Saltar al contenido
Zyberum Cyber Security Firm
Menú

Ciberseguridad en automoción

Encuentre las vulnerabilidades de su vehículo antes que los atacantes.

Los vehículos modernos son redes de más de 100 ECU conectadas a la nube. Probamos cada capa, del hardware y el firmware a CAN, el diagnóstico, las interfaces inalámbricas y los backends, y convertimos los hallazgos en evidencias para ISO/SAE 21434.

  • ISO/SAE 21434
  • UN R155 / R156
  • Pruebas prácticas en laboratorio

En resumen

Un test de penetración en automoción es una evaluación de seguridad práctica de componentes del vehículo, como ECU, gateways, infoentretenimiento, telemática y backends, para encontrar vulnerabilidades explotables. Zyberum combina pruebas manuales con fuzzing automatizado (AutoST) y entrega hallazgos con puntuación CVSS en un formato compatible con TARA, que se integra directamente en el cumplimiento de ISO/SAE 21434 y UN R155.

Qué hacemos

Cuatro formas de proteger su proyecto de vehículo

Pentesting

Investigación de seguridad en ECU de automoción para encontrar vulnerabilidades en el hardware y el software.

Fuzzing

Fuzzing automatizado de las pilas UDS, DoIP, SOME/IP y CAN para destapar caídas y errores de memoria.

Seguridad desde el diseño

Revisión de los conceptos y requisitos de seguridad de ECU y arquitecturas nuevas, aún en fase de planificación.

Evaluación de riesgos (TARA)

Análisis de amenazas y evaluación de riesgos de ECU y conceptos de vehículo conforme a ISO/SAE 21434.

Alcance de las pruebas

Todas las capas del stack de automoción

Probamos hardware real en nuestro laboratorio o en sus instalaciones, con metodologías consolidadas.

Hardware y ECU

Depuración por JTAG/SWD, extracción de firmware, inyección de fallos, análisis de canal lateral e ingeniería inversa de PCB.

Ingeniería inversa de firmware

Análisis binario con Ghidra/IDA, cadena de arranque seguro, implementación criptográfica y revisión del mecanismo de actualización.

Redes del vehículo

Seguridad del bus CAN/CAN FD, diagnóstico UDS/KWP2000, bypass del gateway y comunicación entre ECU.

Interfaces inalámbricas y RF

Bluetooth/BLE, Wi-Fi, 4G/5G, V2X, TPMS, llaves y mandos (relay, replay, rollback) y NFC.

Backend y API

Plataformas telemáticas, servidores de actualización OTA, API de las apps asociadas y canales entre el vehículo y la nube.

Arranque seguro y claves

Configuración del HSM, almacenamiento de claves, gestión de certificados e implementaciones de protocolos criptográficos.

Infoentretenimiento y apps

Sistemas IVI, apps asociadas para Android/iOS y la frontera entre el infoentretenimiento y los dominios críticos para la seguridad.

Recarga de vehículos eléctricos

Comunicación de carga (ISO 15118 / PLC) e interfaces de backend de la infraestructura de recarga.

Por qué ahora

La ciberseguridad es un requisito de homologación

Desde julio de 2024, los Reglamentos n.º 155 (ciberseguridad) y n.º 156 (actualizaciones de software) de las Naciones Unidas se aplican a todos los vehículos nuevos matriculados en la UE y en otros mercados de UNECE WP.29. Los fabricantes deben operar un sistema de gestión de la ciberseguridad (CSMS) certificado y demostrar que gestionan los riesgos de toda la cadena de suministro.

ISO/SAE 21434 define cómo llevarlo a la práctica: de la TARA en la fase de concepto a la verificación, la validación y los tests de penetración antes de la producción. A los proveedores se les pide cada vez más que entreguen estas evidencias con cada componente.

Metodología

Cómo es un pentest de automoción

  1. 01

    Alcance y modelado de amenazas

    Definimos el alcance, los activos críticos y un modelo de amenazas a medida de su arquitectura y de su perfil de riesgo.

  2. 02

    Caja negra, gris o blanca

    Desde la simulación de un atacante sin información previa hasta el acceso completo al código fuente con el apoyo de su ingeniería.

  3. 03

    Pruebas activas y explotación

    Pruebas prácticas sobre hardware real, encadenando vulnerabilidades para demostrar el impacto real.

  4. 04

    Informe y corrección

    Hallazgos detallados, recomendaciones de corrección y un ciclo de retests hasta cerrar los problemas.

Consultoría de cumplimiento

ISO/SAE 21434, del CSMS a la auditoría

Implantación del CSMS

Políticas, roles, gestión de competencias y mejora continua conformes con ISO/SAE 21434 y UN R155.

Consultoría ISO/SAE 21434

TARA

Identificación de activos, escenarios de amenaza, viabilidad de ataque, valores de riesgo y decisiones de tratamiento.

Preparación de auditorías

Caso de ciberseguridad, informes de evaluación y trazabilidad completa de los requisitos a las evidencias de verificación.

FAQ

Preguntas frecuentes sobre ciberseguridad en automoción

¿Qué diferencia hay entre ISO/SAE 21434 y UN R155?

UN R155 es un reglamento jurídicamente vinculante: los fabricantes de vehículos necesitan un sistema de gestión de la ciberseguridad aprobado y deben acreditarlo para la homologación de tipo. ISO/SAE 21434 es la norma de ingeniería que describe cómo llevar a cabo las actividades de ciberseguridad a lo largo del ciclo de vida del vehículo. Es la vía más habitual para cumplir los requisitos del R155.

¿Cuánto dura un pentest de una ECU?

Normalmente, entre dos y seis semanas, según el número de interfaces, el nivel de acceso (caja negra, gris o blanca) y de si los ataques de hardware entran en el alcance. Tras la llamada para definir el alcance le enviamos una oferta con alcance cerrado.

¿Necesitan nuestro hardware?

Lo ideal es que sí: dos o tres muestras de la ECU y un banco de pruebas o un mazo de cables. También podemos hacer las pruebas en sus instalaciones, en un vehículo o en remoto, a través de un banco de pruebas que usted nos facilite.

¿Pueden hacer fuzzing automático de nuestra pila de diagnóstico?

Sí. Nuestra suite AutoST hace fuzzing de UDS, DoIP, SOME/IP y CAN/CAN FD y puede ejecutarse en su entorno de CI o HIL, de modo que las regresiones se detectan antes de cada versión.

Empiece ahora

Defina el alcance de su pentest de ECU en 15 minutos

Háblenos de su ECU, de sus interfaces y de su fecha de SOP. Hablará directamente con un pentester de automoción.

  • Profundidad de las pruebas, muestras y plazos aclarados
  • Oferta con alcance cerrado tras la llamada
  • Informes compatibles con TARA para ISO/SAE 21434
Tom Zaubermann

Su llamada será conTom ZaubermannFundador y CEO de Zyberum

Llámenos: +49 176 439 17074automotive@zyberum.com

O escríbanos

Respondemos en un día laborable.

LlámenosPlanificar su pentest de ECU

Elija la hora que mejor le convenga

Abrir en una pestaña nueva