
Tests de sécurité
Vector est réputé pour sa gamme complète d'outils de test. Vector Consulting propose également des services de tests de sécurité externes et indépendants. Nous offrons le support à des entreprises du monde entier, que ce soit dans les domaines de la revue d'architecture et de code, de l'analyse statique de code, des tests unitaires, du fuzzing ou des tests d'intrusion. Nos techniques innovantes de tests d'intrusion en « grey-box » permettent de détecter davantage de vulnérabilités à moindre coût. Tous nos tests sont également proposés à distance.
Tests de sécurité


Chez Vector Consulting, nous utilisons une méthodologie spécifique pour les tests basés sur les risques. Si les tests par force brute peuvent sembler séduisants pour détecter des failles partout, ils sont coûteux et inefficaces. Aucun test n’est exhaustif, et un test d’intrusion par force brute passera inévitablement à côté de certaines corrélations entre fonctionnalités. Vector a donc développé sa propre suite de tests de sécurité « grey-box », dans le cadre de laquelle nous réalisons un mini-TARA et, sur cette base, identifions les vecteurs d’attaque et définissons les axes de test en fonction des actifs et des risques. Il s’agit d’une approche « grey-box » car nous suivons l’approche des tests de sécurité « black-box », tout en tenant compte des risques spécifiques liés aux attaques et à la mise en œuvre. Par exemple, une architecture ou un protocole spécifique – lorsqu’il est connu – s’expose à des attaques spécifiques, telles que les attaques par déni de service (DOS) sur le réseau CAN. Sur cette base méthodologique solide, les éléments de sécurité entrant dans le Scope du processus d’ingénierie de sécurité sont identifiés et validés.
Tests de fuzz
Fuzzing des trames
Le fuzzing de trames est utilisé pour vérifier la robustesse générale du dispositif. Afin de détecter d'éventuels services « silencieux » qui pourraient être disponibles dans le système mais qui ne s'activent qu'à la réception d'une trame CAN dotée d'un identifiant spécifique, on utilise un générateur de trames CAN (CAN-Frame Fuzzer) capable de générer des trames CAN aléatoires dans une plage d'adresses configurable.
Fuzzing des signaux
Le « signal fuzzing » est utilisé sur les messages définis dans la base de données afin de soumettre le logiciel d'application de l'équipement sous test (DUT) à des données de signal falsifiées, ce qui peut révéler des comportements inattendus, tels que des réinitialisations. Un tel comportement de la cible peut indiquer l'existence d'une vulnérabilité logicielle susceptible d'être exploitée.
Pen Testing
Code Quality Analysis
Vérification de la conformité de l'architecture mise en œuvre par rapport à l'architecture prévue
Vos avantages
- Un savoir-faire international fondé sur 20 ans d'excellence et de bonnes pratiques en matière de cybersécurité
- Une approche pratique et un accès immédiat à des modèles, des guides de procédure et nos références
- Une expertise technologique grâce à notre propre laboratoire de tests de sécurité très complet
- Compétences relatives à différentes normes et réglementations, par exemple ISO 21434, CEE-ONU
- Méthodes avancées d’ingénierie de la sécurité, telles que l’analyse des menaces et l’évaluation des risques (TARA) et l’analyse des vulnérabilités
- Revues d’architecture et de code, ainsi qu’analyse statique du code
- Cryptographie et gestion des éléments cryptographiques (clés, certificats)
- Expérience en matière d’ancres de confiance matérielles (SHE, HSM, TPM) > Démarrage sécurisé / Mémoire flash sécurisée
- Concepts de diagnostic sécurisé
- Communications sécurisées embarquées et externes
- Systèmes de détection et de prévention des intrusions
- Utilisation de la simulation de bases de données et de REST API
- Tests complets de type « black box », « grey box » et « white box »

Commentaires
« Vector Consulting Services est un partenaire de choix pour Claas dans la mise en œuvre de la cybersécurité. Claas a grandement bénéficié de l'expertise de l'équipe de Vector dans les domaines de TARA et de l'ingénierie de la sécurité. »
- Alexander Grossmann, directeur chez Claas
« Merci pour votre support au projet IEM&IGM. Grâce aux compétences professionnelles et à l'expérience de Vector en matière de tests d'intrusion et de fuzzing, notre logiciel a gagné en maturité. Nous nous réjouissons d'ores et déjà de la prochaine collaboration entre BorgWarner et Vector. »
- Dis Wang, Borgwarner Chine
« Vector Consulting Services a apporté son support à Panasonic en matière de cybersécurité, faisant preuve d'un niveau d'expertise exceptionnel. L'objectif consistant à mettre en place une analyse TARA complète intégrée à un concept de sécurité a été atteint. Ce support a été intense et couronné de succès ! »
- Michael Prantke, chef de projet, Panasonic
« Un grand merci à Vector Consulting pour l'excellente gestion de ce test de sécurité complet. Les tâches de test ont été menées à bien dans les délais impartis et nous avons bénéficié de conseils professionnels ! La qualité de la communication et l'expertise technique dont vous avez fait preuve nous ont permis d'être reconnus par l'équipementier. Nous nous réjouissons d'ores et déjà de notre prochaine collaboration ! »
- Xuexin Shao, Inovance
Tutoriel pratique

