Sprint zur Cyber Resilience Act-Konformität

Speaker on the stage with Rear view of Audience in the conferenc
Bild: ©Thananit/AdobeStock.com

Um die Cybersicherheit in Open-Source-Systemen zu erhöhen und ihre Unterstützung des Cyber Resilience Act (CRA) der Europäischen Union zu demonstrieren, haben eine Reihe von Organisationen eine gemeinsame Initiative angekündigt. Gemeinsam wollen sie eine Spezifikation für die sichere Softwareentwicklung erstellen. Daran beteiligen sich Apache Software Foundation, die Blender Foundation, die Eclipse Foundation, die OpenSSL Software Foundation, die PHP Foundation, die Python Software Foundation und die Rust Foundation.

Eclipse Foundation lädt zur Mitarbeit ein

Das Projekt ist bei der in Brüssel ansässigen Eclipse Foundation AISBL und des Eclipse Foundation Specification Process beheimatet und wird in einer neuen Arbeitsgruppe umgesetzt. Die Eclipse Foundation lädt in ihrer Pressemitteilung andere Open Source-Initiativen sowie KMU, Industrieunternehmen und Forschungseinrichtungen ein, sich ebenfalls am Projekt zu beteiligen.

Auf bewährter Praxis aufbauen

Ausgangspunkt der Arbeit sind die bereits bestehenden Sicherheitsrichtlinien und -verfahren der Open-Source-Stiftungen und ähnliche Dokumente, in denen Best Practices beschrieben werden. Die Leitung der Arbeitsgruppe folgt dem mitgliedergeführten Modell der Eclipse Foundation, wird aber durch eine erweiterte Vertretung der Open-Source-Gemeinschaft ergänzt, um für Vielfalt und Ausgewogenheit bei der Entscheidungsfindung zu sorgen. Die Ergebnisse sollen als Prozessspezifikationen veröffentlicht werden, die unter einer liberalen Copyright-Lizenz für Spezifikationen und einer gebührenfreien Patentlizenz zur Verfügung gestellt werden.

Konformität zum Cyber Resilience Act ist kritisch

Neue Vorschriften wie der bevorstehende Cyber Resilience Act der Europäischen Union unterstreichen die Dringlichkeit von Secure by Design und robusten Sicherheitsstandards für die Lieferkette, schreibt die Eclipse Foundation in der Pressemitteilung zum Projektbeginn. Doch geht der Grund für die Zusammenarbeit über die Einhaltung von Vorschriften hinaus. Vielmehr spielt Software, insbesondere Open-Source-Software, in der Gesellschaft eine wichtigere Rolle und der Bedarf an Zuverlässigkeit, Sicherheit und Schutz nimmt zu, heißt es weiter darin.

Open-Source-Gemeinschaften und -Stiftungen binden sich zwar bereits an branchenübliche Best Practices im Sicherheitsbereich, doch fehlt es den Ansätzen häufig an Abstimmung und Dokumentation. Der europäische CRA setzt die Stiftungen nun unter Zugzwang, hier nachzubessern.

Open-Source-Sicherheitsstandards sind schwierig zu entwickeln

Der CRA zieht zahlreiche Standardisierungsanforderungen der Europäischen Kommission an die Europäischen Standardisierungsorganisationen nach sich. Zu den europäischen Anforderungen dürften ähnliche aus den USA und anderen Regionen hinzukommen. Der CRA definiert eine neue Art von Wirtschaftsakteur: den Open Source Steward. Auch in diesem Zusammenhang möchten die Open Source Foundations gemeinsame Spezifikationen für eine sichere Softwareentwicklung definieren.

Seiten: 1 2



  • PlusServer und GFT kooperieren für das IoT

    PlusServer und GFT kooperieren für das IoT

    Mit der Sphinx Open Online on Pluscloud haben Plusserver und GFT Technologies ihre Kompetenzen im Bereich IoT gebündelt. Einsatzgebiete sind beispielsweise Smart Factories in der Produktion.

    mehr lesen: PlusServer und GFT kooperieren für das IoT

  • ATS erwirbt Lean Scheduling International

    ATS erwirbt Lean Scheduling International

    Mit der Übernahme durch ATS Global wird aus der Lean Scheduling international die ATS Lean Scheduling International.

    mehr lesen: ATS erwirbt Lean Scheduling International

  • Lynx Software Technologies gewinnt Preis

    Lynx Software Technologies gewinnt Preis

    Lynx Software Technologies gibt bekannt, dass Lynx Mosa.ic im Rahmen der IoT Breakthrough Awards zur ‚IoT Security Platform of the Year‘ gekürt wurde.

    mehr lesen: Lynx Software Technologies gewinnt Preis

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Plattformmodul für die Produktion

    Plattformmodul für die Produktion

    Dynatrace tritt in den Markt für Cloud Application Security ein. Dazu hat das Unternehmen seine Software-Intelligence-Plattform um ein neues Modul erweitert: Das neue Dynatrace Application Security Module bietet kontinuierliche Runtime-Application-Self-Protection…

    mehr lesen: Plattformmodul für die Produktion

  • Gefahrenpotenzial steigt weiter

    Gefahrenpotenzial steigt weiter

    Was wird sich bei der Sicherheit kritischer Infrastrukturen, Industrie- und Produktionsanlagen im neuen Jahr ändern? Welche Herausforderungen erwarten die Sicherheitsverantwortlichen, welche Trends zeichnen sich ab? Die Experten für industrielle Cybersecurity…

    mehr lesen: Gefahrenpotenzial steigt weiter

  • Mehr Polizeipräsenz im digitalen Raum

    Mehr Polizeipräsenz im digitalen Raum

    Die Bedrohung durch Internetkriminelle wird immer größer. Darüber sind sich 94% der Internetnutzer einig. Die große Mehrheit sieht daher Staat und Behörden in der Pflicht, stärker gegen Kriminelle im digitalen…

    mehr lesen: Mehr Polizeipräsenz im digitalen Raum

  • Ende-zu-Ende Technologie-Stack mit Funktechnik

    Ende-zu-Ende Technologie-Stack mit Funktechnik

    Um die Entwicklung KI-basierter Funksensor-Edge-Anwendungen zu vereinfachen, hat SSV mit dem WSEI/154A den weltweit ersten Ende-zu-Ende Technologie-Stack mit einer 868MHz-Funktechnik gemäß IEEE802.15.4 entwickelt. Als Sensing Endpoint gehört ein Evaluation Board…

    mehr lesen: Ende-zu-Ende Technologie-Stack mit Funktechnik

  • Intelligente Überwachung von Produktionsmaschinen

    Intelligente Überwachung von Produktionsmaschinen

    Die Forschungspartner Technische Hochschule Deggendorf und die Technische Universität München sowie den beiden Unternehmen Schindler & Schill (EasyLogix) und Systema haben das BMWi-ZIM-Projekt MobiCM erfolgreich abgeschlossen. Ziel war die Entwicklung…

    mehr lesen: Intelligente Überwachung von Produktionsmaschinen

  • Verlängerter Lockdown lässt Wirtschaft stagnieren

    Verlängerter Lockdown lässt Wirtschaft stagnieren

    Nach ersten Schätzungen geht das Ifo-Institut von einer Stagnation der Wirtschaftsleistung im ersten Quartal aus. Erst im zweiten Quartal gehen die Experten wieder von einem Zuwachs aus.

    mehr lesen: Verlängerter Lockdown lässt Wirtschaft stagnieren

  • DIN und VDE DKE kooperieren mit Enterprise Singapore

    DIN und VDE DKE kooperieren mit Enterprise Singapore

    Die Normungsorganisationen DIN und VDE DKE haben eine Kooperationsvereinbarung mit ‚Enterprise Singapore‘ getroffen. Die Zusammenarbeit soll unter anderem die Bereiche Industrie 4.0 sowie künstliche Intelligenz umfassen.

    mehr lesen: DIN und VDE DKE kooperieren mit Enterprise Singapore