Gestion des SBOM et des actifs
Une donnée d’entrée qui alimente tout.
Votre nomenclature logicielle n’est pas le produit : c’est l’inventaire partagé sur lequel le produit fonctionne. Correlens la maintient propre et à jour, puis alimente la gestion des vulnérabilités et la corrélation des menaces, afin qu’un composant ne soit jamais une simple ligne dans un fichier.
| Composant | Version | Origine | Fournisseur | Licence | EOL | Vulnérabilités |
|---|---|---|---|---|---|---|
| gstreamer | 1.14.4 | OSS | upstream | LGPL-2.1 | 2027-01 | 29 |
| Adaptive AUTOSAR | R23-11 | propriétaire | Tier-1 IVI | Commercial | – | 18 |
| wolfSSL | 5.6.3 | OSS | wolfSSL Inc. | GPL-2.0 | – | 6 |
| bluez | 5.66 | OSS | upstream | GPL-2.0 | 2027-03 | 9 |
| u-boot | 2021.10 | OSS | upstream | GPL-2.0 | 2026-12 | 4 |
| libexpat | 2.2.6 | OSS | upstream | MIT | – | 2 |
Valider et contrôler
Une SBOM propre, ou la raison de son rejet.
Chaque import est évalué selon les éléments minimaux NTIA et les champs EU CRA. Une nomenclature obsolète ou incomplète est détectée au contrôle, pas des mois plus tard pendant un audit.
- Évaluée à l’import avec un seuil de réussite propre à chaque format.
- Champ par champ selon les éléments minimaux NTIA.
- Exportable sous forme de rapport SARIF pour NTIA et la qualité.
312 composants · seuil 30
Cartographier le produit
Une ligne par nœud, fidèle à la construction du produit.
L’import construit la topologie des nœuds : contrôleurs et unités de calcul, chacun avec ses composants, vulnérabilités ouvertes et état d’enrichissement. Le même modèle représente un contrôleur de vol de drone ou une unité routière STI.
- Les nœuds sont les unités de calcul : passerelles, contrôleurs de domaine, IVI, télématique et unités zonales.
- Au-delà de l’automobile : un contrôleur de vol ou de recharge se cartographie de la même manière.
- Comptages en direct des composants et vulnérabilités par nœud.
Enrichir en continu
Chaque composant surveillé. Chaque vulnérabilité enrichie.
Les composants sont corrélés en continu aux vulnérabilités, et pas seulement lors de l’import. Chaque constat est enrichi par le renseignement corrélé, afin de voir non seulement la CVE, mais aussi son exploitation éventuelle dans la nature.
| Vulnérabilité | Composant | CVSS | EPSS | Exploitation | Atteignabilité | État |
|---|---|---|---|---|---|---|
| CVE-2026-4187 | gstreamer 1.14.4 | 9.8 | 0.89 | confirmed exploited (KEV) | reachable | under review |
| CVE-2026-3350 | wolfSSL 5.6.3 | 8.4 | 0.42 | exploit available | reachable | to validate |
| CVE-2026-0915 | bluez 5.66 | 7.5 | 0.18 | PoC published | adjacent | to validate |
| CVE-2026-2044 | u-boot 2021.10 | 6.2 | 0.05 | no known exploit | not reachable | suppressed (VEX) |
Comparer les versions
Qu’est-ce qui a changé entre deux versions ?
Un produit défini par logiciel reçoit en permanence de nouvelles versions. Comparez-en deux pour voir précisément les ajouts, suppressions et modifications, ainsi que l’évolution du nombre de vulnérabilités, avant le déploiement sur le terrain. Cette comparaison constitue votre piste de mise à jour logicielle R156.
| Modification | Composant | Version | Identifiant |
|---|---|---|---|
| ajoutés | openssl | 3.0.14 | pkg:generic/[email protected] |
| modifiés | wolfSSL | 5.6.0 → 5.6.3 | pkg:generic/[email protected] |
| supprimés | openssl | 1.1.1w | pkg:generic/[email protected] |
| modifiés | bluez | 5.64 → 5.66 | pkg:generic/[email protected] |
Portabilité
Votre nomenclature n’est jamais captive.
La SBOM est avant tout un format d’échange. Ce que vous importez revient enrichi, et ce que la plateforme apprend est restitué dans les formats déjà compris par vos autres outils.
Importez une nomenclature logicielle depuis n’importe quelle compilation. Récupérez-la avec les vulnérabilités et l’exploitabilité VEX appliquées à chaque composant, prête pour l’outil suivant de votre chaîne.
p. ex. la SBOM d’un contrôleur de vol de drone entre ; une nomenclature enrichie des CVE atteignables ressort.
Un incident confirmé ou une liste de surveillance quitte la plateforme sous forme d’objet portable. Votre équipe d’opérations de sécurité peut ainsi le reprendre sans aucune ressaisie.
p. ex. un incident affectant une unité routière STI exporté vers votre SOC et votre PSIRT.