Correlens

حالة استخدام · مخاطر سلاسل التوريد

اختراق مورّد، مرتبط بالأجزاء التي يعرّضها للخطر.

عندما عرض أحد الفاعلين في الويب المظلم بيانات زعم أنها مسروقة من شريك هندسي كبير ومترابط، لم يكن السؤال المفيد فقط «هل هذا حقيقي؟»، بل «ما المكوّنات ووحدات ECU والبرامج التي يتعامل معها هذا المورّد لدينا؟». وهكذا تجيب المنصة عن هذا السؤال.

1 · وصول الإشارةيعرض فاعل في منتدى بالويب المظلم نحو 35 جيجابايت يزعم أنها مسروقة من Accenture، وتشمل شفرة مصدرية ورموزا سحابية وبيانات اعتماد. أكدت Accenture وقوع حادث علنا، لكن الحجم المعلن لم يتحقق منه.
2 · تقييم دون تضخيمتوازن تقنيات الذكاء الاصطناعي بين الادعاء والسجل السابق للفاعل. ولأن لديه تاريخا موثقا في تضخيم الادعاءات، تصنف الإشارة بثقة متوسطة: تسجل ولا تصعد كحقيقة مؤكدة.
3 · الربط برسمك البيانيالمورّد مسجَّل بالفعل في سجلّك، ومرتبط بالمكوّنات التي يزوّدك بها. وتحدد المنصة المكوّنات المشتركة بدقة، ووحدات ECU التي تستضيفها، والبرامج المعرّضة للخطر، مرتَّبةً حسب مستوى الخطورة.
4 · القرار البشرييؤكد المحلل الصلة ويعيد التقييم وفق سياق المركبة الفعلي، ثم يسجل القرار ومبرراته. ويتكوّن مسار التدقيق من تلقاء نفسه أثناء العمل.

النتيجة

مسار القرارات

تحولت مزاعم مبهمة على الويب المظلم، خلال دقائق بدلًا من استنفار فوضوي، إلى قائمة قصيرة ومرتبة من المكوّنات والبرامج، مع مالك وقرار موثّق. ويصبح مسار الأدلة نفسه هو ما يطلبه المقيّم لاحقًا.

مسار القراراتبيانات نموذجية
09:41الإشارات المستلمة وتم تنقيتها من المصادر المتعددةSIG-4471
09:41الثقة مُقَدَّرة بناءً على تاريخ الفاعل0.62 · MEDIUM
09:43تم حل المشكلة للمكوّنات والبرامج المشتركة3 COMPONENTS
10:02أكد المحلل على الملاءمة، وأعاد تسجيله للسياقمحلل K.M.
10:05تصدير كـ STIX 2.1 إلى (V)SOCSTIX 2.1
كل خطوة أعلاه هي سجل: من، متى، ما تغير، ولماذا.

حالات علنية

خمس سنوات من الأمثلة العلنية، سؤال واحد مشترك.

حوادث مورّدين أُبلغ عنها علنا في قطاع السيارات والقطاعات المجاورة. لم يبدأ أي منها كاختراق للمشتري نفسه، لكن كل واحد منها احتاج إلى الإجابة نفسها خلال ساعات: ما المكوّنات والبرامج والمصانع التي يتعامل معها هذا المورّد لدينا؟

Accenture · 2021 و2026

في أغسطس 2021 زعمت مجموعة LockBit 2.0 سرقة نحو 6 تيرابايت من بيانات Accenture وطالبت بمبلغ 50 مليون دولار، ولم يأتِ تأكيد الوصول إلى البيانات إلا في تقرير ربع سنوي لاحق. وفي يوليو 2026 عرض فاعل آخر على منتدى إجرامي شفرة مصدرية ومفاتيح سحابية وبيانات اعتماد، وأشار باحثون إلى مجلدات تحمل أسماء عملاء داخل الشجرة المسرّبة باعتبارها التعرّض الحقيقي. وفي الحالتين جاء الرقم من المهاجم نفسه، وكانت الخطوة الأولى المفيدة هي ربط الادعاء بما يتعلق به فعليا.

تقارير علنية 1تقارير علنية 2

Continental · 2022

استخرجت LockBit ملفات داخلية من هذا المورّد من المستوى الأول على مدى نحو شهر قبل اكتشافها، ثم عرضت البيانات للبيع مقابل 50 مليون دولار. ويزوّد Continental شركات مثل VW و BMW و Mercedes-Benz و Ford من بين آخرين، فأرشيف مسروق من مورّد واحد يصبح سؤال تعرّض يخص عدة مصنّعين.

تقارير علنية

Toyota / Kojima Industries · 2022

أدى هجوم إلكتروني على مورّد قطع غيار محلي إلى تعطيل أنظمة الطلب لدى Toyota. ونظرا لغياب أي هامش احتياطي في نموذج الإنتاج الآني، أوقفت Toyota 28 خط إنتاج في 14 مصنعا ليوم كامل، بخسارة إنتاج تقدَّر بنحو 13,000 مركبة، من دون أن تتعرض هي نفسها للاختراق.

تقارير علنية

Denso · 2022

زعمت مجموعة Pandora سرقة 1.4 تيرابايت من عمليات Denso في ألمانيا في الشهر نفسه. وقطعت Denso الوصول إلى الشبكة فور الاكتشاف ولم تُبلّغ عن أي أثر في الإنتاج: علاقات المشتري نفسها كما في Kojima، لكن نطاق التأثير يختلف باختلاف النظام المتضرر.

تقارير علنية

لماذا هذا إلزامي وليس اختياريا

كل إطار تنظيمي يطرح سؤال المورّد في مكان ما.

جهات تنظيمية مختلفة، لكن المطلب الأساسي واحد: معرفة أي مورّد يتعامل مع ماذا، والقدرة على إثبات ذلك.

21434 · Clause 7 الأنشطة الموزّعة: عندما يُقسَّم عمل الأمن السيبراني بين العميل والمورّد، تُحدَّد المسؤوليات في اتفاقية واجهة الأمن السيبراني، وتُقيَّم عند اختيار المورّد.
21434 · Clause 15 يغطي تحليل TARA كل مكوّن ضمن النطاق، وتُدرَج المكوّنات القادمة من المورّدين في التحليل نفسه مع قرار معالجة موثّق.
UNECE R155 يجب أن يدير نظام CSMS المعتمد المخاطر عبر سلسلة التوريد بأكملها: متطلبات تنتقل تدريجيًا إلى المورّدين، وأدلة أمن سيبراني ترد لكل مكوّن.
EU CRA · Art. 13 العناية الواجبة تجاه مكوّنات الأطراف الثالثة ومكوّنات المصدر المفتوح، والتزام بإبلاغ الصانع أو الجهة القائمة على الصيانة بأي ثغرة تُكتشف فيها.
NIS2 · Art. 21(2)(d) أمن سلاسل التوريد يغطي العلاقة مع كل مورّد مباشر، ويُقيَّم في ضوء ثغرات ذلك المورّد وممارساته الخاصة.
DORA · Art. 28 تحتفظ الكيانات المالية، بما في ذلك أذرع التمويل التابعة لمصنّعي المركبات (OEM) وشركات التأجير المرخَّصة الواقعة ضمن النطاق، بسجل محدَّث لكل ترتيب مع طرف ثالث في تقنية المعلومات والاتصالات، مصنَّف حسب درجة الأهمية الحرجة، ومُبلَّغ به إلى الجهات التنظيمية.
TISAX / VDA ISA يشترط المصنّعون على المورّدين الذين يتعاملون مع بيانات مشتركة أو نماذج أولية الحصول على تصنيف TISAX بمستوى تقييم يتناسب مع حساسية البيانات.
SBOM practice نشأت هذه الممارسة من الأمر التنفيذي الأمريكي EO 14028 والعناصر الدنيا لهيئة NTIA، وأُلغي الإلزام الفيدرالي بتغيير في سياسة OMB في فبراير 2026، لكن R156 و CRA ما زالا يتوقعان قوائم مكوّنات على مستوى المكوّن الواحد مع كل إصدار.

هذا الربط أداة استرشادية للتنقل، وليس ادعاء بالحصول على شهادة. تحقق من أرقام البنود ونفاذها الحالي في النصوص الرسمية قبل أي تقييم.

أين يقع Correlens

السجل الذي احتاجه كل حادث هو نفسه الذي يطلبه كل معيار.

تحوّلت كل حالة من الحالات أعلاه إلى مشكلة في مرحلة لاحقة قبل أن ينتهي المورّد المتأثر من تحقيقه الخاص. والوسيلة التي تقلّص هذه الفجوة هي نفسها التي تطلبها الأطر التنظيمية: سجل حي يوضح أي مورّد يزوّد أي مكوّن لأي برنامج. تحافظ Correlens على تحديث هذا السجل، وتربط كل إشارة جديدة به، وتسجّل قرار المحلل لحظة اتخاذه، بحيث تصبح الاستجابة للحوادث وأدلة التدقيق وثيقة واحدة لا مهمتين منفصلتين.

شاهد هذه العملية مطبقة على مورّديك.

طبّقه على مورّديّ