絶え間ないサポート - オープンソース・フレームワークのサポート
AIの進化のスピードに合わせて、脆弱性が発見され、悪用されている
ついてきていますか?
ほとんどのチームは、この問題に同じように対処しています。スキャナーがCVEを検知したり、監査で「どのコンポーネントにパッチを適用しているか」と問われたりすると、チームは慌てて優先順位を付け、パッチの適用やアップグレードに追われることになります。サポート終了後は、パッチが適用されたバージョンを指し示すことはできませんでした――しかし、今や状況は変わりました。
NESで得られるもの

エンドオブライフのフレームワークがサポート対象となります
すでに実運用されている製品やバージョンをお選びください:AngularJs 、Spring 、.NET 、Angular 、Vue 2 、Node.js、PostgreSQL 、その他数百種類――これらを選べば、再びセキュリティパッチの提供が開始されます。必要なものを選び、「Never Ending Support」のバイナリに置き換えれば、必要な期間、セキュリティを維持し続けることができます。
.webp)
必要なのは修正であり、移行プロジェクトではありません
アプリケーションにすでに組み込まれているバージョンと互換性のある代替品を使用することで、現状の環境を維持したままセキュリティを確保できます。チームはそれらをマージして、そのまま作業を進めることができます。

CVEが登録されるたびに新しいバージョンがリリースされる
対象となるバージョンの脆弱性はすべて検出、検証、修正され、新しいNESリリースとして公開されます。これまでは、脆弱性が公表されてから数時間以内に公開されてきました。NESの内部自動化システムは、AIを活用した脆弱性検出のペースに遅れをとらないよう設計されており、そのフレームワークを自ら開発したエンジニアのメンテナンスチームによって支えられています。

いつでも監査に対応できる状態です
すべての代替品には、報告対象のフレームワークに対応したVEXステートメントと署名入りの証明書が同梱されています。監査人が要求する前に、すでに証拠が揃っている状態です。
セキュリティに妥協できない企業は、HeroDevsを信頼しています
1,000+
金融サービスや医療から政府機関、テクノロジーに至るまで、あらゆる主要産業の顧客
50%以上
フォーチュン100企業のうち、多くの企業が、サポート終了したオープンソースソフトウェアのセキュリティとコンプライアンスを維持するためにHeroDevsを活用しています
1,000万以上
NESパッケージのダウンロード数、本番環境への配信済みセキュアビルドが1,000万件に迫る
問題を見つけ、修正し、コンプライアンスを維持しましょう。
Never-Ending Supportは、すでに本番環境で稼働しているサポート終了済みのオープンソースソフトウェアに対し、安全にそのまま置き換え可能な代替版を公開しています。バージョン体系や公開APIはそのまま維持しつつ、CVEへの修正が施され、その検証結果も文書化されています。
探す
お使いのSCAツールは脆弱性を検出します。HeroDevs独自のEOLデータセットは1,900万以上のパッケージをスキャンし、依存関係ツリー全体を含め、どのコンポーネントがサポート終了済み、開発中止、またはまもなくサポート終了となるかを特定します。
その重要性: 目に見えないリスクについては報告できませんし 、SCAツールでは検出しきれないものもあります。検出を行うことで、未知のレガシーシステムの存在を、即座に実施すべき是正措置のリストへと変換できます。NESを有効にするだけで済みます。
直して
パッケージマネージャーをNESレジストリに設定して再ビルドするだけです。これだけで完了します。代替版は同じバージョン番号と同じ公開APIを引き継いでいるため、検索・置換作業も、コード変更のレビューも必要ありません。HeroDevsが、お使いのバージョンに影響するCVEを発見・検証・修正するたびに、新しいNESリリースが配信されます。
その重要性:ドロップイン置換は、チームが今スプリント中にリリースできる設定変更です。マイグレーションはコストがかかり、時間もかかりますが、NESは将来的にマイグレーションを行うことの代わりになるものではなく、その期限を取り除くものです。HeroDevsのエンジニアたち(オリジナルのフレームワーク作成者やコアコントリビューターを含む)が、すべてのバージョンを検証、ビルド、テストしています。
それを証明してみせろ
サポートに関する約束事は、調達および監査の要件に合わせて記述されています。具体的には、インシデント対応および是正措置に関するSLA、商用契約上の保証、そしてHeroDevsがCVE命名機関(CVE Naming Authority)であるという地位に裏打ちされた情報開示方針などが含まれます。是正措置が実施されるたびに、VEXステートメントと生成された法的証明書が追加されます。これらの文書は、当社の公開ドキュメント内で管理されています。
その重要性:サポート対象外の依存関係は「不備」とみなされます。一方、ベンダー名が明記され、SLA(サービスレベル契約)があり、是正措置の記録が残されているサポート対象の依存関係は、「統制」とみなされます。
対応技術
JavaScript、Java、Python、PHP、.NET 、およびデータベースを対象とした36の製品ライン。
サポート範囲は製品ごとに料金が設定されているため、サポート終了となったフレームワークが1つある場合でも、フルスイートの契約を結ぶ必要はありません。
1,078件以上のCVEが修正されました。
以下に最近のものを紹介します。
Angular
Spring
.NET
.NET
Rails
ApacheTomcat
.NET
エンジニアが修正プログラムを作成します。
のAIが作業を見つけ出します。
難しいのは置換の作業であり、HeroDevsのエンジニアがそれを実現します。
何を置換すべきかが明確になるまでは何も構築されないため、AIによる検出処理は、他のどのチームも及ばない規模で行われます。
エンジニアの仕事内容
その不具合が実際に存在し、顧客が実際に使用しているバージョンで再現可能であることを確認する
その修正を、公開APIを変更せずにバックポートできるかどうかを判断する
パッチを作成・レビューする(元のフレームワークの作者やコアコントリビューターを含める)
SLAに基づきリリースに署名し、CVE命名機関として情報開示を調整する
AIの役割
公開されるCVEに先立ち、対象のコードベースを継続的にスキャンして、脆弱性の候補を検出します。
36の製品ラインにわたるアドバイザリ、上流のコミット、および推移的依存関係グラフを関連付けます
複製ケースを組み立て、レビュー用のパッチ案を作成する
マトリックス内のすべてのサポート対象バージョンに対して回帰テストスイートを実行します
完全なコンプライアンスとセキュリティの確保
HeroDevsは、サポートやメンテナンスが終了したオープンソースソフトウェアであっても、SOC 2、FedRAMP、PCI、HIPAA、DORA、CRAなどの規制に完全に準拠した状態を維持します。継続的なセキュリティ更新と監査対応への取り組みにより、お客様のシステムは常にコンプライアンスを満たし、安全性を確保し、いかなる監査にも対応できる状態が保たれるため、安心してお使いいただけます。
エンジニアリングチームとセキュリティチームが抱く疑問
詳細なインストール手順、リリース履歴、および標準のSLAは、ドキュメントに記載されています。
ご使用のスタックにおいて、サポート終了となった製品を確認する
次のCVEの波は、皆さんがすでに運用しているコンポーネントを標的にするでしょう。依存関係をチェックして、サポート終了やメンテナンスが停止しているソフトウェアがないか確認するか、特定のフレームワークやバージョンに対する対応状況についてチームと相談してください。
