用于在VPC中将 IBM Cloud Security and Compliance Center Workload Protection与 VMware Cloud Foundation 部署集成的架构模式

营销结束: 自 2025 年 10 月 31 日起,新客户将无法再部署 VMware Solutions 的相关服务。 现有客户仍可在 IBM Cloud® 上继续使用并扩展其正在运行的 VMware® 工作负载。 欲了解更多信息,请参阅 IBM Cloud 上的 VMware 营销结束

此架构模式描述了如何在 VPC(虚拟私有云)中使用 IBM Cloud® Security and Compliance Center 工作负载保护和 VMware Cloud Foundation for VPC 部署。

Security and Compliance Center 工作负载保护提供的功能可保护您的 Microsoft Windows® 和 Linux® 虚拟机 (VM),这些虚拟机托管在您的 VMware® 环境中。 这些功能包括合规性、漏洞扫描和威胁检测。

虽然 Security and Compliance Center 工作负载保护为您的其他 IBM Cloud 服务提供了功能,但本模式中不讨论这些功能。 有关详细信息,请参阅 开始使用 IBM Cloud Security and Compliance Center 工作负载保护

IBM Cloud Security and Compliance Center“工作负载保护”实现了 Sysdig Secure 的各项功能。 Sysdig Secure 文档提供的信息也适用于工作负载保护。

配置 Security and Compliance Center Workload Protection 服务实例后,就可以在 Windows 或 Linux 虚拟机上部署 Host Shield 代理。 代理收集的数据用于入侵检测、态势管理和漏洞扫描功能。

Security and Compliance Center 工作负载保护概述 VMware 工作负载

Security and Compliance Center 工作负载保护可为 工作负载提供以下三种保护:VMware

  • 威胁检测 - 威胁检测通过定义策略进行管理,这些策略由规则组成,用于检测和响应 Windows 和 Linux 虚拟机中的安全违规、可疑行为或异常活动。 Security and Compliance Center 工作负载保护提供可定制的预建策略,这些策略由 Sysdig 的威胁研究团队创建和维护。 这些策略可以检测和预防各种安全威胁,例如:恶意软件、入侵和 DDoS 攻击。 这些政策的成果可在“活动”中查看。 如需了解更多信息,请参阅 活动信息反馈
  • 漏洞 - Security and Compliance Center Workload Protection 可高度准确地查看 Windows 和 Linux 虚拟机的漏洞风险。 这些视图包括有关漏洞风险的丰富详细信息,例如CVSS 向量、得分、修复时间,以及来自多个专家源(包括 NIST 国家漏洞数据库 (NVD) 和 VulnDB)的见解。
  • 合规性--态势管理提供了一个框架,其中包括管理合规性的控制、指南、基准和标准。 借助 Security and Compliance Center Workload Protection,您可以根据多个 CIS 基准评估 Windows 和 Linux 虚拟机,如 CIS Distribution Independent Linux 基准和合规性策略或 CIS Windows Server 2019/2022 基准。 有关详细信息,请参阅 分析从检测到补救的合规态势。 典型的使用案例包括
    • 对照预定义的政策检查当前的合规状态,了解合规差距的程度。
    • 通过创建虚拟机合规状态报告,向审计人员展示特定时间点的合规状态。

集成 Security and Compliance Center 工作负载保护的模式

下图展示了一个将部署在VPC中的 VMware Cloud Foundation 与 IBM Cloud 的 Security and Compliance Center Workload Protection进行集成的示例。

Security and Compliance Center 工作负载保护的集成方案 工作负载保护。工作负载保护
Security and Compliance Center

这种架构模式概述如下:

  1. 代理安装在 Windows 或 Linux 虚拟机上,收集用于威胁检测、态势管理和漏洞扫描的数据。 有关详细信息,请参阅 Sysdig 代理。 Sysdig Host Shield 代理提供威胁检测、态势管理和漏洞扫描功能。 要获取更多信息,请参阅:
  2. 您的 DNS 服务器需要能够解析 Security and Compliance Center 工作负载保护端点 URL。 如果需要,配置 DNS 服务器以使用 IBM Cloud DNS 解析器。
  3. 防火墙规则允许从互联网下载代理程序,并允许 HTTPS 连接到 Security and Compliance Center Workload Protection专用端点。 有关配置防火墙规则的更多信息,请参阅 添加网关防火墙策略和规则
  4. 虚拟机与附加到 VPC 的服务之间的路由。 有关详细信息,请参阅 Tier-0 和 VPC 之间的私有流量
  5. IBM Cloud Security and Compliance Center 工作负载保护实例。 要获取更多信息,请参阅:

注意事项

在设计或部署这种架构模式时,请考虑以下信息:

  • 该模式描述了在 T0 上配置的防火墙策略和 SNAT。 也可以使用 T1。
  • 这种模式不使用分布式防火墙。 有关配置分布式防火墙的更多信息,请参阅 FQDN 过滤