Information et éducation par et pour la communauté SAP

Best Practices für den Geschäftserfolg mit Open-Source-Software

Im SAP-Ökosystem gewinnt Open-Source-Software (OSS) eine immer größere Bedeutung. Auch bei Firmen, die meinen, selbst keine OSS einzusetzen, werden häufig Dutzende oder Hunderte OSS-Komponenten bei Audits oder Scans gefunden.
Ralf Meyer, Synomic
16 janvier 2020
Open-Source
avatar
Ce texte a été automatiquement traduit en français de l'allemand

Wichtig sind für Software-Anbieter und Anwender hierbei nicht nur die richtige Software- Komponenten, sondern auch die dazu passenden Strategien, Geschäftsmodelle, Prozesse und Werkzeuge einzusetzen.

Der springende Punkt für kommerzielle Anwender ist, ob sie bereit und in der Lage sind, die Lizenzbedingungen von eingesetzten Open-Source-Komponenten richtig einzuschätzen, damit Lizenzbedingungen nicht im Widerspruch zum eigenen Geschäftsmodell stehen und auch deren Einhaltung sichergestellt werden kann.

Die Entwicklung und der Vertrieb von OSS sind inzwischen von einer Vielzahl von Geschäfts- und Lizenzmodellen geprägt. So findet man neben klassischen Community-Lösungen wie zum Beispiel der Apache-Foundation auch Distributoren und Dienstleister wie zum Beispiel für Linux.

Der richtige – noch mehr der falsche – Einsatz von OSS kann enorme Auswirkungen auf den Geschäftserfolg von Firmen haben, da dies spätestens beim Firmenverkauf (M&A), bei Venture Capital oder Private-Equity-Investitionen, aber auch beim Wiederverkauf von Softwarelösungen durch die SAP (Resell/OEM/SolEx) im Detail geprüft wird.

Fehler beim Einsatz von OSS führen dann häufig zu hohen Reparaturaufwänden oder zum Abbruch von vielversprechenden Projekten und Geschäftschancen. Gefährdet sind aber auch die eigenen Kunden, denn man kann nur dann OSS an Kunden weitergeben, wenn man die entsprechenden Lizenzbedingungen einhält.

Ein nicht lizenzkonformer Einsatz von OSS bei Kunden kann zu teuren Konsequenzen wie Unterlassungsklagen, Schadensersatzzahlungen, Nachlizenzierungen oder Stilllegungen führen.

Auch aus diesem Grund sollte jede einzelne OSS-Komponente vor dem kommerziellen Einsatz identifiziert und überprüft werden. Wichtig ist, passende Richtlinien, Prozesse und Werkzeuge als eine wirksame Open-­Source-Governance zu implementieren, die unter anderem folgende Punkte abdecken sollte:

zum einen die Auswahl des am besten geeigneten und ausgereiften Open-Source-Codes, der den Anforderungen des eigenen Unternehmens gerecht wird, und zum anderen eine möglichst automatische Erkennung und Identifikation von Open-­Source-Softwarekomponenten und deren Lizenzen mit Audit- und Com­pliance-Funktionen.

Außerdem sollte Open-Source-Governance auch OSS-Code-Management inklusive Inventarisierung, Dokumentation und Nachverfolgung miteinschließen.

Bei den meisten mobilen-, aber inzwischen auch bei vielen Windows- & Mac-Anwendungen werden Benutzer automatisch über die Verfügbarkeit neuer Versionen informiert, die meist nicht nur die Funktionalität erweitern, sondern bekannte Fehler beheben und Sicherheitslücken schließen.

Dies ist jedoch bei den meisten Open-Source-Komponenten nicht der Fall, zumal sie ja „nur“ als Komponenten in Anwendungen „verbaut“ sind. Leider berichtet die Fachpresse erst dann über akute Sicherheitsrisiken, wenn bereits Hunderttausende Systeme betroffen sind und/oder ein großer Schaden entstanden ist.

Softwareentwickler müssen sich meist mühsam und zeitaufwändig selbst über aktuelle und neue Versionen informieren und aktiv werden. Noch viel schwieriger wird dies, wenn Open-Source-Komponenten selbst wieder in anderen Komponenten verbaut sind, was oftmals der Fall ist.

Daher sind im Gegensatz zu den von der Presse berichteten Fällen wie WannaCry und Petya die meisten kritischen Bedrohungen gar nicht auf dem Radar von Entwicklern und IT-Managern.

Hier setzen OSS-Überwachungslösungen für Softwareentwickler wie Snyk an, die nicht nur automatisch eine vollständige Inventurliste erzeugen, sondern proaktiv vor Sicherheitslücken in den eingesetzten Komponenten warnen und deren Austausch vereinfachen helfen.

Möglich wird dies durch eine große Datenbank zu OSS-Komponenten und Sicher­heitsrisiken sowie die enge Integration in neue Softwaretechnologien.

Gerade durch den Einsatz von neuen Technologien wie Container können neue Sicherheitsrisiken entstehen, die nur durch eine wirksame Überwachung minimiert werden können.

avatar
Ralf Meyer, Synomic

Ralf Meyer ist Geschäftsführer von Synomic und Mitgründer der IA4SP.


Écrire un commentaire

Le travail sur la base SAP est essentiel pour réussir la conversion S/4. 

Ce que l'on appelle le centre de compétences prend ainsi une importance stratégique chez les clients existants de SAP. Indépendamment du modèle d'exploitation d'un S/4 Hana, les thèmes tels que Automatisation, Suivi, Sécurité, Gestion du cycle de vie des applications et Gestion des données la base de l'exploitation opérationnelle de S/4.

Pour la deuxième fois déjà, le magazine E3 organise à Salzbourg un sommet pour la communauté SAP afin de s'informer en détail sur tous les aspects du travail de base de S/4-Hana.

Lieu de la manifestation

FourSide Hôtel Salzbourg,
Trademark Collection by Wyndham
Am Messezentrum 2, 5020 Salzbourg, Autriche
+43-66-24355460

Date de l'événement

mercredi 10 juin, et
Jeudi 11 juin 2026

Billet d'entrée anticipé

Billet régulier

EUR 390 hors TVA
disponible jusqu'au 1.10.2025
EUR 590 hors TVA

Lieu de la manifestation

Hôtel Hilton Heidelberg
Kurfürstenanlage 1
D-69115 Heidelberg

Date de l'événement

mercredi 22 avril et
Jeudi 23 avril 2026

Billets

Billet régulier
EUR 590 hors TVA
Abonnés au magazine E3
à prix réduit avec le Promocode STAbo26
EUR 390 hors TVA
Étudiants*
à prix réduit avec le Promocode STStud26.
Veuillez envoyer votre certificat d'études par e-mail à office@b4bmedia.net.
EUR 290 hors TVA
*Les 10 premiers billets sont gratuits pour les étudiants. Tentez votre chance ! 🍀
L'organisateur est le magazine E3 de la maison d'édition B4Bmedia.net AG. Les conférences seront accompagnées d'une exposition de partenaires SAP sélectionnés. Le prix du billet comprend la participation à toutes les conférences du Steampunk and BTP Summit 2026, la visite de l'espace d'exposition, la participation à la soirée et les repas pendant le programme officiel. Le programme des conférences et la liste des exposants et des sponsors (partenaires SAP) seront publiés en temps utile sur ce site.