跳至正文
AutoST by Zyberum GmbH
菜单

合规

21434 所需的证据,随时可取。

ISO/SAE 21434 和 UN R155 要求您验证安全控制措施有效,并保留证据。AutoST 在每个 ECU 上可重复地生成这些证据。

简而言之

AutoST 在测试层面支持 ISO/SAE 21434 和 UN R155 项目。ISO/SAE 21434:2021 在三处要求进行安全测试:Clause 10.4.2 集成与验证([RQ-10-09],以及建议通过模糊测试和漏洞扫描进行组件测试以尽量减少未识别弱点的 [RC-10-12])、Clause 11 网络安全确认(点名渗透测试的 [RQ-11-01]),以及作为持续活动的 Clause 8.5 漏洞分析。AutoST 执行这些测试(枚举、SecurityAccess 探测、模糊测试、DoIP/SOME/IP 和 IVI),并生成支撑它们的证据(PDF 和 SARIF 报告、扫描历史、风险接受)。它不运行您的 CSMS,也不编写您的 TARA:这些由 Zyberum 提供 ISO/SAE 21434 咨询服务。

相关条款

21434 在哪些地方要求这类测试

引用依据 ISO/SAE 21434:2021。这是实践指引而非认证,但模糊测试、漏洞分析和渗透测试在标准中正是位于这些条款。

Clause 10.4.2

集成与验证

[RQ-10-09] 要求验证实现满足网络安全规范。[RC-10-12] 建议通过模糊测试和漏洞扫描进行组件测试,以尽量减少未识别的弱点。这正是 AutoST 枚举、SecurityAccess 检查和模糊测试可重复完成的工作。

Clause 11

网络安全确认

[RQ-11-01] 将渗透测试列为确认网络安全目标达成的方式之一。AutoST 为这一确认提供覆盖诊断和总线攻击面的可重复、有证据的基线,专家可以在此基础上深入。

Clause 8.5

漏洞分析

Clause 8 将发现和分析弱点视为贯穿 ECU 生命周期的持续活动。通过 API 和 CI 在每次构建中重新运行 AutoST,使其成为常态化流程,而非一次性审计。

Clause 15

TARA 攻击路径

TARA 中的攻击路径正是 AutoST 的测试对象:无需认证即可触达的诊断服务、弱 SecurityAccess、暴露的 XCP/CCP。发现项直接反馈到风险全景中。TARA 本身由 Zyberum 编写。

可追溯性

从一个发现项到审计记录

审核员不只想听到您做过测试。他们要看到测试了什么、何时测试、发现了什么,以及每个发现项的处理结果。AutoST 让这条链完整无缺。

每个发现项都带有严重程度和具体修复方法。Fix Plan 为每项任务提供状态和 ALM/PLM 引用字段,使其关联回您的需求或工单。扫描历史和风险接受在重新测试时延续,已接受的残余风险持续有记录,已修复的问题显示为已解决。导出 PDF 用于审计档案,导出 SARIF 用于您的工具链。

  • 每个发现项都有严重程度和整改措施
  • ALM/PLM 引用字段将修复关联到您的需求
  • 贯穿 ECU 生命周期、带日期的扫描历史
  • 风险接受和评论在重新测试时延续
  • PDF 证据用于归档,SARIF 用于工具链

坦诚的边界

AutoST 止步之处,由我们接手

AutoST 不会编写您的 TARA,也不会运行您的网络安全管理体系。它是一个测试工具,夸大其功能无助于您通过审计。

策略、TARA、工作产品可追溯性和审计准备属于咨询工作。Zyberum 同样提供这些服务:打造 AutoST 的同一支团队持有 SAE 和 TÜV SÜD 针对 ISO/SAE 21434 的汽车网络安全认证。

FAQ

常见问题

ISO/SAE 21434 的哪些条款要求模糊测试和渗透测试?

模糊测试和漏洞扫描属于 Clause 10.4.2(集成与验证),其中 [RC-10-12] 建议通过组件测试尽量减少未识别的弱点。渗透测试在 Clause 11(网络安全确认)的 [RQ-11-01] 中被点名。Clause 8.5(漏洞分析)将发现弱点定为持续活动。实践中,从 CAL 2 起就需要对通信接口进行模糊测试。

AutoST 能让我们符合 ISO/SAE 21434 吗?

没有任何工具能单独做到这一点。AutoST 覆盖测试和证据部分:面向 [RC-10-12] 的可重复安全扫描和模糊测试、面向 [RQ-11-01] 的渗透测试基线、风险评分、历史记录以及 PDF/SARIF 报告。TARA、CSMS 和审计属于流程工作,Zyberum 可以另行提供支持。

它如何帮助实现可追溯性?

每个发现项都带有严重程度和修复方法,每项 Fix Plan 任务都有 ALM/PLM 引用字段,将其关联到您的需求或工单。扫描历史和风险接受在重新测试时延续,审计记录因此能显示测试了什么、发现了什么以及采取了什么措施。

UN R155 呢?

UN R155 要求经认证的 CSMS,并要求证明其附件 5 中的缓解措施有效,也就是经过测试。AutoST 为 ECU 层面的缓解措施提供可重复的测试证据;Zyberum 支持 CSMS 和型式认证方面的工作。

在您的 ECU 上亲眼见证

在您自己的 ECU 上运行 AutoST

一小时内我们一起确定试点范围:您的台架、协议、目标,以及成功的标准。

  • 针对您环境的具体测试方案
  • 支持 CAN、CAN FD、DoIP 与 SOME/IP
  • 开始前可应要求签署保密协议
Tom Zaubermann

为您演示的是Tom ZaubermannZyberum 创始人,前大众汽车 InCar 安全测试实验室负责人

已获得 Tier 1、Tier 2 供应商及 OEM 的信任。可应要求提供参考案例。

致电我们: +49 176 439 17074automotive@zyberum.com

或给我们留言

我们会在一个工作日内回复。

致电我们规划试点

选择一个方便的时间

在新标签页中打开