Categories: Open SourceSoftware

US-Militär will Open Source schützen

Das US-Verteidigungsministerium (Department of Defense, DoD) ist in seiner gesamten Lieferkette stark von Open-Source-Software (OSS) abhängig, darunter Betriebssysteme, Virtualisierungssysteme und Hypervisoren sowie Toolketten für die Softwareentwicklung.

Die AIE SocialCyber Opportunity zielt darauf ab, Fähigkeiten zur Erkennung und Bekämpfung von cyber-sozialen Operationen zu erforschen, die auf OSS-Entwicklergemeinschaften abzielen könnten. SocialCyber will hybride Methoden erforschen, die Analysen von Quellcode, entwicklungsbezogenen Kommunikationsartefakten und multimodalen Social-Media-Aktivitäten im Zusammenhang mit der Open-Source-Entwicklung kombinieren, um die Integrität der Open-Source-Infrastruktur zu schützen, die für das US-Verteidigungsministerium von entscheidender Bedeutung ist.

Die Verwendung von OSS durch das US-Verteidigungsministerium spart Kosten, erhöht die Wartungsfreundlichkeit und zieht talentierte Entwickler an, schafft aber auch eine noch nie dagewesene Angriffsfläche, bei der viele vertrauenswürdige Softwareteile und -pfade für feindliche Manipulationen anfällig sind. Manipulatoren können die gesamte Bandbreite sozialer Mechanismen und Anreize nutzen, die das soziotechnische Ökosystem der OSS so wertvoll machen.

Heutzutage hängt die Integrität dieser Ökosysteme von der manuellen Arbeit ihrer jeweiligen Verwalter ab, die in der Regel auf der Grundlage impliziten Vertrauens und wahrgenommener Reputation handeln. Das Situationsbewusstsein ist eine Frage der Heuristik, wie z. B. des so genannten „Bus-Faktors“ eines Projekts, und von Vermutungen, die auf der langfristigen Beteiligung der Gemeinschaft basieren. Infolgedessen haben die OSS-Verantwortlichen Mühe, die Integrität ihrer Projekte zu schützen. Darüber hinaus erfordert die Verfolgung der Abhängigkeiten moderner Software-Ökosysteme anhaltende, engagierte Bemühungen, die nicht von einer einzelnen Person oder einer Gruppe von Verwaltern erwartet werden können.

Bei OSS-Projekten, bei denen nicht öffentlich zwischen ausnutzbaren Fehlern und funktionalen Fehlern unterschieden wird, können Angreifer kritische Informationen sammeln, bevor Abhilfemaßnahmen abgeschlossen sind, und die Abhilfemaßnahmen stören. Social-Media-Kampagnen zur Störung oder Ablenkung von OSS-Entwicklergemeinschaften können sehr effektiv sein, selbst wenn sie von einigen wenigen Personen gegen eine große und gut etablierte Gemeinschaft durchgeführt werden. Da die Entwicklung von OSS im Wesentlichen ein sozialer Prozess ist, stellen solche Unterbrechungen ein wachsendes Problem dar.

ZDNet.de Redaktion

Recent Posts

EU-Parlament stimmt für Recht auf Reparatur

Die Richtlinie erhält 584 Ja-Stimmen und 3 Gegenstimmen. Das „Recht auf Reparatur“ beinhaltet unter bestimmten…

21 Minuten ago

Forscher entwickeln Exploits per GPT-4 aus Sicherheitswarnungen

Die Tests basieren auf tatsächlich existierenden Sicherheitslücken. GPT-4 erreicht eine Erfolgsquote von 87 Prozent. Alle…

19 Stunden ago

HostPress für Agenturen und E-Commerce Betreiber

Vorstellung Im Jahr 2016 hat Marcus Krämer die Firma HostPress gegründet, da es zu diesem…

20 Stunden ago

V-NAND: Samsung steigert Bit-Dichte um 50 Prozent

Die neue V-NAND-Generation bietet die derzeit höchste verfügbare Bit-Dichte. Samsung steigert auch die Geschwindigkeit und…

1 Tag ago

Bericht: Google entwickelt App-Quarantäne für Android

Die Sicherheitsfunktion taucht in einer Beta eines kommenden Android-Updates auf. Die Quarantäne beendet unter anderem…

2 Tagen ago

Kostenloser Kurs zum Ausbau von Low-Code-Programmierung

Die OutSystems Developer School hilft Entwicklern, in 2 Wochen komplexe reaktive Anwendungen mit der Low-Code-Plattform…

2 Tagen ago