Gemeinsames Schwachstellenmanagement für OEMs und Tier-1-Zulieferer: Normkonform sicher – von Anfang an

Die Grenzen zwischen OEMs und Tier-1-Zulieferern verschwimmen, der Druck durch Cybergefahren steigt. Traditionell verfolgten beide Parteien insbesondere beim Schwachstellenmanagement von Fahrzeugen unterschiedliche Prioritäten. Für einen wirksameren Schutz gegen Cyberattacken in einer immer stärker vernetzten Automobilbranche müssen OEMs und Tier-1-Zulieferer nun ihr Schwachstellenmanagement anhand von konkreten Maßnahmen harmonisieren – um auch in Zukunft die gängigen Normen und Standards zu erfüllen.

Tel Aviv / Berlin, 04.08.2022 /

Für OEMs und Tier-1-Zulieferer liefern internationale Vorschriften wie die „UN Regulation No. 155 – Cyber security and cyber security management system“ zusätzlich zu Normen wie der ISO/SAE 21424 einen konkreten Rahmen, um ihr Bemühen um mehr Cybersicherheit bereits zu Beginn der Fahrzeugentwicklung zu bündeln. Konkret verpflichtet diese Regelung beide Parteien dazu, ein Schwachstellenmanagement einzuführen. In der Praxis wurde diese Thematik unterschiedlich gehandhabt.

In der Softwareentwicklung verschwimmen die Grenzen

Die Entwicklung der Softwarekomponenten für die Fahrzeugsteuerung (Electronic Control Units, kurz: ECU) war lange Zeit Domäne der Tier-1-Zulieferer; entsprechend fiel ihnen der Großteil der Verantwortung für das Schwachstellenmanagement an dieser Stelle zuteil. Die OEMs verfolgten in ihrer Funktion als Integratoren der Steuergeräte einen eher systemischen Blick auf die Cybersicherheit des Fahrzeugs als Ganzes. Da sich immer mehr OEMs langfristig auch als Service-Anbieter verstehen, investieren sie zunehmend in die Entwicklung einer eigenen proprietären Software. Viele OEM-Gruppen schließen sich in entsprechenden Organisationen zusammen, beispielsweise in der Stellantis SWX-Initiative, Volkswagen CARIAD und anderen, und entwickeln gemeinsam nutzbare Betriebssysteme für Fahrzeuge. Umgekehrt verpflichten OEMs Tier-1-Zulieferer zunehmend, ausgewählte Softwareanwendungen von Dritten zu integrieren.

Unabhängig von der genauen Rollenverteilung gilt: Je früher im Fahrzeugentwicklungsprozess Schwachstellen entdeckt und behoben werden, desto weniger Zeit und Ressourcen werden gebunden. Um Kosten und Verzögerungen durch aufwändige Überarbeitungen kurz vor der Auslieferung zu vermeiden, liegt es im Interesse beider Parteien, ihr Schwachstellenmanagement zu harmonisieren.

Professionelle Harmonisierung des Schwachstellenmanagements

Die Harmonisierung beginnt damit, dass sich sowohl OEMS als auch Tier-1-Zulieferer konsequent an den Secure Software Development Life Cycle (SecSDLC) halten. Im Rahmen dieses Verfahrens wird kontinuierlich überprüft, ob kritische oder größeren CVEs (Common Vulnerability and Exposure) vorliegen. Ferner müssen die OEMs ihre Tier-1-Zulieferer auf Standards wie A-SPICE (Automotive Software Performance Improvement and Capability Determination) und ISO/SAE 21434 verpflichten – und sich regelmäßig vergewissern, dass sie diese Standards einhalten, beispielsweise anhand von einer lückenlosen Dokumentation. Tier-1-Zulieferer müssen die OEMs sofort informieren, wenn sie eine kritische oder schwere Schwachstelle entdecken, und einen Plan zur Schadensbegrenzung vorschlagen.

OEMs und Tier-1-Zulieferer müssen die gesamte Software Bill of Materials (SBOM) aktuell dokumentieren, einschließlich aller Komponenten Dritter. Diese SBOM sollte über eine Standard-API (Application Programming Interface) wie SPDX (Software Package Data Exchange), CycloneDX oder SWID (SoftWare Identification) an das Asset-Management-System des OEM übermittelt werden.  An ebendieser Schnittstelle hat die Automobilbranche noch einiges aufzuholen. Derzeit sind die SBOM-Informationen, die von Tier-1-Zulieferern zur Verfügung gestellt werden, meist unvollständig, nicht aktuell und ohne Standardschnittstellen erstellt.

Damit die Empfehlung zur Harmonisierung des Schwachstellenmanagements keine Idealvorstellung bleibt, unterstützen erfahrene Cybersecurity-Dienstleister wie CYMOTIVE OEMs und Tier-1-Zulieferer durch ihre jahrelange Expertise sowie eine automatisierte Lösung für das Schnittstellenmanagement. Durch eine professionelle Herangehensweise an diese Thematik können die beiden Parteien ihrer Rolle als erste Bastion der Cybersicherheit in der Fahrzeugentwicklung mühelos gerecht werden – unter der Einhaltung aller gängigen Normen, Budgets und Liefertermine.

Jetzt teilen:

Über CYMOTIVE Technologies GmbH

Das in Tel Aviv/Berlin ansässige Unternehmen CYMOTIVE Technologies entwickelt innovative End-to-End-Sicherheitslösungen zum Schutz der heutigen und zukünftigen Smart Mobility vor Cyberbedrohungen. CYMOTIVE-Kunden, Automobilhersteller und Tier-1-Zulieferer, profitieren von ganzheitlichen Sicherheitslösungen, die das gesamte digitale Ökosystem eines Fahrzeugs in jeder Phase seines Lebenszyklus abdecken. Das Unternehmen wird von den hochkarätigen israelischen Sicherheitsexperten Yuval Diskin, Tsafrir Kats und Dr. Tamir Bechor geleitet. Derzeit beschäftigt das Unternehmen 120 Sicherheitsexperten an drei Standorten in Israel und Deutschland und wächst stetig. Weitere Informationen finden Sie unter https://www.cymotive.com/de.

CYMOTIVE Technologies GmbH auf:

Pressekontakt CYMOTIVE Technologies GmbH

Susan Friedman Becker
Marketing Manager
susan.becker@cymotive.com
CYMOTIVE Technologies LTD
Yigal Alon St. 94
Tel-Aviv, Israel, 6789155

Kontakt PR-Agentur

Schwartz Public Relations
Sendlinger Straße 42A
D-80331 München

Stephanie Thoma
Tel.: +49 (0) 89 211 871 46
E-Mail: st@schwartzpr.de

Louisa Struif
Tel.: +49 (0) 89 211 871 59
E-Mail: ls@schwartzpr.de

Downloads

Klicken Sie auf ein Bild, um eine große Version des Bildes anzuzeigen (und dann Download per Rechtsklick).

    Weitere Beiträge
    des Kunden