事業体とベンダー
すべてのリソースの背後にいるのは誰かを 明らかにする
エンリッチメントが、観測されたドメインを企業、ソフトウェア製品、およびそれらに関係する個人へと解決し、そのうえで当事者そのものにフラグを立てます。所有、支配、制裁、法域です。
他のすべてのセクションはドメイン、アドレス、ファイルを扱います。このセクションは組織を扱います。nDiligenceのプロファイルに支えられ、トラフィックで観測されたすべてをSCVueのインテリジェンスカタログと突き合わせ、単にカタログに存在するだけでなく、いまご覧になっているトラフィックに実際に存在する事業体に印を付けます。1つのアプリケーションの背後で活動している企業を、国別と役割別に示します。
統合レポート
-
影響力要因
このセクションの目玉となるレポートです。誰が自社のサプライチェーンに影響力を持つのかに関する危険信号を、種類と重大度別にまとめます。エクスポージャーを生む法域、侵害の履歴を持つ依存関係、クロスサイトトラッキングを行う当事者、そして単一ベンダーへの集中です。それぞれが、何が見つかり、なぜ重要なのかを述べます。事業体が現在のトラフィックに現れている要因は、背景情報ではなく実際のエクスポージャーとして印が付きます。
-
企業/組織
企業のカタログです。サプライチェーン内で特定されたすべての企業を、連鎖内での役割、運営するドメインとともに示し、現在のトラフィックで観測されたものには印が付きます。トラフィック内のホスト名が、名称、本拠地の国、そしてお客様とのデータ上の関係を持つ企業に変わります。
-
個人
サプライチェーン内の事業体に関係する主要人物を、役割、国、関連付けられている企業とともに示します。その人物の企業のインフラストラクチャが自社のトラフィックに現れた場合、その個人は対象範囲内としてフラグが立ちます。これにより、実際に利用しているサプライヤーに対する実質的支配者の確認とPEPのチェックが可能になります。
-
ソフトウェア製品/ライブラリ
ソフトウェアのカタログです。サプライチェーン内で特定された個々の製品、ライブラリ、フレームワーク、開発キット、サービスを、それぞれのベンダー、バージョン、ライセンスとともに示します。ビルドファイルの記載ではなく実際に読み込まれた内容から導き出した、ブラウザ側サプライチェーンのソフトウェア部品表です。
-
ソフトウェア言語
ソフトウェアカタログ全体に現れるプログラミング言語を、それぞれの製品数とともに示します。サプライチェーンの技術構成をすばやく把握でき、どの脆弱性フィードとどのスキルが自社に該当するかを判断する際の有用な入力になります。
-
ライセンス
サプライチェーンのライセンス状況です。見つかったすべてのソフトウェアライセンスと、それを採用している製品を示します。オープンソースの義務はソフトウェアを再配布する組織に及び、ライセンスの分類によって求められる内容は大きく異なります。このレポートは、自社が実際にどの義務を負っているのかを特定します。
-
制裁/重要な公的地位を有する者(PEP)
サプライチェーンの制裁およびPEPスクリーニングです。現在のトラフィックに存在する事業体は実際のエクスポージャーとしてフラグが立ち、制裁対象の事業体が対象範囲内に何社あるかが明確な数で示されます。ほとんどの組織にとって、これは製品内で最も重大な結果を左右するレポートです。サードパーティのスクリプトを介した制裁エクスポージャーも、やはりエクスポージャーです。しかもベンダー質問票では表に出てきません。