Gestion des risques de la chaîne d’approvisionnement
Lorsque votre fournisseur est compromis, vous êtes informé en premier.
Vos fournisseurs intègrent votre surface de risque dès qu’ils vous livrent du code. Correlens les surveille dans les sources de renseignement, évalue le bruit et corrèle une compromission aux composants et programmes exacts qu’elle met en danger.
| Fournisseur | Niveau | Accord d’interface | Politique de CVD | Support jusqu’à | Signaux |
|---|---|---|---|---|---|
| Silicon vendor · gateway MCU | Tier 2 | signé | coordonnée | 2032-06 | 1 actif |
| Telematics stack provider | Tier 1 | signé | coordonnée | 2031-01 | rien à signaler |
| IVI middleware vendor | Tier 1 | en négociation | mailbox only | 2029-09 | 2 à suivre |
| OSS crypto library | OSS | n/a | CVD publique | communauté | rien à signaler |
De la compromission à l’impact
D’une revendication sur un forum aux pièces sur votre ligne.
Une revendication de compromission n’est utile que lorsqu’elle est résolue par rapport à ce que le fournisseur vous fournit réellement. La corrélation s’étend sur votre registre et vos SBOM, et ce qui ne peut pas être vérifié est indiqué comme tel.
- Confiance d’abord. L’histoire de l’acteur et les spécificités de la revendication déterminent le score ; une vantardise n’est pas un incident.
- Exposition résolue. Les composants partagés, les nœuds sur lesquels ils se trouvent et les programmes à risque, classés.
- Sensible à l’interface. L’état de l’accord d’interface de cybersécurité et la politique CVD vous indiquent comment le fournisseur répondra.
Votre registre de fournisseurs et vos SBOM restent à l’intérieur de la plateforme. La surveillance lit les sources publiques et le dark web ; rien sur vos programmes n’est partagé à l’extérieur.