Industrial Device & Firmware Security Assessment
Security-Assessment vernetzter und eingebetteter Produkte, von physischen Schnittstellen, Hardware-Sicherheitskontrollen und Boot-Ketten über Firmware, Protokolle, Applikationen bis zu relevanten Backend-Komponenten.
Abhängig von der Produktarchitektur verbindet das Assessment Hardware- und Firmware-Analyse mit Penetrationstesting von Protokollen, Applikationen, APIs und angebundenen Backend-Diensten.
Ein Produkt. Mehrere Vertrauensgrenzen.
Ein Produkt selten an genau einer isolierten Schicht. Debug-Zugang kann Firmware freilegen. Firmware kann Credentials enthalten. Die Geräte-Identität kann Backend-Vertrauen beeinflussen. Update-Logik kann eine ansonsten korrekte Secure-Boot-Kette untergraben.
Was wir testen
Hardware & physischer Zugang
Debug-Schnittstellen, Wartungsschnittstellen, Speicherzugriff, Flash-Extraktion, Ausleseschutz, Lifecycle-Konfiguration und hardwaregestützte Kontrollen.
Boot- & Firmware-Trust
Boot-Stufen, Secure Boot, Recovery-Pfade, Rollback, Firmware-Verifikation und privilegiertes Startverhalten.
Firmware & Embedded-Software
Dateisysteme, Binaries, Parser, Dienste, privilegierte Komponenten, versteckte Wartungslogik und exponierte Funktionalität.
Identität, Secrets & Kryptografie
Geräte-Credentials, Schlüsselmaterial, Secure Storage, Provisionierung, Signatur, Geräte-Identität und kryptografische Vertrauensentscheidungen.
Protokolle & Schnittstellen
Proprietäre Protokolle, Authentisierung, State-Handling, Pairing, RF wo relevant, und Protokoll-Reverse-Engineering.
Applikationen & Backend-Pfade
Management-Applikationen, APIs und angebundene Dienste, wo sie die Sicherheit des Produkts beeinflussen.
Die konkrete Prüffläche folgt der Produktarchitektur. Nicht jedes Assessment braucht jede Schicht.
Die spannenden Befunde liegen oft zwischen den Schichten.
Debug → Firmware → Backend
Eine Wartungsschnittstelle legt Firmware offen. Extrahierte Credentials ermöglichen Zugriff auf eine interne Produkt-API. Das Problem ist nicht mehr nur „Debug-Zugang“.
Update → Boot → Persistente Kompromittierung
Das Update-Paket ist signiert, aber der Recovery-Pfad akzeptiert ein älteres gültiges Image. Ein Rollback-Pfad führt einen bekannten angreifbaren Zustand wieder ein.
Geräte-Identität → Fleet-Impact
Credentials, die ein einzelnes Gerät identifizieren sollen, sind geteilt oder klonbar. Eine lokale Produktschwäche wird zum Flotten- oder Backend-Vertrauensproblem.
Was am Gerät passiert, während wir es haben.
Ihr Gerät wird geöffnet, dokumentiert und auf seine Schnittstellen hin vermessen: Debug-Zugänge wie UART und JTAG, Speicherbusse wie SPI, Drahtlosverbindungen wie Bluetooth LE und Thread. Was existiert, was ist offen, was verrät der Zustand über die Produktionsversion?
Wir extrahieren die Firmware, wo der Schutz sie nicht zurückhält, und analysieren Boot-Kette, Update-Pfad und Ablage der Schlüssel. Am Logic Analyzer verfolgen wir, was das Gerät in den ersten Millisekunden nach dem Einschalten tatsächlich verifiziert. Verbindungen zu Backend-Diensten begleiten wir bis in die Protokollebene.
Eingriffe, die Geräte beschädigen können, etwa das Entfernen eines Speicherbausteins, erfolgen nur mit Ihrer schriftlichen Freigabe. Jeder Schritt wird dokumentiert. Ihr Gerät bleibt Ihr Gerät, zurückgegeben mit Abschlussprotokoll zum Gerätezustand.
Werkzeuge: Logic Analyzer · SPI/JTAG-Programmer · BLE/Thread-Sniffer · ChipWhisperer für Side-Channel-Analysen bei vereinbartem Bedarf. Je nach Prüfumfang: EM-Fault-Injektion, hochbandige Oszilloskopie, EM-Nahfeldanalyse; Decapsulation und Röntgen in Zusammenarbeit mit spezialisierten Partnern.
Der Umfang folgt der Produktarchitektur.
Architektur
Produktarchitektur, Hardware-Plattform, Boot-Ablauf, Update-Pfad, Protokolle, Applikationen und angebundene Dienste.
Angreifer-Annahmen
Physischer Zugang, Netzwerkzugang, Credentials, Produktmuster, Firmware-Images, Source Code oder andere vereinbarte Startbedingungen.
Technische Tiefe
Wir wählen die Methoden, die die tatsächliche Sicherheitsfrage beantworten, statt das Produkt in eine feste Checkliste zu zwingen.
Ein vollständiges Architektur-Paket ist vor dem ersten Gespräch nicht erforderlich.
Was Sie erhalten
Reproduzierbare Befunde
Schritte, Nachweise und betroffene Komponenten, ausreichend, damit Engineering-Teams das Problem reproduzieren können.
Technische Auswirkung
Was die Schwäche unter den vereinbarten Angreifer-Annahmen tatsächlich ermöglicht.
Attack-Path-Kontext
Wie Befunde über die Produktschichten zusammenwirken, statt isolierter Scanner-Beobachtungen.
Remediation & Retest
Technischer Remediation-Kontext und Verifikation der Fixes gegen den ursprünglichen Angriffspfad, soweit Retesting im Umfang liegt.
- ACCESS
- physisches Gerät
- PATH
- recovery → signiertes Legacy-Image → angreifbarer Dienst
- IMPACT
- persistente Ausführung angreifbarer Firmware
- STATUS
- reproduzierbar
Wann dieses Assessment passt
Soll das Assessment eine regulatorische Anforderung stützen?
Wo erforderlich, lassen sich Assessment-Umfang und Befunde auf relevante technische Anforderungen aus CRA, EN 18031 und IEC 62443 mappen.
Dr. Ewan Fleischmann
22+ Jahre IT-Security · PhD Kryptografie · OSCP · OSCE · CISSP
Sie bauen ein Produkt, das ernsthaften Security-Testing braucht?
Sagen Sie uns, was Sie bauen, in welcher Phase es steht und was getestet werden soll. Der Umfang folgt aus dem Produkt.