統合と検証
[RQ-10-09] は、実装がサイバーセキュリティ仕様を満たすことの検証を要求します。[RC-10-12] は、未特定の弱点を最小化するために、ファズテストと脆弱性スキャンによるコンポーネントテストを推奨します。AutoST の列挙、SecurityAccess チェック、ファジングが再現可能な形で行うのは、まさにそれです。
要約
AutoST は ISO/SAE 21434 と UN R155 のプログラムをテストの側面から支援します。ISO/SAE 21434:2021 は 3 つの箇所でセキュリティテストを求めています:Clause 10.4.2 の統合と検証([RQ-10-09]、および未特定の弱点を最小化するためにファジングと脆弱性スキャンによるコンポーネントテストを推奨する [RC-10-12])、Clause 11 のサイバーセキュリティ妥当性確認(ペネトレーションテストを挙げる [RQ-11-01])、そして継続的な活動としての Clause 8.5 の脆弱性分析です。AutoST はそのテスト(列挙、SecurityAccess 検証、ファジング、DoIP/SOME/IP、IVI)を実行し、その裏付けとなるエビデンス(PDF と SARIF レポート、スキャン履歴、リスク受容)を生成します。CSMS の運用や TARA の作成は行いません。それらについては Zyberum が ISO/SAE 21434 コンサルティングを提供しています。
該当する条項
参照は ISO/SAE 21434:2021 に基づきます。これは認証ではなく実務的なガイダンスですが、ファジング、脆弱性分析、ペネトレーションテストが規格のどこに位置するかを示しています。
[RQ-10-09] は、実装がサイバーセキュリティ仕様を満たすことの検証を要求します。[RC-10-12] は、未特定の弱点を最小化するために、ファズテストと脆弱性スキャンによるコンポーネントテストを推奨します。AutoST の列挙、SecurityAccess チェック、ファジングが再現可能な形で行うのは、まさにそれです。
[RQ-11-01] は、サイバーセキュリティ目標の達成を確認する手段としてペネトレーションテストを挙げています。AutoST はその妥当性確認に、診断とバスの攻撃対象面にわたる再現可能でエビデンス付きのベースラインを提供し、専門家はその上に積み上げることができます。
Clause 8 は、弱点の発見と分析を ECU のライフタイムにわたる継続的な活動として扱います。API と CI 経由でビルドごとに AutoST を再実行することで、それは一度きりの監査ではなく常設のプロセスになります。
TARA の攻撃経路こそが AutoST のテスト対象です:認証なしで到達できる診断サービス、脆弱な SecurityAccess、露出した XCP/CCP。検出結果はそのままリスク像にフィードバックされます。TARA 自体は Zyberum が作成します。
トレーサビリティ
監査人は、テストしたという言葉だけでは満足しません。何を、いつテストし、何が見つかり、各検出結果がどうなったかを見たいのです。AutoST はその連鎖を途切れさせません。
各検出結果には深刻度と具体的な修正方法が付きます。Fix Plan はすべてのタスクにステータスと ALM/PLM 参照フィールドを与えるため、要件やチケットに紐付けられます。スキャン履歴とリスク受容は再テスト後も引き継がれるため、受容した残留リスクは文書化されたままで、修正済みの問題は解決済みと表示されます。エクスポートは監査ファイル用に PDF、ツール用に SARIF です。
正直な線引き
AutoST は TARA を書いたり、サイバーセキュリティ管理システムを運用したりはしません。これはテストツールであり、それ以上を謳っても監査の通過には役立ちません。
戦略、TARA、ワークプロダクトのトレーサビリティ、監査準備はコンサルティングの仕事です。Zyberum はそれも行います。AutoST を開発している同じチームが、ISO/SAE 21434 の SAE および TÜV SÜD Automotive Cybersecurity 認証を保有しています。
FAQ
ファジングと脆弱性スキャンは Clause 10.4.2(統合と検証)に位置し、[RC-10-12] が未特定の弱点を最小化するためのコンポーネントテストを推奨しています。ペネトレーションテストは Clause 11(サイバーセキュリティ妥当性確認)の [RQ-11-01] に挙げられています。Clause 8.5(脆弱性分析)は弱点の発見を継続的な活動と位置付けています。実務上、通信インターフェースのファズテストは CAL 2 以上で期待されます。
単独でそれを実現するツールはありません。AutoST はテストとエビデンスをカバーします:[RC-10-12] のための再現可能なセキュリティスキャンとファジング、[RQ-11-01] のためのペネトレーションテストのベースライン、リスクスコア、履歴、PDF/SARIF レポート。TARA、CSMS、監査はプロセスの仕事であり、Zyberum が別途支援できます。
すべての検出結果に深刻度と修正方法が付き、各 Fix Plan タスクには要件やチケットに紐付ける ALM/PLM 参照フィールドがあります。スキャン履歴とリスク受容は再テスト後も引き継がれるため、監査証跡には何をテストし、何が見つかり、どう対処したかが示されます。
UN R155 は認証された CSMS と、その Annex 5 の緩和策が有効であること、つまりテスト済みであることの証明を求めます。AutoST は ECU レベルの緩和策に対する再現可能なテストエビデンスを提供し、Zyberum は CSMS と型式認証の側面を支援します。
自社の ECU で確かめる
1 時間でパイロットのスコープを決めます:ベンチ構成、プロトコル、ターゲット、そして何をもって成功とするか。

デモの担当者Tom ZaubermannZyberum 創業者、元 VW InCar Security Testing Lab リード
Tier 1、Tier 2 サプライヤーおよび OEM での導入実績あり。リファレンスはご要望に応じてご提供します。
1 営業日以内に返信します。
プライバシーについて
当サイトでは、サイトの利用状況や広告の効果を測定するために Cookie および類似の技術を使用しています。どれを許可するかはお客様が選択できます。選択内容はフッターの「Cookie 設定」からいつでも変更できます。 プライバシーポリシー