
Sicherheitstests
Vector ist für sein umfassendes Portfolio an Testtools bekannt. Vector Consulting bietet zudem externe und unabhängige Sicherheitstests an. Wir unterstützen Unternehmen weltweit – von Architektur- und Code-Reviews über statische Codeanalysen bis hin zu Unit-Tests, Fuzzing und Penetrationstests. Unsere neuartigen Grey-Box-Penetrationstest-Techniken ermöglichen eine bessere Erkennung von Schwachstellen bei geringeren Kosten. Alle Tests werden auch als Remote-Dienstleistungen angeboten.
Sicherheitstests


Bei Vector Consulting verwenden wir eine spezifische Methodik für risikobasierte Tests. Auch wenn Brute-Force-Tests auf den ersten Blick attraktiv erscheinen mögen, um Schwachstellen an beliebigen Stellen aufzudecken, sind sie kostspielig und ineffektiv. Kein Test ist vollständig, und bei einem Brute-Force-Penetrationstest werden bestimmte Zusammenhänge zwischen Funktionen mit Cybersecurity übersehen. Vector hat deshalb eine eigene Grey-Box-Sicherheitstest-Suite entwickelt, mit der wir ein Mini-TARA durchführen und auf dieser Grundlage die Angriffsvektoren sowie den Testschwerpunkt in Abhängigkeit von den Systemressourcen und Risiken ermitteln. Es handelt sich um eine Grey-Box-Methode, da wir den Black-Box-Ansatz für Sicherheitstests verfolgen und dabei spezifische Risiken aufgrund von Angriffen und der Implementierung berücksichtigen. So lädt beispielsweise eine bestimmte Architektur oder ein bestimmtes Protokoll – sofern bekannt – zu spezifischen Angriffen ein, wie etwa CAN bei DOS-Angriffen. Auf dieser fundierten methodischen Grundlage werden die Sicherheitsaspekte im Rahmen des Security-Engineering-Prozesses identifiziert und vereinbart.
Fuzz-Test
Frame-Fuzzing
Das Frame-Fuzzing dient dazu, die allgemeine Robustheit des Geräts zu prüfen. Um etwaige „stille“ Dienste zu erkennen, die zwar im System verfügbar sind, jedoch erst beim Empfang eines CAN Frames mit einer bestimmten ID aktiviert werden, kommt ein CAN Frame-Fuzzer zum Einsatz, der zufällige CAN Frames innerhalb eines konfigurierbaren Adressbereichs generieren kann.
Signal-Fuzzing
Bei den in der Datenbasis definierten Botschaftenwird Signal-Fuzzing verwendet, um die Anwendungssoftware des Prüfobjekts (DUT) mit gefälschten Signaldaten zu beaufschlagen, wodurch unerwartete Verhaltensweisen, wie beispielsweise Resets, aufgedeckt werden können. Ein solches Verhalten des Prüfobjekts kann auf eine Software-Schwachstelle hindeuten, die möglicherweise ausgenutzt werden kann.
Pen Testing
Code Quality Analysis
Verifikation der implementierten Architektur gegenüber der geplanten Architektur
Ihre Vorteile
- Globales Know-how mit 20 Jahren Erfahrung in den Bereichen Cybersecurity und bewährte Verfahren
- Praxisorientierter Ansatz und sofortiger Zugriff auf Vorlagen, Prozessanleitungen und unsere Benchmarks
- Technologisches Fachwissen dank unseres eigenen, umfangreichen Sicherheitstestlabors
- Kompetenzen zu verschiedenen Standards und Vorschriften, z. B. ISO 21434, UNECE
- Fortgeschrittene Methoden der Sicherheitstechnik, wie z. B. Bedrohungsanalyse und Risikobewertung (TARA) sowie Schwachstellenscans
- Architektur- und Code-Reviews sowie statische Code-Analyse
- Kryptografie und Verwaltung von kryptografischem Material (Schlüssel, Zertifikate)
- Erfahrung mit Hardware-Vertrauensankern (SHE, HSM, TPM) > Secure Boot / Secure Flash
- Sichere Diagnosekonzepte
- Sichere On-Board- und Off-Board-Kommunikation
- Systeme zur Erkennung und Abwehr von Eindringversuchen
- Einsatz von Datenbasen und REST-Bus-Simulation
- Umfassende Black-, Grey- und White-Box-Tests

Feedback
„Vector Consulting Services ist für Claas ein guter Partner bei der Umsetzung von Cybersecurity-Maßnahmen. Claas hat im Rahmen von TARA und Security Engineering in hohem Maße von dem Vector-Team profitiert.“
- Alexander Grossmann, Geschäftsführer, Claas
„Vielen Dank für Ihre Unterstützung des IEM&igm-Projekts. Dank der Fachkompetenz und Erfahrung von Vector im Bereich Penetrations- und Fuzzing-Tests ist unsere Software nun ausgereifter geworden. Wir freuen uns auf die nächste Zusammenarbeit zwischen BorgWarner und Vector.“
- Dis Wang, Borgwarner China
„Vector Consulting Services hat Panasonic im Bereich Cybersecurity unterstützt und dabei ein herausragendes Maß an Fachkompetenz unter Beweis gestellt. Das Ziel einer umfassenden TARA, die in ein Sicherheitskonzept integriert wurde, wurde erreicht. Die Unterstützung war intensiv und äußerst erfolgreich!“
- Michael Prantke, Projektleiter, Panasonic
„Vielen Dank an Vector Consulting für die hervorragende Bedienung der umfassenden Sicherheitstests. Die Testaufgaben wurden termingerecht abgeschlossen und wir erhielten professionelle Beratung! Die gute Communication und die technische Kompetenz tragen dazu bei, dass wir vom OEM anerkannt werden. Wir freuen uns auf unsere nächste Zusammenarbeit!“
- Xuexin Shao, Inovance
Praktisches Tutorial

