Pentesting
Investigación de seguridad en ECU de automoción para encontrar vulnerabilidades en el hardware y el software.
Ciberseguridad en automoción
Los vehículos modernos son redes de más de 100 ECU conectadas a la nube. Probamos cada capa, del hardware y el firmware a CAN, el diagnóstico, las interfaces inalámbricas y los backends, y convertimos los hallazgos en evidencias para ISO/SAE 21434.
En resumen
Un test de penetración en automoción es una evaluación de seguridad práctica de componentes del vehículo, como ECU, gateways, infoentretenimiento, telemática y backends, para encontrar vulnerabilidades explotables. Zyberum combina pruebas manuales con fuzzing automatizado (AutoST) y entrega hallazgos con puntuación CVSS en un formato compatible con TARA, que se integra directamente en el cumplimiento de ISO/SAE 21434 y UN R155.
Qué hacemos
Investigación de seguridad en ECU de automoción para encontrar vulnerabilidades en el hardware y el software.
Fuzzing automatizado de las pilas UDS, DoIP, SOME/IP y CAN para destapar caídas y errores de memoria.
Revisión de los conceptos y requisitos de seguridad de ECU y arquitecturas nuevas, aún en fase de planificación.
Análisis de amenazas y evaluación de riesgos de ECU y conceptos de vehículo conforme a ISO/SAE 21434.
Alcance de las pruebas
Probamos hardware real en nuestro laboratorio o en sus instalaciones, con metodologías consolidadas.
Depuración por JTAG/SWD, extracción de firmware, inyección de fallos, análisis de canal lateral e ingeniería inversa de PCB.
Análisis binario con Ghidra/IDA, cadena de arranque seguro, implementación criptográfica y revisión del mecanismo de actualización.
Seguridad del bus CAN/CAN FD, diagnóstico UDS/KWP2000, bypass del gateway y comunicación entre ECU.
Bluetooth/BLE, Wi-Fi, 4G/5G, V2X, TPMS, llaves y mandos (relay, replay, rollback) y NFC.
Plataformas telemáticas, servidores de actualización OTA, API de las apps asociadas y canales entre el vehículo y la nube.
Configuración del HSM, almacenamiento de claves, gestión de certificados e implementaciones de protocolos criptográficos.
Sistemas IVI, apps asociadas para Android/iOS y la frontera entre el infoentretenimiento y los dominios críticos para la seguridad.
Comunicación de carga (ISO 15118 / PLC) e interfaces de backend de la infraestructura de recarga.
Por qué ahora
Desde julio de 2024, los Reglamentos n.º 155 (ciberseguridad) y n.º 156 (actualizaciones de software) de las Naciones Unidas se aplican a todos los vehículos nuevos matriculados en la UE y en otros mercados de UNECE WP.29. Los fabricantes deben operar un sistema de gestión de la ciberseguridad (CSMS) certificado y demostrar que gestionan los riesgos de toda la cadena de suministro.
ISO/SAE 21434 define cómo llevarlo a la práctica: de la TARA en la fase de concepto a la verificación, la validación y los tests de penetración antes de la producción. A los proveedores se les pide cada vez más que entreguen estas evidencias con cada componente.
Metodología
Definimos el alcance, los activos críticos y un modelo de amenazas a medida de su arquitectura y de su perfil de riesgo.
Desde la simulación de un atacante sin información previa hasta el acceso completo al código fuente con el apoyo de su ingeniería.
Pruebas prácticas sobre hardware real, encadenando vulnerabilidades para demostrar el impacto real.
Hallazgos detallados, recomendaciones de corrección y un ciclo de retests hasta cerrar los problemas.
Consultoría de cumplimiento
Políticas, roles, gestión de competencias y mejora continua conformes con ISO/SAE 21434 y UN R155.
Consultoría ISO/SAE 21434Identificación de activos, escenarios de amenaza, viabilidad de ataque, valores de riesgo y decisiones de tratamiento.
Caso de ciberseguridad, informes de evaluación y trazabilidad completa de los requisitos a las evidencias de verificación.
FAQ
UN R155 es un reglamento jurídicamente vinculante: los fabricantes de vehículos necesitan un sistema de gestión de la ciberseguridad aprobado y deben acreditarlo para la homologación de tipo. ISO/SAE 21434 es la norma de ingeniería que describe cómo llevar a cabo las actividades de ciberseguridad a lo largo del ciclo de vida del vehículo. Es la vía más habitual para cumplir los requisitos del R155.
Normalmente, entre dos y seis semanas, según el número de interfaces, el nivel de acceso (caja negra, gris o blanca) y de si los ataques de hardware entran en el alcance. Tras la llamada para definir el alcance le enviamos una oferta con alcance cerrado.
Lo ideal es que sí: dos o tres muestras de la ECU y un banco de pruebas o un mazo de cables. También podemos hacer las pruebas en sus instalaciones, en un vehículo o en remoto, a través de un banco de pruebas que usted nos facilite.
Sí. Nuestra suite AutoST hace fuzzing de UDS, DoIP, SOME/IP y CAN/CAN FD y puede ejecutarse en su entorno de CI o HIL, de modo que las regresiones se detectan antes de cada versión.
Empiece ahora
Háblenos de su ECU, de sus interfaces y de su fecha de SOP. Hablará directamente con un pentester de automoción.

Su llamada será conTom ZaubermannFundador y CEO de Zyberum
Respondemos en un día laborable.
Su privacidad
Utilizamos cookies y tecnologías similares para medir el uso de nuestro sitio web y el resultado de nuestros anuncios. Usted decide cuáles podemos utilizar. Puede cambiar su elección en cualquier momento en «Configuración de cookies», en el pie de página. Política de privacidad