Zum Inhalt springen
AutoST by Zyberum GmbH
Menü
VergleicheTeststrategie

ECU-Security-Tests intern vs. externes Prüflabor

ECU-Tests am eigenen Prüfstand bringen Tempo und Kontrolle; ein externes Labor bringt Unabhängigkeit, Spezialisten und Hardware. Was zu Zulieferer oder OEM passt.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Interne ECU-Security-Tests heißt: Deine Engineers fahren die Tests am eigenen Prüfstand, so oft es der Release-Zyklus braucht, mit den Ergebnissen in der eigenen Hand. Ein externes Prüflabor bringt unabhängige Assessoren, Spezialwerkzeuge und Hardware, die du nicht besitzt, und einen Bericht, der bei OEM oder Assessor Gewicht hat. Das Labor ist die bessere Wahl für Unabhängigkeit und den ersten Blick auf eine neue Plattform; der eigene Prüfstand ist die bessere Wahl für alles, was bei jedem Build passieren muss.

Was ist der Unterschied?

Interne Tests heißt: Steuergerät, Prüfstand und Engineer gehören dir. Du entscheidest, wann ein Test läuft, du siehst das Ergebnis am selben Nachmittag, und nichts von Firmware oder Diagnosebeschreibung verlässt das Haus. Die Grenzen sind Expertise und Unabhängigkeit: Dein Team kennt dein Steuergerät, aber vielleicht nicht, was Angreifer mit den Steuergeräten anderer Leute machen, und ein Zulieferer, der sein eigenes Produkt bewertet, ist nicht das, was ein OEM unter Validierung versteht.

Ein externes Prüflabor ist von Haus aus unabhängig. Es bringt Leute mit, die das ganze Jahr Steuergeräte vieler Zulieferer testen, Hardware, die du nicht besitzt (Klimakammern, Busanalysatoren für jeden Transport, Seitenkanal- und Fault-Injection-Aufbauten, wo nötig), und einen Bericht, den OEM oder Assessor als Nachweis Dritter akzeptieren. Die Grenzen sind Zeit und Kosten: Ein Laborauftrag ist ein Projekt mit Scope, Starttermin und Lieferergebnis, und das Steuergerät, das du schickst, ist eine Momentaufnahme. Sechs Wochen später gibt es eine neue Firmware, und der Bericht beschreibt die alte.

Nebeneinander

Interne TestsExternes Prüflabor
FindetAlles, was deine Tools und Leute abdecken, bei jedem Build: Diagnoseoberfläche, SecurityAccess-Schwächen, Robustheit beim Fuzzing, Ethernet-Exposition, IVI-Härtung, RegressionenAlles, was ein erfahrener Außenstehender an einer Momentaufnahme findet: das oben Genannte plus Schwächen auf Firmware-Ebene, verkettete Angriffe, Hardware-Angriffe, Vergleich mit dem, was andere Zulieferer tun
ÜbersiehtBlinde Flecken eines Teams, das das Produkt zu gut kennt; die Unabhängigkeit, die ein Assessor für die Validierung willRegressionen nach dem Bericht; deinen internen Kontext; alles außerhalb von Scope und gebuchten Wochen
Wer macht esDeine Test- und QA-Engineers, idealerweise mit einem Security-affinen VerantwortlichenDie Security Engineers des Labors, unter einer Vereinbarung mit Scope und Spielregeln
PrüfstandszeitMinuten bis Stunden pro Lauf, sobald ein Build fertig istZwei bis sechs Wochen pro Auftrag inklusive Bericht, plus Versand der Muster
KostenPrüfstandshardware, die du meist hast, Engineer-Zeit, eine Tool-Lizenz pro KomponenteProjektpreis pro Auftrag; ECU-Penetrationstests typischerweise 20.000 bis 45.000 Euro in Deutschland und der EU, kein Angebot
Passt in den Release-ZyklusJa, das ist der Sinn der SacheNein; einmal pro Plattformgeneration, vor SOP und nach großen Änderungen
Verlangt vonDie Verifikation nach ISO/SAE 21434 Clause 10.4.2 ist Aufgabe des Zulieferers selbst; das CSMS nach UN R155 verlangt vom Hersteller, Tests entlang der Lieferkette zu steuernUnabhängigkeit für die Validierung (Clause 11) verlangen viele OEM-Anforderungskataloge und in der Praxis die Assessoren der Typgenehmigung
ErgebnisScan-Historie, PDF und SARIF pro Lauf, ein Fix Plan, den deine Engineers abarbeitenEin unterschriebener Bericht mit Methode, Findings, Reproduktion und Empfehlungen; Präsentation und Retest

Nimm interne Tests, wenn

  • du öfter als einmal im Jahr Firmware freigibst oder ein Steuergerät in mehreren Varianten auslieferst. Jedes Release braucht dieselben Checks, und ein Labor lässt sich nicht jeden Sprint buchen.
  • Vertraulichkeit streng ist. ODX- und CDD-Dateien, Vorserien-Firmware und Seed/Key-Material bleiben auf deinen eigenen Servern; nichts muss verschickt oder hochgeladen werden.
  • Findings gefixt werden sollen, solange der Entwickler die Änderung noch im Kopf hat. Ein Ergebnis am selben Tag ist mehr wert als ein besseres in sechs Wochen.
  • dein Team lernen soll. Engineers, die jede Woche Enumeration fahren und Negative Response Codes lesen, werden zu den Leuten, die das nächste Steuergerät besser entwerfen.
  • die Checks wiederholbarer Art sind: Sessions, Services, DIDs, SecurityAccess-Zähler, Fuzzing-Robustheit, DoIP-Routing, SOME/IP-Exposition. Tools können das gut, und ein Labor würde auch Tools nehmen.

Nimm ein externes Prüflabor, wenn

  • Unabhängigkeit die Anforderung ist. Der eigene Bericht eines Zulieferers erfüllt selten die Validierungsklausel eines OEM, und ein Assessor für die UN-R155-Typgenehmigung wird fragen, wer getestet hat.
  • die Plattform neu ist und intern noch niemand so eine angegriffen hat. Ein erster externer Pentest setzt die Basis, die die interne Suite später schützt.
  • du Hardware oder Fähigkeiten brauchst, die du für ein Projekt nicht aufbaust: Firmware-Extraktion aus einem gesperrten Mikrocontroller, Fault Injection, Seitenkanäle, Umwelttests.
  • du noch keinen Prüfstand hast. Ein Laborauftrag ist auch ein Weg zu lernen, wie ein Prüfstand für dieses Steuergerät aussehen sollte.

Beides zusammen

Die Kombination, die funktioniert: Ein externes Labor testet jede neue Plattform einmal, tief und unabhängig, vor SOP. Der interne Prüfstand fährt ab dann die wiederholbare Suite bei jedem Build und verhindert, dass die Labor-Findings zurückkommen. Wenn der nächste Laborauftrag ansteht, bekommt der Tester die interne Scan-Historie und steckt die Tage in das, was Automatisierung nicht sehen kann.

AutoST bedient beide Seiten davon. Zulieferer und OEMs fahren es an eigenen Prüfständen; Prüflabore fahren es an den Steuergeräten ihrer Kunden, um den wiederholbaren Teil über Aufträge hinweg gleich zu halten und PDF und SARIF mit dem Bericht zu übergeben. Die Penetrationstester von Zyberum sind in diesem Sinn ein Labor, und wir sagen klar: AutoST ist das Werkzeug für ihren ersten Tag, kein Ersatz für die folgenden Wochen.

FAQ

Häufig gestellte Fragen

Akzeptiert ein OEM interne Testergebnisse?

Als Verifikationsnachweis während der Entwicklung meist ja, sofern Methode und Ergebnisse nachvollziehbar sind: was wurde getestet, mit welcher Tool-Version, wann, und was ist aus jedem Finding geworden. Für die Validierung der Cybersecurity-Ziele verlangen viele OEM-Anforderungskataloge einen unabhängigen Test, und da kommt das Labor ins Spiel. Schau ins Cybersecurity Interface Agreement; ISO/SAE 21434 Clause 7 ist der Ort, an dem diese Aufteilung dokumentiert wird.

Was kostet ein Laborauftrag im Vergleich zum eigenen Aufbau?

Ein Labor rechnet pro Projekt ab: Ein ECU-Penetrationstest liegt typischerweise bei 20.000 bis 45.000 Euro, eine typische Marktspanne für Deutschland und die EU, kein Angebot, plus Hardware- oder Umwelttests, falls nötig. Ein eigener Aufbau kostet den Prüfstand, den du meist schon hast, die Zeit deiner Engineers und eine Tool-Lizenz. Für einen Test ist das Labor günstiger; ab dem zweiten Firmware-Release der Prüfstand.

Kann ein Prüflabor AutoST einsetzen?

Ja. Labore nutzen es, um den wiederholbaren Teil (Enumeration, SecurityAccess, Fuzzing, DoIP, SOME/IP, IVI) an jedem Kunden-Steuergerät gleich zu fahren und die Zeit ihrer Experten in den manuellen Teil zu stecken. Bericht und SARIF-Export gehen in das Laborergebnis ein.

Quellen

Passende Seiten

Sieh es auf deinem ECU

Unsicher, was dein ECU-Programm braucht?

Beschreib deine Steuergeräte, deinen Prüfstand und deinen Release-Takt in einem 15-Minuten-Gespräch. Du bekommst eine klare Empfehlung, mit oder ohne AutoST.

  • Eine Empfehlung, kein Verkaufsgespräch
  • Was du automatisierst und was der Pentest macht
  • Kostenlos und unverbindlich
Tom Zaubermann

Deine Demo ist mitTom ZaubermannGründer von Zyberum, früher Leiter des VW InCar Security Testing Lab

Bereits im Einsatz bei Tier-1-, Tier-2-Zulieferern und OEMs. Referenzen auf Anfrage.

Ruf uns an: +49 176 439 17074automotive@zyberum.com

Oder schreib uns eine Nachricht

Wir antworten innerhalb eines Werktags.

Ruf uns anEmpfehlung holen

Wähle einen Termin, der dir passt

In neuem Tab öffnen