Broadcom versterkt de beveiliging van VMware Cloud Foundation met vDefend en Avi

Broadcom heeft nieuwe versies aangekondigd van VMware vDefend en VMware Avi Load Balancer, waarmee de beveiligingsmogelijkheden van VMware Cloud Foundation (VCF) 9.1 worden uitgebreid. De innovaties variëren van volledig on-premises malwarepreventie en ondersteuning voor geïsoleerde internetomgevingen tot API-beveiliging, prestatieverbeteringen van de gedistribueerde firewall en nieuwe kunstmatige intelligentie-tools die netwerk- en beveiligingsbeheer ondersteunen.

De kernpunten van VMware vDefend en Avi Load Balancer in 20 seconden

  • vDefend biedt volledig on-premises malwarepreventie en volledige ondersteuning voor air-gapped omgevingen.
  • Avi introduceert native API-beveiliging voor virtuele machines, Kubernetes en AI-workloads.
  • De gedistribueerde firewall haalt tot 75 Gbps per server met 100 GbE-interfaces, volgens Broadcom.
  • De gedistribueerde IDPS bereikt snelheden tot 17 Gbps per server.
  • vDefend en Avi beschikken over een AI-assistent voor diagnose en operationeel beheer.

De verbeteringen worden geleverd met vDefend SSP 5.2, vDefend 9.1.1, Avi Load Balancer 32.1.4 en vACT 3.0, compatibel met VMware Cloud Foundation 9.1. Naast prestatiecijfers legt Broadcom de nadruk op een belangrijk aspect voor organisaties met kritieke private cloud-infrastructuur: het kunnen toepassen van meerdere beveiligingslagen zonder afhankelijk te zijn van externe diensten.

Het bedrijf verbindt deze innovaties ook met de groei in AI-ladingen en het toenemende gebruik van API’s, al zijn enkele referenties aan bedreigingen gekoppeld aan ‘frontier AI’ onderdeel van Broadcom’s commerciële positionering en niet te interpreteren als een aparte technische kwetsbaarheidscategorie.

vDefend brengt volledige malwarebescherming naar de lokale omgeving

Een van de meest opvallende veranderingen voor systeembeheerders betreft vDefend Security Services Platform (SSP).

Broadcom verzekert dat alle functies van vDefend tegenwoordig volledig on-premises kunnen werken. Dit omvat het sandboxen van malware, zodat statische en dynamische analyses binnen de eigen infrastructuur plaatsvinden zonder samples naar de cloud te sturen.

Deze mogelijkheid is vooral relevant voor organisaties met strikte dataverblijfsregels, industriële netwerken, overheidsinstanties, defensie of faciliteiten die geen directe internettoegang toestaan.

De ondersteuning strekt zich ook uit tot air-gapped omgevingen, doelbewust geïsoleerde netwerken van externe systemen.

Broadcom heeft een mechanisme ontwikkeld om threat intelligence-updates offline te verstrekken. Zo kunnen geïsoleerde installaties updates ontvangen zonder voortdurend verbinding met clouddiensten.

Daarnaast introduceert het bedrijf wat zij vDefend 1-2-3 voor Advanced Threat Prevention (ATP) noemen. Dit is een begeleid deployment-proces in drie stappen, ontworpen om de implementatie van geavanceerde dreigingspreventie te vereenvoudigen.

De tool werkt samen met Distributed Firewall (DFW) en gebruikt load visibility om de beveiligingsstatus te tonen, regels aan te bevelen en de configuratie te begeleiden.

Broadcom beweert dat deze aanpak het implementatietraject dat voorheen maanden kon duren, kan terugbrengen tot slechts enkele weken. Dit is een richtlijn; de daadwerkelijke doorlooptijd hangt af van de complexiteit van de infrastructuur.

Verbeterd prestatievermogen voor firewall en gedistribueerde IDPS

De nieuwe functies beïnvloeden ook het beveiligingsprestatieniveau binnen VMware Cloud Foundation.

Volgens testen van Broadcom kan vDefend Distributed Firewall snelheden tot 22 Gbps per server met 25 GbE-interfaces behalen, een verbetering van maximaal 129% ten opzichte van eerdere referenties.

Bij servers met 100 GbE-interfaces ligt de maximale prestatie op 75 Gbps, wat een verbetering van tot 241% betekent.

Bij schaalvergroting spreekt Broadcom over een totale capaciteit van tot 75 Tbps voor gedistribueerde firewall binnen VCF.

De gedistribueerde intrusion detection and prevention system (IDPS) krijgt eveneens verbeteringen. Het maximale haalbare bereik wordt nu gesteld op 17 Gbps per server, een toename van ongeveer 89%, met een totaal van tot 17 Tbps per VCF-instantie.

Een toepassing van deze IDPS-technologie is het zogenaamde virtueel patchen.

In plaats van wachten op een officiële patch, kunnen regels in de virtualisatielaag inkomend verkeer blokkeren dat probeert misbruik te maken van bekende kwetsbaarheden. Het biedt een tijdelijke mitigatie, niet ter vervanging van de software-updates van de fabrikant.

Broadcom heeft bovendien de minimale infrastructuurvereisten voor SSP verlaagd door een nieuwe configuratie met twee knooppunten te introduceren, wat het benodigde hardware-aantal met tot 33% kan reduceren ten opzichte van de referentiearchitectuur.

Avi Load Balancer krijgt API-beveiliging

Een ander belangrijk onderdeel van de update is VMware Avi Load Balancer.

API’s vormen inmiddels een kerncomponent van gedistribueerde applicaties, microservices en AI-platforms. Onjuiste configuratie of kwetsbare API’s kunnen echter directe toegang geven tot gevoelige gegevens en interne functies.

Avi introduceert nu native API-beveiliging voor virtuele machines, vSphere Kubernetes Services (VKS) en AI-workloads.

Deze functionaliteit wordt geïntegreerd met Web Application Firewall (WAF) binnen een WAAP (Web Application and API Protection)-benadering, wat bescherming biedt voor zowel webapplicaties als API’s.

Broadcom’s doel is dat één enkele laag zowel verkeer kan monitoren als beveiligen, zonder dat meerdere aparte tools nodig zijn voor load balancing, WAF en API-beveiliging.

Daarnaast verbetert het bedrijf de prestaties van de load balancer. De maximale throughput wordt aangekondigd op 12,25 Tbps per controller instance, wat tot 88% hoger is dan de vorige referentie.

Let wel, dit zijn maximale theoretische cijfers; het daadwerkelijke prestatievermogen hangt af van hardware, configuraties, datatype en ingestelde beveiligingsdiensten.

AI-integratie in vDefend en Avi voor operationele ondersteuning

Broadcom integreert eveneens een AI Assistant in zowel vDefend Distributed Firewall als Avi Load Balancer.

Het is niet bedoeld als een nieuw detectiemodel op basis van AI, maar om operationele taken voor beheerders te ondersteunen met intelligente assistentie.

De assistent kan onder meer contextuele informatie verschaffen, helpen bij probleemdiagnoses en assistentie bieden bij remediatie en configuratieprocessen. Dit moet het handmatige werk verminderen dat gepaard gaat met complex virtualisatie-, netwerk- en beveiligingsomgevingen.

Broadcom heeft ook de vDefend and Avi Conversion Tool (vACT) bijgewerkt.

Versie 3.0 biedt geautomatiseerde migratieondersteuning van traditionele firewall-oplossingen met agents naar vDefend Distributed Firewall. Dit is vooral interessant voor organisaties die verschillende beveiligingsoplossingen willen integreren binnen VMware Cloud Foundation, hoewel de werkelijke migratie-afhankelijkheden afhankelijk blijven van bestaande regels, applicaties en architectuur.

Al deze vernieuwingen leiden naar een visie waarin Broadcom de beveiliging binnen VCF dichter bij de workloads brengt: veilige segmentatie, detectie van indringers en mitigaties direct bij de virtuele machines en containers.

Avi’s rol hierin blijft het web- en API-verkeer te beveiligen en te controleren, vooral in blootgestelde gebieden.

Voor systeembeheerders betekent dit dat deze functies nu kunnen werken in grote datacenter-omgevingen, volledig on-premises en in geïsoleerde netwerken, waar externe beheerplatforms minder geschikt of onmogelijk zijn.

Veelgestelde vragen

Welke versies bevatten de nieuwe functies van VMware vDefend?

De innovaties worden geleverd via vDefend SSP 5.2, vDefend 9.1.1, Avi Load Balancer 32.1.4 en vACT 3.0. Broadcom bevestigt dat deze compatibel zijn met VMware Cloud Foundation 9.1.

Kan vDefend zonder internetverbinding werken?

Broadcom stelt dat alle functies van vDefend nu worden ondersteund binnen air-gapped omgevingen. Ook kan threat intelligence offline worden bijgewerkt.

Wat houdt het virtual patchen van vDefend in?

Het maakt gebruik van de gedistribueerde IDPS om exploitpogingen van bekende kwetsbaarheden te blokkeren in de virtuele infrastructuur. Het is een tijdelijke maatregel en vervangt niet de installatie van officiële beveiligingsupdates.

Wat beschermt Avi WAAP?

Het combineert Web Application Firewall en API-beveiliging. Broadcom heeft deze functionaliteit uitgebreid om API’s te beschermen die worden gebruikt door virtuele machines, vSphere Kubernetes Services en AI-workloads.

Scroll naar boven