Renseignement sur la chaîne d'approvisionnement Internet

Éclairer la chaîne d'approvisionnement Internet qui opère au sein de votre application.

Les applications web modernes s'assemblent à l'exécution à partir de code, de médias et de données servis par des dizaines de fournisseurs tiers, presque rien de tout cela n'étant visible pour le propriétaire, et rien pour l'utilisateur. Les SBOM et les questionnaires fournisseurs décrivent ce qui devrait se charger. SCVue™ vous montre les faits : chaque fournisseur, chaque ressource, chaque charge utile sortante, capturés et analysés comme des preuves.

Le graphe interactif de la chaîne d'approvisionnement SCVue : un domaine source au centre, avec les relations de première partie et de tierce partie qui rayonnent vers l'extérieur pour un seul chargement de page.
Le graphe interactif de la chaîne d'approvisionnement : relations source, de première partie et de tierce partie pour un seul chargement de page. Cliquez sur n'importe quel nœud pour voir ses appels, ses ressources, la société propriétaire et son profil de renseignement.
Intégrité de la chaîne d'approvisionnement

Les applications web modernes sont couramment assemblées à partir de composants fournis par d'autres. Un seul chargement de page peut discrètement contacter des dizaines d'autres sociétés : un fournisseur d'analytique, une régie publicitaire, un service de polices, un lecteur vidéo, un widget de discussion, un processeur de paiement, un réseau de diffusion de contenu, un service de détection de fraude. Chacun d'eux est un fournisseur. Chacun est un endroit où des données peuvent sortir, où du code que vous n'avez pas écrit peut s'exécuter, et où un problème dans l'activité d'un tiers devient un problème dans la vôtre.

Cet ensemble de fournisseurs constitue votre chaîne d'approvisionnement numérique, et pour la plupart des organisations elle est invisible. Votre chaîne d'approvisionnement ne se limite pas aux fournisseurs avec lesquels vous avez contracté. Elle comprend le code que vous maintenez et les partenaires d'intégration technologique sur lesquels vous vous appuyez, ainsi que tout ce qu'ils chargent à leur tour.

SCVue™ a pour objet de connaître et d'identifier les dépendances technologiques présentes dans vos applications.

En examinant leur code, leurs ressources, leurs données et leurs communications réseau à l'exécution, vous pouvez voir ce que vos sites et vos applications font réellement, de qui ils dépendent tant sur le plan technologique que sur celui des intégrations tierces, et par où le risque entre dans votre chaîne d'approvisionnement.

Découverte des fournisseurs

Chaque fournisseur, hôte et service que l'application charge réellement, rattaché à des sociétés et à des produits réels.

Profilage du comportement à l'exécution

Ce que le code fait réellement : scripting, traçage, prise d'empreinte et charges utiles sortantes.

Établissement de références des ressources

Chaque ressource adressée par son contenu en SHA-256 et validée comme du code connu et de confiance.

Surveillance continue

Des recaptures planifiées détectent tout changement et déclenchent des alertes dès que le comportement évolue.

Qui peut utiliser SCVue

Conçu pour les particuliers, les entreprises, les administrations, le monde universitaire et les chercheurs

SCVue aide les personnes et les organisations à mener une surveillance complète et continue dans un large éventail de spécialités et de secteurs. C'est un outil robuste pour les organisations qui gèrent leurs propres applications et portails internes, et il accompagne tout aussi complètement les fournisseurs d'intégration, qu'ils s'appuient partiellement ou entièrement sur des fournisseurs tiers.

Prestataires de services de diligence

Vérification, évaluation des risques, enquêtes et contrôles préalables, audit et revue.

Vulnérabilités dans votre propre chaîne d'approvisionnement

Sur l'ensemble des produits technologiques et logiciels dont vous dépendez, et des personnes qui les influencent, à travers les cinq classes de chaîne d'approvisionnement : humaine, du savoir, financière, numérique et physique.

Évaluations des applications d'autres sociétés

En vue d'un partenariat, d'une acquisition, d'une analyse concurrentielle, de vulnérabilités ou de dépendances.

Recherche approfondie et analyse concurrentielle

La mesure s'effectue depuis l'extérieur, sans code source et sans rien à installer, que le travail soit commandé par la société ou mené de façon indépendante.

Parcs applicatifs destinés au public

Organisations qui gèrent ou supervisent plusieurs sites au service du domaine public.

Particuliers et entreprises

Valider la fiabilité d'un produit web.

Juridique, conformité et auditeurs

Conformité aux conditions légales, au GDPR, aux clauses de répercussion et aux juridictions.

Éditeurs de logiciels

Connaître et documenter vos dépendances tierces, un travail de type SBOM.

Testeurs et équipes PENTEST

Valider que les services et les comportements fonctionnent comme conçus et développés.

Responsables des risques

Comprendre le risque tiers dans les chaînes d'approvisionnement technologiques.

En savoir plus sur nos solutions

Comment il procède

Découvrir et visualiser à partir d'une seule capture

Analyse des facteurs de risque sur chaque requête HTTP

  • Une seule échelle: Dix moteurs d'analyse convergent vers Élevé, Avertissement et Info, chaque constat étant relié en profondeur à son rapport.
  • Risques liés au code: Faiblesses de CSP et de SRI, rétrogradations HTTPS, génération de code à l'exécution et schémas fetch-to-execute.
  • Risques liés au traçage: Balises web, paramètres de traçage et prise d'empreinte dans les médias et le trafic POST.
  • Preuves uniquement: Dérivés du code et du trafic capturés, jamais de manifestes de build.
Rapport des facteurs de risque SCVue, présentant les constats classés Élevé, Avertissement et Info avec, pour chacun, la catégorie, le détail, l'hôte d'origine et l'URL.
Constats sur une seule application, chacun relié à sa preuve.

Radiographier chaque requête, cartographier chaque flux de données sortant

  • Chaque charge utile: Inspectez ce que l'application transmet vers l'extérieur, décodé appel par appel.
  • Signalements automatiques: Prise d'empreinte des appareils, informations personnelles, traçage inter-sites et de session, journalisation des comportements.
  • Cartographie des flux de données: Voyez exactement quels prestataires reçoivent des données sur votre application et sur vos utilisateurs.
Rapport HTTP POST de SCVue listant chaque appel ayant transmis une charge utile, avec un panneau de détail décodant une charge utile et signalant la prise d'empreinte des appareils et le comportement de traçage.
Appels POST sur une page, avec la mise en évidence de ceux signalés pour prise d'empreinte des appareils.

Révéler qui se trouve derrière chaque ressource

  • Entités réelles: L'enrichissement rattache les domaines observés à des sociétés, des produits logiciels et des personnes.
  • Facteurs d'influence: Signalements sur les parties elles-mêmes : propriété, contrôle, sanctions, juridiction.
  • Renseignement approfondi: Adossé aux profils nDiligence, avec des rapports enrichis et des recherches d'analystes à la demande.
Rapport des entités SCVue rattachant les domaines observés aux sociétés qui les exploitent, avec pour chacune le pays, la catégorie et le rôle.
Les sociétés qui opèrent derrière une application, par pays et par rôle.

Cartographier l'infrastructure, l'hébergement et les juridictions

  • Inventaire complet: Domaines, noms d'hôte, adresses IP, ISP, fournisseurs cloud, CDN, certificats SSL.
  • Attribution automatique: Des moteurs de motifs identifient l'usage des CDN et des fournisseurs cloud.
  • Cartographie des juridictions: La résolution géographique et ASN montre où les données sont stockées et servies.
Matrice des noms d'hôte SCVue, listant chaque nom d'hôte observé dans une capture avec l'infrastructure et les fournisseurs qui le servent.
Matrice des noms d'hôte avec attribution CDN, adresses IP et répartition des ressources par hôte.

En savoir plus sur la plateforme

En quoi il est différent

Ce qui distingue SCVue™, c'est son approche fondée sur les preuves, issue du code et du trafic capturés

Il est conçu avec une intention : confirmer que l'application se comporte comme prévu, sans vue restreinte. Nous disposons d'un processus à dix moteurs d'analyse, avec modélisation comparative, découverte des fournisseurs, surveillance continue et signalement des facteurs d'influence. N'appliquer qu'un seul ou quelques-uns de ces processus peut laisser un angle mort à l'avenir.

Des preuves, pas des déclarations

Rapporte ce que le code et le trafic sont observés en train de faire, jamais ce qu'un manifeste déclare.

Trois axes indépendants

Comparez n'importe quel rapport selon le temps, le contexte de capture et la page.

Facteurs de risque et d'influence

Le code est-il risqué ? Les parties qui se trouvent derrière sont-elles signalées ?

Confidentialité dès la conception

Un espace de travail local et privé conserve toutes les données dans le navigateur. Le stockage cloud ne reçoit que des données dont les charges utiles POST ont été expurgées des PII.

En savoir plus sur SCVue

Comment commencer

Une seule capture peut vous lancer

Démarrer avec l'édition Community est simple. Lorsque vos besoins évoluent, que vous avez un problème plus difficile à résoudre ou une grande organisation à accompagner, nous proposons des options flexibles pour vous aider. Nous n'avons pas seulement des options technologiques avancées, nous offrons également un appui d'experts mobilisable pour vos défis les plus difficiles.

Capturer

Importez une capture HAR, ou laissez SCVue capturer à distance depuis de vrais navigateurs sur de vrais appareils dans des villes du monde entier, avec interaction scriptée.

Interpréter et normaliser

Un modèle de données unique et dédupliqué couvrant applications, versions, collections, vues et appels.

Analyser

Dix moteurs profilent le code, le trafic, les charges utiles, les médias, les entités et l'infrastructure.

Rapporter et surveiller

Tableaux de bord, références, écarts et alertes dans un kit complet de l'analyste.

Voir les éditions et les tarifs

Révélez et surveillez la chaîne d'approvisionnement numérique de votre application

Commencez gratuitement avec Community, ou demandez-nous une démonstration guidée sur votre propre portefeuille.

SCVue est développé par nDiligence, qui l'utilise pour ses propres investigations. SCVue met la mesure entre vos mains ; lorsqu'une question dépasse le cadre d'une capture, Digital Supply Chain et Equity Chain Mapping prennent le relais.