Vai al contenuto
Zyberum Cyber Security Firm
Menu

Sicurezza IoT e di prodotto

Prodotti connessi che restano sicuri per tutto il loro ciclo di vita.

Dispositivi smart, gateway e controller, insieme alle app e ai cloud che li supportano, sono sotto attacco fin dal primo giorno. Testiamo l’intero stack IoT, da hardware e firmware fino a wireless, app e API cloud, e aiutiamo i produttori a integrare la sicurezza fin dalla progettazione, come ora richiede il Cyber Resilience Act dell’UE.

  • EU Cyber Resilience Act
  • ETSI EN 303 645
  • IEC 62443-4-2

In breve

Il security testing IoT è una verifica pratica di un prodotto connesso nel suo insieme: hardware del dispositivo, firmware, interfacce wireless, app companion e backend cloud. Zyberum esegue penetration test IoT e analisi del firmware, supporta lo sviluppo sicuro e la gestione delle vulnerabilità e prepara i produttori al Cyber Resilience Act dell’UE e a standard come ETSI EN 303 645 e IEC 62443-4-2.

Perimetro dei test

L’intera superficie di attacco IoT

Gli attaccanti scelgono la strada più debole. Noi le testiamo tutte, nel nostro laboratorio o presso la vostra sede.

Hardware e interfacce di debug

UART, JTAG/SWD, estrazione della memoria flash, fault injection e resistenza del dispositivo alle manomissioni.

Analisi del firmware

Reverse engineering, segreti hard-coded, componenti obsoleti, secure boot e integrità degli aggiornamenti.

Wireless e protocolli

Bluetooth LE, Wi-Fi, Zigbee, Thread/Matter, LoRaWAN, rete cellulare, MQTT e CoAP.

App e cloud

App companion (iOS/Android), interfacce web, API device-to-cloud e provisioning.

Security by design

Sicurezza integrata, non aggiunta a posteriori

Correggere una vulnerabilità quando migliaia di dispositivi sono già sul campo è costoso, e a volte impossibile. Lavoriamo con il vostro team di ingegneria fin dalla fase di concept: threat modelling, architettura di sicurezza e meccanismi di aggiornamento sicuri.

I nostri servizi di sviluppo sicuro e la formazione sul secure coding rendono robusto il firmware scritto dal vostro team, e i nostri test lo dimostrano prima del lancio.

  • Threat modelling e requisiti di sicurezza
  • Secure boot, gestione delle chiavi e aggiornamenti firmati
  • SBOM e monitoraggio delle vulnerabilità
  • Divulgazione coordinata delle vulnerabilità (PSIRT)

Approccio

Dallo smontaggio al report

  1. 01

    Scoping e threat model

    Definiamo con voi il perimetro e costruiamo un threat model del dispositivo, delle sue interfacce e del suo backend.

  2. 02

    Hardware e firmware

    Smontaggio, accesso di debug, estrazione del firmware e analisi alla ricerca di segreti e componenti vulnerabili.

  3. 03

    Interfacce e cloud

    Attacchi a protocolli radio, app e API cloud, concatenati per dimostrare l’impatto reale.

  4. 04

    Report, correzione e retest

    Vulnerabilità classificate con CVSS, indicazioni per la remediation e un retest, pronti per la vostra documentazione tecnica CRA.

Case study

Due prodotti IoT che abbiamo smontato

FAQ

FAQ sulla sicurezza IoT

Che cos’è un penetration test IoT?

Un penetration test IoT è una verifica della sicurezza di un prodotto connesso a tutti i livelli: hardware, firmware, interfacce radio, app mobile e servizi cloud. I tester usano le tecniche di un attaccante reale per trovare le vulnerabilità prima che il prodotto arrivi sul mercato.

Il Cyber Resilience Act si applica ai dispositivi IoT?

Sì. Quasi tutti i dispositivi connessi venduti nell’UE sono prodotti con elementi digitali ai sensi del CRA. Dall’11 dicembre 2027 dovranno soddisfarne i requisiti essenziali di cybersecurity; l’obbligo di segnalare le vulnerabilità attivamente sfruttate si applica già dall’11 settembre 2026.

Quali standard sono rilevanti per la sicurezza IoT?

ETSI EN 303 645 per l’IoT consumer, IEC 62443-4-1 e 4-2 per i componenti industriali e le norme armonizzate in fase di sviluppo nell’ambito del CRA. Per i dispositivi wireless, dal 1° agosto 2025 si applicano i requisiti di cybersecurity della direttiva sulle apparecchiature radio (EN 18031).

Quanto dura un pentest IoT?

In genere da due a quattro settimane per un prodotto, a seconda del numero di interfacce e del fatto che siano previsti o meno attacchi hardware. Dopo una breve call di scoping ricevete un’offerta a perimetro definito.

Per iniziare

Definite il vostro pentest IoT in 15 minuti

Mostrateci il dispositivo e le sue interfacce. Definiamo insieme il perimetro del test e vi inviamo un’offerta a prezzo fisso.

  • Perimetro su hardware, firmware, radio, app e cloud
  • Offerta a prezzo fisso dopo la call
  • Verifica rapida: il vostro prodotto rientra nel CRA?
Tom Zaubermann

Parlerete conTom ZaubermannFondatore e CEO, Zyberum

Chiamateci: +49 176 439 17074info@zyberum.com

Oppure scriveteci

Rispondiamo entro un giorno lavorativo.

ChiamateciRichiedi il preventivo IoT

Scegliete l’orario più comodo

Apri in una nuova scheda