Zes grote banken hebben gezamenlijk de Open Source Enterprise Resiliency Alliance (OSERA) gelanceerd om een gemeenschappelijke aanpak te ontwikkelen voor het identificeren, repareren en verifiëren van kwetsbaarheden in open source software.
Het initiatief, aangekondigd tijdens het Open Source Summit Europe op 7 oktober 2026, wordt ondersteund door Deutsche Bank, Goldman Sachs, Morgan Stanley, NatWest en Royal Bank of Canada (RBC). De Fintech Open Source Foundation (FINOS), een onderdeel van de Linux Foundation, is verantwoordelijk voor de operatie.
Financiële instellingen maken vaak gebruik van vergelijkbare open source-software, waardoor het repareren van een beveiligingslek in een project leidt tot dubbel werk. OSERA beoogt deze redundantie te verminderen door een open en transparante manier te bieden voor financiële instellingen om kwetsbaarheden te identificeren en te verhelpen. Volgens FINOS kan dit de inspanningen verminderen en de software die de financiële dienstverlening ondersteunt, versterken. Onderzoek toont aan dat een op de vijf financiële instellingen afzonderlijke teams heeft die private versies van dezelfde projecten onderhouden, wat leidt tot extra onderhoudskosten en technologische risico’s.
Binnen 100 dagen na de oprichting heeft OSERA zes Premier-leden verwelkomd en een open standaard ontwikkeld voor het repareren en verifiëren van kwetsbaarheden. Ook zijn er al patches geleverd voor meer dan 50 veelgebruikte projecten in de Java-omgeving. De eerste versie van de patching- en attestatiestandaard is reeds beschikbaar. Deze standaard stelt eisen waaraan een reparatie moet voldoen voordat deze als betrouwbaar kan worden beschouwd en op grote schaal kan worden gebruikt.
Focus op Java en Spring
De initiële inspanningen van OSERA zijn gericht op de Spring en Java-ecosystemen, waarbij beveiligde software-updates met standaardattestaties zijn geleverd voor meer dan 50 veelgebruikte open source projecten. Deze reparaties zijn direct beschikbaar voor gebruik in productieomgevingen voor OSERA-leden. Vendor maintainers zullen in de toekomst nieuwe kwetsbaarheden aanpakken via een software licentie overeenkomst (SLA).
Dov Katz, Managing Director en Distinguished Engineer bij Morgan Stanley en voorzitter van de OSERA Remediation Standards Working Group, stelt dat een open en verifieerbare standaard voor reparatie vertrouwen op schaal oplevert.
Toekomstplannen en regelgeving
OSERA is opgezet om te werken in combinatie met bestaande commerciële en community ondersteuningsmodellen. De broncode is openbaar en de governance is ondergebracht bij de Linux Foundation. De organisatie is erop gericht om te voldoen aan nieuwe regelgeving zoals DORA, NIS2 en de EU Cyber Resilience Act, die hogere verwachtingen stellen aan de manier waarop financiële instellingen softwarekwetsbaarheden beheren.
De alliantie heeft een doelstelling voor de levering van minimaal 80 patches per maand. Moderne, een vendor maintainer, zal patches leveren aan een beveiligd platform met quarantainegates, gebouwd door open source beveiligingsexperts ControlPlane. Er wordt verwacht dat de eerste complete release van het OSERA platform zal verschijnen tijdens het Open Source in Finance Forum in New York in november 2026. De organisatie overweegt ook een per-project sponsormodel om bedrijven de mogelijkheid te geven om projecten die ze gebruiken direct te financieren.

0 Reacties