SHEET 10INTEGRATION ECOSYSTEM

你的工具链
已经会说 ThreatZ.

30+ tools across 架构建模、代码分析、SBOM 管理、DevOps、安全测试与身份——不锁定、不重敲。每一次导入都经过暂存与评审;没有任何东西会悄悄落到图谱上。

30+ INTEGRATIONS
7 CATEGORIES
4 VULNERABILITY FEEDS
7+ EXPORT FORMATS

网络安全工程流水线

15 个相连的阶段。一张相连的图谱。

从网络分析到 OEM VSOC 流式接入与威胁情报摄取——对齐 ISO/SAE 21434 与 UN R155。 Click any stage ,看看哪些工具接入其中。

ThreatZ ThreatZ ALIGNED WITH ISO/SAE 21434 · UN R155
STAGE 01 · NETWORK & COMM MATRIX DESIGN

导入总线信号、通信矩阵元数据与协议栈。为下游的资产与威胁建模奠定基础。

DON'T SEE YOUR TOOL? WE ADD CONNECTORS FROM REAL CUSTOMER REQUESTS — SUGGEST ONE
CONNECTED TOOLS & FORMATS
ARXML DBC VSS (Vehicle Signal Specification)

DATA INTERCHANGE: SARIF 2.1.0 · GENERIC JSON · CYCLONEDX · SPDX v2.3/v3 · REQIF · OPENXSAM · STIX · AUTOSAR · NVD · CNVD · OSV · GITHUB SECURITY ADVISORIES

数据实际如何流动

五大集成,逐一详解。

不止是一面 Logo 墙——客户最先配置的五个集成,其具体数据、序列化与方向。

Vector CANoe CAN 总线与车载以太网测试执行
ThreatZ test plan TestBench Agent (CAPL + Python) CANoe → vehicle HW verdict → TARA
DIRECTION  Bi-directional FORMAT  Vector test report (XML) + BLF/ASC/MF4 · PCAPNG (signed) AUTH  Agent credential · CANoe license / CANoe4SW for CI
MATLAB & Simulink System Composer 架构导入
System Composer → SLX / SysML XMI → asset graph + trust boundaries TARA scope ⇢ ReqIF feedback
DIRECTION  In (architecture) · ReqIF back FORMAT  SLX native · SysML v1 XMI · SysML v2 (R2024a+) · ReqIF 1.2 AUTH  File handover or MATLAB Engine API
Atlassian Jira 风险处置与安全任务
Risk treatment → REST → Jira issue (project · epic · custom fields) ⇢ webhook → status back
DIRECTION  Bi-directional FORMAT  Jira REST + custom-field mapping · 1:1 or 1:N per treatment AUTH  OAuth 2.0 / Connect (Cloud) · PAT (Data Center 8.14+)
GitHub SBOM、CodeQL 发现项与 PR 状态检查
Actions on PR/push SBOM (SPDX/CycloneDX) + SARIF correlate vs TARA → status check → PR
DIRECTION  Up-stack · checks back to PR FORMAT  SPDX 2.3 · CycloneDX 1.6 · SARIF 2.1.0 · portable to GitLab/Jenkins AUTH  GitHub App (checks:write) · fine-grained PAT for ingest
SonarQube 静态分析发现项与 TARA 威胁相关联
sonar-scanner Web API pull → SARIF map → SBOM + threat IDs ⇢ resolution echo
DIRECTION  Pull · resolution echo back FORMAT  Web API JSON (9.x/10.x) → SARIF 2.1.0 · CWE preserved AUTH  User token (Browse) · SonarCloud Bearer + org key
IDENTITY & ACCESS

企业级单点登录。

Microsoft Entra ID Google Workspace GitHub SSO SAML 2.0 LDAP
Professional 与 Enterprise 方案支持 SSO · Enterprise 本地部署支持 LDAP。
EXPORT & INTEROPERABILITY

说你所在行业的语言。

REPORTS PDF CSV Excel
INTERCHANGE ReqIF SARIF 2.1.0 OpenXSAM STIX AUTOSAR
ReqIF 导出兼容 IBM DOORS、Siemens Polarion 与 PTC Integrity。STIX 与 AUTOSAR 导出见 Enterprise。

需要其他集成?

告诉我们你的团队使用哪些工具——可扩展的解析器框架让新连接器快速就绪,我们按真实客户需求排定优先级。

申请一个集成
TITLE集成生态 — 流水线与格式
TOOLS30+ · 7 CATEGORIES
FEEDSNVD · CNVD · OSV · GHSA
EXPORTS7+ FORMATS

Stage 01 — Network & Comm Matrix (DESIGN)

导入总线信号、通信矩阵元数据与协议栈。为下游的资产与威胁建模奠定基础。

Stage 02 — System Modelling (DESIGN)

设计态架构——从你的工程记录系统读取组件、端口、接口与构造型。

Stage 03 — Asset Identification (DESIGN)

诊断目录与信号规范成为资产清单——映射在提交前经过评审,绝不悄悄应用。

Stage 04 — TARA (ANALYSIS)

图谱上的威胁场景、损害场景与风险值——还有面向你现有 TARA 的迁移路径。

Stage 05 — Goals & Requirements (ANALYSIS)

网络安全目标与需求在你的需求管理工具之间双向流动。

Stage 06 — SW Architecture (SOFTWARE)

软件单元映射到系统模型,随时可接收成分分析与 SBOM 数据。

Stage 07 — SBOM (SOFTWARE)

逐单元的软件物料清单——按交付原样导入,按基线版本化,重新导入时做差异比对。

Stage 08 — SAST (SOFTWARE)

静态分析发现项与 SBOM 组件及 TARA 威胁相关联;处置状态回传。

Stage 09 — Binary Analysis (SOFTWARE)

二进制扫描器的发现项与源码级结果落在相同的组件上。

Stage 10 — SCA (SOFTWARE)

软件成分分析结果与供应商 SBOM 对账——只有一份组件清单,而非两份。

Stage 11 — Vulnerability Databases (MONITORING)

将组件清单持续与公共及区域性漏洞源比对。

Stage 12 — Testing (VALIDATION)

由攻击路径派生的测试活动驱动测试台;结果作为验证证据回到保障链上。

Stage 13 — Data Exchange (EVIDENCE)

与你工程生态其余部分的机器可读互换——用它们的格式,走你的渲染步骤。

Stage 14 — OEM VSOC (OPERATIONS)

车队安全事件流式进入事件指挥;事件记录回馈到风险模型。

Stage 15 — Threat Intel (OPERATIONS)

威胁情报摄取让可行性评级与威胁场景与真实世界保持同步。