Digital Sovereignty – Formulating a Framework For Managing Decades of Software Dependency & Ecosystem Risk

Dit onderzoek onderzoekt de kwetsbaarheid van de moderne softwaretoeleveringsketen, de sterk uiteenlopende blootstellingsrisico’s (afhankelijk van het gebruik), en de tekortkomingen in huidige cybersecurity- en third-party risicokaders (zoals NIST CSF en NIST-SP-800-161). Daarnaast wordt gekeken naar de directe en indirecte impact van het wereldwijde software-ecosysteem op digitale soevereiniteit, vanuit verschillende perspectieven.

Het project beoogt een wetenschappelijk en maatschappelijk kritiek probleem aan te pakken: het begrijpen van de invloed van de softwaretoeleveringsketen op digitale onafhankelijkheid en transparantie. Hiervoor wordt een nieuw kader ontwikkeld om kwetsbaarheden te ontdekken, in kaart te brengen, te beoordelen en aan te pakken, afgestemd op verschillende doelgroepen. Digitale soevereiniteit is nu nog een breed, veelzijdig begrip dat nader gedefinieerd moet worden.

Naarmate de afhankelijkheid van wereldwijde software-ecosystemen en AI groeit, vormen de ondoorzichtigheid en afhankelijkheden directe bedreigingen voor nationale veiligheid, economische stabiliteit, openbare veiligheid, privacy en consumentenkeuze. Met dit nieuwe kader wordt digitale soevereiniteit bereikbaar: het vermogen van landen en organisaties om hun kritieke digitale middelen te auditen, te vertrouwen en te onderhouden, en zo third-party cyberrisico’s en kwetsbaarheden in de softwaretoeleveringsketen beheersbaar te maken.

Onderzoeksmethode

In plaats van theoretische modellen te gebruiken, analyseren we een langjarige dataset van echte software-artefacten. AI en machine learning spelen hierbij een cruciale rol, met name bij het oplossen van naamconflicten (namespace collisions) en het in kaart brengen van organisaties, producten, componenten en bijbehorende risico’s.

Met AI-gestuurde normalisatie correleren we uiteenlopende gegevenspunten, waardoor we de ‘software-DNA’ nauwkeurig kunnen volgen door wereldwijde toeleveringsketens. Zo komen verborgen clusters van geopolitieke en technische risico’s aan het licht die bij handmatige audits onopgemerkt blijven.
 

Onderzoeker

Ron Brash, PhD kandidaat

Wetenschappelijk begeleider

  • Dr. Slinger Jansen, departement Informatica, Universiteit Utrecht