Aller au contenu
Zyberum Cyber Security Firm
Menu

Cybersécurité automobile

Trouvez les failles de votre véhicule avant les attaquants.

Un véhicule moderne, c’est un réseau de plus de 100 calculateurs (ECU) connectés au cloud. Nous testons chaque couche, du matériel et du firmware au bus CAN, au diagnostic, aux interfaces sans fil et aux backends, et transformons les résultats en preuves pour l’ISO/SAE 21434.

  • ISO/SAE 21434
  • UN R155 / R156
  • Tests manuels en laboratoire

En bref

Le test d’intrusion automobile est une évaluation de sécurité, menée en conditions réelles, des composants d’un véhicule (ECU, passerelles, infodivertissement, télématique, backends) afin d’y trouver les vulnérabilités exploitables. Zyberum associe tests manuels et fuzzing automatisé (AutoST) et livre des vulnérabilités notées CVSS dans un format compatible TARA, directement utilisables pour la conformité ISO/SAE 21434 et UN R155.

Nos prestations

Quatre leviers pour sécuriser votre programme véhicule

Tests d’intrusion

Recherche de vulnérabilités matérielles et logicielles dans les ECU automobiles.

Fuzzing

Fuzzing automatisé des piles UDS, DoIP, SOME/IP et CAN pour révéler plantages et erreurs mémoire.

Sécurité dès la conception

Revue des concepts et des exigences de sécurité des nouveaux ECU et des nouvelles architectures.

Analyse de risques (TARA)

Analyse des menaces et évaluation des risques pour les ECU et les concepts véhicule selon l’ISO/SAE 21434.

Périmètre des tests

Toutes les couches de la pile automobile

Nous testons du matériel réel, dans notre laboratoire ou sur votre site, selon des méthodologies éprouvées.

Matériel et ECU

Accès de débogage JTAG/SWD, extraction de firmware, injection de fautes, attaques par canaux auxiliaires et rétro-ingénierie de circuits imprimés.

Rétro-ingénierie du firmware

Analyse binaire avec Ghidra/IDA, revue de la chaîne de secure boot, des implémentations cryptographiques et du mécanisme de mise à jour.

Réseaux véhicule

Sécurité des bus CAN/CAN FD, diagnostic UDS/KWP2000, contournement de passerelle et communication entre ECU.

Sans-fil et RF

Bluetooth/BLE, Wi-Fi, 4G/5G, V2X, TPMS, télécommandes et clés mains libres (relais, rejeu, rollback) et NFC.

Backend et API

Plateformes télématiques, serveurs de mise à jour OTA, API des applications mobiles associées et canaux véhicule-cloud.

Secure boot et clés

Configuration du HSM, stockage des clés, gestion des certificats et implémentation des protocoles cryptographiques.

Infodivertissement et applications

Systèmes IVI, applications Android/iOS associées et frontière entre l’infodivertissement et les domaines critiques pour la sûreté.

Recharge des véhicules électriques

Communication de recharge (ISO 15118, CPL) et interfaces backend des infrastructures de recharge.

Pourquoi maintenant

La cybersécurité conditionne l’homologation

Depuis juillet 2024, les règlements ONU n° 155 (cybersécurité) et n° 156 (mises à jour logicielles) s’appliquent à tous les véhicules neufs immatriculés dans l’UE et sur les autres marchés du WP.29 de la CEE-ONU. Les constructeurs doivent disposer d’un système de gestion de la cybersécurité (CSMS) certifié et démontrer qu’ils maîtrisent les risques sur toute la chaîne d’approvisionnement.

L’ISO/SAE 21434 définit comment y parvenir : de la TARA en phase de conception jusqu’à la vérification, la validation et les tests d’intrusion avant la production. Les équipementiers doivent de plus en plus souvent fournir ces preuves avec chaque composant.

Démarche

Comment se déroule un test d’intrusion automobile

  1. 01

    Cadrage et modélisation des menaces

    Définition du périmètre, des actifs critiques et d’un modèle de menace ciblé, selon votre architecture et votre profil de risque.

  2. 02

    Boîte noire, grise ou blanche

    De la simulation d’un attaquant sans aucune connaissance préalable à l’accès complet au code source, avec le soutien de vos ingénieurs.

  3. 03

    Tests actifs et exploitation

    Tests manuels sur du matériel réel, en enchaînant les vulnérabilités pour démontrer l’impact concret.

  4. 04

    Rapport et remédiation

    Résultats détaillés, recommandations de correction et cycle de retest jusqu’à la clôture des vulnérabilités.

Conseil en conformité

ISO/SAE 21434, du CSMS à l’audit

Mise en place du CSMS

Politiques, rôles, gestion des compétences et amélioration continue conformes à l’ISO/SAE 21434 et à l’UN R155.

Conseil ISO/SAE 21434

TARA

Identification des actifs, scénarios de menace, faisabilité d’attaque, valeurs de risque et décisions de traitement.

Préparation à l’audit

Dossier de cybersécurité (cybersecurity case), rapports d’évaluation et traçabilité complète, des exigences aux preuves de vérification.

FAQ

FAQ cybersécurité automobile

Quelle est la différence entre l’ISO/SAE 21434 et l’UN R155 ?

L’UN R155 est un règlement : les constructeurs doivent disposer d’un système de gestion de la cybersécurité approuvé et en apporter la preuve pour l’homologation. L’ISO/SAE 21434 est la norme d’ingénierie qui décrit comment mener les activités de cybersécurité tout au long du cycle de vie du véhicule. C’est le moyen le plus courant de satisfaire aux exigences de l’UN R155.

Combien de temps dure un test d’intrusion d’ECU ?

En général deux à six semaines, selon le nombre d’interfaces, le niveau d’accès (boîte noire, grise ou blanche) et la présence ou non d’attaques matérielles dans le périmètre. Après l’appel de cadrage, nous vous remettons un périmètre et une offre fermes.

Avez-vous besoin de notre matériel ?

Idéalement oui : deux à trois échantillons de l’ECU, avec un banc de test ou un faisceau de câblage. Nous pouvons aussi tester sur votre site, dans un véhicule ou à distance, via un banc de test que vous mettez à disposition.

Pouvez-vous fuzzer automatiquement notre pile de diagnostic ?

Oui. Notre suite AutoST fuzze UDS, DoIP, SOME/IP et CAN/CAN FD et peut tourner dans votre CI ou votre environnement HIL, pour détecter les régressions avant chaque version.

Passez à l’action

Cadrez votre pentest ECU en 15 minutes

Parlez-nous de votre ECU, de ses interfaces et de votre date de démarrage série (SOP). Vous échangez directement avec un pentester automobile.

  • Profondeur de test, échantillons et calendrier clarifiés
  • Offre à périmètre fixe après l’appel
  • Rapports compatibles TARA pour l’ISO/SAE 21434
Tom Zaubermann

Vous échangerez avecTom ZaubermannFondateur et CEO, Zyberum

Appelez-nous: +49 176 439 17074automotive@zyberum.com

Ou écrivez-nous

Nous répondons sous un jour ouvré.

Appelez-nousCadrer votre pentest ECU

Choisissez le créneau qui vous convient

Ouvrir dans un nouvel onglet