本文へスキップ
AutoST by Zyberum GmbH
メニュー

コンプライアンス

21434 対応のエビデンスを、いつでも。

ISO/SAE 21434 と UN R155 は、セキュリティ対策が機能することを検証し、そのエビデンスを保持することを求めます。AutoST はそのエビデンスを、すべての ECU で再現可能な形で生成します。

要約

AutoST は ISO/SAE 21434 と UN R155 のプログラムをテストの側面から支援します。ISO/SAE 21434:2021 は 3 つの箇所でセキュリティテストを求めています:Clause 10.4.2 の統合と検証([RQ-10-09]、および未特定の弱点を最小化するためにファジングと脆弱性スキャンによるコンポーネントテストを推奨する [RC-10-12])、Clause 11 のサイバーセキュリティ妥当性確認(ペネトレーションテストを挙げる [RQ-11-01])、そして継続的な活動としての Clause 8.5 の脆弱性分析です。AutoST はそのテスト(列挙、SecurityAccess 検証、ファジング、DoIP/SOME/IP、IVI)を実行し、その裏付けとなるエビデンス(PDF と SARIF レポート、スキャン履歴、リスク受容)を生成します。CSMS の運用や TARA の作成は行いません。それらについては Zyberum が ISO/SAE 21434 コンサルティングを提供しています。

該当する条項

21434 がこの種のテストを求める箇所

参照は ISO/SAE 21434:2021 に基づきます。これは認証ではなく実務的なガイダンスですが、ファジング、脆弱性分析、ペネトレーションテストが規格のどこに位置するかを示しています。

Clause 10.4.2

統合と検証

[RQ-10-09] は、実装がサイバーセキュリティ仕様を満たすことの検証を要求します。[RC-10-12] は、未特定の弱点を最小化するために、ファズテストと脆弱性スキャンによるコンポーネントテストを推奨します。AutoST の列挙、SecurityAccess チェック、ファジングが再現可能な形で行うのは、まさにそれです。

Clause 11

サイバーセキュリティ妥当性確認

[RQ-11-01] は、サイバーセキュリティ目標の達成を確認する手段としてペネトレーションテストを挙げています。AutoST はその妥当性確認に、診断とバスの攻撃対象面にわたる再現可能でエビデンス付きのベースラインを提供し、専門家はその上に積み上げることができます。

Clause 8.5

脆弱性分析

Clause 8 は、弱点の発見と分析を ECU のライフタイムにわたる継続的な活動として扱います。API と CI 経由でビルドごとに AutoST を再実行することで、それは一度きりの監査ではなく常設のプロセスになります。

Clause 15

TARA の攻撃経路

TARA の攻撃経路こそが AutoST のテスト対象です:認証なしで到達できる診断サービス、脆弱な SecurityAccess、露出した XCP/CCP。検出結果はそのままリスク像にフィードバックされます。TARA 自体は Zyberum が作成します。

トレーサビリティ

検出結果から監査証跡へ

監査人は、テストしたという言葉だけでは満足しません。何を、いつテストし、何が見つかり、各検出結果がどうなったかを見たいのです。AutoST はその連鎖を途切れさせません。

各検出結果には深刻度と具体的な修正方法が付きます。Fix Plan はすべてのタスクにステータスと ALM/PLM 参照フィールドを与えるため、要件やチケットに紐付けられます。スキャン履歴とリスク受容は再テスト後も引き継がれるため、受容した残留リスクは文書化されたままで、修正済みの問題は解決済みと表示されます。エクスポートは監査ファイル用に PDF、ツール用に SARIF です。

  • すべての検出結果に深刻度と対策
  • 修正を要件に紐付ける ALM/PLM 参照フィールド
  • ECU ライフサイクルにわたる日付付きスキャン履歴
  • リスク受容とコメントは再テスト後も引き継ぎ
  • 監査ファイル用の PDF エビデンス、ツール用の SARIF

正直な線引き

AutoST が止まる場所、私たちが引き継ぐ場所

AutoST は TARA を書いたり、サイバーセキュリティ管理システムを運用したりはしません。これはテストツールであり、それ以上を謳っても監査の通過には役立ちません。

戦略、TARA、ワークプロダクトのトレーサビリティ、監査準備はコンサルティングの仕事です。Zyberum はそれも行います。AutoST を開発している同じチームが、ISO/SAE 21434 の SAE および TÜV SÜD Automotive Cybersecurity 認証を保有しています。

FAQ

よくある質問

ISO/SAE 21434 のどの条項がファジングとペネトレーションテストを求めていますか?

ファジングと脆弱性スキャンは Clause 10.4.2(統合と検証)に位置し、[RC-10-12] が未特定の弱点を最小化するためのコンポーネントテストを推奨しています。ペネトレーションテストは Clause 11(サイバーセキュリティ妥当性確認)の [RQ-11-01] に挙げられています。Clause 8.5(脆弱性分析)は弱点の発見を継続的な活動と位置付けています。実務上、通信インターフェースのファズテストは CAL 2 以上で期待されます。

AutoST を使えば ISO/SAE 21434 に準拠できますか?

単独でそれを実現するツールはありません。AutoST はテストとエビデンスをカバーします:[RC-10-12] のための再現可能なセキュリティスキャンとファジング、[RQ-11-01] のためのペネトレーションテストのベースライン、リスクスコア、履歴、PDF/SARIF レポート。TARA、CSMS、監査はプロセスの仕事であり、Zyberum が別途支援できます。

トレーサビリティにはどう役立ちますか?

すべての検出結果に深刻度と修正方法が付き、各 Fix Plan タスクには要件やチケットに紐付ける ALM/PLM 参照フィールドがあります。スキャン履歴とリスク受容は再テスト後も引き継がれるため、監査証跡には何をテストし、何が見つかり、どう対処したかが示されます。

UN R155 についてはどうですか?

UN R155 は認証された CSMS と、その Annex 5 の緩和策が有効であること、つまりテスト済みであることの証明を求めます。AutoST は ECU レベルの緩和策に対する再現可能なテストエビデンスを提供し、Zyberum は CSMS と型式認証の側面を支援します。

自社の ECU で確かめる

自社の ECU で AutoST を動かす

1 時間でパイロットのスコープを決めます:ベンチ構成、プロトコル、ターゲット、そして何をもって成功とするか。

  • お使いの環境に合わせた具体的なテスト計画
  • CAN、CAN FD、DoIP、SOME/IP に対応
  • 開始前の NDA 締結にも対応
Tom Zaubermann

デモの担当者Tom ZaubermannZyberum 創業者、元 VW InCar Security Testing Lab リード

Tier 1、Tier 2 サプライヤーおよび OEM での導入実績あり。リファレンスはご要望に応じてご提供します。

電話で問い合わせ: +49 176 439 17074automotive@zyberum.com

またはメッセージを送る

1 営業日以内に返信します。

電話で問い合わせパイロットを計画

ご都合のよい時間をお選びください

新しいタブで開く