Termin vereinbaren

IoT-Pentesting: Angriffsflächen vernetzter Geräte

Vernetzte Produkte sind keine reinen Softwaresysteme: Sie bestehen aus Platine, Firmware, Funkstrecke, Cloud-Backend und App. Ein IoT-Pentest prüft diese Ebenen zusammenhängend – dort, wo Angreifende ansetzen.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

5Angriffsflächen: Platine, Firmware, Funkstrecke, Cloud-Backend, App
13Themenbereiche der Consumer-IoT-Baseline ETSI EN 303 645
9Phasen der OWASP FSTM – von Informationsbeschaffung bis Verifikation
1Gerät genügt: extrahierte Schlüssel wirken häufig flottenweit

Bei vernetzten Geräten liegt die Angriffsfläche nicht nur im Netzwerk, sondern auch in der Hardware: Wer ein Gerät physisch in der Hand hält, kann Debug-Schnittstellen ansprechen, Flash-Speicher auslesen und die Firmware analysieren. Aus einem einzigen Gerät extrahierte Zugangsdaten oder Signaturschlüssel wirken dabei häufig über die gesamte Flotte hinweg. Für die fachliche Strukturierung solcher Prüfungen existieren etablierte Kataloge – der OWASP IoT Security Verification Standard (ISVS) für Anforderungen, der OWASP IoT Security Testing Guide (ISTG) für die Testdurchführung und ETSI EN 303 645 als Baseline für Consumer-IoT. Regulatorisch ist das Thema seit dem 1. August 2025 über den Delegated Act zur Funkanlagenrichtlinie verbindlich und geht ab dem 11. Dezember 2027 im Cyber Resilience Act auf.

Vom Prüfkatalog zur Pflicht

Fünf Daten setzen den Rahmen — Meilenstein antippen für Details.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Fünf Angriffsflächen, ein Ökosystem

Jede Ebene entspricht einer Anforderungskategorie des OWASP ISVS — Tab wählen.

Hardware Platform
  • Serielle Konsolen (UART) geben in der Praxis häufig Bootlogs, Bootloader-Zugriff oder eine unzureichend geschützte Shell frei.
  • Debug-Schnittstellen wie JTAG oder SWD erlauben je nach Sperrzustand des Controllers das Anhalten der CPU sowie Lese- und Schreibzugriffe auf den Speicher.
  • Geprüft wird, ob Debug-Ports produktiv deaktiviert bzw. authentifiziert sind, ob Secure Boot greift und ob sensible Parameter verschlüsselt oder in einem geschützten Element abgelegt sind.
UARTJTAGSWDSPII2CSecure Boot

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

ETSI · 2024

ETSI EN 303 645 V3.1.3 (2024-09), CYBER; Cyber Security for Consumer Internet of Things: Baseline Requirements

Aktuelle Baseline für Consumer-IoT mit 13 Themenbereichen und ergänzendem Kapitel zu Datenschutzbestimmungen; Referenz für Geräteanforderungen im Pentest.

ETSI · 2025

ETSI TS 103 701 V2.1.1 (2025-05), Cyber Security (CYBER); Cyber Security for Consumer Internet of Things: Conformance Assessment of Baseline Requirements

Bewertungsmethodik mit Testfällen je Provision der EN 303 645; vom BSI zusammen mit der Norm dem IT-Sicherheitskennzeichen zugrunde gelegt.

OWASP Foundation · 2020

OWASP IoT Security Verification Standard (ISVS), Pre-Release 1.0RC

Anforderungskatalog in fünf Kategorien (IoT Ecosystem, User Space Application, Software Platform, Communication, Hardware Platform); Grundlage für Prüfumfang und Self-Assessment.

OWASP Foundation · 2024

OWASP IoT Security Testing Guide (ISTG) 1.0

Pentest-Methodik mit Geräte- und Angreifermodell sowie Testfallkatalog je Gerätekomponente; veröffentlicht am 1. März 2024.

Amtsblatt der EU / EUR-Lex · 2022

Delegierte Verordnung (EU) 2022/30 zur Ergänzung der Richtlinie 2014/53/EU

Macht Artikel 3 Absatz 3 Buchstaben d, e und f der Funkanlagenrichtlinie anwendbar; Geltung seit 1. August 2025 nach Verschiebung durch Delegierte Verordnung (EU) 2023/2444.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

Anhang I fordert u. a. regelmäßige Sicherheitstests und eine Stückliste; Meldepflichten ab 11. September 2026, übrige Pflichten ab 11. Dezember 2027.

Ihr vernetztes Produkt auf dem Prüfstand?

Wir ordnen Prüftiefe, Standardbezug und Nachweisführung auf Ihren Produktkontext ein – von der Platine bis zum Cloud-Backend. Sprechen Sie mit uns über ein Erstgespräch.