규정 준수 감사에서 더 이상 지원되지 않는 소프트웨어가 지적되었습니다.
보정 제어를 통해 한 사이클을 확보할 수 있습니다. HeroDevs는 해당 소프트웨어에 대한 지원을 재개하고, 모든 수정 사항에 증거 자료를 함께 제공하므로, 더 이상 귀하가 이에 대해 해명해야 할 필요가 없습니다.
.webp)
취약점이 있는 지원되지 않는 오픈소스 소프트웨어는 인증을 보류할 수 있는 사유가 된다
평가 담당자가 더 이상 아무도 관리하지 않는 패키지를 발견했고, 누가 패치를 적용하는지, 그리고 그 속도가 어느 정도인지 알고 싶어 합니다. 이에 대한 답은 없습니다. 지원이 종료된 오픈소스는 더 이상 관리자로부터 보안 패치를 받지 못하며, 업스트림 측에서도 수정 사항이 제공되지 않기 때문입니다.
이로 인해 인증을 전혀 획득하지 못하게 되며, 이는 비즈니스 연속성에 영향을 미칩니다.
업스트림 패치 제공이 중단되면 무엇이 문제가 되나요?
보안
CVE 공개됨, 수정 사항 없음
규정 준수
이를 입증할 증거가 없다
로드맵 및 예산
마이그레이션이 삽입되었으며, 속도는 계획되지 않았습니다.
.webp)
평가관이 지원되지 않는 소프트웨어를 얼마나 많이 발견하게 될까요?
리포지토리 전반에 걸쳐 직접적 및 전이적인 모든 수명 주기 종료 종속성에 대한 보고서를 확인하세요.

문제점
평가를 통과하기 위한 모든 길에는 대가가 따릅니다
보정 제어기를 작성하십시오
패키지 전반에 걸쳐 위험을 완화하고 위험 수용서를 제출하십시오. 평가자가 그 조치가 충분한지 여부를 결정합니다. 매 주기마다 인증을 타인의 판단에 맡기고 있는 셈입니다.
자신이 정하지 않은 마감 기한 내에 마이그레이션하기
질문에 제대로 답해 주긴 하지만, 아무도 예산에 반영하지 않았던 마이그레이션 비용을 초래합니다. 모든 호출 지점에서 발생하는 호환성 문제, 현재 사용 중인 주요 버전에 고정된 다른 패키지들, 그리고 로드맵이 아닌 평가 일정에 맞춰 진행해야 하는 전면적인 회귀 테스트가 수반됩니다.
AI에게 수정하게 하세요
빠르긴 하지만, 이제는 점점 더 당연한 일이 되어가고 있습니다. 하지만 평가자는 코드가 수정되었는지 묻는 것이 아니라, 누가 코드를 유지보수하는지 묻고 있습니다. AI가 생성한 패치는 두 질문 모두에 답을 주지 못할 뿐만 아니라, 이제 코드를 검토한 사람도 아무도 없습니다.
해결책
HeroDevs에서 지원하는 버전으로 전환하고 감사 항목을 해결하세요
HeroDevs에서 관리하는 릴리스가 표시된 패키지를 대체합니다.
이미 실행 중인 라인 내에서 보안이 보장된 릴리스로, 소프트웨어를 실행하는 동안 계속 유지됩니다.
해당 증거는 수정 사항과 함께 제공됩니다.
모든 시정 조치에는 귀사가 이미 보고를 제출하고 있는 프레임워크에 맞춰 작성된 VEX 명세서와 서명된 확인서가 제공됩니다.
새로운 취약점들이 계속해서 패치되고 있다
해당 패키지에 대한 새로운 CVE는 14일 CVE SLA에 따라 패치되므로, 다음 주기에는 동일한 문제가 다시 제기되지 않습니다.
왜 히어로데브즈인가?
1,900만 명 이상
추적되는 패키지 버전
1,000+
취약점 수정됨
900+
HeroDevs가 보안 서비스를 제공하는 기업 고객
우리는 전략적 로드맵을 훼손하지 않으면서 보안 태세를 유지했을 뿐만 아니라, 전면적인 마이그레이션에 비해 상당한 비용 절감 효과도 달성했습니다.
마르쿠스 볼프, Statista 소속 건축가
감사를 무사히 통과하는 데 필요한 모든 사항을 문서화하여 정리해 드립니다.
.webp)
보안 및 규정 준수 팀이 묻는 질문
가장 자주 묻는 질문에 대한 답변을 확인하세요.
물론 원하는 답변을 찾을 수 없는 경우 언제든지 문의해 주세요.
각 수정 조치에 대한 VEX 진술서(해당 CVE가 제공된 패키지에 영향을 미치는지 여부를 명시)와 서명된 확인서가 포함됩니다. 이 두 문서는 코드와 함께 저장소의 규정 준수 폴더에 저장됩니다.
SOC 2, PCI DSS, HIPAA, FedRAMP, CRA, DORA, GDPR 등. 하나의 증거 자료로 이 모든 기준을 충족할 수 있으며, 프레임워크별로 별도의 자료를 작성할 필요가 없습니다.
이 문제가 해결되었습니다. 심사관이 지적한 점은 해당 소프트웨어가 지원 대상에서 제외되어 있다는 것이었습니다. SLA에 따라 지원 대상이 되고 패치가 적용되면, 더 이상 그런 문제가 발생하지 않습니다.
그건 해당 예외 조항이 얼마나 오래 유지될 것으로 예상하느냐에 달려 있습니다. 보상 조치는 심사관의 재량에 따라 허용되는데, 동일한 예외 조항이 오래 지속될수록 그 재량을 인정받기가 더 어려워집니다.
보장 대상 택배는 당사의 14일 CVE SLA가 적용됩니다.
네. 동일한 증거가 고객 설문조사에 대한 답변이 되며, 뒷받침되는 요소는 이의를 설명하기보다는 해소해 줍니다.
여기에 다루지 않은 내용이 있나요? 전문가와 상담해 보세요.