Das Automotive-CSMS — ISO/SAE 21434 · UN R155 · GB 44495 · EU CRA
Eine neue CVE ist erschienen.
Auswirkung nachverfolgt, bevor das Meeting beginnt.
TARA, SBOM, Angriffspfade, Vorfälle und Compliance-Arbeitsprodukte leben in einem Knowledge-Graph — betroffene Komponenten, Projekte und Fahrzeuge in Minuten nachverfolgt, mit auditfertigen Nachweisen.
app.threatz.io/projects/tcu/overview
ISO/SAE 21434 (Klauseln 5–15)
UN-R155-konformes Monitoring
GB 44495-2024
EU CRA — SBOM + VEX
TISAX AL3 bewertet
Private Cloud / On-Prem / Air-Gap
Zwei Plätze am selben Tisch
Für beide Seiten der Lieferkette gebaut.
For OEMs
Typgenehmigungs-Nachweise über jedes Zulieferprogramm hinweg zusammenstellen.
✓
Programmweite Fahrzeugarchitektur über Projekte hinweg, mit Freeze-/Release-Baseline-Gates
✓
Flotten-Monitoring und Incident Command — vom Fahrzeug-SOC-Ereignis zur betroffenen Komponente in einer Spur
✓
R155-Auditnachweise aus echter Engineering-Arbeit erzeugt, nicht nachträglich verfasst
Der OEM-Workflow →
For Tier-1 suppliers
OEM-Cybersecurity-Anforderungen je Komponente erfüllen — und belegen.
✓
TARA, SBOM und Validierungsnachweise je Komponente, abgebildet auf OEM-CS-Anforderungen
✓
Zulieferer-Workspace: Nachweise stromaufwärts teilen, ohne das ganze Projekt herauszugeben
✓
Eine Bewertung, fünf Standards — Arbeitsprodukte über Kundenprogramme hinweg wiederverwenden
Der Tier-1-Workflow →
Das Graph-Argument
Ein Graph. Jede Angriffsfläche. Live.
ThreatZ basiert auf einem nativen Neo4j-Knowledge-Graph — keine mit Reports zusammengenähten Tabellen. Jedes Asset, Bedrohungsszenario, Risiko, Control, jede SBOM-Komponente, jedes Testergebnis und jeder Vorfall ist ein Knoten mit typisierten Beziehungen.
CVE → Komponente → Software-Unit → ECU → Projekt → Fahrzeugprogramm, in einer Abfrage
Jedes Risiko behält seine Kette: Bedrohungsszenario → Risiko → Ziel → Anforderung → Control → Claim → Test
Baselines frieren den Graph je Phasen-Gate ein — Nachweise sind zum Auditzeitpunkt reproduzierbar
CVE-Auswirkungspfad — Beispiel
CVE
CVE-2026-31842 · wpa_supplicant 2.10
SBOM-Komponente
wpa_supplicant (BusyBox rootfs)
Software-Unit
Connectivity Stack v3.2
ECU
Telematics Control Unit
Fahrzeugprogramm
EV-Plattform Gen-4 · 3 Projekte betroffen
Zeit von CVE-Veröffentlichung bis zur flottenweiten Auswirkungsantwort: unter 4 Stunden — mit angehängter Nachweiskette.
Validation & Testing · TestBench Agent
Vom Angriffspfad zur Laborkampagne — automatisch.
Erzeugen Sie Penetrationskampagnen direkt aus Ihrer Angriffspfadanalyse, führen Sie Protokoll-Fuzzing am Prüfstand durch und speisen Sie Ergebnisse als Verifizierungsnachweise in denselben Graph zurück.
Zur Protokoll-Abdeckungsmatrix →
CAN / CAN-FD
UDS
SOME/IP
DoIP
Automotive Ethernet
LIN
FlexRay
MQTT
BLE
Wi-Fi
+30 weitere
40+ Protokollpakete · Vector-CANoe-Integration · UDS- & CAN-Classic-Fuzzing
Pricing
Pläne, die mit Ihren Programmen skalieren.
Team
Für ein einzelnes Projektteam, das TARA und SBOM in den Griff bekommt.
✓
TARA & Threat Modeling
✓
System-Modeling-Canvas
✓
SBOM-Import & CVE-Abgleich
✓
Compliance-Arbeitsprodukte
Kostenlos testen
Am beliebtesten
Professional
Für Abteilungen mit mehreren Projekten und gemeinsamen Nachweisen.
✓
Alles aus Team
✓
Security-Assurance-Ketten
✓
Zulieferer- & Schwachstellen-Monitoring
✓
Risiko-Nachverfolgbarkeit & Baselines
✓
RBAC & SSO
Demo buchen
Enterprise
Für OEM-Programme: Flotte, Incident Command und Zuliefernetzwerk.
✓
Alles aus Professional
✓
Programm-Ebene & Fahrzeugarchitektur
✓
Flottenkarte & Incident Command
✓
Zulieferer-Workspace & Freigabe
✓
On-Prem- / Air-Gap-Bereitstellung
Vertrieb kontaktieren
Alle Pläne werden in der Private Cloud oder On-Premise bereitgestellt — Air-Gap unterstützt. Add-ons: TestBench Agent, VR-China-Region-Bereitstellung für GB 44495-2024.
What ThreatZ is not
Kein Scan-and-Forget-Schwachstellenscanner — es steuert die Engineering-Arbeit rund um Findings.
Kein Dokumentengenerator, der Ihr CSMS für Sie schreibt — es macht echte Arbeit zu Nachweisen.
Kein Ersatz für Ihr Pentest-Labor — es liefert ihm Kampagnen und verwertet dessen Ergebnisse.
Kein magischer KI-Auditor — KI unterstützt TARA und Auswirkungsanalyse; Ingenieure behalten die Kontrolle.
Sie sollen genau wissen, was Sie kaufen. Stellen Sie uns die schwierigen Fragen in einer Demo.
Compliance · Engineering · Bereitstellung
ISO/SAE 21434
UN R155
GB 44495-2024 *
EU CRA Annex I
TISAX AL3
On-Prem & Air-Gap
Die Unterstützung der GB-44495-2024-Konformität ist über eine Bereitstellung in der VR-China-Region verfügbar.
Sehen Sie Ihre eigene Architektur
im Graph.
Demos sind rollenspezifisch — sagen Sie uns, ob Sie OEM oder Tier-1-Zulieferer sind, und wir zeigen die passenden Workflows.