Das Automotive-CSMS — ISO/SAE 21434 · UN R155 · GB 44495 · EU CRA

Eine neue CVE ist erschienen. Auswirkung nachverfolgt, bevor das Meeting beginnt.

TARA, SBOM, Angriffspfade, Vorfälle und Compliance-Arbeitsprodukte leben in einem Knowledge-Graph — betroffene Komponenten, Projekte und Fahrzeuge in Minuten nachverfolgt, mit auditfertigen Nachweisen.

app.threatz.io/projects/tcu/overview
ThreatZ-Projektübersicht — Compliance-Reifegrad, offene Risiken nach Stufe, TARA-Fortschritt, Anforderungen und Claims für ein Fahrzeugprojekt.
ISO/SAE 21434 (Klauseln 5–15) UN-R155-konformes Monitoring GB 44495-2024 EU CRA — SBOM + VEX TISAX AL3 bewertet Private Cloud / On-Prem / Air-Gap

Zwei Plätze am selben Tisch

Für beide Seiten der Lieferkette gebaut.

For OEMs

Typgenehmigungs-Nachweise über jedes Zulieferprogramm hinweg zusammenstellen.

Programmweite Fahrzeugarchitektur über Projekte hinweg, mit Freeze-/Release-Baseline-Gates
Flotten-Monitoring und Incident Command — vom Fahrzeug-SOC-Ereignis zur betroffenen Komponente in einer Spur
R155-Auditnachweise aus echter Engineering-Arbeit erzeugt, nicht nachträglich verfasst
Der OEM-Workflow →
For Tier-1 suppliers

OEM-Cybersecurity-Anforderungen je Komponente erfüllen — und belegen.

TARA, SBOM und Validierungsnachweise je Komponente, abgebildet auf OEM-CS-Anforderungen
Zulieferer-Workspace: Nachweise stromaufwärts teilen, ohne das ganze Projekt herauszugeben
Eine Bewertung, fünf Standards — Arbeitsprodukte über Kundenprogramme hinweg wiederverwenden
Der Tier-1-Workflow →

Das Graph-Argument

Ein Graph. Jede Angriffsfläche. Live.

ThreatZ basiert auf einem nativen Neo4j-Knowledge-Graph — keine mit Reports zusammengenähten Tabellen. Jedes Asset, Bedrohungsszenario, Risiko, Control, jede SBOM-Komponente, jedes Testergebnis und jeder Vorfall ist ein Knoten mit typisierten Beziehungen.

CVE → Komponente → Software-Unit → ECU → Projekt → Fahrzeugprogramm, in einer Abfrage
Jedes Risiko behält seine Kette: Bedrohungsszenario → Risiko → Ziel → Anforderung → Control → Claim → Test
Baselines frieren den Graph je Phasen-Gate ein — Nachweise sind zum Auditzeitpunkt reproduzierbar
CVE-Auswirkungspfad — Beispiel
CVE CVE-2026-31842 · wpa_supplicant 2.10
SBOM-Komponente wpa_supplicant (BusyBox rootfs)
Software-Unit Connectivity Stack v3.2
ECU Telematics Control Unit
Fahrzeugprogramm EV-Plattform Gen-4 · 3 Projekte betroffen
Zeit von CVE-Veröffentlichung bis zur flottenweiten Auswirkungsantwort: unter 4 Stunden — mit angehängter Nachweiskette.

Vollständige Plattform

Jedes Modul, abgebildet auf Ihren Lebenszyklus.

Dieselbe Leiste, die Ihre Ingenieure im Produkt sehen — gruppiert nach den Phasen Design, Engineering und Betrieb.

Design 4 Module
System Modeling
Fahrzeugarchitektur-Canvas — EA-XMI- & MATLAB-System-Composer-Import
Software Composition
Architektur × SBOM je Software-Unit
Threat Modeling
STRIDE-TARA mit KI-gestützten Bedrohungsszenarien
Attack Tree
Aggregierte Angriffspfade, Machbarkeit je Schritt
Engineering 4 Module
Risk Traceability
ISO/SAE-21434-Risikowerte mit vollständigen Nachweisketten
Security Assurance
Risiko → Ziel → Anforderung → Control → Claim
Validation & Testing BETA
Verifizierungsnachweise mit Claims verknüpft
Attack Simulation BETA
Laborkampagnen aus Angriffspfaden + Protokoll-Fuzzing
Operations 4 Module
Supplier & Vuln Monitoring
CVE-Überwachung über die SBOM, Zulieferer-Freigaben
Incident Management BETA
Projektvorfälle; programmweites Incident Command
Compliance Reporting
UN R155 / ISO/SAE 21434 / GB 44495 Arbeitsprodukte auf Abruf
Documents BETA
Projektdokumente & Wissensdatenbank auf dem Graph

Validation & Testing · TestBench Agent

Vom Angriffspfad zur Laborkampagne — automatisch.

Erzeugen Sie Penetrationskampagnen direkt aus Ihrer Angriffspfadanalyse, führen Sie Protokoll-Fuzzing am Prüfstand durch und speisen Sie Ergebnisse als Verifizierungsnachweise in denselben Graph zurück.

Zur Protokoll-Abdeckungsmatrix →
CAN / CAN-FD UDS SOME/IP DoIP Automotive Ethernet LIN FlexRay MQTT BLE Wi-Fi +30 weitere
40+ Protokollpakete · Vector-CANoe-Integration · UDS- & CAN-Classic-Fuzzing

Pricing

Pläne, die mit Ihren Programmen skalieren.

Team Für ein einzelnes Projektteam, das TARA und SBOM in den Griff bekommt.
TARA & Threat Modeling
System-Modeling-Canvas
SBOM-Import & CVE-Abgleich
Compliance-Arbeitsprodukte
Kostenlos testen
Am beliebtesten Professional Für Abteilungen mit mehreren Projekten und gemeinsamen Nachweisen.
Alles aus Team
Security-Assurance-Ketten
Zulieferer- & Schwachstellen-Monitoring
Risiko-Nachverfolgbarkeit & Baselines
RBAC & SSO
Demo buchen
Enterprise Für OEM-Programme: Flotte, Incident Command und Zuliefernetzwerk.
Alles aus Professional
Programm-Ebene & Fahrzeugarchitektur
Flottenkarte & Incident Command
Zulieferer-Workspace & Freigabe
On-Prem- / Air-Gap-Bereitstellung
Vertrieb kontaktieren

Alle Pläne werden in der Private Cloud oder On-Premise bereitgestellt — Air-Gap unterstützt. Add-ons: TestBench Agent, VR-China-Region-Bereitstellung für GB 44495-2024.

What ThreatZ is not

Kein Scan-and-Forget-Schwachstellenscanner — es steuert die Engineering-Arbeit rund um Findings.
Kein Dokumentengenerator, der Ihr CSMS für Sie schreibt — es macht echte Arbeit zu Nachweisen.
Kein Ersatz für Ihr Pentest-Labor — es liefert ihm Kampagnen und verwertet dessen Ergebnisse.
Kein magischer KI-Auditor — KI unterstützt TARA und Auswirkungsanalyse; Ingenieure behalten die Kontrolle.

Sie sollen genau wissen, was Sie kaufen. Stellen Sie uns die schwierigen Fragen in einer Demo.

Compliance · Engineering · Bereitstellung

ISO/SAE 21434 UN R155 GB 44495-2024 * EU CRA Annex I TISAX AL3 On-Prem & Air-Gap

Die Unterstützung der GB-44495-2024-Konformität ist über eine Bereitstellung in der VR-China-Region verfügbar.

Sehen Sie Ihre eigene Architektur
im Graph.

Demos sind rollenspezifisch — sagen Sie uns, ob Sie OEM oder Tier-1-Zulieferer sind, und wir zeigen die passenden Workflows.