合规审计指出,有部分软件已不再获得支持

补偿性控制能为你争取一个周期。HeroDevs 会让该软件重新获得技术支持,并在每次修复时附上相关证据,因此你无需再为此事负责。

软件问题 FND-0417 已存在 1,096 天,涉及不受支持的版本和评估周期,包括发现问题和控制措施。

存在安全漏洞且未获支持的开源软件是拒绝颁发认证的理由

您的评估员发现了一个已无人维护的软件包,并想知道由谁负责修补以及修补速度如何。对此没有答案,因为已停止维护的开源软件不再从维护者那里获得安全补丁,上游也不会提供修复方案。

由此带来的代价是完全无法获得认证,这将影响业务连续性。

当上游补丁停止发布时,哪些功能会出问题

安全

CVE 漏洞已公开,尚无修复方案

合规

没有证据表明

路线图与预算

迁移已完成,速度未按计划

时间轴上标有绿色勾号的部分表示开源软件(OSS)处于活跃支持阶段并提供安全补丁,随后将过渡到生命周期终止阶段,并伴有CVE警告。

评估员会发现多少款不再受支持的软件?

获取一份关于您所有代码库中所有已过生命周期的依赖项(包括直接依赖和传递依赖)的报告。

软件扫描摘要显示:共扫描了 1701 个软件包,其中 218 个已达到生命周期终止(EOL),1322 个未达到 EOL,157 个状态未知,并附有风险指标。

问题

通往通过评估的每条道路都需付出代价

编写一个补偿控制算法

针对该方案采取缓解措施,并提交风险接受声明。评估员将决定这些措施是否足够。在每个评估周期中,您都在将认证的成败押注于他人的判断之上。

在并非由你设定的截止日期前完成迁移

虽然正确地解答了问题,却导致了一项预算外迁移。这会引发所有调用点上的兼容性变更,其他包也因你正在弃用的主要版本而被锁定,还需进行全面的回归测试——而这些工作的安排将围绕评估结果进行,而非依据你的路线图。

让AI来修补它

速度快,而且人们对此的期望越来越高。但评审员问的并不是代码是否已修复,而是由谁来维护它。一个由人工智能生成的补丁既无法回答这两个问题,而且现在也没有人审查过这段代码。

解决方案

切换到 HeroDevs 支持的版本并通过审核

由 HeroDevs 维护的版本将替换已被标记的软件包

在您当前运行的版本内提供一个受保障的版本,只要您继续使用该软件,该版本将持续维护。

该证据随修复程序一同发布

每次整改都会生成一份 VEX 声明和一份经签名的确认书,并与您当前用于报告的框架相对应。

新发现的漏洞不断得到修复

针对受影响软件包的新CVE漏洞将根据14天的CVE服务水平协议(SLA)进行修复,因此下一个周期不会再次出现同样的问题。

为什么选择 HeroDevs?

1900多万

已跟踪的软件包版本

1,000+

已修复的安全漏洞

900+

由 HeroDevs 提供安全保障的企业客户

Statista 标志

我们在不影响战略路线图的前提下,维持了现有安全态势,同时与全面迁移相比,实现了可观的成本节约。

马库斯·沃尔夫,Statista 架构师

通过审计所需的一切,均已为您整理成文并归档

带下载图标的机器人接口文件列表:两份 JSON 格式和两份 PDF 格式的证明文件。

安全与合规团队会提出哪些问题


当然,如果您找不到想要的答案,请随时联系我们。

评估员到底能得到什么?
这些证据对应于哪些框架?
这到底是解决了问题,还是只是记录了问题?
我们已经实施了补偿性控制措施。我们还需要这个吗?
新发现的漏洞通常多快能得到修复?
我们的客户会自行开展安全审查。这对此有帮助吗?

这里没有涵盖的内容? 咨询专家