Inteligencia sobre la cadena de suministro de internet

Iluminamos la cadena de suministro de internet que opera dentro de su aplicación.

Las aplicaciones web modernas se ensamblan en tiempo de ejecución a partir de código, medios y datos servidos por decenas de proveedores externos, casi nada de ello visible para el propietario y nada de ello para el usuario. Los SBOM y los cuestionarios de proveedores describen lo que debería cargarse. SCVue™ le muestra los hechos: cada proveedor, cada recurso, cada carga útil saliente, capturados y analizados como evidencia.

El grafo interactivo de cadena de suministro de SCVue: un dominio de origen en el centro, con relaciones propias y de terceros que se extienden hacia fuera para una única carga de página.
El grafo interactivo de la cadena de suministro: relaciones de origen, propias y de terceros para una única carga de página. Haga clic en cualquier nodo para ver sus llamadas, sus activos, la empresa propietaria y su perfil de inteligencia.
Integridad de la cadena de suministro

Las aplicaciones web modernas suelen ensamblarse a partir de piezas suministradas por otras personas. Una única carga de página puede contactar de forma silenciosa con decenas de otras empresas: un proveedor de analítica, una red publicitaria, un servicio de fuentes, un reproductor de vídeo, un widget de chat, una pasarela de pago, una red de distribución de contenidos, un servicio de detección de fraude. Cada uno de ellos es un proveedor. Cada uno es un lugar por el que pueden salir datos, donde puede ejecutarse código que usted no escribió y donde un problema del negocio de otra persona se convierte en un problema del suyo.

Ese conjunto de proveedores es su cadena de suministro digital y, para la mayoría de las organizaciones, es invisible. Su cadena de suministro no son solo los proveedores que contrató. Es el código que mantiene y los socios de integración tecnológica sobre los que construye, junto con todo lo que estos cargan a su vez.

SCVue™ trata de conocer e identificar las dependencias tecnológicas dentro de sus aplicaciones.

Al examinar su código, sus recursos, sus datos y su comunicación de red en tiempo de ejecución, puede ver lo que sus sitios y aplicaciones hacen realmente, de quién dependen tanto desde el punto de vista tecnológico como desde el de la integración de terceros, y por dónde entra el riesgo en su cadena de suministro.

Descubrimiento de proveedores

Todos los proveedores, hosts y servicios que la aplicación carga realmente, resueltos a empresas y productos reales.

Perfilado del comportamiento en tiempo de ejecución

Lo que el código hace realmente: scripting, rastreo, fingerprinting y cargas útiles salientes.

Línea base de recursos

Cada recurso direccionado por contenido mediante SHA-256 y validado como código conocido y de confianza.

Monitorización continua

Las recapturas programadas detectan cualquier cambio y generan alertas en cuanto el comportamiento varía.

Quién puede usar SCVue

Creado para particulares, empresas, gobiernos, el mundo académico e investigadores

SCVue ayuda a personas y organizaciones a realizar una monitorización completa y continua en una amplia variedad de especialidades y sectores. Es una herramienta sólida para las organizaciones que gestionan sus propias aplicaciones y portales internos, y da soporte a los proveedores de integración con la misma amplitud, tanto si dependen en parte como por completo de proveedores externos.

Proveedores de servicios de diligencia

Verificación, evaluación de riesgos, comprobación de antecedentes y cribado, auditoría y revisión.

Vulnerabilidades en su propia cadena de suministro

En los productos tecnológicos y de software de los que depende, y en las personas que influyen en ellos, a través de las cinco clases de cadena de suministro: humana, de conocimiento, financiera, digital y física.

Evaluaciones de las aplicaciones de otras empresas

Para una posible asociación, adquisición, análisis competitivo, vulnerabilidades o dependencias.

Investigación en profundidad y análisis competitivo

La medición funciona desde fuera, sin código fuente y sin nada que instalar, tanto si el trabajo lo encarga la empresa como si se realiza de forma independiente.

Carteras de cara al público

Organizaciones que gestionan o supervisan varios sitios que prestan servicio al dominio público.

Particulares y empresas

Validar la fiabilidad de un producto basado en la web.

Departamentos jurídicos, de cumplimiento y auditores

Cumplimiento de términos legales, GDPR, cláusulas de traspaso y jurisdicciones.

Proveedores de software

Conocer y documentar sus dependencias de terceros, trabajo de tipo SBOM.

Evaluadores y equipos de PENTEST

Validar que los servicios y el comportamiento funcionan según lo diseñado y desarrollado.

Gestores de riesgos

Comprender el riesgo de terceros en las cadenas de suministro tecnológicas.

Vea más sobre nuestras soluciones

Cómo lo hace

Descubra y visualice a partir de una sola captura

Análisis de factores de riesgo en cada petición HTTP

  • Una escala: Diez motores de análisis se agregan en Alto, Advertencia e Información, y cada hallazgo enlaza directamente con su informe.
  • Riesgos de código: Debilidades de CSP y SRI, degradaciones de HTTPS, generación de código en tiempo de ejecución y patrones de fetch-to-execute.
  • Riesgos de rastreo: Balizas web, parámetros de rastreo y fingerprinting en el tráfico de medios y POST.
  • Solo evidencia: Derivada del código y el tráfico capturados, nunca de manifiestos de compilación.
Informe de factores de riesgo de SCVue, que muestra los hallazgos clasificados como Alto, Advertencia e Información con la categoría, el detalle, el host de origen y la URL de cada uno.
Hallazgos sobre una única aplicación, cada uno enlazado con su evidencia.

Radiografíe cada petición, cartografíe cada flujo de datos saliente

  • Cada carga útil: Inspeccione lo que la aplicación transmite hacia fuera, descodificado llamada a llamada.
  • Marcas automáticas: Fingerprinting de dispositivo, información personal, rastreo entre sitios y de sesión, registro de comportamiento.
  • Mapeo de flujos de datos: Vea exactamente qué proveedores de servicios reciben datos sobre su aplicación y sus usuarios.
Informe de HTTP POST de SCVue que enumera cada llamada que transmitió una carga útil, con un panel de detalle que descodifica una carga útil y señala fingerprinting de dispositivo y comportamiento de rastreo.
Llamadas POST en una página, con las señaladas por fingerprinting de dispositivo destacadas.

Revelar quién está detrás de cada recurso

  • Entidades reales: El enriquecimiento resuelve los dominios observados a empresas, productos de software y personas.
  • Factores de influencia: Marcas sobre las propias partes: propiedad, control, sanciones, jurisdicción.
  • Inteligencia en profundidad: Respaldada por los perfiles de nDiligence, con informes ampliados bajo demanda e investigación de analistas.
Informe de entidades de SCVue que resuelve los dominios observados a las empresas que los operan, con el país, la categoría y la función de cada una.
Las empresas que operan detrás de una aplicación, por país y función.

Cartografíe la infraestructura, el alojamiento y las jurisdicciones

  • Inventario completo: Dominios, nombres de host, IP, ISP, proveedores de nube, CDN, certificados SSL.
  • Atribución automática: Los motores de patrones identifican el uso de CDN y de proveedores de nube.
  • Mapeo de jurisdicciones: La resolución geográfica y de ASN muestra dónde se almacenan y se sirven los datos.
Matriz de nombres de host de SCVue, que enumera todos los nombres de host observados en una captura junto con la infraestructura y los proveedores que los sirven.
Matriz de nombres de host con atribución de CDN, IP y mezcla de activos por host.

Vea más sobre la plataforma

En qué se diferencia

Lo que distingue a SCVue™ es su enfoque basado en evidencias, derivado del código y el tráfico capturados

Está construido con una intención: confirmar que la aplicación funciona como se espera sin una visión limitada. Tenemos un proceso de diez motores de análisis, con modelado comparativo, descubrimiento de proveedores, monitorización continua y marcado de factores de influencia. Ejecutar solo uno o un par de estos procesos puede dejar un punto ciego en el futuro.

Evidencias, no afirmaciones

Informa de lo que se observa que hacen el código y el tráfico, nunca de lo que declara un manifiesto.

Tres ejes independientes

Compare cualquier informe a lo largo del tiempo, del contexto de captura y de la página.

Factores de riesgo e influencia

¿Es arriesgado el código? ¿Están señaladas las partes que hay detrás?

Privacidad desde el diseño

Un espacio de trabajo local y privado mantiene todos los datos en el navegador. El almacenamiento en la nube solo recibe datos cuyas cargas útiles POST se han depurado de PII.

Vea más sobre SCVue

Cómo empezar

Una sola captura puede ponerle en marcha

Empezar con la edición Community es fácil. Cuando sus necesidades evolucionen, o tenga un problema más difícil que resolver, o una gran organización a la que dar soporte, disponemos de opciones flexibles para ayudarle. No solo tenemos opciones tecnológicas avanzadas, también contamos con soporte de refuerzo para sus retos más difíciles.

Capturar

Importe una captura HAR, o deje que SCVue capture de forma remota desde navegadores reales en dispositivos reales en ciudades de todo el mundo, con interacción guionizada.

Procesar y normalizar

Un único modelo de datos deduplicado para aplicaciones, versiones, colecciones, vistas y llamadas.

Analizar

Diez motores perfilan el código, el tráfico, las cargas útiles, los medios, las entidades y la infraestructura.

Informar y monitorizar

Paneles, líneas base, deltas y alertas en un completo conjunto de herramientas del analista.

Vea las ediciones y los precios

Revele y monitorice la cadena de suministro digital de su aplicación

Empiece gratis con Community, o pídanos una demostración guiada sobre su propia cartera.

SCVue está desarrollado por nDiligence, que lo utiliza en sus propias investigaciones. SCVue pone la medición en sus manos; cuando una pregunta va más allá de una captura, Digital Supply Chain y Equity Chain Mapping la llevan más lejos.