コンプライアンス監査の結果、サポートが終了したソフトウェアが指摘された
補償制御により、1サイクル分の余裕が生まれます。HeroDevsはソフトウェアのサポートを再開し、修正のたびにその証拠を添付して提供するため、あなたがその件について説明責任を負う必要はなくなります。
.webp)
脆弱性を抱える、サポート対象外のオープンソースソフトウェアは、認証を保留する理由となる
審査担当者が、もはや誰もメンテナンスを行っていないパッケージを発見し、誰がパッチを適用しているのか、またその対応速度はどの程度なのかを知りたがっています。しかし、答えはありません。なぜなら、サポート終了したオープンソースソフトウェアは、メンテナンス担当者からセキュリティパッチの提供を受けられなくなっており、アップストリームからの修正も期待できないからです。
その代償として、認証を全く取得できなくなることになり、これが事業継続性に影響を及ぼします。
上流のパッチの提供が停止すると、何が機能しなくなるのか
セキュリティ
CVEが公開されており、修正は未実施
コンプライアンス
それを示す証拠はない
ロードマップと予算
移行が挿入され、速度は予定外となった
.webp)
審査員は、サポート対象外のソフトウェアをどれほど見つけることになるでしょうか?
リポジトリ全体にわたる、直接的および推移的なすべてのライフサイクル終了時の依存関係に関するレポートを取得します。

問題点
評価をクリアするためのあらゆる道には、代償が伴う
補償制御を記述する
パッケージに関するリスクを軽減し、リスク受諾書を提出します。それが十分かどうかは、評価者が判断します。つまり、毎回の審査サイクルにおいて、認証の成否を他者の判断に委ねていることになります。
自分が設定したわけではない締め切りまでに移行する
質問には適切に答えてくれるものの、予算に計上されていなかった移行コストが発生してしまう。呼び出し箇所すべてにわたる互換性破りの変更、移行対象のメジャーバージョンに固定されている他のパッケージ、そしてロードマップではなく評価のスケジュールに合わせて実施される包括的な回帰テストが必要となる。
AIに修正させよう
迅速であり、ますます当然のことと見なされつつある。しかし、評価者はコードが修正されたかどうかを尋ねているのではなく、誰がそれを保守しているのかを尋ねているのだ。AIが生成したパッチでは、どちらの質問にも答えられない上、今では誰もそのコードをレビューしていないことになってしまう。
解決策
HeroDevsがサポートするバージョンに移行し、監査をクリアしてください
HeroDevsが管理するリリースが、フラグが立てられたパッケージに取って代わります
すでに実行しているライン内でのセキュアなリリースであり、ソフトウェアの実行期間中は維持されます。
修正プログラムには証拠データが含まれています
すべての是正措置について、VEXステートメントと署名入りの証明書が発行され、これらは、お客様がすでに報告に利用しているフレームワークに対応付けられます。
新たな脆弱性に対する修正が次々と行われている
対象パッケージに対する新たなCVEについては、14日間のCVE SLAに基づき修正が行われるため、次のサイクルで同じ問題が再浮上することはありません。
なぜHeroDevsなのか?
1900万人以上
追跡対象のパッケージバージョン
1,000+
脆弱性の修正が完了しました
900+
HeroDevsがセキュリティ対策を実施している法人顧客
戦略的なロードマップを損なうことなくセキュリティ体制を維持しつつ、完全移行と比較して大幅なコスト削減を実現しました。
マルクス・ヴォルフ、建築家 @ Statista
監査を通過するために必要なものはすべて、書類化され、整理されてご用意されています
.webp)
セキュリティおよびコンプライアンス担当者が尋ねる質問
もちろん、お探しの答えが見つからない場合は、お気軽にお問い合わせください。
修正措置ごとに、そのCVEが提供されたパッケージに影響するかどうかを明記したVEXステートメントと、署名付きの保証書。これらはいずれも、コードとともにリポジトリ内のコンプライアンスフォルダに格納されます。
SOC 2、PCI DSS、HIPAA、FedRAMP、CRA、DORA、GDPRなど。これらすべてに対して同じ証拠資料が活用でき、フレームワークごとに個別の資料を作成する必要はありません。
これで解決しました。審査担当者が指摘したのは、そのソフトウェアがサポート対象外であるという点でした。SLAに基づきサポート対象となり、パッチが適用されれば、その問題は解消されます。
それは、その例外をどのくらいの期間維持する予定かによって異なります。代償措置は審査員の裁量で認められますが、同じ例外が長く続くほど、その裁量による承認を得るのは難しくなります。
対象となるパッケージには、当社の14日間のCVE SLAが適用されます。
はい。同じ根拠が顧客のアンケートへの回答となり、裏付けのある要素は、その異議を説明するのではなく、解消するものです。
ここに記載されていない内容がありますか? 専門家に相談する。