For OEMs

你的整个车队。同一张活的图谱。

八条工作流,一张知识图谱。你的供应商在你的平台上 你的 执行 CSMS 流程。型式认证提前数月。CVE 响应以小时计。私有云或气隙隔离的本地部署。

app.threatz.io/programs/usrr/fleet-map
ThreatZ program Fleet & risk map — vehicles per market with cyber risk by region, live fleet and risk activity stream, top risk regions and a per-region risk breakdown.
HOURS 不是 14 天——从 CVE 到车队答复 MONTHS 在型式认证证据上领先 3–5 FTE 的供应商项目管理,已联邦化外置 AIR-GAP 已支持 · 客户自有数据平面

DESIGN

一切由之派生的模型

System Modeling

●●●
→ Audit answers become paths through your own model

导入一次你的车辆架构,之后每个下游产物都从中派生。当审计师问某个威胁为何存在时,答案是穿过你自己模型的一条路径——而不是上个季度某人敲进表格的一行。

ARXML / System Composer / Simulink Ingest

●●
→ One architecture governed — zero reconciliation

Suppliers' models arrive in the formats they already work in. You govern one architecture instead of reconciling ARXML against a functional spec in another tool that disagrees with it.

Diagnostic & Signal Ingest (ODX/PDX/CDD, DBC)

●●
→ Physical attack surface in the model, not in memory

Diagnostic surface is where a physically-present attacker starts. Importing it puts that surface in the model, not in an engineer's memory.

Vehicle Signal Modeling (VSS/VISS · VDM/S2DM)

●●●
→ 车辆的数据平面,逐信号建模

你的车队讲 COVESA VSS,你的数据团队以 GraphQL SDL 交付 VDM——ThreatZ 将两个平面读入同一个信号目录,逐信号带来源与安全分级。你的车辆产生的数据成为威胁模型的一部分,而非另一部门持有的平行表格。

TARA

可计算、站得住、绑定模型

Threat Modeling

●●●
→ Component changes show you which threats moved

威胁由你的架构生成并始终绑定于它。当某个组件变化时,你能看到哪些威胁随之移动——而不是在审计准备时才发现。

Attack Path Analysis & Aggregated Attack Tree

●●●
→ Defensible line by line in type-approval review

攻击路径由你的模型派生,而非凭记忆画出。每一跳都带一个具名手法与一个评级的可行性,因此在型式认证评审中,聚合树可以逐行站得住脚。五个 ISO 21434 可行性因子;CAL 1–4 由其推导。

Risk Assessment

●●●
→ The register moves with the analysis — defensible months later

风险由分析计算而来,而非在一次研讨会上断言。改动一个可行性评级,风险登记册就随之变化——这正是几个月后风险立场仍站得住的原因。

Risk Treatment & Assurance Chain

●●●
→ Non-conforming risk retention blocked at the API

残余风险的接受,正是型式认证成败之处。风险 → 目标 → 需求 → 控制 → 声明可双向遍历,而一条安全耦合的策略会阻止工程师悄悄保留一项你的治理要求必须降低的高风险——ISO 26262 ↔ CSMS 接口在产品内强制,而非在评审会上。

SBOM

是查询,而非项目

SBOM Management & Vulnerability Matching

●●●
→ 14 days → under 4 hours to a fleet answer

一个 CVE 到来,问题是:哪些车辆、哪些供应商、哪些攻击路径,我们是否披露。因为组件与架构相连,这是一次查询,而非一个项目——14 天变成不到四小时。

TESTING

对照控制的覆盖

Validation & Testing

●●
→ Verification status without reading test-report PDFs

覆盖是对照你的控制来表达的,于是“这个需求真的验证了吗”不再靠读一份测试报告 PDF 来回答。

Penetration & Fuzz Campaigns

●●
→ Supplier test scope justified by rated feasibility

问一个供应商为何测了它所测的,诚实的答案是范围谈判。由攻击路径派生的测试活动让答案变成“因为这条路径被评为可行”。

COMPLIANCE

把证据当作一次渲染

ISO 21434 Work Products & Report Templates

●●●
→ 6–10 week evidence reconstruction → a report you run

你的团队花在拼装型式认证证据上的时间,比做安全工程还多。六份带条款编号的工作成果由实时模型生成,把 6–10 周的重建变成一份你一键运行的报告。

Baselines, Variants & Releases

●●
→ “What exactly was approved” is a retrievable state

型式认证是针对某个具体配置授予的。基线让“到底批准了什么”成为可检索的状态,而非考古——并对批准本身设四眼关卡。

Multi-region (R155 · GB 44495 · CRA)

●●●
→ 2–4 FTE per region per program → a generation step

三个地区的型式认证,五种格式的证据。用一个模型产出各地区的资料包,正是每项目每地区 2–4 名全职人力与一个生成步骤之间的差别。提供中国境内部署。

GOVERNANCE

你的 CSMS,在产品内强制

Policy Manager & Security Catalog

●●●
→ Your methodology enforced in-product, not hoped for

这里才是你的 CSMS 方法论真正驻留之处。以带版本的策略撰写一次,它便在产品内跨每个项目群与供应商强制执行——而不是发一份 PDF 然后寄希望于此。强制执行在 API 层拦截不合规的决策。

RBAC, audit trail & approval gates

●●●
→ Answers that predate the auditor’s question

职责分离是一个迟早会出现的审计发现。四眼关卡与实体级审计链意味着“谁批准的,他有权吗”在问题被提出之前就已有答案——包括限时、受审计的厂商支持访问。

COLLABORATION

供应商在你的平台上

Supplier Federation

●●●
→ 3–5 FTE of supplier program management recovered

200 suppliers returning PDFs gives you no live view of where anyone is. Federated, they execute your process on your platform — and audit evidence assembles itself as they work. Today: 3–5 FTE on supplier program management.

Architecture Mapping Studio

●●
→ Architecture drift detected within an hour

没人负责的那道缝隙,横在你批准的架构与实际交付的软件之间。漂移检测在一小时内告诉你二者已分叉——趁它还只是一个变更请求。

OPERATIONS

R155 不止于量产

Monitoring, Incidents & V-SOC

●●●
→ Post-production monitoring as a closed loop, same platform

R155 附件 5 不止于量产启动。绑定到组件的事件回馈进风险模型,因此量产后监测是同一平台内的闭环,而非另一项单独义务。

Disclosure Workflow (R155 §7.3)

●●●
→ A §7.3 position by Friday — judgement, not archaeology

周二冒出一个 CVE,§7.3 要在周五前给出立场。从漏洞到受影响车队再到披露资料包的链条早已拼好——决策成为判断,而非考古。

AI LAYER

加速;工程师批准

AI Assistant & Recommender

●●
→ Every AI claim carries a link an auditor can follow

AI 不形成 TARA 观点——它在你的图谱中追溯关系,每个声明都带一个审计师可追踪的链接。AI 加速;你的工程师批准。这是唯一经得起审计的版本。

PLATFORM & DEPLOYMENT

默认即主权

Deployment, Sovereignty & Integrations

●●●
→ The sovereignty veto answered before it’s raised

你的工程高级副总裁会否决一切把车辆数据放进别人云里的做法,而中国项目必须留在境内。私有云或本地——支持气隙隔离。为了主权,也为了中国。客户自有数据平面。

指挥车队,
而非文书工作。

与一位工程师 45 分钟,贴合你项目群的形态——而非一套幻灯片。

预约 OEM 演示