Glossar
Security-Begriffe, erklärt von den Leuten, die sie testen.
Jeder Eintrag beantwortet in wenigen Sätzen, was ein Begriff bedeutet, wo er definiert ist und was er für dein Produkt oder deine Anlage heißt. Geschrieben von Security Engineers, geprüft gegen die Normen.
Kurz gesagt
Das Zyberum-Glossar definiert Begriffe aus Penetrationstests, IoT-, Automotive-, OT- und IT-Security und aus den EU-Regelwerken, die dafür gelten: Cyber Resilience Act, NIS2, RED und EN 18031, IEC 62443, ISO/SAE 21434 und UN R155. Jeder Eintrag nennt seine Quelle.
Alle Begriffe
Von Angriffsfläche bis Zero Trust
A
B
- Blackbox-, Greybox- und Whitebox-TestBlackbox, Greybox und Whitebox beschreiben, wie viel der Tester vor dem Penetrationstest weiß: nichts, teilweisen Zugang oder volle Doku und Code. Wann was passt
- BLE-SicherheitWie Bluetooth-Low-Energy-Geräte pairen, verschlüsseln und Zugriffe autorisieren: was die Spezifikation definiert, welche Pairing-Modi schützen und was wir im Test finden.
- BSI IT-GrundschutzIT-Grundschutz ist die BSI-Methode für den Aufbau eines ISMS: BSI-Standards 200-1 bis 200-4 plus ein Kompendium aus Bausteinen. Wie es funktioniert und wann es passt.
- Bug BountyEin Bug Bounty bezahlt externe Forscher für gemeldete Schwachstellen. Wie Programme aufgebaut sind, was sie kosten und warum sie einen Pentest ergänzen statt ersetzen.
C
- CAN-BusDer CAN-Bus verbindet Steuergeräte in Fahrzeugen und Maschinen. Wie Frames und Arbitrierung funktionieren, warum CAN keine eingebaute Sicherheit hat und was ihn schützt.
- CSMS (Cybersecurity Management System)Ein CSMS ist das Prozessgerüst, das UN R155 von Fahrzeugherstellern verlangt. Was es abdecken muss, wie es auditiert wird und was Zulieferer zuliefern.
- CVECVE (Common Vulnerabilities and Exposures) gibt jeder öffentlichen Schwachstelle eine ID. Wie CVE-Einträge entstehen, was sie enthalten und wie du sie nutzt.
- CVSSCVSS, das Common Vulnerability Scoring System, bewertet den Schweregrad einer Schwachstelle von 0 bis 10. Was der Score misst, was nicht, wie du ihn im Bericht nutzt.
- Cyber Resilience Act (CRA)Der Cyber Resilience Act (Verordnung (EU) 2024/2847) regelt die Cybersicherheit von Produkten mit digitalen Elementen: Pflichten, Klassen, Fristen 2026 und 2027.
D
E
F
- Firmware-ExtraktionFirmware-Extraktion heißt, Code und Daten aus einem Gerät herauszuholen. Methoden von Update-Datei bis Chip-off, was Angreifer finden, wie du es ihnen schwer machst.
- FuzzingFuzzing schickt einem Ziel massenhaft fehlerhafte Eingaben, um Abstürze und Sicherheitslücken zu finden. Wo Normen es verlangen und wie es auf Steuergeräten läuft.
H
I
- IDOR / BOLAIDOR und BOLA (Broken Object Level Authorization) sind derselbe Fehler: Eine API liefert Objekte, ohne die Berechtigung des Aufrufers zu prüfen. Finden und beheben.
- IEC 62443IEC 62443 ist die Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Teile, die drei Rollen und der Einsatz in der Praxis.
- Incident ResponseIncident Response ist die organisierte Behandlung eines Sicherheitsvorfalls bis zur Wiederherstellung. NIST-Phasen, Fristen aus NIS2 und CRA, und was du vorbereitest.
- ISO/IEC 27001ISO/IEC 27001 ist die internationale Norm für ein Informationssicherheits-Managementsystem (ISMS). Was sie verlangt, was Anhang A abdeckt und wo Pentests hineinpassen.
- ISO/SAE 21434ISO/SAE 21434:2021 ist die Norm für Cybersecurity Engineering von Straßenfahrzeugen. Die Kapitel, der Bezug zu UN R155 und was sie von OEMs und Zulieferern verlangt.
K
M
- Maschinenverordnung (EU) 2023/1230Die Maschinenverordnung 2023/1230 löst ab 20. Januar 2027 die Maschinenrichtlinie ab und macht Cybersecurity zum Teil der Maschinensicherheit. Was Anhang III verlangt.
- ModbusModbus ist das einfachste und verbreitetste Industrieprotokoll: RTU seriell, TCP auf Port 502. Wie es arbeitet, warum es keine Sicherheit hat, wie du es trotzdem schützt.
- MQTTMQTT ist das Publish/Subscribe-Protokoll hinter den meisten IoT-Flotten, standardisiert von OASIS und als ISO/IEC 20922. Wie es arbeitet, welche Broker-Fehler wir finden.
N
O
- OPC UAOPC UA (IEC 62541) ist der plattformunabhängige Industriestandard mit eingebauter Sicherheit. Security Policies, Zertifikate und typische Fehlkonfigurationen.
- OT SecurityOT Security schützt die Betriebstechnik, die physische Prozesse steuert: SPS, SCADA, HMIs, Antriebe. Was sie von IT-Sicherheit unterscheidet und was typisch schiefgeht.
- OWASP Top 10Die OWASP Top 10 ist die Awareness-Liste der kritischsten Sicherheitsrisiken von Webanwendungen. Die Kategorien 2021 und 2025, wofür die Liste da ist und wofür nicht.
P
- PenetrationstestEin Penetrationstest ist ein autorisierter, meist manueller Angriff auf ein System, um ausnutzbare Schwachstellen zu finden und zu belegen. Definition, Arten und Ablauf.
- PhishingPhishing ist Social Engineering per Nachricht: Angreifer geben sich als vertrauenswürdiger Absender aus und stehlen Zugangsdaten. Varianten und Gegenmittel.
R
- Red TeamingRed Teaming ist eine zielbasierte, verdeckte Angriffssimulation, die Erkennung und Reaktion testet, nicht nur Schwachstellen. Definition, Rahmenwerke, Abgrenzung.
- Responsible DisclosureResponsible oder Coordinated Vulnerability Disclosure (CVD): eine Schwachstelle dem Hersteller melden und vor der Veröffentlichung beheben. Regeln, Fristen, Rechtslage.
S
- SAST und DASTSAST analysiert Quellcode, DAST greift die laufende Anwendung an. Was beide finden und übersehen, wo sie in die Pipeline gehören, warum keines den Pentest ersetzt.
- SBOMEine SBOM listet jede Softwarekomponente eines Produkts mit Version und Lieferant. Formate, Mindestinhalte, was der Cyber Resilience Act verlangt, wie du sie nutzt.
- SCADASCADA-Systeme überwachen und steuern verteilte Prozesse wie Stromnetze, Wassernetze und Pipelines. Architektur, Protokolle und die Sicherheitsprobleme dahinter.
- SchwachstellenscanEin Schwachstellenscan prüft Systeme automatisiert gegen eine Datenbank bekannter Lücken. Was Scanner finden, was sie übersehen und wie du sie sinnvoll einsetzt.
- Secure BootSecure Boot prüft die Signatur jeder Firmware-Stufe, bevor sie läuft. Wie die Kette funktioniert, wo sie spezifiziert ist und wo sie in echten Geräten scheitert.
- Security Level (IEC 62443)Security Levels in IEC 62443 bewerten, welchem Angreifer eine Zone oder Komponente standhalten muss, von SL 1 bis SL 4. Dazu SL-T, SL-C und SL-A erklärt.
- SOC (Security Operations Center)Ein SOC überwacht Systeme rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Woraus es besteht, was NIS2 erwartet und wann ein Managed SOC besser ist.
- SPS (Speicherprogrammierbare Steuerung)Eine SPS ist der Industrierechner, der die Steuerungslogik einer Maschine oder Anlage ausführt. Wie SPS arbeiten, welche Normen gelten, wo ihre Sicherheit scheitert.
T
- TARA (Threat Analysis and Risk Assessment)TARA ist die Risikoanalyse der ISO/SAE 21434 für Fahrzeuge und Steuergeräte. Die sieben Schritte, Impact und Angriffsmachbarkeit, und was eine brauchbare TARA ausmacht.
- Threat ModelingThreat Modeling ist die strukturierte Suche nach dem, was in einem System schiefgehen kann, bevor es gebaut wird. Vier Fragen, STRIDE, Angriffsbäume und der Pentest.
- TISAXTISAX ist das Informationssicherheits-Assessment der Automobilindustrie, betrieben von ENX auf Basis des VDA ISA. Assessment Levels, Labels, Gültigkeit, Praxis.
U
- UDS (Unified Diagnostic Services)UDS (ISO 14229) ist das Diagnoseprotokoll fast jedes Steuergeräts. Welche Dienste es gibt, wie der Zugriffsschutz funktioniert und was im Test zählt.
- UN R155UN-Regelung Nr. 155 macht Cybersecurity zur Bedingung für die Typgenehmigung. Für wen sie gilt, was CSMS- und Fahrzeuganforderungen sind und wie die EU sie durchsetzt.
Z
- Zero TrustZero Trust ist ein Sicherheitsmodell ohne implizites Vertrauen aufgrund des Netzwerkorts. Was NIST SP 800-207 definiert und wie es zu OT und Fahrzeugen passt.
- Zonen und ConduitsZonen und Conduits sind das IEC-62443-Modell zur Segmentierung industrieller Systeme: Asset-Gruppen mit gleichem Schutzbedarf und die Verbindungen dazwischen.
So nutzt du es
Definitionen mit Quelle, kein Marketing
Im Security-Vokabular gibt es viele Begriffe, die Anbieter locker verwenden. Wir definieren jeden so, wie es die Norm oder das Gesetz tut, nennen die Quelle und ergänzen, was wir in der Praxis sehen: wo der Begriff in einem Test auftaucht, was typischerweise schiefgeht und was die Behebung kostet.
Die Einträge verlinken auf passende Ratgeber, Vergleiche und Tools. Fehlt ein Begriff, sag uns Bescheid, dann ergänzen wir ihn.
FAQ
Zum Glossar
Wer schreibt die Einträge?
Das Security-Team von Zyberum. Jeder Eintrag wird gegen die Primärquelle geprüft, die er nennt, meist die Norm, die Verordnung oder die Herstellerdokumentation, und trägt das Datum der letzten Aktualisierung.
Darf ich einen Eintrag verlinken oder zitieren?
Ja. Jeder Eintrag hat eine stabile URL und eine Markdown-Kopie. Zitiere mit Link auf die Seite. Für eine Nutzung über ein Zitat hinaus frag uns.
Warum stehen im Glossar auch Verordnungen und nicht nur Technik?
Weil beides in der Produktsicherheit zusammengehört. Ein Begriff wie SBOM ist gleichzeitig ein technisches Artefakt und eine gesetzliche Anforderung aus dem Cyber Resilience Act. Die Einträge erklären beide Seiten.
Jetzt starten
Ein Begriff, der dein Produkt betrifft?
In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.
- Direkte Antwort von einem Security Engineer
- Welche Norm oder welches Gesetz für dich gilt
- Kostenlos und unverbindlich

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum
Oder schreib uns
Wir antworten innerhalb eines Werktags.