Ibm, Red Hat, And Palo Alto Networks Expand Project LightwellNeue Zusammenarbeit schließt die Lücke zwischen der Entdeckung von Schwachstellen und dem Schutz

IBM, Red Hat und Palo Alto Networks haben ihre Zusammenarbeit rund um Project Lightwell ausgeweitet – ein Programm, das Organisationen dabei unterstützen soll, schneller auf Software-Schwachstellen zu reagieren. Die Ankündigung konzentriert sich darauf, den Ansatz zur Schwachstellenbehebung von IBM und Red Hat mit der Virtual-Patching-Fähigkeit von Palo Alto Networks zu integrieren, mit dem Ziel, die Zeit zwischen der Identifizierung eines Mangels und dem Vorhandensein von Abwehrmaßnahmen zu verkürzen.

In Programmen zur Sicherheit in Unternehmen konzentriert sich die Lücke häufig genau dort, wo sich das Risiko anreichert. Selbst wenn Teams ausgereifte Prozesse zur Schwachstellenverwaltung haben, kann die Patch-Rollout-Phase langsam sein – wegen Testanforderungen, Abhängigkeitsebenen, betrieblichen Einschränkungen und der Komplexität moderner Umgebungen, die sowohl proprietäre Anwendungen als auch Open-Source-Komponenten umfassen.

So soll der „Shield-and-Fix“-Arbeitsablauf funktionieren

Die Unternehmen beschreiben einen Arbeitsablauf, der den Schutz auf Netzwerkebene mit der Softwarebehebung kombiniert. Virtuelles Patching von Palo Alto Networks würde eingesetzt, um Ausnutzungsversuche im Netzwerk zu blockieren oder zu mindern, während die Behebungsmaßnahmen weiterlaufen. Parallel dazu wird „Project Lightwell“ von IBM und Red Hat als Mechanismus positioniert, der Software-Korrekturen auf Software-Ebene unterstützt – insbesondere für Open-Source-Software, auf die Unternehmen angewiesen sind.

Laut der Ankündigung ist der kombinierte Ansatz für eine Reihe von Software- und Betriebsumgebungen ausgelegt, einschließlich Open-Source-Komponenten, kommerzieller Anwendungen, Umgebungen der Operational Technology (OT) und Gesundheitstechnologien. Der Umfang ist relevant, weil Organisationen in regulierten Branchen oft zusätzliche Validierungsschritte benötigen, bevor sie Fixes anwenden, die klinische, industrielle oder Produktionssysteme beeinflussen könnten.

Virtuelles Patching vor offiziellen Fixes

Ein zentraler Bestandteil des Plans ist die präventive Absicherung. Die Unternehmen sagen, dass virtuelle Patches bereitgestellt werden können, bevor offizielle Software-Patches verfügbar sind, wodurch das Risiko potenziell in dem Zeitraum zwischen der Offenlegung einer Schwachstelle und dem vollständigen Einsatz einer getesteten Behebung gesenkt wird.

Sie rahmen außerdem die Netzwerkabsicherungen so, dass sie schnell nach validierter Entdeckung eines neuen Problems bereitgestellt werden können, während das längerfristige Ziel darin besteht, die verstrichene Zeit von „validierter Entdeckung“ bis zum Schutz zu verringern.

Validierung und Bereitstellungsunterstützung

Die Zusammenarbeit umfasst außerdem Service-Unterstützung von IBM Security Services. Laut den Unternehmen kann das helfen, Kunden dabei zu unterstützen, welche Schwachstellen zuerst am wichtigsten zu adressieren sind, und geeignete Behebungspfade zu bestimmen. Das deutet auf einen pragmatischen Fokus auf Priorisierung und betriebliche Machbarkeit hin – nicht nur auf Erkennung.

Für Sicherheitsteams in Unternehmen kann diese Unterscheidung bedeutsam sein. Viele Organisationen haben weniger Probleme damit, Schwachstellen zu entdecken, als damit, welche zuerst behoben werden sollen – und wie dabei vorzugehen ist, ohne geschäftskritische Arbeitsabläufe zu stören.

Warum Open-Source-Behebung ein zentraler Bestandteil der Initiative ist

Project Lightwell wird als Initiative beschrieben, die darauf abzielt, die Open-Source-Software-Basis zu sichern, von der Unternehmen abhängen. Risikomanagement bei Open Source ist oft durch Faktoren wie indirekte Abhängigkeiten, die Häufigkeit von Änderungen aus Upstream-Quellen und die betriebliche Realität erschwert, dass nicht jede Organisation alle Komponenten sofort aktualisieren kann.

In diesem Zusammenhang versucht das von IBM, Red Hat und Palo Alto Networks präsentierte kombinierte Modell, zwei unterschiedliche Aspekte des Zeitplans bei Schwachstellen abzudecken:

  • Eindämmung und Minderung: virtuelles Patching nutzen, um die Ausnutzbarkeit auf der Netzwerkebene zu reduzieren.

  • Langfristige Korrektur: Project Lightwell nutzen, um Softwarebehebung zu unterstützen, die Teams testen und bereitstellen können.

Die Ankündigung verweist außerdem auf geplante sichere Prozesse für den Austausch von Informationen über Schwachstellen zwischen teilnehmenden Softwareanbietern, Technologie-Providern und Sicherheitsteams. Weiter heißt es, die Initiative werde voraussichtlich eine koordinierte Offenlegung von Schwachstellen unterstützen und die Entwicklung von Schutzmaßnahmen beschleunigen – begleitet von anonymisierten Telemetriedaten zu Ausnutzungsversuchen.

Branchenimplikationen für die Sicherheit in Unternehmen

Die Kommunikation der Unternehmen spiegelt einen breiteren Wandel in der Branche wider. Da die Entdeckung von Schwachstellen zunehmend schneller erfolgt – vor allem dank Automatisierung und immer fortschrittlicheren Analyseverfahren – steht Sicherheitsteams der Druck gegenüber, die Reaktionszyklen zu verkürzen, ohne die Validierung aufzugeben. Virtuelles Patching wird häufig als Brückentechnologie diskutiert, ist jedoch auf lange Sicht kein Ersatz für das Patchen. Sein Nutzen ist in der Regel am höchsten, wenn es Zeit kauft und es Teams ermöglicht, weniger dringlichkeitsgetriebene Störungen zur Behebung einzusetzen.

Außerdem gibt es betriebliche Überlegungen. Die Wirksamkeit des virtuellen Patchings hängt von einer präzisen Erkennungslogik und der Fähigkeit ab, Schutzmaßnahmen den relevanten Datenverkehrs- und Systemen zuzuordnen. Die Softwarebehebung hängt von der Qualität der Korrektur, Integrationstests und den Bereitstellungspraktiken der Organisation ab. Die „Shield-and-Fix“-Rahmung der Zusammenarbeit legt nahe, dass das Ziel darin besteht, diese beiden Stränge zu koordinieren, statt sie als getrennte Initiativen zu behandeln.

Was bekannt ist und was offen bleibt

Obwohl die Ankündigung Fähigkeiten und beabsichtigte Vorteile skizziert, liefert sie in der E-Mail keine zusätzlichen technischen Details über den hochrangigen Arbeitsablauf hinaus. Beispielsweise würden Organisationen, die prüfen, ob dieser Ansatz zu ihrer Umgebung passt, typischerweise nach konkreten Angaben suchen, etwa nach Implementierungsanforderungen, dem Integrationsumfang mit vorhandenen Sicherheitstools und dem Zeitplan für die Verfügbarkeit in relevanten Produkt-Ökosystemen.

Wie bei den meisten Initiativen zur Sicherheit in Unternehmen werden die Ergebnisse wahrscheinlich von kundenspezifischen Faktoren abhängen, darunter Systemarchitektur, Schweregrad der Schwachstellen, Prozesse des Change-Managements und die Wirksamkeit der Validierungsschritte sowohl für Netzwerk-Kontrollen als auch für Behebungspakete.

Kurz gesagt

IBM, Red Hat und Palo Alto Networks positionieren eine erweiterte Project-Lightwell-Zusammenarbeit als Weg, das Zeitfenster zwischen der Entdeckung von Schwachstellen und dem Schutz zu verkürzen. Durch die Kombination von virtuellem Patching mit Unterstützung für Softwarebehebungen wollen die Unternehmen die Exponierung in der kritischen Phase reduzieren, bevor offizielle Fixes sicher getestet und bereitgestellt werden können.

Dieser Artikel wurde ursprünglich als „IBM, Red Hat, and Palo Alto Networks Expand Project Lightwell on Crypto Breaking News – your trusted source for crypto news, Bitcoin news, and blockchain updates.“ veröffentlicht.