CANape_Kernel_PressRelease_202601_Graphic2.jpg

Cybersecurity

Analyse der Cybersecurity und Risikobewertung gemäß ISO/SAE 21434

Fahrzeuge sind zunehmend mit einer Verbindung zum Internet verbunden und deshalb anfällig für immer mehr Cyberangriffe von außen. Dies könnte die Sicherheit der Insassen und der Öffentlichkeit ernsthaft gefährden. Die bestehenden Standards berücksichtigen jedoch nicht die besonderen Herausforderungen der Cybersecurity im Automobilbau, wie z. B. Sicherheit, lange Lebensdauer und die Verwendung eingebetteter Controller. Deshalb müssen einheitliche Richtlinien und Standards für die Sicherheit im Automobilbereich festgelegt werden.

Warum ISO/SAE 21434?

ISO/SAE 21434 „Straßenfahrzeuge – Cybersecurity“ ist der künftige Sicherheitsstandard für die Automobilindustrie. Er ist für die Produktentwicklung im Automobilbereich und alle damit verbundenen Prozesse von großer Bedeutung.

Die Norm ISO/SAE 21434 wird eine einheitliche Terminologie für die gesamte globale Automobil-Lieferkette definieren und einen Branchenkonsens zu zentralen Problemen der Cybersecurity fördern. Sie legt Mindestkriterien für die Entwicklung der Fahrzeug-Cybersecurity fest und bietet einen Referenzrahmen für die Qualitätssicherung in der Entwicklung.

Scope of ISO/SAE 21434

Die neue Norm ISO/SAE 21434 sichert den gesamten Entwicklungsprozess und Lebenszyklus eines Straßenfahrzeugs ab und fördert das Konzept „Security by Design“. In Anlehnung an das V-Modell schließt sie die Bereiche Anforderungsanalyse, Design, Spezifikation, Implementierung, Test und Betrieb ein.

Die Norm ISO/SAE 21434 ist deshalb eine prozessorientierte Norm und trägt dazu bei, einen strukturierten Prozess zur Gewährleistung der Cybersecurity über den gesamten Lebenszyklus hinweg zu definieren. Sie schreibt keine spezifischen Cybersicherheitstechnologien, Lösungen oder Abhilfemaßnahmen vor.

Prozesse im Bereich Cybersecurity

Wir unterstützen die Einrichtung eines hochmodernen Prozesses der Cybersecurity, in dessen Rahmen wir folgende Maßnahmen durchführen:

Prozesse im Bereich Cybersecurity

Unsere Lösungen

  • Vector SecurityCheck mit Bedrohungs- und Risikoanalyse (TARA), Sicherheitskonzept, priorisierten Vorschlägen und ersten methodischen Anweisungen
  • Methodische und Tool-gestützte Unterstützung für sicherheitsorientierte Tests und Resilienz
  • Prozessbewertungen für Ihre Zulieferer
  • Sensibilisierungsschulungen zu Cybersecurity und ISO/SAE 21434 für Führungskräfte und Entwickler
  • Schulungen und Coaching für Führungskräfte und Entwickler zur effektiven Umsetzung von ISO/SAE 21434 über den gesamten Lebenszyklus hinweg
  • Interim-Manager für Funktionale Sicherheit und Cybersecurity
Technischer Artikel hervorheben
Praktische Cybersecurity nach ISO 21434 Veröffentlicht in ATZ Electronics, 03-04/2022 Business-IT und Embedded-Produkt-IT verschmelzen zu Mehrzwecksystemen. Der Standard ISO 21434 zur Cybersecurity im Automobilbereich bietet Leitlinien zur Minderung von Sicherheitsrisiken auf Produkt-, Projekt- und Organisationsebene. Dieser Artikel von Vector stellt ein systematisches Sicherheitskonzept gemäß ISO 21434 vor. Zudem enthält er praktische Beispiele aus globalen Projekten für die effiziente Umsetzung des Standards ISO 21434.

Vector SecurityCheck

Analyse der Sicherheitsmaßnahmen über den gesamten Prozess hinweg

Sicherheitsanalysen und Sicherheitskonzept für durchgängige Sicherheitsmaßnahmen

Spezifikation der Sicherheitsanforderungen auf der Grundlage von Bedrohungsszenarien

Entwicklung und Festlegung von Sicherheitsanforderungen auf der Grundlage von Bedrohungsszenarien und den „Automotive Common Criteria“

Analyse zur Klassifizierung von Ressourcen und Bedrohungen

Die Vermögenswerte werden festgelegt, und jeder Vermögenswert wird im Hinblick auf potenzielle Angriffe, die Auswirkungen des Angriffs und die daraus resultierende Bedrohung analysiert. Jede Bedrohung wird entsprechend einer Sicherheitsstufe eingestuft. Der erste Schritt in diesem Arbeitspaket besteht darin, die Sicherheitsaspekte im Rahmen des Sicherheitsentwicklungsprozesses zu analysieren.

Entwicklung eines Konzepts für Cybersecurity-Vorfälle

Entwickeln Sie Konzepte und Lösungen im Zusammenhang mit entsprechenden Cybersecurity-Vorfällen, die in der Industrie und in Forschungseinrichtungen gemeldet wurden.

Analyse von Sicherheitslücken in Steuergeräten und Risikoprävention

Analysieren von Steuergeräten, Ermittlung potenzieller Sicherheitslücken und Berichterstattung, um neue Anforderungen, Tests oder Prozesse zu ermitteln, die aktualisiert werden können, um zukünftige Risiken zu vermeiden. Erfahrung in den Bereichen Storyboards, Anwendungsfälle, Proof-of-Concept-Demonstrationen sowie Spezifikations- und Anforderungsentwicklung

Überprüfung des Sicherheitskonzepts und der Angriffsszenarien

Analysieren des Sicherheitskonzepts und der Angriffsszenarien

Ableitung von Sicherheitszielen für Bedrohungen auf hoher Ebene

Für jede Bedrohung mit hohem Sicherheitsniveau werden Sicherheitsziele abgeleitet. Sicherheitsziele lassen sich als übergeordnete Sicherheitsanforderungen zusammenfassen.

Verfeinerung der funktionalen und technischen Sicherheitsanforderungen

Jedes Sicherheitsziel wird anschließend weiter in funktionale und technische Sicherheitsanforderungen konkretisiert, die zur Erreichung des Sicherheitsziels beitragen. Dieser Schritt beantwortet die Frage nach dem „Wie?“ und liefert konkrete Antworten für die Umsetzung.

Vorläufige Lückenanalyse der Sicherheitsanforderungen

Darüber hinaus kann, sofern bereits die ersten Konzeptunterlagen vorliegen, eine vorläufige Lückenanalyse durchgeführt werden, bei der geprüft wird, ob die Systemanforderungsspezifikation die entsprechenden Sicherheitsaspekte auf der Grundlage der Sicherheitsanforderungen abdeckt oder nicht.

Praktische Anleitungen

Ihr Partner für technische Exzellenz
Vector Consulting Services
Ihr Partner für technische Exzellenz
Lassen Sie uns gemeinsam den idealen Aufbau für Ihre technischen Herausforderungen entwickeln. Wenden Sie sich an unser Team, um zu erfahren, wie sich unser leistungsstarkes Coaching nahtlos in Ihre bestehenden Arbeitsabläufe integrieren lässt.