Même lorsque Hazelcast atteindra sa fin de vie, les CVE ne cesseront pas pour autant.

Versions prises en charge : 5.1.x, 5.2.x, 5.3.x

Never-Ending Support (NES) Hazelcast garantit la sécurité, la conformité et la préparation à l'audit de votre grille de données en mémoire, même après que votre branche de version a cessé de recevoir les correctifs en amont. Si vous utilisez Hazelcast 5.1, 5.2 ou 5.3, le service NES vous fournit une version maintenue qui permet à votre équipe de contrôler le niveau de sécurité et le calendrier de migration, sans être tributaire du calendrier de publication.

RECONNU PAR LES GRANDES ENTREPRISES

Logo GoogleLogo MicrosoftLogo de la FinraLogo de la banque Santander
Logo HitachiLogo de WorkdayLogo Dropbox

Sécurité, conformité et continuité : des défis à relever ensemble

Hazelcast se trouve au cœur de votre application, où il gère l'état des sessions, les données mises en cache et les résultats dont dépendent d'autres services. Les versions 5.1, 5.2 et 5.3 de Hazelcast ne bénéficient plus de mises à jour en amont. Le dernier correctif de la branche 5.3 était la version 5.3.8, publiée en juillet 2024, et chaque branche comporte désormais des vulnérabilités CVE non corrigées dans sa version finale, que vos scanners signalent à chaque compilation. NES pour Hazelcast est une version maintenue de la branche exacte que vous utilisez déjà.

Risque de sécurité

Hazelcast gère l'appartenance au cluster, le protocole client et les connecteurs SQL. Lorsque votre gamme arrive en fin de cycle de vie (EOL), les failles liées à la vérification des autorisations et à la désérialisation restent non corrigées, en l'absence de correctif en amont.

: des correctifs CVE fournis conformément aux SLA engagés pour votre gamme Hazelcast, y compris les dépendances vulnérables incluses dans les paquets Hazelcast.

La mise à disposition des correctifs dans le cadre du SLA est liée au niveau de gravité

Corrections apportées au cœur de Hazelcast et àspring

Corrections apportées aux dépendances incluses, notamment Jackson et JSON-java

Conformité

Une dépendance à une grille de données en fin de vie (EOL) constitue un constat d’audit en suspens pour lequel aucune mesure corrective n’est prévue dans le cadre des normes PCI DSS, SOC 2, DORA, NIS2 et de la loi européenne sur la cyber-résilience.

Chaque version de NES est fournie avec des instructions VEX que les auditeurs et les outils de scan peuvent exploiter, ce qui vous permet de disposer de preuves documentées pour clôturer le constat relatif à la dépendance non prise en charge.

Déclarations VEX publiées par version

Historique des correctifs documenté

Preuves de conformité aux normes SOC 2, PCI DSS, DORA, NIS2 et CRA

Risque lié à la continuité des activités

Abandonner votre branche Hazelcast peut impliquer une mise à niveau à l'échelle du cluster, des modifications du protocole et de la sérialisation, ainsi qu'un redémarrage progressif coordonné de tous les services partageant la grille.

Une version prête à l'emploi qui conserve les mêmes coordonnées Maven, vous permettant ainsi de rester à jour sur votre branche actuelle et de migrer selon votre propre calendrier.

Le `groupId` et l'`artifactId` sont identiques ; seule la version change.

Aucune modification du code de l'application

Piste : prévoir une modernisation en bonne et due forme

Nous avions trois options : 1) migrer vers un nouveau framework (solution coûteuse, chronophage et perturbatrice pour notre feuille de route), 2) assurer nous-mêmes la maintenance du framework (ce qui mobilisait des ressources de développement), 3) faire appel à HeroDevs pour bénéficier d’un support continu sous forme d’abonnement (dépense annuelle prévisible, sans impact sur notre plan de développement). La mise en œuvre a été extrêmement simple. Grâce à l'intégration des bibliothèques HeroDevs, 100 % des vulnérabilités connues du AngularJS ont été corrigées, ce qui a permis d'obtenir un scan sans anomalie via Burp Suite lors de notre POA&M mensuel.

— ViTel Net
Informatique de santé d'entreprise

En tirant parti du support étendu proposé par HeroDevs, nous avons pu atténuer les risques de sécurité, assurer la poursuite du fonctionnement en toute sécurité de l'application existante et gagner un temps précieux pour élaborer une stratégie de migration à long terme plus durable, le tout sans compromettre ni l'expérience client ni le respect des exigences réglementaires.

— Services financiers
Sanlam Private Wealth

Nous étions confrontés au dilemme classique en matière de technologie : consacrer un temps précieux à la mise à jour d'un système obsolète que nous avions déjà prévu de remplacer, ou accepter un risque de sécurité croissant. Aucune de ces deux options ne correspondait à nos objectifs commerciaux. [Grâce à NES], nous avons pu maintenir notre niveau de sécurité sans compromettre notre feuille de route stratégique, tout en réalisant des économies substantielles.

Statista
Markus Wolf

Imaginez que vous deviez dire à vos clients que vous ne pouvez leur proposer aucune des fonctionnalités qu’ils réclament, car vous devez passer l’année à venir à réécrire du code qui fonctionne déjà. Ce n’est pas le genre de conversation qu’un directeur technique souhaite avoir. L’impact [de NES] va bien au-delà de la simple survie de l’entreprise. Nous avons pu investir dans une bibliothèque de composants entièrement nouvelle, améliorer l’expérience utilisateur et proposer des fonctionnalités qui contribuent directement à l’acquisition de nouveaux clients. Cela n’aurait pas été possible si nous étions restés bloqués en mode « migration ».

— Keelvar
Valentina Roques

Ce qui change le jour où vous installez NES.

Avant — la douleur

Votre infrastructure s'appuie sur une version de Hazelcast arrivée en fin de vie. Les scanners signalent chaque build, aucun correctif n'est prévu en amont, et une nouvelle vulnérabilité CVE liée au protocole client ou au connecteur restera exploitable jusqu'à ce que vous procédiez à la migration.

Après — avec HeroDevs

NES rétablit votre chemin de mise à jour. Vous passez à la version NES de votre branche et reprenez les correctifs CVE pris en charge par SLA, avec le même comportement de cluster et les mêmes API client.

Avant — la douleur

L'audit interne, la norme SOC 2 et les questionnaires de sécurité destinés aux clients signalent tous votre dépendance à Hazelcast, qui arrive en fin de vie. Il n'existe aucune solution de remédiation autre qu'une mise à niveau précipitée, ni aucune réponse défendable à fournir aux auditeurs.

Après — avec HeroDevs

Une version maintenue et prise en charge par le fournisseur, assortie d'accords de niveau de service (SLA) fermes et de déclarations VEX. Le problème lié aux dépendances non prises en charge est résolu et vous pouvez renvoyer les auditeurs vers l'historique documenté des correctifs.

Avant — la douleur

Le passage à Hazelcast peut entraîner des changements au niveau du protocole et de la sérialisation qui se répercutent sur l'ensemble des services du réseau, et une migration précipitée détourne les ingénieurs de leur feuille de route.

Après — avec HeroDevs

Une solution prête à l'emploi qui ne nécessite aucune modification du code. Votre équipe dispose ainsi du temps nécessaire pour planifier une mise à niveau en bonne et due forme, tandis que votre environnement de production reste sécurisé et bénéficie d'un support technique.

Pas seulement hazelcast-core.

NES pour Hazelcast couvre les artefacts que vos services récupèrent effectivement, ainsi que les bibliothèques vulnérables qui y sont intégrées.

Cœur de métier

hazelcast

Le moteur Data Grid et le client.

Spring

spring

Spring et beans.

Corrections groupées des dépendances

Corrections apportées aux bibliothèques vulnérables fournies par Hazelcast, disponibles via les versions NES de HeroDevs :

Jackson (contournement de la contrainte de longueur des nombres par l'analyseur asynchrone)

JSON-java ( déni de service via des clés profondément imbriquées)

LIGNES PRISES EN CHARGE

Hazelcast 5.1.x, 5.2.x et 5.3.x. Chaque version est un fork de la balise open source en amont (5.1.7, 5.2.5, 5.3.8) auquel ont été appliqués les correctifs. Chaque version nécessite Java 8.

Facile à mettre en place, sans interruption de service

pom.xml
<dependency>
<groupId>com.hazelcast</groupId>
<artifactId>hazelcast</artifactId>
<version>5.3.8-hazelcast-5.3.10</version>
</dependency>

Chaînes de version NES, ligne par ligne : 5.1.7-hazelcast-5.1.9, 5.2.5-hazelcast-5.2.7, 5.3.8-hazelcast-5.3.10. Les guides de configuration de Gradle, Nexus et Artifactory sont disponibles dans la documentation.

1

Ajouter le registre

Enregistrez https://registry.nes.herodevs.com/maven en tant que référentiel Maven dans votre fichier settings.xml ou pom.xml. Ajoutez registry.nes.herodevs.com et assets.nes.herodevs.com à la liste blanche si votre réseau filtre le trafic sortant.

2

Configurez votre jeton

Ajoutez votre jeton d'accès HeroDevs NES comme mot de passe dans l'entrée du serveur « herodevs-nes-registry » du fichier settings.xml afin que la compilation puisse récupérer les artefacts corrigés.3

3

Mettre à jour la version

Point com.hazelcast:hazelcast (etspring) sur la version NES correspondant à votre ligne, puis recompilez. Aucune modification du code de l'application n'est nécessaire.

4

Passage aux scanners

Cette version fait l'objet de correctifs réguliers et intègre des instructions VEX ; le problème lié à la fin de vie est donc résolu.

Une réponse solide pour chaque norme, cadre ou réglementation

Les logiciels en fin de vie (EOL) compromettent les attentes en matière de gestion des correctifs dans le cadre des réglementations internationales. NES vous propose une version maintenue et prise en charge par le fournisseur, assortie de contrats de niveau de service (SLA) garantis et d'un historique documenté des correctifs, afin de démontrer votre conformité aux auditeurs et aux autorités de régulation.

PCI DSS

États-Unis

La exigence 6.3.3 impose que les vulnérabilités connues de niveau « critique » et « haute gravité » soient corrigées dans un délai de 30 jours. L'utilisation d'une version de Hazelcast en fin de vie (EOL) sans correctif en amont vous met en situation de non-conformité. NES rétablit la chaîne de correctifs.

HIPAA

États-Unis

Les composants non pris en charge compliquent la mise en place de mesures de sécurité adéquates pour les systèmes traitant des données ePHI. NES assure une maintenance active et une réduction des risques.

SOC 2

Mondial

Les critères des services de confiance exigent la correction rapide des vulnérabilités. Les dépendances en fin de vie (EOL) donnent lieu à des constatations significatives lors des audits, à moins qu'il n'existe une solution de remplacement. NES constitue cette solution de remplacement.

NIS2

UE

L'article 21 porte sur la gestion des correctifs, des vulnérabilités et de la chaîne d'approvisionnement. L'utilisation de logiciels en fin de vie (EOL) sans support technique continu présente un risque que la directive NIS2 attend des opérateurs qu'ils atténuent activement.

DORA

UE

DORA considère les logiciels en fin de vie (EOL) comme une faille de résilience pour les actifs informatiques financiers. NES vous propose une version maintenue et un programme documenté de gestion des correctifs.

Loi sur la cyber-résilience

UE

Assure la sécurité tout au long du cycle de vie logiciel des produits comportant des éléments numériques. NES vous fournit une version maintenue et corrigée de votre gamme Hazelcast en fin de vie (EOL) pendant la période de couverture.

NIST CSF 2.0

États-Unis

La directive PR.PS-02 impose aux organisations de maintenir activement à jour ou de supprimer les logiciels vulnérables en fonction des risques. NES permet de se conformer à cette directive sans mise à jour forcée.

FedRAMP

États-Unis

La surveillance continue implique la correction des failles selon une fréquence définie. Une version corrigée et prise en charge par le fournisseur fournit à votre responsable de la sécurité des systèmes d'information (ISSO) la procédure de correction documentée nécessaire pour justifier le maintien de Hazelcast en fin de vie (EOL) dans le périmètre d'autorisation.

Conçu par des ingénieurs en sécurité qui corrigent les failles des logiciels que vous utilisez.

Chaque version NES for Hazelcast corrige les CVE connus pour votre ligne de produits et est fournie avec des instructions VEX ainsi que des notes de mise à jour correspondant aux avis signalés par votre scanner. Les ingénieurs de HeroDevs développent des reproducteurs pour les vulnérabilités que nous corrigeons, ce qui permet de vérifier que le correctif est efficace face à l'exploit réel, et qu'il ne s'agit pas simplement d'une mise à jour de version. HeroDevs est une autorité de numérotation CVE et un contributeur à la pérennité de l'open source.

Autorité chargée de la numérotation CVE

Découverte et publication des CVE dans les produits pris en charge par HeroDevs.

VEX à chaque montage

Lecture automatique par vos scanners.

Accords de niveau de service (SLA) conclus

Déploiement des correctifs en fonction du niveau de gravité.

Questions fréquemment posées

Qu'est-ce que Never-Ending Support (NES) Hazelcast ?
Quelles versions de Hazelcast sont prises en charge par NES ?
Que signifie « remplacement direct » dans ce contexte ?
Qu'est-ce que NES corrige exactement ?
NES pour Hazelcast facilite-t-il la mise en conformité ?
La NES constitue-t-elle une alternative durable à la mise à niveau ?

Nous contacter

Vous avez des questions sur l'assistance permanente pour votre bibliothèque open-source ? Nous sommes là pour vous aider !

Découvrez comment les produits NES de HeroDevs peuvent assurer la sécurité et la conformité de vos systèmes.

Découvrez comment nos solutions peuvent apporter de la valeur à votre organisation.

Obtenez des informations détaillées sur les prix, adaptées à vos besoins.

Logo GoogleLogo LillyLogo AbbottLogo en forme de boîteLogo EGLogo HitachiLogo DropboxLogo du NHSLogo de WorkdayLogo de la FinraLogo MicrosoftLogo Santander
Parler à un expert

En envoyant ce formulaire, je confirme avoir pris connaissance de notre Politique de confidentialité.

Nous vous remercions ! Votre demande a bien été reçue !
Oups ! Un problème s'est produit lors de l'envoi du formulaire.