
























Die zunehmende Verbreitung von digitalen Geräten in allen Lebensbereichen sowie die stark ansteigende Zahl an Angriffen auf solche Systeme macht robuste Sicherheitstests dieser Systeme immer relevanter. Gleichzeitig erhöht die EU-Verordnung zur Cyber-Resilienz (Cyber Resilience Act, CRA) den Druck auf Hersteller, nachweislich wirksame Sicherheitsmaßnahmen zu implementieren. Ab 2027 müssen Produkte mit digitalen Elementen, die neu auf den EU-Markt kommen, grundlegende Sicherheitsanforderungen erfüllen und über ein strukturiertes Schwachstellenmanagement verfügen.
Traditionelle Testmethoden stoßen hier oft an ihre Grenzen. Sie sind häufig zu isoliert und liefern keine durchgängige Evidenz für Konformität und Sicherheit über den gesamten Produktlebenszyklus. Im europäischen Forschungsprojekt DOSS (Design And Operation Of Secure IoT Supply Chain) wurde von Fraunhofer FOKUS eine integrierte Methodik entwickelt, die Sicherheitsanalysetechniken miteinander kombiniert und nahtlos in bestehende Entwicklungs- und Bereitstellungsprozesse einbindet.
Security-Tests gelten oft als Spezialdisziplin neben der klassischen Testautomatisierung. Eine neue Methodik integriert automatisiert statische und dynamische Security-Tests, reduziert Falschmeldungen (False-Positives) und überprüft Patches vor Release auf Vollständigkeit. Der Beitrag beschreibt die von spezifischen Werkzeugen unabhängige Methodik, die von Fraunhofer FOKUS im DOSS-Projekt entwickelt und validiert wurde.
Der Ansatz kombiniert statische und dynamische Analysetechniken und nutzt KI, um Schwachstellen frühzeitig zu erkennen und gezielt zu verifizieren. Zudem kommen dynamische Analysen zur Validierung von Sicherheitspatches zum Einsatz, die insbesondere zur Erfüllung der CRA-Anforderungen relevant sind. Die Ergebnisse werden in maschinenlesbarer Form aufbereitet, sodass sie im Rahmen von Lieferketten und Zertifizierungsprozessen wiederverwendet werden können.
Das war die Leseprobe unseres heise-Plus-Artikels "Security-Tests automatisieren: Von der Code-Analyse bis zur Patch-Validierung". Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.
此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。