Аналітика ланцюга постачання в інтернеті

Висвітлення ланцюга постачання в інтернеті, який працює всередині вашого застосунку.

Сучасні вебзастосунки збираються під час виконання з коду, медіафайлів і даних, які постачають десятки сторонніх вендорів, і майже нічого з цього не бачить власник, а користувач не бачить нічого. SBOM і анкети вендорів описують те, що має завантажуватися. SCVue™ показує вам факти: кожен вендор, кожен ресурс, кожне вихідне навантаження, захоплені й проаналізовані як докази.

Інтерактивний граф ланцюга постачання SCVue: один вихідний домен у центрі, від якого розходяться власні та сторонні зв’язки для одного завантаження сторінки.
Інтерактивний граф ланцюга постачання: вихідні, власні та сторонні зв’язки для одного завантаження сторінки. Натисніть будь-який вузол, щоб побачити його виклики, об’єкти, компанію-власника та розвідувальний профіль.
Надійність ланцюга постачання

Сучасні вебзастосунки зазвичай зібрані з частин, які постачають інші люди. Одне завантаження сторінки може непомітно звернутися до десятків інших компаній: провайдер аналітики, рекламна мережа, сервіс шрифтів, відеоплеєр, віджет чату, платіжний процесор, мережа доставки контенту, сервіс виявлення шахрайства. Кожен із них є постачальником. Кожен є місцем, звідки можуть піти дані, де може виконуватися код, якого ви не писали, і де проблема в чужому бізнесі стає проблемою у вашому.

Ця сукупність постачальників і є вашим цифровим ланцюгом постачання, і для більшості організацій вона невидима. Ваш ланцюг постачання охоплює не лише вендорів, з якими ви уклали договір. Це також код, який ви підтримуєте, і партнери з технологічної інтеграції, на яких ви будуєте, разом з усім, що вони завантажують своєю чергою.

Суть SCVue™ полягає в тому, щоб знати й визначати технологічні залежності всередині ваших застосунків.

Досліджуючи їхній код, ресурси, дані та мережевий обмін під час виконання, ви можете побачити, що насправді роблять ваші сайти й застосунки, від кого вони залежать з погляду технологій і сторонньої інтеграції та де ризик потрапляє у ваш ланцюг постачання.

Виявлення вендорів

Кожен вендор, хост і сервіс, який застосунок справді завантажує, зіставлено з реальними компаніями та продуктами.

Профілювання поведінки під час виконання

Що насправді робить код: скрипти, відстеження, зняття цифрових відбитків і вихідні навантаження.

Еталонний контроль ресурсів

Кожен ресурс адресовано за вмістом через SHA-256 і валідовано як відомий, довірений код.

Безперервний моніторинг

Заплановані повторні захоплення виявляють будь-яку зміну та надсилають сповіщення, щойно поведінка змінюється.

Хто може користуватися SCVue

Створено для приватних осіб, бізнесу, урядів, академічної спільноти та дослідників

SCVue допомагає людям і організаціям вести всеосяжний безперервний моніторинг у широкому колі спеціалізацій та галузей. Це потужний інструмент для організацій, які керують власними застосунками та внутрішніми порталами, і він так само повно підтримує провайдерів інтеграцій, незалежно від того, чи покладаються вони на сторонніх вендорів частково, чи повністю.

Компанії, що надають послуги з due diligence

Відбір, оцінювання ризиків, перевірка репутації та скринінг, аудит і рецензування.

Вразливості у вашому власному ланцюгу постачання

За всіма технологічними та програмними продуктами, від яких ви залежите, і людьми, які на них впливають, через усі п’ять класів ланцюга постачання: людський, знаннєвий, фінансовий, цифровий та фізичний.

Оцінювання застосунків інших компаній

Для можливого партнерства, придбання, конкурентного аналізу, вразливостей або залежностей.

Глибокі дослідження та конкурентний аналіз

Вимірювання працює ззовні, без вихідного коду та без потреби щось встановлювати, незалежно від того, чи замовила роботу сама компанія, чи її виконують самостійно.

Публічні портфелі

Організації, які керують численними сайтами, що обслуговують широкий загал, або наглядають за ними.

Приватні особи та бізнес

Перевірка надійності вебпродукту.

Юристи, комплаєнс та аудитори

Відповідність юридичним умовам, вимогам GDPR, каскадним договірним умовам та юрисдикціям.

Вендори програмного забезпечення

Знання та документування ваших сторонніх залежностей, робота у стилі SBOM.

Тестувальники та PENTEST-команди

Перевірка того, що сервіси та поведінка працюють так, як їх спроєктували та розробили.

Ризик-менеджери

Розуміння стороннього ризику в технологічних ланцюгах постачання.

Дізнайтеся більше про наші рішення

Як він це робить

Виявлення та візуалізація з одного захоплення

Аналіз факторів ризику для кожного HTTP-запиту

  • Єдина шкала: Десять аналітичних рушіїв зводять результати до High, Warning та Info, і кожна знахідка має глибоке посилання на свій звіт.
  • Ризики коду: Слабкі місця CSP та SRI, зниження захисту HTTPS, генерування коду під час виконання та схеми «завантажити й виконати».
  • Ризики відстеження: Вебмаяки, параметри відстеження та зняття цифрових відбитків у медіафайлах і POST-трафіку.
  • Лише докази: Отримано із захопленого коду та трафіку, ніколи з маніфестів збірки.
Звіт SCVue про фактори ризику: знахідки градуються як High, Warning та Info, для кожної вказано категорію, деталі, хост походження та URL-адресу.
Знахідки щодо одного застосунку, кожна з посиланням на свої докази.

Просвітіть кожен запит, складіть карту кожного вихідного потоку даних

  • Кожне навантаження: Перевіряйте, що застосунок передає назовні, з розшифруванням виклик за викликом.
  • Автоматичні позначки: Зняття відбитка пристрою, персональні дані, міжсайтове відстеження та відстеження сеансів, журналювання поведінки.
  • Картування потоку даних: Подивіться, які саме провайдери послуг отримують дані про ваш застосунок і ваших користувачів.
Звіт SCVue про HTTP-запити POST зі списком усіх викликів, які передали навантаження; панель деталей розшифровує одне навантаження та позначає зняття відбитка пристрою й поведінку відстеження.
POST-виклики на одній сторінці, де окремо виділено ті, що позначені через зняття відбитка пристрою.

Розкриття того, хто стоїть за кожним ресурсом

  • Реальні суб’єкти: Збагачення зіставляє зафіксовані домени з компаніями, програмними продуктами та особами.
  • Фактори впливу: Позначки на самих сторонах: структура власності, контроль, санкції, юрисдикція.
  • Поглиблена аналітика: Спирається на профілі nDiligence, з розширеними звітами на замовлення та дослідженнями аналітиків.
Звіт SCVue про суб’єктів: зафіксовані домени зіставлено з компаніями, які ними керують, і для кожного вказано країну, категорію та роль.
Компанії, які стоять за одним застосунком, за країною та роллю.

Складіть карту інфраструктури, хостингу та юрисдикцій

  • Повний перелік: Домени, імена хостів, IP-адреси, інтернет-провайдери, хмарні провайдери, CDN, SSL-сертифікати.
  • Автоматична атрибуція: Рушії шаблонів визначають використання CDN і хмарних провайдерів.
  • Картування юрисдикцій: Визначення геолокації та ASN показує, де дані зберігаються та звідки їх подають.
Матриця імен хостів SCVue: кожне ім’я хоста, зафіксоване в захопленні, разом з інфраструктурою та провайдерами, які його обслуговують.
Матриця імен хостів з атрибуцією CDN, IP-адресами та складом об’єктів на кожен хост.

Дізнайтеся більше про платформу

Чим він відрізняється

SCVue™ вирізняється своїм підходом, заснованим на доказах, які походять із захопленого коду та трафіку

Його побудовано свідомо, щоб підтвердити, що застосунок працює як очікувано, без звуженого погляду. Ми маємо процес із десяти аналітичних рушіїв, що включає моделювання порівнянь, виявлення вендорів, безперервний моніторинг і позначення факторів впливу. Якщо виконувати лише один чи кілька з цих процесів, у майбутньому може залишитися сліпа зона.

Докази, а не заяви

Показує спостережену поведінку коду та трафіку, а ніколи не те, що декларує маніфест.

Три незалежні осі

Порівнюйте будь-який звіт за часом, контекстом захоплення та сторінкою.

Фактори ризику та впливу

Чи ризикований код? Чи позначені сторони, які стоять за ним?

Приватність за задумом

Локальний приватний робочий простір тримає всі дані в браузері. Хмарне сховище отримує лише ті дані, POST-навантаження яких очищено від персональних даних (PII).

Дізнайтеся більше про SCVue

Як почати

Почати можна з одного захоплення

Почати з редакції Community легко. Коли ваші потреби зростуть, або з’явиться складніше завдання, або треба буде підтримати велику організацію, у нас є гнучкі варіанти. Ми маємо не лише передові технологічні можливості, а й підтримку експертів для ваших найскладніших викликів.

Захоплення

Імпортуйте HAR-захоплення або дайте змогу SCVue виконати віддалене захоплення з реальних браузерів на реальних пристроях у містах по всьому світу, зі сценарною взаємодією.

Розбір та нормалізація

Єдина дедуплікована модель даних для застосунків, версій, колекцій, подань і викликів.

Аналіз

Десять рушіїв профілюють код, трафік, навантаження, медіафайли, суб’єктів та інфраструктуру.

Звіти та моніторинг

Інформаційні панелі, еталони, відмінності та сповіщення у всеосяжному Інструментарії аналітика.

Перегляньте редакції та ціни

Розкрийте цифровий ланцюг постачання вашого застосунку та стежте за ним

Почніть безкоштовно з Community або попросіть у нас демонстрацію з супроводом на вашому власному портфелі.

SCVue створює компанія nDiligence, яка використовує його у власних розслідуваннях. SCVue передає вимірювання у ваші руки; коли запитання переростає одне захоплення, Digital Supply Chain та Equity Chain Mapping ведуть його далі.