Tests d’intrusion
Recherche de vulnérabilités matérielles et logicielles dans les ECU automobiles.
Cybersécurité automobile
Un véhicule moderne, c’est un réseau de plus de 100 calculateurs (ECU) connectés au cloud. Nous testons chaque couche, du matériel et du firmware au bus CAN, au diagnostic, aux interfaces sans fil et aux backends, et transformons les résultats en preuves pour l’ISO/SAE 21434.
En bref
Le test d’intrusion automobile est une évaluation de sécurité, menée en conditions réelles, des composants d’un véhicule (ECU, passerelles, infodivertissement, télématique, backends) afin d’y trouver les vulnérabilités exploitables. Zyberum associe tests manuels et fuzzing automatisé (AutoST) et livre des vulnérabilités notées CVSS dans un format compatible TARA, directement utilisables pour la conformité ISO/SAE 21434 et UN R155.
Nos prestations
Recherche de vulnérabilités matérielles et logicielles dans les ECU automobiles.
Fuzzing automatisé des piles UDS, DoIP, SOME/IP et CAN pour révéler plantages et erreurs mémoire.
Revue des concepts et des exigences de sécurité des nouveaux ECU et des nouvelles architectures.
Analyse des menaces et évaluation des risques pour les ECU et les concepts véhicule selon l’ISO/SAE 21434.
Périmètre des tests
Nous testons du matériel réel, dans notre laboratoire ou sur votre site, selon des méthodologies éprouvées.
Accès de débogage JTAG/SWD, extraction de firmware, injection de fautes, attaques par canaux auxiliaires et rétro-ingénierie de circuits imprimés.
Analyse binaire avec Ghidra/IDA, revue de la chaîne de secure boot, des implémentations cryptographiques et du mécanisme de mise à jour.
Sécurité des bus CAN/CAN FD, diagnostic UDS/KWP2000, contournement de passerelle et communication entre ECU.
Bluetooth/BLE, Wi-Fi, 4G/5G, V2X, TPMS, télécommandes et clés mains libres (relais, rejeu, rollback) et NFC.
Plateformes télématiques, serveurs de mise à jour OTA, API des applications mobiles associées et canaux véhicule-cloud.
Configuration du HSM, stockage des clés, gestion des certificats et implémentation des protocoles cryptographiques.
Systèmes IVI, applications Android/iOS associées et frontière entre l’infodivertissement et les domaines critiques pour la sûreté.
Communication de recharge (ISO 15118, CPL) et interfaces backend des infrastructures de recharge.
Pourquoi maintenant
Depuis juillet 2024, les règlements ONU n° 155 (cybersécurité) et n° 156 (mises à jour logicielles) s’appliquent à tous les véhicules neufs immatriculés dans l’UE et sur les autres marchés du WP.29 de la CEE-ONU. Les constructeurs doivent disposer d’un système de gestion de la cybersécurité (CSMS) certifié et démontrer qu’ils maîtrisent les risques sur toute la chaîne d’approvisionnement.
L’ISO/SAE 21434 définit comment y parvenir : de la TARA en phase de conception jusqu’à la vérification, la validation et les tests d’intrusion avant la production. Les équipementiers doivent de plus en plus souvent fournir ces preuves avec chaque composant.
Démarche
Définition du périmètre, des actifs critiques et d’un modèle de menace ciblé, selon votre architecture et votre profil de risque.
De la simulation d’un attaquant sans aucune connaissance préalable à l’accès complet au code source, avec le soutien de vos ingénieurs.
Tests manuels sur du matériel réel, en enchaînant les vulnérabilités pour démontrer l’impact concret.
Résultats détaillés, recommandations de correction et cycle de retest jusqu’à la clôture des vulnérabilités.
Conseil en conformité
Politiques, rôles, gestion des compétences et amélioration continue conformes à l’ISO/SAE 21434 et à l’UN R155.
Conseil ISO/SAE 21434Identification des actifs, scénarios de menace, faisabilité d’attaque, valeurs de risque et décisions de traitement.
Dossier de cybersécurité (cybersecurity case), rapports d’évaluation et traçabilité complète, des exigences aux preuves de vérification.
FAQ
L’UN R155 est un règlement : les constructeurs doivent disposer d’un système de gestion de la cybersécurité approuvé et en apporter la preuve pour l’homologation. L’ISO/SAE 21434 est la norme d’ingénierie qui décrit comment mener les activités de cybersécurité tout au long du cycle de vie du véhicule. C’est le moyen le plus courant de satisfaire aux exigences de l’UN R155.
En général deux à six semaines, selon le nombre d’interfaces, le niveau d’accès (boîte noire, grise ou blanche) et la présence ou non d’attaques matérielles dans le périmètre. Après l’appel de cadrage, nous vous remettons un périmètre et une offre fermes.
Idéalement oui : deux à trois échantillons de l’ECU, avec un banc de test ou un faisceau de câblage. Nous pouvons aussi tester sur votre site, dans un véhicule ou à distance, via un banc de test que vous mettez à disposition.
Oui. Notre suite AutoST fuzze UDS, DoIP, SOME/IP et CAN/CAN FD et peut tourner dans votre CI ou votre environnement HIL, pour détecter les régressions avant chaque version.
Passez à l’action
Parlez-nous de votre ECU, de ses interfaces et de votre date de démarrage série (SOP). Vous échangez directement avec un pentester automobile.

Vous échangerez avecTom ZaubermannFondateur et CEO, Zyberum
Nous répondons sous un jour ouvré.
Votre vie privée
Nous utilisons des cookies et des technologies similaires pour mesurer l’audience de notre site et l’efficacité de nos annonces. Vous choisissez ceux que nous pouvons utiliser. Vous pouvez modifier votre choix à tout moment via « Paramètres des cookies » en bas de page. Politique de confidentialité