DNV ビジネス・アシュアランス・ジャパン home お問合わせ
無料セミナー トレーニング
Service / Product Cybersecurity & Penetration Testing

製品セキュリティ評価

コネクテッド製品・組込み機器・車載システム・産業機器・IoT機器の
サイバーセキュリティリスクに関して製品の特性に合わせた実効性のある対策をご支援します。

脆弱性探査 ペネトレーションテスト シナリオ評価 実効性のある対策検討
INTRODUCTION
01 / 背景
製品の停止
Outage
サービス停止
誤動作
Malfunction
意図せぬ挙動
情報漏えい
Leakage
情報・資産
不正操作
Unauthorized
乗っ取り・改ざん
02 / REGULATIONS
NOTE

適用範囲は製品分野・販売地域により異なります。

UN-R155
車両型式認証における
サイバーセキュリティ要件
AUTOMOTIVE / TYPE-APPROVAL
ISO/SAE 21434
道路車両—サイバーセキュリティ
エンジニアリング
AUTOMOTIVE / PROCESS
CRA
EU サイバーレジリエンス法
デジタル要素を含む製品
EU / HORIZONTAL
RED
EU 無線機器指令
サイバーセキュリティ関連要件
EU / WIRELESS
PSTI
UK 製品セキュリティ法
消費者向けコネクテッド製品
UK / CONSUMER IoT
03 / 開発課題
Issue.01

設計上のセキュリティ要求が、実装上どこまで有効に機能しているか確認できていない。

Issue.02

通信インターフェース、診断機能、アップデート機能、認証機能などに潜在的な弱点が残っている。

Issue.03

OSS、サードパーティ部品、外部委託開発部分のリスクを十分に把握できていない。

Issue.04

開発終盤で脆弱性が発見され、対策コストや日程影響が大きくなる。

Issue.05

顧客監査、型式認証、規格対応に向けたテスト証跡が不足している。

Issue.06

攻撃者視点での現実的なリスク評価ができていない。

04 / APPROACH
05 / STEPS
STEP 01
評価対象と攻撃面を明確にする

通信インターフェース、外部ポート、無線機能、診断機能、管理機能、クラウド連携などを整理する。

STEP 02
攻撃シナリオを定義する

想定攻撃者、攻撃経路、攻撃目的、成功条件を明確にする。

STEP 03
既知脆弱性と設定不備を確認する

使用ソフトウェア、OSS、サービス、認証設定、暗号設定などを確認する。

STEP 04
実機・実環境でテストを実施する

仕様書・設計書だけでは確認できない実装上の弱点を検証する。

STEP 05
検出事項をリスクベースで整理する

影響度、悪用可能性、再現性、対策優先度を明確にする。

STEP 06
是正と再評価を行う

対策後の有効性確認を実施し、監査・認証・顧客説明に利用できる証跡を整える。

06 / OUR SERVICES
S.01
製品脆弱性探査
  • ネットワーク、サービス、ポート、プロトコル、既知脆弱性の確認
  • OSS・ミドルウェア・設定情報に基づく脆弱性確認
  • 製品仕様・構成情報に基づく攻撃面の整理
S.02
ペネトレーションテスト
  • 実機、評価環境、検証用システムを対象とした攻撃者視点のテスト
  • 認証・認可、通信、入力処理、アップデート、診断機能などの検証
  • 攻撃シナリオに基づく侵入可能性・影響範囲の確認
S.03
組込み・車載・IoT製品向け評価
  • ECU、ゲートウェイ、通信モジュール、制御機器、IoTデバイス等の評価
  • CAN、Ethernet、Wi-Fi、Bluetooth、USB、診断通信などのインターフェース確認
  • ファームウェア、設定、ログ、デバッグ機能等の確認
S.04
報告書作成・是正支援
  • 検出事項、再現手順、リスク評価、対策案を含む報告書の作成
  • 開発部門・品質保証部門・顧客説明向けの技術的整理
  • 対策後の再テスト、証跡整理、規格・顧客要求への対応支援
07 / WHO NEEDS
T.01製品開発部門
T.02品質保証部門
T.03サイバーセキュリティ部門
T.04PSIRT/SIRT部門
T.05組込み・車載・産業・IoT機器メーカー
T.06顧客からセキュリティ評価を求められている
サプライヤ
CONTACT INFORMATION
▲ページの先頭に戻る