إدارة SBOM والأصول
مدخل واحد يغذي كل شيء.
قائمة مكوّنات البرمجيات ليست المنتج، بل المخزون المشترك الذي يعمل عليه. تحافظ Correlens عليها نظيفة ومحدثة، ثم تغذي بها إدارة الثغرات وربط التهديدات، حتى لا يبقى المكوّن مجرد سطر في ملف.
| المكوّن | الإصدار | المصدر | المزوّد | الترخيص | EOL | الثغرات |
|---|---|---|---|---|---|---|
| gstreamer | 1.14.4 | مفتوح المصدر | upstream | LGPL-2.1 | 2027-01 | 29 |
| Adaptive AUTOSAR | R23-11 | مملوك | Tier-1 IVI | Commercial | – | 18 |
| wolfSSL | 5.6.3 | مفتوح المصدر | wolfSSL Inc. | GPL-2.0 | – | 6 |
| bluez | 5.66 | مفتوح المصدر | upstream | GPL-2.0 | 2027-03 | 9 |
| u-boot | 2021.10 | مفتوح المصدر | upstream | GPL-2.0 | 2026-12 | 4 |
| libexpat | 2.2.6 | مفتوح المصدر | upstream | MIT | – | 2 |
التحقق والقبول
SBOM نظيفة، أو سبب واضح للرفض.
يقيّم كل استيراد وفق الحد الأدنى لعناصر NTIA وحقول EU CRA. وتكتشف قائمة المكوّنات القديمة أو غير المكتملة عند البوابة، لا بعد أشهر في التدقيق.
- تقييم عند الاستيراد بحد نجاح لكل تنسيق.
- حقل بحقل مقابل الحد الأدنى لعناصر NTIA.
- قابل للتصدير كتقرير SARIF لـ NTIA والجودة.
312 مكوّنات · الحد 30
ربط المنتج
صف لكل عقدة، كما بني المنتج فعليا.
يبني الاستيراد هيكل العقد: وحدات التحكم والحوسبة مع المكوّنات والثغرات المفتوحة وحالة الإثراء لكل منها. ويمثل النموذج نفسه وحدة تحكم طيران مسيّرة أو وحدة طريق لنظام نقل ذكي.
- العقد هي وحدات الحوسبة: البوابات ووحدات تحكم النطاق و IVI والتليماتية والوحدات المناطقية.
- ما بعد السيارات: ترتبط وحدة تحكم الطيران أو الشحن بالطريقة نفسها.
- أعداد مباشرة للمكوّنات والثغرات في كل عقدة.
إثراء مستمر
مراقبة كل مكوّن وإثراء كل ثغرة.
ترتبط المكوّنات بالثغرات باستمرار، لا مرة واحدة عند الاستيراد. وتثرى كل نتيجة بمعلومات التهديدات المترابطة، فترى CVE وما إذا كانت تستغل فعليا.
| الثغرة | المكوّن | CVSS | EPSS | الاستغلال | قابلية الوصول | الحالة |
|---|---|---|---|---|---|---|
| CVE-2026-31431 | linux 6.6.52 | 7.8 | 0.96 | استغلال مؤكد (KEV) | قابلة للوصول | قيد المراجعة |
| CVE-2023-4863 | libwebp 1.2.4 | 8.8 | 0.99 | استغلال مؤكد (KEV) | قابلة للوصول | قيد المراجعة |
| CVE-2024-47606 | gstreamer 1.14.4 | 9.8 | 0.01 | نُشر إثبات مفهوم (PoC) | قابلة للوصول | بانتظار التحقق |
| CVE-2023-6936 | wolfSSL 5.6.3 | 5.3 | 0.01 | لا استغلال معروف | قابلة للوصول | بانتظار التحقق |
| CVE-2022-30790 | u-boot 2022.01 | 7.8 | 0.01 | لا استغلال معروف | غير قابلة للوصول | مستبعدة (VEX) |
فروق الإصدارات
ما الذي تغير بين إصدارين؟
يصدر المنتج المعرّف بالبرمجيات برمجيات جديدة باستمرار. قارن أي إصدارين لترى ما أضيف وحذف وتغير، وكيف تغير عدد الثغرات قبل الوصول إلى الميدان. وهذا هو مسار تحديث البرمجيات وفق R156.
| التغيير | المكوّن | الإصدار | المعرّف |
|---|---|---|---|
| مضاف | openssl | 3.0.14 | pkg:generic/[email protected] |
| متغير | wolfSSL | 5.6.0 → 5.6.3 | pkg:generic/[email protected] |
| محذوف | openssl | 1.1.1w | pkg:generic/[email protected] |
| متغير | bluez | 5.64 → 5.66 | pkg:generic/[email protected] |
قابلية النقل
قائمة مكوّناتك لا تبقى حبيسة أبدا.
SBOM هي أولا تنسيق للتبادل. يعود ما تستورده هنا أكثر ثراء، وتخرج معرفة المنصة بتنسيقات تفهمها أدواتك الأخرى.
استورد قائمة مكوّنات البرمجيات من أي عملية بناء، ثم استعدها بعد تطبيق الثغرات وقابلية الاستغلال وفق VEX على كل مكوّن، جاهزة للأداة التالية في سلسلتك.
مثال: تدخل SBOM لوحدة تحكم طيران مسيّرة، وتخرج قائمة مثرية بثغرات CVE القابلة للوصول.
يخرج الحادث المؤكد أو قائمة الرصد من المنصة ككائن قابل للنقل، ليلتقطه فريق العمليات الأمنية دون إعادة إدخال البيانات.
مثال: تصدير حادث في وحدة طريق لنظام نقل ذكي إلى SOC و PSIRT.