Aller au contenu
Zyberum Cyber Security Firm
Menu

Sécurité IoT et produits connectés

Des produits connectés qui restent sécurisés pendant toute leur durée de vie.

Objets intelligents, passerelles et contrôleurs, ainsi que les applications et les clouds qui les accompagnent, sont attaqués dès le premier jour. Nous testons toute la chaîne IoT, du matériel et du firmware aux liaisons sans fil, aux applications et aux API cloud, et aidons les fabricants à intégrer la sécurité dès la conception, comme l’exige désormais le Cyber Resilience Act européen.

  • Cyber Resilience Act (UE)
  • ETSI EN 303 645
  • IEC 62443-4-2

En bref

Un test de sécurité IoT est une évaluation technique, menée en conditions réelles, d’un produit connecté dans son ensemble : matériel, firmware, interfaces sans fil, applications mobiles associées et backends cloud. Zyberum réalise des tests d’intrusion IoT et des analyses de firmware, accompagne le développement sécurisé et la gestion des vulnérabilités, et prépare les fabricants au Cyber Resilience Act européen ainsi qu’à des normes comme l’ETSI EN 303 645 et l’IEC 62443-4-2.

Périmètre des tests

Toute la surface d’attaque IoT

Un attaquant choisit toujours le chemin le plus facile. Nous les testons tous, dans notre laboratoire ou sur votre site.

Matériel et interfaces de débogage

UART, JTAG/SWD, extraction de la mémoire flash, injection de fautes et résistance de l’appareil aux manipulations physiques.

Analyse de firmware

Rétro-ingénierie, secrets codés en dur, composants obsolètes, secure boot et intégrité des mises à jour.

Sans-fil et protocoles

Bluetooth LE, Wi-Fi, Zigbee, Thread/Matter, LoRaWAN, réseaux cellulaires, MQTT et CoAP.

Applications et cloud

Applications mobiles associées (iOS/Android), interfaces web, API entre l’appareil et le cloud, provisionnement.

Sécurité dès la conception

La sécurité se conçoit, elle ne se rajoute pas après coup

Corriger une vulnérabilité une fois des milliers d’appareils déployés sur le terrain coûte cher, et s’avère parfois impossible. Nous travaillons avec vos équipes d’ingénierie dès la phase de conception : modélisation des menaces, architecture de sécurité et mécanismes de mise à jour sécurisés.

Nos services de développement sécurisé et nos formations au secure coding rendent plus robuste le firmware écrit par vos équipes, et nos tests le prouvent avant le lancement.

  • Modélisation des menaces et exigences de sécurité
  • Secure boot, gestion des clés et mises à jour signées
  • SBOM et veille sur les vulnérabilités
  • Divulgation coordonnée des vulnérabilités (PSIRT)

Démarche

Du démontage au rapport

  1. 01

    Cadrage et modèle de menace

    Nous définissons le périmètre avec vous et construisons un modèle de menace de l’appareil, de ses interfaces et de son backend.

  2. 02

    Matériel et firmware

    Démontage, accès aux interfaces de débogage, extraction du firmware et analyse à la recherche de secrets et de composants vulnérables.

  3. 03

    Interfaces et cloud

    Attaques sur les protocoles radio, les applications et les API cloud, enchaînées pour démontrer l’impact réel.

  4. 04

    Rapport, correction et retest

    Vulnérabilités notées CVSS, recommandations de remédiation et retest, prêts à intégrer votre documentation technique CRA.

Études de cas

Deux produits IoT que nous avons démontés

FAQ

FAQ sécurité IoT

Qu’est-ce qu’un test d’intrusion IoT ?

Un test d’intrusion IoT est une évaluation de la sécurité d’un produit connecté sur toutes ses couches : matériel, firmware, interfaces radio, applications mobiles et services cloud. Les testeurs utilisent les techniques de véritables attaquants pour trouver les vulnérabilités avant la mise sur le marché du produit.

Le Cyber Resilience Act s’applique-t-il aux objets connectés ?

Oui. Presque tous les objets connectés vendus dans l’UE sont des produits comportant des éléments numériques au sens du CRA. À partir du 11 décembre 2027, ils devront satisfaire à ses exigences essentielles de cybersécurité ; l’obligation de signaler les vulnérabilités activement exploitées s’applique déjà depuis le 11 septembre 2026.

Quelles normes sont pertinentes pour la sécurité IoT ?

L’ETSI EN 303 645 pour l’IoT grand public, l’IEC 62443-4-1 et 4-2 pour les composants industriels, et les normes harmonisées en cours d’élaboration au titre du CRA. Pour les équipements radio, les exigences de cybersécurité de la directive RED (EN 18031) s’appliquent depuis le 1er août 2025.

Combien de temps dure un pentest IoT ?

En général deux à quatre semaines pour un produit, selon le nombre d’interfaces et la présence ou non d’attaques matérielles dans le périmètre. Vous recevez une offre à périmètre fixe après un court appel de cadrage.

Passez à l’action

Cadrez votre pentest IoT en 15 minutes

Présentez-nous votre appareil et ses interfaces. Nous définissons ensemble le périmètre du test et vous envoyons une offre à prix fixe.

  • Un périmètre couvrant matériel, firmware, radio, application et cloud
  • Offre à prix fixe après l’appel
  • Vérification rapide : votre produit relève-t-il du CRA ?
Tom Zaubermann

Vous échangerez avecTom ZaubermannFondateur et CEO, Zyberum

Appelez-nous: +49 176 439 17074info@zyberum.com

Ou écrivez-nous

Nous répondons sous un jour ouvré.

Appelez-nousDemander un devis pentest IoT

Choisissez le créneau qui vous convient

Ouvrir dans un nouvel onglet