Hazelcast의 지원 종료(EOL)가 이루어져도 CVE는 계속 발생합니다.

지원되는 버전: 5.1.x, 5.2.x, 5.3.x

Never-Ending Support (NES) 릴리스 라인이 업스트림 패치 지원을 중단한 후에도 인메모리 데이터 그리드의 보안과 규정 준수 상태를 유지하고, 감사 대비를 할 수 있도록 지원합니다. Hazelcast 5.1, 5.2 또는 5.3을 사용 중인 경우, NES를 통해 지속적으로 관리되는 빌드를 제공받게 되므로, 팀은 릴리스 일정에 얽매이지 않고 보안 상태와 마이그레이션 일정을 직접 관리할 수 있습니다.

대기업들이 신뢰하는

Google 로고Microsoft 로고Finra 로고산탄데르 은행 로고
히타치 로고Workday 로고Dropbox 로고

보안, 규정 준수, 비즈니스 연속성, 이 모든 문제를 한 번에 해결합니다

Hazelcast는 애플리케이션의 핵심 경로에 위치하여 세션 상태, 캐시된 데이터 및 다른 서비스가 의존하는 결과를 보관합니다. Hazelcast 5.1, 5.2 및 5.3 버전은 더 이상 업스트림 릴리스를 제공받지 않습니다. 5.3 계열의 마지막 패치는 2024년 7월에 출시된 5.3.8이었으며, 현재 각 계열의 최종 릴리스에는 패치되지 않은 CVE가 포함되어 있어, 빌드할 때마다 보안 스캐너에서 이를 감지하게 됩니다. Hazelcast용 NES는 사용자가 이미 실행 중인 정확한 계열을 기반으로 유지 관리되는 빌드입니다.

보안 위험

Hazelcast는 클러스터 멤버십, 클라이언트 프로토콜 및 SQL 커넥터를 처리합니다. 해당 제품 라인의 지원이 종료(EOL)되면, 권한 확인 및 역직렬화 취약점은 업스트림에서 수정되지 않은 채로 남아 있게 됩니다.

Hazelcast 제품 라인에 대해 약속된 SLA에 따라 제공되는 CVE 수정 사항에는 Hazelcast가 번들로 제공하는 취약한 종속성도 포함됩니다.

SLA에 기반한 패치 배포는 심각도에 따라 결정됩니다

Hazelcast 코어 및spring 에 대한 수정 사항

Jackson 및 JSON-java를 포함한 종속성 수정 사항이 포함되어 있습니다.

규정 준수

EOL 데이터 그리드 종속성은 PCI DSS, SOC 2, DORA, NIS2 및 EU 사이버 복원력법(EU Cyber Resilience Act)에 따라 시정 방안이 없는 미해결 감사 지적 사항입니다.

모든 NES 빌드에는 감사관 및 스캐너 도구가 활용할 수 있는 VEX 문장이 포함되어 있으므로, 지원되지 않는 종속성 관련 지적 사항을 해결하기 위한 문서화된 증거를 확보할 수 있습니다.

릴리스별로 공개된 VEX 문장

기록된 패치 내역

SOC 2, PCI DSS, DORA, NIS2, CRA에 대한 준수 입증 자료

사업 연속성 위험

Hazelcast 버전을 변경하려면 클러스터 전체에 걸친 업그레이드, 프로토콜 및 직렬화 방식 변경, 그리고 그리드를 공유하는 모든 서비스에 대한 조정된 롤링 재시작이 필요할 수 있습니다.

이 빌드는 기존 Maven 좌표 정보를 그대로 유지하므로, 현재 버전에 대한 패치를 계속 적용하면서 본인의 일정에 맞춰 마이그레이션할 수 있습니다.

groupId와 artifactId는 동일하며, 버전만 변경됩니다.

애플리케이션 코드 변경 없음

적절한 업그레이드를 계획하기 위한 준비 과정

우리에게는 세 가지 선택지가 있었습니다. 1) 새로운 프레임워크로 마이그레이션하기(비용이 많이 들고 시간이 오래 걸리며 계획된 로드맵에 차질을 빚음), 2) 프레임워크를 자체적으로 유지 관리하기(개발 리소스 분산), 3) HeroDevs와 계약하여 구독 형태로 지속적인 지원을 받기(예산 내에서 감당 가능한 연간 비용, 개발 계획에 영향 없음). 구현 과정은 매우 간단했습니다. HeroDevs 라이브러리를 도입함으로써 AngularJS 프레임워크의 알려진 취약점을 100% 해결했으며, 그 결과 월간 POA&M을 위해 Burp Suite로 수행한 스캔에서 모든 항목이 정상으로 나타났습니다.

— ViTel Net
기업용 의료 IT

HeroDevs의 확장 지원 서비스를 활용함으로써, 우리는 고객 경험이나 규제 요건을 저해하지 않으면서도 보안 위험을 완화하고, 레거시 애플리케이션의 안전한 운영을 지속하며, 보다 지속 가능한 장기 마이그레이션 전략을 수립할 수 있는 귀중한 시간을 확보할 수 있었습니다.

— 금융 서비스
산람 프라이빗 웰스

우리는 전형적인 기술적 딜레마에 직면했습니다. 이미 교체를 계획 중이던 레거시 시스템을 업데이트하는 데 귀중한 엔지니어링 시간을 할애할 것인지, 아니면 점점 커지는 보안 위험을 감수할 것인지의 선택이었죠. 두 가지 선택지 모두 우리의 비즈니스 목표와 부합하지 않았습니다. [NES를 통해] 우리는 전략적 로드맵을 훼손하지 않으면서도 보안 태세를 유지했고, 동시에 상당한 비용 절감 효과도 거둘 수 있었습니다.

Statista
마르쿠스 볼프

고객들이 요청해 온 기능을 하나도 제공할 수 없다고, 이미 잘 작동하는 코드를 다시 작성하는 데 향후 1년을 써야 하기 때문이라고 고객들에게 말해야 한다고 상상해 보세요. 어떤 CTO도 그런 대화를 나누고 싶어 하지 않을 것입니다. [NES의] 영향력은 단순히 사업을 유지하는 차원을 넘어섭니다. 우리는 완전히 새로운 컴포넌트 라이브러리에 투자하고, 사용자 경험을 개선하며, 신규 고객 유치에 직접적으로 기여하는 기능을 제공할 수 있게 되었습니다. 만약 우리가 마이그레이션 작업에만 매달려 있었다면 이런 성과는 불가능했을 것입니다.

— 킬바르
발렌티나 로크스

NES를 설치하는 날, 무엇이 달라질까요?

그 전 — 고통

귀사의 그리드는 EOL(지원 종료) 상태인 Hazelcast 버전을 사용하고 있습니다. 스캐너가 매 빌드마다 문제를 감지하고 있으며, 업스트림 패치도 제공되지 않고, 마이그레이션을 완료할 때까지 새로운 클라이언트 프로토콜이나 커넥터 관련 CVE 취약점은 계속 악용될 수 있습니다.

그 후 — HeroDevs와 함께

NES는 패치 경로를 복원합니다. 사용자는 해당 라인의 NES 빌드로 전환하여, 동일한 클러스터 동작 및 클라이언트 API를 유지한 채 SLA 기반 CVE 수정 작업을 재개할 수 있습니다.

그 전 — 고통

내부 감사, SOC 2, 고객 보안 설문조사 모두 귀사의 EOL 상태인 Hazelcast 종속성을 문제점으로 지적하고 있습니다. 서둘러 업그레이드하는 것 외에는 해결 방안이 없으며, 감사관에게 제시할 타당한 답변도 없습니다.

그 후 — HeroDevs와 함께

확약된 SLA 및 VEX 진술서가 포함된, 공급업체가 지원하는 유지 관리된 빌드입니다. 지원되지 않는 종속성 관련 문제가 해결되며, 감사관에게 문서화된 패치 내역을 제시할 수 있습니다.

그 전 — 고통

Hazelcast 버전을 건너뛰면 프로토콜 및 직렬화 방식이 변경되어 그리드 내 모든 서비스에 파급 효과가 발생할 수 있으며, 성급한 마이그레이션은 엔지니어들이 로드맵에서 벗어나게 만듭니다.

그 후 — HeroDevs와 함께

코드 변경 없이 바로 적용할 수 있는 빌드입니다. 운영 중인 라인은 보안과 지원을 계속 유지하면서, 팀은 체계적인 업그레이드 계획을 수립할 수 있는 여유를 확보하게 됩니다.

단순히 hazelcast-core뿐만이 아닙니다 .

Hazelcast용 NES는 서비스에서 실제로 가져오는 아티팩트와, 그 안에 포함된 취약점이 있는 라이브러리를 다룹니다.

핵심

hazelcast

데이터 그리드 엔진과 클라이언트.

Spring

spring

Spring 및 빈.

묶음으로 제공되는 종속성 수정 사항

Hazelcast가 제공하는 취약한 라이브러리에 대한 수정 사항으로, HeroDevs NES 빌드를 통해 제공됩니다:

Jackson (비동기 파서 숫자 길이 제약 조건 우회)

JSON-java ( 깊게 중첩된 키를 통한 서비스 거부 공격)

지원되는 노선

Hazelcast 5.1.x, 5.2.x 및 5.3.x. 각 빌드는 수정 사항이 적용된 업스트림 오픈소스 태그(5.1.7, 5.2.5, 5.3.8)를 포크한 것입니다. 각 빌드는 Java 8이 필요합니다.

구축이 간편하며, 서비스 중단이 없습니다.

pom.xml
<dependency>
<groupId>com.hazelcast</groupId>
<artifactId>hazelcast</artifactId>
<version>5.3.8-hazelcast-5.3.10</version>
</dependency>

NES 버전 문자열(줄별): 5.1.7-hazelcast-5.1.9, 5.2.5-hazelcast-5.2.7, 5.3.8-hazelcast-5.3.10. Gradle, Nexus 및 Artifactory 설정 안내서는 문서에 수록되어 있습니다.

1

레지스트리 추가

settings.xml 또는 pom.xml에서 https://registry.nes.herodevs.com/maven을 Maven 리포지토리로 등록하십시오. 네트워크에서 아웃바운드 트래픽을 차단하는 경우 registry.nes.herodevs.com 및 assets.nes.herodevs.com을 허용 목록에 추가하십시오.

2

토큰 설정하기

빌드가 패치된 아티팩트를 가져올 수 있도록 settings.xml 파일 내 herodevs-nes-registry 서버 항목의 비밀번호로 HeroDevs NES 액세스 토큰을 추가하십시오.3

3

버전을 업데이트하세요

해당 라인의 NES 버전에 com.hazelcast:hazelcast (및spring)를 지정하고 다시 빌드하십시오. 애플리케이션 코드는 변경할 필요가 없습니다.

4

스캐너 통과

이 빌드는 지속적으로 패치되고 있으며 VEX 문이 포함되어 있으므로, EOL 관련 이슈는 종결됩니다.

모든 표준, 프레임워크 또는 규정에 대해 타당한 답변

EOL 소프트웨어는 전 세계 규제에 따른 패치 관리 기대치를 저해합니다. NES는 정기적인 유지보수가 이루어지고 공급업체의 지원을 받는 빌드를 제공하며, 확약된 SLA와 문서화된 패치 이력을 통해 감사관 및 규제 당국에 규정 준수 여부를 입증할 수 있도록 지원합니다.

PCI DSS

미국

요구 사항 6.3.3에 따르면, 알려진 중대 및 고위험 취약점은 30일 이내에 패치해야 합니다. 업스트림 패치가 제공되지 않는 EOL(지원 종료) 상태의 Hazelcast를 사용할 경우 규정 준수 요건을 충족하지 못하게 됩니다. NES는 패치 경로를 복원합니다.

HIPAA

미국

지원되지 않는 구성 요소로 인해 ePHI를 처리하는 시스템에 대한 적절한 보안 조치를 입증하기 어렵습니다. NES는 적극적인 유지 관리 및 위험 완화 서비스를 제공합니다.

SOC 2

글로벌

신뢰 서비스 기준은 취약점을 적시에 시정할 것을 요구합니다. EOL(지원 종료) 종속성은 이를 보완할 수 있는 지원 경로가 없는 한, 감사 과정에서 중대한 지적 사항으로 제기됩니다. NES가 바로 그러한 지원 경로입니다.

NIS2

EU

제21조는 패치, 취약점 및 공급망 관리를 다룹니다. 유지보수 및 지원 체계가 없는 EOL(지원 종료) 소프트웨어를 실행하는 것은 위험을 초래하며, NIS2는 운영자가 이러한 위험을 적극적으로 완화할 것을 요구합니다.

DORA

EU

DORA는 수명 종료(EOL) 소프트웨어를 금융 ICT 자산의 복원력 취약점으로 간주합니다. NES는 지속적으로 유지 관리되는 빌드와 문서화된 패치 관리 프로그램을 제공합니다.

사이버 복원력법

EU

디지털 요소가 포함된 제품의 소프트웨어 수명 주기 보안을 관리합니다. NES는 보장 기간 동안 EOL(제품 수명 종료) 상태인 Hazelcast 제품군에 대해 유지보수 및 패치가 적용된 빌드를 제공합니다.

NIST CSF 2.0

미국

PR.PS-02 지침에 따르면, 조직은 위험 수준에 따라 취약점이 있는 소프트웨어를 적극적으로 유지 관리하거나 제거해야 합니다. NES를 사용하면 강제 업그레이드 없이도 규정 준수를 달성할 수 있습니다.

FedRAMP

미국

지속적인 모니터링은 정해진 주기에 따라 결함을 수정할 것을 요구합니다. 패치가 적용되고 공급업체가 지원하는 빌드는 ISSO가 지원 종료(EOL)된 Hazelcast를 인증 경계 내에 계속 유지해야 할 타당한 근거가 되는 문서화된 수정 절차를 제공합니다.

사용자가 실행하는 프로그램에 패치를 적용하는 보안 엔지니어들이 개발했습니다.

모든 NES for Hazelcast 빌드는 해당 라인의 알려진 CVE를 해결하며, 스캐너가 표시하는 보안 권고 사항과 연계된 VEX 문 및 릴리스 노트를 함께 제공합니다. HeroDevs 엔지니어들은 패치 대상 취약점에 대한 재현 코드를 구축하므로, 수정 사항은 단순한 버전 업데이트가 아닌 실제 익스플로잇을 통해 검증됩니다. HeroDevs는 CVE 번호 부여 기관이자 오픈소스 지속 가능성을 지원하는 후원사입니다.

CVE 번호 부여 기관

HeroDevs가 다루는 제품에서 CVE의 발견 및 공개.

모든 빌드마다 VEX

스캐너에서 자동으로 인식할 수 있습니다.

약정된 SLA

중요도에 따른 패치 배포.

자주 묻는 질문

Hazelcast Never-Ending Support (NES) 란 무엇인가요?
NES는 어떤 버전의 Hazelcast를 지원하나요?
여기서 ‘드롭인 교체’란 무엇을 의미하나요?
NES는 실제로 무엇을 패치하나요?
Hazelcast용 NES가 규정 준수에 도움이 되나요?
NES는 시스템 업그레이드를 대체할 수 있는 영구적인 대안이 될 수 있을까요?

문의하기

오픈소스 라이브러리에 대한 네버엔딩 지원에 대해 궁금한 점이 있으신가요? 저희가 도와드리겠습니다!

히어로데브스 NES 제품이 시스템을 안전하게 보호하고 규정을 준수하는 방법을 알아보세요.

당사 솔루션이 조직에 어떤 가치를 제공할 수 있는지 알아보세요.

필요에 맞는 자세한 가격 정보를 확인하세요.

Google 로고릴리 로고애보트 로고박스 로고EG 로고히타치 로고Dropbox 로고NHS 로고Workday 로고Finra 로고Microsoft 로고산탄데르 로고
전문가와 상담하기

이 양식을 제출함으로써 저는 당사의 개인정보 처리방침을 확인했음을 인정합니다 .

감사합니다! 제출이 접수되었습니다!
죄송합니다! 양식을 제출하는 동안 문제가 발생했습니다.