본문으로 건너뛰기
AutoST by Zyberum GmbH
메뉴

컴플라이언스

21434 업무에 필요한 증적을 언제든지.

ISO/SAE 21434와 UN R155는 보안 통제가 작동하는지 검증하고 그 증적을 보관할 것을 요구합니다. AutoST는 그 증적을 모든 ECU에서 반복 가능하게 생성합니다.

요약

AutoST는 테스트 측면에서 ISO/SAE 21434 및 UN R155 프로그램을 지원합니다. ISO/SAE 21434:2021은 세 곳에서 보안 테스트를 요구합니다: Clause 10.4.2 통합 및 검증([RQ-10-09], 그리고 식별되지 않은 취약점을 최소화하기 위해 퍼징과 취약점 스캔을 포함한 컴포넌트 테스트를 권고하는 [RC-10-12]), Clause 11 사이버보안 검증(침투 테스트를 명시한 [RQ-11-01]), 그리고 지속적 활동으로서의 Clause 8.5 취약점 분석입니다. AutoST는 그 테스트(열거, SecurityAccess 검증, 퍼징, DoIP/SOME/IP, IVI)를 수행하고 그 뒤에 있는 증적(PDF 및 SARIF 보고서, 스캔 이력, 위험 수용)을 생성합니다. CSMS를 운영하거나 TARA를 작성하지는 않습니다: 그 부분은 Zyberum이 ISO/SAE 21434 컨설팅으로 제공합니다.

관련 조항

21434가 이런 테스트를 요구하는 곳

참조는 ISO/SAE 21434:2021 기준입니다. 이는 인증이 아니라 실무 안내이지만, 퍼징, 취약점 분석, 침투 테스트가 표준의 어디에 있는지를 보여 줍니다.

Clause 10.4.2

통합 및 검증

[RQ-10-09]는 구현이 사이버보안 사양을 충족하는지 검증할 것을 요구합니다. [RC-10-12]는 식별되지 않은 취약점을 최소화하기 위해 퍼즈 테스트와 취약점 스캔을 포함한 컴포넌트 테스트를 권고합니다. 이것이 바로 AutoST의 열거, SecurityAccess 점검, 퍼징이 반복 가능하게 수행하는 일입니다.

Clause 11

사이버보안 검증

[RQ-11-01]은 사이버보안 목표가 충족되었는지 확인하는 방법으로 침투 테스트를 명시합니다. AutoST는 진단 및 버스 공격 표면 전반에 걸쳐 반복 가능하고 증적이 있는 기준선을 제공하며, 전문가는 그 위에서 작업을 이어갈 수 있습니다.

Clause 8.5

취약점 분석

Clause 8은 취약점을 찾고 분석하는 것을 ECU 수명 전반에 걸친 지속적 활동으로 다룹니다. API와 CI를 통해 모든 빌드마다 AutoST를 다시 실행하면 일회성 감사가 아니라 상시 프로세스가 됩니다.

Clause 15

TARA 공격 경로

TARA의 공격 경로가 바로 AutoST가 테스트하는 대상입니다: 인증 없이 접근 가능한 진단 서비스, 취약한 SecurityAccess, 노출된 XCP/CCP. 발견 사항은 위험 평가에 바로 반영됩니다. TARA 자체는 Zyberum이 작성합니다.

추적성

발견 사항에서 감사 추적까지

감사인은 테스트했다는 말만 듣고 싶어 하지 않습니다. 무엇을 언제 테스트했고, 무엇이 발견되었으며, 각 발견 사항이 어떻게 처리되었는지 보고 싶어 합니다. AutoST는 그 연결 고리를 온전히 유지합니다.

각 발견 사항에는 심각도와 구체적인 수정 방법이 있습니다. Fix Plan은 모든 작업에 상태와 ALM/PLM 참조 필드를 부여해 귀사의 요구사항이나 티켓으로 연결합니다. 스캔 이력과 위험 수용은 재테스트 시에도 이어지므로, 수용된 잔여 위험은 문서화된 상태로 남고 수정된 문제는 해결됨으로 표시됩니다. 내보내기는 감사 파일용 PDF와 도구용 SARIF입니다.

  • 모든 발견 사항에 심각도와 조치 방법
  • 수정을 요구사항에 연결하는 ALM/PLM 참조 필드
  • ECU 수명주기 전반의 날짜별 스캔 이력
  • 재테스트 시 위험 수용과 코멘트 유지
  • 보관용 PDF 증적, 도구용 SARIF

솔직한 경계

AutoST가 멈추는 곳, 저희가 나서는 곳

AutoST는 TARA를 작성하거나 사이버보안 관리 시스템을 운영하지 않습니다. AutoST는 테스트 도구이며, 이를 과장하는 것은 감사 통과에 도움이 되지 않습니다.

전략, TARA, 작업 산출물 추적성, 감사 준비는 컨설팅 업무입니다. Zyberum은 그것도 수행합니다: AutoST를 만드는 바로 그 팀이 ISO/SAE 21434에 대한 SAE 및 TÜV SÜD Automotive Cybersecurity 인증을 보유하고 있습니다.

FAQ

자주 묻는 질문

ISO/SAE 21434의 어떤 조항이 퍼징과 침투 테스트를 요구합니까?

퍼징과 취약점 스캔은 Clause 10.4.2(통합 및 검증)에 속하며, 여기서 [RC-10-12]는 식별되지 않은 취약점을 최소화하기 위한 컴포넌트 테스트를 권고합니다. 침투 테스트는 Clause 11(사이버보안 검증)의 [RQ-11-01]에 명시되어 있습니다. Clause 8.5(취약점 분석)는 취약점 발견을 지속적 활동으로 규정합니다. 실무적으로 통신 인터페이스의 퍼즈 테스트는 CAL 2 이상에서 기대됩니다.

AutoST를 쓰면 ISO/SAE 21434를 준수하게 됩니까?

어떤 도구도 단독으로는 그렇게 하지 못합니다. AutoST는 테스트와 증적을 담당합니다: [RC-10-12]를 위한 반복 가능한 보안 스캔과 퍼징, [RQ-11-01]을 위한 침투 테스트 기준선, 위험 점수, 이력, PDF/SARIF 보고서. TARA, CSMS, 감사는 프로세스 업무이며 Zyberum이 별도로 지원할 수 있습니다.

추적성에는 어떻게 도움이 됩니까?

모든 발견 사항에는 심각도와 수정 방법이 있고, 각 Fix Plan 작업에는 요구사항이나 티켓으로 연결하는 ALM/PLM 참조 필드가 있습니다. 스캔 이력과 위험 수용은 재테스트 시에도 이어지므로 감사 추적이 무엇을 테스트했고, 무엇이 발견되었으며, 어떻게 조치했는지 보여 줍니다.

UN R155는 어떻습니까?

UN R155는 인증된 CSMS와 함께 부속서 5의 완화 조치가 효과적임을, 즉 테스트되었음을 입증할 것을 요구합니다. AutoST는 ECU 수준 완화 조치에 대한 반복 가능한 테스트 증적을 제공하고, Zyberum은 CSMS와 형식 승인 측면을 지원합니다.

귀사의 ECU에서 직접 확인하십시오

귀사의 ECU에서 AutoST를 직접 실행하십시오

1시간 안에 파일럿 범위를 정합니다: 귀사의 벤치, 프로토콜, 대상, 그리고 성공 기준.

  • 귀사 환경에 맞춘 구체적인 테스트 계획
  • CAN, CAN FD, DoIP, SOME/IP에서 작동
  • 시작 전 요청 시 NDA 체결
Tom Zaubermann

데모 진행자Tom ZaubermannZyberum 창립자, 전 VW InCar Security Testing Lab 책임자

Tier 1, Tier 2 공급업체와 OEM이 이미 신뢰하고 있습니다. 레퍼런스는 요청 시 제공합니다.

전화하기: +49 176 439 17074automotive@zyberum.com

또는 메시지 보내기

영업일 기준 1일 이내에 답변드립니다.

전화하기파일럿 계획

편한 시간을 선택하십시오

새 탭에서 열기