vSphere Security Configuration Guide (SCG) est la référence pour les bonnes pratiques de renforcement de la sécurité et d’audit pour VMware vSphere..
Il a longtemps servi de guide aux administrateurs vSphere cherchant à protéger leur infrastructure.
Le Guide de configuration de la sécurité vSphere est un ensemble de meilleures pratiques de sécurité.
L’activation de toutes les fonctionnalités de sécurité à leurs niveaux les plus élevés peut être préjudiciable, entravant les efforts quotidiens des administrateurs pour exploiter, corriger et surveiller leurs environnements.
vSphere Security Configuration Guide n’est pas un catalogue de tous les contrôles de sécurité disponibles, c’est simplement une base de référence raisonnable à partir de laquelle nous pouvons opérer.
Téléchargement
Vous pouvez télécharger le Guide de configuration de la sécurité VMware vSphere 8 sur : URL
Public visé
Le public du Guide de configuration de la sécurité vSphere est les clients VMware vSphere qui ont déployé vSphere 8.
Il existe de nombreux produits d’infrastructure de centre de données et de cloud hybride, tels que VMware Cloud Foundation, VMware Cloud, Dell EMC VxRail et d’autres qui implémentent vSphere dans le cadre de leurs solutions.
Pour ce type de solution, vous devez vérifier auprès du support technique de ces produits avant d’appliquer ces bonnes pratiques VMware.
Dans cette vidéo, VMware présente les principales nouvelles fonctionnalités de vSphere 8, tel que le nouveau « vSphere Distributed Services Engine », ainsi que les améliorations vSphere pour Tanzu, la gestion du cycle de vie, l’IA et du ML et bien plus encore.
Mois de la sensibilisation à la cybersécurité 2022 !
Depuis 2004, octobre est célébré comme le Mois de la sensibilisation à la cybersécurité.
La Cybersecurity and Infrastructure Security Agency (CISA) et la National Cybersecurity Alliance (NCA) mènent un effort de collaboration entre le gouvernement et l’industrie pour sensibiliser à la cybersécurité aux niveaux international.
Maintenant dans sa 19e année, le Mois de la sensibilisation à la cybersécurité est un effort de collaboration entre les gouvernements et l’industrie pour sensibiliser à la cybersécurité à l’échelle nationale.
Dans ce cadre, VMware s’engage à répondre aux besoins de cybersécurité de tous ses clients.
VMware est heureux de soutenir octobre 2022 en tant que Mois de la sensibilisation à la cybersécurité avec la publications de nouveaux contenus.
Nous publierons les présentations qui seront diffusées par VMware tout au long de ce mois, selon le planning ci-dessous :
Une version révolutionnaire qui offrira des améliorations de performances et d’efficacité pour mieux répondre aux besoins business des clients d’aujourd’hui et de demain.
VMware vSAN 8 introduit vSAN Express Storage Architecture TM (vSAN ESA), une nouvelle architecture de stockage qui permet de nouveaux niveaux de performances, d’évolutivité, de résilience et de simplicité avec des périphériques de stockage hautes performances.
L’architecture de stockage vSAN ESA (Express Storage Architecture) est la prochaine génération de logiciels d’infrastructure hyperconvergée de VMware qui continuera à faire de vSAN la première solution HCI du secteur.
Avec vSAN Express Storage Architecture, vSAN 8 apporte certaines des fonctionnalités les plus importantes depuis le lancement de vSAN en 2014.
VMware Aria, un portefeuille de gestion multi-cloud qui fournit un ensemble de solutions de bout en bout pour gérer les coûts, les performances, la configuration et la livraison de l’infrastructure et des applications.
Lors de VMware Explore 2022, VMware a annoncé le prochain chapitre de l’histoire de la gestion du cloud de VMware via VMware Aria.
Spécialement conçu pour relever les défis opérationnels des applications cloud natives et des environnements de cloud public, VMware Aria offre véritablement une toute nouvelle perspective sur la gestion multi-cloud.
La nouveauté n’est pas seulement liée au changement de nom de la suite vRealize. Ainsi, tout ce qui s’appelait auparavant vRealize, s’appelle désormais ARIA, comme vRA, qui devient Aria Automation, ou vRO qui devient Aria Automation Orchestrator, etc…
VMware Aria s’appuie sur VMware Aria Graph, une nouvelle technologie passionnante de stockage de données à l’échelle du cloud qui capture et cartographie la complexité des environnements multi-cloud des clients (applications, utilisateurs, configurations et dépendances associées) dans une vue unique. La technologie innovante Aria Graph ancre toutes les solutions de gestion de base, à savoir Aria Cost, Aria Operations et Aria Automation.
En outre, il alimente un ensemble de solutions de gestion multi-cloud de bout en bout pour la gouvernance du cloud (Aria Guardrails), la migration du cloud (Aria Migration) et les informations commerciales (Aria Business Insights) à grande échelle.
VMware Aria Graph sera mis à la disposition des clients en tant que fonctionnalité au sein de VMware Aria Hub.
Le 2 août 2022, VMware a publié un avis de sécurité critique, VMSA-2022-0021, qui traite des vulnérabilités de sécurité trouvées et résolues dans les produits Workspace ONE Access, VMware Identity Manager (vIDM), vRealize Lifecycle Manager, vRealize Automation et VMware Cloud Foundation de VMware.
Plusieurs vulnérabilités ont été signalées en privé à VMware, des correctifs sont disponibles pour corriger ces vulnérabilités dans les produits VMware concernés.
Produits impactés
VMware Workspace ONE Access (Access)
VMware Workspace ONE Access Connector (Access Connector)
VMware Workspace ONE Access, Identity Manager et vRealize Automation contiennent une vulnérabilité de contournement d’authentification affectant les utilisateurs du domaine local.
VMware a évalué la gravité de ce problème comme étant dans la plage de gravité critique avec un score de base CVSSv3 maximum de 9,8.
VMware Workspace ONE Access, Identity Manager et vRealize Automation contiennent une vulnérabilité d’exécution de code à distance.
VMware a évalué la gravité de ce problème comme étant dans la plage de gravité importante avec un score de base CVSSv3 maximum de 7,6.
URL Injection Vulnerability (CVE-2022-31657)
VMware Workspace ONE Access et Identity Manager contiennent une vulnérabilité d’injection d’URL.
VMware a évalué la gravité de ce problème comme étant dans la plage de gravité modérée avec un score de base CVSSv3 maximum de 5,9.
Path traversal vulnerability (CVE-2022-31662)
VMware Workspace ONE Access, Identity Manager, les connecteurs et vRealize Automation contiennent une vulnérabilité de traversée de chemin. VMware a évalué la gravité de ces problèmes comme étant dans la plage de gravité modérée avec un score de base CVSSv3 maximum de 5,3.
VMware Workspace ONE Access, Identity Manager et vRealize Automation contiennent une vulnérabilité de script intersite (XSS) reflétée. VMware a évalué la gravité de ces problèmes comme étant dans la plage de gravité modérée avec un score de base CVSSv3 maximum de 4,7.
Informations supplémentaires
Un article VMware a été créé pour plus de précisions. Veuillez consulter : URL
Badr Eddine CHAFIQ
En tant qu'Architecte et Expert Systèmes et Virtualisation, ce blog fait partie d'une approche de partage de connaissances «giving back» autour des technologies de virtualisation "en particulier VMware", Cloud et Hyper-convergence.Le but principal de ce blog est de partager les nouveautés, Tutoriels , conseils et apporter des solutions techniques.