Correlens

用例 · 供应链风险

把供应商入侵定位到真正受威胁的零部件。

当一名暗网参与者宣称出售据称从大型互联工程合作伙伴处窃取的数据时,有价值的问题从来不只是“这是真的吗?”,而是“这家供应商涉及我们的哪些组件、ECU 和项目?”。平台正是这样回答这个问题。

1 · 信号出现一名参与者在暗网论坛上宣称出售约 35 GB 据称从 Accenture 窃取的数据,包括源代码、云令牌和凭据。Accenture 公开确认发生过事件,但宣称的数据量从未得到验证。
2 · 评估,而不是放大AI 将该主张与参与者的历史记录进行权衡。由于该参与者曾夸大其说辞,信号被评为中等置信度:记录在案,但不作为事实升级。
3 · 关联到您的图谱该供应商已在您的登记册中,与其提供给您的组件相关联。平台将入侵定位到具体的共享组件、承载这些组件的 ECU 和面临风险的项目,并按风险排序。
4 · 由人员决策分析师确认相关性,根据真实车辆环境重新评分,并记录决定及其依据。审计轨迹由日常工作自然形成。

结果

决策轨迹

一则含糊的暗网炫耀,在几分钟内就被转化为一份按优先级排列的组件和项目短清单,并明确了负责人和已记录的处置决定,而不再需要仓促排查。同一条证据链也正是评估人员随后会要求查看的材料。

决策轨迹示例数据
09:41从多个来源收集并去重的信号SIG-4471
09:41信心根据行为历史进行评估0.62 · MEDIUM
09:43定位到共享组件和程序3 COMPONENTS
10:02分析师确认了相关性,并根据上下文重新评分分析师 K.M.
10:05导出为STIX 2.1到(V)SOCSTIX 2.1
上述每一步都是一个记录:谁、何时、发生了什么变化、以及为什么。

公开案例

五年公开案例,同一个共同问题。

来自汽车及相关行业的公开报道供应商事件。没有一起始于买方自身被入侵,但每一起都需要在数小时内回答同一个问题:这家供应商涉及我们的哪些组件、项目和工厂?

Accenture · 2021 年与 2026 年

2021 年 8 月,LockBit 2.0 团伙宣称从 Accenture 窃取了约 6 TB 数据,并索要 5000 万美元;数据确实被访问的确认直到后续的季度财报才出现。2026 年 7 月,另一名参与者在犯罪论坛上出售源代码、云密钥和凭据,研究人员指出泄露文件树中带有客户品牌名称的文件夹才是真正的风险所在。两次事件中的数字都来自攻击者本人,而最有用的第一步始终是弄清这一说法究竟涉及哪些实际对象。

公开报道 1公开报道 2

Continental · 2022

LockBit 在被发现前的约一个月里持续窃取这家一级供应商的内部文件,随后以 5000 万美元的价格出售这些数据。Continental 为 VW、BMW、Mercedes-Benz 和 Ford 等多家车企供货,因此一家供应商被窃取的档案,就成了多家整车厂共同面对的暴露问题。

公开报道

Toyota / Kojima Industries · 2022

一次针对本土零部件供应商的网络攻击导致 Toyota 的订购系统瘫痪。由于准时制生产模式没有缓冲空间,Toyota 在 14 家工厂停产 28 条生产线一整天,估计损失 13,000 辆汽车的产量,而 Toyota 自身并未被入侵。

公开报道

Denso · 2022

Pandora 团伙在同一个月宣称从 Denso 的德国业务中窃取了 1.4 TB 数据。Denso 在发现后立即切断网络访问,并表示没有生产受到影响:买方关系与 Kojima 相同,但受影响的系统不同,波及范围也不同。

公开报道

为什么这是强制要求,而非可选项

每个框架都会在某处提出供应商问题。

不同的监管机构,本质要求相同:知道哪些供应商涉及哪些内容,并能够证明这一点。

21434 · Clause 7 分布式活动:当网络安全工作在客户与供应商之间分配时,职责由《网络安全接口协议》界定,并在供应商选型阶段进行评估。
21434 · Clause 15 TARA 覆盖范围内的每个组件,供应商提供的组件同样纳入该分析,并记录相应的处置决定。
UNECE R155 经认证的 CSMS 必须管理整个供应链的风险:要求逐级传达给供应商,网络安全证据按组件回传。
EU CRA · Art. 13 对第三方和开源组件进行尽职调查,并有义务将其中发现的漏洞报告给其制造商或维护者。
NIS2 · Art. 21(2)(d) 供应链安全涵盖与每家直接供应商的关系,并需权衡该供应商自身的漏洞和实践。
DORA · Art. 28 金融实体(包括作为持牌机构的整车厂自有金融与租赁子公司)需保持一份最新的 ICT 第三方安排登记册,按关键程度分类并向监管机构报告。
TISAX / VDA ISA 整车厂要求处理共享数据或原型的供应商持有与数据敏感程度相匹配的 TISAX 评估等级标签。
SBOM practice 源自美国 EO 14028 行政令及 NTIA 最低要素要求;该联邦强制规定已于 2026 年 2 月经 OMB 政策调整而废止,但 R156 和 CRA 仍要求每次发布提供组件级物料清单。

此映射仅为导航辅助,不构成认证声明。评估前请对照官方文本核实条款编号及其当前效力。

Correlens 适合的位置

每起事件都需要的登记册,正是每项标准所要求的登记册。

上述每一起案例,在受影响供应商完成自身调查之前,就已经变成了下游问题。能够缩短这一时间差的正是各框架所要求的同一份材料:一份实时登记册,记录哪家供应商为哪个项目提供哪些组件。Correlens 让这份登记册保持最新,将新信号与之关联,并在分析师做出决定的同时记录下来,使事件响应与审计证据成为同一份材料,而不是两项独立工作。

查看这一流程如何应用于您的供应商。

在我的供应商上运行