TARA – Bedrohungsanalyse und Risikobewertung nach ISO/SAE 21434
Eine Threat Analysis and Risk Assessment (TARA) identifiziert Cybersecurity-Assets, Schadensszenarien, Bedrohungsszenarien und Angriffspfade und bewertet Auswirkung sowie Angriffsmachbarkeit, um das Cybersecurity-Risiko zu bestimmen. Sie ist die zentrale Risikobewertungsmethode gemäß ISO/SAE 21434 und die Grundlage für Cybersecurity-Ziele und -Anforderungen. PRAETORIO führt TARAs für Automotive- und Embedded-Systeme durch und prüft bestehende TARAs auf Vollständigkeit und methodische Solidität.
Unsere TARA-Arbeit basiert auf der tatsächlichen Systemarchitektur: den beteiligten E/E-Schnittstellen, Kommunikationsbussen und Softwarekomponenten, nicht auf einem generischen Bedrohungskatalog ohne Bezug zum konkreten Produkt.
TARA für Ihr Item oder Ihre Komponente anfragenWas eine TARA ist
Eine TARA ist eine strukturierte, wiederholbare Methode zur Identifikation und Bewertung von Cybersecurity-Risiken. Nach ISO/SAE 21434 liefert sie eine dokumentierte, nachvollziehbare Grundlage für Cybersecurity-Ziele und -Anforderungen. Eine TARA umfasst:
- Assets: die Teile eines Systems, deren Kompromittierung zu einem Schadensszenario führen würde (z. B. ein Steuergerät, eine Kommunikationsschnittstelle, ein kryptografischer Schlüsselspeicher, Sensordaten).
- Schadensszenarien: die negativen Konsequenzen auf Fahrzeug- oder Betriebsebene, wenn eine Cybersecurity-Eigenschaft eines Assets (Vertraulichkeit, Integrität, Verfügbarkeit) kompromittiert wird.
- Bedrohungsszenarien: wie eine Cybersecurity-Eigenschaft eines Assets realistischerweise kompromittiert werden könnte.
- Angriffspfade: die Abfolge von Schritten, die ein Angreifer benötigt, um ein Bedrohungsszenario umzusetzen, oft über mehrere Assets oder Schnittstellen hinweg.
- Bewertung der Auswirkung: die Schwere eines Schadensszenarios in den Kategorien Sicherheit, Finanzen, Betrieb und Datenschutz.
- Bewertung der Angriffsmachbarkeit: wie praktikabel ein Angriffspfad umsetzbar ist, unter Berücksichtigung von erforderlichem Fachwissen, Ausrüstung, Zeit und Kenntnis des Ziels.
- Risikobestimmung: die Kombination aus Auswirkung und Angriffsmachbarkeit zu einem Risikowert, der bestimmt, ob eine Risikobehandlung (vermeiden, reduzieren, teilen oder akzeptieren) erforderlich ist.
Warum die TARA wichtig ist
Sie ist der Ausgangspunkt für das gesamte nachgelagerte Cybersecurity-Engineering. Cybersecurity-Ziele, Cybersecurity-Anforderungen und das Cybersecurity-Konzept leiten sich alle aus den TARA-Ergebnissen ab. Eine unvollständige oder unzureichend abgegrenzte TARA pflanzt Lücken durch den gesamten Cybersecurity-Case fort.
Sie wird explizit von ISO/SAE 21434 gefordert und damit auch von den meisten OEM-Cybersecurity-Anforderungen an Zulieferer. Eine fehlende oder oberflächliche TARA gehört zu den häufigsten Feststellungen bei Cybersecurity-Audits von Zulieferern.
Sie deckt Risiken auf, solange deren Behebung noch günstig ist. Wird ein Angriffspfad bereits in der Konzept- oder Architekturphase identifiziert, ist eine mildernde Designentscheidung möglich; dieselbe Feststellung nach Produktionsstart erfordert in der Regel eine deutlich teurere Nachrüstung oder Feldmaßnahme.
Sie muss bei Systemänderungen erneut betrachtet werden. Eine neue Schnittstelle, ein Software-Update mit neuer Funktionalität oder eine neu bekannt gewordene Schwachstellenklasse kann die Annahmen einer bestehenden TARA ungültig machen und eine erneute Bewertung bestimmter Assets oder Bedrohungsszenarien erforderlich machen.
Unser Vorgehen
PRAETORIO führt eine TARA nach der in ISO/SAE 21434 definierten Methode durch:
- Item- und Scope-Definition: Festlegung der Item-Grenze, ihres Betriebsumfelds und der Annahmen, auf denen die TARA beruht.
- Asset-Identifikation: Identifikation der Assets innerhalb des Items sowie der relevanten Cybersecurity-Eigenschaften (Vertraulichkeit, Integrität, Verfügbarkeit).
- Identifikation der Schadensszenarien: Bestimmung der negativen Konsequenzen auf Fahrzeug- oder Betriebsebene bei Kompromittierung einer Cybersecurity-Eigenschaft eines Assets.
- Identifikation der Bedrohungsszenarien: Bestimmung, wie eine Cybersecurity-Eigenschaft jedes Assets realistischerweise kompromittiert werden könnte.
- Angriffspfadanalyse: Abbildung der Angriffspfade, über die ein Bedrohungsszenario realisiert werden könnte, einschließlich erforderlicher Vorbedingungen.
- Bewertung der Auswirkung: Bewertung der Schwere jedes Schadensszenarios in den Kategorien Sicherheit, Finanzen, Betrieb und Datenschutz.
- Bewertung der Angriffsmachbarkeit: Bewertung der Machbarkeit jedes Angriffspfads anhand von Zeitaufwand, erforderlichem Fachwissen, Kenntnis des Items, Gelegenheitsfenster und benötigter Ausrüstung.
- Risikobestimmung: Kombination von Auswirkungs- und Machbarkeitsbewertung zu einem Risikowert für jedes Bedrohungsszenario.
- Definition der Cybersecurity-Ziele: Festlegung von Cybersecurity-Zielen für Risiken, die einer Behandlung bedürfen.
- Ableitung der Cybersecurity-Anforderungen: Übersetzung der Cybersecurity-Ziele in verifizierbare technische Anforderungen, die an das Cybersecurity-Konzept und die Anforderungsentwicklung übergeben werden.
- Nachverfolgbarkeit und Dokumentation: Dokumentation der vollständigen TARA mit Nachverfolgbarkeit vom Asset bis zur Anforderung, strukturiert für Audits und Wiederverwendung.
Ergebnisse
- TARA-Bericht
- Asset-Liste mit Cybersecurity-Eigenschaften
- Katalog der Schadensszenarien
- Katalog der Bedrohungsszenarien
- Dokumentation der Angriffspfade
- Bewertungen zu Auswirkung und Angriffsmachbarkeit
- Ergebnisse der Risikobestimmung
- Cybersecurity-Ziele (Übergabe an die Anforderungsentwicklung)
- Nachverfolgbarkeitsmatrix
Wie PRAETORIO Ihr Team unterstützen kann
- Vollständige Durchführung einer TARA für ein bestimmtes Item, Steuergerät oder eine Komponente, vom Scoping über die Risikobestimmung bis zu den Cybersecurity-Zielen.
- Erweiterung eines bestehenden Engineering-Teams: Einbringen von TARA-Methodenexpertise für eine bestimmte Phase (z. B. Bewertung der Angriffsmachbarkeit), ohne die gesamte Bewertung zu verantworten.
- Review einer bestehenden TARA: Prüfung der Asset-Abdeckung, der methodischen Konsistenz und der Nachverfolgbarkeit gegen die Erwartungen von ISO/SAE 21434.
- Gap-Analyse: Vergleich eines bestehenden Risikobewertungsansatzes mit der TARA-Methode nach ISO/SAE 21434.
- Workshops zur TARA-Methodik für Engineering-Teams, die interne TARA-Kompetenz aufbauen.
- Methoden- und Vorlagendefinition: Etablierung eines wiederholbaren TARA-Prozesses und einer Dokumentationsstruktur für die dauerhafte Nutzung über eine Produktlinie hinweg.
Typische Anwendungsfälle
- Ein neues Steuergerät oder Embedded-Controller, das vor der Programmfreigabe eine erste TARA benötigt.
- Ein bestehendes Produkt, bei dem eine neue Schnittstelle oder Funktion (z. B. zusätzliche Konnektivität) eine erneute Bewertung bestimmter Assets erfordert.
- Ein Zulieferer, der eine TARA als Teil eines OEM-Cybersecurity-Nachweispakets vorlegt.
- Ein Komponentenlieferant, der einem Tier-1- oder OEM-Kunden eine Cybersecurity-Risikobewertung nachweisen muss.
- Eine Organisation mit einem informellen oder uneinheitlichen Risikobewertungsprozess, die eine dokumentierte, ISO/SAE-21434-konforme TARA-Methode sucht.
- Eine bestehende Plattform, die vor einem Facelift, einer Derivatvariante oder einer neu bekannt gewordenen Schwachstelle eine nachträgliche TARA benötigt.
Warum PRAETORIO
- Hintergrund in Embedded-Systemen und Automotive-Engineering, sodass Angriffspfade danach identifiziert werden, wie das System tatsächlich funktioniert, nicht anhand einer generischen Checkliste.
- Mehr als 15 Jahre Erfahrung in Embedded C/C++, AUTOSAR und Leistungselektronik: diese technische Tiefe führt zu realistischeren Bedrohungsszenarien und Machbarkeitsbewertungen.
- Direkte, praktische Erfahrung in der TARA-Durchführung: Asset-Identifikation, Bedrohungsmodellierung, Angriffspfad- und Machbarkeitsanalyse sowie Ableitung von Cybersecurity-Anforderungen.
- Dokumentation mit Fokus auf Nachverfolgbarkeit: Jede Risikobestimmung ist rückverfolgbar zu einem bestimmten Asset und vorwärts zu einer Cybersecurity-Anforderung, was die Audit-Bereitschaft unterstützt.
Verwandte Leistungen
- ISO/SAE 21434 Consulting: der Standard, der die TARA-Methode definiert
- Cybersecurity Engineering: die übergeordnete Cybersecurity-Engineering-Praxis
- Automotive Cybersecurity: breiteres Embedded- und Automotive-Cybersecurity-Engineering
- Cyber Resilience Act Consulting: wo sich CRA-Risikobewertungsanforderungen mit der TARA-Methodik überschneiden
- Functional Safety Consulting: Koordination von Safety- und Security-Risikobewertung
- Systems Engineering: Systemarchitektur als Grundlage der Asset-Identifikation
FAQ
Was ist eine TARA nach ISO/SAE 21434?
Eine Threat Analysis and Risk Assessment (TARA) ist die strukturierte Methode, die ISO/SAE 21434 zur Identifikation von Cybersecurity-Assets, Schadensszenarien und Bedrohungsszenarien, zur Analyse von Angriffspfaden sowie zur Bewertung von Auswirkung und Angriffsmachbarkeit definiert, um das Cybersecurity-Risiko zu bestimmen. Ihre Ergebnisse bilden die Grundlage für Cybersecurity-Ziele und -Anforderungen.
Wann ist eine TARA erforderlich?
Eine TARA ist für jedes Item oder jede Komponente im Anwendungsbereich von ISO/SAE 21434 erforderlich, üblicherweise in der Konzeptphase bei einer Neuentwicklung, und erneut, wenn eine Änderung (neue Schnittstelle, zusätzliche Funktionalität oder eine neu bekannt gewordene Schwachstelle) zuvor bewertete Assets oder Bedrohungsszenarien betreffen könnte. OEMs verlangen eine TARA häufig als Teil des Cybersecurity-Nachweises von Zulieferern, unabhängig von einer konkreten gesetzlichen Vorgabe.
Was sind Assets in einer TARA nach ISO/SAE 21434?
Assets sind die Teile eines Systems, deren Kompromittierung (Verlust von Vertraulichkeit, Integrität oder Verfügbarkeit) zu einem Schadensszenario führen würde. Typische Automotive-Beispiele sind Steuergeräte, Kommunikationsschnittstellen (CAN, Ethernet, Funk), kryptografische Schlüssel und Zertifikate, Firmware, Kalibrierdaten und Diagnosezugänge.
Was ist der Unterschied zwischen einem Schadensszenario und einem Bedrohungsszenario?
Ein Schadensszenario beschreibt die negative Konsequenz auf Fahrzeug- oder Betriebsebene (z. B. Verlust der Lenkkontrolle, unbefugte Offenlegung von Daten). Ein Bedrohungsszenario beschreibt, wie eine Cybersecurity-Eigenschaft eines Assets kompromittiert werden könnte, um dieses Schadensszenario zu verursachen (z. B. gefälschte CAN-Botschaften, die eine fehlende Nachrichtenauthentifizierung ausnutzen). Schadensszenarien beschreiben die Auswirkung, Bedrohungsszenarien die Ursache.
Wie wird die Angriffsmachbarkeit bewertet?
Die Angriffsmachbarkeit wird anhand von in ISO/SAE 21434 definierten Faktoren bewertet, typischerweise dem Zeitaufwand zur Durchführung des Angriffs, dem erforderlichen Fachwissen, der benötigten Kenntnis des Items, dem Gelegenheitsfenster und der erforderlichen Ausrüstung. Höhere Machbarkeit (ein leichter durchführbarer Angriff) in Kombination mit höherer Auswirkung ergibt ein höheres Risiko.
Kann PRAETORIO eine bestehende TARA überprüfen?
Ja. PRAETORIO prüft bestehende TARA-Berichte auf Asset-Abdeckung, methodische Konsistenz, Korrektheit der Auswirkungs- und Machbarkeitsbewertungen sowie Nachverfolgbarkeit zu den Cybersecurity-Anforderungen und identifiziert konkrete Lücken vor einem OEM-Audit oder einem internen Freigabemeilenstein.
Kann eine TARA für ein bestehendes Produkt durchgeführt werden?
Ja. Eine nachträgliche TARA ist üblich für Altprodukte, die neu OEM-Cybersecurity-Anforderungen unterliegen, in den Anwendungsbereich des Cyber Resilience Act fallen oder ein Facelift bzw. eine Derivatvariante durchlaufen. Der Fokus liegt dabei in der Regel auf neuen, geänderten oder bisher nicht bewerteten Assets und Schnittstellen.
Wie lange dauert eine TARA?
Die Dauer hängt von der Anzahl der Assets, Schnittstellen und Bedrohungsszenarien im Scope ab. Eine fokussierte TARA für ein einzelnes Steuergerät mit begrenztem Schnittstellenumfang lässt sich oft innerhalb weniger Wochen abschließen; eine vollständige Item-TARA für ein komplexes, vernetztes System dauert entsprechend länger. Das Scoping ist Teil des initialen Engagements.
Benötigen Sie eine TARA für Ihr Item oder Ihre Komponente?
PRAETORIO kann Ihr Team von der Asset-Identifikation und Bedrohungsanalyse bis zur Risikobestimmung und Definition der Cybersecurity-Anforderungen unterstützen. Kontaktieren Sie uns, um Ihr Projekt zu besprechen.
Kontakt aufnehmen