SHEET 04漏洞管理 · ISO 21434 CL.8 · UN R155 · EU CRA
凌晨 3 点公布了一个 CVE。
你早已知道哪些车辆受影响。
面向汽车车队的持续漏洞监测。每个 SBOM 组件都与实时 CVE 源比对、评估可利用性,并沿你的风险模型追溯到确切受影响的项目与车辆——同时附上 VEX 分诊,让没有人去追逐噪声。
追溯一个实时 CVE
CycloneDX · SPDX · NVD · CNVD · VEX
CVE-watch — live
FEED SYNC nvd · cnvd · osv → 1,204 delta
MATCH CVE-2026-31842 libmqtt-embedded 2.4.1
└ CVSS 9.1 · EPSS 0.71 · CISA-KEV
└ 3 components · 5 projects · 1,180 units
VEX affected · fix 2.4.3 · escalated
ESCALATE INC-4471 → risk recompute · supplier pinged
STATION 1 · INTAKE
SBOM 与组件
SBOM 与组件
接入。
CycloneDX 与 SPDX 物料清单先落入对象存储,随后解析进图谱,成为带版本与 package URL 的真实组件。哈希去重意味着未变更的 SBOM 永不重复跑一遍流水线。
INPUT ← CycloneDX · SPDX
STORE → S3-first · parsed to graph
DEDUP → unchanged SBOM skipped
NVD · CNVD · OSV · GitHub ← FEEDS
EPSS · CISA-KEV · ENISA-KEV ← SIGNALS
caught tonight, not next audit ← CONTINUAL
STATION 2 · MATCH
持续的
持续的
CVE 匹配。
每个组件都与实时数据库比对——NVD、OSV、GitHub、MITRE 与 CNVD——并辅以 EPSS、CISA-KEV 与 ENISA-KEV 信号。监测持续不断,因此今天公布的 CVE 今夜即被捕获。
所示 CVE 编号仅为示例。
STATION 3 · TRIAGE
给出 VEX 与风险,
给出 VEX 与风险,
而非噪声洪流。
每个发现项都按利用可能性与走势评分——稳定、可能升级、已升级——再关联进风险模型,于是一个 CVE 成为穿过真实架构的一条路径。系统输出 VEX 状态,让下游得到的是决策。
SCORE → exploit forecast · EPSS
LINK → risk-path through architecture
EMIT → VEX · CSAF out
exploitable → managed incident ← ESCALATE
incident → risk recompute ← POST-PROD
supplier receives their CVEs ← UPSTREAM
STATION 4 · ESCALATE
升级、通知、
升级、通知、
重新计算。
可利用的发现项会升级为受管理的事件,触发风险重算,使量产后的安全态势保持最新。供应商工作区让一级供应商向上游共享证据,并接收触及其零部件的 CVE——参见运营.