本文へスキップ
AutoST by Zyberum GmbH
メニュー

自動車 ECU セキュリティテスト

ECU のセキュリティテストを、自動で。

AutoST はベンチ上の ECU に接続し、診断サーフェスをマッピングし、ファジングを行い、SecurityAccess を検証して、優先順位付きの修正計画をチームに渡します。専門家の深さを、自社のテストエンジニアの手で。

  • UDS · CAN · DoIP · SOME/IP · Android IVI
  • 自社サーバーまたは当社ホスティング
  • ECU ハッキングを本業とするチームが開発
  • Tier 1、Tier 2、OEM のプログラムで稼働中

要約

AutoST は、ドイツの Zyberum GmbH が開発した自動車 ECU 向けの自動セキュリティテストプラットフォームです。テストエージェント(Carbyne)がベンチ上の ECU に CAN、CAN FD、DoIP、SOME/IP で接続し、Web ダッシュボードがスキャンを統括します。診断セッション、サービス、データ識別子を列挙し、ODX と CDD ファイルを取り込んで DID に名前を付けてルーチンを実行し、UDS SecurityAccess(0x27)を検証し、UDS と CAN をファジングし、ADB 経由で Android インフォテインメントを検査し、リスクをスコア化して、PDF、SARIF、CSV、JSON 出力付きの優先順位付き修正計画を生成します。自社サーバーでも Zyberum のホスティングでも稼働し、CI/CD パイプラインに組み込めます。

スキャンごとにスコア化される UDS サービス
26+
スキャンごとにスコア化される UDS サービス
トランスポート:CAN、CAN FD、DoIP、SOME/IP
4
トランスポート:CAN、CAN FD、DoIP、SOME/IP
インポートで DID 名とルーチンを取得
ODX/CDD
インポートで DID 名とルーチンを取得
修正計画をトラッカーへエクスポート
SARIF
修正計画をトラッカーへエクスポート

仕組み

ベンチから修正計画まで 3 ステップ

セキュリティ専門家は不要です。テストエンジニアが配線すれば、あとは AutoST が引き受けます。

  1. 01

    1 · 接続

    ダッシュボードで ECU を定義し、ベンチ上の Carbyne エージェントをペアリングします。SocketCAN、Vector、Panda インターフェースを通じて CAN、CAN FD、DoIP、SOME/IP で通信します。

  2. 02

    2 · スキャン

    エンジンを選びます:列挙、ファジング、SecurityAccess、DoIP/SOME/IP、IVI。ODX や CDD ファイルをアップロードして DID に名前を付け、ルーチンを実行。進捗はライブで確認できます。

  3. 03

    3 · 修正

    AutoST はすべての検出結果をリスク順に並べ、具体的な対策付きの修正計画にまとめ、PDF エビデンスに加えて SARIF、CSV、JSON をトラッカー向けにエクスポートします。

ダッシュボード

すべての ECU、そのリスク、最新スキャンを一画面で

コンポーネントはプロジェクトや車両ラインごとにグループ化され、それぞれにリスクバッジと最新スキャンのステータスが表示されます。ロールとグループにより、チームやサプライヤーを分離できます。

  • リスクと最新スキャンの状況を一目で把握
  • プロジェクト、車両ライン、サプライヤーごとのグループ
  • チームとテナント向けのロールベースアクセス
ECU コンポーネントとそのリスクレベル、セキュリティテスト状況を一覧表示する AutoST ダッシュボード

エンジン

ひとつのプラットフォームで、ECU のあらゆるレイヤーを

各エンジンは焦点を絞ったセキュリティテストです。ひとつだけ実行しても、すべて実行して修正計画に検出結果を集約してもかまいません。

UDS 列挙

診断エンドポイント、セッション、すべてのサービス、読み取り可能な DID を検出し、リスクの高いものにフラグを立てます。

UDS 列挙

DID・ルーチンスキャン

ODX、PDX、CDD を取り込んで DID に名前を付け、正しいルーチン(0x31)を呼び出します。書き込みプロービングはオプトイン。

DID・ルーチン

SecurityAccess (0x27)

seed のランダム性、脆弱な seed/key アルゴリズム、デフォルトキー、ブルートフォースロックアウト、シーケンス強制をテストします。

SecurityAccess

ファジング

TesterPresent と DTC 監視によるライブクラッシュ検知を備えた、再現可能な UDS・CAN ファジング。

ECU ファジング

DoIP・SOME/IP

UDS over IP、DoIP ルーティングアクティベーションと車両検出、さらに SOME/IP のサービスとメソッドのマッピング。

DoIP・SOME/IP

Android IVI

ADB 経由で Android インフォテインメントの偵察と堅牢化チェック:パーミッション、公開コンポーネント、SELinux。

IVI テスト

修正計画

検出結果が、エンジニアが実行できるタスクになる

すべてのエンジンのすべての検出結果が、深刻度順に並んだひとつの対策計画に集まります。各タスクには、何が見つかったか、なぜ重要か、どう修正するかが記載され、ワークフロー状態と ALM/PLM トラッカーへのエクスポートが備わっています。

  • 深刻度順、各項目に内容 / リスク / 修正方法を記載
  • 担当者とステータス付きのリストビューとカンバンビュー
  • CSV、SARIF 2.1.0、JSON へエクスポート
内容、リスク、修正方法を示す優先順位付きの対策タスクと、CSV、SARIF、JSON エクスポートを表示する AutoST の Fix Plan

AutoST が選ばれる理由

専門家を雇わずに、専門家の深さを

ペンテストチームは不要

QA やテストエンジニアが深いセキュリティテストを実行できます。苦労して得た知見はエンジンに組み込まれています。

再現可能で自動化できる

再現可能なシード、API トークン、CI プラグインにより、同じスキャンを年に一度ではなく、ビルドごとに実行できます。

データはお客様のもの

AutoST は自社サーバーでも、当社のホスティングでも運用できます。テスト結果とレポートはお客様に帰属します。

他の選択肢

AutoST と従来の選択肢の比較

AutoST手動ペンテスト自作スクリプト
UDS、DoIP、SOME/IP、IVI のカバレッジひとつのプラットフォームですべてテスターの力量次第スクリプト化する時間があった範囲のみ
ビルドごとに再現可能はい、API と CI プラグイン経由でいいえ、一時点の案件として実施保守し続ける場合のみ
エビデンス付きの優先順位付き修正計画組み込み済み、エクスポート可最終報告書に記載自分で書く必要あり
セキュリティ専門家なしで実行はいいいえ作者が必要

ペンテストと AutoST は相性の良い組み合わせです。幅広く再現可能なカバレッジは AutoST に任せ、深く創造的な作業には専門家を投入してください。

FAQ

よくある質問

AutoST は何をテストしますか?

AutoST は自動車 ECU をテストします。UDS 診断(セッション、サービス、DID)の列挙、ODX/CDD ファイルからのルーチンスキャン、SecurityAccess(0x27)の検証、UDS と CAN のファジング、DoIP と SOME/IP のテスト、ADB 経由での Android インフォテインメントの検査を行います。リスクをスコア化し、優先順位付きの修正計画を生成します。

利用にはセキュリティ専門家が必要ですか?

いいえ。AutoST は QA やテストエンジニアが深いセキュリティテストを実行できるように作られています。ECU をベンチエージェントに配線し、エンジンを選び、結果を読むだけです。セキュリティの知見はエンジンの中にあります。

対応しているハードウェアとプロトコルは?

CAN と CAN FD(ISO-TP)、UDS(ISO 14229)、XCP と CCP、DoIP(ISO 13400)、SOME/IP に対応しています。Carbyne ベンチエージェントは Windows と Linux で動作し、SocketCAN、Vector XL、comma.ai Panda インターフェースに対応します。

自社インフラで運用できますか?

はい。AutoST は自社サーバー上でコンテナとして、または Zyberum のホスティングで稼働します。テストデータとレポートはお客様の手元に残ります。ロールベースアクセスとグループを備えたマルチテナント構成です。

CI/CD に組み込めますか?

はい。AutoST には長期有効な API トークンと CI プラグインがあり、スキャンを起動し、結果をポーリングし、検出結果に応じてビルドを失敗させ、JSON、JUnit XML、PDF を出力します。どの CI システムからでも REST API 経由で操作できます。

AutoST は誰が作っていますか?

AutoST はドイツ・ハノーファーの自動車セキュリティチーム Zyberum GmbH が開発しています。創業者は Volkswagen AG の InCar Security Testing Lab で元リードを務めた Tom Zaubermann です。

自社の ECU で確かめる

お使いのタイプの ECU で AutoST が動く様子をご覧ください

1 時間のライブデモを予約してください。実際のターゲットをスキャンし、検出結果と Fix Plan を一緒に確認しながら、どんな質問にもお答えします。

  • 担当するのは営業ではなくセキュリティエンジニア
  • プロトコルやハードウェアに関する質問を持ち込み可
  • 無料で、終了後には明確な次のステップを提示
Tom Zaubermann

デモの担当者Tom ZaubermannZyberum 創業者、元 VW InCar Security Testing Lab リード

Tier 1、Tier 2 サプライヤーおよび OEM での導入実績あり。リファレンスはご要望に応じてご提供します。

電話で問い合わせ: +49 176 439 17074automotive@zyberum.com

またはメッセージを送る

1 営業日以内に返信します。

電話で問い合わせデモを予約

ご都合のよい時間をお選びください

新しいタブで開く