Analystentoolkit

Eine Anwendung ist ein komplexes Gefüge aus Einzelteilen.

Die einzelnen Bestandteile, die in einer Anwendung laufen, genauer in den Blick zu nehmen, kann ein zeitraubendes Unterfangen sein. Das Analystentoolkit bietet einen Weg, die in einer Anwendung laufenden Dienste zusammenzuführen und zu verstehen, ebenso die Exponierung gegenüber bislang unbekannten Anbietern und Entitäten sowie mögliche Abhängigkeiten in der Lieferkette, die künftig Probleme verursachen könnten.

Jede moderne Website setzt sich aus Bausteinen zusammen, die andere liefern. Ein einzelner Seitenaufruf kann unbemerkt Dutzende weitere Unternehmen kontaktieren: einen Analyseanbieter, ein Werbenetzwerk, einen Schriftartendienst, einen Videoplayer, ein Chat-Widget, einen Zahlungsdienstleister, ein Content Delivery Network, einen Dienst zur Betrugserkennung. Jedes davon ist ein Lieferant. Jedes ist eine Stelle, an der Daten abfließen können, an der Code läuft, den Sie nicht geschrieben haben, und an der ein Problem im Geschäft eines anderen zu Ihrem Problem werden kann.

Diese Gesamtheit von Lieferanten ist Ihre digitale Lieferkette, und für die meisten Organisationen ist sie unsichtbar. SCVue macht sie sichtbar.

Was bietet das Toolkit?

SCVue zeichnet die Netzwerkaktivität einer Webanwendung auf, jede Anfrage, die sie stellt, jede Datei, die sie lädt, jeden Server, mit dem sie spricht, jedes Cookie, das sie setzt, und analysiert diese Aufzeichnung anschließend aus mehr als vierzig verschiedenen Blickwinkeln: an wen der Datenverkehr ging, wo auf der Welt diese Server stehen, wem sie gehören, was der Code tut, welche personenbezogenen Daten übertragen werden, ob die Sicherheitsvorkehrungen richtig konfiguriert sind und welche realen Unternehmen hinter alledem stehen.

SCVue-Bericht zu Risikofaktoren, der Befunde in den Stufen Hoch, Warnung und Info zeigt, jeweils mit Kategorie, Detail, Ursprungshost und URL.
Risikofaktoren: jeder Befund für die aktuelle Filterauswahl, nach Schweregrad sortiert, jeweils mit seinem Nachweis verknüpft.

Fragen, die es beantworten kann

Das Toolkit umfasst acht Berichtsabschnitte, um viele der Befunde zu visualisieren und zu dokumentieren, die zur Beantwortung von Fragen zu Ihrer digitalen Lieferkette nötig sind. Mit der Zeit kann das Geflecht aus Diensten und Anbietern, die auf eine Anwendung einwirken, zu einem Risiko werden, und zwar zu einem, auf das sich kurzfristig nicht leicht reagieren lässt.

An wen senden wir die Daten unserer Nutzer tatsächlich?
Nicht, wen der Anbietervertrag nennt. Wen der Browser tatsächlich kontaktiert hat, an dem Tag, an dem Sie gemessen haben.
Geht davon etwas dorthin, wohin es nicht gehen sollte?
SCVue bestimmt den physischen und rechtlichen Standort der beteiligten Server, sodass Sie sehen, wann Datenverkehr eine für Sie relevante Grenze überschreitet oder in einer Jurisdiktion landet, die Ihre Pflichten verändert.
Sind wir gegenüber einem Unternehmen exponiert, mit dem wir keine Geschäfte machen dürfen?
SCVue gleicht den Datenverkehr mit einem kuratierten Intelligence-Katalog aus Unternehmen, deren Eigentümern, deren Sanktionsstatus und den ihnen zugeordneten Einflussfaktoren ab.
Hat sich etwas verändert?
Lieferanten ändern ihren Code, ohne es Ihnen zu sagen. SCVue erfasst eine Baseline und vergleicht spätere Erfassungen damit, sodass eine unangekündigte Änderung in einem Skript eines Drittanbieters zu einem sichtbaren statt zu einem unsichtbaren Ereignis wird.
Können wir es beweisen?
Jeder Befund führt zurück auf einen bestimmten aufgezeichneten Netzwerkaufruf, mit dessen Adresse, Antwort, Inhalt und Zeitstempel. Alles lässt sich als Nachweis exportieren.

Ist es das, was Sie erwartet haben?

Die Erfassung einer Live-Sitzung aus einem Browser gibt mehr Aufschluss darüber, was in einer Anwendung läuft, als ein Drittanbieter oder ein internes Entwicklungsteam belegen kann. Der einzige Weg zu sehen, welcher Code läuft und Datenverkehr erzeugt, ist die Analyse auf granularer Ebene. Das ist einer der Vorteile des Analystentoolkits: Es ordnet und identifiziert das Bekannte und das Unbekannte.

Überblick

Ein Portfolio-Dashboard, Risikofaktoren, die Lieferkettenkarte, Veränderungen im Zeitverlauf und Überwachung.

Datenverkehr & Anfragen

Die Rohaufzeichnung dessen, was die Anwendung im Netzwerk getan hat.

Mehr erfahren
Assets

Alles, was die Anwendung geladen hat, geordnet nach der Art der Sache.

Mehr erfahren
Infrastruktur & Hosting

Physische und unternehmerische Realität hinter dem Datenverkehr: wessen Server, wessen Netz, wo.

Mehr erfahren
Datenfluss & Jurisdiktion

Wohin Informationen gehen, wo sie zur Ruhe kommen und wessen Recht für sie gilt.

Mehr erfahren
Sicherheit & Verhalten

Ob die Anwendung konfiguriert ist, sich selbst zu verteidigen, und Laufzeit-Skripting.

Mehr erfahren
Entitäten & Anbieter

Die realen Unternehmen, Personen und Produkte hinter der Technologie.

Mehr erfahren
Referenzen & Exponierung

Alles, was in den Dateien genannt wird, ob es je kontaktiert wurde oder nicht.

Mehr erfahren

Für Datenschutz und Zusammenarbeit gebaut

Vertrauenswürdigkeit, Zuverlässigkeit und Resilienz beruhen häufig auf Grundsätzen, die eine Organisation für sich übernommen hat, und diesen an Grundsätzen ausgerichteten Prozess umzusetzen ist komplexer, als Organisationen ihm zugestehen. Selten ist es die Aufgabe einer einzigen Person, ihn auszuführen, und die Verantwortung kann zu verschiedenen Zeitpunkten an verschiedene Personen delegiert werden.

Das Analystentoolkit bietet eine Validierung des Anwendungsverhaltens in Echtzeit, die sich mit einem Team teilen lässt. Wahlweise private oder Cloud-Speicherung für Anwendungserfassungen und deren Verarbeitung gibt Ihnen die Werkzeuge, um diese Informationen auf die richtige Weise zu schützen und weiterzugeben. Teams entscheiden, wo Nachweise gespeichert werden und wer darauf zugreifen kann.

Privater Arbeitsbereich

Alle Daten bleiben im Browser. Nichts verlässt den Rechner, nichts wird hochgeladen, nichts wird geteilt.

Cloud-Arbeitsbereich

Teamzugriff, geräteübergreifendes Arbeiten und serverseitig ausgeführte Überwachung machen es Teams leicht. PII wird in dem Moment aus einer Erfassung entfernt, in dem sie hochgeladen wird, sodass davon nie etwas in der Cloud gespeichert wird.

Benannte Personen, benannte Rollen

Die Berichte und Analysefunktionen des Toolkits stehen benannten Teammitgliedern mit den freigegebenen Rollen zur Verfügung. Der Zugriff lässt sich jederzeit ändern.

Nur Nachweise, niemals ein Manifest

Nichts im Analystentoolkit verlangt, dass Sie ihm einfach vertrauen. Hinter jeder Zeile steht die erfasste Anfrage, die sie erzeugt hat, mit ihrer Adresse, ihren Headern, ihrem Inhalt und ihrem Zeitstempel.

47

Eine Aufzeichnung genügt für den Anfang

Zeichnen Sie eine Sitzung im Browser auf, importieren Sie sie und lesen Sie, was zurückkommt. Ein kostenloses Community-Konto steht sofort zur Verfügung.