Broadcom a annoncé de nouvelles versions de VMware vDefend et VMware Avi Load Balancer, élargissant ainsi les capacités de sécurité de VMware Cloud Foundation (VCF) 9.1. Ces nouveautés couvrent la prévention des malwares en environnement totalement local, le support des environnements isolés d’Internet, la protection des API, des améliorations de performance pour le firewall distribué et de nouveaux outils d’intelligence artificielle pour faciliter la gestion des réseaux et la sécurité.
Les points clés de VMware vDefend et Avi Load Balancer en 20 secondes
- vDefend intègre une prévention des malwares entièrement sur site et un support complet pour les environnements air-gapped.
- Avi apporte une protection native des API pour les machines virtuelles, Kubernetes et les charges d’IA.
- Le firewall distribué atteint jusqu’à 75 Gbps par serveur avec des interfaces 100 GbE, selon Broadcom.
- L’IDPS distribué peut atteindre 17 Gbps par serveur.
- vDefend et Avi intègrent un assistant IA pour le diagnostic et les opérations.
Ces améliorations sont déployées avec vDefend SSP 5.2, vDefend 9.1.1, Avi Load Balancer 32.1.4 et vACT 3.0, compatibles avec VMware Cloud Foundation 9.1. Au-delà des chiffres de performance, Broadcom insiste sur un aspect devenu essentiel pour les organisations hébergeant une infrastructure critique en cloud privé : la capacité d’appliquer plusieurs couches de sécurité sans dépendre nécessairement de services externes.
La société relie aussi ces nouveautés à la croissance des usages en intelligence artificielle et à l’augmentation de l’utilisation des API. Cependant, certaines références aux menaces liées à la « frontier AI » relèvent plus d’un positionnement commercial que d’une catégorie technique indépendante de vulnérabilités.
vDefend étend la protection contre les malwares en environnement local
Une des modifications les plus intéressantes pour les administrateurs concerne vDefend Security Services Platform (SSP).
Broadcom garantit que toutes les fonctionnalités de vDefend peuvent désormais fonctionner entièrement en local. Cela inclut le sandboxing des malwares, permettant d’effectuer des analyses statiques et dynamiques des fichiers directement dans l’infrastructure, sans avoir à envoyer les échantillons vers un service cloud.
Cette capacité est particulièrement pertinente pour les organisations ayant des exigences strictes sur la localisation des données, les réseaux industriels, les administrations publiques, la défense ou toute installation qui ne peut pas autoriser un accès direct à Internet.
Le support couvre précisément les environnements air-gapped, réseaux délibérément isolés de toute liaison externe.
Broadcom a élaboré un mécanisme permettant de mettre à jour hors ligne les renseignements sur les menaces, ce qui permet aux environnements isolés de faire évoluer leur intelligence face aux menaces sans connexion permanente aux services cloud.
Une nouvelle fonctionnalité, baptisée vDefend 1-2-3 pour la prévention avancée des menaces (ATP), guide le déploiement en trois étapes simplifiant l’implémentation des fonctionnalités avancées de prévention.
Cette solution fonctionne conjointement avec le Distributed Firewall (DFW), utilisant la visibilité sur les charges de travail pour afficher l’état de sécurité, recommander des règles et guider la configuration.
Broadcom affirme que cette approche peut réduire un déploiement, qui prenait auparavant plusieurs mois, à seulement quelques semaines. Bien que cela dépende de la complexité de chaque infrastructure, il s’agit d’une estimation de l’industriel.
Performance accrue pour le firewall et l’IDPS distribué
Les nouveautés concernent aussi la performance des fonctions de sécurité distribuées dans VMware Cloud Foundation.
Selon les tests fournis par Broadcom, le Distributed Firewall vDefend peut atteindre jusqu’à 22 Gbps par serveur équipé d’interfaces 25 GbE, soit une amélioration de jusqu’à 129 % par rapport à la référence précédente.
Sur des serveurs dotés d’interfaces 100 GbE, la performance maximale indiquée monte à 75 Gbps, avec une progression jusqu’à 241 %.
En élargissant l’architecture, Broadcom évoque une capacité pouvant atteindre 75 Tbps pour le firewall distribué par instance VCF.
Le système de détection et prévention d’intrusions distribué (IDPS) profite aussi de ces améliorations, avec une performance maximale annoncée de 17 Gbps par serveur, soit une augmentation de 89 %, et jusqu’à 17 Tbps agrégés par instance VCF.
Une application importante de cet IDPS est ce que l’on appelle le virtual patching.
Au lieu d’attendre que la mise à jour de sécurité officielle soit installée, certaines règles d’IDPS permettent de bloquer, en couche de virtualisation, le trafic exploitant une vulnérabilité connue.
Il ne remplace pas l’installation du patch, mais constitue une mitigation temporaire pour réduire l’exposition durant la période de correction officielle.
De plus, Broadcom a simplifié les exigences minimales pour l’infrastructure SSP via une nouvelle configuration à deux nœuds, pouvant réduire d’environ 33 % le matériel nécessaire par rapport à l’architecture précédente.
Avi Load Balancer offre une protection API améliorée
Autre avancée notable, l’VMware Avi Load Balancer.
Les API deviennent une composante essentielle des applications distribuées, microservices et plateformes d’intelligence artificielle. Une API mal configurée ou vulnérable peut pourtant donner accès à des données ou à des fonctionnalités internes non destinées à l’exposition publique.
Avi intègre désormais une protection native des API pour machines virtuelles, vSphere Kubernetes Services (VKS) et charges d’IA.
Cette protection s’intègre à un Web Application Firewall (WAF) dans une approche WAAP (Web Application and API Protection), combinant la sécurité des applications web et des API.
L’objectif est qu’une seule couche puisse surveiller et sécuriser ce trafic, évitant ainsi le déploiement de plusieurs outils indépendants pour le load balancing, le WAF et la gestion des API.
De plus, la performance du load balancer est améliorée, avec un maximum annoncé de 12,25 Tbps par instance de contrôleur, soit une augmentation de 88 % par rapport à la version précédente.
Ces chiffres maximaux fournis par le constructeur peuvent varier selon le matériel, la configuration, le type de trafic ou les services de sécurité activés.
L’IA au service de la gestion de vDefend et Avi
Broadcom déploie aussi un Assistant IA intégré dans vDefend Distributed Firewall et Avi Load Balancer.
Il ne s’agit pas d’un nouvel outil de détection basé uniquement sur l’intelligence artificielle pour la protection des applications, mais d’un assistant destiné à aider les administrateurs dans leurs tâches opérationnelles.
Ce dernier peut fournir un contexte, collaborer au diagnostic ou aider dans la remédiation et la configuration, dans le but de réduire la charge manuelle liée à la gestion d’infrastructures virtualisées, sécurisées, réseaux et load balancing.
De plus, la société a également mis à jour vDefend and Avi Conversion Tool (vACT).
La version 3.0 automatise une partie de la migration depuis des solutions de firewall traditionnelles basées sur des agents vers vDefend Distributed Firewall. Cela peut intéresser les entreprises consolidant plusieurs outils de sécurité dans VMware Cloud Foundation, bien que la complexité dépendra des règles, applications et architectures existantes.
L’ensemble de ces nouveautés montre la direction prise par Broadcom pour renforcer la sécurité dans VCF : en rapprochant les contrôles des charges de travail et en les distribuant dans l’infrastructure virtualisée.
Cela facilite la segmentation latérale, la détection d’intrusions ou la mitigation près des machines virtuelles et conteneurs, tandis qu’Avi se charge d’une zone particulièrement exposée : le trafic web et les API.
Pour les administrateurs, un point supplémentaire : Broadcom œuvre pour faire fonctionner ces capacités aussi bien dans de grands déploiements connectés que dans des clouds privés totalement locaux et réseaux isolés, scénarios où dépendre d’un console ou d’un service de sécurité hébergé en dehors de l’organisation est souvent impossible.
Questions fréquentes
Quelles versions embarquent ces nouvelles fonctionnalités de VMware vDefend ?
Elles sont déployées via vDefend SSP 5.2, vDefend 9.1.1, Avi Load Balancer 32.1.4 et vACT 3.0. Broadcom précise leur compatibilité avec VMware Cloud Foundation 9.1.
vDefend peut-il fonctionner hors ligne ?
Broadcom confirme que toutes les capacités de vDefend sont désormais supportées dans des environnements air-gapped. Cela inclut notamment les mécanismes pour mettre à jour la menace intelligence hors connexion.
Qu’est-ce que le virtual patching de vDefend ?
Il s’agit de règles d’IDPS permettant de bloquer, en couche de virtualisation, des tentatives d’exploitation de vulnérabilités connues, en attendant la mise à jour officielle. C’est une solution transitoire, non une substitut à l’installation des patchs.
Que protège Avi WAAP ?
Il combine Web Application Firewall et protection des API. Broadcom a étendu cette capacité pour couvrir les API utilisées par les machines virtuelles, vSphere Kubernetes Services (VKS) et charges d’IA.