통합 및 검증
[RQ-10-09]는 구현이 사이버보안 사양을 충족하는지 검증할 것을 요구합니다. [RC-10-12]는 식별되지 않은 취약점을 최소화하기 위해 퍼즈 테스트와 취약점 스캔을 포함한 컴포넌트 테스트를 권고합니다. 이것이 바로 AutoST의 열거, SecurityAccess 점검, 퍼징이 반복 가능하게 수행하는 일입니다.
요약
AutoST는 테스트 측면에서 ISO/SAE 21434 및 UN R155 프로그램을 지원합니다. ISO/SAE 21434:2021은 세 곳에서 보안 테스트를 요구합니다: Clause 10.4.2 통합 및 검증([RQ-10-09], 그리고 식별되지 않은 취약점을 최소화하기 위해 퍼징과 취약점 스캔을 포함한 컴포넌트 테스트를 권고하는 [RC-10-12]), Clause 11 사이버보안 검증(침투 테스트를 명시한 [RQ-11-01]), 그리고 지속적 활동으로서의 Clause 8.5 취약점 분석입니다. AutoST는 그 테스트(열거, SecurityAccess 검증, 퍼징, DoIP/SOME/IP, IVI)를 수행하고 그 뒤에 있는 증적(PDF 및 SARIF 보고서, 스캔 이력, 위험 수용)을 생성합니다. CSMS를 운영하거나 TARA를 작성하지는 않습니다: 그 부분은 Zyberum이 ISO/SAE 21434 컨설팅으로 제공합니다.
관련 조항
참조는 ISO/SAE 21434:2021 기준입니다. 이는 인증이 아니라 실무 안내이지만, 퍼징, 취약점 분석, 침투 테스트가 표준의 어디에 있는지를 보여 줍니다.
[RQ-10-09]는 구현이 사이버보안 사양을 충족하는지 검증할 것을 요구합니다. [RC-10-12]는 식별되지 않은 취약점을 최소화하기 위해 퍼즈 테스트와 취약점 스캔을 포함한 컴포넌트 테스트를 권고합니다. 이것이 바로 AutoST의 열거, SecurityAccess 점검, 퍼징이 반복 가능하게 수행하는 일입니다.
[RQ-11-01]은 사이버보안 목표가 충족되었는지 확인하는 방법으로 침투 테스트를 명시합니다. AutoST는 진단 및 버스 공격 표면 전반에 걸쳐 반복 가능하고 증적이 있는 기준선을 제공하며, 전문가는 그 위에서 작업을 이어갈 수 있습니다.
Clause 8은 취약점을 찾고 분석하는 것을 ECU 수명 전반에 걸친 지속적 활동으로 다룹니다. API와 CI를 통해 모든 빌드마다 AutoST를 다시 실행하면 일회성 감사가 아니라 상시 프로세스가 됩니다.
TARA의 공격 경로가 바로 AutoST가 테스트하는 대상입니다: 인증 없이 접근 가능한 진단 서비스, 취약한 SecurityAccess, 노출된 XCP/CCP. 발견 사항은 위험 평가에 바로 반영됩니다. TARA 자체는 Zyberum이 작성합니다.
추적성
감사인은 테스트했다는 말만 듣고 싶어 하지 않습니다. 무엇을 언제 테스트했고, 무엇이 발견되었으며, 각 발견 사항이 어떻게 처리되었는지 보고 싶어 합니다. AutoST는 그 연결 고리를 온전히 유지합니다.
각 발견 사항에는 심각도와 구체적인 수정 방법이 있습니다. Fix Plan은 모든 작업에 상태와 ALM/PLM 참조 필드를 부여해 귀사의 요구사항이나 티켓으로 연결합니다. 스캔 이력과 위험 수용은 재테스트 시에도 이어지므로, 수용된 잔여 위험은 문서화된 상태로 남고 수정된 문제는 해결됨으로 표시됩니다. 내보내기는 감사 파일용 PDF와 도구용 SARIF입니다.
솔직한 경계
AutoST는 TARA를 작성하거나 사이버보안 관리 시스템을 운영하지 않습니다. AutoST는 테스트 도구이며, 이를 과장하는 것은 감사 통과에 도움이 되지 않습니다.
전략, TARA, 작업 산출물 추적성, 감사 준비는 컨설팅 업무입니다. Zyberum은 그것도 수행합니다: AutoST를 만드는 바로 그 팀이 ISO/SAE 21434에 대한 SAE 및 TÜV SÜD Automotive Cybersecurity 인증을 보유하고 있습니다.
FAQ
퍼징과 취약점 스캔은 Clause 10.4.2(통합 및 검증)에 속하며, 여기서 [RC-10-12]는 식별되지 않은 취약점을 최소화하기 위한 컴포넌트 테스트를 권고합니다. 침투 테스트는 Clause 11(사이버보안 검증)의 [RQ-11-01]에 명시되어 있습니다. Clause 8.5(취약점 분석)는 취약점 발견을 지속적 활동으로 규정합니다. 실무적으로 통신 인터페이스의 퍼즈 테스트는 CAL 2 이상에서 기대됩니다.
어떤 도구도 단독으로는 그렇게 하지 못합니다. AutoST는 테스트와 증적을 담당합니다: [RC-10-12]를 위한 반복 가능한 보안 스캔과 퍼징, [RQ-11-01]을 위한 침투 테스트 기준선, 위험 점수, 이력, PDF/SARIF 보고서. TARA, CSMS, 감사는 프로세스 업무이며 Zyberum이 별도로 지원할 수 있습니다.
모든 발견 사항에는 심각도와 수정 방법이 있고, 각 Fix Plan 작업에는 요구사항이나 티켓으로 연결하는 ALM/PLM 참조 필드가 있습니다. 스캔 이력과 위험 수용은 재테스트 시에도 이어지므로 감사 추적이 무엇을 테스트했고, 무엇이 발견되었으며, 어떻게 조치했는지 보여 줍니다.
UN R155는 인증된 CSMS와 함께 부속서 5의 완화 조치가 효과적임을, 즉 테스트되었음을 입증할 것을 요구합니다. AutoST는 ECU 수준 완화 조치에 대한 반복 가능한 테스트 증적을 제공하고, Zyberum은 CSMS와 형식 승인 측면을 지원합니다.
귀사의 ECU에서 직접 확인하십시오
1시간 안에 파일럿 범위를 정합니다: 귀사의 벤치, 프로토콜, 대상, 그리고 성공 기준.

데모 진행자Tom ZaubermannZyberum 창립자, 전 VW InCar Security Testing Lab 책임자
Tier 1, Tier 2 공급업체와 OEM이 이미 신뢰하고 있습니다. 레퍼런스는 요청 시 제공합니다.
영업일 기준 1일 이내에 답변드립니다.
개인정보 보호
당사는 웹사이트와 광고 성과를 측정하기 위해 쿠키 및 유사 기술을 사용합니다. 어떤 항목을 허용할지는 직접 선택하실 수 있습니다. 선택 내용은 언제든지 하단의 "쿠키 설정"에서 변경할 수 있습니다. 개인정보 처리방침