Automotive Cybersecurity
UN R155, ISO/SAE 21434 und die Automotive Threat Matrix des Auto-ISAC — wie Angreiferverhalten am Fahrzeug beschrieben, in der TARA bewertet und im Pentest nachgewiesen wird.
Secure Coding, SSDLC, CI/CD-Pipeline-Security, Supply-Chain-Sicherheit (SLSA, SBOM) und Produkt-Regulatorik von CRA bis IEC 62443: Wie sichere Produkte entstehen — von der ersten Zeile Code bis zur CE-Kennzeichnung.
Sichere Produkte entstehen nicht im Pentest am Ende, sondern im Entwicklungsprozess selbst: Security-Anforderungen im Design, Secure Coding und Reviews im Code, SAST, SCA und Secrets-Scanning im Build, signierte Artefakte und SBOM im Release — und ein Schwachstellenmanagement über den gesamten Produktlebenszyklus. Gerade im KI-Zeitalter, in dem Coding-Assistenten einen erheblichen Teil des Codes schreiben, entscheidet die Pipeline über die Produktsicherheit. Diese Wissensseiten bündeln unsere Methodik von OWASP SAMM, ASVS und ISVS über SLSA und die OWASP Top 10 CI/CD Risks bis zu CRA, IEC 62443, ISO/SAE 21434 und MDR — inklusive kostenloser Self-Assessments für Ihren Reifegrad.
Jedes Thema führt zu einer eigenen Wissensseite mit Vertiefung, Praxisleitfäden und den passenden Leistungen.
UN R155, ISO/SAE 21434 und die Automotive Threat Matrix des Auto-ISAC — wie Angreiferverhalten am Fahrzeug beschrieben, in der TARA bewertet und im Pentest nachgewiesen wird.
Secure Coding, SSDLC-Aufbau und Developer-Enablement — Sicherheit als Teil des Handwerks, nicht als Nachbesserung.
Build-Ketten härten, Abhängigkeiten beherrschen, Artefakte signieren — von SBOM über SLSA bis zur KI-gestützten Pipeline-Security.
CRA, IEC 62443, ISO/SAE 21434 und MDR — vom Embedded-System bis zum Medizinprodukt regulatorisch sauber.
Wo stehen Sie? OWASP-basierte Selbstbewertungen (SAMM, ISVS, SCVS) und unsere AppSec-Plattform VamiAppSec.
Regelbasierte Scanner finden zuverlässig Syntaxfehler. Gebrochene Autorisierung, Geschäftslogik und falsch angenommene Berechtigungen haben dagegen keine Signatur. Wir bringen Regeln, KI-Reasoning und Exploit-Validierung in eine Ordnung, die Ihr Team betreiben kann.
Beratungsleistung — die Wissensseiten oben bleiben frei zugänglich.
Vertiefende Wissensseiten zu den Themen, die aktuell die meisten Fragen aufwerfen — mit verifizierten Quellen und konkreten Maßnahmen.
Wie die Auto-ISAC-Matrix Angreiferverhalten am Fahrzeug beschreibt – und wie sie TARA nach ISO/SAE 21434, den Nachweis nach UN R155, OWASP-Testkataloge und das Vehicle SOC auf eine gemeinsame Sprache bringt.
Zur WissensseiteWie Sie Schwachstellen systematisch vermeiden: die aktuelle Landkarte aus CWE Top 25 und OWASP Top 10:2025, ASVS 5.0 als Anforderungsrahmen und die Praktiken, die im Entwicklungsalltag den Unterschied machen.
Zur WissensseiteStatische Codeanalyse ist der am dichtesten kreuzreferenzierte Kontrollpunkt im sicheren Entwicklungszyklus – und zugleich das Werkzeug mit dem größten Frustpotenzial. Was SAST technisch leistet, wo seine Grenzen bewiesen sind, welche Standards es verlangen und was KI daran gerade ändert.
Zur WissensseiteSprachmodelle triagieren Findings, schließen semantisch über Funktionsgrenzen hinweg und finden reale Zero-Days. Was davon belegt ist, welche Werkzeuge es 2026 gibt und wo die neuen Grenzen und Risiken liegen — mit Quellen statt Marketing.
Zur WissensseiteWie Sie Sicherheit systematisch in jede Phase der Softwareentwicklung integrieren – mit dem NIST SSDF als Practice-Katalog, OWASP SAMM als Reifegradmodell und Security Gates von den Anforderungen bis zum Betrieb.
Zur WissensseiteTop 10, ASVS, Cheat Sheet Series, Developer Guide, WSTG, SAMM und Werkzeuge wie Dependency-Track und ZAP: was welches Projekt leistet – und wie sich die Bausteine im Entwicklungsalltag zu einem durchgängigen Prozess verbinden.
Zur WissensseiteJedes Whitepaper hat eine eigene Seite mit Details und direktem Download-Formular.
EU CRAEU Cyber Resilience Act — Praxisleitfaden für digitale ProdukteZur Whitepaper-Seite
CI/CD SecurityCI/CD Pipeline Security: Wie Angreifer Ihre Pipeline übernehmen — und wie Sie sie zurückerobernZur Whitepaper-Seite
DevSecOpsOWASP Top 10 CI/CD Security Risks — Praxisleitfaden mit Compliance-CrosswalkZur Whitepaper-Seite
Secure CodingSecure Coding in der KI-Ära: Die CWE Top 25 (2025) und Secure-by-DesignZur Whitepaper-Seite
KI & CI/CD SecurityKI-gestützte Security in der CI/CD-PipelineZur Whitepaper-Seite
Automotive CybersecurityAutomotive Threat Matrix — ATT&CK für FahrzeugeZur Whitepaper-Seite Im Erstgespräch ordnen wir Ihren SSDLC-Reifegrad ein — und zeigen, welche Maßnahmen in Pipeline, Code und Produktzulassung den größten Hebel haben.