Typischer Prüffokus
Was bei diesem Testobjekt untersucht wird
01
Gerät und Firmware
Bootprozess, Speicher, lokale Geheimnisse, Updateverfahren, Betriebssystem und installierte Software.
02
Schnittstellen
Physische Ports, Debug-Zugänge, Funkprotokolle, lokale Dienste und Kommunikation mit anderen Komponenten.
03
Ökosystem
Mobile oder Web-App, Backend-API, Cloud-Dienste, Identitäten und geräteübergreifende Berechtigungen.
Was in den Scope gehört
- Gerätemodell, Hardware- und Firmwarestand
- Physische und interne Schnittstellen
- WLAN, Bluetooth und weitere Funkprotokolle
- Apps, APIs und Cloud-Backend
- Update- und Provisionierungsprozesse
- Angreifermodell und erlaubte Manipulationen
Was Auftraggeber vorbereiten
- Mehrere entbehrliche Testgeräte
- Firmwaredateien und technische Dokumentation
- Testkonten für App und Backend
- Programmier-, Lade- und Debug-Zubehör
- Wiederherstellungsweg für Geräte
- Kontakt zu Hardware-, Firmware- und Cloud-Team
Wichtige Abgrenzung
Was nicht automatisch mitgeprüft wird
Ein isolierter Gerätetest bildet das Risiko eines IoT-Produkts nicht vollständig ab. App, Backend, Funkverbindungen und physischer Zugriff sind eigene Komponenten und müssen im Scope sichtbar sein.
Methodische Referenz
OWASP IoT Security Testing Guide