Zum Inhalt springen
Zyberum Cyber Security Firm
Menü

Automotive Security

Finde die Schwachstellen in deinem Fahrzeug, bevor Angreifer es tun.

Moderne Fahrzeuge sind Netzwerke aus über 100 Steuergeräten mit Cloud-Anbindung. Wir testen jede Ebene, von Hardware und Firmware über CAN, Diagnose und Funk bis zu den Backends, und machen aus den Findings Nachweise für ISO/SAE 21434.

  • ISO/SAE 21434
  • UN R155 / R156
  • Hands-on-Tests im eigenen Labor

Kurz gesagt

Ein Automotive-Penetrationstest ist eine praktische Sicherheitsprüfung von Fahrzeugkomponenten wie Steuergeräten, Gateways, Infotainment, Telematik und Backends, um ausnutzbare Schwachstellen zu finden. Zyberum kombiniert manuelle Tests mit automatisiertem Fuzzing (AutoST) und liefert CVSS-bewertete Findings in einem TARA-kompatiblen Format, das direkt in die Compliance mit ISO/SAE 21434 und UN R155 einfließt.

Was wir tun

Vier Wege, wie wir dein Fahrzeugprojekt absichern

Penetrationstests

Security Research an Fahrzeugsteuergeräten, um Schwachstellen in Hard- und Software aufzudecken.

Fuzz-Testing

Automatisiertes Fuzzing von UDS-, DoIP-, SOME/IP- und CAN-Stacks, um Abstürze und Speicherfehler zu finden.

Security by Design

Review von Sicherheitskonzepten und -anforderungen für neu geplante Steuergeräte und Architekturen.

Risikoanalyse (TARA)

Bedrohungs- und Risikoanalyse für Steuergeräte und Fahrzeugkonzepte nach ISO/SAE 21434.

Testumfang

Jede Ebene der Fahrzeugarchitektur

Wir testen echte Hardware, in unserem Labor oder bei dir vor Ort, nach etablierten Methoden.

Hardware & Steuergerät

Debug-Zugriff über JTAG/SWD, Firmware-Extraktion, Fault Injection, Seitenkanalanalyse und PCB-Reverse-Engineering.

Firmware-Reverse-Engineering

Binäranalyse mit Ghidra/IDA, Prüfung der Secure-Boot-Kette, Krypto-Implementierung und Update-Mechanismen.

Fahrzeugnetzwerke

Sicherheit von CAN/CAN FD, UDS/KWP2000-Diagnose, Gateway-Umgehung und Kommunikation zwischen Steuergeräten.

Funk & RF

Bluetooth/BLE, WLAN, 4G/5G, V2X, RDKS, Funkschlüssel (Relay, Replay, Rollback) und NFC.

Backend & APIs

Telematikplattformen, OTA-Update-Server, APIs von Companion-Apps und Vehicle-to-Cloud-Kanäle.

Secure Boot & Schlüssel

HSM-Konfiguration, Schlüsselspeicherung, Zertifikatsmanagement und Implementierung kryptografischer Protokolle.

Infotainment & Apps

IVI-Systeme, Android/iOS-Companion-Apps und die Grenze zwischen Infotainment- und Safety-Domäne.

E-Mobilität & Laden

Ladekommunikation (ISO 15118 / PLC) und Backend-Schnittstellen der Ladeinfrastruktur.

Warum jetzt

Ohne Cybersecurity keine Typgenehmigung

Seit Juli 2024 gelten die UN-Regelungen Nr. 155 (Cybersecurity) und Nr. 156 (Software-Updates) für alle in der EU und weiteren UNECE-WP.29-Märkten neu zugelassenen Fahrzeuge. OEMs müssen ein zertifiziertes Cybersecurity-Managementsystem (CSMS) betreiben und nachweisen, dass Risiken in der gesamten Lieferkette beherrscht werden.

ISO/SAE 21434 beschreibt, wie das in der Entwicklung umgesetzt wird: von der TARA in der Konzeptphase bis zu Verifikation, Validierung und Penetrationstests vor Produktionsstart. Zulieferer müssen diese Nachweise zunehmend mit jeder Komponente liefern.

Vorgehen

So läuft ein Automotive-Pentest ab

  1. 01

    Scoping & Bedrohungsmodell

    Wir legen Umfang und kritische Assets fest und bauen ein gezieltes Bedrohungsmodell auf Basis deiner Architektur und deines Risikoprofils.

  2. 02

    Black, Grey oder White Box

    Von der Angreifersimulation ohne Vorwissen bis zum vollen Quellcodezugriff mit Unterstützung deiner Entwickler.

  3. 03

    Aktive Tests & Exploitation

    Hands-on-Tests an echter Hardware. Wir verketten Schwachstellen, um die reale Auswirkung zu zeigen.

  4. 04

    Bericht & Behebung

    Detaillierte Findings, Empfehlungen zur Behebung und Nachtests, bis die Lücken zu sind.

Compliance-Beratung

ISO/SAE 21434 vom CSMS bis zum Audit

CSMS-Einführung

Richtlinien, Rollen, Kompetenzmanagement und kontinuierliche Verbesserung gemäß ISO/SAE 21434 und UN R155.

ISO/SAE 21434-Beratung

TARA

Asset-Identifikation, Bedrohungsszenarien, Angriffspotenzial, Risikowerte und Behandlungsentscheidungen.

Audit-Vorbereitung

Cybersecurity Case, Assessment-Berichte und durchgängige Traceability von den Anforderungen bis zu den Verifikationsnachweisen.

FAQ

FAQ zur Automotive Security

Was ist der Unterschied zwischen ISO/SAE 21434 und UN R155?

UN R155 ist eine gesetzliche Regelung: Fahrzeughersteller benötigen ein genehmigtes Cybersecurity-Managementsystem und müssen es für die Typgenehmigung nachweisen. ISO/SAE 21434 ist der Engineering-Standard, der beschreibt, wie Cybersecurity-Aktivitäten über den gesamten Fahrzeuglebenszyklus umgesetzt werden. Er ist der gängigste Weg, die Anforderungen der R155 zu erfüllen.

Wie lange dauert ein Penetrationstest für ein Steuergerät?

In der Regel zwei bis sechs Wochen, abhängig von der Anzahl der Schnittstellen, dem Zugriffsniveau (Black, Grey oder White Box) und davon, ob Hardware-Angriffe im Scope sind. Nach dem Scoping-Gespräch bekommst du einen festen Umfang und ein Angebot.

Braucht ihr unsere Hardware?

Idealerweise ja: zwei bis drei Muster des Steuergeräts plus Prüfstandsaufbau oder Kabelbaum. Wir können auch bei dir vor Ort, im Fahrzeug oder remote über einen Prüfstand testen, den du bereitstellst.

Könnt ihr unseren Diagnose-Stack automatisiert fuzzen?

Ja. Unsere Testsuite AutoST fuzzt UDS, DoIP, SOME/IP und CAN/CAN FD und läuft in deiner CI- oder HIL-Umgebung. So fallen Regressionen vor jedem Release auf.

Jetzt starten

Dein Steuergeräte-Pentest, in 15 Minuten abgestimmt

Erzähl uns von deinem Steuergerät, seinen Schnittstellen und deinem SOP-Termin. Du sprichst direkt mit einem Automotive-Pentester.

  • Testtiefe, Muster und Zeitplan geklärt
  • Angebot mit festem Umfang nach dem Gespräch
  • TARA-kompatible Berichte für ISO/SAE 21434
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074automotive@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenECU-Pentest anfragen

Such dir einen Termin aus

In neuem Tab öffnen