Zum Inhalt springen
Zyberum Cyber Security Firm
Menü

IoT- & Produkt-Security

Vernetzte Produkte, die ein Leben lang sicher bleiben.

Smarte Geräte, Gateways und Controller werden vom ersten Tag an angegriffen, die Apps und Clouds dahinter auch. Wir testen den kompletten IoT-Stack, von Hardware und Firmware über Funk bis zu Apps und Cloud-APIs, und helfen Herstellern, Security von Anfang an einzubauen. Genau das verlangt jetzt der EU Cyber Resilience Act.

  • EU Cyber Resilience Act
  • ETSI EN 303 645
  • IEC 62443-4-2

Kurz gesagt

Ein IoT-Security-Test ist eine praktische Sicherheitsprüfung eines vernetzten Produkts als Ganzes: Gerätehardware, Firmware, Funkschnittstellen, Companion-Apps und Cloud-Backends. Zyberum führt IoT-Penetrationstests und Firmware-Analysen durch, unterstützt bei sicherer Entwicklung und Schwachstellenmanagement und bereitet Hersteller auf den EU Cyber Resilience Act sowie Normen wie ETSI EN 303 645 und IEC 62443-4-2 vor.

Testumfang

Die gesamte IoT-Angriffsfläche

Angreifer nehmen den schwächsten Weg. Wir testen sie alle, in unserem Labor oder bei dir vor Ort.

Hardware & Debug-Schnittstellen

UART, JTAG/SWD, Flash-Extraktion, Fault Injection und Manipulationsschutz des Geräts.

Firmware-Analyse

Reverse Engineering, hartcodierte Secrets, veraltete Komponenten, Secure Boot und Integrität von Updates.

Funk & Protokolle

Bluetooth LE, WLAN, Zigbee, Thread/Matter, LoRaWAN, Mobilfunk, MQTT und CoAP.

Apps & Cloud

Companion-Apps (iOS/Android), Weboberflächen, Device-to-Cloud-APIs und Provisioning.

Security by Design

Eingebaut, nicht nachgerüstet

Eine Schwachstelle zu beheben, wenn schon Tausende Geräte im Feld sind, ist teuer. Manchmal ist es unmöglich. Deshalb arbeiten wir ab der Konzeptphase mit deinem Entwicklungsteam: Threat Modeling, Sicherheitsarchitektur und sichere Update-Mechanismen.

Mit Secure Development und Secure-Coding-Schulungen wird die Firmware deines Teams robust. Unsere Tests beweisen es vor dem Marktstart.

  • Threat Modeling und Security-Anforderungen
  • Secure Boot, Schlüsselmanagement und signierte Updates
  • SBOM und Schwachstellen-Monitoring
  • Coordinated Vulnerability Disclosure (PSIRT)

Vorgehen

Vom Teardown bis zum Bericht

  1. 01

    Scoping & Bedrohungsmodell

    Wir legen mit dir den Umfang fest und bauen ein Bedrohungsmodell für das Gerät, seine Schnittstellen und sein Backend.

  2. 02

    Hardware & Firmware

    Teardown, Debug-Zugriff, Firmware-Extraktion und Analyse auf Secrets und verwundbare Komponenten.

  3. 03

    Schnittstellen & Cloud

    Angriffe auf Funkprotokolle, Apps und Cloud-APIs, verkettet, um die reale Auswirkung zu zeigen.

  4. 04

    Bericht, Fix & Nachtest

    CVSS-bewertete Findings, Empfehlungen zur Behebung und ein Nachtest, bereit für deine technische Dokumentation nach dem CRA.

Case Studies

Zwei IoT-Produkte, die wir zerlegt haben

FAQ

FAQ zur IoT-Security

Was ist ein IoT-Penetrationstest?

Ein IoT-Penetrationstest ist eine Sicherheitsprüfung eines vernetzten Produkts über alle Ebenen hinweg: Hardware, Firmware, Funkschnittstellen, mobile Apps und Cloud-Dienste. Die Tester setzen echte Angriffstechniken ein, um Schwachstellen zu finden, bevor das Produkt ausgeliefert wird.

Gilt der Cyber Resilience Act für IoT-Geräte?

Ja. Nahezu alle vernetzten Geräte, die in der EU verkauft werden, sind Produkte mit digitalen Elementen im Sinne des CRA. Ab dem 11. Dezember 2027 müssen sie die grundlegenden Cybersecurity-Anforderungen erfüllen; die Meldepflicht für aktiv ausgenutzte Schwachstellen gilt bereits seit dem 11. September 2026.

Welche Normen sind für IoT-Security relevant?

ETSI EN 303 645 für Consumer-IoT, IEC 62443-4-1 und 4-2 für industrielle Komponenten sowie die harmonisierten Normen, die derzeit unter dem CRA entwickelt werden. Für Funkanlagen gelten seit dem 1. August 2025 die Cybersecurity-Anforderungen der Funkanlagenrichtlinie (RED, EN 18031).

Wie lange dauert ein IoT-Pentest?

In der Regel zwei bis vier Wochen pro Produkt, abhängig von der Anzahl der Schnittstellen und davon, ob Hardware-Angriffe im Scope sind. Nach einem kurzen Scoping-Gespräch bekommst du ein Angebot mit festem Umfang.

Jetzt starten

Dein IoT-Pentest, in 15 Minuten abgestimmt

Zeig uns dein Gerät und seine Schnittstellen. Wir legen den Testumfang gemeinsam fest und schicken dir ein Festpreisangebot.

  • Testumfang über Hardware, Firmware, Funk, App und Cloud
  • Festpreisangebot nach dem Gespräch
  • Kurzcheck, ob dein Produkt unter den CRA fällt
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenIoT-Pentest anfragen

Such dir einen Termin aus

In neuem Tab öffnen