Correlens

Gestion des SBOM et des actifs

Une donnée d’entrée qui alimente tout.

Votre nomenclature logicielle n’est pas le produit : c’est l’inventaire partagé sur lequel le produit fonctionne. Correlens la maintient propre et à jour, puis alimente la gestion des vulnérabilités et la corrélation des menaces, afin qu’un composant ne soit jamais une simple ligne dans un fichier.

IVI Head Unit · ComposantsCycloneDX 1.6enricheddonnées d’exemple
ComposantVersionOrigineFournisseurLicenceEOLVulnérabilités
gstreamer1.14.4OSSupstreamLGPL-2.12027-0129
Adaptive AUTOSARR23-11propriétaireTier-1 IVICommercial18
wolfSSL5.6.3OSSwolfSSL Inc.GPL-2.06
bluez5.66OSSupstreamGPL-2.02027-039
u-boot2021.10OSSupstreamGPL-2.02026-124
libexpat2.2.6OSSupstreamMIT2
312 components · 41 proprietary · 271 OSS · 729 vulnerabilities · sha256 verified

Valider et contrôler

Une SBOM propre, ou la raison de son rejet.

Chaque import est évalué selon les éléments minimaux NTIA et les champs EU CRA. Une nomenclature obsolète ou incomplète est détectée au contrôle, pas des mois plus tard pendant un audit.

  • Évaluée à l’import avec un seuil de réussite propre à chaque format.
  • Champ par champ selon les éléments minimaux NTIA.
  • Exportable sous forme de rapport SARIF pour NTIA et la qualité.
Import · Contrôle de validationdonnées d’exemple
B
Contrôle réussi · score 84 / 100Éléments minimaux NTIA · CycloneDX 1.6
312 composants · seuil 30
Nom et version du composant312/312réussi
Nom du fournisseur312/312réussi
Identifiant unique (CPE / purl)308/3124 lacunes
Relations de dépendance312/312réussi

Cartographier le produit

Une ligne par nœud, fidèle à la construction du produit.

L’import construit la topologie des nœuds : contrôleurs et unités de calcul, chacun avec ses composants, vulnérabilités ouvertes et état d’enrichissement. Le même modèle représente un contrôleur de vol de drone ou une unité routière STI.

  • Les nœuds sont les unités de calcul : passerelles, contrôleurs de domaine, IVI, télématique et unités zonales.
  • Au-delà de l’automobile : un contrôleur de vol ou de recharge se cartographie de la même manière.
  • Comptages en direct des composants et vulnérabilités par nœud.
EV Platform E-3 · Nœudsdonnées d’exemple
Central GatewayAdaptive AUTOSAR · safety MCU
128 comp
21
IVI Head UnitAndroid Automotive
312 comp
47
ADAS ControllerQNX Neutrino
204 comp
12
Telematics (TCU)Automotive Grade Linux
156 comp
18
Zonal Controller (front)Classic AUTOSAR
64 comp
3

Enrichir en continu

Chaque composant surveillé. Chaque vulnérabilité enrichie.

Les composants sont corrélés en continu aux vulnérabilités, et pas seulement lors de l’import. Chaque constat est enrichi par le renseignement corrélé, afin de voir non seulement la CVE, mais aussi son exploitation éventuelle dans la nature.

IVI Head Unit · Vulnérabilitésdonnées d’exemple
VulnérabilitéComposantCVSSEPSSExploitationAtteignabilitéÉtat
CVE-2026-4187gstreamer 1.14.49.80.89confirmed exploited (KEV)reachableunder review
CVE-2026-3350wolfSSL 5.6.38.40.42exploit availablereachableto validate
CVE-2026-0915bluez 5.667.50.18PoC publishedadjacentto validate
CVE-2026-2044u-boot 2021.106.20.05no known exploitnot reachablesuppressed (VEX)
exploitation enrichie par le CTI corrélé · CISA KEV (confirmé) · disponibilité d’un exploit · EPSS (prédictif)

Comparer les versions

Qu’est-ce qui a changé entre deux versions ?

Un produit défini par logiciel reçoit en permanence de nouvelles versions. Comparez-en deux pour voir précisément les ajouts, suppressions et modifications, ainsi que l’évolution du nombre de vulnérabilités, avant le déploiement sur le terrain. Cette comparaison constitue votre piste de mise à jour logicielle R156.

Comparer les versions · 0061 → 0062données d’exemple
+505
ajoutés
−86
supprimés
14
modifiés
−62
Δ vuln.
0
Δ licences
ModificationComposantVersionIdentifiant
ajoutésopenssl3.0.14pkg:generic/[email protected]
modifiéswolfSSL5.6.0 → 5.6.3pkg:generic/[email protected]
supprimésopenssl1.1.1wpkg:generic/[email protected]
modifiésbluez5.64 → 5.66pkg:generic/[email protected]
chaque version comparée lors de son import de référence · exportée comme preuve pour R156

Portabilité

Votre nomenclature n’est jamais captive.

La SBOM est avant tout un format d’échange. Ce que vous importez revient enrichi, et ce que la plateforme apprend est restitué dans les formats déjà compris par vos autres outils.

Votre SBOM, enrichie puis restituée

Importez une nomenclature logicielle depuis n’importe quelle compilation. Récupérez-la avec les vulnérabilités et l’exploitabilité VEX appliquées à chaque composant, prête pour l’outil suivant de votre chaîne.

import CycloneDX / SPDXexport enrichi + VEX

p. ex. la SBOM d’un contrôleur de vol de drone entre ; une nomenclature enrichie des CVE atteignables ressort.

Des renseignements exploitables par votre SOC

Un incident confirmé ou une liste de surveillance quitte la plateforme sous forme d’objet portable. Votre équipe d’opérations de sécurité peut ainsi le reprendre sans aucune ressaisie.

listes importées / exportéesexport STIX 2.1

p. ex. un incident affectant une unité routière STI exporté vers votre SOC et votre PSIRT.

Apportez une nomenclature à la démonstration.

Réserver une démonstration