Stage 01 — Network & Comm Matrix (DESIGN)
Importiert Bus-Signale, Comm-Matrix-Metadaten und Protokollstapel. Die Grundlage für Asset- und Bedrohungsmodellierung stromabwärts.
- ARXML
- DBC
- VSS (Vehicle Signal Specification)
Stage 02 — System Modelling (DESIGN)
Architektur wie entworfen — Komponenten, Ports, Schnittstellen und Stereotype, gelesen aus Ihrem Engineering-System of Record.
- Sparx EA (XMI)
- MATLAB System Composer (SLX)
- SysML v1 XMI / v2 textual
- Simulink
Stage 03 — Asset Identification (DESIGN)
Diagnosekataloge und Signalspezifikationen werden zum Asset-Inventar — Mapping vor dem Commit geprüft, nie stillschweigend angewendet.
- ODX / PDX
- CDD
- DBC
- VSS .vspec
- VDM (GraphQL SDL)
Stage 04 — TARA (ANALYSIS)
Bedrohungsszenarien, Schadensszenarien und Risikowerte auf dem Graph — plus Migrationspfade für die TARAs, die Sie bereits haben.
- TARA Importer (Excel)
- Legacy TARA migration
- OpenXSAM
Stage 05 — Goals & Requirements (ANALYSIS)
Cybersecurity-Ziele und -Anforderungen fließen zu und von Ihren Anforderungsmanagement-Tools.
- ReqIF 1.2
- IBM DOORS
- Siemens Polarion
- PTC Integrity
Stage 06 — SW Architecture (SOFTWARE)
Software-Units auf das Systemmodell abgebildet, bereit für Kompositionsanalyse und SBOM-Daten.
- ARXML (AUTOSAR)
- Architecture Mapping Studio
Stage 07 — SBOM (SOFTWARE)
Software-Stücklisten je Unit — wie geliefert importiert, je Baseline versioniert, beim Re-Import verglichen.
- CycloneDX 1.6
- SPDX 2.3 / v3
- GitHub Dependency API
- Syft / Anchore
Stage 08 — SAST (SOFTWARE)
Statische-Analyse-Funde korreliert mit SBOM-Komponenten und TARA-Bedrohungen; Behandlungsstatus zurückgespiegelt.
- SonarQube / SonarCloud
- CodeQL
- Semgrep
- SARIF 2.1.0
Stage 09 — Binary Analysis (SOFTWARE)
Funde aus Binär-Scannern landen auf denselben Komponenten wie Ergebnisse auf Quellcode-Ebene.
- SARIF 2.1.0 ingest
- CycloneDX from binaries
Stage 10 — SCA (SOFTWARE)
Software-Composition-Analyse-Ergebnisse mit Zulieferer-SBOMs abgeglichen — ein Komponenten-Inventar, nicht zwei.
- OSV
- GitHub Security Advisories
- Dependency scanners (SARIF)
Stage 11 — Vulnerability Databases (MONITORING)
Kontinuierlicher Abgleich des Komponenten-Inventars gegen öffentliche und regionale Schwachstellen-Feeds.
- NVD
- CNVD
- OSV
- GitHub Security Advisories
Stage 12 — Testing (VALIDATION)
Aus Angriffspfaden abgeleitete Kampagnen steuern den Prüfstand; Ergebnisse kommen als Verifizierungsnachweis auf die Assurance-Kette zurück.
- Vector CANoe
- TestBench Agent
- CAPL + Python harness
- BLF / ASC / MF4 / PCAPNG
Stage 13 — Data Exchange (EVIDENCE)
Maschinenlesbarer Austausch mit dem Rest Ihres Engineering-Ökosystems — deren Format, Ihr Render-Schritt.
- ReqIF
- SARIF 2.1.0
- OpenXSAM
- STIX
- AUTOSAR
- PDF / CSV / Excel
Stage 14 — OEM VSOC (OPERATIONS)
Flotten-Security-Events streamen ins Incident Command; Vorfallsprotokolle wirken auf das Risikomodell zurück.
- VSOC event streaming
- STIX
- Security events API
Stage 15 — Threat Intel (OPERATIONS)
Threat-Intelligence-Ingest hält Machbarkeitsbewertungen und Bedrohungsszenarien am realen Weltgeschehen aktuell.
- STIX ingest
- AutoISAC advisories
- Custom feeds (JSON)