TARA (Threat Analysis and Risk Assessment)
TARA ist die Bedrohungs- und Risikoanalyse aus ISO/SAE 21434 Kapitel 15: Assets, Bedrohungsszenarien, Impact, Angriffspfade, Machbarkeit, Risikowert, Behandlung.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
Eine TARA (Threat Analysis and Risk Assessment) ist die strukturierte Risikoanalyse, die ISO/SAE 21434 in Kapitel 15 definiert: Assets eines Items identifizieren, Schadens- und Bedrohungsszenarien ableiten, den Impact bewerten, Angriffspfade analysieren, die Angriffsmachbarkeit bewerten, einen Risikowert von 1 bis 5 bestimmen und über die Behandlung entscheiden. Daraus entstehen Cybersecurity-Ziele und -Anforderungen, und ECU-Security-Tests zeigen später, ob die angenommenen Angriffspfade wirklich geschlossen sind.
Was ist TARA?
Eine TARA (Threat Analysis and Risk Assessment) ist die Risikoanalysemethode, die ISO/SAE 21434 für ein Fahrzeug-Item oder eine Komponente vorschreibt. Ausgehend von einer Item-Definition klärt sie, was darin schützenswert ist, wie ein Angreifer es schädigen könnte, wie schlimm das wäre und wie schwer es ist, und übersetzt die Antwort in einen Risikowert und eine Behandlungsentscheidung. Daraus werden die Cybersecurity-Ziele und später die Cybersecurity-Anforderungen abgeleitet, also führt alles, was ein ECU-Security-Test prüft, am Ende auf eine Zeile in der TARA zurück.
Wo ist es definiert?
ISO/SAE 21434:2021 Kapitel 15 definiert die Methoden: Asset-Identifikation (15.3), Identifikation von Bedrohungsszenarien (15.4), Impact-Bewertung (15.5) in den Kategorien Safety, Financial, Operational und Privacy auf der Skala negligible, moderate, major und severe, Angriffspfadanalyse (15.6), Bewertung der Angriffsmachbarkeit (15.7) per Attack-Potential-, CVSS-basiertem oder Attack-Vector-basiertem Ansatz, Bestimmung des Risikowerts (15.8) auf einer Skala von 1 bis 5 und Entscheidung zur Risikobehandlung (15.9): vermeiden, reduzieren, teilen oder tragen. Kapitel 9 (Konzeptphase) wendet diese Methoden an, um die Cybersecurity-Ziele zu erzeugen, und Kapitel 8 löst eine Neubewertung aus, wenn Monitoring oder Schwachstellenanalyse etwas Neues finden. UN R155 Absatz 7.3 verlangt eine Risikobewertung für den Fahrzeugtyp und verweist auf die Bedrohungsliste in Anhang 5 Teil A.
Was es in der Praxis bedeutet
Eine TARA ist ein Dokument mit einem Satz Tabellen, bei einem komplexen Steuergerät meist ein paar hundert Zeilen. Für das Testen zählen die Angriffspfade und die Maßnahmen, die sie angeblich blockieren: “Diagnoseschreiben auf Kalibrier-DIDs braucht SecurityAccess Level 3”, “die Programming Session ist ohne authentifizierten Tester nicht erreichbar”, “das Gateway blockiert Diagnose-Requests aus dem Infotainment-Netz”. Jeder dieser Sätze ist eine Behauptung über das Verhalten des Steuergeräts, die ein Prüfstandstest bestätigen oder widerlegen kann.
Als wir für eine ADAS-Komponente bei einem Tier-1 TARA, Item-Definition und Cybersecurity-Konzept erstellt haben, war der nützlichste Moment der Abgleich der ersten Pentest-Ergebnisse mit den Machbarkeitsbewertungen. Mehrere Pfade mit “hoher Aufwand” waren tatsächlich geringer Aufwand, weil ein SecurityAccess-Seed konstant war und der Key mit einer kurzen Konstante daraus folgte. Die TARA war nicht falsch, sie war ungetestet. Die Machbarkeitsbewertungen wurden korrigiert, die Risikowerte verschoben sich, zwei Anforderungen kamen hinzu.
Wie AutoST es testet
AutoST erzeugt keine TARA, testet aber die Angriffspfade, die eine TARA auf der Diagnose- und Busseite als geschlossen annimmt: Services, die in der Default Session erreichbar sind, DIDs, die ohne SecurityAccess beschreibbar sind, Seed/Key-Schwächen, fehlender Lockout, DoIP-Routing zu Steuergeräten, die gesperrt sein sollten, SOME/IP-Services ohne Authentifizierung. Jedes Finding trägt Schweregrad und Fix, und der Fix Plan hat ein Referenzfeld, das es mit der Anforderung oder TARA-Zeile verknüpft, um die es geht. So lassen sich die Machbarkeitsbewertungen mit Nachweisen korrigieren statt mit Meinungen.
Häufige Missverständnisse
Eine TARA ist kein Penetrationstest, und ein Penetrationstest ist keine TARA. Das eine ist Analyse dessen, was passieren könnte; das andere ist Nachweis dessen, was passiert. Eine TARA, deren Machbarkeitsbewertungen nie an einem echten Steuergerät geprüft wurden, ist eine Liste von Annahmen, und Auditoren fragen zunehmend nach den Tests hinter den Bewertungen.
FAQ
Häufig gestellte Fragen
Ist eine TARA Pflicht?
ISO/SAE 21434 verlangt in der Konzeptphase (Kapitel 9) eine Risikobewertung und nutzt dafür die Methoden aus Kapitel 15; UN R155 Absatz 7.3 verlangt vom Hersteller, die Risiken des Fahrzeugtyps zu identifizieren und zu managen. Ohne dokumentierte TARA funktioniert weder der 21434-Cybersecurity-Case noch die R155-Typgenehmigung.
Wie oft wird eine TARA aktualisiert?
Immer wenn sich etwas Relevantes ändert: eine neue Schnittstelle, eine neue Schwachstelle aus dem Monitoring nach Kapitel 8, ein Testergebnis, das einer Annahme widerspricht. ISO/SAE 21434 behandelt das Risikobild als lebendig, deshalb müssen Testergebnisse dorthin zurückfließen.
Macht AutoST die TARA?
Nein. AutoST testet Steuergeräte und erzeugt Findings und Nachweise; die TARA ist ingenieurmäßige Bewertung eines konkreten Items. Zyberum macht TARAs als Beratung, und der kostenlose TARA-Risikorechner auf dieser Seite hilft bei der Arithmetik aus Kapitel 15.
Quellen
Passende Seiten
- GlossarCAL (Cybersecurity Assurance Level)Der Cybersecurity Assurance Level (CAL 1 bis 4) aus ISO/SAE 21434 Anhang E bestimmt, wie streng Verifikation und Validierung sein müssen. Ableitung und Folgen für Tests.
- GlossarISO/SAE 21434ISO/SAE 21434:2021 ist der Standard für Cybersecurity Engineering von Straßenfahrzeugen: Prozesse, TARA, Konzept, Entwicklung, Validierung. Aufbau und Testkapitel.
- GlossarUN R155 (UN-Regelung Nr. 155, Cyber Security)UN R155 ist die UNECE-Regelung, die ein zertifiziertes CSMS und Cyber-Security-Maßnahmen zur Bedingung der Typgenehmigung macht. Was sie fordert und was Tester liefern.
- Kostenlose ToolsTARA-Risikorechner nach ISO/SAE 21434Bewerte ein Bedrohungsszenario wie ISO/SAE 21434: Impact in vier Kategorien, Attack Feasibility aus dem Attack Potential, Risikowert 1 bis 5 mit Behandlungshinweis.
- InsightsTARA Schritt für Schritt: eine ECU-BedrohungsanalyseWie du eine TARA nach ISO/SAE 21434 durchführst: Asset-Identifikation, Threat-Szenarien, Angriffspfade, Feasibility und Risiko, durchgearbeitet an einem Diagnose-ECU.
- PlattformNachweise für deine 21434-Arbeit, auf Abruf.Wie AutoST ISO/SAE 21434 und UN R155 unterstützt: Fuzzing und Schwachstellenanalyse für [RC-10-12], Penetrationstest-Nachweise für [RQ-11-01] und Reports.
