한 고객의 보안 검토로 인해 거래가 지연되고 있다

고객사의 보안 팀이 귀사의 제품에서 지원되지 않는 구성 요소를 발견했으며, 누가 이에 대한 패치를 적용하는지 알고 싶어 합니다. HeroDevs가 해당 구성 요소에 대한 패치를 적용하며, 이를 입증할 수 있는 문서도 귀사에 제공합니다.

acme-platform 갱신 진행률 표시줄에서 ‘발견’ 및 ‘평가’가 완료되었고, ‘보안 검토’에 문제가 표시되었으며, 패치된 버전이 없는 것으로 나타납니다.

이 거래는 귀사의 엔지니어링 팀이 해결할 수 없는 문제로 인해 교착 상태에 빠졌습니다.

고객사의 보안 팀이 귀사가 배포한 내용을 분석한 결과, 지원 종료(EOL)된 오픈소스 패키지가 발견되었습니다. 이는 유지보수 담당자가 더 이상 해당 패키지에 대한 보안 패치를 배포하지 않는다는 의미입니다. 설문지에는 누가 이를 유지보수하는지, 마지막으로 업데이트된 시기는 언제인지, 그리고 귀사의 문제 해결 방침이 무엇인지에 대한 질문이 포함되어 있습니다. 귀사는 이 세 가지 질문 중 어느 하나에도 만족스러운 답변을 제시할 수 없습니다.

결국 거래가 교착 상태에 빠지고, 이는 당신의 문제가 됩니다. 법무 절차는 완료되었고, 조달도 준비가 끝났지만, 거래를 가로막는 장애물은 귀 팀이 개발하지도 않았고 수정할 수도 없는 구성 요소입니다. 영업팀은 이 문제를 상급자에게 보고할 곳이 없어 당신에게 에스컬레이션하고, 파이프라인에 있는 모든 기업 거래에서도 똑같은 논의가 반복되고 있습니다.

업스트림 패치 제공이 중단되면 무엇이 문제가 되나요?

보안

CVE 공개됨, 수정 사항 없음

규정 준수

이를 입증할 증거가 없다

로드맵 및 예산

마이그레이션이 삽입되었으며, 속도는 계획되지 않았습니다.

OSS에 대한 활성 지원 및 보안 패치를 나타내는 녹색 체크 표시가 포함된 타임라인으로, CVE 경고와 함께 지원 종료 단계로 전환됩니다.

보안 검토를 통해 어떤 문제가 발견되는지 확인해 보세요

배포하는 항목에 포함된 모든 수명 종료 의존성(직접 및 전이적)에 대한 보고서를 확인하세요.

1,701개의 패키지를 스캔한 소프트웨어 스캔 요약으로, 218개는 지원 종료(EOL) 상태이고, 1,322개는 지원 종료 상태가 아니며, 157개는 상태가 불명인 것으로 나타났으며, 각 패키지에 대한 위험 지표가 포함되어 있습니다.

문제점

검토를 통과할 수 있는 모든 가능한 경로에는 다른 곳에서 대가가 따릅니다

지원되는 버전으로 마이그레이션하기

이는 반대 의견에 적절히 대응하고 있습니다. 또한 이는 호환성 변경, 전면적인 회귀 테스트, 그리고 기존 고객 모두가 감당해야 하는 새로운 릴리스를 수반하며, 이러한 일정은 엔지니어링 팀의 판단이 아닌 단 한 건의 계약에 따라 정해집니다.

나중에 이를 시정하겠다고 약속한다

시효가 지난 시정 계획은 거래의 걸림돌을 해소할 수 있습니다. 또한 이는 고객이 정한 기한 내에 자금을 조달해야 하는 계약상 의무를 발생시키며, 갱신 시점에 이에 대한 검증이 이루어집니다.

AI를 유지 관리자로 삼으세요

그것이 바로 이 질문이 실제로 요구하는 바입니다. 단 한 번의 패치가 아니라, 향후 발생할 모든 취약점에 대한 지속적인 대응 약속을 요구하는 것이죠. 검토자는 이를 받아들일 수 없습니다. 모델은 어떤 것에도 구속될 수 없기 때문입니다. 제시할 수 있는 SLA도 없고, 계약 당사자도 없으며, 누가 코드를 검토했는지 물었을 때 답할 수 있는 내용도 없습니다.

해결책

해당 컴포넌트가 HeroDevs에서 지원되므로 이 문제는 해결됩니다.

HeroDevs에서 관리하는 릴리스가 표시된 컴포넌트를 대체합니다.

이미 배포 중인 라인 내에서 안정적으로 출시되므로, “이것을 누가 관리하는가”라는 질문에 대해 명확한 담당 주체가 존재합니다.

모든 시정 조치에는 VEX 성명서와 서명된 확인서가 함께 제공됩니다.

해당 리뷰어가 이미 승인한 형식으로 되어 있으므로, 설문지가 도착했을 때 별도로 정리할 필요가 없습니다.

새로운 CVE는 당사의 14일 CVE SLA에 따라 패치됩니다.

자금을 조달해야 하는 시정 기한이 아니라, 서면으로 명시할 수 있는 약속입니다.

왜 히어로데브즈인가?

1,900만 명 이상

추적되는 패키지 버전

1,000+

취약점 수정됨

900+

HeroDevs가 보안 서비스를 제공하는 기업 고객

Statista 로고

우리는 전략적 로드맵을 훼손하지 않으면서 보안 태세를 유지했을 뿐만 아니라, 전면적인 마이그레이션에 비해 상당한 비용 절감 효과도 달성했습니다.

마르쿠스 볼프, Statista 소속 건축가

거래를 성사시키기 위해 보안 검토에 필요한 모든 사항

다운로드 아이콘이 포함된 파일을 나열하는 봇 인터페이스: JSON 형식 2개와 PDF 형식의 증명 문서 2개.타사 유지보수, 최신 패치 및 문제 해결 약속에 대한 답변이 포함된 공급업체 보안 설문지.

보안 팀이 묻는 질문

가장 자주 묻는 질문에 대한 답변을 확인하세요.
물론 원하는 답변을 찾을 수 없는 경우 언제든지 문의해 주세요.

실제로 고객의 보안 팀에는 무엇을 보내야 할까요?
이 기능이 그들이 이미 평가한 버전에서도 작동하나요?
이 상황을 얼마나 빨리 반전시킬 수 있을까요?
만약 해당 검토자가 다음 취약점에 대해 물어본다면 어떻게 될까요?
모든 기업 거래에서는 이 질문을 던집니다. 확장성이 있을까요?
갱신할 때 이 문제가 다시 제기될까요?

여기에 다루지 않은 내용이 있나요? 전문가와 상담해 보세요.