即使Hazelcast已停止维护,CVE 漏洞仍会持续出现。

支持的版本:5.1.x、5.2.x、5.3.x

Never-Ending Support (NES) 您的发布分支停止接收上游补丁后,确保您的内存数据网格保持安全、合规且符合审计要求。如果您运行的是 Hazelcast 5.1、5.2 或 5.3 版本,NES 将为您提供持续维护的构建版本,从而让您的团队能够自主掌控安全状态和迁移时间表,而非受发布日程的限制。

深受企业信赖

谷歌标识微软徽标Finra 徽标桑坦德银行徽标
日立标志工作日徽标Dropbox 徽标

安全、合规与业务连续性,一站式解决

Hazelcast 位于应用程序的高频访问路径中,用于存储会话状态、缓存数据以及其他服务所依赖的结果。 Hazelcast 5.1、5.2 和 5.3 版本不再接收上游发布。5.3 分支的最后一个补丁版本是 2024 年 7 月发布的 5.3.8,目前每个分支的最终发布版本中都存在未修复的 CVE 漏洞,您的漏洞扫描器会在每次构建时对此发出警告。NES for Hazelcast 是针对您当前运行的特定分支提供的受维护构建版本。

安全风险

Hazelcast 负责处理集群成员资格、客户端协议和 SQL 连接器。当您的产品线达到生命周期终点(EOL)时,权限检查和反序列化漏洞将持续存在,且上游不会提供修复。

根据已承诺的服务水平协议(SLA),为您的 Hazelcast 产品线提供 CVE 漏洞修复,包括 Hazelcast 打包的易受攻击的依赖项。

基于SLA的补丁分发与严重程度相关

针对 Hazelcast 核心及spring 所做的修复

已打包包含的依赖项修复,包括Jackson 和 JSON-java

合规

EOL 数据网格依赖项是 PCI DSS、SOC 2、DORA、NIS2 以及《欧盟网络弹性法案》下的一项未解决审计发现,且目前尚无整改方案。

每个 NES 构建版本都会附带可供审计员和扫描工具使用的 VEX 语句,因此您将拥有书面证据来解决“不受支持的依赖项”这一审计发现。

按版本发布的VEX语句

已记录的补丁历史

SOC 2、PCI DSS、DORA、NIS2、CRA 的合规证明

业务连续性风险

放弃当前的 Hazelcast 版本可能意味着需要进行全集群范围的升级、协议和序列化变更,以及对共享该网格的所有服务进行协调的滚动重启。

这是一个“即插即用”的构建版本,保留了相同的 Maven 坐标,因此您可以继续使用当前版本的补丁,并按照自己的时间表进行迁移。

groupId 和 artifactId 相同,仅版本号发生变化

无需修改应用程序代码

跑道将进行一次适当的升级

我们有三种选择:1)迁移到新的框架(成本高、耗时且会打乱既定路线图);2)自行维护该框架(会分散开发资源);3)通过订阅方式与 HeroDevs 合作,获得持续的技术支持(可纳入预算的年度开支,不影响开发计划)。 实施过程极其简单。通过集成 HeroDevs 库,AngularJS 100% 的已知漏洞均已修复,使得我们在每月 POA&M 检查中通过 Burp Suite 扫描时结果完全合格。

— ViTel Net
企业医疗保健信息技术

通过利用 HeroDevs 的延长支持服务,我们不仅成功降低了安全风险、确保了旧版应用程序的安全运行,还赢得了宝贵的时间来规划更可持续的长期迁移策略,且在整个过程中既未影响客户体验,也未违反监管要求。

— 金融服务
Sanlam私人财富

我们陷入了典型的技术两难境地:是花费宝贵的工程时间来更新一个原本就计划要替换的旧系统,还是接受日益加剧的安全风险。这两种选择都不符合我们的业务目标。[借助 NES],我们在不影响战略路线图的前提下维持了安全态势,同时还实现了可观的成本节约。

统计
马库斯-沃尔夫

试想一下,如果你不得不告诉客户,由于接下来这一年需要重写已经正常运行的代码,因此无法提供他们一直要求的所有功能。这绝不是任何首席技术官(CTO)愿意面对的局面。[NES]带来的影响远不止于维持基本运营。 我们得以投资开发一个全新的组件库,优化用户体验,并推出直接有助于吸引新客户的功能。如果我们还陷在迁移模式中,这一切都是不可能实现的。

— 基尔瓦尔
瓦伦蒂娜·罗克斯

安装 NES 后的那一天,一切都会发生怎样的变化。

之前——痛苦

您的网格运行在 EOL 状态的 Hazelcast 版本上。扫描程序会标记每个构建版本,上游没有补丁发布,而且新的客户端协议或连接器 CVE 漏洞在您完成迁移之前仍可被利用。

之后——与 HeroDevs 一起

NES 将恢复您的补丁路径。您将切换到该代码线的 NES 构建版本,并继续进行由 SLA 支持的 CVE 修复工作,同时保持相同的集群行为和客户端 API。

之前——痛苦

内部审计、SOC 2 以及客户安全问卷均指出您使用的 Hazelcast 依赖项已达到生命周期终止(EOL)状态。除了仓促升级之外,没有其他补救方案,也无法向审计员给出令人信服的解释。

之后——与 HeroDevs 一起

一个经过维护、由供应商支持的构建版本,附有明确的服务水平协议(SLA)和VEX声明。未受支持的依赖项问题将得到解决,您可以向审计人员提供已记录的补丁历史记录。

之前——痛苦

跳过 Hazelcast 的某些步骤可能会引发协议和序列化方面的变更,这些变更将波及网格中的每个服务;而仓促的迁移会使工程师偏离既定路线图。

之后——与 HeroDevs 一起

无需修改代码即可直接部署的构建版本。您的团队将获得充足的时间来规划合理的升级方案,同时您当前运行的系统仍能保持安全并获得支持。

不仅仅是hazelcast-core

Hazelcast 的 NES 涵盖了您的服务实际引入的构建产物,以及其中捆绑的易受攻击的库。

核心

hazelcast

数据网格引擎和客户端。

Spring

spring

Spring 与 Bean。

捆绑的依赖项修复

针对 Hazelcast 随附的易受攻击库的修复程序,通过 HeroDevs NES 构建版本提供:

Jackson(绕过异步解析器的数字长度限制)

JSON-java( 通过深度嵌套的键引发的拒绝服务攻击)

支持的线路

Hazelcast 5.1.x、5.2.x 和 5.3.x。每个构建版本都是上游开源标签(5.1.7、5.2.5、5.3.8)的分支,并已应用相关修复程序。每行代码均要求使用 Java 8。

部署简便,不影响正常运行

pom.xml
<dependency>
<groupId>com.hazelcast</groupId>
<artifactId>hazelcast</artifactId>
<version>5.3.8-hazelcast-5.3.10</version>
</dependency>

按行列出的 NES 版本字符串:5.1.7-hazelcast-5.1.9、5.2.5-hazelcast-5.2.7、5.3.8-hazelcast-5.3.10。Gradle、Nexus 和 Artifactory 的配置指南请参见文档。

1

添加注册表项

在您的 settings.xml 或 pom.xml 文件中将https://registry.nes.herodevs.com/maven注册为 Maven 仓库。如果您的网络会过滤出站流量,请将 registry.nes.herodevs.com 和 assets.nes.herodevs.com 加入白名单。

2

设置您的令牌

在 settings.xml 文件中,将您的 HeroDevs NES 访问令牌作为密码添加到 herodevs-nes-registry 服务器条目中,以便构建过程能够拉取已打补丁的构建产物。3

3

更新版本

将 Pointcom.hazelcast:hazelcast(以及spring)设置为 NES 版本,然后重新构建。无需修改应用程序代码。

4

扫描仪通过

该构建版本正在积极进行补丁更新,并附带了 VEX 语句,因此该 EOL 问题已关闭。

针对每一项标准、框架或法规,都提供一个站得住脚的答案

EOL 软件会破坏全球各项法规对补丁管理的预期。NES 为您提供经过维护且由供应商支持的版本,附带明确的服务水平协议(SLA)和有据可查的补丁历史记录,以便向审计机构和监管机构证明合规性。

PCI DSS

美国

要求 6.3.3 规定,已知的关键级和高严重性漏洞必须在 30 天内修复。如果使用已达到生命周期结束(EOL)且上游未提供补丁的 Hazelcast,将导致不符合合规要求。NES 可恢复补丁路径。

HIPAA

美国

未受支持的组件使得难以证明处理电子受保护健康信息(ePHI)的系统具备合理的保障措施。NES 提供主动维护和风险降低服务。

SOC 2

全球

信任服务标准要求及时修复漏洞。除非存在补偿性支持路径,否则已停止支持(EOL)的依赖项会在审计中引发重大发现。NES 就是这种支持路径。

NIS2

欧盟

第21条涉及补丁管理、漏洞管理和供应链管理。运行已停止维护(EOL)且无持续支持渠道的软件会带来风险,NIS2要求运营商积极采取措施加以缓解。

DORA

欧盟

DORA 将生命周期结束(EOL)软件视为金融信息通信技术(ICT)资产的韧性漏洞。NES 为您提供经过维护的构建版本以及有文档记录的补丁管理计划。

《网络韧性法》

欧盟

管理包含数字元素的产品的软件生命周期安全。在保障期内,NES 将为您已停产的 Hazelcast 产品线提供经过维护和修补的版本。

NIST CSF 2.0

美国

控制措施 PR.PS-02 要求各组织根据风险情况,主动维护或移除存在漏洞的软件。NES 可在无需强制升级的情况下实现合规。

FedRAMP

美国

持续监控要求按照既定周期修复漏洞。经过修补且获得供应商支持的版本,可为您的信息安全运营办公室(ISSO)提供有据可依的修复路径,从而证明将已停止支持(EOL)的 Hazelcast 保留在授权边界内的合理性。

由安全工程师打造,他们会为您运行的程序打补丁。

每个 Hazelcast 的 NES 构建版本都会修复您所用分支中已知的 CVE 漏洞,并附带与您的扫描器标记的漏洞通告相对应的 VEX 语句和发布说明。HeroDevs 的工程师会针对我们修复的漏洞构建复现程序,因此修复效果是经过实际利用测试验证的,而不仅仅是版本号的更新。HeroDevs 是 CVE 编号授权机构,也是开源项目可持续发展的资助方。

CVE编号机构

在HeroDevs覆盖的产品中发现并公布CVE。

每次构建都让人头疼

可供您的扫描仪进行机器读取。

承诺的服务水平协议(SLA)

根据严重程度分级的补丁发布。

常见问题

HazelcastNever-Ending Support (NES) 是什么?
NES 支持哪些版本的 Hazelcast?
这里所说的“即插即用”是什么意思?
NES 实际上对什么进行了补丁?
Hazelcast 的 NES 是否有助于符合合规要求?
NES能否成为升级的永久替代方案?

联系我们

对开源库的永无止境支持有疑问?我们随时为您提供帮助!

了解 HeroDevs NES 产品如何确保您的系统安全和合规性。

了解我们的解决方案如何为贵组织带来价值。

获取符合您需求的详细定价信息。

谷歌标识莉莉徽标雅培标识方框标志EG 标志日立标识Dropbox 徽标NHS 标志工作日徽标Finra 徽标微软徽标桑坦德银行徽标
咨询专家

提交此表单即表示我已阅读并确认收到我们的《隐私政策》。

谢谢!您提交的材料已收到!
哎呀!提交表格时出了点问题。