Categories: Open SourceSoftware

EU überprüft Sicherheit von ihr eingesetzter freier Software

Mit dem Projekt “Fossa” wird die Sicherheit von EU-Kommission und Europaparlament verwendeter freier Software geprüft. EU-Fossa (EU-Free and Open Source Software Auditing) geht beeits auf den Januar 2015 zurück. Es wurde damals von der deutschen Piratenpolitikerin Julia Reda und dem schwedischen Grünen-Politiker Max Andersson angestoßen. Beide sind Abgeordnete des Europäischen Parlaments. Ziel des Projekts ist es, die Sicherheit freier Software zu verbessern und zu zeigen, dass Sicherheit und Freiheit sich nicht ausschließen.

In den kommenden Wochen werden zunächt Apache HTTP Server und der Passwortmanager KeePass einem Sicherheits-Audit unterzogen. Sie wurden durch eine Umfrage ausgewählt. Bei ihr ging es insbesondere darum, wie häufig die Software innerhalb und außerhalb der EU-Institutionen genutzt wird und welche Rolle sie für die Institutionen und ihre Nutzer spielt. Zur Wahl standen dabei auch OpenSSL, Linux, Firefox, VLC Media Player, MySQL und Drupal. Die Umfrageteilnehmer sprachen sich jedeoch mit großem Abstand für KeePass (23,1 Prozent) und Apache HTTP Server (18,7 Prozent) aus.

“Meiner Meinung nach sollte die Regierung stark zur Nutzung und Unterstützung von Open-Source-Software neigen”, argumentiert Piratenpolitikern Reda. “Ihr Staat solle keinen Code einsetzen, der Geheimdiensten zugänglicher ist als Ihnen. Jede Software, für die eine Regierung bezahlt, solle Open Source sein: Durch ihre Handlungen sollte die Regierung das Gemeinwohl bereichern und nicht ein bestimmtes Unternehmen.”

An der Auditierung ist neben den IT-Abteilungen des Europaparlaments sowie der Europäischen Kommission auch die Madrider Beratungsfirma Everis beteiligt. Daran gibt es inzwischen Kritik aus der Open-Source-Community. “Sie hatten kein gutes Wissen über freie Software, als sie begannen”, bemängelt etwa Matthias Kirschner, Präsident der Free Software Foundation Europe (FSFE). “Und obwohl wir sie mit vielen Informationen versorgt haben, hat sich daran nichts geändert, wie aus den Ergebnissen zu ersehen ist. Es gab wenig Kommunikation über das Projekt bis zur kürzlichen Veröffentlichung von über 550 Seiten und einer Umfrage zu den Programmen, die auditiert werden sollen.”

Die Veröffentlichung von 550 Seiten nach fast einem Jahr Stillschweigen habe “wirklichen Experten” keine Gelegenheit gegeben, auf Missverständnisse und systemische Fehler hinzuweisen. “Sollte das Projekt wie bisher weiterlaufen, fürchte ich, dass die europäischen Institutionen einen großen Teil des Budgets von 1 Million Euro ohne positive Auswirkung auf die Sicherheit von freier Software ausgeben werden”, warnt der FSFE-Chef.

Erst kürzlich hatte Bulgarien per Gesetzesänderung festgelegt, dass für Behörden entwickelte Software quelloffen sein muss. Außerdem muss die Entwicklung in einem öffentlichen Repository stattfinden. Das Gesetz gilt für spezifische Software, die von Regierungsbehörden in Auftrag gegeben wird. Vorhandene Lösungen werden davon nicht erfasst.

[mit Material von Bernd Kling, ZDNet.de]

Redaktion

Recent Posts

OT-Security braucht zunächst Asset-Transparenz

Unternehmen wissen oft nicht, welche Geräte in der Produktion eine IP-Adresse haben, warnt Peter Machat…

1 Tag ago

Künstliche Intelligenz erreicht die Cloud

KPMG-Studie: 97 Prozent der Cloud-nutzenden Unternehmen verwenden KI-Dienste von Cloud-Anbietern.

2 Tagen ago

AI Act: Durchblick im Regulierungsdickicht

Bitkom veröffentlicht Online-Tool und Leitfaden zum KI-Einsatz in Unternehmen. Beide Angebote sind kostenlos.

2 Tagen ago

Coveo beschleunigt europäisches Wachstum durch Expansion in der DACH-Region

Neue Kunden sind unter anderem SAP, Conforama Schweiz, 11teamsports, Phillip Morris International, Baywa und Thalia.

3 Tagen ago

Britische Behörden setzen auf Oracle Cloud

Oracle schafft einheitliche Plattform für vier Ministerien und über 250.000 Beamte mit der Oracle Applications…

3 Tagen ago

Windows 10: Wer haftet für Datenschutz nach Support-Ende?

Der Grund: Geräte, die mit veralteter Software arbeiten, sind anfällig für Cyberangriffe und Datenlecks.

3 Tagen ago