Open-Source-Software hat sich in der IT-Infrastruktur fest etabliert, einschliesslich in Finanzinstitutionen. Diese Software bietet viele Vorteile, darunter Transparenz, Kostenersparnis und Flexibilität. Allerdings gibt es eine erhebliche Herausforderung: Viele Banken haben Schwierigkeiten, Sicherheitslücken in Open-Source-Komponenten zu identifizieren und Patches rechtzeitig einzuspielen.
Das Problem ist strukturell. Banken verwenden oft Hunderte oder Tausende Open-Source-Projekte, manche davon indirekt als Abhängigkeiten anderer Software. Wenn eine Sicherheitslücke in einem dieser Projekte entdeckt wird, können Patches schnell entwickelt werden. Allerdings wissen Banken oft nicht, dass sie von der betroffenen Software abhängen, oder der Patch gelangt nicht zu den Stellen, die ihn einspielen sollten.
Der neue OSERA Risk Navigator ist ein Tool, das Finanzinstitutionen dabei unterstützt, dieses Problem zu bewältigen. Es hilft dabei, Open-Source-Komponenten in der eigenen IT-Infrastruktur zu inventarisieren, Sicherheitslücken zu identifizieren und die Priorisierung von Patches zu optimieren. Dies ist entscheidend, da nicht alle Lücken die gleiche Priorität haben: Eine Lücke in kritischer Infrastruktur erfordert schnellere Aufmerksamkeit als eine in weniger zentraler Software.
Für KMU ist dieses Problem ebenfalls relevant, auch wenn sie kleinere Umgebungen betreiben. Der Einsatz von Open-Source-Software führt zu einer ähnlichen Problematik: Es ist oft unklar, welche Open-Source-Komponenten im Einsatz sind und wie schnell Sicherheitsupdates eingespielt werden können.
Ein strukturiertes Vorgehen ist erforderlich. Organisationen sollten ein Verzeichnis ihrer Open-Source-Abhängigkeiten führen, regelmässig auf bekannte Schwachstellen überprüfen und ein Prozedere haben, um Patches schnell einzuspielen. Tools, die diesen Prozess unterstützen, können den administrativen Aufwand erheblich reduzieren und die Sicherheit deutlich verbessern.
