Vai al contenuto
Zyberum Cyber Security Firm
Menu

Sicurezza automotive

Trovate le vulnerabilità del vostro veicolo prima degli attaccanti.

I veicoli moderni sono reti di oltre 100 ECU connesse al cloud. Testiamo ogni livello, da hardware e firmware a CAN, diagnostica, interfacce wireless e backend, e trasformiamo i risultati in evidenze per la ISO/SAE 21434.

  • ISO/SAE 21434
  • UN R155 / R156
  • Test hands-on in laboratorio

In breve

Il penetration test automotive è una verifica pratica della sicurezza dei componenti di un veicolo, come ECU, gateway, infotainment, telematica e backend, per individuare le vulnerabilità sfruttabili. Zyberum combina test manuali e fuzzing automatizzato (AutoST) e fornisce vulnerabilità classificate con CVSS in un formato compatibile con la TARA, direttamente utilizzabile per la conformità a ISO/SAE 21434 e UN R155.

Cosa facciamo

Quattro modi per mettere in sicurezza il vostro programma veicolo

Penetration test

Security research sulle ECU automotive per individuare vulnerabilità hardware e software.

Fuzz testing

Fuzzing automatizzato degli stack UDS, DoIP, SOME/IP e CAN per far emergere crash ed errori di memoria.

Security by design

Revisione di security concept e requisiti per ECU e architetture di nuova progettazione.

Analisi dei rischi (TARA)

Threat analysis and risk assessment per ECU e concept di veicolo secondo la ISO/SAE 21434.

Perimetro dei test

Ogni livello dello stack automotive

Testiamo hardware reale nel nostro laboratorio o presso la vostra sede, seguendo metodologie consolidate.

Hardware ed ECU

Accesso di debug via JTAG/SWD, estrazione del firmware, fault injection, analisi side-channel e reverse engineering del PCB.

Reverse engineering del firmware

Analisi binaria con Ghidra/IDA, verifica della catena di secure boot, delle implementazioni crittografiche e dei meccanismi di aggiornamento.

Reti di bordo

Sicurezza del bus CAN/CAN FD, diagnostica UDS/KWP2000, bypass del gateway e comunicazione tra ECU.

Wireless e RF

Bluetooth/BLE, Wi-Fi, 4G/5G, V2X, TPMS, chiavi elettroniche (relay, replay, rollback) e NFC.

Backend e API

Piattaforme telematiche, server di aggiornamento OTA, API delle app companion e canali vehicle-to-cloud.

Secure boot e chiavi

Configurazione dell’HSM, archiviazione delle chiavi, gestione dei certificati e implementazioni dei protocolli crittografici.

Infotainment e app

Sistemi IVI, app companion Android/iOS e il confine tra dominio infotainment e dominio safety.

Ricarica EV

Comunicazione di ricarica (ISO 15118 / PLC) e interfacce di backend delle infrastrutture di ricarica.

Perché ora

La cybersecurity è un requisito di omologazione

Da luglio 2024 i regolamenti UN n. 155 (cybersecurity) e n. 156 (aggiornamenti software) si applicano a tutti i veicoli di nuova immatricolazione nell’UE e negli altri mercati UNECE WP.29. Gli OEM devono gestire un Cybersecurity Management System (CSMS) certificato e dimostrare di tenere sotto controllo i rischi lungo l’intera supply chain.

La ISO/SAE 21434 definisce come farlo a livello ingegneristico: dalla TARA in fase di concept fino a verifica, validazione e penetration test prima della produzione. Ai fornitori viene chiesto sempre più spesso di consegnare queste evidenze con ogni componente.

Approccio

Come si svolge un pentest automotive

  1. 01

    Scoping e threat modelling

    Definiamo perimetro e asset critici e costruiamo un threat model mirato, basato sulla vostra architettura e sul vostro profilo di rischio.

  2. 02

    Black, grey o white box

    Dalla simulazione di un attaccante senza alcuna conoscenza preliminare fino all’accesso completo al codice sorgente, con il supporto dei vostri ingegneri.

  3. 03

    Test attivi ed exploitation

    Test hands-on su hardware reale, concatenando le vulnerabilità per dimostrarne l’impatto concreto.

  4. 04

    Report e remediation

    Risultati dettagliati, indicazioni per la correzione e un ciclo di retest fino alla chiusura delle vulnerabilità.

Consulenza sulla conformità

ISO/SAE 21434: dal CSMS all’audit

Implementazione del CSMS

Policy, ruoli, gestione delle competenze e miglioramento continuo in linea con ISO/SAE 21434 e UN R155.

Consulenza ISO/SAE 21434

TARA

Identificazione degli asset, scenari di minaccia, fattibilità degli attacchi, valori di rischio e decisioni di trattamento.

Preparazione all’audit

Cybersecurity case, report di assessment e piena tracciabilità dai requisiti alle evidenze di verifica.

FAQ

FAQ sulla sicurezza automotive

Qual è la differenza tra ISO/SAE 21434 e UN R155?

UN R155 è un regolamento vincolante: i costruttori di veicoli devono disporre di un Cybersecurity Management System approvato e dimostrarlo ai fini dell’omologazione. La ISO/SAE 21434 è lo standard ingegneristico che descrive come svolgere le attività di cybersecurity lungo l’intero ciclo di vita del veicolo. È il modo più diffuso per soddisfare i requisiti di UN R155.

Quanto dura un penetration test di una ECU?

In genere da due a sei settimane, a seconda del numero di interfacce, del livello di accesso (black, grey o white box) e del fatto che siano previsti o meno attacchi hardware. Dopo la call di scoping ricevete un perimetro definito e un’offerta.

Avete bisogno del nostro hardware?

Idealmente sì: due o tre campioni della ECU, più un banco di prova o un cablaggio. Possiamo anche eseguire i test presso la vostra sede, su un veicolo o da remoto tramite un banco di prova messo a disposizione da voi.

Potete eseguire il fuzzing automatico del nostro stack diagnostico?

Sì. La nostra suite AutoST esegue il fuzzing di UDS, DoIP, SOME/IP e CAN/CAN FD e può girare nel vostro ambiente CI o HIL, così le regressioni vengono intercettate prima di ogni rilascio.

Per iniziare

Definite il vostro pentest ECU in 15 minuti

Parlateci della vostra ECU, delle sue interfacce e della data di SOP. Parlate direttamente con un pentester automotive.

  • Chiarezza su profondità del test, campioni e tempistiche
  • Offerta a perimetro definito dopo la call
  • Report compatibili con la TARA per la ISO/SAE 21434
Tom Zaubermann

Parlerete conTom ZaubermannFondatore e CEO, Zyberum

Chiamateci: +49 176 439 17074automotive@zyberum.com

Oppure scriveteci

Rispondiamo entro un giorno lavorativo.

ChiamateciDefinisci il pentest ECU

Scegliete l’orario più comodo

Apri in una nuova scheda