Correlens

SBOM 与资产管理

一项输入,为所有流程提供基础。

软件物料清单不是产品本身,而是产品运行所依赖的共享清单。Correlens 保持其清洁和最新,再把它提供给漏洞管理和威胁关联,使组件不再只是文件中的一行。

IVI Head Unit · 组件sCycloneDX 1.6enriched示例数据
组件版本来源提供方许可证EOL漏洞
gstreamer1.14.4OSSupstreamLGPL-2.12027-0129
Adaptive AUTOSARR23-11专有Tier-1 IVICommercial18
wolfSSL5.6.3OSSwolfSSL Inc.GPL-2.06
bluez5.66OSSupstreamGPL-2.02027-039
u-boot2021.10OSSupstreamGPL-2.02026-124
libexpat2.2.6OSSupstreamMIT2
312 components · 41 proprietary · 271 OSS · 729 vulnerabilities · sha256 verified

验证与准入

获得干净的 SBOM,或明确知道未通过的原因。

每次导入都根据 NTIA 最低要素和 EU CRA 字段评分。过期或不完整的物料清单会在准入环节被发现,而不是几个月后才在审计中暴露。

  • 导入时评分 每种格式都有明确的通过阈值。
  • 逐字段验证 对照 NTIA 最低要素。
  • 可导出 以 SARIF 报告形式用于 NTIA 和质量审查。
导入 · 验证关口示例数据
B
已通过关口 · 评分 84 / 100NTIA 最低要素 · CycloneDX 1.6
312 个组件 · 阈值 30
组件名称与版本312/312通过
供应商名称312/312通过
唯一标识符(CPE / purl)308/3124 项缺口
依赖关系312/312通过

映射产品

每个节点一行,忠实反映产品结构。

导入过程构建节点拓扑:控制器和计算单元,以及各自的组件、未解决漏洞和丰富状态。同一模型也适用于无人机飞控或智能交通路侧单元。

  • 节点就是计算单元: 网关、域控制器、IVI、远程信息处理单元和区域控制器。
  • 超越汽车: 飞控或充电控制器也以相同方式映射。
  • 实时统计 每个节点的组件和漏洞数量。
EV Platform E-3 · 节点示例数据
Central GatewayAdaptive AUTOSAR · safety MCU
128 comp
21
IVI Head UnitAndroid Automotive
312 comp
47
ADAS ControllerQNX Neutrino
204 comp
12
Telematics (TCU)Automotive Grade Linux
156 comp
18
Zonal Controller (front)Classic AUTOSAR
64 comp
3

持续丰富

监控每个组件,丰富每项漏洞。

组件会持续与漏洞关联,而不是只在导入时处理一次。每项发现都通过关联威胁情报得到丰富,因此您不仅能看到 CVE,还能知道它是否正在被实际利用。

IVI Head Unit · 漏洞示例数据
漏洞组件CVSSEPSS利用情况可达性状态
CVE-2026-4187gstreamer 1.14.49.80.89confirmed exploited (KEV)reachableunder review
CVE-2026-3350wolfSSL 5.6.38.40.42exploit availablereachableto validate
CVE-2026-0915bluez 5.667.50.18PoC publishedadjacentto validate
CVE-2026-2044u-boot 2021.106.20.05no known exploitnot reachablesuppressed (VEX)
利用情况由关联 CTI 丰富 · CISA KEV(已确认)· 利用代码可用性 · EPSS(预测性)

版本差异

两个版本之间发生了什么变化?

软件定义产品会持续发布新软件。在部署到现场之前比较任意两个版本,准确查看新增、删除和变更内容,以及漏洞数量的变化。这就是您的 R156 软件更新轨迹。

比较版本 · 0061 → 0062示例数据
+505
新增
−86
删除
14
变更
−62
漏洞 Δ
0
许可证 Δ
变更组件版本标识符
新增openssl3.0.14pkg:generic/[email protected]
变更wolfSSL5.6.0 → 5.6.3pkg:generic/[email protected]
删除openssl1.1.1wpkg:generic/[email protected]
变更bluez5.64 → 5.66pkg:generic/[email protected]
每个版本在权威导入点进行比较 · 可导出为 R156 证据

可移植性

您的物料清单绝不会被锁定。

SBOM 首先是一种交换格式。您导入的内容会以更丰富的形式返回,平台获得的知识也会以其他工具已支持的格式输出。

丰富并返还您的 SBOM

从任意构建导入软件物料清单,再取回已为每个组件添加漏洞和 VEX 可利用性信息的版本,可直接交给链条中的下一个工具。

import CycloneDX / SPDX导出丰富结果 + VEX

例如,导入无人机飞控 SBOM,导出包含可达 CVE 的丰富清单。

SOC 可直接使用的情报

已确认事件或监视清单以可移植对象的形式离开平台,安全运营团队无需重新录入即可接收。

导入 / 导出监视清单导出 STIX 2.1

例如,将智能交通路侧单元事件导出到您的 SOC 和 PSIRT。

带上您的物料清单参加演示。

预约演示