# TARA (Threat Analysis and Risk Assessment)

> Eine TARA (Threat Analysis and Risk Assessment) identifiziert die Assets einer Fahrzeugkomponente, die Schadens- und Bedrohungsszenarien dagegen und die Angriffspfade, bewertet Auswirkung und Angriffsmachbarkeit und kommt so zu einem Risikowert und einer Behandlungsentscheidung. ISO/SAE 21434:2021 definiert die Methode in Kapitel 15; UN R155 verlangt das Ergebnis als Nachweis für die Typgenehmigung. Die TARA ist das zentrale Arbeitsprodukt des Automotive Cybersecurity Engineering.

TARA ist die Risikoanalyse der ISO/SAE 21434 für Fahrzeuge und Steuergeräte. Die sieben Schritte, Impact und Angriffsmachbarkeit, und was eine brauchbare TARA ausmacht.

Source: https://zyberum.com/de/glossar/tara · Updated: 2026-10-07

## Was ist eine TARA?

Eine TARA ist eine strukturierte Analyse, die für eine Fahrzeugkomponente oder ein System beantwortet, welche Assets ein Angreifer angehen könnte, welchen Schaden das anrichten würde, wie machbar der Angriff ist und was du dagegen entscheidest. Das Ergebnis ist eine Tabelle von Risiken mit einem Risikowert von 1 bis 5 und je einer Behandlungsentscheidung: vermeiden, reduzieren, teilen oder akzeptieren.

ISO/SAE 21434 zerlegt die Methode in Schritte: Asset-Identifikation (15.3), Identifikation von Bedrohungsszenarien (15.4), Impact-Bewertung (15.5), Angriffspfadanalyse (15.6), Bewertung der Angriffsmachbarkeit (15.7), Bestimmung des Risikowerts (15.8) und Risikobehandlungsentscheidung (15.9). Der Impact wird in vier Kategorien bewertet, Safety, finanziell, operativ und Privatsphäre, jeweils als severe, major, moderate oder negligible. Die Angriffsmachbarkeit lässt sich über das Angriffspotenzial (Zeit, Expertise, Wissen über das Item, Zeitfenster, Ausrüstung), CVSS-basiert oder über den Angriffsvektor bewerten.

## Wo ist es definiert?

Kapitel 15 der ISO/SAE 21434:2021 definiert die Methode; Anhang H zeigt ein durchgerechnetes Beispiel an einem Scheinwerfersystem. Kapitel 9 (Konzeptphase) ist der Ort, an dem die TARA zuerst angewendet wird: Als Eingabe braucht sie eine Item Definition (9.3), als Ausgabe liefert sie die Cybersecurity Goals (9.4) und das Cybersecurity Concept (9.5). UN-Regelung Nr. 155 verwendet das Wort TARA nicht, aber Absatz 7.3.3 verlangt, dass der Hersteller die Risiken des Fahrzeugtyps identifiziert und managt, und Anhang 5 listet die Bedrohungen und Maßnahmen, die die Analyse berücksichtigen soll. Die TARA ist der Weg, auf dem alle diese Anforderung erfüllen.

## Was es in der Praxis bedeutet

Eine TARA ist nur nützlich, wenn sie Entscheidungen treibt. Die Versionen, die funktionieren, haben ein paar gemeinsame Eigenschaften. Die Item Definition ist präzise: Schnittstellen, Vertrauensgrenzen, welche Funktion wo läuft. Schadensszenarien sind aus Sicht des Verkehrsteilnehmers geschrieben, nicht des Ingenieurs ("Fahrzeug bremst ohne Fahrereingabe" statt "CAN-Nachricht gefälscht"). Angriffspfade sind konkret genug, um später getestet zu werden. Und jede "reduzieren"-Entscheidung zeigt auf eine Cybersecurity-Anforderung, die in der Spezifikation landet.

Wenn wir für einen Tier-1 eine TARA erstellen, etwa für eine ADAS-Komponente oder einen On-Board-Charger, ist die Kalibrierung der schwierige Teil. Teams bewerten denselben Angriff als "hoch" und "sehr niedrig" machbar, je nachdem, wer im Raum sitzt. Wir lösen das mit einem schriftlichen Bewertungsleitfaden, mit vorausgefüllten Angriffspotenzial-Parametern für typische Schritte (CAN-Injektion über OBD, UDS ohne Authentifizierung, Flash-Auslesen über Debug-Port) und mit Bezug darauf, was wir in vergleichbaren Penetrationstests tatsächlich geschafft haben. So entsteht eine TARA, die der OEM prüfen kann, ohne sie neu zu machen.

## Häufige Missverständnisse

Eine TARA ist kein einmaliges Lieferobjekt. ISO/SAE 21434 Kapitel 8 erwartet, dass sie aktuell gehalten wird, wenn sich Schwachstellen, Angriffstechniken und das Produkt ändern; UN R155 Absatz 7.2.2.2 (f) verlangt dasselbe. Eine TARA mit 200 Zeilen, die niemand liest, ist auch keine gute TARA: Eine kürzere mit nachverfolgbaren Anforderungen und Testfällen ist im Audit und im Produkt mehr wert.

## FAQ

**Was unterscheidet eine TARA von Threat Modeling?**

Eine TARA ist Threat Modeling mit vorgegebener Struktur und vorgegebenem Ergebnis. ISO/SAE 21434 legt die Schritte fest, die vier Impact-Kategorien, die Bewertungsskalen und dass jedes Risiko eine dokumentierte Behandlungsentscheidung braucht. Generisches Threat Modeling (STRIDE, Angriffsbäume) ist freier und wird oft innerhalb einer TARA genutzt, um Bedrohungsszenarien zu finden.

**Wie lange dauert eine TARA?**

Für ein einzelnes Steuergerät mit einer Handvoll Schnittstellen braucht eine erste vollständige TARA typischerweise einige Wochen Aufwand, verteilt auf Workshops mit System-, Software- und Hardwareverantwortlichen. Die Zeit geht in die Item Definition und in die Einigung auf die Impact-Bewertungen, nicht ins Ausfüllen der Tabelle. Updates nach Designänderungen gehen deutlich schneller, wenn die erste Version sauber strukturiert ist.

**Ersetzt eine TARA den Penetrationstest?**

Nein. Die TARA sagt, welche Angriffe plausibel sind und wie schlimm sie wären; der Penetrationstest prüft, ob die gewählten Maßnahmen sie tatsächlich stoppen. ISO/SAE 21434 will beides: Analyse in der Konzeptphase (Kapitel 9) und Validierung am echten Produkt (Kapitel 11). Wir finden regelmäßig, dass die TARA eine Maßnahme annahm, die die Firmware nie umgesetzt hat.

## Sources

- [ISO/SAE 21434:2021 Road vehicles, Cybersecurity engineering (Kapitel 15)](https://www.iso.org/standard/70918.html)
- [UNECE: UN Regulation No. 155 (Absatz 7.3 und Anhang 5)](https://unece.org/transport/documents/2021/03/standards/un-regulation-no-155-cyber-security-and-cyber-security)
- [SAE J3061 Cybersecurity Guidebook for Cyber-Physical Vehicle Systems](https://www.sae.org/standards/content/j3061_201601/)

## Related

- [ISO/SAE 21434](https://zyberum.com/de/glossar/iso-sae-21434)
- [Threat Modeling](https://zyberum.com/de/glossar/threat-modeling)
- [CSMS (Cybersecurity Management System)](https://zyberum.com/de/glossar/csms)
- [ISO/SAE 21434 vs. UN R155: Wie beides zusammenhängt](https://zyberum.com/de/insights/iso-21434-vs-un-r155)
- [ISO/SAE 21434, die das Audit besteht und den Angreifer aushält.](https://zyberum.com/de/iso-21434-beratung)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/tara
