Gestion des risques de la chaîne d’approvisionnement
Lorsqu’un fournisseur est compromis, vous êtes informé en premier.
Vos fournisseurs intègrent votre surface de risque dès qu’ils vous livrent du code. Correlens les surveille dans les sources de renseignement, évalue le bruit et corrèle une compromission aux composants et programmes exacts qu’elle met en danger.
| Fournisseur | Niveau | CIA | Politique de CVD | Support jusqu'à | Signaux |
|---|---|---|---|---|---|
| Silicon vendor · gateway MCU | Tier 2 | signed | coordinated | 2032-06 | 1 active |
| Telematics stack provider | Tier 1 | signed | coordinated | 2031-01 | clear |
| IVI middleware vendor | Tier 1 | in negotiation | mailbox only | 2029-09 | 2 watch |
| OSS crypto library | OSS | n/a | public CVD | community | clear |
Violation jusqu’à l’impact
D'une réclamation sur un forum aux pièces sur votre ligne.
Une réclamation de violation n'est utile que lorsqu'elle est résolue par rapport à ce que le fournisseur vous fournit réellement. La corrélation s'étend sur votre registre et votre SBOMs, et ce qui ne peut pas être vérifié est indiqué comme tel.
- Confiance d'abord. L'histoire de l'acteur et les spécificités de la revendication déterminent le score ; une vantardise n'est pas un incident.
- Exposition résolue. Les composants partagés, les nœuds sur lesquels ils se trouvent et les programmes à risque, classés.
- Conscient de l'interface. L'état de l'accord d'interface de cybersécurité et la politique CVD vous indiquent comment le fournisseur répondra.
Votre registre de fournisseurs et votre SBOMs restent à l'intérieur de la plateforme. La surveillance lit les sources publiques et du dark-web ; rien sur vos programmes n'est partagé à l'extérieur.