Lightwell von IBM und Red Hat Automatisierte Sicherheit für Open Source im Unternehmen

Von Red Hat 3 min Lesedauer

Anbieter zum Thema

IBM und Red Hat stellen mit Lightwell eine KI-gestützte Lösung vor, die Sicherheitslücken in Open-Source-Umgebungen ohne disruptive Upgrades automatisiert erkennt und behebt. Die Plattform mit Katalog von mehr als 6500 geprüften, digital signierten und zertifizierten Open-Source-Komponenten ist jetzt verfügbar – inklusive Quellcode und Compliance-Informationen.

Red Hat und IBM haben eine Lösung für die automatisierte, grossflächige Behebung von Sicherheitslücken eingeführt.(Bild:  Red Hat)
Red Hat und IBM haben eine Lösung für die automatisierte, grossflächige Behebung von Sicherheitslücken eingeführt.
(Bild: Red Hat)

Wird Open-Source-Software zu riskant für Unternehmen? Diese Frage haben Schlagzeilen über KI-gestützte Zero-Day-Schwachstellen in letzter Zeit aufgeworfen. Immerhin macht Open Source durchschnittlich mehr als drei Viertel der Codebasis eines Unternehmens aus. Die Antwort ist eindeutig: Open Source bleibt das Fundament moderner Innovation – erfordert im KI-Zeitalter jedoch neue, automatisierte Sicherheitsstandards. Mit Lightwell haben IBM und Red Hat nun eine Lösung für die automatisierte, grossflächige Behebung von Sicherheitslücken eingeführt. Lightwell unterstützt Unternehmen dabei, Sicherheitslücken in bestehenden Open-Source-Umgebungen schneller zu beheben, ohne disruptive Upgrades oder umfangreiche Änderungen an produktiven Systemen durchführen zu müssen.

Technologische Basis ist eine KI-gestützte Remediation-Engine, die Sicherheitslücken automatisiert erkennt, validiert und behebt. Die Kombination aus generativer KI und menschlicher Engineering-Expertise kann Schwachstellen auch in tief eingebetteten Software-Abhängigkeiten moderner Anwendungen identifizieren und gezielt adressieren. Lightwell ist als Jahresabonnement mit zwei Optionen verfügbar:

Bildergalerie
  • Lightwell Network (ab sofort verfügbar) stellt Unternehmen einen Katalog von mehr als 6500 geprüften, digital signierten und zertifizierten Open-Source-Komponenten bereit – inklusive Quellcode und Compliance-Informationen wie Software Bills of Materials (SBOMs).
  • Lightwell Clearinghouse Premier (zunächst nur für den Finanzsektor verfügbar) ermöglicht Anwendern eine koordinierte Zusammenarbeit bei sicherheitskritischen Bedrohungen sowie die gezielte Entwicklung und Bereitstellung von Security-Fixes für betroffene Software-Versionen.

Einfache Schritte für den Schutz der IT-Lieferkette

Open Source bildet die Grundlage für die gesamte Technologie, die in der Unternehmens-IT genutzt wird. Das geht weit über Linux hinaus. Auch Anwendungsserver, Datenbanken, Netzwerk-Routing, Entwicklungsumgebungen und alle anderen unsichtbaren Komponenten unserer technologischen Infrastruktur basieren auf Open-Source-Projekten. Sie bleiben die sichere Grundlage für Innovationen. Doch um Bedrohungen zu begegnen, sind sofortige Massnahmen erforderlich. Hier einfache, praktikable Schritte zum Schutz der IT-Lieferkette:

  • Plattformen von verantwortungsvollen Anbietern wählen: Stellen Sie sicher, dass die Anbieter, die Sie unterstützen, aktiv zu den Open-Source-Projekten beitragen, die sie bereitstellen. Ein Anbieter mit langjähriger Erfahrung in Upstream-Beiträgen, Sicherheits-Backports und verantwortungsvoller Offenlegung investiert in die Gesundheit der Community und nicht nur ins eigene Geschäft.
  • Vollständiges Abhängigkeitsinventar erstellen: Beginnen Sie mit der Überprüfung Ihrer Anwendungsportfolios, um die Ausgangslage zu ermitteln. Identifizieren Sie jede Open-Source-Bibliothek, transitive Abhängigkeit und festgelegte Version, die derzeit in der Produktion eingesetzt wird.
  • Patch-to-Production-Zykluszeit definieren: Messen Sie Ihre aktuelle Situation. Wie lange dauert es, bis ein Upstream-Patch Ihre internen Sicherheitsprüfungen, Tests, Change Advisory Boards und Deployment-Pipelines durchläuft? Setzen Sie sich danach ambitionierte Ziele, um diese Zeitspanne zu verkürzen.
  • Pipelines für Neuaufbau und erneute Bereitstellung automatisieren: Da sich das Zeitfenster für Bedrohungen von Monaten auf Stunden verkürzt, scheitern manuelle Aktualisierungen. Bereiten Sie Ihre Umgebung auf häufige, deterministische und automatisierte Anwendungs-Neuaufbauten vor, damit Sie sichere Pakete schnell und sicher nutzen können.
  • Aktive Sicherheitslösungen nutzen: Setzen Sie auf aktive Lieferketten-Lösungen mit Zero-CVE-Baselines und Laufzeitschutz, wie z. B. Red Hat Hardened Images, Red Hat Trusted Libraries und Red Hat OpenShift Advanced Cluster Security, um schneller voranzukommen.

Beschleunigter Wandel mit Project Lightwell

Lightwell von IBM und Red Hat skaliert die Methodik, die Red Hat seit mehr als 20 Jahren zur Bereitstellung von Sicherheitsupdates für Unternehmen verwendet. Sie wird dabei über die Betriebssystem-Ebene hinaus auf das gesamte Anwendungsframework und alle Abhängigkeiten erweitert. Entwickelte Patches und behobene Schwachstellen werden an die jeweiligen Open-Source-Projekte zurückgegeben, um den Schutz produktiver Unternehmensumgebungen mit der nachhaltigen Weiterentwicklung der Open-Source-Community zu verbinden.

Die bisherigen Reibungsverluste zwischen schneller Innovation und Compliance im Unternehmen beseitigt Lightwell, indem es die spezifischen Softwarepakete sichert, die Unternehmen aktuell produktiv einsetzen, und gleichzeitig eine stabile Plattform für zukünftige Anwendungen schafft. Mittels Automatisierung beseitigt Lightwell die bisher häufige Blockade bei der Behebung von Abhängigkeiten. So werden kritische Korrekturen direkt in spezifische, langlebige Produktionsversionen portiert. Dies hilft, aufwändige Regressionstests und grundlegende Änderungen zu vermeiden. Erfahren Sie hier mehr zu Lightwell oder kontaktieren Sie Ihre IBM- oder Red Hat-Kundenbetreuer.

(ID:50910849)

Jetzt Newsletter abonnieren

Verpassen Sie nicht unsere besten Inhalte

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung