Analityka łańcucha dostaw w internecie

SCVue rzuca światło na internetowy łańcuch dostaw działający wewnątrz twojej aplikacji.

Nowoczesne aplikacje internetowe składają się w czasie wykonania z kodu, mediów i danych serwowanych przez dziesiątki zewnętrznych dostawców. Niemal nic z tego nie jest widoczne dla właściciela, a dla użytkownika nie jest widoczne nic. SBOM i ankiety dostawców opisują, co powinno się wczytać. SCVue™ pokazuje ci fakty: każdy dostawca, każdy zasób, każdy wychodzący ładunek, przechwytywane i analizowane jako dowody.

Interaktywny graf łańcucha dostaw SCVue: jedna domena źródłowa w centrum, z relacjami własnymi i zewnętrznymi rozchodzącymi się na zewnątrz dla jednego wczytania strony.
Interaktywny graf łańcucha dostaw: relacje źródłowe, własne i zewnętrzne dla jednego wczytania strony. Kliknij dowolny węzeł, aby zobaczyć jego wywołania, obiekty, firmę właścicielską i profil wywiadowczy.
Wiarygodność łańcucha dostaw

Nowoczesne aplikacje internetowe są zwykle składane z części dostarczanych przez innych. Jedno wczytanie strony może po cichu sięgnąć do dziesiątek innych firm: usługodawcy analitycznego, sieci reklamowej, usługi czcionek, odtwarzacza wideo, widżetu czatu, usługodawcy płatności, sieci dostarczania treści, usługi wykrywania oszustw. Każdy z nich jest dostawcą. Każdy jest miejscem, w którym dane mogą wypłynąć, w którym może działać kod powstały poza twoją organizacją i w którym problem w cudzej firmie staje się problemem w twojej.

Ten zbiór dostawców to twój cyfrowy łańcuch dostaw i dla większości organizacji jest on niewidoczny. Twój łańcuch dostaw to nie tylko dostawcy, z którymi masz umowy. To także kod, który utrzymujesz, i partnerzy integracji technologicznej, na których się opierasz, wraz ze wszystkim, co oni z kolei wczytują.

SCVue™ służy do tego, aby poznać i zidentyfikować zależności technologiczne wewnątrz twoich aplikacji.

Badając ich kod, zasoby, dane i komunikację sieciową w czasie wykonania, możesz zobaczyć, co twoje witryny i aplikacje naprawdę robią, od kogo zależą zarówno pod względem technologicznym, jak i pod względem integracji ze stronami trzecimi, oraz gdzie ryzyko wchodzi do twojego łańcucha dostaw.

Wykrywanie dostawców

Każdy dostawca, host i usługa, które aplikacja naprawdę wczytuje, przypisane do rzeczywistych firm i produktów.

Profilowanie zachowania w czasie wykonania

Co kod naprawdę robi: wykonywanie skryptów, śledzenie, tworzenie cyfrowego odcisku i wychodzące ładunki.

Wyznaczanie stanu bazowego zasobów

Każdy zasób adresowany treścią za pomocą skrótu SHA-256 i walidowany jako znany, zaufany kod.

Ciągłe monitorowanie

Zaplanowane ponowne przechwycenia wykrywają każdą zmianę i generują alerty w chwili, gdy zachowanie się zmienia.

Kto może korzystać z SCVue

Stworzone dla osób prywatnych, firm, administracji, uczelni i badaczy

SCVue pomaga osobom i organizacjom prowadzić kompleksowe, ciągłe monitorowanie w wielu specjalnościach i branżach. To solidne narzędzie dla organizacji zarządzających własnymi aplikacjami i portalami wewnętrznymi, a usługodawców integracji wspiera dokładnie tak samo, niezależnie od tego, czy opierają się na zewnętrznych dostawcach częściowo, czy w całości.

Dostawcy usług due diligence

Prześwietlanie, ocena ryzyka, weryfikacja i sprawdzanie przeszłości, audyt i przegląd.

Podatności we własnym łańcuchu dostaw

W produktach technologicznych i programowych, od których zależysz, oraz wśród osób, które mają na nie wpływ, we wszystkich pięciu klasach łańcucha dostaw: ludzkiej, wiedzy, finansowej, cyfrowej i fizycznej.

Oceny aplikacji innych firm

Pod kątem możliwego partnerstwa, przejęcia, analizy konkurencji, podatności lub zależności.

Pogłębione badania i analiza konkurencji

Pomiar działa z zewnątrz, bez kodu źródłowego i bez instalowania czegokolwiek, niezależnie od tego, czy pracę zleca firma, czy jest prowadzona samodzielnie.

Portfele witryn publicznych

Organizacje, które zarządzają wieloma witrynami obsługującymi sferę publiczną lub je nadzorują.

Osoby prywatne i firmy

Weryfikacja wiarygodności produktu internetowego.

Prawnicy, zespoły ds. zgodności i audytorzy

Zgodność z warunkami umów, RODO, klauzulami kaskadowymi i jurysdykcjami.

Producenci oprogramowania

Identyfikacja i dokumentowanie twoich zależności od stron trzecich, prace typu SBOM.

Testerzy i zespoły PENTEST

Weryfikacja, czy usługi i zachowanie działają zgodnie z projektem i wykonaniem.

Menedżerowie ryzyka

Zrozumienie ryzyka związanego ze stronami trzecimi w technologicznych łańcuchach dostaw.

Zobacz więcej o naszych rozwiązaniach

Jak to robi

Wykrywaj i wizualizuj z jednego przechwycenia

Analiza czynników ryzyka dla każdego żądania HTTP

  • Jedna skala: Dziesięć silników analitycznych sprowadza swoje ustalenia do High, Warning i Info, a każde z nich ma bezpośredni odsyłacz do swojego raportu.
  • Ryzyka związane z kodem: Słabości CSP i SRI, degradacje HTTPS, kod generowany w czasie wykonania oraz wzorce typu pobierz i wykonaj.
  • Ryzyka związane ze śledzeniem: Sygnały typu web beacon, parametry śledzące oraz tworzenie cyfrowego odcisku w mediach i ruchu POST.
  • Wyłącznie dowody: Wyprowadzone z przechwyconego kodu i ruchu, nigdy z manifestów kompilacji.
Raport czynników ryzyka SCVue pokazujący ustalenia sklasyfikowane jako High, Warning i Info, każde z kategorią, szczegółem, hostem źródłowym i adresem URL.
Ustalenia dotyczące jednej aplikacji, każde powiązane ze swoimi dowodami.

Prześwietl każde żądanie, zmapuj każdy wychodzący przepływ danych

  • Każdy ładunek: Sprawdź, co aplikacja wysyła na zewnątrz, odkodowane wywołanie po wywołaniu.
  • Automatyczne oznaczenia: Tworzenie cyfrowego odcisku urządzenia, dane osobowe, śledzenie międzywitrynowe i śledzenie sesji, rejestrowanie zachowania.
  • Mapowanie przepływu danych: Zobacz dokładnie, którzy usługodawcy otrzymują dane o twojej aplikacji i twoich użytkownikach.
Raport HTTP POST w SCVue z listą wszystkich wywołań, które przesłały ładunek. Panel szczegółów dekoduje jeden ładunek i oznacza tworzenie cyfrowego odcisku urządzenia oraz zachowania śledzące.
Wywołania POST na jednej stronie, z wyróżnieniem tych oznaczonych jako tworzenie cyfrowego odcisku urządzenia.

Kto stoi za każdym zasobem

  • Rzeczywiste podmioty: Wzbogacanie przypisuje zaobserwowane domeny do firm, produktów programowych i osób.
  • Czynniki wpływu: Oznaczenia dotyczące samych stron: własność, kontrola, sankcje, jurysdykcja.
  • Pogłębiona wiedza: Wsparte profilami nDiligence, z rozszerzonymi raportami na żądanie i badaniami analityków.
Raport podmiotów w SCVue przypisujący zaobserwowane domeny do firm, które je obsługują, z krajem, kategorią i rolą dla każdej z nich.
Firmy działające za jedną aplikacją, według kraju i roli.

Zmapuj infrastrukturę, hosting i jurysdykcje

  • Pełny spis: Domeny, nazwy hostów, adresy IP, dostawcy usług internetowych, dostawcy chmury, sieci CDN, certyfikaty SSL.
  • Automatyczne przypisanie: Silniki wzorców rozpoznają wykorzystanie sieci CDN i dostawców chmury.
  • Mapowanie jurysdykcji: Rozpoznanie geolokalizacji i numeru ASN pokazuje, gdzie dane są przechowywane i skąd są serwowane.
Macierz nazw hostów w SCVue z listą wszystkich nazw hostów zaobserwowanych w przechwyceniu oraz infrastrukturą i usługodawcami, którzy je obsługują.
Macierz nazw hostów z przypisaniem sieci CDN, adresami IP i zestawem obiektów na każdy host.

Zobacz więcej o platformie

Czym się różni

SCVue™ wyróżnia się podejściem opartym na dowodach, wyprowadzonym z przechwyconego kodu i ruchu

Platforma powstała z konkretnym zamiarem: potwierdzić, że aplikacja działa zgodnie z oczekiwaniami, bez zawężonego pola widzenia. Mamy proces oparty na dziesięciu silnikach analitycznych, z modelowaniem porównawczym, wykrywaniem dostawców, ciągłym monitorowaniem i oznaczaniem czynników wpływu. Wykonywanie tylko jednego z tych procesów albo kilku z nich może w przyszłości pozostawić martwy punkt.

Dowody, a nie deklaracje

Raportuje zaobserwowane działanie kodu i ruchu, nigdy to, co deklaruje manifest.

Trzy niezależne osie

Porównaj dowolny raport w czasie, według kontekstu przechwycenia i według strony.

Czynniki ryzyka i wpływu

Czy kod jest ryzykowny? Czy strony, które za nim stoją, są oznaczone?

Prywatność w fazie projektowania

Lokalna, prywatna przestrzeń robocza trzyma wszystkie dane w przeglądarce. Chmurowa przestrzeń dyskowa otrzymuje wyłącznie dane, których ładunki POST zostały oczyszczone z danych osobowych (PII).

Zobacz więcej o SCVue

Jak zacząć

Jedno przechwycenie wystarczy, żeby zacząć

Start z edycją Community jest prosty. Gdy twoje potrzeby urosną, gdy pojawi się trudniejszy problem albo duża organizacja do obsłużenia, mamy elastyczne opcje, które pomogą. Mamy nie tylko zaawansowane opcje technologiczne, ale też wsparcie ekspertów przy twoich najtrudniejszych wyzwaniach.

Przechwytywanie

Zaimportuj przechwycenie z pliku HAR albo pozwól SCVue przechwytywać zdalnie z prawdziwych przeglądarek na prawdziwych urządzeniach w miastach na całym świecie, ze skryptowaną interakcją.

Parsowanie i normalizacja

Jeden zdeduplikowany model danych obejmujący aplikacje, wersje, kolekcje, widoki i wywołania.

Analiza

Dziesięć silników profiluje kod, ruch, ładunki, media, podmioty i infrastrukturę.

Raporty i monitorowanie

Pulpity, stany bazowe, różnice i alerty w kompleksowym zestawie narzędzi analityka.

Zobacz edycje i cennik

Ujawnij i monitoruj cyfrowy łańcuch dostaw swojej aplikacji

Zacznij za darmo z Community albo poproś nas o demo z przewodnikiem na twoim własnym portfelu.

Twórcą SCVue jest firma nDiligence, która wykorzystuje go we własnych badaniach. SCVue oddaje pomiar w twoje ręce, a gdy pytanie wykracza poza jedno przechwycenie, dalej prowadzą je Digital Supply ChainEquity Chain Mapping.