener más información, consulte:
Consideraciones
Al diseñar o implementar este patrón de arquitectura, tenga en cuenta la siguiente información:
- Solo necesita una única dirección IP SNAT para todas las máquinas virtuales alojadas en su centro de datos virtual para comunicarse con la instancia de protección de la carga de trabajo Security and Compliance Center.
- Este patrón describe las políticas de cortafuegos y SNAT configuradas en el T0. También es posible utilizar el T1.
- Este patrón no utiliza el cortafuegos distribuido. Para obtener más información sobre la configuración del cortafuegos distribuido, consulte Filtrado de FQDN.