Broadcom refuerza la seguridad de VMware Cloud Foundation con vDefend y Avi

Broadcom ha anunciado nuevas versiones de VMware vDefend y VMware Avi Load Balancer con las que amplía las capacidades de seguridad de VMware Cloud Foundation (VCF) 9.1. Las novedades abarcan desde prevención de malware completamente on-premises y soporte para entornos aislados de Internet hasta protección de APIs, mejoras de rendimiento del firewall distribuido y nuevas herramientas de inteligencia artificial para ayudar en la operación de redes y seguridad.

Las claves de VMware vDefend y Avi Load Balancer en 20 segundos

  • vDefend incorpora prevención de malware totalmente on-premises y soporte completo para entornos air-gapped.
  • Avi añade protección nativa de APIs para máquinas virtuales, Kubernetes y cargas de IA.
  • El firewall distribuido alcanza hasta 75 Gbps por servidor con interfaces de 100 GbE, según Broadcom.
  • El IDPS distribuido llega hasta 17 Gbps por servidor.
  • vDefend y Avi incorporan un asistente de IA para diagnóstico y operaciones.

Las mejoras llegan con vDefend SSP 5.2, vDefend 9.1.1, Avi Load Balancer 32.1.4 y vACT 3.0, compatibles con VMware Cloud Foundation 9.1. Más allá de las cifras de rendimiento, Broadcom está poniendo el foco en un aspecto que ha ganado importancia para las organizaciones que mantienen infraestructura crítica en cloud privado: poder aplicar varias capas de seguridad sin depender necesariamente de servicios externos.

La compañía también vincula estas novedades al crecimiento de las cargas de inteligencia artificial y al uso cada vez mayor de APIs, aunque algunas de sus referencias a las amenazas asociadas a la «frontier AI» forman parte del posicionamiento comercial de Broadcom y no deben interpretarse como una categoría técnica independiente de vulnerabilidades.

vDefend lleva toda su protección contra malware al entorno local

Uno de los cambios más interesantes para administradores de sistemas afecta a vDefend Security Services Platform (SSP).

Broadcom asegura que todas las capacidades de vDefend pueden funcionar ahora completamente on-premises. Esto incluye el sandboxing de malware, de modo que los análisis estáticos y dinámicos de archivos pueden realizarse dentro de la propia infraestructura sin enviar las muestras a un servicio cloud.

La posibilidad resulta especialmente relevante en organizaciones con requisitos estrictos sobre residencia de datos, redes industriales, administraciones públicas, defensa o instalaciones que simplemente no permiten que determinados sistemas tengan acceso directo a Internet.

El soporte se extiende precisamente a los entornos air-gapped, redes deliberadamente aisladas de sistemas externos.

Broadcom ha diseñado un mecanismo para proporcionar actualizaciones de inteligencia de amenazas de forma offline. De esta manera, las instalaciones aisladas pueden actualizar la información utilizada por las herramientas de detección sin establecer una conexión permanente con servicios cloud.

También se introduce lo que la compañía denomina vDefend 1-2-3 para Advanced Threat Prevention (ATP). Se trata de un flujo de despliegue guiado de tres etapas destinado a simplificar la implantación de las funciones avanzadas de prevención de amenazas.

La herramienta trabaja conjuntamente con Distributed Firewall (DFW) y utiliza la visibilidad de las cargas de trabajo para mostrar el estado de seguridad, recomendar reglas y guiar su configuración.

Broadcom sostiene que este enfoque puede reducir despliegues que anteriormente necesitaban meses a unas pocas semanas. Es una estimación del fabricante y dependerá de la complejidad de cada infraestructura.

Más rendimiento para el firewall y el IDPS distribuido

Las novedades también afectan al rendimiento de las funciones de seguridad que se ejecutan de forma distribuida dentro de VMware Cloud Foundation.

Según las pruebas facilitadas por Broadcom, vDefend Distributed Firewall puede alcanzar hasta 22 Gbps por servidor equipado con interfaces de 25 GbE, lo que supone una mejora de hasta el 129 % frente a la referencia anterior utilizada por la compañía.

En servidores con interfaces de 100 GbE, el rendimiento máximo anunciado asciende hasta 75 Gbps, con un incremento de hasta el 241 %.

Al escalar la arquitectura, Broadcom habla de hasta 75 Tbps de capacidad de firewall distribuido por instancia de VCF.

El sistema de detección y prevención de intrusiones distribuido (IDPS) también recibe mejoras. La compañía sitúa su rendimiento máximo en 17 Gbps por servidor, hasta un 89 % más, y hasta 17 Tbps agregados por instancia de VCF.

Una de las aplicaciones de este IDPS es el denominado virtual patching.

En lugar de esperar exclusivamente a que una aplicación, sistema operativo o servicio vulnerable reciba e instale su correspondiente actualización, determinadas reglas pueden bloquear en la capa de virtualización el tráfico que intenta explotar una vulnerabilidad conocida.

No sustituye a instalar el parche del fabricante. Su función es proporcionar una medida temporal de mitigación que reduzca la exposición mientras los administradores prueban y despliegan la actualización definitiva.

Broadcom también ha reducido los requisitos mínimos de infraestructura de SSP mediante una nueva configuración de dos nodos, que puede disminuir hasta un 33 % el hardware físico necesario para ejecutar la plataforma respecto a la arquitectura utilizada como referencia.

Avi Load Balancer añade protección de APIs

Otra parte importante de la actualización se encuentra en VMware Avi Load Balancer.

Las APIs se han convertido en una pieza habitual de aplicaciones distribuidas, microservicios y plataformas de inteligencia artificial. Al mismo tiempo, una API mal configurada o vulnerable puede proporcionar acceso directo a datos y funciones internas que no deberían estar expuestos.

Avi incorpora ahora protección nativa de APIs para máquinas virtuales, vSphere Kubernetes Services (VKS) y cargas de trabajo de IA.

La funcionalidad se integra con Web Application Firewall (WAF) dentro de una aproximación WAAP (Web Application and API Protection), combinando protección de aplicaciones web y APIs.

La intención de Broadcom es que una misma capa pueda observar y proteger este tráfico sin tener que desplegar varias herramientas independientes para balanceo, WAF y protección de interfaces de programación.

También mejora el rendimiento del propio balanceador. Broadcom anuncia un máximo de 12,25 Tbps por instancia de controlador, hasta un 88 % más que su referencia anterior.

Son cifras máximas proporcionadas por el fabricante y no equivalen necesariamente al rendimiento que obtendrá cualquier instalación, ya que este dependerá del hardware, configuración, tipo de tráfico y servicios de seguridad activados.

La IA también entra en la administración de vDefend y Avi

Broadcom está incorporando además un AI Assistant tanto en vDefend Distributed Firewall como en Avi Load Balancer.

Su objetivo no es proteger aplicaciones mediante un nuevo modelo de detección basado exclusivamente en IA, sino utilizar inteligencia artificial para ayudar a los administradores en tareas operativas.

El asistente puede proporcionar información contextual, colaborar en el diagnóstico de problemas y ayudar durante procesos de remediación y configuración. Broadcom busca reducir así parte del trabajo manual asociado a infraestructuras que combinan virtualización, seguridad, redes y balanceo.

La compañía también ha actualizado vDefend and Avi Conversion Tool (vACT).

La versión 3.0 permite automatizar parte de la migración desde soluciones de firewall tradicionales basadas en agentes hacia vDefend Distributed Firewall. Esta función puede tener interés para organizaciones que estén consolidando diferentes herramientas de seguridad dentro de VMware Cloud Foundation, aunque la complejidad real de una migración dependerá de las reglas, aplicaciones y arquitectura existentes.

El conjunto de novedades muestra hacia dónde está llevando Broadcom la seguridad dentro de VCF: acercar los controles a las propias cargas de trabajo y distribuirlos dentro de la infraestructura virtualizada.

Eso permite aplicar segmentación lateral, detección de intrusiones o mitigaciones cerca de las máquinas virtuales y contenedores, mientras Avi se ocupa de otra zona especialmente expuesta: el tráfico web y las APIs.

Para los administradores de sistemas, también hay otro elemento relevante. Broadcom está intentando que estas capacidades funcionen tanto en grandes despliegues conectados como en cloud privados completamente locales y redes aisladas, un escenario donde depender de una consola o servicio de seguridad alojado fuera de la organización puede ser directamente inviable.

Preguntas frecuentes

¿Qué versiones incorporan las nuevas funciones de VMware vDefend?

Las novedades se distribuyen mediante vDefend SSP 5.2, vDefend 9.1.1, Avi Load Balancer 32.1.4 y vACT 3.0. Broadcom indica que son compatibles con VMware Cloud Foundation 9.1.

¿Puede vDefend funcionar sin conexión a Internet?

Broadcom afirma que todas las capacidades de vDefend están ya soportadas en entornos air-gapped. Esto incluye mecanismos offline para actualizar la inteligencia de amenazas.

¿Qué es el virtual patching de vDefend?

Permite utilizar el IDPS distribuido para bloquear intentos de explotación de determinadas vulnerabilidades en la infraestructura virtualizada. Es una mitigación temporal y no sustituye a instalar las actualizaciones de seguridad correspondientes.

¿Qué protege Avi WAAP?

Combina Web Application Firewall y protección de APIs. Broadcom ha ampliado esta capacidad para cubrir APIs utilizadas por máquinas virtuales, vSphere Kubernetes Services y cargas de inteligencia artificial.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO