DieKeyfactor Days 2027, die Konferenz für vertrauenswürdige Sicherheit, finden in San Diego statt!   Entdecken Sie, was auf Sie zukommt

ISO/SAE 21434: Wie Kryptografie und PKI dafür sorgen, dass vernetzte Fahrzeuge den gesetzlichen Anforderungen entsprechen

Einhaltung der Vorschriften

Ein modernes Auto ist ein Computer auf Rädern. Es verfügt über Dutzende elektronischer Steuergeräte (ECUs), kommuniziert drahtlos mit der Cloud und ist über V2X, Bluetooth und den OBD-Anschluss mit der Welt verbunden. Jede dieser Verbindungen stellt eine Angriffsfläche dar, und die Cybersicherheit im Automobilbereich gemäß ISO/SAE 21434 ist das Fachgebiet, das dafür sorgt, dass diese Angriffsflächen während der gesamten Lebensdauer des Fahrzeugs vertrauenswürdig bleiben.

Für Hersteller und Zulieferer ist dies keine abstrakte Angelegenheit. Die UN-Richtlinie R155 ist hier das rechtliche Instrument, und die Norm ISO/SAE 21434 bildet den technischen Rahmen, anhand dessen Hersteller diese Anforderungen erfüllen. Werden die Cybersicherheitsanforderungen nicht erfüllt, kann dies dazu führen, dass ein Fahrzeug gar nicht erst zugelassen wird.

Was die Norm ISO/SAE 21434 zur Cybersicherheit im Automobilbereich eigentlich ist

ISO/SAE 21434:2021, „Straßenfahrzeuge: Cybersicherheitstechnik“, definiert technische Anforderungen für das Management von Cybersicherheitsrisiken über den gesamten Lebenszyklus eines Fahrzeugs hinweg. Dieser Lebenszyklus umfasst die Konzeptphase, die Produktentwicklung, die Produktion, den Betrieb, die Wartung und die Stilllegung.

Die Norm ist von Bedeutung, da sie den anerkannten technischen Rahmen für die UNECE-Regelung UN R155 bildet. Die UN R155 gilt seit Juli 2022 für neue Fahrzeugtypen und seit Juli 2024 für alle neuen Fahrzeuge, die in den anwendenden Märkten – darunter die EU, das Vereinigte Königreich, Japan und Südkorea – hergestellt werden. Sie schreibt zwei getrennte Anforderungen vor: ein zertifiziertes Cybersicherheits-Managementsystem (CSMS) und eine Cybersicherheits-Typgenehmigung für jeden Fahrzeugtyp. Sie hat nur in den Vertragsparteien Rechtskraft, die sie übernommen haben; die Vereinigten Staaten und China fallen daher nicht darunter. Zu den betroffenen externen Schnittstellen gehören V2X, Bluetooth und OBD-Anschlüsse.

In der Praxis bietet die Norm ISO/SAE 21434 Ingenieuren eine einheitliche Methode, um nachzuweisen, dass Cybersicherheit bereits bei der Entwicklung berücksichtigt und nicht erst nachträglich hinzugefügt wurde. Genau diesen Nachweis verlangen Aufsichtsbehörden und Prüfer der Erstausrüster.

Wer muss die Vorschriften einhalten?

Die Norm ISO/SAE 21434 gilt für die gesamte Lieferkette, nicht nur für den Automobilhersteller.

  • Die Erstausrüster verfügen über das für die UN-R155-Typgenehmigung erforderliche organisatorische Cybersicherheits-Managementsystem (CSMS).
  • Tier-1- und Tier-2-Zulieferer fertigen die Steuergeräte und Komponenten, legen Nachweise zur Cybersicherheit vor und erfüllen die vom OEM festgelegten Schnittstellenvereinbarungen.
  • Aftermarket- und Telematikanbieter stellen OTA-Updates und vernetzte Dienste für Fahrzeuge bereit, die bereits im Einsatz sind.

Da sich die Verpflichtungen über alle Verträge hinweg erstrecken, wird eine Lücke auf einer beliebigen Ebene zum Problem für alle.

Warum das wichtig ist: Der Marktzugang steht auf dem Spiel

Die Nichteinhaltung der UN-Richtlinie R155 ist ein Problem beim Marktzugang und keine bloße administrative Unannehmlichkeit. Einem Fahrzeug, das die erforderlichen Anforderungen an die Cybersicherheit nicht nachweisen kann, kann die Typgenehmigung verweigert oder der Verkauf auf den UNECE-Märkten untersagt werden.

OEMs geben diese Anforderungen zunehmend vertraglich an ihre Tier-1- und Tier-2-Zulieferer weiter. Ein Zulieferer, der keine Nachweise über seine Maßnahmen zur Cybersicherheit vorlegen kann, läuft Gefahr, den Auftrag zu verlieren.

Zudem gibt es ein für die Automobilbranche spezifisches „Long-Tail“-Problem. Fahrzeuge bleiben in der Regel 15 Jahre oder länger im Einsatz. Entscheidungen hinsichtlich Kryptografie und Schlüsselverwaltung, die bereits am Fließband getroffen werden, müssen über die gesamte Nutzungsdauer des Fahrzeugs hinweg sicher bleiben.

TARA: Die Risikomethodik als Kernstück

Die in Abschnitt 15 definierte Bedrohungsanalyse und Risikobewertung (TARA) ist die Kernmethodik der Norm. Sie bietet Teams einen wiederholbaren Ansatz, um zu entscheiden, worauf sich die Maßnahmen zur Cybersicherheit konzentrieren sollten.

Eine TARA umfasst die Identifizierung von Ressourcen, die Ermittlung von Bedrohungsszenarien, die Bewertung der Auswirkungen, die Analyse von Angriffspfaden und die Risikobewertung. Sie wird auf alle für die Cybersicherheit relevanten Komponenten angewendet, darunter Steuergeräte, Fahrzeugbusse und externe Schnittstellen.

Das Ergebnis ist kein Richtlinienpapier. Es handelt sich um eine nach Prioritäten geordnete Übersicht über Risiken, die den Entwicklern aufzeigt, welche kryptografischen Sicherheitsmaßnahmen für die einzelnen Elemente tatsächlich erforderlich sind.

Die Kryptografie hinter der Einhaltung der Norm ISO/SAE 21434

Die meisten Empfehlungen eines TARA beziehen sich auf Kryptografie und Schlüsselverwaltung. Im Folgenden sind die sechs Kontrollbereiche aufgeführt, die in Programmen der Automobilbranche das größte Gewicht haben, sowie das entsprechende Produkt von „ Keyfactor “, das den jeweiligen Bereich unterstützt.

Sichere Kommunikation an Bord

Abschnitt 9 (Konzept) legt Ziele für die Cybersicherheit fest, und Abschnitt 10 (Produktentwicklung) setzt diese in Anforderungen um. Die authentifizierte Kommunikation im Fahrzeug ist eher ein allgemeines Ergebnis als eine ausdrücklich festgelegte Anforderung der Norm. Die auf Zertifikaten und Nachrichtenauthentifizierungscodes basierende Authentifizierung, die auf AUTOSAR SecOC abgestimmt ist, überprüft den Datenverkehr auf Fahrzeugbussen wie CAN und Ethernet. Dadurch wird verhindert, dass ein böswilliger Knoten Nachrichten in den Bus einschleust. EJBCA stellt die dafür erforderlichen Zertifikate aus und verwaltet sie.

Bereitstellung von ECU- und Gerätekennungen

Sofern eine TARA dies vorschreibt, regelt Abschnitt 10 die Entwicklung einer eindeutigen kryptografischen Identität pro ECU, und Abschnitt 12 (Produktion) regelt deren Bereitstellung, ohne Schwachstellen in die Produktionslinie einzuführen. Diese Identität ermöglicht später die authentifizierte Kommunikation und vertrauenswürdige Diagnosen. „ EJBCA “ integriert zertifikatsbasierte Identitäten in große Flotten vernetzter Geräte im Produktionsmaßstab.

Sichere software und Firmware-Updates

Abschnitt 10 befasst sich zudem mit der Gestaltung der Signierung und Verifizierung, während Abschnitt 13 (Betrieb und Wartung) die Reaktion auf Cybersicherheitsvorfälle sowie die Aufrechterhaltung der Cybersicherheit während und nach Updates behandelt. Firmware- und OTA-Update-Pakete sollten vor der Installation auf einer ECU kryptografisch signiert und verifiziert werden. Anhand dieser Verifizierung erkennt ein Fahrzeug, dass ein Update echt und unverfälscht ist. SignServer und Signum decken den Bereich der Signierung in diesem Prozess ab. Software -Updates fallen unter eine separate Verordnung, die UN-R156, die ein „ Software -Update-Management-System“ sowie RXSWIN-Identifikatoren vorschreibt. In der EU wurden sowohl R155 als auch R156 durch die Verordnung (EU) 2019/2144 zu Voraussetzungen für die Typgenehmigung.

Kryptografische Schlüsselverwaltung über den gesamten Lebenszyklus des Fahrzeugs hinweg

Paragraf 8 (kontinuierliche Cybersicherheitsmaßnahmen) und Paragraf 13 (Betrieb und Wartung) regeln die langfristige Verwaltung der Schlüssel und setzen die in Paragraf 15 getroffenen Entscheidungen zum Risikomanagement um. ECU-Schlüssel und Zertifikate müssen von der Produktion bis hin zu einer Betriebsdauer von 15 oder mehr Jahren verwaltet werden, einschließlich Sperrung und Schlüsselneugenerierung. Keyfactor Command verwaltet den Lebenszyklus dieser Zertifikate und Schlüssel für die gesamte Flotte.

V2X und Authentifizierung über externe Schnittstellen

Abschnitt 9 befasst sich mit Bedrohungsszenarien für externe Schnittstellen in der Konzeptphase. PKI-gestützte Zertifikate authentifizieren V2X-Nachrichten und andere externe Verbindungen, sodass das Fahrzeug den empfangenen Daten vertrauen kann. Die „ EJBCA “ stellt die PKI bereit, auf der diese Zertifikate basieren.

Bestandsaufnahme der kryptografischen Komponenten

Abschnitt 7 befasst sich mit dezentralen Cybersicherheitsmaßnahmen, darunter die Cybersicherheits-Schnittstellenvereinbarung und die Bewertung der Cybersicherheitskompetenz von Zulieferern. Eine genaue Bestandsaufnahme der kryptografischen Bibliotheken und Algorithmen in Steuergeräten und Zulieferkomponenten unterstützt sowohl die TARA- als auch die OEM-Audits. Keyfactor AgileSec ermittelt und katalogisiert diesen kryptografischen Fußabdruck.

Vorbereitung auf die Prüfung

Die Konformität mit ISO/SAE 21434 wird durch CSMS-Audits und Cybersicherheitsbewertungen auf Produktebene überprüft. Die Prüfer konzentrieren sich dabei auf dokumentierte technische Nachweise und nicht allein auf Grundsatzerklärungen. Sechs Prüfkriterien unterscheiden in der Regel zwischen Programmen, die die Anforderungen erfüllen, und solchen, die ins Stocken geraten.

  1. TARA-Abdeckung für alle für die Cybersicherheit relevanten Komponenten, einschließlich Steuergeräte, Busse und externe Schnittstellen.
  2. Nachweis der Identitätszuweisung für die ECU: Eine eindeutige Identität pro ECU bei der Herstellung, kein gemeinsamer Flottenschlüssel.
  3. Eine signierte Update-Pipeline, bei der Firmware- und OTA-Updates vor der Installation signiert und verifiziert werden.
  4. Umfassendes Lebenszyklusmanagement über eine Betriebsdauer von mehr als 15 Jahren, einschließlich Rotation, Neuvergabe von Schlüsseln und Sperrung.
  5. Vereinbarungen zur Cybersicherheit mit Lieferanten, in denen kryptografische Anforderungen und Nachweise für Arbeitsergebnisse festgelegt sind.
  6. Übereinstimmung des CSMS mit der UN-Richtlinie R155, gestützt durch dokumentierte technische Nachweise gemäß ISO/SAE 21434.

Wenn Sie diese Nachweise auf Verlangen vorlegen können, wird die Prüfung eher zu einer Formalität als zu einer Stresssituation.

Der Post-Quanten-Horizont

Ein Fahrzeug, das heute gebaut wird, wird noch immer auf den Straßen unterwegs sein, wenn die heutigen Public-Key-Algorithmen ausgemustert werden. NIST IR 8547, derzeit noch ein erster öffentlicher Entwurf, schlägt vor, Algorithmen mit einer Schlüssellänge von 112 Bit wie RSA-2048 und ECDSA P-256 nach 2030 als veraltet einzustufen und alle quantenangreifbaren Public-Key-Algorithmen nach 2035 zu verbieten. Viele der heute verkauften Autos werden beide Zeitpunkte überdauern.

Das Risiko betrifft nicht nur die Zukunft. Heute verschlüsselte Daten können bereits jetzt erfasst und später entschlüsselt werden, sodass die Vertraulichkeitsdauer der Daten die eigentliche Frist darstellt. Größere Post-Quanten-Algorithmen bringen zudem praktische Einschränkungen für ressourcenbeschränkte Steuergeräte mit sich, was im allgemeinen branchenweiten Kontext bei der Planung berücksichtigt werden sollte.

Die Antwort lautet „kryptografische Agilität“: die Fähigkeit, auf Flottenebene Schlüssel zu rotieren, neu auszugeben und neu zu generieren. Hybride Konstruktionen, die einen zugelassenen postquantenalgorithmus mit einem klassischen Algorithmus kombinieren, fallen nicht unter das Verbot ab 2035, was sie zu einer praktischen Überbrückungslösung während der Migration macht.

Wie Keyfactor helfen Keyfactor

Keyfactor entspricht direkt den Anforderungen der Norm ISO/SAE 21434 an die kryptografische Sicherheit. EJBCA bietet eine PKI für die Identitätsvergabe an Steuergeräte, sichere Kommunikation im Fahrzeug sowie die Authentifizierung bei V2X und externen Schnittstellen. SignServer und Signum signiert Firmware und OTA-Updates. Keyfactor Command verwaltet den Lebenszyklus von Schlüsseln und Zertifikaten über die gesamte Lebensdauer des Fahrzeugs hinweg, und AgileSec erfasst die dahinterstehenden kryptografischen Komponenten.

Diese Produkte sind über die „ Keyfactor Trust Control Plane“ miteinander verbunden. Diese überwacht, analysiert, stellt bereit, koordiniert und verwaltet alle kryptografischen Ressourcen und Maschinenidentitäten, sodass die von jedem System angeforderten Nachweise aus einem einzigen Datensystem stammen und nicht mehr mühsam aus verschiedenen Teams und Tabellen zusammengetragen werden müssen.

Fazit und nächste Schritte

Die Einhaltung der Norm ISO/SAE 21434 ist eine fortlaufende Betriebsfähigkeit und kein einmaliges Projekt. Programme, die die gesetzlichen Anforderungen erfüllen, betrachten Kryptografie als „lebende Infrastruktur“: Sie beobachten, analysieren, bereitstellen, koordinieren und steuern sie kontinuierlich.

Jetzt ist ein guter Zeitpunkt, um Ihre aktuelle Sicherheitslage im Bereich der Kfz-Kryptografie sowie die Nachweise, die Sie derzeit vorlegen könnten, zu bewerten. Um zu erfahren, wie „ Keyfactor “ die Nachweise gemäß ISO/SAE 21434 und UN R155 über den gesamten Fahrzeuglebenszyklus hinweg unterstützt, fordern Sie eine Demo an.

Haben Sie Fragen zu ISO/SAE 21434? Wir haben die Antworten.

Was ist ISO/SAE 21434?
ISO/SAE 21434:2021 ist die Norm „Straßenfahrzeuge: Cybersicherheit – Technische Anforderungen“. Sie definiert technische Anforderungen für das Management von Cybersicherheitsrisiken über den gesamten Lebenszyklus eines Fahrzeugs hinweg, von der Konzeption und Entwicklung bis hin zum Betrieb, zur Wartung und zur Stilllegung.

Inwiefern steht die Norm ISO/SAE 21434 mit der UN-Richtlinie R155 in Zusammenhang?
Die Norm ISO/SAE 21434 ist das anerkannte technische Rahmenwerk, das die UNECE-Richtlinie R155 unterstützt. Die UN-Richtlinie R155 ist eine gesetzliche Voraussetzung für die Typgenehmigung von Fahrzeugen in den UNECE-Märkten, sodass die technischen Nachweise gemäß ISO/SAE 21434 die Grundlage für diese Genehmigung bilden.

Wer muss die Norm ISO/SAE 21434 einhalten?
Die gesamte Lieferkette ist davon betroffen. Die Erstausrüster (OEMs) sind für das für die Typgenehmigung erforderliche Cybersicherheits-Managementsystem verantwortlich, Tier-1- und Tier-2-Zulieferer legen Nachweise zur Cybersicherheitstechnik vor, und Aftermarket- sowie Telematikanbieter sorgen für die Sicherheit von OTA-Updates und vernetzten Diensten.

Was passiert, wenn ein Hersteller die Vorschriften nicht einhält?
Die Nichteinhaltung der UN-Richtlinie R155 kann dazu führen, dass einem Fahrzeug die Typgenehmigung verweigert wird oder der Verkauf auf den UNECE-Märkten untersagt wird. Erstausrüster geben die Anforderungen zudem vertraglich an ihre Zulieferer weiter, sodass ein Zulieferer ohne Nachweis über die Arbeitsergebnisse den Auftrag verlieren kann.

Was bedeutet TARA in der Norm ISO/SAE 21434?
TARA steht für „Threat Analysis and Risk Assessment“ (Bedrohungsanalyse und Risikobewertung) und ist in Abschnitt 15 definiert. Das Verfahren umfasst die Identifizierung von Systemressourcen, die Ermittlung von Bedrohungsszenarien, die Bewertung der Auswirkungen, die Analyse von Angriffspfaden sowie die Risikobestimmung für jeden aspekt der Cybersicherheit.

Warum ist die 15-jährige Lebensdauer von Fahrzeugen für die Kryptografie von Bedeutung?
Fahrzeuge bleiben in der Regel 15 Jahre oder länger im Einsatz. Die bei der Herstellung getroffenen Entscheidungen hinsichtlich Kryptografie und Schlüsselverwaltung müssen über die gesamte Betriebsdauer hinweg sicher bleiben, weshalb Schlüsselrotation, Schlüsselneugenerierung und Schlüsselwiderruf unerlässlich sind.

Wie wirkt sich die Post-Quanten-Kryptografie auf Programme in der Automobilbranche aus?
RSA- und elliptische Kurven-Algorithmen sollen um das Jahr 2030 herum ausgemustert und um das Jahr 2035 herum verboten werden, doch viele der heute gebauten Fahrzeuge werden dann noch immer auf den Straßen unterwegs sein. Kryptografische Flexibilität und Hybridzertifikate ermöglichen es den Herstellern, während der Übergangsphase auf Flottenebene eine Rotation und Neuschlüsselung durchzuführen.

Inwiefern unterstützt „ Keyfactor “ die Einhaltung der Norm ISO/SAE 21434?
„
Keyfactor “ entspricht den kryptografischen Kontrollmechanismen der Norm: EJBCA für die ECU-Identität und die V2X-Authentifizierung, SignServer und Signum für signierte Updates, Command für das Schlüssellebenszyklusmanagement sowie AgileSec für das kryptografische Inventar. Die „Trust Control Plane“ vereint diese Nachweise in einem einzigen System zur Datenerfassung.