IBM anunció el 6 de octubre la disponibilidad general de Lightwell Clearinghouse, una vía para que las empresas soliciten la revisión prioritaria y corrección de dependencias concretas de código abierto. En el mismo anuncio, IBM y Red Hat comunicaron que Lightwell había remediado más de 400 vulnerabilidades previamente desconocidas en bibliotecas Java de uso extendido.

IBM anuncia la disponibilidad general de Lightwell Clearinghouse

Lightwell Clearinghouse permite a clientes empresariales presentar dependencias de código abierto para que se revisen y, cuando corresponda, se corrijan con prioridad. Red Hat describe el servicio como una de las dos opciones de una suscripción anual a Lightwell.

Más de 400 vulnerabilidades en bibliotecas Java

IBM y Red Hat atribuyen a Lightwell la corrección de más de 400 vulnerabilidades previamente desconocidas en bibliotecas Java de uso extendido. La cifra se refiere al conjunto de vulnerabilidades comunicado por las compañías.

Cómo Lightwell lleva las correcciones a sistemas en producción

Explicación en inglés del modelo de remediación de Lightwell, con asistencia de inteligencia artificial y verificación humana

IBM describe correcciones adaptadas a versiones concretas del software y retroportaciones para versiones que siguen en producción. Retroportar es adaptar una corrección para que pueda aplicarse a una versión anterior, sin que el equipo tenga que actualizar toda la dependencia para recibir ese arreglo.

Las correcciones se distribuyen mediante repositorios seguros que, según IBM, pueden integrarse en los procesos de TI existentes. Las organizaciones pueden seguir utilizando sus analizadores de seguridad, repositorios, cadenas de desarrollo y procesos de pruebas. IBM también afirma que las correcciones pertinentes se aportan a los proyectos de código abierto originales siguiendo protocolos de divulgación responsable.

Una explicación anterior de Lightwell presenta un flujo de trabajo que combina asistencia de inteligencia artificial y verificación humana:

Lightwell Network y Clearinghouse ofrecen vías distintas

Red Hat describe Lightwell Network como una opción de autoservicio que da acceso consolidado a bibliotecas firmadas, correcciones y artefactos parcheados para vulnerabilidades que cumplen los requisitos del servicio.

Lightwell Clearinghouse añade solicitudes específicas de clientes sobre vulnerabilidades y paquetes dentro del alcance aprobado. Red Hat incluye en esta vía la verificación, la coordinación de divulgaciones y servicios de gestión técnica de cuentas de seguridad.