IBM Cloud Security and Compliance Center 워크로드 보호와 VMware Cloud Foundation 배포를 VPC에 통합하기 위한 아키텍처 패턴
서비스 종료: 2025년 10월 31일부터 신규 고객은 ‘ VMware Solutions ’ 서비스를 더 이상 신규로 도입할 수 없습니다. 기존 고객은 IBM Cloud® 에서 현재 사용 중인 VMware® 워크로드를 계속 사용하고 확장할 수 있습니다. 자세한 내용은 IBM Cloud 에서 마케팅 종료(VMware)를 참조하세요.
이 아키텍처 패턴은 VPC(가상 사설 클라우드)에서 IBM Cloud® Security and Compliance Center 워크로드 보호를 VMware Cloud Foundation for VPC 배포에 사용하는 방법에 대해 설명합니다.
Security and Compliance Center 워크로드 보호는 Microsoft Windows® 및 Linux® 환경에서 호스팅되는 가상 머신(VM)을 보호하는 기능을 제공합니다(VMware®). 이러한 기능에는 규정 준수, 취약성 검사 및 위협 탐지가 포함됩니다.
Security and Compliance Center 워크로드 보호는 다른 IBM Cloud 서비스를 위한 기능을 제공하지만 이 패턴에서는 이러한 기능에 대해 설명하지 않습니다. 자세한 내용은 IBM Cloud Security and Compliance Center 워크로드 보호 시작하기 을 참조하세요.
IBM Cloud Security and Compliance Center 워크로드 보호는 Sysdig Secure 기능을 구현합니다. Sysdig Secure 문서에서 제공하는 정보는 워크로드 보호에도 적용됩니다.
Security and Compliance Center 워크로드 보호 서비스 인스턴스를 프로비저닝한 후, Windows 또는 Linux VM에 Host Shield 에이전트를 배포할 수 있습니다. 에이전트는 침입 탐지, 상태 관리 및 취약점 스캔 기능에 사용되는 데이터를 수집합니다.
VMware 워크로드에 대한 Security and Compliance Center 워크로드 보호 개요
Security and Compliance Center 워크로드 보호는 VMware 워크로드에 대해 다음 세 가지 사례를 지원합니다:
- 위협 탐지 - 위협 탐지는 정책을 정의하여 관리하며, 이는 Windows 및 Linux VM 내에서 보안 위반, 의심스러운 동작 또는 비정상적인 활동을 탐지하고 대응하는 규칙으로 구성됩니다. Security and Compliance Center 워크로드 보호는 Sysdig의 위협 연구팀이 생성 및 유지 관리하는 사용자 지정 가능한 사전 구축 정책을 제공합니다. 이러한 정책은 멀웨어, 침입, DDoS 공격 등 다양한 보안 위협을 탐지하고 방지할 수 있습니다. 이러한 정책의 결과는 이벤트에서 확인할 수 있습니다. 자세한 내용은 이벤트 피드에서 확인하세요.
- 취약성 - Security and Compliance Center Workload Protection은 Windows 및 Linux VM의 취약성 위험에 대한 매우 정확한 보기를 제공합니다. 이 보기에는 다음과 같은 취약성 위험에 대한 풍부한 세부 정보가 포함되어 있습니다: CVSS 벡터, 점수, 수정 기간, NIST 국가 취약성 데이터베이스(NVD) 및 VulnDB을 비롯한 여러 전문가 피드에서 얻은 인사이트.
- 규정 준수 - 포지션 관리는 규정 준수 관리를 위한 제어, 가이드라인, 벤치마크 및 표준을 포함하는 프레임워크를 제공합니다. Security and Compliance Center 워크로드 보호를 사용하면 CIS 배포 독립 Linux 벤치마크 및 규정 준수 정책 또는 CIS Windows Server 2019/2022 벤치마크와 같은 여러 CIS 벤치마크에 대해 Windows 및 Linux 가상 머신을 평가할 수 있습니다.
자세한 내용은 감지에서 해결까지 규정 준수 태세 분석하기 를 참조하세요. 일반적인 사용 사례는 다음과 같습니다:
- 사전 정의된 정책과 비교하여 현재 규정 준수 상태를 확인하여 규정 준수 격차의 규모를 파악하세요.
- 가상 머신의 규정 준수 상태에 대한 보고서를 생성하여 특정 시점의 규정 준수 상태를 감사자에게 보여줄 수 있습니다.
Security and Compliance Center 워크로드 보호 통합 패턴
다음 다이어그램은 VPC의 VMware Cloud Foundation 배포를 IBM Cloud Security and Compliance Center 워크로드 보호와 통합하는 예시를 보여 줍니다.
이 아키텍처 패턴은 다음과 같이 요약됩니다:
- Windows 또는 Linux VM에 설치되는 에이전트는 위협 탐지, 상태 관리 및 취약성 스캔에 사용되는 데이터를 수집합니다. 자세한 내용은 Sysdig 에이전트를 참조하세요. Sysdig 호스트 쉴드 에이전트는 위협 탐지, 상태 관리 및 취약성 스캔을 제공합니다. 자세한 정보는 다음을 참조하십시오.
- DNS 서버가 Security and Compliance Center Workload Protection 엔드포인트 URL을 확인할 수 있어야 합니다. 필요한 경우 IBM Cloud DNS 확인자를 사용하도록 DNS 서버를 구성합니다.
- 방화벽 규칙을 사용하면 인터넷에서 에이전트를 다운로드하고 HTTPS 연결을 통해 Security and Compliance Center Workload Protection 개인 엔드포인트에 연결할 수 있습니다. 방화벽 규칙 구성에 대한 자세한 내용은 게이트웨이 방화벽 정책 및 규칙 추가하기를 참조하세요.
- 가상 머신과 VPC에 연결된 서비스 간의 라우팅입니다. 자세한 내용은 Tier-0과 VPC 간의 비공개 트래픽 를 참조하세요.
- IBM Cloud Security and Compliance Center 워크로드 보호 인스턴스. 자세한 정보는 다음을 참조하십시오.
고려사항
이 아키텍처 패턴을 설계하거나 배포할 때는 다음 정보를 고려하세요:
- 이 패턴은 T0에 구성된 방화벽 정책 및 SNAT에 대해 설명합니다. T1도 사용할 수 있습니다.
- 이 패턴은 분산 방화벽을 사용하지 않습니다. 분산 방화벽 구성에 대한 자세한 내용은 FQDN 필터링를 참조하세요.