# VSOC (Vehicle Security Operations Center)

> Ein VSOC (Vehicle Security Operations Center) ist das Team mit Prozessen und Werkzeugen, mit dem ein Fahrzeughersteller seine Flotte im Feld auf Cyberangriffe, Bedrohungen und Schwachstellen überwacht und darauf reagiert. Es sammelt Security-Ereignisse aus Fahrzeugen und Backends, wertet sie aus und stößt Incident Response und Updates an. UN R155 verlangt von Herstellern, Angriffe auf ihre Fahrzeugtypen zu überwachen, zu erkennen und zu beantworten, und ISO/SAE 21434 beschreibt die passenden kontinuierlichen Aktivitäten.

Ein VSOC überwacht eine Fahrzeugflotte nach Produktionsstart auf Cyberangriffe und Schwachstellen. Was es tut, wo UN R155 es verlangt und wie es zum Prüfstand passt.

Source: https://auto-st.com/de/glossar/vsoc · Updated: 2026-10-07

## Was ist ein VSOC?

Ein VSOC ist die operative Seite der Fahrzeug-Cybersecurity nach dem Produktionsstart. Die Entwicklung endet mit einem freigegebenen Fahrzeugtyp, aber neue Schwachstellen und Angriffstechniken tauchen auf, solange die Fahrzeuge auf der Straße sind. Im VSOC werden sie beobachtet und bearbeitet.

Es verbindet typischerweise drei Quellen: Security-Ereignisse aus den Fahrzeugen, etwa aus einer Intrusion Detection am Gateway oder von Steuergeräten, die fehlgeschlagene Authentifizierungen melden; Logs aus Backend, Telematik und Update-Servern; und externe Informationen wie Schwachstellenmeldungen und Hinweise von Forschern. Analysten korrelieren diese Daten, entscheiden, ob ein Vorfall vorliegt, und übergeben an Incident Response und Produktteams.

## Wo ist es definiert?

UN R155 verwendet den Begriff VSOC nicht, verlangt aber, dass das Cyber-Security-Managementsystem des Herstellers Prozesse enthält, um Cyberangriffe, Bedrohungen und Schwachstellen auf seinen Fahrzeugtypen zu überwachen, zu erkennen und darauf zu reagieren, und relevante Überwachungsdaten bereitzustellen. ISO/SAE 21434 beschreibt in Kapitel 8 die kontinuierlichen Aktivitäten dahinter: Cybersecurity-Monitoring, Bewertung von Ereignissen, Schwachstellenanalyse und Schwachstellenmanagement. AUTOSAR spezifiziert einen Intrusion Detection System Manager, der Security-Ereignisse auf Steuergeräteseite sammelt.

## Was es in der Praxis bedeutet

Ein VSOC ist nur so gut wie die Ereignisse, die die Fahrzeuge liefern. Melden Steuergeräte keine fehlgeschlagenen SecurityAccess-Versuche, unerwarteten Diagnose-Sessions oder Authentifizierungsfehler, hat das VSOC nichts zu sehen. Das führt zurück in die Entwicklung: Die Security-Ereignisse, die ein Steuergerät melden soll, gehören in seine Anforderungen und werden getestet wie jede andere Funktion.

Die zweite Verbindung ist das Schwachstellenmanagement. Wird eine Schwäche im Feld bekannt, muss das VSOC wissen, welche Fahrzeugtypen und Softwarestände betroffen sind, und das Produktteam braucht einen Weg zur Behebung, meist über ein Over-the-Air-Update.

## Häufige Missverständnisse

Ein VSOC ersetzt keine Tests vor dem Release; es fängt auf, was die Tests übersehen haben und was noch nicht bekannt war. Und Überwachung heißt nicht nur laufende Angriffe: Neue Schwachstellen in Komponenten im Feld zu verfolgen, ist ein großer Teil der Arbeit.

## FAQ

**Ist ein VSOC dasselbe wie ein IT-SOC?**

Das Prinzip ist gleich: Ereignisse sammeln, erkennen, reagieren. Daten und Reaktion unterscheiden sich. Ein VSOC arbeitet mit Ereignissen aus der Intrusion Detection im Fahrzeug, Backend- und Telematik-Logs, und die Reaktion endet oft in einem Software-Update für einen Fahrzeugtyp statt bei einem einzelnen Server.

**Braucht jeder Zulieferer ein VSOC?**

UN R155 legt die Überwachungspflicht auf den Fahrzeughersteller. Zulieferer tragen bei, indem sie Security-Ereignisse aus ihren Steuergeräten liefern, Schwachstellenmeldungen zu ihren Komponenten bearbeiten und Fixes bereitstellen, so wie im Cybersecurity Interface Agreement vereinbart.

**Wo passen Prüfstandsergebnisse hinein?**

Findings und akzeptierte Restrisiken aus der Entwicklung sagen dem VSOC, worauf es achten soll. Eine bekannte Schwäche, die zum Release akzeptiert wurde, ist ein guter Kandidat für eine Erkennungsregel im Feld.

## Sources

- [UN-Regelung Nr. 155, Cyber Security und Cyber-Security-Managementsystem](https://unece.org/transport/documents/2021/03/standards/un-regulation-no-155-cyber-security-and-cyber-security)
- [ISO/SAE 21434:2021 Straßenfahrzeuge, Cybersecurity Engineering, Kapitel 8 Kontinuierliche Cybersecurity-Aktivitäten](https://www.iso.org/standard/70918.html)
- [AUTOSAR-Standards (inklusive Intrusion Detection System Manager)](https://www.autosar.org/standards)

## Related

- [UN R155 (UN-Regelung Nr. 155, Cyber Security)](https://auto-st.com/de/glossar/un-r155)
- [CSMS (Cybersecurity Management System)](https://auto-st.com/de/glossar/csms)
- [OTA-Update (Over-the-Air-Software-Update)](https://auto-st.com/de/glossar/ota-update)
- [ISO/SAE 21434](https://auto-st.com/de/glossar/iso-sae-21434)
- [Nachweise für deine 21434-Arbeit, auf Abruf.](https://auto-st.com/de/iso-21434-tests)
- [AutoST für OEM-Security-Teams: Zulieferer-Steuergeräte, Gateways, Fahrzeugnetz](https://auto-st.com/de/fuer/oem-security-teams)

---
AutoST by Zyberum. Canonical page: https://auto-st.com/de/glossar/vsoc
