合规审计指出,有部分软件已不再获得支持
补偿性控制能为你争取一个周期。HeroDevs 会让该软件重新获得技术支持,并在每次修复时附上相关证据,因此你无需再为此事负责。
.webp)
存在安全漏洞且未获支持的开源软件是拒绝颁发认证的理由
您的评估员发现了一个已无人维护的软件包,并想知道由谁负责修补以及修补速度如何。对此没有答案,因为已停止维护的开源软件不再从维护者那里获得安全补丁,上游也不会提供修复方案。
由此带来的代价是完全无法获得认证,这将影响业务连续性。
当上游补丁停止发布时,哪些功能会出问题
安全
CVE 漏洞已公开,尚无修复方案
合规
没有证据表明
路线图与预算
迁移已完成,速度未按计划
.webp)
评估员会发现多少款不再受支持的软件?
获取一份关于您所有代码库中所有已过生命周期的依赖项(包括直接依赖和传递依赖)的报告。

问题
通往通过评估的每条道路都需付出代价
编写一个补偿控制算法
针对该方案采取缓解措施,并提交风险接受声明。评估员将决定这些措施是否足够。在每个评估周期中,您都在将认证的成败押注于他人的判断之上。
在并非由你设定的截止日期前完成迁移
虽然正确地解答了问题,却导致了一项预算外迁移。这会引发所有调用点上的兼容性变更,其他包也因你正在弃用的主要版本而被锁定,还需进行全面的回归测试——而这些工作的安排将围绕评估结果进行,而非依据你的路线图。
让AI来修补它
速度快,而且人们对此的期望越来越高。但评审员问的并不是代码是否已修复,而是由谁来维护它。一个由人工智能生成的补丁既无法回答这两个问题,而且现在也没有人审查过这段代码。
解决方案
切换到 HeroDevs 支持的版本并通过审核
由 HeroDevs 维护的版本将替换已被标记的软件包
在您当前运行的版本内提供一个受保障的版本,只要您继续使用该软件,该版本将持续维护。
该证据随修复程序一同发布
每次整改都会生成一份 VEX 声明和一份经签名的确认书,并与您当前用于报告的框架相对应。
新发现的漏洞不断得到修复
针对受影响软件包的新CVE漏洞将根据14天的CVE服务水平协议(SLA)进行修复,因此下一个周期不会再次出现同样的问题。
为什么选择 HeroDevs?
1900多万
已跟踪的软件包版本
1,000+
已修复的安全漏洞
900+
由 HeroDevs 提供安全保障的企业客户
我们在不影响战略路线图的前提下,维持了现有安全态势,同时与全面迁移相比,实现了可观的成本节约。
马库斯·沃尔夫,Statista 架构师
通过审计所需的一切,均已为您整理成文并归档
.webp)
安全与合规团队会提出哪些问题
当然,如果您找不到想要的答案,请随时联系我们。
针对每项修复措施,需提供一份 VEX 声明,说明该 CVE 是否影响已发布的软件包,并附上一份经签名的确认书。这两份文件均应与代码一同存放在您代码库中的合规文件夹内。
SOC 2、PCI DSS、HIPAA、FedRAMP、CRA、DORA、GDPR 等。同一套证据可满足所有这些标准的要求;您无需针对每个框架分别准备独立的证明材料。
这解决了问题。评估员指出的是该软件不受支持。一旦该软件在服务级别协议(SLA)下获得支持并打上补丁,这一情况就不再成立。
这取决于你预计它们会持续多长时间。补偿性控制措施是否被接受由评估师酌情决定,而同一项例外情况持续的时间越长,获得这种酌情认可就越困难。
受保包裹均适用我们的14天CVE服务水平协议(SLA)。
是的。相同的证据可以用来回答客户问卷,而一个有依据的论点能消除客户的异议,而不是去解释它。
这里没有涵盖的内容? 咨询专家。