Padrão de arquitetura para integrar a proteção de cargas de trabalho do IBM Cloud Security and Compliance Center com a implantação do VMware Cloud Foundation em uma VPC

Fim da comercialização: A partir de 31 de outubro de 2025, novas implantações das ofertas do “ VMware Solutions ” não estarão mais disponíveis para novos clientes. Os clientes atuais ainda podem usar e expandir suas cargas de trabalho ativas do VMware® no IBM Cloud®. Para obter mais informações, consulte Fim do marketing para VMware em IBM Cloud.

Esse padrão de arquitetura descreve como usar o IBM Cloud® Security and Compliance Center Workload Protection com uma VMware Cloud Foundation for VPC implantação em VPC (Virtual Private Cloud).

O Security and Compliance Center Workload Protection oferece funções para proteger suas máquinas virtuais (VMs) Microsoft Windows® e Linux® hospedadas em seu ambiente VMware®. Essas funções incluem conformidade, varredura de vulnerabilidades e detecção de ameaças.

Embora o Security and Compliance Center Workload Protection ofereça funções para seus outros IBM Cloud serviços, essas funções não são discutidas neste padrão. Para obter mais informações, consulte Começando a usar o IBM Cloud Security and Compliance Center Workload Protection.

IBM Cloud Security and Compliance Center A Proteção de Carga de Trabalho implementa as funções do Sysdig Secure. As informações fornecidas pela documentação do Sysdig Secure também se aplicam ao Workload Protection.

Depois de provisionar uma instância do serviço Security and Compliance Center Workload Protection, você pode implantar os Host Shield Agents em suas VMs Windows ou Linux. Os agentes coletam dados que são usados para detecção de intrusão, gerenciamento de postura e recursos de varredura de vulnerabilidades.

Visão geral do Security and Compliance Center Workload Protection para cargas de trabalho VMware

Security and Compliance Center O Workload Protection permite as três práticas a seguir para suas cargas de trabalho VMware:

  • Detecção de ameaças - a detecção de ameaças é gerenciada pela definição de políticas, que consistem em regras para detectar e responder a violações de segurança, comportamento suspeito ou atividades anômalas nas VMs do Windows e Linux. Security and Compliance Center O Workload Protection oferece políticas personalizáveis e pré-construídas, que são criadas e mantidas pela equipe de pesquisa de ameaças da Sysdig. Essas políticas podem detectar e impedir várias ameaças à segurança, como malware, intrusões e ataques DDoS. Os resultados dessas políticas podem ser visualizados em Eventos. Para obter mais informações, consulte Feed de eventos.
  • Vulnerabilidades - O Security and Compliance Center Workload Protection oferece uma visão altamente precisa dos riscos de vulnerabilidade de suas VMs Windows e Linux. As visualizações incluem detalhes detalhados sobre seus riscos de vulnerabilidade, como: Vetor CVSS, pontuação, idade da correção e insights de vários feeds de especialistas, incluindo o NIST National Vulnerability Database (NVD) e o VulnDB.
  • Conformidade - o gerenciamento de postura fornece a estrutura que inclui controles, diretrizes, benchmarks e padrões para gerenciar a conformidade. Com o Security and Compliance Center Workload Protection, você pode avaliar suas VMs Windows e Linux em relação a vários benchmarks CIS, como CIS Distribution Independent Linux Benchmark e políticas de conformidade ou CIS Windows Server 2019/2022 Benchmarks. Para obter mais informações, consulte Analisando as posturas de conformidade desde a detecção até a correção. Os casos de uso típicos incluem:
    • Verifique o status de conformidade atual em relação às políticas predefinidas para entender a magnitude da lacuna de conformidade.
    • Demonstrar a um auditor o status de conformidade em um momento específico, criando um relatório do status de conformidade das VMs.

Padrão para integrar a proteção de carga de trabalho do Security and Compliance Center

O diagrama a seguir mostra um exemplo de integração de uma implantação do VMware Cloud Foundation na VPC com a Proteção de Cargas de Trabalho do IBM Cloud Security and Compliance Center.

Modelo para integração da Proteção de Cargas de Trabalho Security and Compliance Center
Security and Compliance Center Proteção de Cargas de Trabalho

Esse padrão de arquitetura pode ser resumido da seguinte forma:

  1. Os agentes, que são instalados em suas VMs Windows ou Linux, coletam dados que são usados para detecção de ameaças, gerenciamento de postura e varredura de vulnerabilidades. Para obter mais informações, consulte Agentes Sysdig. O Sysdig Host Shield Agents oferece detecção de ameaças, gerenciamento de postura e varredura de vulnerabilidades. Para obter mais informações, consulte:
  2. Seus servidores DNS precisam ser capazes de resolver os URLs dos endpoints do Security and Compliance Center Workload Protection. Configure seus servidores DNS para usar IBM Cloud resolvedores DNS, se necessário.
  3. As regras de firewall permitem o download dos agentes da Internet e a conectividade HTTPS com os endpoints privados do Security and Compliance Center Workload Protection. Para obter mais informações sobre a configuração de regras de firewall, consulte Adicionar uma política e uma regra de firewall de gateway.
  4. O roteamento entre suas VMs e os serviços que estão anexados à VPC. Para obter mais informações, consulte Tráfego privado entre Tier-0 e VPC.
  5. A instância do IBM Cloud Security and Compliance Center Workload Protection. Para obter mais informações, consulte:

Considerações

Ao projetar ou implementar esse padrão de arquitetura, leve em consideração as seguintes informações:

  • Esse padrão descreve as políticas de firewall e o SNAT configurados no T0. O uso do T1 também é possível.
  • Esse padrão não usa o firewall distribuído. Para obter mais informações sobre a configuração do firewall distribuído, consulte Filtragem de FQDN.