SecForge SPLM · ISO/SAE 21434 · UNECE R155/R156

最初のコンセプトから廃棄まで。
セキュリティのライフサイクルを、管理する。

コンセプト、開発、生産、運用、廃棄——すべてのフェーズを一つのプラットフォームで。TARA はその一モジュールにすぎず、あらゆる決定が自動車チームのために追跡可能で監査に耐える証跡を残します。

  • Tier-1サプライヤーグレード
  • 条項までトレース可能
  • テナント分離データ

コンセプト

CANバスへの侵害
AT-01ゲートウェイECU偽装
AT-02診断コマンド再送
AT-03認証回避
S4安全
F2金銭
O3運用
P1プライバシー
リスク
実現性4.2

規制下の現場を前提に設計。

  • ISO/SAE 21434
  • UNECE R155
  • UNECE R156
  • ISO 26262
  • ASPICE
  • IEC 62443
  • TISAX
TARA のボトルネック

自動車サイバーセキュリティチームはスプレッドシートに溺れています。

R155 は 2024 年に UNECE 加盟国全体で発効しました。型式認可されるすべての車両は、コンセプト、開発、生産、生産後の各フェーズにまたがるサイバーセキュリティ管理システムを必要とします。

ほとんどのプログラムの実態:TARA は分岐した Excel ブックに、攻撃ツリーは Visio に、シナリオは Word に、レビューはメールに散在しています。何も整合せず、何も監査できません。

SecForge SPLM は ISO/SAE 21434 のライフサイクル全体のための単一の構造化されたワークベンチです。オフィサー、マネージャー、エンジニアの全員が同じ真実を見られるように構築されています。

  • 導入前プログラムごとに 14 個の Excel ファイル導入後1 つのワークベンチ
  • 導入前R155 § への手動マッピング導入後自動トレース
  • 導入前メールによるレビュー導入後ステートマシン付きチケット
  • 導入前Word でのレポート導入後ワンクリックエクスポート
ライフサイクル

コンセプトから廃止まで、追跡できる一本の線でつなぐ。

5 つのフェーズ、途切れない一本のエビデンス。成果物はそのまま次のフェーズへ引き継がれ、再入力もゲート間の紛失も起きません。

アイテム定義と TARAP01
GATEWAY
セントラルゲートウェイ
BCM
ボディコントロール
ADAS
ADAS ドメイン
TCU
テレマティクス
CAN-HS
100BASE-T1
LIN-2
プラットフォームの中身

6 つのモジュール、途切れないライフサイクル。

各モジュールが ISO/SAE 21434 のフェーズを担い、その証跡を次のフェーズへ引き継ぎます。TARA は鎖の一つの輪であり、製品そのものではありません。

TOE とアセットのモデリング

分析対象をキャンバス上に描きます。ECU、バス、アセットと CIA 特性を、プログラムごとにバージョン管理。

損害と脅威のシナリオ

各損害シナリオを安全・財務・運用・プライバシーの影響で評価し、それを引き起こす脅威シナリオと結び付けます。

攻撃ツリー

脅威を AND/OR のステップに分解し攻撃実現可能性を採点。リスクを主観ではなく証跡の上に置きます。

リスク評価と対応

自社で設定したマトリクスで影響 × 実現可能性を算出。受容・低減・移転を決め、セキュリティ目標を導きます。

レビューチケット

CSPR から CSAR までのフェーズゲート。指摘はチケットに、決定はスナップショットに。承認なしに次へは進みません。

質問ライブラリ

170 を超えるレビュー質問をバージョン管理・編集可能。どの監査でも同じ問いを同じ形で確認できます。

製品ウォークスルー

一つのプログラムがライフサイクルを進む様子。

車両プログラムを最初から最後まで。TOE をモデル化し、TARA を実施し、フェーズゲートを通過して証跡を書き出します。

SecForge SPLM · ウォークスルー
1 つのプラットフォーム、4 つのロール

自動車サイバーセキュリティチームの実際の働き方に合わせて構築。

各ロールは自分の意思決定に合わせて調整されたワークスペースを得て、全員が同じ根拠を下層で共有します。

PA

プラットフォーム管理者

テナントを所有。チーム、組織、アクセスをプロビジョニング。

  • テナント構成
  • ユーザーとロールの管理
  • 監査ログ
  • テナントと組織のプロビジョニング
  • ロールとアクセス範囲の付与
  • 監査ログの定期確認
ワークフローを見る
CSO

サイバーセキュリティオフィサー

ポリシーを設定。ドシエを承認。標準規格への整合を所有。

  • 組織レベルのダッシュボード
  • ポリシーゲート
  • コンプライアンス体制
  • ポリシーとフェーズゲートの承認
  • リリースドシエへの署名
  • 全プログラムの順守状況を把握
ワークフローを見る
CSM

サイバーセキュリティマネージャー

プログラムを運営。マイルストーン、レビュー、サプライチェーンを調整。

  • マイルストーン追跡
  • レビューのオーケストレーション
  • サプライチェーン CS
  • マイルストーンとレビューの計画
  • サプライヤーとの合意を管理
  • プログラムリスクを報告
ワークフローを見る
CSE

サイバーセキュリティエンジニア

分析を出荷。TOE、脅威、攻撃ツリー、セキュリティ目標。

  • TARA モデリング
  • 攻撃ツリーの作成
  • セキュリティコンセプト
  • TOE と資産のモデリング
  • アタックツリー作成と実現可能性評価
  • セキュリティ目標と要求の導出
ワークフローを見る
場当たり的ではなく、整合的に

あなたのチームがすでに追いかけている標準規格に合わせて設計。

SecForge SPLM のすべての成果物は条項までトレースできます。エビデンスパックは型式認可向けにエクスポート可能です。

ISO/SAE 21434

§8(コンセプト)から §10(サイバーセキュリティ妥当性確認)までを網羅。ワークベンチのすべての成果物は条項までトレースできます。

UNECE R155

附属書 5 の脅威カテゴリを事前マッピング。CSMS エビデンスパックは型式認可向けにエクスポート可能です。

UNECE R156

ソフトウェア更新ガバナンス:バージョントレーサビリティ、OTA キャンペーンマニフェスト、生産後の変更監査。

  1. ISO/SAE 21434 §9

    コンセプトフェーズ

    アイテム定義、サイバーセキュリティ目標、セキュリティコンセプトを相互リンクした承認済み成果物として出力。

  2. ISO/SAE 21434 §15

    脅威分析とリスクアセスメント

    被害シナリオ、脅威シナリオ、攻撃実現可能性、リスク値のすべてが、起点となる資産まで追跡できます。

  3. UNECE R155 Annex 5

    脅威緩和のカバレッジ

    Annex 5 の脅威を自社シナリオへ事前マッピングし、未カバー項目は認可監査の前に提示します。

  4. UNECE R156

    ソフトウェアアップデート管理

    更新キャンペーンのマニフェスト、RXSWIN 紐付けの構成記録、量産後の変更履歴を監査に耐える形で保持。

ツールチェーンと連携

すでに信頼しているシステムと並んで動作します。

データのロックインなし。すべての成果物は ReqIF、xlsx、または JSON としてエクスポート。既存の IdP 経由の SSO。

Polarion (Siemens)
ALM
利用可能
Jira
課題管理
利用可能
Confluence
ドキュメンテーション
利用可能
DOORS Next
要件管理
利用可能
Jenkins / GitLab CI
パイプラインイベント
利用可能
Microsoft Entra ID
SSO
利用可能
Keycloak
SSO
利用可能
SCIM 2.0ベータ
セキュリティと信頼

あなたが出荷しようとしているシステムと同じように構築。

JWT によるテナント分離。エンドツーエンドで監査。あなたのリージョンでホスティング。

トラストセンター全文を読む
Security postureLive
  • TC-01

    テナント分離されたデータ

    すべてのクエリは JWT にバインドされたテナント ID でフィルタされます。コードベースにテナント間結合は存在しません。

    Active
  • TC-02

    Keycloak / OIDC 経由の SSO

    Microsoft Entra、Okta、Auth0、Google Workspace による本番 SSO。

    Active
  • TC-03

    完全な監査証跡

    すべての状態変更を、作成者、タイムスタンプ、前後の差分とともにスナップショット。

    Active
  • TC-04

    EU + US のデータレジデンシー

    プロビジョニング時にリージョンを選択。フランクフルトとバージニアが利用可能、APAC はロードマップ。

    EU · US
  • TC-05

    SOC 2 Type II 進行中

    監査期間は 2026 年上半期。2026 年第 3 四半期に認証取得予定。

    In progress
  • TC-06

    保存時 + 転送時の暗号化

    保存時は AES-256。転送時は TLS 1.3。KMS 管理のキー。

    Active
6/6 controls attestedJWT-scoped · region-pinned
FAQ

導入前にチームが尋ねること。

リソース

買い手が尋ねる標準規格の最新情報を把握。

長文ガイド、ブログ記事、ライブの変更履歴。

ライブラリを閲覧
近日公開

ガイド、ブログ記事、変更履歴を準備中です。

セキュリティライフサイクルの全フェーズを、ひとつの場所で。

1 つのワークベンチ。4 つのロール。すべての成果物がトレース可能。