IoTセキュリティテスト
概要
IoT侵入テストとIoTセキュリティテストは、コネクテッドデバイスと、それらが通信するネットワークを保護し、物理的なハードウェア、その上で動作するファームウェア、利用する無線およびネットワークのリンク、ならびに通信先のコンパニオンアプリやクラウドサービスにまたがります。IoTセキュリティテストは、ハードウェア、ファームウェア、無線およびネットワーク通信、コンパニオンアプリ、クラウドAPIを含む、エコシステム全体にわたってコネクテッドデバイスを評価します。
方法論&標準
各実施は、ハードウェア、ファームウェア、無線、コンパニオンアプリ、クラウドにわたる攻撃対象領域全体を定義するスコープ策定フェーズから始まり、テスト開始前に適切なインターフェースと標準が合意されます。作業はOWASP IoT Top 10、OWASP IoT Security Testing Guide(ISTG)、OWASP Firmware Security Testing Methodology(FSTM)に準拠し、EU CRAおよびUK PSTI向けにETSI EN 303 645にマッピングされます。
含まれる内容
提供される成果物
よくある質問
はい。ハードウェアインターフェースのテスト、ファームウェアの抽出、参照用の保管ができるよう、理想的には2、3台のユニットと、コンパニオンアプリおよびクラウドの詳細が必要です。
はい。当社の結果と証明書は、EU Cyber Resilience ActとUK Product Security and Telecommunications Infrastructure制度の両方を支える技術標準であるETSI EN 303 645に直接マッピングされます。レポートは、コンプライアンスまたは適合性評価のプロセスにおける裏付け証拠として利用でき、セキュリティに関する主張のための、文書化された独立した根拠を提供します。
まず、デバイスの攻撃対象領域全体(ハードウェアインターフェース、ファームウェア、無線プロトコル、コンパニオンアプリ、クラウドAPI)をマッピングし、最も標的になりやすい信頼境界を特定する、スコープ策定と脅威モデリングのセッションから始めます。そこから、どのインターフェース、無線、標準をスコープに含めるかを合意し、製品にとって実際のリスクをもたらす経路にテストを集中させます。テスト開始前に、スコープと攻撃対象領域を書面で受け取ります。
