Aller au contenu
AutoST by Zyberum GmbH
Menu

Conformité

Des preuves pour votre travail 21434, à la demande.

L’ISO/SAE 21434 et l’UN R155 vous demandent de vérifier que les contrôles de sécurité fonctionnent, et d’en conserver les preuves. AutoST produit ces preuves, de façon reproductible, sur chaque ECU.

En bref

AutoST soutient un programme ISO/SAE 21434 et UN R155 du côté des tests. L’ISO/SAE 21434:2021 demande des tests de sécurité à trois endroits : Clause 10.4.2 Intégration et vérification ([RQ-10-09], et [RC-10-12] qui recommande des tests de composants avec fuzzing et analyse de vulnérabilités pour réduire les faiblesses non identifiées), Clause 11 Validation de la cybersécurité ([RQ-11-01], qui nomme les tests d’intrusion), et Clause 8.5 Analyse des vulnérabilités en tant qu’activité continue. AutoST réalise ces tests (énumération, sondage de SecurityAccess, fuzzing, DoIP/SOME/IP et IVI) et produit les preuves qui les accompagnent (rapports PDF et SARIF, historique de scans, acceptation des risques). Il ne gère pas votre CSMS et n’écrit pas votre TARA : pour cela, Zyberum propose du conseil en ISO/SAE 21434.

Les clauses

Où la 21434 demande ce type de tests

Les références renvoient à l’ISO/SAE 21434:2021. Il s’agit d’une aide pratique, pas d’une certification, mais c’est là que le fuzzing, l’analyse de vulnérabilités et les tests d’intrusion se situent dans la norme.

Clause 10.4.2

Intégration et vérification

[RQ-10-09] vous demande de vérifier que l’implémentation respecte la spécification de cybersécurité. [RC-10-12] recommande des tests de composants, avec fuzzing et analyse de vulnérabilités, pour réduire les faiblesses non identifiées. C’est exactement ce que font l’énumération, les contrôles de SecurityAccess et le fuzzing d’AutoST, de façon reproductible.

Clause 11

Validation de la cybersécurité

[RQ-11-01] nomme les tests d’intrusion comme moyen de confirmer que les objectifs de cybersécurité sont atteints. AutoST donne à cette validation une base de référence reproductible et étayée sur toute la surface d’attaque diagnostique et bus, sur laquelle des spécialistes peuvent ensuite s’appuyer.

Clause 8.5

Analyse des vulnérabilités

La Clause 8 traite la recherche et l’analyse des faiblesses comme une activité continue sur toute la vie de l’ECU. Relancer AutoST à chaque build, via l’API et la CI, en fait un processus permanent plutôt qu’un audit ponctuel.

Clause 15

Chemins d’attaque de la TARA

Les chemins d’attaque de votre TARA sont ce contre quoi AutoST teste : services de diagnostic accessibles sans authentification, SecurityAccess faible, XCP/CCP exposés. Les résultats reviennent directement nourrir l’image du risque. Zyberum rédige la TARA elle-même.

Traçabilité

D’un résultat à une piste d’audit

Un auditeur ne veut pas seulement vous entendre dire que vous avez testé. Il veut voir ce qui a été testé, quand, ce qui a été trouvé, et ce qu’il est advenu de chaque résultat. AutoST garde cette chaîne intacte.

Chaque résultat porte une sévérité et un correctif concret. Le Fix Plan donne à chaque tâche un statut et un champ de référence ALM/PLM, afin qu’elle soit reliée à votre exigence ou à votre ticket. L’historique de scans et l’acceptation des risques sont repris d’un test à l’autre, de sorte qu’un risque résiduel accepté reste documenté et qu’un problème corrigé apparaisse comme résolu. L’export se fait en PDF pour le dossier d’audit et en SARIF pour votre outillage.

  • Sévérité et remédiation sur chaque résultat
  • Champ de référence ALM/PLM reliant un correctif à votre exigence
  • Historique de scans daté sur le cycle de vie de l’ECU
  • Acceptation des risques et commentaires repris d’un test à l’autre
  • Preuves PDF pour le dossier, SARIF pour vos outils

Une limite honnête

Là où AutoST s’arrête, et où nous intervenons

AutoST n’écrira pas votre TARA ni ne fera tourner votre système de management de la cybersécurité. C’est un outil de test, et en survendre les capacités ne vous aiderait pas à passer un audit.

La stratégie, la TARA, la traçabilité des produits de travail et la préparation à l’audit sont du travail de conseil. Zyberum le fait aussi : la même équipe qui construit AutoST détient la certification SAE et TÜV SÜD Automotive Cybersecurity pour l’ISO/SAE 21434.

FAQ

Questions fréquentes

Quelles clauses de l’ISO/SAE 21434 exigent le fuzzing et les tests d’intrusion ?

Le fuzzing et l’analyse de vulnérabilités relèvent de la Clause 10.4.2 (Intégration et vérification), où [RC-10-12] recommande des tests de composants pour réduire les faiblesses non identifiées. Les tests d’intrusion sont nommés dans la Clause 11 (Validation de la cybersécurité), [RQ-11-01]. La Clause 8.5 (Analyse des vulnérabilités) fait de la recherche des faiblesses une activité continue. En pratique, le fuzzing des interfaces de communication est attendu à partir du CAL 2.

AutoST nous rend-il conformes à l’ISO/SAE 21434 ?

Aucun outil ne le fait à lui seul. AutoST couvre les tests et les preuves : scans de sécurité et fuzzing reproductibles pour [RC-10-12], une base de référence de test d’intrusion pour [RQ-11-01], un score de risque, un historique et des rapports PDF/SARIF. La TARA, le CSMS et l’audit sont du travail de processus, que Zyberum peut soutenir séparément.

Comment aide-t-il à la traçabilité ?

Chaque résultat porte une sévérité et un correctif, et chaque tâche du Fix Plan dispose d’un champ de référence ALM/PLM qui la relie à votre exigence ou à votre ticket. L’historique de scans et l’acceptation des risques sont repris d’un test à l’autre, de sorte que la piste d’audit montre ce qui a été testé, ce qui a été trouvé et ce qui en a été fait.

Et pour l’UN R155 ?

L’UN R155 exige un CSMS certifié et que les mesures d’atténuation de son Annex 5 soient démontrées efficaces, c’est-à-dire testées. AutoST fournit des preuves de test reproductibles pour les mesures d’atténuation au niveau de l’ECU ; Zyberum accompagne le volet CSMS et homologation.

Voyez-le sur votre ECU

Faites tourner AutoST sur votre propre ECU

En une heure, nous cadrons un pilote : votre banc, vos protocoles, les cibles et à quoi ressemble la réussite.

  • Un plan de test concret pour votre configuration
  • Fonctionne sur CAN, CAN FD, DoIP et SOME/IP
  • NDA sur demande avant de commencer
Tom Zaubermann

Votre démo se fait avecTom ZaubermannFondateur de Zyberum, ancien responsable du VW InCar Security Testing Lab

Déjà adopté par des fournisseurs Tier 1, Tier 2 et des OEM. Références sur demande.

Appelez-nous: +49 176 439 17074automotive@zyberum.com

Ou envoyez-nous un message

Nous répondons sous un jour ouvré.

Appelez-nousPlanifier un pilote

Choisissez un horaire qui vous convient

Ouvrir dans un nouvel onglet