Patrón de arquitectura para integrar IBM Cloud Security and Compliance Center Workload Protection con VMware Cloud Foundation deployment in VPC
Fin de la comercialización: A partir del 31 de octubre de 2025, ya no estarán disponibles nuevas implementaciones de las ofertas de « VMware Solutions » para nuevos clientes. Los clientes actuales pueden seguir utilizando y ampliando sus cargas de trabajo activas de « VMware® » en IBM Cloud®. Para más información, consulte Fin de la comercialización de VMware en IBM Cloud.
Este patrón de arquitectura describe cómo utilizar IBM Cloud® Security and Compliance Center Workload Protection con un despliegue VMware Cloud Foundation for VPC en VPC (Virtual Private Cloud).
Security and Compliance Center Workload Protection ofrece funciones para proteger sus Microsoft Windows® y Linux® máquinas virtuales (VM) alojadas en su entorno VMware®. Estas funciones incluyen el cumplimiento de las normas, la exploración de vulnerabilidades y la detección de amenazas.
Aunque Security and Compliance Center Workload Protection ofrece funciones para sus otros servicios IBM Cloud, estas funciones no se tratan en este patrón. Para obtener más información, consulte Cómo empezar con IBM Cloud Security and Compliance Center Workload Protection.
IBM Cloud Security and Compliance Center Workload Protection implementa las funciones de Sysdig Secure. La información que proporciona la documentación de Sysdig Secure también se aplica a Workload Protection.
Después de aprovisionar una instancia del servicio Security and Compliance Center Workload Protection, puede desplegar los Agentes Host Shield en sus máquinas virtuales Windows o Linux. Los agentes recopilan datos que se utilizan para las funciones de detección de intrusiones, gestión de posturas y exploración de vulnerabilidades.
Visión general de Security and Compliance Center Workload Protection para cargas de trabajo VMware
Security and Compliance Center Workload Protection habilita las siguientes tres prácticas para sus cargas de trabajo de VMware:
- Detección de amenazas: la detección de amenazas se gestiona mediante la definición de políticas, que consisten en reglas para detectar y responder a infracciones de seguridad, comportamientos sospechosos o actividades anómalas dentro de sus máquinas virtuales Windows y Linux. Security and Compliance Center Workload Protection proporciona políticas personalizables y prediseñadas, que son creadas y mantenidas por el equipo de Investigación de Amenazas de Sysdig. Estas políticas pueden detectar y prevenir diversas amenazas a la seguridad, como: malware, intrusiones y DDoS. Los resultados de estas políticas pueden verse en Eventos. Para más información, consulte la sección de Eventos.
- Vulnerabilidades - Security and Compliance Center Workload Protection proporciona una visión muy precisa de los riesgos de vulnerabilidad de sus máquinas virtuales Windows y Linux. Las vistas incluyen ricos detalles sobre sus riesgos de vulnerabilidad, tales como: Vector CVSS, puntuación, antigüedad de la corrección y perspectivas de múltiples fuentes expertas, incluida la base de datos nacional de vulnerabilidades (NVD) del NIST y VulnDB.
- Cumplimiento - La gestión de la postura proporciona el marco que incluye controles, directrices, puntos de referencia y normas para gestionar el cumplimiento. Con Security and Compliance Center Workload Protection, puede evaluar sus máquinas
virtuales de Windows y Linux con respecto a varios puntos de referencia CIS, como CIS Distribution Independent Linux Benchmark y políticas de cumplimiento o CIS Windows Server 2019/2022 Benchmarks. Para obtener más información, consulte
Análisis de las posturas de cumplimiento desde la detección hasta la corrección. Los casos de uso típicos son:
- Compruebe el estado actual de cumplimiento con las políticas predefinidas para entender la magnitud de la brecha de cumplimiento.
- Demostrar a un auditor el estado de cumplimiento en un momento determinado, mediante la creación de un informe del estado de cumplimiento de las máquinas virtuales.
Patrón para integrar Security and Compliance Center Workload Protection
El siguiente diagrama muestra un ejemplo de integración de un despliegue de VMware Cloud Foundation en VPC con IBM Cloud Security and Compliance Center Workload Protection.
Este patrón de arquitectura se resume del siguiente modo:
- Los agentes, que se instalan en sus máquinas virtuales Windows o Linux, recopilan datos que se utilizan para la detección de amenazas, la gestión de posturas y el análisis de vulnerabilidades. Para obtener más información, consulte Agentes Sysdig. Los agentes Sysdig Host Shield proporcionan detección de amenazas, gestión de posturas y exploración de vulnerabilidades. Para obtener más información, consulte:
- Sus servidores DNS deben poder resolver las direcciones URL de los puntos finales de Security and Compliance Center Protección de la carga de trabajo. Configure sus servidores DNS para utilizar IBM Cloud DNS resolvers, si es necesario.
- Las reglas del cortafuegos permiten la descarga de los agentes desde Internet y la conectividad de HTTPS a los puntos finales privados de Security and Compliance Center Workload Protection. Para obtener más información sobre la configuración de reglas de cortafuegos, consulte Add a Gateway Firewall Policy and Rule.
- El enrutamiento entre sus máquinas virtuales y los servicios que se adjuntan a la VPC. Para obtener más información, consulte Tráfico privado entre Tier-0 y VPC.
- La instancia IBM Cloud Security and Compliance Center Workload Protection. Para obtener más información, consulte:
Consideraciones
Cuando diseñe o implante este patrón de arquitectura, tenga en cuenta la siguiente información:
- Este patrón describe las políticas de cortafuegos y SNAT configuradas en el T0. También es posible utilizar el T1.
- Este patrón no utiliza el cortafuegos distribuido. Para obtener más información sobre la configuración del cortafuegos distribuido, consulte Filtrado de FQDN.