最初のコンセプトから廃棄まで。
セキュリティのライフサイクルを、管理する。
コンセプト、開発、生産、運用、廃棄——すべてのフェーズを一つのプラットフォームで。TARA はその一モジュールにすぎず、あらゆる決定が自動車チームのために追跡可能で監査に耐える証跡を残します。
- Tier-1サプライヤーグレード
- 条項までトレース可能
- テナント分離データ
コンセプト
規制下の現場を前提に設計。
- ISO/SAE 21434
- UNECE R155
- UNECE R156
- ISO 26262
- ASPICE
- IEC 62443
- TISAX
自動車サイバーセキュリティチームはスプレッドシートに溺れています。
R155 は 2024 年に UNECE 加盟国全体で発効しました。型式認可されるすべての車両は、コンセプト、開発、生産、生産後の各フェーズにまたがるサイバーセキュリティ管理システムを必要とします。
ほとんどのプログラムの実態:TARA は分岐した Excel ブックに、攻撃ツリーは Visio に、シナリオは Word に、レビューはメールに散在しています。何も整合せず、何も監査できません。
SecForge SPLM は ISO/SAE 21434 のライフサイクル全体のための単一の構造化されたワークベンチです。オフィサー、マネージャー、エンジニアの全員が同じ真実を見られるように構築されています。
- 導入前プログラムごとに 14 個の Excel ファイル導入後1 つのワークベンチ
- 導入前R155 § への手動マッピング導入後自動トレース
- 導入前メールによるレビュー導入後ステートマシン付きチケット
- 導入前Word でのレポート導入後ワンクリックエクスポート
コンセプトから廃止まで、追跡できる一本の線でつなぐ。
5 つのフェーズ、途切れない一本のエビデンス。成果物はそのまま次のフェーズへ引き継がれ、再入力もゲート間の紛失も起きません。
6 つのモジュール、途切れないライフサイクル。
各モジュールが ISO/SAE 21434 のフェーズを担い、その証跡を次のフェーズへ引き継ぎます。TARA は鎖の一つの輪であり、製品そのものではありません。
TOE とアセットのモデリング
分析対象をキャンバス上に描きます。ECU、バス、アセットと CIA 特性を、プログラムごとにバージョン管理。
損害と脅威のシナリオ
各損害シナリオを安全・財務・運用・プライバシーの影響で評価し、それを引き起こす脅威シナリオと結び付けます。
攻撃ツリー
脅威を AND/OR のステップに分解し攻撃実現可能性を採点。リスクを主観ではなく証跡の上に置きます。
リスク評価と対応
自社で設定したマトリクスで影響 × 実現可能性を算出。受容・低減・移転を決め、セキュリティ目標を導きます。
レビューチケット
CSPR から CSAR までのフェーズゲート。指摘はチケットに、決定はスナップショットに。承認なしに次へは進みません。
質問ライブラリ
170 を超えるレビュー質問をバージョン管理・編集可能。どの監査でも同じ問いを同じ形で確認できます。
一つのプログラムがライフサイクルを進む様子。
車両プログラムを最初から最後まで。TOE をモデル化し、TARA を実施し、フェーズゲートを通過して証跡を書き出します。
自動車サイバーセキュリティチームの実際の働き方に合わせて構築。
各ロールは自分の意思決定に合わせて調整されたワークスペースを得て、全員が同じ根拠を下層で共有します。
プラットフォーム管理者
テナントを所有。チーム、組織、アクセスをプロビジョニング。
- テナント構成
- ユーザーとロールの管理
- 監査ログ
- テナントと組織のプロビジョニング
- ロールとアクセス範囲の付与
- 監査ログの定期確認
サイバーセキュリティオフィサー
ポリシーを設定。ドシエを承認。標準規格への整合を所有。
- 組織レベルのダッシュボード
- ポリシーゲート
- コンプライアンス体制
- ポリシーとフェーズゲートの承認
- リリースドシエへの署名
- 全プログラムの順守状況を把握
サイバーセキュリティマネージャー
プログラムを運営。マイルストーン、レビュー、サプライチェーンを調整。
- マイルストーン追跡
- レビューのオーケストレーション
- サプライチェーン CS
- マイルストーンとレビューの計画
- サプライヤーとの合意を管理
- プログラムリスクを報告
サイバーセキュリティエンジニア
分析を出荷。TOE、脅威、攻撃ツリー、セキュリティ目標。
- TARA モデリング
- 攻撃ツリーの作成
- セキュリティコンセプト
- TOE と資産のモデリング
- アタックツリー作成と実現可能性評価
- セキュリティ目標と要求の導出
あなたのチームがすでに追いかけている標準規格に合わせて設計。
SecForge SPLM のすべての成果物は条項までトレースできます。エビデンスパックは型式認可向けにエクスポート可能です。
ISO/SAE 21434
§8(コンセプト)から §10(サイバーセキュリティ妥当性確認)までを網羅。ワークベンチのすべての成果物は条項までトレースできます。
UNECE R155
附属書 5 の脅威カテゴリを事前マッピング。CSMS エビデンスパックは型式認可向けにエクスポート可能です。
UNECE R156
ソフトウェア更新ガバナンス:バージョントレーサビリティ、OTA キャンペーンマニフェスト、生産後の変更監査。
- ISO/SAE 21434 §9
コンセプトフェーズ
アイテム定義、サイバーセキュリティ目標、セキュリティコンセプトを相互リンクした承認済み成果物として出力。
- ISO/SAE 21434 §15
脅威分析とリスクアセスメント
被害シナリオ、脅威シナリオ、攻撃実現可能性、リスク値のすべてが、起点となる資産まで追跡できます。
- UNECE R155 Annex 5
脅威緩和のカバレッジ
Annex 5 の脅威を自社シナリオへ事前マッピングし、未カバー項目は認可監査の前に提示します。
- UNECE R156
ソフトウェアアップデート管理
更新キャンペーンのマニフェスト、RXSWIN 紐付けの構成記録、量産後の変更履歴を監査に耐える形で保持。
すでに信頼しているシステムと並んで動作します。
データのロックインなし。すべての成果物は ReqIF、xlsx、または JSON としてエクスポート。既存の IdP 経由の SSO。
- ActiveTC-01
テナント分離されたデータ
すべてのクエリは JWT にバインドされたテナント ID でフィルタされます。コードベースにテナント間結合は存在しません。
- ActiveTC-02
Keycloak / OIDC 経由の SSO
Microsoft Entra、Okta、Auth0、Google Workspace による本番 SSO。
- ActiveTC-03
完全な監査証跡
すべての状態変更を、作成者、タイムスタンプ、前後の差分とともにスナップショット。
- EU · USTC-04
EU + US のデータレジデンシー
プロビジョニング時にリージョンを選択。フランクフルトとバージニアが利用可能、APAC はロードマップ。
- TC-05
SOC 2 Type II 進行中
監査期間は 2026 年上半期。2026 年第 3 四半期に認証取得予定。
In progress - ActiveTC-06
保存時 + 転送時の暗号化
保存時は AES-256。転送時は TLS 1.3。KMS 管理のキー。
導入前にチームが尋ねること。
買い手が尋ねる標準規格の最新情報を把握。
長文ガイド、ブログ記事、ライブの変更履歴。
ガイド、ブログ記事、変更履歴を準備中です。