Lightwell が強制アップグレードの悪循環を断ち切り、システムの保護を維持しつつ、開発者がイノベーションに集中できるようにする方法をご覧ください。
月曜朝の CISO の悪夢
次のような状況を想像してみてください。月曜日の朝です。最近、中核となる顧客向けアプリケーションの奥深くに組み込まれているオープンソース・ライブラリで、重大かつ深刻度の高い共通脆弱性識別子 (CVE) が表面化しました。
組織のデータとブランドの評判を保護するため、CISO は当然ながら即時の修正を要求します。しかし、アプリケーション開発リーダーにパッチの適用を依頼すると、相手は青ざめます。
「そのセキュリティパッチを適用するには、ライブラリ全体を最新のメジャーバージョンにアップグレードする必要があります」と開発リーダーは説明します。そのバージョンでは破壊的な変更が行われ、主要な API のうち 3 つが非推奨になり、コードの書き換えと回帰テストの実行に数週間が必要になります。これを行うと、重要な製品リリースの日程が少なくとも 1 カ月遅れてしまいます」
これが「アップグレード税」です。これは、先進的な企業が重要なセキュリティパッチを取得するためにソフトウェアのバージョンを完全にアップグレードしなければならなくなるたびに支払うことになる、目に見えない継続的な運用上のペナルティです。
アップグレード税の構造
推定では、先進的なアプリケーションスタックに含まれるソフトウェアの最大 90% は、無償で利用可能なオープンソースソフトウェア・コンポーネントで構築されています。これは初期のイノベーションを加速させる一方で、目に見えない膨大なダウンストリームの保守負担を生み出します。
脆弱性が表面化した場合、アップストリーム・コミュニティのメンテナーは通常、ソフトウェアの最新バージョンでのみ修正します。高度にカスタマイズされ、相互に接続された本番環境を持つ企業にとって、アップグレードが単純なタスクになることはまずありません。企業は通常、オープンソース・プロジェクトの最新バージョンで運用していないため、これによって課題が生じます。また、深刻な連鎖反応が引き起こされます。
- 依存関係の破損:単一のマイナーコンポーネントをアップグレードするだけでもスタック全体に影響が連鎖し、他のパッケージとの競合が発生して、安定して稼働している統合が損なわれるおそれがあります。
- エンジニアリング工数の浪費:高待遇の開発者が、ビジネスの成長を牽引する機能の構築ではなく、防御的な保守や安定したコードの書き換え、機能しなくなった API の修正に何週間も費やすことになります。
- リスク対リスクのジレンマ:これにより、IT リーダーは厳しい板挟みの状況に追い込まれます。本番環境で脆弱なコードを実行し続けて大規模なセキュリティ違反のリスクを冒すのか、それとも緊急アップグレードを導入してシステムのダウンタイムのリスクを冒すのか、という選択を迫られます。
この税金のような負担は、イノベーションのための予算を枯渇させ、エンジニアリングチームに不満を募らせ、市場投入までの時間を大幅に遅らせます。
セキュリティをアップグレードから分離:Lightwell の登場
この税金を一切支払わずに済むとしたらどうでしょうか。ソフトウェアの動作を変更することなく、コードを保護できるとしたらどうでしょうか。
それこそが、IBM と Red Hat による 50 億ドル規模の共同コミットメントである Lightwell の中核となる画期的な成果です。2 万人以上のエンジニアからなるグローバル体制と高度な AI 自動化に支えられた Lightwell は、セキュリティ修正をバージョンアップグレードから分離することで、企業がソフトウェア・サプライチェーンを保護する方法を根本から変革します。
Lightwell は、まったく新しいメジャーリリースへの移行を要求するのではなく、既存のソフトウェアスタックにシームレスに適合するよう構築された、十分にテストされ、デジタル署名されたセキュリティ修正を提供します。これにより、API の互換性とシステムの安定性を維持しながら、重要な修正を適用できます。Lightwell Network を通じて、Java や Python などのオープンソース・ライブラリについて、テストおよび認定済みで修正され、再構築されたバージョンの急速に拡大しているカタログにアクセスできます。
イノベーション予算の回復
ビジネスの観点から見ると、Lightwell は極めて大きな戦略的利点をもたらします。これにより、防御的セキュリティをコストのかかる障害から、運用を加速させる要素へと転換します。
- 開発者の作業速度の回復:メジャーバージョンのアップグレードが不要になるため、開発者は最も得意とする作業、つまり 収益を生み出すコードの作成や新たなビジネス機能のデプロイメントに集中できます。
- 脆弱性修正の迅速化:平均修復時間 (MTTR) は、数週間に及ぶ計画策定、手作業によるコードの書き換え、テストから、迅速な自動デプロイメントへと短縮されます。
- エンタープライズ向けオープンソースのエキスパートの活用:Red Hat は、Red Hat Enterprise Linux (RHEL) を皮切りに、プラットフォームレベルでパッチをバックポートする技術を数十年にわたって培ってきました。Lightwell は、実績に裏付けられたこれと同じ厳格な手法をアプリケーション層に直接適用し、より広範なオープンソース・コミュニティへと拡大します。
エンタープライズ向けオープンソース・セキュリティの未来
AI を活用した攻撃者が横行する現代において、パッチの適用を数週間も待つようなことはもはや許されません。しかし、業務を中断させるようなアップグレードを絶えず強制することは、問題そのものと同じくらい痛みを伴う解決策になりがちです。セキュリティとシステムの安定性は、ゼロサムゲームである必要はありません。
Lightwell を導入すれば、本番環境を壊したり戦略的ロードマップを停滞させたりすることなく、アップグレード税の支払いをやめて、マシンのスピードで組織のセキュリティを保護できます。
強制アップグレードのサイクルを打破するには、アプリケーション層のセキュリティのあり方を根本的に再定義する必要があります。CISO やエンジニアリングリーダーがセキュリティ保護のために開発速度を犠牲にする必要がなくなれば、セキュリティは運用上の障害からビジネスを推進する中核的な要因へと変化します。
自らの組織の現状を把握するために、AI Cyber Resilience Diagnostic for Lightwell を活用することをご検討ください。オープンソースへの依存度を評価し、隠れた保守の負担がどこに存在するかを特定することができます。
執筆者紹介
Gunnar Hellekson is Vice President and General Manager for the Lightwell business at Red Hat. Before that, he was the General Manager for Red Hat Enterprise Linux and Chief Strategist for Red Hat’s US Public Sector group. He is a founder of Open Source for America, one of Federal Computer Week’s Fed 100 for 2010, and was voted one of the FedScoop 50 for industry leadership. He was a founder of the Military Open Source working group, a member of the SIIA Software Division Board, and the Open Technology Fund Advisory Council. He perks up when people talk about commoditization and the industrial mobilization of World War II. He is also co-host of the Dave and Gunnar Show.
Prior to joining Red Hat, he worked as a developer, systems administrator, and IT director for a number of Internet businesses. He has also been a business and IT consultant to not-for-profit organizations in New York City. During that time, he spearheaded the reform of safety regulations for New York State’s electrical utilities through the Jodie Lane Project.
類似検索
企業のスピードを左右する新たな要素
Lightwell の現実検証
Can Compliance Be A Piece Of Cake? | Compiler
Collaboration In Product Security | Compiler
さらに調べる
- e ブック:ハイブリッドクラウド・セキュリティを強化する
- コンテナおよび Kubernetes セキュリティへの階層型アプローチ
チャンネル別に見る
自動化
テクノロジー、チームおよび環境に関する IT 自動化の最新情報
AI (人工知能)
お客様が AI ワークロードをどこでも自由に実行することを可能にするプラットフォームについてのアップデート
オープン・ハイブリッドクラウド
ハイブリッドクラウドで柔軟に未来を築く方法をご確認ください。
セキュリティ
環境やテクノロジー全体に及ぶリスクを軽減する方法に関する最新情報
エッジコンピューティング
エッジでの運用を単純化するプラットフォームのアップデート
インフラストラクチャ
世界有数のエンタープライズ向け Linux プラットフォームの最新情報
アプリケーション
アプリケーションの最も困難な課題に対する Red Hat ソリューションの詳細
仮想化
オンプレミスまたは複数クラウドでのワークロードに対応するエンタープライズ仮想化の将来についてご覧ください