Intelligence sulla supply chain di internet

Illuminiamo la supply chain di internet che opera all'interno della sua applicazione.

Le applicazioni web moderne si assemblano in fase di esecuzione a partire da codice, contenuti multimediali e dati serviti da decine di fornitori terzi, quasi nulla di tutto ciò è visibile al proprietario e nulla lo è all'utente. Gli SBOM e i questionari fornitore descrivono ciò che dovrebbe caricarsi. SCVue™ le mostra i fatti: ogni fornitore, ogni risorsa, ogni payload in uscita, acquisito e analizzato come prova.

Il grafo interattivo della supply chain di SCVue: un dominio di origine al centro, con le relazioni di prima parte e di terze parti che si diramano verso l'esterno per un singolo caricamento di pagina.
Il grafo interattivo della supply chain: relazioni di origine, di prima parte e di terze parti per un singolo caricamento di pagina. Faccia clic su un nodo qualsiasi per vederne le chiamate, gli asset, l'azienda proprietaria e il profilo di intelligence.
Integrità della supply chain

Le applicazioni web moderne sono comunemente assemblate a partire da componenti forniti da altri. Un singolo caricamento di pagina può contattare silenziosamente decine di altre aziende: un provider di analytics, una rete pubblicitaria, un servizio di font, un player video, un widget di chat, un processore di pagamenti, una rete di distribuzione dei contenuti, un servizio di rilevamento delle frodi. Ognuno di questi è un fornitore. Ognuno è un punto in cui i dati possono uscire, in cui può essere eseguito codice che lei non ha scritto e in cui un problema nell'attività di qualcun altro diventa un problema nella sua.

Quell'insieme di fornitori è la sua supply chain digitale e, per la maggior parte delle organizzazioni, è invisibile. La sua supply chain non è composta soltanto dai fornitori con cui ha stipulato un contratto. È il codice che mantiene e i partner di integrazione tecnologica su cui costruisce, insieme a tutto ciò che essi caricano a loro volta.

SCVue™ serve a conoscere e identificare le dipendenze tecnologiche all'interno delle sue applicazioni.

Esaminando il loro codice, le risorse, i dati e la comunicazione di rete in fase di esecuzione, può vedere cosa fanno realmente i suoi siti e le sue app, da chi dipendono sia dal punto di vista tecnologico sia da quello dell'integrazione di terze parti, e dove il rischio entra nella sua supply chain.

Individuazione dei fornitori

Ogni fornitore, host e servizio che l'applicazione carica davvero, ricondotto ad aziende e prodotti reali.

Profilazione del comportamento in esecuzione

Ciò che il codice fa davvero: scripting, tracciamento, fingerprinting e payload in uscita.

Baseline delle risorse

Ogni risorsa indirizzata per contenuto tramite SHA-256 e validata come codice noto e attendibile.

Monitoraggio continuo

Le riacquisizioni programmate rilevano ogni cambiamento e generano avvisi nel momento in cui il comportamento cambia.

Chi può usare SCVue

Pensato per privati, imprese, enti pubblici, università e ricercatori

SCVue aiuta persone e organizzazioni a svolgere un monitoraggio completo e continuo in un'ampia gamma di specializzazioni e settori. È uno strumento solido per le organizzazioni che gestiscono le proprie applicazioni e i propri portali interni, e supporta con la stessa completezza i provider di integrazione, sia che si affidino in parte sia interamente a fornitori terzi.

Fornitori di servizi di due diligence

Verifica, valutazione del rischio, controlli e screening, audit e revisione.

Vulnerabilità nella sua supply chain

Nei prodotti tecnologici e software da cui dipende e nelle persone che li influenzano, attraverso tutte e cinque le classi di supply chain: persone, conoscenza, finanziaria, digitale e fisica.

Valutazioni delle applicazioni di altre aziende

Per possibili partnership, acquisizioni, analisi della concorrenza, vulnerabilità o dipendenze.

Ricerca approfondita e analisi della concorrenza

La misurazione funziona dall'esterno, senza codice sorgente e senza nulla da installare, sia che il lavoro sia commissionato dall'azienda sia che venga svolto in modo indipendente.

Portafogli rivolti al pubblico

Organizzazioni che gestiscono o supervisionano più siti al servizio del dominio pubblico.

Privati e imprese

Validare l'affidabilità di un prodotto basato sul web.

Legale, compliance e revisori

Conformità a termini di legge, GDPR, clausole di flow-down e giurisdizioni.

Fornitori di software

Conoscere e documentare le proprie dipendenze di terze parti, attività in stile SBOM.

Tester e team PENTEST

Validare che i servizi e i comportamenti funzionino come progettati e sviluppati.

Risk manager

Comprendere il rischio di terze parti nelle supply chain tecnologiche.

Scopra di più sulle nostre soluzioni

Come lo fa

Scopra e visualizzi da una sola acquisizione

Analisi dei fattori di rischio su ogni richiesta HTTP

  • Una sola scala: Dieci motori di analisi convergono su Alto, Avviso e Info, con ogni riscontro collegato in profondità al proprio report.
  • Rischi del codice: Debolezze di CSP e SRI, downgrade da HTTPS, generazione di codice in fase di esecuzione e pattern fetch-to-execute.
  • Rischi di tracciamento: Web beacon, parametri di tracciamento e fingerprinting nei contenuti multimediali e nel traffico POST.
  • Solo prove: Derivati dal codice e dal traffico acquisiti, mai dai manifest di build.
Report dei fattori di rischio di SCVue, che mostra i riscontri classificati come Alto, Avviso e Info con categoria, dettaglio, host di origine e URL per ciascuno.
Riscontri su una singola applicazione, ciascuno collegato alla propria prova.

Radiografi ogni richiesta, mappi ogni flusso di dati in uscita

  • Ogni payload: Ispezioni ciò che l'applicazione trasmette all'esterno, decodificato chiamata per chiamata.
  • Segnalazioni automatiche: Fingerprinting del dispositivo, informazioni personali, tracciamento cross-site e di sessione, registrazione dei comportamenti.
  • Mappatura dei flussi di dati: Veda esattamente quali fornitori di servizi ricevono dati sulla sua applicazione e sui suoi utenti.
Report HTTP POST di SCVue che elenca ogni chiamata che ha trasmesso un payload, con un pannello di dettaglio che decodifica un payload e segnala fingerprinting del dispositivo e comportamenti di tracciamento.
Chiamate POST su una pagina, con quelle segnalate per fingerprinting del dispositivo messe in evidenza.

Sveliamo chi c'è dietro ogni risorsa

  • Entità reali: L'arricchimento riconduce i domini osservati ad aziende, prodotti software e persone.
  • Fattori di influenza: Segnalazioni sulle parti stesse: proprietà, controllo, sanzioni, giurisdizione.
  • Intelligence approfondita: Supportata dai profili nDiligence, con report avanzati su richiesta e ricerche degli analisti.
Report delle entità di SCVue che riconduce i domini osservati alle aziende che li gestiscono, con paese, categoria e ruolo per ciascuna.
Le aziende che operano dietro una singola applicazione, per paese e ruolo.

Mappi l'infrastruttura, l'hosting e le giurisdizioni

  • Inventario completo: Domini, hostname, IP, ISP, provider cloud, CDN, certificati SSL.
  • Attribuzione automatica: I motori di pattern identificano l'uso di CDN e provider cloud.
  • Mappatura delle giurisdizioni: La risoluzione geografica e ASN mostra dove i dati sono archiviati e serviti.
Matrice degli hostname di SCVue, che elenca ogni hostname osservato in un'acquisizione insieme all'infrastruttura e ai provider che lo servono.
Matrice degli hostname con attribuzione CDN, IP e mix di asset per host.

Scopra di più sulla piattaforma

In cosa si differenzia

Ciò che rende SCVue™ distintivo è il suo approccio basato sulle prove, derivato dal codice e dal traffico acquisiti

È costruito con uno scopo preciso: confermare che l'applicazione si comporti come previsto, senza una visione ristretta. Disponiamo di un processo con dieci motori di analisi, con modellazione comparativa, individuazione dei fornitori, monitoraggio continuo e segnalazione dei fattori di influenza. Eseguire solo uno o due di questi processi può lasciare un punto cieco in futuro.

Prove, non affermazioni

Riporta ciò che si osserva fare al codice e al traffico, mai ciò che dichiara un manifest.

Tre assi indipendenti

Confronti qualsiasi report nel tempo, per contesto di acquisizione e per pagina.

Fattori di rischio e di influenza

Il codice è rischioso? Le parti che ci stanno dietro sono segnalate?

Privacy by design

Un workspace locale e privato mantiene tutti i dati nel browser. L'archiviazione cloud riceve solo dati i cui payload POST sono stati ripuliti dalle PII.

Scopra di più su SCVue

Come iniziare

Una sola acquisizione può bastare per iniziare

Iniziare con l'edizione Community è semplice. Quando le sue esigenze cresceranno, o avrà un problema più difficile da risolvere, o una grande organizzazione da supportare, abbiamo opzioni flessibili per aiutarla. Non solo offriamo opzioni tecnologiche avanzate, ma mettiamo anche a disposizione un supporto specialistico per le sue sfide più impegnative.

Acquisizione

Importi un'acquisizione HAR, oppure lasci che SCVue acquisisca da remoto da browser reali su dispositivi reali in città di tutto il mondo, con interazione da script.

Analisi sintattica e normalizzazione

Un unico modello di dati deduplicato per applicazioni, versioni, raccolte, viste e chiamate.

Analisi

Dieci motori profilano codice, traffico, payload, contenuti multimediali, entità e infrastruttura.

Report e monitoraggio

Dashboard, baseline, delta e avvisi in un Kit dell'analista completo.

Veda edizioni e prezzi

Riveli e monitori la supply chain digitale della sua applicazione

Inizi gratis con Community, oppure ci chieda una demo guidata sul suo portafoglio.

SCVue è realizzato da nDiligence, che lo utilizza nelle proprie investigazioni. SCVue mette la misurazione nelle sue mani; quando una domanda supera i limiti di una singola acquisizione, Digital Supply Chain e Equity Chain Mapping la portano oltre.