Underrättelser om leverantörskedjan på internet

Belyser den leverantörskedja på internet som verkar inuti din applikation.

Moderna webbapplikationer sätter samman sig själva vid körning utifrån kod, media och data som levereras av dussintals tredjepartsleverantörer, och nästan inget av det är synligt för ägaren, inget alls för användaren. SBOM:er och leverantörsenkäter beskriver vad som bör laddas. SCVue™ visar dig fakta: varje leverantör, varje resurs, varje utgående nyttolast, inspelad och analyserad som bevis.

Den interaktiva leverantörskedjegrafen i SCVue: en källdomän i mitten, med första- och tredjepartsrelationer som strålar ut från den för en enskild sidladdning.
Den interaktiva leverantörskedjegrafen: käll-, första- och tredjepartsrelationer för en enskild sidladdning. Klicka på valfri nod för dess anrop, resurser, ägande företag och underrättelseprofil.
Leverantörskedjans integritet

Moderna webbapplikationer sätts vanligtvis samman av delar som levereras av andra. En enda sidladdning kan i tysthet nå ut till dussintals andra företag: en tjänsteleverantör för analys, ett annonsnätverk, en teckensnittstjänst, en videospelare, en chattwidget, en betalleverantör, ett leveransnätverk för innehåll, en tjänst för bedrägeridetektering. Var och en av dem är en leverantör. Var och en är en plats där data kan ta sig ut, där kod som du inte har skrivit kan köras och där ett problem i någon annans verksamhet blir ett problem i din.

Den samlingen av leverantörer är din digitala leverantörskedja, och för de flesta organisationer är den osynlig. Din leverantörskedja består inte bara av de leverantörer du har tecknat avtal med. Den består av koden du underhåller och de tekniska integrationspartner du bygger vidare på, tillsammans med allt som de i sin tur laddar.

SCVue™ handlar om att känna till och identifiera de tekniska beroendena inuti dina applikationer.

Genom att undersöka deras kod, resurser, data och nätverkskommunikation vid körning kan du se vad dina webbplatser och applikationer verkligen gör, vilka de är beroende av både när det gäller teknik och tredjepartsintegration, och var risker kommer in i din leverantörskedja.

Leverantörskartläggning

Varje leverantör, värd och tjänst som applikationen faktiskt laddar, kopplad till verkliga företag och produkter.

Profilering av beteende vid körning

Vad koden egentligen gör: skriptkörning, spårning, fingeravtrycksspårning och utgående nyttolaster.

Baslinjer för resurser

Varje resurs innehållsadresserad med SHA-256 och validerad som känd, betrodd kod.

Kontinuerlig övervakning

Schemalagda ominspelningar upptäcker varje förändring och utlöser larm i samma stund som beteendet ändras.

Vem kan använda SCVue

Byggd för privatpersoner, företag, myndigheter, akademi och forskare

SCVue hjälper människor och organisationer att bedriva omfattande, kontinuerlig övervakning inom ett brett spektrum av specialistområden och branscher. Det är ett robust verktyg för organisationer som förvaltar sina egna applikationer och interna portaler, och det stöder tjänsteleverantörer inom integration lika fullt ut, oavsett om de delvis eller helt förlitar sig på tredjepartsleverantörer.

Tjänsteleverantörer inom due diligence

Prövning, riskbedömning, bakgrundskontroll och screening, revision och granskning.

Sårbarheter i din egen leverantörskedja

I de teknik- och programvaruprodukter du är beroende av, och hos de personer som påverkar dem, genom leverantörskedjans alla fem klasser: mänsklig, kunskapsmässig, finansiell, digital och fysisk.

Bedömningar av andra företags applikationer

För möjligt partnerskap, förvärv, konkurrensanalys, sårbarheter eller beroenden.

Djupgående efterforskningar och konkurrensanalys

Mätningen sker utifrån, utan källkod och utan något att installera, oavsett om arbetet beställs av företaget eller utförs oberoende.

Publikt riktade portföljer

Organisationer som förvaltar eller har tillsyn över flera webbplatser som betjänar allmänheten.

Privatpersoner och företag

Att validera en webbaserad produkts tillförlitlighet.

Juridik, regelefterlevnad och revisorer

Efterlevnad av juridiska villkor, GDPR, vidareföringsklausuler och jurisdiktioner.

Programvaruleverantörer

Att känna till och dokumentera dina tredjepartsberoenden, SBOM-liknande arbete.

Testare och PENTEST-team

Att validera att tjänster och beteende fungerar så som de konstruerats och utvecklats.

Riskansvariga

Att förstå tredjepartsrisk i tekniska leverantörskedjor.

Läs mer om våra lösningar

Hur det går till

Upptäck och visualisera utifrån en enda inspelning

Analys av riskfaktorer för varje HTTP-förfrågan

  • En enda skala: Tio analysmotorer sammanställs till High, Warning och Info, och varje fynd djuplänkas till sin rapport.
  • Kodrisker: Svagheter i CSP och SRI, HTTPS-nedgraderingar, kodgenerering vid körning och mönster där hämtad kod körs.
  • Spårningsrisker: Spårningspixlar, spårningsparametrar och fingeravtrycksspårning i media och POST-trafik.
  • Endast bevis: Härlett ur inspelad kod och trafik, aldrig ur byggmanifest.
Rapporten Riskfaktorer i SCVue, som visar fynd graderade som High, Warning och Info med kategori, detalj, ursprungsvärd och URL-adress för varje fynd.
Fynd i en enskild applikation, vart och ett länkat till sitt bevis.

Röntga varje förfrågan, kartlägg varje utgående dataflöde

  • Varje nyttolast: Granska vad applikationen skickar ut, avkodat anrop för anrop.
  • Automatiska flaggor: Fingeravtrycksspårning av enheter, personuppgifter, spårning mellan webbplatser och sessionsspårning, beteendeloggning.
  • Kartläggning av dataflöden: Se exakt vilka tjänsteleverantörer som tar emot data om din applikation och dina användare.
Rapporten HTTP POST i SCVue, som listar varje anrop som skickade en nyttolast, med en detaljpanel som avkodar en nyttolast och flaggar för fingeravtrycksspårning av enheter och spårningsbeteende.
POST-anrop på en enskild sida, där de som flaggats för fingeravtrycksspårning av enheter lyfts fram.

Avslöjar vem som står bakom varje resurs

  • Verkliga aktörer: Berikningen kopplar observerade domäner till företag, programvaruprodukter och personer.
  • Påverkansfaktorer: Flaggor på själva parterna: ägande, kontroll, sanktioner, jurisdiktion.
  • Djupa underrättelser: Bygger på nDiligence-profiler, med utökade rapporter vid behov och analytikers efterforskningar.
Rapporten Aktörer i SCVue, som kopplar observerade domäner till de företag som driver dem, med land, kategori och roll för varje aktör.
Företagen som verkar bakom en enskild applikation, efter land och roll.

Kartlägg infrastruktur, hosting och jurisdiktioner

  • Fullständig inventering: Domäner, värdnamn, IP-adresser, ISP:er, molnleverantörer, CDN:er, SSL-certifikat.
  • Automatisk attribuering: Mönstermotorer identifierar användning av CDN och molnleverantörer.
  • Kartläggning av jurisdiktioner: Geo- och ASN-uppslag visar var data lagras och levereras.
Värdnamnsmatrisen i SCVue, som listar varje värdnamn som observerats i en inspelning tillsammans med den infrastruktur och de tjänsteleverantörer som levererar det.
Värdnamnsmatris med CDN-attribuering, IP-adresser och resursmix per värd.

Läs mer om plattformen

Hur SCVue skiljer sig

Det som utmärker SCVue™ är dess bevisbaserade ansats, härledd ur inspelad kod och trafik

SCVue är byggt med avsikt, för att bekräfta att applikationen fungerar som förväntat, utan en begränsad bild. Vi har en process med tio analysmotorer, med jämförelsemodellering, leverantörskartläggning, kontinuerlig övervakning och flaggning av påverkansfaktorer. Att bara utföra en eller ett par av dessa processer kan lämna en blind fläck längre fram.

Bevis, inte påståenden

Rapporterar vad kod och trafik observeras göra, aldrig vad ett manifest uppger.

Tre oberoende axlar

Jämför vilken rapport som helst över tid, inspelningskontext och sida.

Risk- och påverkansfaktorer

Är koden riskabel? Är parterna bakom den flaggade?

Inbyggt integritetsskydd

En lokal, privat arbetsyta håller alla data kvar i webbläsaren. Molnlagring tar emot endast data vars POST-nyttolaster har rensats från personuppgifter (PII).

Läs mer om SCVue

Så kommer du igång

En enda inspelning kan få dig igång

Det är enkelt att komma igång med Community-utgåvan. När dina behov växer, när du har ett svårare problem att lösa eller en stor organisation att stötta, har vi flexibla alternativ som hjälper. Vi har inte bara avancerade tekniska alternativ, vi har också stöd att falla tillbaka på för dina svåraste utmaningar.

Inspelning

Importera en HAR-inspelning, eller låt SCVue spela in på distans från riktiga webbläsare på riktiga enheter i städer världen över, med skriptad interaktion.

Tolkning och normalisering

En enda deduplicerad datamodell för applikationer, versioner, insamlingar, vyer och anrop.

Analys

Tio analysmotorer profilerar kod, trafik, nyttolaster, media, aktörer och infrastruktur.

Rapportering och övervakning

Instrumentpaneler, baslinjer, förändringar och larm i en heltäckande verktygslåda för analytiker.

Se utgåvor och priser

Avslöja och övervaka din applikations digitala leverantörskedja

Börja gratis med Community, eller be oss om en guidad demo av din egen portfölj.

SCVue är byggt av nDiligence, som använder det i sina egna utredningar. SCVue lägger mätningen i dina händer; när en fråga växer ur en inspelning tar Digital Supply Chain och Equity Chain Mapping den vidare.