Sprint zur Cyber Resilience Act-Konformität

Speaker on the stage with Rear view of Audience in the conferenc
Bild: ©Thananit/AdobeStock.com

Um die Cybersicherheit in Open-Source-Systemen zu erhöhen und ihre Unterstützung des Cyber Resilience Act (CRA) der Europäischen Union zu demonstrieren, haben eine Reihe von Organisationen eine gemeinsame Initiative angekündigt. Gemeinsam wollen sie eine Spezifikation für die sichere Softwareentwicklung erstellen. Daran beteiligen sich Apache Software Foundation, die Blender Foundation, die Eclipse Foundation, die OpenSSL Software Foundation, die PHP Foundation, die Python Software Foundation und die Rust Foundation.

Eclipse Foundation lädt zur Mitarbeit ein

Das Projekt ist bei der in Brüssel ansässigen Eclipse Foundation AISBL und des Eclipse Foundation Specification Process beheimatet und wird in einer neuen Arbeitsgruppe umgesetzt. Die Eclipse Foundation lädt in ihrer Pressemitteilung andere Open Source-Initiativen sowie KMU, Industrieunternehmen und Forschungseinrichtungen ein, sich ebenfalls am Projekt zu beteiligen.

Auf bewährter Praxis aufbauen

Ausgangspunkt der Arbeit sind die bereits bestehenden Sicherheitsrichtlinien und -verfahren der Open-Source-Stiftungen und ähnliche Dokumente, in denen Best Practices beschrieben werden. Die Leitung der Arbeitsgruppe folgt dem mitgliedergeführten Modell der Eclipse Foundation, wird aber durch eine erweiterte Vertretung der Open-Source-Gemeinschaft ergänzt, um für Vielfalt und Ausgewogenheit bei der Entscheidungsfindung zu sorgen. Die Ergebnisse sollen als Prozessspezifikationen veröffentlicht werden, die unter einer liberalen Copyright-Lizenz für Spezifikationen und einer gebührenfreien Patentlizenz zur Verfügung gestellt werden.

Konformität zum Cyber Resilience Act ist kritisch

Neue Vorschriften wie der bevorstehende Cyber Resilience Act der Europäischen Union unterstreichen die Dringlichkeit von Secure by Design und robusten Sicherheitsstandards für die Lieferkette, schreibt die Eclipse Foundation in der Pressemitteilung zum Projektbeginn. Doch geht der Grund für die Zusammenarbeit über die Einhaltung von Vorschriften hinaus. Vielmehr spielt Software, insbesondere Open-Source-Software, in der Gesellschaft eine wichtigere Rolle und der Bedarf an Zuverlässigkeit, Sicherheit und Schutz nimmt zu, heißt es weiter darin.

Open-Source-Gemeinschaften und -Stiftungen binden sich zwar bereits an branchenübliche Best Practices im Sicherheitsbereich, doch fehlt es den Ansätzen häufig an Abstimmung und Dokumentation. Der europäische CRA setzt die Stiftungen nun unter Zugzwang, hier nachzubessern.

Open-Source-Sicherheitsstandards sind schwierig zu entwickeln

Der CRA zieht zahlreiche Standardisierungsanforderungen der Europäischen Kommission an die Europäischen Standardisierungsorganisationen nach sich. Zu den europäischen Anforderungen dürften ähnliche aus den USA und anderen Regionen hinzukommen. Der CRA definiert eine neue Art von Wirtschaftsakteur: den Open Source Steward. Auch in diesem Zusammenhang möchten die Open Source Foundations gemeinsame Spezifikationen für eine sichere Softwareentwicklung definieren.

Seiten: 1 2



  • Neun Tipps für mehr OT-Sicherheit

    Neun Tipps für mehr OT-Sicherheit

    Durch NIS2 und KRITIS-Dachgesetz erweitert sich die Zahl der regulierten Organisationen auf über 30.000. Der Eco Verband gibt Unternehmen daher Tipps an die Hand, wie sie die Cyber-Resilienz ihrer industrieller…

    mehr lesen: Neun Tipps für mehr OT-Sicherheit

  • GenISys will Abfüllanlagen einfach konfigurierbar machen

    GenISys will Abfüllanlagen einfach konfigurierbar machen

    Im Projekt GenISys entwickeln Forschende der Bergischen Universität gemeinsam mit zwei Praxispartnern generative KI-Modelle, mit denen der Bau von Abfüllanlagen zukünftig intelligenter und ressourcenschonender vonstatten gehen soll.

    mehr lesen: GenISys will Abfüllanlagen einfach konfigurierbar machen

  • Maschinenbauer rechnen erst 2025 mit Erholung

    Maschinenbauer rechnen erst 2025 mit Erholung

    Die Stimmung im Maschinenbau hat sich eingetrübt, auch mit Blick auf das Gesamtjahr. Laut VDMA-Konjunkturumfrage werden die Investitionen erst 2025 wieder steigen.

    mehr lesen: Maschinenbauer rechnen erst 2025 mit Erholung

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Babtec eröffnet Standort in Friedrichshafen

    Babtec eröffnet Standort in Friedrichshafen

    Vom Bodensee aus soll eine neue Entwicklungsabteilung die Teams des Wuppertaler Softwarespezialisten unterstützen.

    mehr lesen: Babtec eröffnet Standort in Friedrichshafen

  • Was Deskless Worker bewegt

    Was Deskless Worker bewegt

    Eine aktuelle Studie des Aachener Softwarespezialisten Inform unter Mitarbeitenden aus dem produzierenden Gewerbe zeigt, dass sich sogenannte Deskless Worker von ihren Arbeitgebern neben guter Bezahlung vor allem bessere Kommunikation und…

    mehr lesen: Was Deskless Worker bewegt

  • Selbstlernende Optimierung für hybride Bearbeitung

    Selbstlernende Optimierung für hybride Bearbeitung

    Open Mind beteiligt sich am Verbundprojekt ’CICAM – Computational Intelligence for Computer-aided Manufacturing’ des Instituts für Werkzeugmaschinen und Betriebswissenschaften an der Technischen Universität München und Spanflug Technologies. Das Forschungsprojekt hat…

    mehr lesen: Selbstlernende Optimierung für hybride Bearbeitung

  • PWC-Maschinenbaubarometer: Verunsicherung weiterhin hoch

    PWC-Maschinenbaubarometer: Verunsicherung weiterhin hoch

    Das aktuelle Maschinenbaubarometer von PWC zeigt zwar, dass die Anzahl derjenigen, die optimistisch auf die Entwicklung der deutschen und weltweiten Konjunktur blicken, im Vergleich zum Vorquartal gestiegen ist. Allerdings liegt…

    mehr lesen: PWC-Maschinenbaubarometer: Verunsicherung weiterhin hoch

  • Wie sicher ist Open Source Software?

    Wie sicher ist Open Source Software?

    Anfang April hat ein Microsoft-Ingenieur einen Hackerangriff auf die Linux Software in letzter Minute vereitelt. Dies warf die Frage auf, wie es um die Sicherheit von Open Source Software (OSS)…

    mehr lesen: Wie sicher ist Open Source Software?

  • MVTec sieht geistiges Eigentum verletzt

    MVTec sieht geistiges Eigentum verletzt

    Taiwanesische Behörden haben ein Strafverfahren gegen Kameralinsen-Hersteller Largan eingeleitet. Gegenstand des Verfahrens ist die unrechtmäßige Nutzung der Softwareprodukte von MVTec Software.

    mehr lesen: MVTec sieht geistiges Eigentum verletzt

  • Mit Edge AI Datenschutz und Energieeffizienz verbessern

    Mit Edge AI Datenschutz und Energieeffizienz verbessern

    In einem aktuellen Whitepaper gibt die Plattform einen Überblick über Stärken und Schwächen von Edge AI und diskutiert Optionen, wie die Technologie in die Anwendung gebracht werden kann.

    mehr lesen: Mit Edge AI Datenschutz und Energieeffizienz verbessern

  • Schneider Electric als weltweit nachhaltigstes Unternehmen ausgezeichnet

    Schneider Electric als weltweit nachhaltigstes Unternehmen ausgezeichnet

    Time Magazine und Statista haben Schneider Electric als nachhaltigstes Unternehmen der Welt ausgezeichnet. Der Technologie-Konzern setzte sich in der Rangliste an die Spitze einer Auswahl von 500 Unternehmen aus 30…

    mehr lesen: Schneider Electric als weltweit nachhaltigstes Unternehmen ausgezeichnet