Leitfaden für Sicherheitstests vernetzter Fahrzeuge
// Zusammenfassung
Moderne Fahrzeuge enthalten über 100 Millionen Codezeilen, verteilt auf Dutzende elektronischer Steuergeräte (ECUs), die über Telematikeinheiten, mobile Apps und V2X-Kommunikation mit dem Internet verbunden sind. Die in der EU, Japan und Korea verpflichtende UN-Regelung 155 (UN R155) verlangt von OEMs die Implementierung von Cybersecurity-Managementsystemen (CSMS) über den gesamten Fahrzeuglebenszyklus hinweg. ISO/SAE 21434 definiert den technischen Standard für Cybersicherheit im Automobilbereich. KENSAI unterstützt OEMs und Tier-1-Zulieferer der Automobilindustrie durch systematische Sicherheitsbewertungen bei der Erfüllung dieser Anforderungen.
Das Rahmenwerk UN R155 & ISO/SAE 21434 verlangt von Unternehmen der Automobilindustrie den Nachweis systematischer Sicherheitstests und eines strukturierten Schwachstellenmanagements. Compliance ist nicht optional — Aufsichtsbehörden und Prüfer erwarten dokumentierte Nachweise kontinuierlicher Sicherheitsbewertungen.
Sicherheitskontrollen nach UN R155 & ISO/SAE 21434
- Cybersecurity-Managementsystem (CSMS) gemäß UN R155
- Cybersicherheitstechnik gemäß ISO/SAE 21434
- Sicherheit von Telematik und OTA-Updates
- Sicherheit mobiler Apps und Backend-APIs
- Sicherheitsbewertung der V2X-Kommunikation
- Prüfung der Softwarestückliste (SBOM) von Zulieferern
Das Verständnis Ihrer Bedrohungslage ist für eine wirksame Schwachstellenbewertung nach UN R155 & ISO/SAE 21434 unerlässlich. Unternehmen der Automobilindustrie werden von hoch entwickelten Angreifern ins Visier genommen, die branchenspezifische Schwachstellen ausnutzen.
Vorrangige Angriffsvektoren
- Fernsteuerung von Fahrzeugen durch die Kompromittierung der Telematikeinheit — Ein kritischer Angriffsvektor, der von Unternehmen der Automobilindustrie unverzüglich erkannt und behoben werden muss.
- Ausnutzung des OTA-Aktualisierungsmechanismus — Ein kritischer Angriffsvektor, der von Unternehmen der Automobilindustrie unverzüglich erkannt und behoben werden muss.
- Schwachstellen in APIs mobiler Apps, die eine Kontoübernahme ermöglichen — Ein kritischer Angriffsvektor, der von Unternehmen der Automobilindustrie unverzüglich erkannt und behoben werden muss.
- Manipulation des CAN-Busses über kompromittierte ECUs — Ein kritischer Angriffsvektor, der von Unternehmen der Automobilindustrie unverzüglich erkannt und behoben werden muss.
- GPS-Spoofing mit Auswirkungen auf Navigations- und Ortungsdienste — Ein kritischer Angriffsvektor, der von Unternehmen der Automobilindustrie unverzüglich erkannt und behoben werden muss.
Die AI-gestützte Plattform von KENSAI optimiert Schwachstellenbewertungen nach UN R155 & ISO/SAE 21434 für Unternehmen der Automobilindustrie. Wochenlange manuelle Arbeit wird durch automatisierte Abdeckung innerhalb weniger Stunden und prüfungsfertige Berichte ersetzt.
Sicherheitstests für Automobil-APIs
Bewertung von Fahrzeug-Backend-APIs und Telematikplattformen auf Schwachstellen der OWASP API Top 10 und automobilspezifische Bedrohungen.
Sicherheitsbewertung mobiler Apps
Sicherheitstests für mobile Begleitanwendungen, die Fahrzeugfunktionen steuern und auf sensible Halterdaten zugreifen.
OTA-Sicherheitsvalidierung
Bewertung drahtloser Aktualisierungsmechanismen auf Schwachstellen, die die Installation schädlicher Firmware ermöglichen könnten.
Nachweispaket für UN R155
Erstellung der UN-R155-CSMS-Nachweisdokumentation zur Einreichung bei den Fahrzeugbehörden im Rahmen der Typgenehmigung.
Empfohlener Bewertungsprozess
- Erfassen Sie die Angriffsfläche des vernetzten Fahrzeugs: Telematik, mobile Apps, Backend-APIs, OTA- und V2X-Schnittstellen
- Identifizieren Sie kritische sicherheitsrelevante Systeme und Datenflüsse, deren Bewertung Vorrang hat
- Führen Sie den Web-/API-Schwachstellenscanner von KENSAI in der Backend-Infrastruktur für Automobilsysteme aus
- Führen Sie eine Sicherheitsbewertung der mobilen Begleitanwendungen für iOS und Android durch
- Erstellen Sie die Compliance-Dokumentation nach UN R155 und ISO/SAE 21434 für die Typgenehmigung
- Implementieren Sie eine kontinuierliche Überwachung der Cloud- und API-Infrastruktur für Automobilsysteme
Was ist UN R155 und wer muss die Regelung einhalten?
UN-Regelung 155 verpflichtet OEMs der Automobilindustrie zur Implementierung und Aufrechterhaltung von Cybersecurity-Managementsystemen (CSMS) für Fahrzeuge, die in der EU, Japan, Korea und anderen Märkten verkauft werden. Sie deckt den gesamten Fahrzeuglebenszyklus von der Entwicklung bis zur Außerbetriebnahme ab.
Was ist ISO/SAE 21434?
ISO/SAE 21434 ist der internationale Standard für Cybersicherheitstechnik im Automobilbereich. Er definiert Prozesse für die Bedrohungsanalyse und Risikobewertung (TARA), die Entwicklung von Cybersicherheitskonzepten und die Cybersicherheitsvalidierung über den gesamten Fahrzeugentwicklungszyklus hinweg.
Welche Angriffsvektoren treten bei vernetzten Fahrzeugen am häufigsten auf?
Schwachstellen in Backend-APIs und Telematikeinheiten werden am häufigsten ausgenutzt. Mobile Begleitanwendungen weisen oft ein niedrigeres Sicherheitsniveau als das Fahrzeug selbst auf. OTA-Aktualisierungsmechanismen stellen Angriffsvektoren mit potenziell schwerwiegenden Auswirkungen dar.
Müssen Automobilzulieferer UN R155 einhalten?
Obwohl UN R155 unmittelbar für OEMs gilt, geben diese die Anforderungen über Lieferkettenvereinbarungen an Tier-1-Zulieferer weiter. Zulieferer, die Software oder vernetzte Komponenten bereitstellen, müssen in der Regel die Einhaltung der Cybersicherheitsanforderungen nachweisen.
Kann KENSAI fahrzeuginterne Systeme (ECUs, CAN-Bus) bewerten?
KENSAI ist auf die Bewertung der Backend-Systeme vernetzter Fahrzeuge spezialisiert — APIs, Telematikplattformen, mobile Apps und Cloud-Infrastruktur. Für Tests von Hardware-ECUs und CAN-Bussen sind spezialisierte Hardwarewerkzeuge für die Fahrzeugsicherheit erforderlich.