ある顧客によるセキュリティ審査が、この取引の成立を妨げている

お客様のセキュリティチームが、御社の製品内にサポート対象外のコンポーネントを発見し、誰がそれらにパッチを適用するのかを知りたいとしています。HeroDevsがそれらにパッチを適用し、その証拠となるドキュメントを御社に提供します。

acme-platformの更新状況を示すプログレスバー。ディスカバリーと評価は完了、セキュリティレビューに問題あり、パッチ適用済みのバージョンは存在しない。

この取引は、貴社のエンジニアリングチームでは修正できない問題によって行き詰まっている

顧客のセキュリティチームが、貴社が提供しているものをスキャンしたところ、サポート終了(EOL)となったオープンソースパッケージが発見されました。これは、メンテナンス担当者がもはやそれらのセキュリティパッチを提供していないことを意味します。アンケートでは、それらのメンテナンス担当者は誰か、最後に更新されたのはいつか、そして貴社の是正措置に関する取り組みはどのようなものか、といった点が尋ねられています。貴社には、これら3つの質問のいずれに対しても満足のいく回答がありません。

こうして取引は行き詰まり、それがあなたの問題となってしまいます。法務手続きは完了し、調達部門も準備万端ですが、障害となっているのは、あなたのチームが開発したものではなく、修正もできないコンポーネントなのです。営業部門は他にエスカレーションする相手がいないため、あなたにエスカレーションしてきます。そして、パイプラインにあるすべてのエンタープライズ案件において、同じ議論が繰り返されることになるのです。

上流のパッチの提供が停止すると、何が機能しなくなるのか

セキュリティ

CVEが公開されており、修正は未実施

コンプライアンス

それを示す証拠はない

ロードマップと予算

移行が挿入され、速度は予定外となった

OSSのアクティブサポートおよびセキュリティパッチについては緑色のチェックマークが付いたタイムラインが表示され、サポート終了に近づくにつれてCVE警告が表示されるようになります。

セキュリティレビューで何が指摘されるかを確認する

リリースに含まれるすべてのライフサイクル終了依存関係について、直接依存および間接依存を含めたレポートを取得します。

ソフトウェアスキャンの概要:スキャン対象となったパッケージは1701個、サポート終了(EOL)は218個、サポート終了ではないものは1322個、リスク指標が不明なものは157個。

問題点

審査を通過するためのあらゆる可能性のある道筋には、別の場所で何らかの代償が伴う

サポート対象のバージョンへ移行する

この対応は、その反論に対して適切に答えている。また、これは互換性の破れ、徹底的な回帰テスト、そして既存顧客全員が受け入れざるを得ない新リリースを意味し、そのスケジュールはエンジニアリング部門の判断ではなく、たった1件の契約によって決められることになる。

後で修正することを約束する

期限が定められた是正計画があれば、取引の行き詰まりを解消することができます。また、それにより、顧客が設定した期限までに資金を調達しなければならない契約上の義務が生じ、契約更新時にその履行状況が確認されることになります。

AIをメンテナにしよう

それが、この質問が実際に求めていることです。単一のパッチではなく、将来発生するあらゆる脆弱性に対する恒久的な対応の約束です。レビュー担当者はそれを受け入れることはできません。なぜなら、モデルに何かを義務づけることはできないからです。提示できるSLAもなければ、契約の当事者も存在せず、誰がコードをレビューしたのかと尋ねられても答えようがありません。

解決策

そのコンポーネントはHeroDevsによってサポートされているため、その懸念は解消されます

HeroDevsが管理するリリースにより、フラグが立てられたコンポーネントが置き換えられます

すでにリリースしているバージョン範囲内でセキュリティ修正が適用されたリリースを行うため、「これを誰が保守するのか」という点について、責任の所在が明確になります。

すべての是正措置には、VEXステートメントと署名入りの証明書が同梱されています

そのレビュー担当者がすでに承認済みの形式で送られるため、アンケートが届いた際に組み立てる必要はありません。

新しいCVEについては、当社の14日間のCVE SLAに基づき修正が行われます

資金を拠出しなければならない是正期限ではなく、書面で明記できる約束です。

なぜHeroDevsなのか?

1900万人以上

追跡対象のパッケージバージョン

1,000+

脆弱性の修正が完了しました

900+

HeroDevsがセキュリティ対策を実施している法人顧客

Statistaのロゴ

戦略的なロードマップを損なうことなくセキュリティ体制を維持しつつ、完全移行と比較して大幅なコスト削減を実現しました。

マルクス・ヴォルフ、建築家 @ Statista

セキュリティ審査に必要なものはすべて揃っているため、この取引は成立する見込みだ

ダウンロードアイコン付きのファイル一覧を表示するボットインターフェース:JSON形式の証明書2件とPDF形式の証明書2件。サードパーティによる保守、最新のパッチ、および是正措置の取り組みに関する回答が記載されたベンダー向けセキュリティアンケート。

セキュリティチームが尋ねること


もちろん、お探しの答えが見つからない場合は、お気軽にお問い合わせください。

実際に顧客のセキュリティチームには何を送るのでしょうか?
これは、彼らがすでに評価したバージョンでも動作しますか?
これをどれくらいの速さで立て直すことができるでしょうか?
もし、そのレビュー担当者が次の脆弱性について尋ねてきたらどうするのでしょうか?
あらゆる企業間取引において、この点が問われます。「スケールするかどうか?」
更新の際、この件は再び話題になるのでしょうか?

ここに記載されていない内容がありますか? 専門家に相談する