WASViking Docs
⌘K
Capacidades

Supply-chain IOC (indicadores manuais)

Indicadores informados pelo operador (pacote + faixa de versão) cruzados com cada SBOM enviado. Dry-run antes de aplicar, histórico completo de auditoria.

O Supply-chain IOC da WASViking® permite que um operador aplique indicadores de comprometimento (IOCs) vindos de inteligência de ameaças, avisos de fornecedores, triagem interna ou de qualquer origem fora dos feeds automatizados de OSV + CISA KEV. Cada IOC é um pacote e uma faixa de versão que são cruzados com cada SBOM enviado pelos seus agentes Sentinel.

Esta é a página em Inventory → SBOM → Supply-chain IOC no portal.

Quando usar

O Supply Chain Intel automatizado cobre OSV e CISA KEV. Use o Manual IOC quando:

  • Um aviso de fornecedor é publicado antes de o OSV incorporá-lo.
  • A sua equipe de inteligência de ameaças tem um pacote + versão específico que quer validar contra o seu inventário antes de existir um aviso público.
  • Você está respondendo a um incidente e precisa confirmar em minutos a exposição a um componente sabidamente comprometido.
  • Você quer marcar um pacote interno como restrito, com o mesmo ciclo de vida de achado de um aviso público.

Como funciona

O operador abre Supply-chain IOC, preenche o formulário de IOC, executa um Dry-run para pré-visualizar as correspondências e então clica em Apply (aplicar) para promover cada correspondência a um achado.

Cross-reference your operator-supplied supply-chain indicators (package + version range) against every SBOM submitted by your Sentinel agents. Matches are promoted into Findings with category vulnerable_component and source = manual_ioc. (Em português: cruze os seus indicadores de cadeia de suprimentos informados pelo operador, pacote + faixa de versão, com cada SBOM enviado pelos seus agentes Sentinel. As correspondências são promovidas a Findings com a categoria e a origem indicadas acima.)

O formulário

Campo Valor
Mode Simple (one IOC) para um único indicador. O modo em lote (bulk) está disponível para operadores de alto volume.
Ecosystem Any faz a correspondência em todos os ecossistemas. Escolha um específico (npm, PyPI, Go, Maven etc.) para delimitar.
Package name O identificador do pacote (@tanstack/react-router, requests, github.com/owner/repo).
Version range Uma expressão de faixa de versão, por exemplo >=1.131.0 <1.131.4. Aceita semver ou a sintaxe específica do ecossistema.
Severity Critical, High, Medium, Low ou Informational. Define a severidade do achado resultante.
Advisory ref Identificador de referência opcional (GHSA-xxxx, CVE-…, URL do aviso do fornecedor). Acompanha o achado para rastreabilidade.

Dry-run antes do Apply

O formulário tem dois botões:

  • Dry-run: pré-visualiza o que aconteceria. O sistema executa a correspondência contra cada SBOM ativo e mostra a contagem de SBOMs com correspondência, de componentes com correspondência e de achados que seriam abertos ou reabertos. Nenhum achado é criado, nenhum alerta é enviado.
  • Apply: efetiva o IOC. As correspondências viram achados no fluxo de trabalho padrão; os alertas disparam de acordo com a sua configuração de Notification Channels.

Sempre faça o Dry-run primeiro ao aplicar um IOC com uma faixa de versão ampla ou com o ecossistema Any. IOCs amplos podem corresponder a mais componentes do que o pretendido.

Achados gerados

Campo Valor
Category vulnerable_component
Source manual_ioc
Severity Vem do formulário de IOC
Advisory ref Vem do formulário de IOC
Audit trail Operador, timestamp, histórico de dry-run, histórico de aplicações

Os achados herdam o fluxo de trabalho de Findings padrão, com transições de status e eventos de webhook. A tag source = manual_ioc os distingue dos avisos que chegaram pelo Continuous Watch automatizado.

Uso mensal e cota

Cada plano tem um limite mensal de aplicações de IOC. O portal mostra o uso atual no topo da página:

MODE              MONTHLY USAGE
Simple (one IOC)  0 of 5 used this period

Quando a cota se esgota, o botão Apply fica desativado até o próximo período ou até você fazer upgrade do seu plano.

Aplicações recentes

A parte de baixo da página lista as últimas 50 aplicações de IOC.

Coluna Observações
When Timestamp da ação de Apply.
IOCs Número de IOCs na aplicação (1 no modo Simple).
SBOMs Número de SBOMs contra os quais a correspondência rodou.
Matches Número de correspondências de componentes encontradas.
Findings Número de achados abertos ou reabertos.
Reopened Número de achados anteriormente fechados que voltaram.

O histórico serve para a auditoria do operador. Cada ação de Apply também é gravada na trilha de auditoria visível ao cliente, sob o escopo audit_logs:read.

API REST

Para automação (importar IOCs de uma plataforma de inteligência de ameaças, por exemplo).

Método Caminho Escopo
POST /api/v1/public/supply-chain/iocs/dry-run sca:ioc
POST /api/v1/public/supply-chain/iocs/apply sca:ioc
GET /api/v1/public/supply-chain/iocs/history sca:ioc

O esquema de autenticação é ApiKey wv_live_*. IDs criptografados em trânsito. Veja Autenticação.

Disponibilidade por plano

O Manual IOC está disponível em todos os planos, com cotas mensais por plano:

Plano Cota mensal padrão de IOC
Starter Limitada; veja Usage.
Pro Limite maior.
Enterprise Negociável.

O acompanhamento fica em Settings → Usage. A cota pode ser aumentada sob solicitação.

O que ele NÃO faz

  • Sem feed em tempo real. Ele é conduzido pelo operador, um IOC por vez (ou em lote via API).
  • Não substitui o Supply Chain Intel. Use-o junto com o Continuous Watch automatizado, não no lugar dele.
  • Sem remediação automática. As correspondências viram achados; o operador decide o que fazer em seguida.

Como isto se encaixa no restante da história de cadeia de suprimentos

Camada Quando usar
Supply Chain Intel O padrão. Cruzamento diário com OSV + CISA KEV, totalmente automatizado.
Supply-chain IOC (esta página) Indicadores informados pelo operador, fora dos feeds automatizados.
wasviking-sentinel sbom Gate em tempo de build.
SBOM Evidence Bundle Artefato auditável para conformidade e due diligence de clientes.

O resumo da capacidade está em Software Supply Chain.