Inteligência da Cadeia de Suprimentos da Internet

Iluminando a cadeia de suprimentos da internet que opera dentro da sua aplicação.

Aplicações web modernas se montam em tempo de execução a partir de código, mídia e dados servidos por dezenas de fornecedores terceirizados, quase nada disso visível para o proprietário e nada disso visível para o usuário. SBOMs e questionários de fornecedores descrevem o que deveria carregar. O SCVue™ mostra os fatos: cada fornecedor, cada recurso, cada payload de saída, capturado e analisado como evidência.

O grafo interativo da cadeia de suprimentos do SCVue: um domínio de origem no centro, com relações de primeira e de terceira parte irradiando para fora em um único carregamento de página.
O grafo interativo da cadeia de suprimentos: relações de origem, de primeira parte e de terceira parte em um único carregamento de página. Clique em qualquer nó para ver suas chamadas, seus ativos, a empresa proprietária e o perfil de inteligência.
Integridade da cadeia de suprimentos

Aplicações web modernas costumam ser montadas a partir de peças fornecidas por outras pessoas. Um único carregamento de página pode, de forma silenciosa, alcançar dezenas de outras empresas: um provedor de analytics, uma rede de publicidade, um serviço de fontes, um reprodutor de vídeo, um widget de chat, um processador de pagamentos, uma rede de distribuição de conteúdo, um serviço de detecção de fraude. Cada um deles é um fornecedor. Cada um é um ponto por onde dados podem sair, onde código que você não escreveu pode ser executado e onde um problema no negócio de outra pessoa se torna um problema no seu.

Esse conjunto de fornecedores é a sua cadeia de suprimentos digital e, para a maioria das organizações, ela é invisível. A sua cadeia de suprimentos não é apenas os fornecedores que você contratou. É o código que você mantém e os parceiros de integração de tecnologia sobre os quais você constrói, junto com tudo o que eles carregam por sua vez.

O SCVue™ trata de conhecer e identificar as dependências de tecnologia dentro das suas aplicações.

Ao examinar o código, os recursos, os dados e a comunicação de rede em tempo de execução, você consegue ver o que os seus sites e aplicativos realmente fazem, de quem eles dependem tanto do ponto de vista tecnológico quanto do ponto de vista da integração com terceiros, e onde o risco entra na sua cadeia de suprimentos.

Descoberta de Fornecedores

Cada fornecedor, host e serviço que a aplicação realmente carrega, resolvido para empresas e produtos reais.

Perfilamento de Comportamento em Tempo de Execução

O que o código realmente faz: scripting, rastreamento, fingerprinting e payloads de saída.

Definição de Baseline de Recursos

Cada recurso endereçado por conteúdo com SHA-256 e validado como código conhecido e confiável.

Monitoramento Contínuo

Recapturas agendadas detectam qualquer mudança e emitem alertas no momento em que o comportamento muda.

Quem Pode Usar o SCVue

Feito para Indivíduos, Empresas, Governos, Academia e Pesquisadores

O SCVue ajuda pessoas e organizações a executar um monitoramento abrangente e contínuo em uma ampla gama de especialidades e setores. É uma ferramenta robusta para organizações que gerenciam suas próprias aplicações e portais internos, e também dá suporte integral a provedores de integração, quer eles dependam parcial ou totalmente de fornecedores terceirizados.

Provedores de Serviços de Diligência

Verificação, avaliação de risco, checagem de antecedentes e triagem, auditoria e revisão.

Vulnerabilidades na Sua Própria Cadeia de Suprimentos

Nos produtos de tecnologia e de software dos quais você depende, e nas pessoas que os impactam, ao longo das cinco classes de cadeia de suprimentos: pessoas, conhecimento, financeira, digital e física.

Avaliações de Aplicações de Outras Empresas

Para uma possível parceria, aquisição, análise competitiva, vulnerabilidades ou dependências.

Pesquisa Aprofundada e Análise Competitiva

A medição funciona de fora para dentro, sem código-fonte e sem nada para instalar, seja o trabalho encomendado pela empresa ou conduzido de forma independente.

Portfólios Voltados ao Público

Organizações que gerenciam ou supervisionam múltiplos sites que atendem ao domínio público.

Indivíduos e Empresas

Validação da confiabilidade de um produto baseado na web.

Jurídico, Compliance e Auditores

Conformidade com termos legais, GDPR, cláusulas de repasse contratual e jurisdições.

Fornecedores de Software

Conhecer e documentar suas dependências de terceiros, trabalho no estilo SBOM.

Testadores e Equipes de PENTEST

Validação de que os serviços e o comportamento funcionam conforme projetados e desenvolvidos.

Gestores de Risco

Compreensão do risco de terceiros nas cadeias de suprimentos de tecnologia.

Veja mais sobre nossas soluções

Como isso é feito

Descubra e Visualize a Partir de uma Única Captura

Análise de fatores de risco em cada requisição HTTP

  • Uma única escala: Dez mecanismos de análise consolidam os resultados em Alto, Aviso e Informação, com cada constatação vinculada diretamente ao seu relatório.
  • Riscos de código: Fragilidades de CSP e SRI, downgrades de HTTPS, geração de código em tempo de execução e padrões de fetch-to-execute.
  • Riscos de rastreamento: Web beacons, parâmetros de rastreamento e fingerprinting em mídia e em tráfego POST.
  • Somente evidências: Derivadas do código e do tráfego capturados, nunca de manifestos de build.
Relatório de fatores de risco do SCVue, mostrando constatações classificadas como Alto, Aviso e Informação, com categoria, detalhe, host de origem e URL para cada uma.
Constatações sobre uma única aplicação, cada uma vinculada à sua evidência.

Radiografe cada requisição, mapeie cada fluxo de dados de saída

  • Cada payload: Inspecione o que a aplicação transmite para fora, decodificado chamada a chamada.
  • Sinalizações automáticas: Fingerprinting de dispositivo, informações pessoais, rastreamento entre sites e de sessão, registro de comportamento.
  • Mapeamento de fluxo de dados: Veja exatamente quais provedores de serviço recebem dados sobre a sua aplicação e sobre os seus usuários.
Relatório de HTTP POST do SCVue listando cada chamada que transmitiu um payload, com um painel de detalhe decodificando um payload e sinalizando fingerprinting de dispositivo e comportamento de rastreamento.
Chamadas POST em uma página, com destaque para aquelas sinalizadas por fingerprinting de dispositivo.

Revelando quem está por trás de cada recurso

  • Entidades reais: O enriquecimento resolve os domínios observados para empresas, produtos de software e pessoas.
  • Fatores de Influência: Sinalizações sobre as próprias partes: propriedade, controle, sanções, jurisdição.
  • Inteligência aprofundada: Respaldada por perfis da nDiligence, com relatórios ampliados sob demanda e pesquisa de analistas.
Relatório de entidades do SCVue resolvendo os domínios observados para as empresas que os operam, com país, categoria e papel de cada uma.
As empresas que operam por trás de uma aplicação, por país e papel.

Mapeie a infraestrutura, a hospedagem e as jurisdições

  • Inventário completo: Domínios, hostnames, IPs, ISPs, provedores de nuvem, CDNs, certificados SSL.
  • Atribuição automática: Mecanismos de padrões identificam o uso de CDN e de provedores de nuvem.
  • Mapeamento de jurisdição: A resolução geográfica e de ASN mostra onde os dados são armazenados e servidos.
Matriz de hostnames do SCVue, listando cada hostname observado em uma captura ao lado da infraestrutura e dos provedores que o atendem.
Matriz de hostnames com atribuição de CDN, IPs e composição de ativos por host.

Veja mais sobre a plataforma

Como isso é diferente

O que torna o SCVue™ distinto é sua abordagem baseada em evidências, derivada do código e do tráfego capturados

Ele é construído com um propósito: confirmar que a aplicação está funcionando como esperado, sem uma visão estreita. Temos um processo com dez mecanismos de análise, com modelagem comparativa, descoberta de fornecedores, monitoramento contínuo e sinalização de fatores de influência. Executar apenas um ou alguns desses processos pode deixar um ponto cego no futuro.

Evidências, Não Afirmações

Relata o que se observa que o código e o tráfego fazem, nunca o que um manifesto declara.

Três Eixos Independentes

Compare qualquer relatório ao longo do tempo, do contexto de captura e da página.

Fatores de Risco e de Influência

O código é arriscado? As partes por trás dele estão sinalizadas?

Privacidade desde a Concepção

Um workspace local e privado mantém todos os dados no navegador. O armazenamento em nuvem recebe apenas dados cujos payloads POST tiveram PII removidas.

Veja mais sobre o SCVue

Como começar

Uma captura já pode iniciar o seu trabalho

Começar com a edição Community é fácil. Quando as suas necessidades evoluírem, ou quando você tiver um problema mais difícil para resolver, ou uma grande organização para atender, temos opções flexíveis para ajudar. Além de opções tecnológicas avançadas, também oferecemos suporte especializado para os seus desafios mais difíceis.

Capturar

Importe uma captura HAR ou deixe o SCVue capturar remotamente a partir de navegadores reais em dispositivos reais em cidades do mundo todo, com interação por script.

Analisar e Normalizar

Um modelo de dados deduplicado abrangendo aplicações, versões, coleções, visualizações e chamadas.

Analisar

Dez mecanismos perfilam código, tráfego, payloads, mídia, entidades e infraestrutura.

Reportar e Monitorar

Dashboards, baselines, deltas e alertas em um abrangente Conjunto de Ferramentas do Analista.

Veja edições e preços

Revele e monitore a cadeia de suprimentos digital da sua aplicação

Comece grátis com o Community ou peça uma demonstração guiada sobre o seu próprio portfólio.

O SCVue é desenvolvido pela nDiligence, que o utiliza em suas próprias investigações. O SCVue coloca a medição nas suas mãos; quando uma pergunta vai além do alcance de uma captura, Digital Supply Chain e Equity Chain Mapping levam a análise adiante.