CANoe_TestPackage_EV_Security_PressRelease_202604_Graphic1.jpg

网络安全测试

Vector以其全面的测试工具组合而闻名。Vector Consulting Services还提供外部和独立的安全测试服务。我们为全球各地的企业提供支持,服务范围涵盖架构和代码审查、静态代码分析,以及单元测试、模糊测试和渗透测试。我们创新的灰盒渗透测试技术能够以更低的成本发现更多漏洞。所有测试均可通过远程方式进行。

安全测试

Security_Testing.jpg

在Vector Consulting Services,我们使用一种专门的基于风险的测试方法。虽然暴力测试听起来似乎能发现任何位置的漏洞,但这种方法成本高昂且效率低下。没有任何测试是完美的,而暴力渗透测试肯定会忽略特定功能之间的关联性。因此,Vector开发了自己的灰盒安全测试套件,通过该套件我们进行mini-TARA测试,并在此基础上,根据资产和风险来确定攻击向量和测试重点。之所以称为灰盒,是因为我们在遵循黑盒安全测试方法的同时,也会考虑因攻击和实现方式而产生的特定风险。例如,当已知特定架构或协议时,它会招致特定的攻击,如针对CAN总线的拒绝服务(DoS)攻击。在此扎实的方法论基础上,安全工程流程范围内的安全项目得以确定并达成共识。

模糊测试

帧模糊测试

帧模糊测试用于检查设备的整体鲁棒性。为了检测系统中可能存在的、仅在接收到带有特定CAN ID的CAN报文时才会激活的静默服务,会使用CAN报文模糊测试工具,该工具能够在可配置的地址范围内生成随机的CAN报文。

信号模糊测试

使用信号模糊测试对数据库中定义的报文进行测试 ,旨在向被测设备(DUT)的应用程序软件发送伪造的信号数据,从而可能揭示出诸如重置等意外行为。目标设备的此类行为可能表明存在可被利用的软件漏洞。

渗透测试

代码质量分析

根据计划架构对已实施架构进行验证。

识别典型设计缺陷,验证源码是否符合编程规范或关键代码区域的要求。

借助工具进行的分析,不受对存在缺陷或关键性编程结构以及维护风险的怀疑影响。

尽早识别开源组件,以检查其是否符合法律需求。

收益

  • 凭借20年网络安全领域的卓越成就和最佳实践积累的全球专业知识
  • 注重实践,可立即获取模板、流程指南及我们的基准测试
  • 依托我们自有的大型安全测试实验室,提供专业技术支持
  • 精通各类标准与法规,例如ISO 21434、UNECE
  • 先进的安全工程方法,例如威胁分析与风险评估(TARA)、漏洞扫描
  • 架构与代码审查,以及静态代码分析
  • 密码学及加密素材(密钥、证书)的管理
  • 在硬件信任锚(SHE、HSM、TPM)方面的经验,如安全启动/安全刷写
  • 安全诊断概念
  • 安全的车载和车外通信
  • 入侵检测与入侵防御系统
  • 数据库及剩余总线s仿真应用
  • 全面的黑盒、灰盒和白盒测试
Technical_Article_Highlight.jpg
技术文章
《基于启发式的网络安全》在2023年6月发表于《ATZ Electronics》:本文介绍汽车网络安全领域的启发式方法,并以渗透测试为例进行了说明。相关的改进包括安全模式、自动可追溯性、定向攻击模式、威胁目录以及基于反馈的模糊测试。

反馈

“Vector Consulting Services是Claas实施网络安全工作的优秀合作伙伴。在TARA和安全工程方面,Claas从Vector团队那里获益匪浅。”

- Alexander Grossmann,经理,Claas

“感谢您对IEM&igm项目的大力支持。得益于Vector在渗透测试和模糊测试方面的专业技能与经验,我们的软件已日趋成熟。期待博格华纳与Vector未来的进一步合作。”

- Dis Wang,博格华纳中国

“Vector Consulting Services在网络安全方面为松下提供支持,展现出了卓越的专业水平。将全面的TARA整合到安全概念中的目标已成功实现。此次支持工作力度大且非常成功!”

- Michael Prantke,项目经理,Panasonic

“非常感Vector Consulting Services出色地完成全面的安全测试工作。不仅按时完成测试任务,还提供专业的建议!良好的沟通和技术专长帮助我们赢得整车厂的认可。期待下次合作!”

- Xuexin Shao,Inovance

动手实践教程

您追求卓越工程的合作伙伴
Vector Consulting Services
您追求卓越工程的合作伙伴
让我们携手为您应对工程挑战打造理想的解决方案。请联系我们的团队,探讨我们的专业辅导如何无缝融入您现有的工作流程。