L'audit de conformité a mis en évidence des logiciels qui ne bénéficient plus d'aucun support

Une commande de compensation vous fait gagner un cycle. HeroDevs assure à nouveau le support technique du logiciel et fournit les preuves avec chaque correctif, ce qui vous évite d'avoir à en répondre.

Problème logiciel FND-0417 en cours depuis 1 096 jours, concernant une version non prise en charge et les cycles d’évaluation, y compris les constatations et les contrôles.

L'utilisation de logiciels libres non pris en charge et comportant des failles de sécurité constitue un motif de refus de certification.

Votre auditeur a identifié un paquet dont personne n'assure plus la maintenance et souhaite savoir qui le met à jour et à quelle fréquence. Il n'y a pas de réponse à cette question, car les logiciels libres en fin de vie ne reçoivent plus de correctifs de sécurité de la part de leurs responsables de maintenance et aucun correctif en amont n'est prévu.

Le coût réside dans l'absence totale de certification, ce qui a un impact sur la continuité des activités.

Quels sont les problèmes qui surviennent lorsque les correctifs en amont cessent d'être fournis ?

Sécurité

Vulnérabilité CVE non corrigée

Conformité

Aucun élément ne permet de démontrer que

Feuille de route et budget

Migration effectuée, vitesse imprévue

Chronologie indiquant, à l'aide de coches vertes, le support actif et les correctifs de sécurité des logiciels libres (OSS), puis la transition vers la fin de vie accompagnée d'alertes CVE.

Combien de logiciels non pris en charge un évaluateur trouverait-il ?

Obtenez un rapport répertoriant toutes les dépendances en fin de vie présentes dans vos dépôts, qu'elles soient directes ou transitives.

Résumé de l'analyse logicielle indiquant que 1 701 paquets ont été analysés, dont 218 en fin de vie, 1 322 n'étant pas en fin de vie et 157 dont le statut est inconnu, avec des indicateurs de risque.

Le problème

Chaque voie permettant de réussir l'évaluation a un coût

Écrire un code de contrôle compensatoire

Prenez des mesures d'atténuation concernant l'ensemble du dossier et soumettez une déclaration d'acceptation des risques. C'est l'évaluateur qui décide si cela est suffisant. À chaque cycle, vous misez l'obtention de la certification sur le jugement de quelqu'un d'autre.

Effectuer une migration dans un délai que vous n'avez pas fixé

Cela répond correctement à la question, mais entraîne une migration que personne n'avait prévue dans son budget. Des changements rompant la compatibilité dans tous les sites d'appel, d'autres paquets liés à la version majeure que vous abandonnez, et une série complète de tests de régression, planifiée en fonction d'une évaluation plutôt que de votre feuille de route.

Demande à l'IA de le corriger

C'est rapide, et on s'y attend de plus en plus. Mais l'évaluateur ne demande pas si le code a été corrigé, il demande qui en assure la maintenance. Un correctif généré par l'IA ne répond à aucune de ces deux questions, et désormais, personne n'a non plus relu le code.

La solution

Passez à une version prise en charge par HeroDevs et validez l'audit

Une version gérée par HeroDevs remplace le paquet signalé

Une version sécurisée intégrée à la branche que vous utilisez déjà, dont la maintenance est assurée tant que vous utilisez le logiciel.

Les éléments de preuve sont fournis avec le correctif

Chaque mesure corrective donne lieu à un rapport VEX et à une attestation signée, en adéquation avec les référentiels selon lesquels vous établissez déjà vos rapports.

De nouvelles failles de sécurité sont régulièrement corrigées

Les nouvelles vulnérabilités CVE affectant les paquets concernés sont corrigées dans le cadre d'un SLA CVE de 14 jours, afin que la même question ne se pose pas à nouveau lors du prochain cycle.

Pourquoi HeroDevs ?

Plus de 19 millions

versions des paquets suivies

1,000+

vulnérabilités corrigées

900+

clients professionnels protégés par HeroDevs

Logo Statista

Nous avons préservé notre niveau de sécurité sans remettre en cause notre feuille de route stratégique, tout en réalisant des économies substantielles par rapport à une migration complète.

Markus Wolf, architecte chez Statista

Tout ce dont vous avez besoin pour réussir l'audit, documenté et classé pour vous

Interface du bot affichant la liste des fichiers avec des icônes de téléchargement : deux documents d'attestation au format JSON et deux au format PDF.

Ce que demandent les équipes chargées de la sécurité et de la conformité

Obtenez des réponses à certaines de nos questions les plus fréquemment posées.
Bien entendu, si vous ne trouvez pas la réponse que vous cherchez, n'hésitez pas à nous contacter.

Qu'est-ce qu'un évaluateur reçoit exactement ?
À quels cadres de référence ces données correspondent-elles ?
Est-ce que cela résout réellement le problème, ou est-ce simplement une description de celui-ci ?
Nous disposons déjà de mesures de compensation. En avons-nous encore besoin ?
À quelle vitesse les nouvelles vulnérabilités sont-elles corrigées ?
Nos clients réalisent leurs propres audits de sécurité. Est-ce que cela leur est utile ?

Un sujet qui n'est pas abordé ici ? Demandez conseil à un expert.