VMware закручивает гайки: как новые изменения в политике вендора делают использование его продуктов в России все более рискованным
Введение
Весной 2022 года процесс закупки зарубежной системы виртуализации VMware в России фактически остановился – компания в одностороннем порядке разорвала контракты с российскими партнерами без возврата денежных средств. У бизнеса осталось не так много опций: приобретение через посредников в дружественных странах или неофициальное скачивание программного обеспечения с торрентов. Оба варианта несут серьезные риски, причем и юридические, и технические. Как и следовало ожидать, в мае 2025 VMware приняла жесткие меры в отношении обходных схем, но об этом – чуть позже.
С чего все началось
Начнем с небольшой предыстории. Критические изменения для российских пользователей начались еще в марте 2022 года, когда VMware ушла с отечественного рынка. Вендор заблокировал пользовательский портал — единственный канал, через который можно официально скачивать обновления и заводить заявки в техническую поддержку.
Что произошло сейчас: новые риски для всей цепочки ИТ-партнеров
В начале 2025 года пользователей уведомили о том, что в связи с окончанием действовавших контрактов, они больше не могут получать поддержку и загружать обновления на ПО – именно на этом компания делает особый акцент, подчеркивая, что заказчики не имеют права на загрузку патчей и исправлений, которые выпускались после окончания действия контрактов (что на самом деле явно прописано в EULA на поддержку, но заказчики редко обращают внимание на этот пункт). Это означает, что без необходимых обновлений лицензии постепенно будут все более уязвимыми с точки зрения безопасности, что делает их непригодными для работы в продуктивных системах заказчиков. Например, есть уязвимости, которые позволяют удаленному злоумышленнику с сетевым доступом к vCenter Server и Cloud Foundation выполнять произвольный код, отправив специально сформированный сетевой пакет (CVE-2024-37080).
Сколько выдержит ИБ без обновлений
Некоторые заказчики, которые не хотят подвергать себя риску деавторизации, могут решить, что проживут и без обновлений. Действительно, у многих компаний, которые еще не импортозаместили виртуализацию, VMware vSphere все еще работает относительно стабильно. Однако со временем в устаревших версиях ПО будет расти количество уязвимостей. Например, в продуктах VMware регулярно выявляются уязвимости различной степени критичности. Особенно важными здесь кажутся уязвимости, позволяющие получить несанкционированный доступ к консоли управления vCenter Server, что фактически открывает доступ ко всем ВМ, работающим на данной платформе виртуализации.
Что сейчас происходит с рынком
Если с уходом VMware ряд компаний продолжал уверенно пользоваться западными решениями, используя обходные пути, то уже в 2024 году стало формироваться осознание необходимости развития отечественных альтернатив, чтобы в будущем не оказаться в аналогичной зависимости, даже если иностранные вендоры однажды решат вернуться.