Partner Post Publireportage

Lightwell d'IBM et Red Hat: sécurité automatisée pour les logiciels d'entreprise open source

par Red Hat

Une plateforme basée sur l'IA, avec un catalogue de plus de 6’500 composants open source vérifiés, signés numériquement et certifiés, est désormais disponible – incluant le code source et les informations de conformité.

Source: Red Hat
Source: Red Hat

Les logiciels open source représentent-ils un risque croissant pour les entreprises? Des récents articles sur les vulnérabilités zero-day exploitées par l’IA ont soulevé cette question. Après tout, les logiciels open source représentent généralement plus des trois quarts du code source d’une entreprise. La réponse est claire: les logiciels open source restent le fondement de l’innovation moderne, mais à l’ère de l’IA, ils exigent de nouvelles normes de sécurité automatisées.

Avec Lightwell, IBM et Red Hat proposent une solution pour la correction automatisée et à grande échelle des failles de sécurité. Lightwell aide les entreprises à corriger plus rapidement les vulnérabilités de sécurité dans leurs environnements open source existants, sans avoir à effectuer de mises à niveau perturbatrices ni de modifications importantes des systèmes de production.

La plateforme technologique repose sur un moteur de remédiation basé sur l'IA qui détecte, valide et corrige automatiquement les failles de sécurité. L'association de l'IA générative et de l'expertise humaine en ingénierie permet l'identification et la correction précises des faiblesses, même au sein des dépendances logicielles profondément ancrées des applications modernes. Lightwell est disponible par abonnement annuel avec deux options :

  • Lightwell Network (disponible dès maintenant) fournit aux entreprises un catalogue de plus de 6’500 composants open source  audités, signés numériquement et certifiés – y compris le code source et les informations de conformité telles que les nomenclatures logicielles (SBOM).
     
  • Lightwell Clearinghouse Premier (initialement disponible uniquement pour le secteur financier) permet aux utilisateurs de coordonner leur collaboration sur les menaces en matière de sécurité et de développer et de fournir des correctifs de sécurité ciblés pour les versions logicielles concernées.
     

Protéger la chaîne d'approvisionnement informatique est simple


L'open source constitue le fondement de toutes les technologies utilisées dans l'informatique d'entreprise. Cela va bien au-delà de Linux. Serveurs d'applications, bases de données, routage réseau, environnements de développement et tous les autres composants invisibles de notre infrastructure technologique reposent également sur des projets open source. Ce sont là les fondements solides de l'innovation. Toutefois, pour contrer les menaces, une action immédiate est nécessaire. Voici quelques mesures simples et pratiques pour protéger la chaîne d'approvisionnement informatique:

  • Choisissez des plateformes provenant de fournisseurs responsables: assurez-vous que les fournisseurs que vous soutenez contribuent activement aux projets open source qu’ils proposent. Un fournisseur qui contribue depuis longtemps à des projets open source, fournit des correctifs de sécurité et fait preuve de transparence responsable investit dans la santé de la communauté, et pas seulement dans ses propres affaires.
     
  • Créez un inventaire complet des dépendances: commencez par examiner vos portefeuilles d’applications afin d’établir une base de référence. Identifiez chaque bibliothèque open source, dépendance transitive et version validée actuellement déployée en production. 
     
  • Définissez votre calendrier de déploiement des correctifs: évaluez votre situation actuelle. Combien de temps faut-il pour qu’un correctif en amont soit validé par vos audits de sécurité internes, vos tests, vos comités consultatifs de changement et vos pipelines de déploiement? Fixez-vous ensuite des objectifs ambitieux pour réduire ce délai.
     
  • Automatisez les processus de reconstruction et de redéploiement: face à la réduction drastique du temps d’exposition aux menaces (de plusieurs mois à quelques heures), les mises à jour manuelles s’avèrent inefficaces. Préparez votre environnement à des reconstructions d’applications fréquentes, déterministes et automatisées afin de déployer des packages sécurisés rapidement et en toute sécurité.
     
  • Tirez parti des solutions de sécurité actives: appuyez-vous sur des solutions de chaîne d’approvisionnement  actives avec des bases de référence zéro CVE et une protection en temps réel, telles que Red Hat Hardened Images, Red Hat Trusted Libraries et Red Hat OpenShift Advanced Cluster Security, pour aller de l’avant plus rapidement.
     

Changement accéléré grâce au projet Lightwell


Lightwell, une coentreprise entre IBM et Red Hat, étend la méthodologie que Red Hat utilise depuis plus de 20 ans pour distribuer les mises à jour de sécurité en entreprise. Cette méthodologie s'étend au-delà du système d'exploitation pour englober l'ensemble du framework applicatif et toutes ses dépendances. Les correctifs développés et les vulnérabilités résolues sont intégrés à leurs projets open source respectifs, assurant ainsi la protection des environnements de production tout en contribuant au développement durable de la communauté open source.

Lightwell élimine les frictions entre innovation rapide et conformité au sein d'une organisation en sécurisant les progiciels utilisés en production et en créant simultanément une plateforme stable pour les applications futures. Grâce à l'automatisation, Lightwell supprime le goulot d'étranglement souvent rencontré lors de la résolution des dépendances. Les correctifs critiques sont déployés directement sur des versions de production spécifiques et pérennes, évitant ainsi des tests de régression coûteux et des modifications fondamentales. Pour en savoir plus sur Lightwell, cliquez ici ou contactez votre responsable de compte IBM ou Red Hat.
 

Webcode
KmsxLDSt