●●● = how much this area matters to an OEM. Same platform, different job: the Tier-1 view 刻意读起来不同。
DESIGN
一切由之派生的模型System Modeling
●●●导入一次你的车辆架构,之后每个下游产物都从中派生。当审计师问某个威胁为何存在时,答案是穿过你自己模型的一条路径——而不是上个季度某人敲进表格的一行。
ARXML / System Composer / Simulink Ingest
●●●Suppliers' models arrive in the formats they already work in. You govern one architecture instead of reconciling ARXML against a functional spec in another tool that disagrees with it.
Diagnostic & Signal Ingest (ODX/PDX/CDD, DBC)
●●●Diagnostic surface is where a physically-present attacker starts. Importing it puts that surface in the model, not in an engineer's memory.
Vehicle Signal Modeling (VSS/VISS · VDM/S2DM)
●●●你的车队讲 COVESA VSS,你的数据团队以 GraphQL SDL 交付 VDM——ThreatZ 将两个平面读入同一个信号目录,逐信号带来源与安全分级。你的车辆产生的数据成为威胁模型的一部分,而非另一部门持有的平行表格。
TARA
可计算、站得住、绑定模型Threat Modeling
●●●威胁由你的架构生成并始终绑定于它。当某个组件变化时,你能看到哪些威胁随之移动——而不是在审计准备时才发现。
Attack Path Analysis & Aggregated Attack Tree
●●●攻击路径由你的模型派生,而非凭记忆画出。每一跳都带一个具名手法与一个评级的可行性,因此在型式认证评审中,聚合树可以逐行站得住脚。五个 ISO 21434 可行性因子;CAL 1–4 由其推导。
Risk Assessment
●●●风险由分析计算而来,而非在一次研讨会上断言。改动一个可行性评级,风险登记册就随之变化——这正是几个月后风险立场仍站得住的原因。
Risk Treatment & Assurance Chain
●●●残余风险的接受,正是型式认证成败之处。风险 → 目标 → 需求 → 控制 → 声明可双向遍历,而一条安全耦合的策略会阻止工程师悄悄保留一项你的治理要求必须降低的高风险——ISO 26262 ↔ CSMS 接口在产品内强制,而非在评审会上。
SBOM
是查询,而非项目SBOM Management & Vulnerability Matching
●●●一个 CVE 到来,问题是:哪些车辆、哪些供应商、哪些攻击路径,我们是否披露。因为组件与架构相连,这是一次查询,而非一个项目——14 天变成不到四小时。
TESTING
对照控制的覆盖Validation & Testing
●●●覆盖是对照你的控制来表达的,于是“这个需求真的验证了吗”不再靠读一份测试报告 PDF 来回答。
Penetration & Fuzz Campaigns
●●●问一个供应商为何测了它所测的,诚实的答案是范围谈判。由攻击路径派生的测试活动让答案变成“因为这条路径被评为可行”。
COMPLIANCE
把证据当作一次渲染ISO 21434 Work Products & Report Templates
●●●你的团队花在拼装型式认证证据上的时间,比做安全工程还多。六份带条款编号的工作成果由实时模型生成,把 6–10 周的重建变成一份你一键运行的报告。
Baselines, Variants & Releases
●●●型式认证是针对某个具体配置授予的。基线让“到底批准了什么”成为可检索的状态,而非考古——并对批准本身设四眼关卡。
Multi-region (R155 · GB 44495 · CRA)
●●●三个地区的型式认证,五种格式的证据。用一个模型产出各地区的资料包,正是每项目每地区 2–4 名全职人力与一个生成步骤之间的差别。提供中国境内部署。
GOVERNANCE
你的 CSMS,在产品内强制Policy Manager & Security Catalog
●●●这里才是你的 CSMS 方法论真正驻留之处。以带版本的策略撰写一次,它便在产品内跨每个项目群与供应商强制执行——而不是发一份 PDF 然后寄希望于此。强制执行在 API 层拦截不合规的决策。
RBAC, audit trail & approval gates
●●●职责分离是一个迟早会出现的审计发现。四眼关卡与实体级审计链意味着“谁批准的,他有权吗”在问题被提出之前就已有答案——包括限时、受审计的厂商支持访问。
COLLABORATION
供应商在你的平台上Supplier Federation
●●●200 suppliers returning PDFs gives you no live view of where anyone is. Federated, they execute your process on your platform — and audit evidence assembles itself as they work. Today: 3–5 FTE on supplier program management.
Architecture Mapping Studio
●●●没人负责的那道缝隙,横在你批准的架构与实际交付的软件之间。漂移检测在一小时内告诉你二者已分叉——趁它还只是一个变更请求。
OPERATIONS
R155 不止于量产Monitoring, Incidents & V-SOC
●●●R155 附件 5 不止于量产启动。绑定到组件的事件回馈进风险模型,因此量产后监测是同一平台内的闭环,而非另一项单独义务。
Disclosure Workflow (R155 §7.3)
●●●周二冒出一个 CVE,§7.3 要在周五前给出立场。从漏洞到受影响车队再到披露资料包的链条早已拼好——决策成为判断,而非考古。
AI LAYER
加速;工程师批准AI Assistant & Recommender
●●●AI 不形成 TARA 观点——它在你的图谱中追溯关系,每个声明都带一个审计师可追踪的链接。AI 加速;你的工程师批准。这是唯一经得起审计的版本。
PLATFORM & DEPLOYMENT
默认即主权Deployment, Sovereignty & Integrations
●●●你的工程高级副总裁会否决一切把车辆数据放进别人云里的做法,而中国项目必须留在境内。私有云或本地——支持气隙隔离。为了主权,也为了中国。客户自有数据平面。