Gastkommentar: Die Konsequenzen von Heartbleed für Open Source

Der "Heartbleed Bug" ist mehr als eine Sicherheitslücke zum Auslesen von Passwörtern. Der Medienrummel um den Bug hat auch das Vertrauen in Open-Source-Projekte erschüttert. [...]

Doch der Verzicht auf Open Source wäre falsch, der Rückschritt vorprogrammiert. Die IT-Branche sollte sich daher auf einige wichtige Fakten rund um Open Source Software konzentrieren:

  • Open Source ist genau so wenig fehlerfrei wie andere Codes. Nach meiner Erfahrung kommt auf 10.000 Zeilen Code mindestens eine Schwachstelle. Führen Sie also eigene Kontrollen durch und wenden Sie gründliche Test- und Scan-Verfahren an. Stehen keine Testmöglichkeiten zur Verfügung, so richten Sie sich ein Verfahren ein, das Ihren Open Source Code vor Schäden absichert, bevor Sie ein neues Projekt starten.
  • Wenn Sie Schwachstellen finden, sollten Sie diese mit der Öffentlichkeit teilen. Auf diese Weise bekommen Sie einerseits Feedback oder Hilfestellungen, andererseits schaffen Sie so ein Bewusstsein bei anderen. Machen sich die Nutzer gegenseitig auf Probleme aufmerksam und versuchen diese gemeinsam als Community zu lösen, wird Open Source auch weiterhin erfolgreich sein. Dies hilft zudem dabei, den Missbrauch von Schwachstellen durch Kriminelle zu vereiteln.
  • Falls Sie es nicht selbst durchführen können, dann suchen Sie sich einen geeigneten Anbieter für Schwachstellen-Analysen. Nutzen Sie zudem Produkte für automatische Code-Scans, um häufige Fehler in der Codierung zu identifizieren und anschließend zu beheben – bevor Sie das Produkt in den Markt einführen. Stellen Sie zudem sicher, dass sie dabei sowohl statistische als auch dynamische Untersuchungsmethoden anwenden.
  • Wenn es wirtschaftlich machbar ist, spenden Sie an das Projekt, dessen Open Source Sie einsetzen. Das unterstützt nicht nur die Entwickler sondern auch die Tester.

Open Source wird als gängiges Instrument der IT-Branche in absehbarer Zeit nicht einfach vom Markt verschwinden. Deshalb müssen wir als IT-Branche wachsam bleiben und die Codes, die wir für unsere Produkte und Services nutzen, konsequent testen und scannen. Nur so können wir die Zukunft der Branche sichern.

* Tony Anscombe ist Senior Security Evangelist bei AVG Technologies.


Mehr Artikel

Gregor Schmid, Projektcenterleiter bei Kumavision, über die Digitalisierung im Mittelstand und die Chancen durch Künstliche Intelligenz. (c) timeline/Rudi Handl
Interview

„Die Zukunft ist modular, flexibel und KI-gestützt“

Im Gespräch mit der ITWELT.at verdeutlicht Gregor Schmid, Projektcenterleiter bei Kumavision, wie sehr sich die Anforderungen an ERP-Systeme und die digitale Transformation in den letzten Jahren verändert haben und verweist dabei auf den Trend zu modularen Lösungen, die Bedeutung der Cloud und die Rolle von Künstlicher Intelligenz (KI) in der Unternehmenspraxis. […]

News

Richtlinien für sichere KI-Entwicklung

Die „Guidelines for Secure Development and Deployment of AI Systems“ von Kaspersky behandeln zentrale Aspekte der Entwicklung, Bereitstellung und des Betriebs von KI-Systemen, einschließlich Design, bewährter Sicherheitspraktiken und Integration, ohne sich auf die Entwicklung grundlegender Modelle zu fokussieren. […]

News

Datensilos blockieren Abwehrkräfte von generativer KI

Damit KI eine Rolle in der Cyberabwehr spielen kann, ist sie auf leicht zugängliche Echtzeitdaten angewiesen. Das heißt, die zunehmende Leistungsfähigkeit von GenAI kann nur dann wirksam werden, wenn die KI Zugriff auf einwandfreie, validierte, standardisierte und vor allem hochverfügbare Daten in allen Anwendungen und Systemen sowie für alle Nutzer hat. Dies setzt allerdings voraus, dass Unternehmen in der Lage sind, ihre Datensilos aufzulösen. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*