Supply-chain IOC (indicadores manuais)
Indicadores informados pelo operador (pacote + faixa de versão) cruzados com cada SBOM enviado. Dry-run antes de aplicar, histórico completo de auditoria.
O Supply-chain IOC da WASViking® permite que um operador aplique indicadores de comprometimento (IOCs) vindos de inteligência de ameaças, avisos de fornecedores, triagem interna ou de qualquer origem fora dos feeds automatizados de OSV + CISA KEV. Cada IOC é um pacote e uma faixa de versão que são cruzados com cada SBOM enviado pelos seus agentes Sentinel.
Esta é a página em Inventory → SBOM → Supply-chain IOC no portal.
Quando usar
O Supply Chain Intel automatizado cobre OSV e CISA KEV. Use o Manual IOC quando:
- Um aviso de fornecedor é publicado antes de o OSV incorporá-lo.
- A sua equipe de inteligência de ameaças tem um pacote + versão específico que quer validar contra o seu inventário antes de existir um aviso público.
- Você está respondendo a um incidente e precisa confirmar em minutos a exposição a um componente sabidamente comprometido.
- Você quer marcar um pacote interno como restrito, com o mesmo ciclo de vida de achado de um aviso público.
Como funciona
O operador abre Supply-chain IOC, preenche o formulário de IOC, executa um Dry-run para pré-visualizar as correspondências e então clica em Apply (aplicar) para promover cada correspondência a um achado.
Cross-reference your operator-supplied supply-chain indicators (package + version range) against every SBOM submitted by your Sentinel agents. Matches are promoted into Findings with category
vulnerable_componentandsource = manual_ioc. (Em português: cruze os seus indicadores de cadeia de suprimentos informados pelo operador, pacote + faixa de versão, com cada SBOM enviado pelos seus agentes Sentinel. As correspondências são promovidas a Findings com a categoria e a origem indicadas acima.)
O formulário
| Campo | Valor |
|---|---|
| Mode | Simple (one IOC) para um único indicador. O modo em lote (bulk) está disponível para operadores de alto volume. |
| Ecosystem | Any faz a correspondência em todos os ecossistemas. Escolha um específico (npm, PyPI, Go, Maven etc.) para delimitar. |
| Package name | O identificador do pacote (@tanstack/react-router, requests, github.com/owner/repo). |
| Version range | Uma expressão de faixa de versão, por exemplo >=1.131.0 <1.131.4. Aceita semver ou a sintaxe específica do ecossistema. |
| Severity | Critical, High, Medium, Low ou Informational. Define a severidade do achado resultante. |
| Advisory ref | Identificador de referência opcional (GHSA-xxxx, CVE-…, URL do aviso do fornecedor). Acompanha o achado para rastreabilidade. |
Dry-run antes do Apply
O formulário tem dois botões:
- Dry-run: pré-visualiza o que aconteceria. O sistema executa a correspondência contra cada SBOM ativo e mostra a contagem de SBOMs com correspondência, de componentes com correspondência e de achados que seriam abertos ou reabertos. Nenhum achado é criado, nenhum alerta é enviado.
- Apply: efetiva o IOC. As correspondências viram achados no fluxo de trabalho padrão; os alertas disparam de acordo com a sua configuração de Notification Channels.
Sempre faça o Dry-run primeiro ao aplicar um IOC com uma faixa de versão ampla ou com o ecossistema
Any. IOCs amplos podem corresponder a mais componentes do que o pretendido.
Achados gerados
| Campo | Valor |
|---|---|
| Category | vulnerable_component |
| Source | manual_ioc |
| Severity | Vem do formulário de IOC |
| Advisory ref | Vem do formulário de IOC |
| Audit trail | Operador, timestamp, histórico de dry-run, histórico de aplicações |
Os achados herdam o
fluxo de trabalho de Findings padrão, com
transições de status e eventos de webhook. A tag source = manual_ioc
os distingue dos avisos que chegaram pelo Continuous Watch
automatizado.
Uso mensal e cota
Cada plano tem um limite mensal de aplicações de IOC. O portal mostra o uso atual no topo da página:
MODE MONTHLY USAGE
Simple (one IOC) 0 of 5 used this period
Quando a cota se esgota, o botão Apply fica desativado até o próximo período ou até você fazer upgrade do seu plano.
Aplicações recentes
A parte de baixo da página lista as últimas 50 aplicações de IOC.
| Coluna | Observações |
|---|---|
| When | Timestamp da ação de Apply. |
| IOCs | Número de IOCs na aplicação (1 no modo Simple). |
| SBOMs | Número de SBOMs contra os quais a correspondência rodou. |
| Matches | Número de correspondências de componentes encontradas. |
| Findings | Número de achados abertos ou reabertos. |
| Reopened | Número de achados anteriormente fechados que voltaram. |
O histórico serve para a auditoria do operador. Cada ação de Apply também é
gravada na trilha de auditoria visível ao cliente, sob o escopo audit_logs:read.
API REST
Para automação (importar IOCs de uma plataforma de inteligência de ameaças, por exemplo).
| Método | Caminho | Escopo |
|---|---|---|
POST |
/api/v1/public/supply-chain/iocs/dry-run |
sca:ioc |
POST |
/api/v1/public/supply-chain/iocs/apply |
sca:ioc |
GET |
/api/v1/public/supply-chain/iocs/history |
sca:ioc |
O esquema de autenticação é ApiKey wv_live_*. IDs criptografados em trânsito. Veja
Autenticação.
Disponibilidade por plano
O Manual IOC está disponível em todos os planos, com cotas mensais por plano:
| Plano | Cota mensal padrão de IOC |
|---|---|
| Starter | Limitada; veja Usage. |
| Pro | Limite maior. |
| Enterprise | Negociável. |
O acompanhamento fica em Settings → Usage. A cota pode ser aumentada sob solicitação.
O que ele NÃO faz
- Sem feed em tempo real. Ele é conduzido pelo operador, um IOC por vez (ou em lote via API).
- Não substitui o Supply Chain Intel. Use-o junto com o Continuous Watch automatizado, não no lugar dele.
- Sem remediação automática. As correspondências viram achados; o operador decide o que fazer em seguida.
Como isto se encaixa no restante da história de cadeia de suprimentos
| Camada | Quando usar |
|---|---|
| Supply Chain Intel | O padrão. Cruzamento diário com OSV + CISA KEV, totalmente automatizado. |
| Supply-chain IOC (esta página) | Indicadores informados pelo operador, fora dos feeds automatizados. |
wasviking-sentinel sbom |
Gate em tempo de build. |
| SBOM Evidence Bundle | Artefato auditável para conformidade e due diligence de clientes. |
O resumo da capacidade está em Software Supply Chain.
