Stage 01 — Network & Comm Matrix (DESIGN)
导入总线信号、通信矩阵元数据与协议栈。为下游的资产与威胁建模奠定基础。
- ARXML
- DBC
- VSS (Vehicle Signal Specification)
Stage 02 — System Modelling (DESIGN)
设计态架构——从你的工程记录系统读取组件、端口、接口与构造型。
- Sparx EA (XMI)
- MATLAB System Composer (SLX)
- SysML v1 XMI / v2 textual
- Simulink
Stage 03 — Asset Identification (DESIGN)
诊断目录与信号规范成为资产清单——映射在提交前经过评审,绝不悄悄应用。
- ODX / PDX
- CDD
- DBC
- VSS .vspec
- VDM (GraphQL SDL)
Stage 04 — TARA (ANALYSIS)
图谱上的威胁场景、损害场景与风险值——还有面向你现有 TARA 的迁移路径。
- TARA Importer (Excel)
- Legacy TARA migration
- OpenXSAM
Stage 05 — Goals & Requirements (ANALYSIS)
网络安全目标与需求在你的需求管理工具之间双向流动。
- ReqIF 1.2
- IBM DOORS
- Siemens Polarion
- PTC Integrity
Stage 06 — SW Architecture (SOFTWARE)
软件单元映射到系统模型,随时可接收成分分析与 SBOM 数据。
- ARXML (AUTOSAR)
- Architecture Mapping Studio
Stage 07 — SBOM (SOFTWARE)
逐单元的软件物料清单——按交付原样导入,按基线版本化,重新导入时做差异比对。
- CycloneDX 1.6
- SPDX 2.3 / v3
- GitHub Dependency API
- Syft / Anchore
Stage 08 — SAST (SOFTWARE)
静态分析发现项与 SBOM 组件及 TARA 威胁相关联;处置状态回传。
- SonarQube / SonarCloud
- CodeQL
- Semgrep
- SARIF 2.1.0
Stage 09 — Binary Analysis (SOFTWARE)
二进制扫描器的发现项与源码级结果落在相同的组件上。
- SARIF 2.1.0 ingest
- CycloneDX from binaries
Stage 10 — SCA (SOFTWARE)
软件成分分析结果与供应商 SBOM 对账——只有一份组件清单,而非两份。
- OSV
- GitHub Security Advisories
- Dependency scanners (SARIF)
Stage 11 — Vulnerability Databases (MONITORING)
将组件清单持续与公共及区域性漏洞源比对。
- NVD
- CNVD
- OSV
- GitHub Security Advisories
Stage 12 — Testing (VALIDATION)
由攻击路径派生的测试活动驱动测试台;结果作为验证证据回到保障链上。
- Vector CANoe
- TestBench Agent
- CAPL + Python harness
- BLF / ASC / MF4 / PCAPNG
Stage 13 — Data Exchange (EVIDENCE)
与你工程生态其余部分的机器可读互换——用它们的格式,走你的渲染步骤。
- ReqIF
- SARIF 2.1.0
- OpenXSAM
- STIX
- AUTOSAR
- PDF / CSV / Excel
Stage 14 — OEM VSOC (OPERATIONS)
车队安全事件流式进入事件指挥;事件记录回馈到风险模型。
- VSOC event streaming
- STIX
- Security events API
Stage 15 — Threat Intel (OPERATIONS)
威胁情报摄取让可行性评级与威胁场景与真实世界保持同步。
- STIX ingest
- AutoISAC advisories
- Custom feeds (JSON)