Modèle d'architecture pour l'intégration de IBM Cloud Security and Compliance Center Workload Protection avec VMware Cloud Foundation dans un déploiement VPC

Fin de la commercialisation: à compter du 31 octobre 2025, les nouveaux déploiements des offres « VMware Solutions » ne seront plus disponibles pour les nouveaux clients. Les clients existants peuvent continuer à utiliser et à développer leurs charges de travail VMware® actives sur IBM Cloud®. Pour plus d'informations, voir Fin de la commercialisation pour VMware sur IBM Cloud.

Ce modèle d'architecture décrit comment utiliser IBM Cloud® Security and Compliance Center Workload Protection avec un VMware Cloud Foundation for VPC déploiement dans un VPC (Virtual Private Cloud).

Security and Compliance Center Workload Protection offre des fonctions pour protéger vos Microsoft Windows® et Linux® machines virtuelles (VM) qui sont hébergées sur votre VMware®. Ces fonctions comprennent la conformité, l'analyse de la vulnérabilité et la détection des menaces.

Bien que le Security and Compliance Center Workload Protection offre des fonctions pour vos autres IBM Cloud services, ces fonctions ne sont pas abordées dans ce modèle. Pour plus d'informations, voir Mise en route avec IBM Cloud Security and Compliance Center Protection de la charge de travail.

IBM Cloud Security and Compliance Center La protection de la charge de travail met en œuvre les fonctions Sysdig Secure. Les informations fournies dans la documentation de Sysdig Secure s'appliquent également à la protection de la charge de travail.

Après avoir provisionné une instance du service Security and Compliance Center Workload Protection, vous pouvez déployer les agents Host Shield sur vos VM Windows ou Linux. Les agents collectent des données qui sont utilisées pour la détection des intrusions, la gestion de la posture et l'analyse des vulnérabilités.

Présentation de Security and Compliance Center Workload Protection pour les charges de travail VMware

Security and Compliance Center La protection de la charge de travail permet d'appliquer les trois pratiques suivantes à vos charges de travail VMware:

  • Détection des menaces - La détection des menaces est gérée par la définition de politiques, qui consistent en des règles pour détecter et répondre aux violations de sécurité, aux comportements suspects ou aux activités anormales au sein de vos VM Windows et Linux. Security and Compliance Center Workload Protection fournit des politiques personnalisables et prédéfinies, qui sont créées et maintenues par l'équipe de recherche sur les menaces de Sysdig. Ces politiques peuvent détecter et prévenir diverses menaces de sécurité, telles que les logiciels malveillants, les intrusions et les DDoS attaques. Les résultats de ces politiques peuvent être consultés dans les événements. Pour plus d'informations, voir Flux d'événements.
  • Vulnérabilités - Security and Compliance Center Workload Protection fournit une vue très précise des risques de vulnérabilité de vos VM Windows et Linux. Les vues comprennent de nombreux détails sur vos risques de vulnérabilité, tels que : Le vecteur CVSS, le score, l'âge des correctifs et des informations provenant de plusieurs sources d'experts, notamment la base de données nationale des vulnérabilités (NVD) du NIST et VulnDB.
  • Conformité - La gestion de la posture fournit un cadre qui comprend des contrôles, des lignes directrices, des points de référence et des normes pour la gestion de la conformité. Avec Security and Compliance Center Workload Protection, vous pouvez évaluer vos VM Windows et Linux par rapport à plusieurs CIS benchmarks tels que CIS Distribution Independent Linux Benchmark et les politiques de conformité ou CIS Windows Server 2019/2022 Benchmarks. Pour plus d'informations, voir Analyse des postures de conformité, de la détection à la remédiation. Les cas d'utilisation typiques sont les suivants :
    • Vérifier l'état actuel de la conformité par rapport à des politiques prédéfinies pour comprendre l'ampleur de l'écart de conformité.
    • Démontrer à un auditeur l'état de conformité à un moment précis, en créant un rapport sur l'état de conformité des machines virtuelles.

Modèle d'intégration de Security and Compliance Center Protection de la charge de travail

Le diagramme suivant montre un exemple d'intégration d'un déploiement de VMware Cloud Foundation dans VPC avec IBM Cloud Security and Compliance Center Workload Protection.

Modèle d'intégration du Security and Compliance Center Protection de la charge de travail
Protection des charges de travail Centre de sécurité et de conformité

Ce modèle d'architecture se résume comme suit :

  1. Les agents, qui sont installés sur vos machines virtuelles Windows ou Linux, collectent des données qui sont utilisées pour la détection des menaces, la gestion de la posture et l'analyse des vulnérabilités. Pour plus d'informations, voir Agents Sysdig. Les agents Sysdig Host Shield permettent la détection des menaces, la gestion de la posture et l'analyse des vulnérabilités. Pour plus d'informations, voir :
  2. Vos serveurs DNS doivent être en mesure de résoudre les URL des points d'extrémité de Security and Compliance Center Workload Protection. Configurez vos serveurs DNS pour utiliser les résolveurs DNS IBM Cloud, si nécessaire.
  3. Les règles de pare-feu permettent le téléchargement des agents depuis Internet et la connectivité de l' HTTPS s aux points d'extrémité privés de l' Security and Compliance Center Workload Protection. Pour plus d'informations sur la configuration des règles de pare-feu, voir Ajouter une règle et une politique de pare-feu de passerelle.
  4. Le routage entre vos machines virtuelles et les services attachés au VPC. Pour plus d'informations, voir Trafic privé entre Tier-0 et VPC.
  5. L'instance IBM Cloud Security and Compliance Center Workload Protection. Pour plus d'informations, voir :

Considérations

Lorsque vous concevez ou déployez ce modèle d'architecture, tenez compte des informations suivantes :

  • Ce modèle décrit les politiques de pare-feu et le SNAT configurés sur le T0. L'utilisation du T1 est également possible.
  • Ce modèle n'utilise pas le pare-feu distribué. Pour plus d'informations sur la configuration du pare-feu distribué, voir Filtrage FQDN.