ISO/SAE 21434 e UN R155: come si integrano
UN R155 è la legge, ISO/SAE 21434 è lo standard di engineering. Scoprite come si collegano CSMS, TARA e test e cosa devono consegnare i fornitori agli OEM.
Zyberum Security Team · Pubblicato il · 7 min di lettura
Chiunque lavori sull’elettronica dei veicoli sente continuamente due nomi: regolamento UN n. 155 e ISO/SAE 21434. Vengono spesso usati come sinonimi, ma hanno ruoli molto diversi.
In breve: UN R155 è un regolamento. Stabilisce che i costruttori di veicoli devono gestire la cybersecurity per ottenere l’omologazione. ISO/SAE 21434 è uno standard. Descrive come fare cybersecurity engineering lungo l’intero ciclo di vita del veicolo.
UN R155: il requisito di legge
UN R155 è stato adottato dal forum mondiale WP.29 dell’UNECE e si applica nell’UE, in Giappone, in Corea e nelle altre parti contraenti. Nell’UE è obbligatorio per tutti i nuovi tipi di veicolo da luglio 2022 e per tutti i veicoli di nuova immatricolazione da luglio 2024.
Impone al costruttore del veicolo di:
- Gestire un Cybersecurity Management System (CSMS) certificato che copra sviluppo, produzione e post-produzione.
- Identificare e valutare i rischi per ogni tipo di veicolo, compresi quelli provenienti dai fornitori.
- Implementare mitigazioni (l’allegato 5 elenca minacce e mitigazioni).
- Testare l’efficacia delle misure di sicurezza prima dell’omologazione.
- Monitorare, rilevare e rispondere agli attacchi ai veicoli sul campo.
Il regolamento gemello UN R156 riguarda il Software Update Management System (SUMS), compresi gli aggiornamenti over-the-air.
ISO/SAE 21434: il manuale di engineering
La ISO/SAE 21434:2021 “Road vehicles: Cybersecurity engineering” definisce processi e work product, ad esempio:
- Gestione organizzativa della cybersecurity: policy, ruoli, competenze, audit
- Gestione dipendente dal progetto: cybersecurity plan e cybersecurity case
- Fase di concept: item definition, TARA, cybersecurity goal
- Sviluppo del prodotto: requisiti, architettura, integrazione e verifica
- Validazione: compreso il penetration test dell’item
- Post-sviluppo: produzione, esercizio, gestione delle vulnerabilità, dismissione
Come si corrispondono
| UN R155 richiede… | ISO/SAE 21434 fornisce… |
|---|---|
| Un CSMS | Clausole 5–8: gestione organizzativa e di progetto, attività continue |
| Valutazione del rischio per tipo di veicolo | Clausola 15: metodi TARA |
| Gestione del rischio dei fornitori | Clausola 7: attività di cybersecurity distribuite (accordi CIA) |
| Test prima dell’omologazione | Clausole 10–11: verifica e validazione, incl. penetration test |
| Monitoraggio e risposta | Clausole 8 e 13: monitoraggio, analisi e gestione delle vulnerabilità |
Che cosa devono consegnare i fornitori
I fornitori Tier-1 e Tier-2 non sono regolati direttamente dalla R155, ma gli OEM trasferiscono loro gli obblighi tramite un Cybersecurity Interface Agreement (CIA). I deliverable tipici:
- TARA del componente e delle sue interfacce
- Requisiti di cybersecurity e relative evidenze di verifica
- Report di penetration test e di fuzzing con vulnerabilità e stato della remediation
- Impegni di monitoraggio delle vulnerabilità e di incident response per l’intera vita del componente
Dove si colloca il testing
Il testing è la fase in cui molti programmi vanno in difficoltà: arriva tardi, sotto pressione, ed è difficile da ripetere a ogni release software. Due pratiche aiutano:
- Automatizzate ciò che si ripete. Il fuzzing e i test di sicurezza dei protocolli UDS, DoIP, SOME/IP e CAN possono essere eseguiti a ogni release. È per questo che è nata la nostra suite AutoST.
- Andate in profondità dove conta. Il penetration test manuale di hardware, firmware e funzioni critiche trova i problemi che l’automazione non vede. Scoprite i nostri servizi di sicurezza automotive.
Vi serve supporto per una TARA, un audit del CSMS o un pentest prima della SOP? Parlate con il nostro team automotive.
FAQ
Domande frequenti
La ISO/SAE 21434 è obbligatoria?
Non di per sé. UN R155 è obbligatorio per l’omologazione nell’UE e negli altri mercati UNECE, e la ISO/SAE 21434 è il modo più ampiamente accettato per dimostrare che i suoi requisiti sono soddisfatti. Nella pratica gli OEM la impongono ai propri fornitori per contratto.
Che cos’è una TARA?
La Threat Analysis and Risk Assessment è il metodo centrale della ISO/SAE 21434. Identifica gli asset, deriva gli scenari di danno e di minaccia, valuta la fattibilità degli attacchi e determina i valori di rischio, da cui discendono cybersecurity goal e requisiti.
UN R155 richiede il penetration test?
UN R155 impone ai costruttori di testare l’efficacia delle misure di sicurezza implementate prima dell’omologazione. Il penetration test è il modo consolidato per farlo, e la ISO/SAE 21434 lo indica esplicitamente come metodo di validazione.