Zum Inhalt springen

Praxisbeispiele

Was wir gemacht haben – und was dabei herauskam.

Aus Vertraulichkeitsgründen nennen wir keine Kundennamen. Die Projekte sind echt, die Details anonymisiert.

01

Bahn- und VerkehrstechnikCRA-Programm

CRA-Fähigkeit für einen Hersteller aus der Bahn- und Verkehrstechnik

CRAIEC 62443PSIRTSBOM

Ausgangslage

Fünf Monate bis zur Meldepflicht, ein breites Produktportfolio – und noch keine zentrale Funktion für Produkt-Security.

Vorgehen

  • Produktinventar und Einordnung nach CRA-Produktklassen
  • Pilot-Risikoanalyse nach IEC 62443-4-1/-4-2 als wiederverwendbare Vorlage
  • Rollenmodell mit klaren Verantwortlichkeiten in den Produktteams
  • Konzept für PSIRT, Meldekette und SBOM
  • Roadmap rückwärts von den CRA-Stichtagen

Ergebnis

Eine verabschiedete Roadmap mit Verantwortlichkeiten – und ein Kunde, der seine Produkt-Security heute zunehmend selbst steuert. Genau so soll es sein.

02

MedizintechnikProdukt-Pentests

Wiederkehrende Sicherheitsprüfung vernetzter Medizingeräte

Bluetooth LECANWhite-BoxVEX

Ausgangslage

Vernetzte Geräte im OP-Umfeld mit Bluetooth-, CAN- und USB-Schnittstellen müssen vor jedem Release nachweisbar sicher sein.

Vorgehen

  • White-Box-Pentests mit Quellcode und Zugriff auf die Hardware
  • Review von Architektur, Security Controls und Threat Model vor dem Test
  • Getrennte Berichte für die Entwicklung und für den Nachweis gegenüber Dritten
  • Maschinenlesbare Befundlisten (CSV/VEX) für das Schwachstellen­management

Ergebnis

Aus Einzeltests wurde eine dauerhafte Zusammenarbeit im Rahmenvertrag. Folgetests richten sich nach dem Wartungsplan des Herstellers.

03

AutomotiveSecurity Engineering

Security Engineering für Funktionen des automatisierten Fahrens

ISO/SAE 21434TARAUNECE R155

Ausgangslage

Neue Fahrfunktionen, ein strenger OEM-Prozess nach ISO/SAE 21434 und viele Zulieferer, die mitziehen müssen.

Vorgehen

  • Risikoanalysen (TARA), Security-Konzepte und Testspezifikationen
  • Delta-Analysen bei geänderten Schnittstellen und Signalen
  • Wöchentliche Guidance-Runde für alle Projektbeteiligten
  • Coaching der Zulieferer zu SBOM und Schwachstellenanalysen

Ergebnis

Durchgängige, prüffähige Security-Artefakte – und deutlich weniger Rückfragen in der Freigabe.

04

Automotive · Autonomes FahrenCybersecurity-Assessments

Cybersecurity-Assessments für eine Plattform zum autonomen Fahren

ISO/SAE 21434AssessmentsV-ModellAutonomes Fahren

Ausgangslage

Ein internationaler Technologiekonzern entwickelt Fahrzeug-Betriebssystem und Software-Stack für das autonome Fahren – mit vielen Teams und einem eigenen Entwicklungsprozess nach ISO/SAE 21434.

Vorgehen

  • Assessments von Software-Arbeitsprodukten entlang des gesamten V-Modells: Risikoanalyse, Anforderungen, Architektur, Design, Code, Tests und Verifikation
  • Confirmation Reviews nach dem Entwicklungsprozess des Kunden
  • Meilenstein-Assessments mit Interviews und Zwischenberichten für die Entwicklungsteams
  • Findings mit konkreten Hinweisen für die Teams und Vorschlägen für den Entwicklungsprozess

Ergebnis

Seit 2024 laufend beauftragt: unabhängige Assessments, die den Teams früh zeigen, wo Nachweise fehlen – Meilenstein für Meilenstein.

05

LebensmittelindustrieSchwachstellenscan

Schwachstellenscan an drei Standorten in drei Ländern

InfrastrukturProduktionInternational

Ausgangslage

Mehrere tausend Geräte, gewachsene Netze, Werke in Deutschland, Frankreich und Polen – und kein aktuelles Lagebild.

Vorgehen

  • Remote-Scans aus externer und interner Sicht
  • Rechtlicher Rahmen vorab geklärt: Auftragsverarbeitung, Freigaben, Haftung
  • Manuelle Validierung und Priorisierung der Befunde

Ergebnis

Ein standortübergreifendes Lagebild mit priorisierten Maßnahmen als Grundlage für die weitere Absicherung.

06

Pharma-SoftwarePost-Quanten-Kryptografie

Post-Quanten-Readiness für einen Pharma-Softwarehersteller

PQCKryptografieWorkshop

Ausgangslage

Langlebige, sensible Daten – und die Frage, was Quantencomputer für die eigene Verschlüsselung bedeuten.

Vorgehen

  • Architekturaufnahme und Kryptografie-Inventar
  • Analyse von Schlüsselverwaltung, Transport- und Speicherverschlüsselung
  • Bewertung des Risikos „store now, decrypt later“

Ergebnis

Ein priorisierter Maßnahmenkatalog, aus dem der Kunde seinen eigenen Umsetzungsplan erstellt hat.

07

Engineering-DienstleistungQualifizierung

Qualifizierungs­programm Automotive Cybersecurity

AutomotiveSchulungSelbstlernkurs

Ausgangslage

Ein Engineering-Dienstleister wollte eigene Fachkräfte für Automotive Security ausbilden – berufsbegleitend und praxisnah.

Vorgehen

  • Modulares Curriculum von Fahrzeug-Grundlagen bis Binary Exploitation und Fuzzing
  • Mehrere Live-Durchläufe online
  • Weiterentwicklung zum Selbstlernkurs mit Übungs-VM und LMS-Integration

Ergebnis

Ein Programm, das der Kunde heute eigenständig auf seiner Lernplattform einsetzt.

Kontakt

Ihr Projekt könnte das nächste sein.

Erzählen Sie uns, was Sie vorhaben. Wir sagen Ihnen offen, ob und wie wir helfen können.

oder direkt: +49 151 42019537

Moritz Krebbel

Geschäftsführer · Produkt-Security

Cyber Resilience Act · Security by Design · Automotive und Medizintechnik

Andreas Fechner

Geschäftsführer · Unternehmens-Security

NIS2 und ISMS · Penetrationstests · Digitale Resilienz