Pular para o conteúdo
AutoST by Zyberum GmbH
Menu

Conformidade

Evidência para o seu trabalho 21434, sempre à mão.

A ISO/SAE 21434 e a UN R155 pedem que você verifique se os controles de segurança funcionam e guarde a evidência. O AutoST produz essa evidência, de forma repetível, em cada ECU.

Em resumo

O AutoST apoia um programa ISO/SAE 21434 e UN R155 no lado dos testes. A ISO/SAE 21434:2021 pede testes de segurança em três lugares: Clause 10.4.2 Integração e verificação ([RQ-10-09], e [RC-10-12], que recomenda testes de componente com fuzzing e varredura de vulnerabilidades para minimizar fraquezas não identificadas), Clause 11 Validação de cibersegurança ([RQ-11-01], que cita teste de penetração) e Clause 8.5 Análise de vulnerabilidades como atividade contínua. O AutoST executa esses testes (enumeração, sondagem de SecurityAccess, fuzzing, DoIP/SOME/IP e IVI) e produz a evidência (relatórios em PDF e SARIF, histórico de varreduras, aceitação de risco) por trás deles. Ele não opera o seu CSMS nem escreve a sua TARA: para isso, a Zyberum oferece consultoria em ISO/SAE 21434.

As cláusulas

Onde a 21434 pede esse tipo de teste

As referências são à ISO/SAE 21434:2021. Isto é orientação prática, não uma certificação, mas é onde fuzzing, análise de vulnerabilidades e teste de penetração vivem na norma.

Clause 10.4.2

Integração e verificação

[RQ-10-09] exige que você verifique que a implementação atende à especificação de cibersegurança. [RC-10-12] recomenda testes de componente, com fuzz testing e varredura de vulnerabilidades, para minimizar fraquezas não identificadas. É exatamente o que a enumeração, as verificações de SecurityAccess e o fuzzing do AutoST fazem, de forma repetível.

Clause 11

Validação de cibersegurança

[RQ-11-01] cita o teste de penetração como forma de confirmar que as metas de cibersegurança foram atingidas. O AutoST dá a essa validação uma linha de base repetível e evidenciada em toda a superfície de ataque de diagnóstico e barramento, sobre a qual os especialistas podem construir.

Clause 8.5

Análise de vulnerabilidades

A Clause 8 trata a descoberta e a análise de fraquezas como uma atividade contínua ao longo da vida da ECU. Rodar o AutoST de novo em cada build, pela API e pelo CI, transforma isso em um processo permanente em vez de uma auditoria pontual.

Clause 15

Caminhos de ataque da TARA

Os caminhos de ataque da sua TARA são o que o AutoST testa: serviços de diagnóstico acessíveis sem autenticação, SecurityAccess fraco, XCP/CCP exposto. Os achados retornam direto ao quadro de risco. A Zyberum escreve a própria TARA.

Rastreabilidade

De um achado a uma trilha de auditoria

Um auditor não quer apenas ouvir que você testou. Ele quer ver o que foi testado, quando, o que foi encontrado e o que aconteceu com cada achado. O AutoST mantém essa cadeia intacta.

Cada achado carrega uma severidade e uma correção concreta. O Fix Plan dá a cada tarefa um status e um campo de referência ALM/PLM, para que ela aponte de volta ao seu requisito ou ticket. Histórico de varreduras e aceitação de risco são mantidos entre novos testes, então um risco residual aceito continua documentado e um problema corrigido aparece como resolvido. A exportação é em PDF para o arquivo de auditoria e SARIF para as suas ferramentas.

  • Severidade e remediação em cada achado
  • Campo de referência ALM/PLM ligando uma correção ao seu requisito
  • Histórico de varreduras datado ao longo do ciclo de vida da ECU
  • Aceitação de risco e comentários mantidos entre novos testes
  • Evidência em PDF para o arquivo, SARIF para as suas ferramentas

Um limite honesto

Onde o AutoST para, e nós entramos

O AutoST não vai escrever a sua TARA nem operar o seu sistema de gestão de cibersegurança. Ele é uma ferramenta de teste, e prometer mais do que isso não ajudaria você a passar em uma auditoria.

A estratégia, a TARA, a rastreabilidade dos produtos de trabalho e a preparação para auditoria são trabalho de consultoria. A Zyberum também faz isso: a mesma equipe que desenvolve o AutoST possui a certificação SAE e TÜV SÜD Automotive Cybersecurity para ISO/SAE 21434.

FAQ

Perguntas frequentes

Quais cláusulas da ISO/SAE 21434 exigem fuzzing e teste de penetração?

Fuzzing e varredura de vulnerabilidades estão na Clause 10.4.2 (Integração e verificação), onde [RC-10-12] recomenda testes de componente para minimizar fraquezas não identificadas. O teste de penetração é citado na Clause 11 (Validação de cibersegurança), [RQ-11-01]. A Clause 8.5 (Análise de vulnerabilidades) torna a descoberta de fraquezas uma atividade contínua. Na prática, fuzz testing de interfaces de comunicação é esperado a partir de CAL 2.

O AutoST nos torna conformes com a ISO/SAE 21434?

Nenhuma ferramenta faz isso sozinha. O AutoST cobre os testes e a evidência: varreduras de segurança e fuzzing repetíveis para [RC-10-12], uma linha de base de teste de penetração para [RQ-11-01], pontuação de risco, histórico e relatórios em PDF/SARIF. A TARA, o CSMS e a auditoria são trabalho de processo, que a Zyberum pode apoiar separadamente.

Como ele ajuda na rastreabilidade?

Cada achado carrega uma severidade e uma correção, e cada tarefa do Fix Plan tem um campo de referência ALM/PLM que a liga ao seu requisito ou ticket. Histórico de varreduras e aceitação de risco são mantidos entre novos testes, então a trilha de auditoria mostra o que foi testado, o que foi encontrado e o que foi feito a respeito.

E a UN R155?

A UN R155 exige um CSMS certificado e que as mitigações do seu Anexo 5 sejam comprovadamente eficazes, o que significa testadas. O AutoST fornece evidência de teste repetível para as mitigações em nível de ECU; a Zyberum apoia o lado do CSMS e da homologação.

Veja na sua ECU

Rode o AutoST na sua própria ECU

Em uma hora definimos o escopo de um piloto: sua bancada, seus protocolos, os alvos e o que significa sucesso.

  • Um plano de teste concreto para o seu setup
  • Funciona em CAN, CAN FD, DoIP e SOME/IP
  • NDA sob consulta antes de começar
Tom Zaubermann

Sua demo é comTom ZaubermannFundador da Zyberum, ex-líder do VW InCar Security Testing Lab

Já utilizado por fornecedores Tier 1, Tier 2 e OEMs. Referências sob consulta.

Ligue para nós: +49 176 439 17074automotive@zyberum.com

Ou envie uma mensagem

Respondemos em até um dia útil.

Ligue para nósPlanejar um piloto

Escolha um horário que funcione para você

Abrir em uma nova aba