コンプライアンス監査の結果、サポートが終了したソフトウェアが指摘された

補償制御により、1サイクル分の余裕が生まれます。HeroDevsはソフトウェアのサポートを再開し、修正のたびにその証拠を添付して提供するため、あなたがその件について説明責任を負う必要はなくなります。

ソフトウェアの問題「FND-0417」は、サポート対象外のバージョンおよび評価サイクルが指定された状態で1,096日間未解決となっており、調査結果や是正措置が含まれています。

脆弱性を抱える、サポート対象外のオープンソースソフトウェアは、認証を保留する理由となる

審査担当者が、もはや誰もメンテナンスを行っていないパッケージを発見し、誰がパッチを適用しているのか、またその対応速度はどの程度なのかを知りたがっています。しかし、答えはありません。なぜなら、サポート終了したオープンソースソフトウェアは、メンテナンス担当者からセキュリティパッチの提供を受けられなくなっており、アップストリームからの修正も期待できないからです。

その代償として、認証を全く取得できなくなることになり、これが事業継続性に影響を及ぼします。

上流のパッチの提供が停止すると、何が機能しなくなるのか

セキュリティ

CVEが公開されており、修正は未実施

コンプライアンス

それを示す証拠はない

ロードマップと予算

移行が挿入され、速度は予定外となった

OSSのアクティブサポートおよびセキュリティパッチについては緑色のチェックマークが付いたタイムラインが表示され、サポート終了に近づくにつれてCVE警告が表示されるようになります。

審査員は、サポート対象外のソフトウェアをどれほど見つけることになるでしょうか?

リポジトリ全体にわたる、直接的および推移的なすべてのライフサイクル終了時の依存関係に関するレポートを取得します。

ソフトウェアスキャンの概要:スキャン対象となったパッケージは1701個、サポート終了(EOL)は218個、サポート終了ではないものは1322個、リスク指標が不明なものは157個。

問題点

評価をクリアするためのあらゆる道には、代償が伴う

補償制御を記述する

パッケージに関するリスクを軽減し、リスク受諾書を提出します。それが十分かどうかは、評価者が判断します。つまり、毎回の審査サイクルにおいて、認証の成否を他者の判断に委ねていることになります。

自分が設定したわけではない締め切りまでに移行する

質問には適切に答えてくれるものの、予算に計上されていなかった移行コストが発生してしまう。呼び出し箇所すべてにわたる互換性破りの変更、移行対象のメジャーバージョンに固定されている他のパッケージ、そしてロードマップではなく評価のスケジュールに合わせて実施される包括的な回帰テストが必要となる。

AIに修正させよう

迅速であり、ますます当然のことと見なされつつある。しかし、評価者はコードが修正されたかどうかを尋ねているのではなく、誰がそれを保守しているのかを尋ねているのだ。AIが生成したパッチでは、どちらの質問にも答えられない上、今では誰もそのコードをレビューしていないことになってしまう。

解決策

HeroDevsがサポートするバージョンに移行し、監査をクリアしてください

HeroDevsが管理するリリースが、フラグが立てられたパッケージに取って代わります

すでに実行しているライン内でのセキュアなリリースであり、ソフトウェアの実行期間中は維持されます。

修正プログラムには証拠データが含まれています

すべての是正措置について、VEXステートメントと署名入りの証明書が発行され、これらは、お客様がすでに報告に利用しているフレームワークに対応付けられます。

新たな脆弱性に対する修正が次々と行われている

対象パッケージに対する新たなCVEについては、14日間のCVE SLAに基づき修正が行われるため、次のサイクルで同じ問題が再浮上することはありません。

なぜHeroDevsなのか?

1900万人以上

追跡対象のパッケージバージョン

1,000+

脆弱性の修正が完了しました

900+

HeroDevsがセキュリティ対策を実施している法人顧客

Statistaのロゴ

戦略的なロードマップを損なうことなくセキュリティ体制を維持しつつ、完全移行と比較して大幅なコスト削減を実現しました。

マルクス・ヴォルフ、建築家 @ Statista

監査を通過するために必要なものはすべて、書類化され、整理されてご用意されています

ダウンロードアイコン付きのファイル一覧を表示するボットインターフェース:JSON形式の証明書2件とPDF形式の証明書2件。

セキュリティおよびコンプライアンス担当者が尋ねる質問


もちろん、お探しの答えが見つからない場合は、お気軽にお問い合わせください。

査定担当者は具体的にどのようなものを受け取るのでしょうか?
このエビデンスはどのフレームワークに対応していますか?
これは実際に問題を解決するのでしょうか、それとも単に記録するだけなのでしょうか?
すでに是正措置は講じられています。それでもこれが必要なのでしょうか?
新しい脆弱性への修正パッチは、どのくらいの速さで適用されるのでしょうか?
弊社のお客様は独自にセキュリティレビューを実施しています。これはその点で役立つでしょうか?

ここに記載されていない内容がありますか? 専門家に相談する