A Red Hat Lightwell nem vár az upstream karbantartókra

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Lightwell a Red Hat és az IBM válasza egy konkrét vállalati nyílt forráskódú biztonsági problémára. A sebezhetőségek ott maradnak az élesben futó könyvtárverziókban, amelyekhez az upstream karbantartók nem adtak ki javítást, és néha nem is fognak. A Red Hat által idézett adatok szerint a vállalati alkalmazáskód több mint 90%-a nyílt forráskódú vagy harmadik féltől származó könyvtárakra vezethető vissza, és egy átlagos vállalati kódbázis bármely pillanatban több mint 500 ismert sebezhetőséget tartalmaz.

Azt mondják, az ismert sebezhetőségeket célzó támadások átlagosan egy héttel azelőtt indulnak, hogy egyáltalán megjelenne bármilyen javítócsomag.

A Lightwell megközelítése az, hogy átugorja ezt az idővonalat. Nem vár arra, hogy az upstream karbantartók javításokat adjanak ki azokra a könyvtárverziókra, amelyeket a vállalatok ténylegesen futtatnak, hanem közvetlenül ezekre a verziókra portolja vissza a javításokat, és biztonságos csomag tárolókon keresztül szállítja őket.

A Red Hat nemrégiben megkeresett, hogy beszámoljon, meddig jutottak.

400 sebezhetőség már megvan, és lesz még több is

Eddig a Lightwell már 400 korábban ismeretlen sebezhetőséget számolt fel alapvető Java könyvtárakban. Túlment a bejelentett CVE-ken, és a felelős közzétételi protokolloknak megfelelően upstream is beküldte a javításokat.

Elsősorban azokat a szervezeteket célozták, amelyek Java környezeteket futtatnak rögzített függőségverziókkal, amelyeket nem lehet biztonságosan frissíteni. A Lightwell ezeket helyben foltozza, a rögzített verziót változatlanul hagyva.

A lefedettség a Java-n túl is bővül, a tervben szerepel Python, JavaScript és .NET is. Mindegyiknél ugyanazt a megközelítést követik: a javításokat visszaportolják a már élesben futó verziókra, és a releváns javítócsomagokat upstream is beküldik.

Megnyílik a Clearinghouse

Ott van még a Clearinghouse Premier, amely eddig elég szigorú feltételek mellett működött. Mostanáig csak egy előre kiválasztott, kritikus infrastruktúrában működő szervezeti kör férhetett hozzá.

Ezt a korlátozást most feloldották, a szolgáltatás általánosan elérhetővé vált, vagyis bármely vállalat közvetlenül regisztrálhat a Clearinghouse-ra, nem kell megvárnia, míg kritikus infrastruktúraként minősítik.

A Lightwell két hozzáférési szinttel működik. A Lightwell Network júliusban vált általánosan elérhetővé, önkiszolgáló előfizetésként bármely szervezet számára. Hozzáférést ad a visszaportolt javítócsomagokhoz és a hozzájuk tartozó megfelelőségi dokumentációhoz.

A Clearinghouse Premier ennél jóval személyre szabottabb. A szervezetek megadhatják, mely sebezhetőségek a legkritikusabbak a saját környezetükben, előre értesítést kapnak, mielőtt a problémák nyilvánosságra kerülnek, és pontosan tudhatják, mikor érkeznek a javítások.

Összességében a Lightwell az IBM és a Red Hat 5 milliárd dolláros, nyílt forráskódú biztonságra tett vállalásának része. Mindkét cég szerint az MI-vel támogatott eszközök miatt a régi, javítatlan nyílt forráskódú függőségek kockázata jelentősen megnőtt.

Ezt az álláspontot erősíti tovább Gunnar Hellekson, a Red Hatnél a Lightwellért felelős alelnök és vezérigazgató, aki így fogalmazott:

Az MI-ügynökök egyik napról a másikra teljesen átalakították a fenyegetési környezetet: gépi sebességgel támadják a régi függőségeket. Nem érdekli őket, hogy egy kódbázis tízéves vagy egyébként stabilnak számít, mert egy apró repedés is elég ahhoz, hogy összefűzzenek egy támadást.

Ha felkeltette az érdeklődését, elköteleződés előtt is közelebbről megnézheti, mit kínál a szolgáltatás. A Red Hat technikai demója végigvezeti a javítócsomagok telepítésének folyamatán.