Steuergerät (ECU, Electronic Control Unit)
Ein Steuergerät ist ein eingebetteter Rechner, der eine Funktion im Fahrzeug steuert. Was darin steckt, welche Schnittstellen es hat und warum jedes ein Testobjekt ist.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
Ein Steuergerät (ECU, Electronic Control Unit) ist ein eingebetteter Rechner im Fahrzeug, der Sensoren liest, Regelsoftware ausführt und Aktoren für eine oder mehrere Funktionen ansteuert: Motor, Bremse, Laden, Licht, Infotainment. Ein modernes Fahrzeug hat Dutzende bis über hundert davon, verbunden über CAN, CAN FD, LIN, FlexRay und Ethernet. Jedes Steuergerät bietet Diagnose an, meist UDS, oft auch Debug-Schnittstellen, und ist damit nach ISO/SAE 21434 ein eigenes Testobjekt.
Was ist ein Steuergerät?
Ein Steuergerät, englisch ECU (Electronic Control Unit), ist ein eingebetteter Rechner, der eine Funktion im Fahrzeug steuert. Es hat einen Mikrocontroller oder ein System on Chip, Speicher für Code und Kalibrierdaten, Transceiver für die Fahrzeugbusse und die Treiber für seine Sensoren und Aktoren. Leistungselektronik-Steuergeräte wie ein DC/DC-Wandler oder ein On-Board-Charger laufen oft auf Automotive-Mikrocontrollern wie Infineon AURIX (TriCore); Infotainment- und ADAS-Rechner laufen mit Linux, Android oder einem Hypervisor auf größeren SoCs.
In der Diagnose ist das Steuergerät der Server: Es beantwortet die Requests eines Diagnose-Clients (des Testers). So sieht es ISO 14229-1.
Wo ist es definiert?
Eine einheitliche rechtliche Definition von “Steuergerät” gibt es nicht. ISO/SAE 21434 führt das Wort nicht als definierten Begriff; die Norm arbeitet mit Items (Funktionen auf Fahrzeugebene) und Komponenten (Teile eines Items, etwa ein Steuergerät mit seiner Software). ISO 14229-1 behandelt das Steuergerät als Diagnose-Server. Die Busschnittstellen sind in eigenen Normen definiert, zum Beispiel ISO 11898-1 für CAN und ISO 13400-2 für Diagnose über IP.
Was es in der Praxis bedeutet
Für Security-Tests ist das Steuergerät die Einheit, die du auf den Prüfstand legst. Es hat eine Stromversorgung, einen oder mehrere Busanschlüsse und manchmal einen Debug-Header. Seine Angriffsfläche ist alles, was Eingaben annimmt: der UDS-Stack mit Sessions und Services, die ISO-TP-Schicht, die Applikation, die CAN-Signale verarbeitet, der Bootloader in der Programming Session, Netzwerkdienste auf Ethernet-Steuergeräten und jeder offene Debug-Port.
Was wir an Steuergeräte-Prüfständen regelmäßig sehen: Services, die in der Default Session erreichbar sind, obwohl sie die Extended Session bräuchten, beschreibbare Identifikations-DIDs ohne SecurityAccess, Seed/Key-Verfahren mit konstanten Seeds oder ohne Fehlversuchszähler und Steuergeräte, die bei fehlerhaften ISO-TP-Frames neu starten. Bei Leistungselektronik liegt der Seed/Key-Algorithmus oft offen in der Firmware, sobald sie ausgelesen ist.
Wie AutoST es testet
AutoST testet ein Steuergerät nach dem anderen am Prüfstand. Der Test-Agent verbindet sich über CAN, CAN FD oder Ethernet, enumeriert Sessions, Services und DIDs, prüft SecurityAccess, scannt Routinen aus der ODX- oder CDD-Datei und fuzzt UDS und CAN. Die Findings werden pro Steuergerät bewertet und landen in einem Bericht und einem Fix Plan. Lizenziert wird pro getesteter Komponente.
Häufige Missverständnisse
Ein Steuergerät ist nicht sicher, nur weil es hinter einem Gateway sitzt. Gateways werden falsch konfiguriert, Diagnose-Routing wird für Werkstätten geöffnet, und im Pentest beginnt der Angreifer meist ohnehin direkt am Bus des Steuergeräts.
FAQ
Häufig gestellte Fragen
Wie viele Steuergeräte hat ein Fahrzeug?
Das hängt von der Architektur ab. Klassische verteilte Architekturen haben Dutzende Steuergeräte, Premiumfahrzeuge über hundert. Zonale Architekturen bündeln Funktionen in weniger, leistungsfähigeren Rechnern, dafür trägt jeder davon mehr Funktionen und mehr Angriffsfläche.
Ist ein Steuergerät dasselbe wie eine Komponente nach ISO/SAE 21434?
Oft, aber nicht immer. ISO/SAE 21434 spricht von Items und Komponenten. Ein Steuergerät mit seiner Software ist eine typische Komponente; ein Item ist eine Funktion auf Fahrzeugebene, die mehrere Steuergeräte umfassen kann.
Was greift ein Angreifer an einem Steuergerät meist an?
Zuerst die Diagnoseschnittstelle (UDS über CAN oder DoIP), dann Debug-Ports wie JTAG oder UART, dann die Firmware selbst. Die Diagnose ist attraktiv, weil sie vom Bus aus erreichbar ist, ohne das Gehäuse zu öffnen.
Quellen
- ISO/SAE 21434:2021 Straßenfahrzeuge, Cybersecurity Engineering (Item, Komponente, Kapitel 3 Begriffe)
- ISO 14229-1:2020 Straßenfahrzeuge, Unified diagnostic services (UDS), Teil 1: Anwendungsschicht
- ISO 11898-1:2015 Straßenfahrzeuge, Controller Area Network (CAN), Teil 1: Sicherungsschicht und physikalische Signalisierung
Passende Seiten
- GlossarUDS (Unified Diagnostic Services)UDS (ISO 14229) ist das Diagnoseprotokoll der meisten Steuergeräte: Sessions, Services, DIDs, SecurityAccess. Was es definiert und warum es die erste Angriffsfläche ist.
- GlossarGateway-Steuergerät (Central Gateway)Das Gateway-Steuergerät verbindet die Fahrzeugnetze und entscheidet, welche Nachrichten zwischen ihnen wechseln. Warum es die zentrale Sicherheitsgrenze ist.
- VergleicheAutomatisierter ECU-Security-Test vs. manueller PenetrationstestAutomatisierte ECU-Tests fangen wiederholbare Schwächen bei jedem Build; ein manueller Pentest findet Logikfehler und Angriffsketten. Kosten und wann du was brauchst.
- GlossarCAN-Bus (Controller Area Network)CAN (ISO 11898) ist der Broadcast-Bus, den sich die meisten Steuergeräte teilen: Identifier, Arbitrierung, Fehlerbehandlung. Was das für Security-Tests bedeutet.
- PlattformEin Dashboard im Browser, ein Agent am Prüfstand.AutoST hat drei Teile: Web-Dashboard, Backend zum Orchestrieren und Speichern und den Carbyne-Agent am Prüfstand. So läuft ein Scan bis zum Fix Plan.
- Für dein TeamAutoST für Tier-1-Zulieferer: Teste dein Steuergerät, bevor der OEM es tutWie Tier-1-Zulieferer mit AutoST ihre Steuergeräte vor jeder Musterphase gegen die Security-Anforderungen des OEM testen und auditfeste Nachweise übergeben.
