Zum Inhalt springen
AutoST by Zyberum GmbH
Menü

Compliance

Nachweise für deine 21434-Arbeit, auf Abruf.

ISO/SAE 21434 und UN R155 verlangen von dir, zu verifizieren, dass Sicherheitsmaßnahmen funktionieren, und die Nachweise aufzubewahren. AutoST erzeugt diese Nachweise, wiederholbar, auf jedem ECU.

Kurz gesagt

AutoST unterstützt einen ISO/SAE 21434 und UN R155 Prozess auf der Testseite. ISO/SAE 21434:2021 verlangt Sicherheitstests an drei Stellen: Clause 10.4.2 Integration und Verifikation ([RQ-10-09] sowie [RC-10-12], das Komponententests mit Fuzzing und Schwachstellen-Scanning empfiehlt, um unentdeckte Schwächen zu minimieren), Clause 11 Cybersecurity-Validierung ([RQ-11-01], das Penetrationstests benennt) und Clause 8.5 Schwachstellenanalyse als fortlaufende Aktivität. AutoST führt diese Tests durch (Enumeration, SecurityAccess-Probing, Fuzzing, DoIP/SOME/IP und IVI) und erzeugt die Nachweise dahinter (PDF- und SARIF-Reports, Scan-Historie, Risikoakzeptanz). Es betreibt nicht dein CSMS und schreibt nicht deine TARA: Dafür bietet Zyberum ISO/SAE 21434 Beratung.

Die Abschnitte

Wo 21434 diese Art von Tests verlangt

Die Verweise beziehen sich auf ISO/SAE 21434:2021. Das ist praktische Orientierung, keine Zertifizierung, aber genau hier leben Fuzzing, Schwachstellenanalyse und Penetrationstests in der Norm.

Clause 10.4.2

Integration & Verifikation

[RQ-10-09] verlangt von dir, zu verifizieren, dass die Implementierung die Cybersecurity-Spezifikation erfüllt. [RC-10-12] empfiehlt Komponententests mit Fuzz-Tests und Schwachstellen-Scanning, um unentdeckte Schwächen zu minimieren. Genau das tun AutoST-Enumeration, SecurityAccess-Checks und Fuzzing, wiederholbar.

Clause 11

Cybersecurity-Validierung

[RQ-11-01] benennt Penetrationstests als Weg, um zu bestätigen, dass die Cybersecurity-Ziele erreicht sind. AutoST gibt dieser Validierung eine wiederholbare, belegte Baseline über die Angriffsfläche von Diagnose und Bus, auf der Spezialisten dann aufbauen können.

Clause 8.5

Schwachstellenanalyse

Clause 8 behandelt das Finden und Analysieren von Schwächen als fortlaufende Aktivität über die Lebensdauer des ECU. AutoST bei jedem Build erneut auszuführen, über die API und CI, macht daraus einen laufenden Prozess statt eines einmaligen Audits.

Clause 15

TARA-Angriffspfade

Die Angriffspfade in deiner TARA sind das, wogegen AutoST testet: Diagnosedienste, die ohne Authentifizierung erreichbar sind, schwacher SecurityAccess, exponiertes XCP/CCP. Findings fließen direkt zurück ins Risikobild. Die TARA selbst schreibt Zyberum.

Nachverfolgbarkeit

Vom Finding zum Audit-Trail

Ein Auditor will nicht nur hören, dass du getestet hast. Er will sehen, was getestet wurde, wann, was gefunden wurde und was mit jedem Finding passiert ist. AutoST hält diese Kette intakt.

Jedes Finding trägt eine Schwere und einen konkreten Fix. Der Fix Plan gibt jeder Aufgabe einen Status und ein ALM/PLM-Referenzfeld, sodass sie auf deine Anforderung oder dein Ticket zurückverweist. Scan-Historie und Risikoakzeptanz werden über Re-Tests hinweg übernommen, sodass ein akzeptiertes Restrisiko dokumentiert bleibt und ein behobenes Problem als gelöst erscheint. Der Export ist PDF für die Audit-Akte und SARIF für dein Tooling.

  • Schwere und Behebung bei jedem Finding
  • ALM/PLM-Referenzfeld, das einen Fix mit deiner Anforderung verknüpft
  • Datierte Scan-Historie über den ECU-Lebenszyklus
  • Risikoakzeptanz und Kommentare über Re-Tests hinweg übernommen
  • PDF-Nachweise für die Akte, SARIF für deine Tools

Eine ehrliche Grenze

Wo AutoST aufhört und wir einsteigen

AutoST schreibt nicht deine TARA und betreibt nicht dein Cybersecurity-Management-System. Es ist ein Test-Tool, und das zu überverkaufen würde dir nicht helfen, ein Audit zu bestehen.

Die Strategie, die TARA, die Nachverfolgbarkeit der Arbeitsprodukte und die Audit-Vorbereitung sind Beratungsarbeit. Zyberum macht das auch: Dasselbe Team, das AutoST baut, hält die SAE- und TÜV-SÜD-Automotive-Cybersecurity-Zertifizierung für ISO/SAE 21434.

FAQ

Häufig gestellte Fragen

Welche ISO/SAE 21434 Abschnitte verlangen Fuzzing und Penetrationstests?

Fuzzing und Schwachstellen-Scanning liegen unter Clause 10.4.2 (Integration und Verifikation), wo [RC-10-12] Komponententests empfiehlt, um unentdeckte Schwächen zu minimieren. Penetrationstests werden in Clause 11 (Cybersecurity-Validierung) benannt, [RQ-11-01]. Clause 8.5 (Schwachstellenanalyse) macht das Finden von Schwächen zu einer fortlaufenden Aktivität. In der Praxis wird Fuzz-Testing der Kommunikationsschnittstellen ab CAL 2 aufwärts erwartet.

Macht AutoST uns ISO/SAE 21434 konform?

Kein Tool tut das allein. AutoST deckt die Tests und die Nachweise ab: wiederholbare Sicherheitsscans und Fuzzing für [RC-10-12], eine Penetrationstest-Baseline für [RQ-11-01], Risiko-Scoring, Historie und PDF/SARIF-Reports. Die TARA, das CSMS und das Audit sind Prozessarbeit, die Zyberum separat unterstützen kann.

Wie hilft es bei der Nachverfolgbarkeit?

Jedes Finding trägt eine Schwere und einen Fix, und jede Fix-Plan-Aufgabe hat ein ALM/PLM-Referenzfeld, das sie mit deiner Anforderung oder deinem Ticket verknüpft. Scan-Historie und Risikoakzeptanz werden über Re-Tests hinweg übernommen, sodass der Audit-Trail zeigt, was getestet wurde, was gefunden wurde und was dagegen getan wurde.

Was ist mit UN R155?

UN R155 verlangt ein zertifiziertes CSMS und dass die Minderungsmaßnahmen in dessen Annex 5 als wirksam nachgewiesen werden, was bedeutet: getestet. AutoST liefert wiederholbare Testnachweise für die Minderungsmaßnahmen auf ECU-Ebene; Zyberum unterstützt die CSMS- und Typgenehmigungsseite.

Sieh es auf deinem ECU

Lass AutoST auf deinem eigenen ECU laufen

In einer Stunde definieren wir den Scope eines Piloten: dein Prüfstand, deine Protokolle, die Ziele und wie Erfolg aussieht.

  • Ein konkreter Testplan für deinen Aufbau
  • Läuft über CAN, CAN FD, DoIP und SOME/IP
  • NDA auf Wunsch, bevor wir starten
Tom Zaubermann

Deine Demo ist mitTom ZaubermannGründer von Zyberum, früher Leiter des VW InCar Security Testing Lab

Bereits im Einsatz bei Tier-1-, Tier-2-Zulieferern und OEMs. Referenzen auf Anfrage.

Ruf uns an: +49 176 439 17074automotive@zyberum.com

Oder schreib uns eine Nachricht

Wir antworten innerhalb eines Werktags.

Ruf uns anPilot planen

Wähle einen Termin, der dir passt

In neuem Tab öffnen