IBM and Red Hat launch Project Lightwell — a commercial open-source protection service with AI and 20,000 engineers

IBM en Red Hat hebben de lancering van een initiatief aangekondigd Project Lightwell, waarbij de bedrijven van plan zijn 5 miljard dollar te investeren in de bescherming van open source software en toeleveringsketens voor software. Het project wordt gepresenteerd als een 'betrouwbaar coƶrdinatiecentrum' voor het identificeren, verifiƫren en verhelpen van kwetsbaarheden in open source componenten die door zakelijke klanten worden gebruikt.

Essentie Project Lightwell — om het traditionele model van Red Hat voor het ondersteunen van zakelijke open source uit te breiden naar producten buiten hun eigen aanbod. Waar het bedrijf voorheen alleen testte, goedkeurde, leverde en upstream patches verzond voor de componenten van zijn platforms, wil het nu deze aanpak toepassen op een bredere reeks afhankelijkheden: onafhankelijke bibliotheken, toolchains, AI-frameworks en datastreamingplatforms.

Volgens IBM en Red Hat zullen zakelijke klanten in staat zijn om gevonden beveiligingsproblemen in specifieke versies van hun gebruikte software te rapporteren, goedgekeurde patches te ontvangen en deze in hun bestaande bouw- en leveringsketens te integreren. Red Hat benadrukt dat klanten hun build-tools, inclusief Artifactory, Nexus of Maven, naar een beveiligde register van Red Hat kunnen sturen; daarna zal het bedrijf de gecorrigeerde artefacten scannen, terugporten, testen, ondertekenen en leveren voor de vergrendelde versies van de pakketten.

Project Lightwell zal worden aangeboden als een commerciƫle abonnement. Reuters, verwijzend naar de senior vice-president van IBM Software, Rob Thomas, schrijft dat de dienst 'binnen 30 dagen commercieel beschikbaar moet zijn', en de prijs waarschijnlijk zal afhangen van het aantal gebruikte pakketten. Volgens IBM zullen klanten een soort bevestiging van de clearinghouse kunnen ontvangen dat hun open source componenten veilig zijn voor gebruik in productie. Het project vermeldt de deelname van meer dan

20.000 ingenieurs van IBM en Red Hat, evenals het gebruik van AI voor grootschalige analyse van kwetsbaarheden, sortering, prioritering en verificatie van patches. Red Hat benadrukt daarbij dat AI wordt gezien als een hulpmiddel om de initiƫle gegevensverwerking te versnellen, terwijl kritische beslissingen bij ingenieurs moeten blijven liggen die bekend zijn met de context van upstream-ontwikkeling, de compatibiliteit van backports en de procedures voor verantwoordelijk openbaarmaking van kwetsbaarheden. IBM en Red Hat, en het gebruik van AI voor massale analyse van kwetsbaarheden, sortering, prioritering en verificatie van patches. Daarbij benadrukt Red Hat dat AI wordt beschouwd als een hulpmiddel om de initiƫle gegevensverwerking te versnellen, terwijl kritische beslissingen moeten blijven liggen bij ingenieurs die het contextueel begrip van upstream-ontwikkeling, de compatibiliteit van backports en de procedures voor verantwoord openbaarmaking van kwetsbaarheden hebben.

De eerste deelnemers aan Project Lightwell waren grote financiƫle instellingen, waaronder Bank of America, BNY, Citi, Goldman Sachs, JPMorganChase, Mastercard, Morgan Stanley, Royal Bank of Canada, State Street, Visa en Wells Fargo. Tijdens deze implementaties willen IBM en Red Hat de processen voor het identificeren, verifiƫren en verhelpen van kwetsbaarheden in complexe softwareleveringsketens verbeteren.

IBM benadrukt afzonderlijk de omvang van het probleem: het bedrijf zelf gebruikt meer dan 62.000 open source-pakketten en beweert diepgaande expertise te hebben over meer dan 10.000 daarvan. Voorbeelden van gebieden waar IBM en Red Hat al competentie hebben opgebouwd zijn onder andere Linux, Java, Kubernetes, Kafka, Ansible, Terraform, Flink en Cassandra.

Eigenlijk lijkt Project Lightwell een poging om het onderhoud en de controle van open source-afhankelijkheden om te vormen tot een afzonderlijk bedrijfsproduct. Voor de gemeenschap zal een belangrijke vraag zijn in hoeverre correcties daadwerkelijk snel naar upstream zullen worden gestuurd en niet binnen de betaalde contour van IBM/Red Hat blijven. In de officiƫle beschrijving van het project beloven de bedrijven tegelijkertijd geverifieerde correcties aan klanten te leveren en patches aan open projecten door te geven via een verantwoord openbaarmakingproces.

Bron: linux.org.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster