用於將 IBM Cloud Security and Compliance Center 的「工作負載防護」與 VPC 中的 VMware Cloud Foundation 部署整合的架構模式

產品停售:自 2025 年 10 月 31 日起,新客戶將無法再部署 VMware Solutions 相關服務。 現有客戶仍可繼續在 IBM Cloud® 上使用並擴展其有效的 VMware® 工作負載。 如需詳細資訊,請參閱 IBM Cloud 上 VMware 的結束行銷

此架構模式描述如何將IBM Cloud®Security and Compliance Center工作負載保護與 VPC(虛擬私有雲)中的VMware Cloud Foundation for VPC部署結合使用。

Security and Compliance Center工作負載保護提供了保護VMware®環境中所託管的Microsoft Windows®和Linux®虛擬機器 (VM) 的功能。 這些功能包括合規性、漏洞掃描和威脅偵測。

儘管Security and Compliance Center工作負載保護為您的其他IBM Cloud服務提供了功能,但本模式中不討論這些功能。 有關更多信息,請參閱 IBM CloudSecurity and Compliance Center工作負載保護入門

IBM Cloud Security and Compliance Center「工作負載保護」實作 Sysdig Secure 的各項功能。 Sysdig Secure 文件提供的資訊也適用於工作負載保護。

配置 Security and Compliance Center Workload Protection 服務的實例後,您可以在 Windows 或 Linux 虛擬機器上部署 Host Shield 代理程式。 代理收集的資料可用於入侵偵測、勢態管理和弱點掃描功能。

Security and Compliance Center 工作負載保護概觀 VMware 工作負載

Security and Compliance Center 工作負載保護可針對您的 工作負載啟用下列三種作法:VMware

  • 威脅偵測 - 威脅偵測透過定義策略進行管理,其中包含用於偵測和回應 Windows 和Linux VM 內的安全違規、可疑行為或異常活動的規則。 Security and Compliance Center工作負載保護提供可自訂的預先建置策略,這些策略由 Sysdig 的威脅研究團隊創建和維護。 這些策略可以偵測和防止各種安全威脅,例如:惡意軟體、入侵和DDoS攻擊。 這些政策的結果可以在「事件」中查看。 有關更多信息,請參閱 事件來源
  • 漏洞 - Security and Compliance Center Workload Protection 可高度精確地檢視 Windows 和 Linux 虛擬機器的漏洞風險。 這些視圖包含有關漏洞風險的豐富詳細信息,例如:CVSS 向量、評分、修復期限以及來自多個專家來源(包括 NIST 國家漏洞資料庫 (NVD) 和VulnDB )的見解。
  • 合規性 - 狀態管理提供了一個框架,其中包括用於管理合規性的控制、指南、基準和標準。 透過 Security and Compliance Center Workload Protection,您可以根據多個 CIS 基準評估 Windows 和 Linux 虛擬機器,例如 CIS Distribution Independent Linux Benchmark 和法規遵循政策或 CIS Windows Server 2019/2022 Benchmark。 有關更多信息,請參閱 分析從檢測到修復的合規性狀況。 典型用例包括:
    • 根據預定義策略檢查目前合規狀態,以了解合規差距的嚴重程度。
    • 透過建立虛擬機器合規性狀態報告,向審核員展示特定時間點的合規性狀態。

整合 Security and Compliance Center 工作負載保護的模式

下圖展示了一個範例,說明如何將部署於 VPC 中的 VMware Cloud Foundation 與 IBM Cloud 的 Security and Compliance Center 工作負載防護功能進行整合。

Security and Compliance Center 工作負載保護的整合方案 工作負載保護。工作負載保護
Security and Compliance Center

此架構模式總結如下:

  1. 安裝在 Windows 或 Linux 虛擬機器上的代理程式會收集用於威脅偵測、勢態管理和弱點掃描的資料。 有關詳細信息,請參閱 Sysdig 代理。 Sysdig Host Shield Agents 提供威脅偵測、勢態管理和弱點掃描功能。 如需相關資訊,請參閱:
  2. 您的 DNS 伺服器需要能夠解析Security and Compliance Center工作負載保護端點 URL。 如果需要,將您的 DNS 伺服器設定為使用IBM Cloud DNS 解析器。
  3. 防火牆規則允許從網際網路下載代理,並 HTTPS 連線至 Security and Compliance Center Workload Protection 專用端點。 有關配置防火牆規則的詳細信息,請參閱 新增網關防火牆策略和規則
  4. 您的虛擬機器與附加到 VPC 的服務之間的路由。 有關更多信息,請參閱 Tier-0和 VPC 之間的私有流量
  5. IBM Cloud Security and Compliance Center 工作負載保護實例。 如需相關資訊,請參閱:

考量

當您設計或部署此架構模式時,請考慮以下資訊:

  • 此模式描述了T0上配置的防火牆策略和 SNAT。 也可以使用T1。
  • 此模式不使用分散式防火牆。 有關配置分散式防火牆的更多信息,請參閱 FQDN 過濾