Wie Sie Open-Source-Abhängigkeiten sichtbar machen und systematisch überwachen
Im Dezember 2021 telefonierten IT-Sicherheitsbeauftragte rund um den Globus ihre Wochenenden weg. Eine einzige Java-Bibliothek namens Log4j, eingebettet in Tausende von Anwendungen, hatte eine kritische Schwachstelle offenbart, die Angreifern nahezu unbeschränkten Zugriff auf betroffene Systeme ermöglichte. Das Besondere daran war nicht die Schwachstelle selbst, sondern der Schock der Erkenntnis: Die meisten Unternehmen wussten nicht einmal, dass sie Log4j überhaupt einsetzten. Sie hatten keine Zutatenliste.