VMware Cloud Foundation 9.1強化零信任橫向防護,新增CrowdStrike支援勒索軟體復原

博通(Broadcom)於本月宣布推出VMware Cloud Foundation(VCF)9.1,這是相隔近一年後的重要版本更新。VCF 9.1定位為支援AI與Kubernetes原生工作負載的私有雲基礎架構平台,主打企業在部署推論與代理式AI應用時,取得較低的基礎架構成本、強化的安全防護,以及依需求選擇GPU與CPU硬體的彈性。

此次更新的安全功能,集中在AI資料主權、治理、零信任網路分段與勒索軟體事件復原。VMware表示,VCF 9.1可在基礎架構層整合多項安全機制,保護從Hypervisor、虛擬機器與Kubernetes叢集,到AI模型及訓練資料的工作負載。

vDefend延伸至Kubernetes工作負載

VCF 9.1將VMware vDefend整合至VCF,讓原本可保護虛擬機器的分散式入侵偵測與防禦系統(IDS/IPS),延伸支援VMware vSphere Kubernetes Service(VKS)叢集。企業可利用這些機制,對執行於Kubernetes平台的AI工作負載進行網路流量檢測、威脅行為偵測與虛擬修補(virtual patching)。

這項能力對應VMware所強調的零信任橫向存取安全(Zero Trust Lateral Security)。透過在工作負載之間建立更細緻的網路分段與防護規則,企業可降低攻擊者在內部環境橫向移動時,擴大影響範圍的可能性。零信任網路防護屬於VCF可個別選購的進階服務,並非所有VCF部署都會預設包含。

IDPS Turbo Mode提升威脅檢測吞吐量

在橫向存取威脅防護方面,VCF 9.1新增IDPS Turbo Mode。VMware表示,該模式可讓網路吞吐量提升3倍。根據博通內部測試,分散式推論情境下,每台主機的威脅檢測吞吐量可達3Gbps至9Gbps;每個VCF工作負載網域的總防護能力則可達9Tbps。

上述數據來自博通內部測試,實際效能仍可能受到主機硬體、網路拓撲、流量型態、啟用的安全規則與工作負載配置影響,因此不等同於所有部署環境都能達到的固定表現。

分散式防火牆強化應用程式與身分辨識

VCF 9.1也強化vDefend分散式防火牆,VMware表示其應用程式辨識能力提升5倍。新版本可提供更清楚的網路第7層活動能見度,並支援更細緻的資安政策控管。

此外,平台新增基於身分的防火牆隔離機制,支援多站點環境。企業可藉此在不同站點之間採用統一的政策,簡化跨環境的安全規則管理與強制執行。這項設計主要針對同時運作私有雲環境與網際網路應用系統的企業,協助其從應用程式與身分層級檢視網路活動。

新增CrowdStrike Falcon支援隔離復原

除了橫向防護,VCF 9.1也把重點放在勒索軟體攻擊後的基礎架構復原。VMware提供隔離的復原環境與整合驗證工具,協助企業在資料重新接觸正式環境前,先確認復原點是否受到惡意軟體污染。

相關能力透過VMware Advanced Cyber Compliance(ACC)9.1提供。ACC可在企業內部建立乾淨資料隔離儲存區(isolated clean rooms),並提供涵蓋識別、驗證及復原階段的網路攻擊復原流程。其自動化處理引擎可用於大規模執行復原作業,降低人工逐一檢查的需求。

在端點偵測與應變(EDR)整合方面,VCF原本預設支援博通旗下的Carbon Black,9.1版新增CrowdStrike Falcon。企業可利用內建AI與機器學習能力的EDR,檢查復原點及已開機啟動的虛擬機器,識別無檔案(fileless)攻擊與基於檔案的惡意軟體,確認復原資料在回到正式環境前處於相對乾淨的狀態。

VMware表示,將復原環境部署在企業內部,也可讓企業在危機處理期間避免把資料跨境搬移至公有雲,從而減少跨境資料傳輸與頻寬成本。不過,實際效益仍取決於企業現有的資料治理要求、站點設計、復原策略與授權配置。

以私有雲支援AI資料主權

VMware將VCF 9.1的安全設計與AI資料主權及治理需求連結,主張企業可透過零信任網路分段、主權復原(sovereign recovery)及持續漏洞修補,提升AI工作負載進入正式環境時的防護能力。

這些機制的核心,是讓AI模型、訓練資料與推論工作負載在企業可控的基礎架構內運作。相較於完全依賴公有雲,私有雲部署可讓企業自行決定資料所在位置、復原環境及硬體配置,但同時也需要自行承擔平台維運、容量規劃、安全政策管理與災難復原建置等責任。

VMware Cloud Foundation 9.1產品資訊

項目內容
原廠VMware by Broadcom
建議售價廠商未提供
部署形式VMware vSphere Foundation、VMware Cloud Foundation Edge、VMware Cloud Foundation
選購擴充元件VMware vSphere Foundation可搭配VMware Live Recovery;VMware Cloud Foundation可搭配VMware Private AI 9.1、VMware Data Services Manager 9.1
多國語言版本英文、日文、西班牙文、法文
Kubernetes版本1.35.2(vSphere Kubernetes release,VKr)
主要整合產品vSphere、vSphere Kubernetes Service、VCF Operations、VCF Operations for Networks、VCF Operations Fleet Management、VCF Automation、vSAN、NSX、HCX、VCF Private AI Services

架構與授權配置

VCF 9.1的架構以VCF Fleet、VCF Instance、管理網域及工作負載網域組成。每個VCF Fleet包含VCF Automation、VCF Operations與VCF Instance;每個VCF Instance包含一個管理網域及兩種工作負載網域。

管理網域包含VCF Management Services、Cloud Proxy、License Server、SDDC Manager、NSX Manager、Management vCenter與ESXi Cluster。第一類工作負載網域包含NSX Manager、Workload vCenter、ESXi Cluster及其上的應用程式虛擬機器;第二類工作負載網域則可包含NSX Edge或Virtual Network Appliance、NSX Manager、Workload vCenter,以及搭配vSphere Supervisor的ESXi Cluster,並支援部署虛擬機器、容器與應用系統。

VMware vDefend的零信任網路防護,以及VMware Advanced Cyber Compliance的網路攻擊復原能力,均屬於可選購的進階服務。企業評估VCF 9.1時,除應確認硬體與Kubernetes工作負載需求,也需要釐清安全功能、EDR產品選擇與復原流程所涉及的額外授權及整合成本。

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles