Direkt zum Inhalt
Forschungsprojekt

FINESSE: Angriffserkennung für Straße und Schiene

Von Juli 2022 bis Dezember 2025 haben sechs Partner die durchgehende Erkennungskette für Fahrzeugflotten gebaut, vom Sensor im Fahrzeug über den Übertragungsweg bis ins Security Operations Center beim Betreiber. Yekta IT hat das SOC-Wissen aus KRITIS-Umgebungen eingebracht und die Angriffsklassifikation VATT&EK entwickelt.

Angriffserkennung für Straße und Schiene Ein Auto und ein Triebkopf, beide mit Steuergeraeten an einem Bus und beide unter Angriff. Ueber den Uplink laufen ihre Meldungen in ein Vehicle Security Operations Center, das die ganze Flotte auf einer Lage zusammenfuehrt. ROAD CAN · ETHERNET · UDS RAIL MVB · CANOPEN · IEC 61375 UPLINK VEHICLE SOC ONE FLEET, ONE PICTURE USE CASES JE FAHRZEUGTYP FINESSE · ATTACK DETECTION FOR ROAD AND RAIL
Eckdaten

Wer, wann, woraus

Laufzeit

Juli 2022 bis Dezember 2025.

Förderung

Bundesministerium für Forschung, Technologie und Raumfahrt, vormals BMBF. Förderkennzeichen 16KIS1584K.

Partner

INCYDE als Konsortialführer, dazu DB Systemtechnik, ETAS aus der Bosch-Gruppe, Fraunhofer SIT, Universität Passau und Yekta IT.

Anwendungsbereich

Straßenfahrzeuge und Schienenfahrzeuge, vom Steuergerät im Fahrzeug bis ins Security Operations Center des Betreibers.

Unser Anteil

Die SOC-Architektur für Fahrzeugflotten, die Angriffsklassifikation VATT&EK und die beiden Demonstratoren YekCar und YekTrain.

Veröffentlicht

Vier Arbeiten auf ACM CSCS, IEEE CNS, SECURWARE und in den Springer LNCS.

Der Ansatz

Straße und Schiene auf einer gemeinsamen Basis

Strasse und Schiene auf einer gemeinsamen Basis Fahrzeuge auf der Strasse und auf der Schiene melden in eine gemeinsame Angriffsklassifikation mit vierzehn Taktik-Klassen, von dort in ein SOC beim Betreiber. Der Rueckweg fuehrt ein Muster aus dem einen Bereich in den anderen. ROAD CAN · ETHERNET · UDS RAIL MVB · CANOPEN · IEC 61375 VATT&EK ONE CLASSIFICATION FOR BOTH 14 TACTIC CLASSES SOC AT THE OPERATOR CORRELATED FLEET-WIDE PSEUDONYMISED · GDPR FINESSE · MOBILITY THREAT INTELLIGENCE

Im Automotive-Bereich sind die Bausteine reifer: IDS-Sensoren für CAN und Ethernet, der AUTOSAR-IDS-Manager und mit UN R155 eine Flottenpflicht zur Angriffserkennung. Für die Schiene gab es keinen vergleichbaren Ansatz. Sie bringt eigene Randbedingungen mit: Erkennung muss rückwirkungsfrei arbeiten und ein Fahrzeug bleibt 30 bis 40 Jahre im Betrieb.

FINESSE stellt Angriffsklassifikation, Erkennungsregeln und Ereignisformate für beide Bereiche auf eine gemeinsame Basis. Ein Erkennungsmuster aus dem Straßenverkehr wird damit auf der Schiene nutzbar. Diesen Austausch nennen wir Mobility Threat Intelligence. Die Ergebnisse beruhen auf offenen Komponenten und Schnittstellen und fließen in die Standardisierung ein.

VATT&EK

Eine Sprache für Angriffe auf Fahrzeuge

VATT&EK und die UDS-Erweiterung Eine Matrix aus vierzehn Taktik-Spalten. Neun davon tragen die aus 27 UDS-Diensten abgeleiteten Techniken. Eine Angriffskette laeuft quer durch mehrere Taktiken. TACTICS TECHNIQUES 27 UDS SERVICES ANALYSED 50 TECHNIQUES · 9 OF 14 TACTICS CHECKED AGAINST 33 REPORTS ALREADY DOCUMENTED PREVIOUSLY UNEXAMINED VATT&EK · 14 TACTIC CLASSES, ROAD AND RAIL

MITRE ATT&CK beschreibt Angriffe auf klassische IT. Für Fahrzeuge mit Steuergeräten, Feldbussen und Echtzeit-Anforderungen fehlen darin die Techniken. VATT&EK (Vehicle Adversarial Tactics, Techniques & Expert Knowledge) füllt diese Lücke mit 14 Taktik-Klassen, von CAN-Injection über Funk-Angriffe bis GNSS-Spoofing.

Formalisiert und veröffentlicht haben wir das Modell mit Dominik Spychalski (INCYDE) und Prof. Stefan Katzenbeisser (Universität Passau) auf dem ACM Computer Science in Cars Symposium. Die Erweiterung auf das Diagnoseprotokoll UDS (ISO 14229) entstand mit Nicolas Loza, Jens Gramm und Michael Peter Schneider von ETAS: 27 UDS-Dienste analysiert, daraus 50 Angriffstechniken über neun Taktiken abgeleitet, geprüft gegen 33 veröffentlichte Schwachstellenberichte. Zwei Drittel der Techniken waren bereits real dokumentiert, der Rest deckte bis dahin unerforschte Angriffsvektoren auf.

Unser Anteil

Das SOC, übertragen auf Fahrzeugflotten

Yekta IT baut und betreibt Security Operations Center für Betreiber kritischer Infrastrukturen. In FINESSE haben wir dieses Wissen aus dem OT-Umfeld in die Fahrzeugwelt übertragen.

An Bord aggregiert und korreliert ein Security Event Center die Meldungen der einzelnen Sensoren und erlaubt schnelle lokale Reaktionen. Im Backend laufen die Daten in einem Vehicle Security Operations Center flottenweit zusammen, angereichert um die VATT&EK-Klassifikation und Bedrohungsinformationen. Die AUTOSAR-Ereignisformate haben wir um forensische Felder erweitert, Regel-ID, Schweregrad und Konfidenz und erstmals strukturell kompatible Formate für den Bahnbereich definiert. Pseudonymisierung nach DSGVO gehört von Beginn an zum Modell.

Für den Betreiber heißt das: Auffälligkeiten werden über eine ganze Flotte hinweg sichtbar, eingeordnet und nachvollziehbar dokumentiert, während der Betrieb weiterläuft.

Feldversuch

Live auf einem fahrenden Zug

Monitoring im Advanced TrainLab Die Bus-Kommunikation eines Zuges wird ohne Rueckkanal abgegriffen und per UDP an einen abgesetzten RailPC uebertragen. Der Angriff wird in diesen Transportpfad eingespielt, das IDS erkennt ihn und meldet an das SEC und weiter ins Rail-SOC. TRAIN MVB CANOPEN UDP TAP WITHOUT A RETURN PATH RAILPC MVB-IDS SEC ON BOARD MANIPULATED MVB TELEGRAMS RAIL-SOC DETECTED, REPORTED ADVANCED TRAINLAB · ON A MOVING VEHICLE

Im Advanced TrainLab der DB Systemtechnik haben wir das Monitoring auf einem realen Fahrzeug betrieben. Die MVB- und CAN-Kommunikation des Zuges greifen wir rückwirkungsfrei ab und übertragen sie per UDP an einen abgesetzten RailPC.

Die manipulierten MVB-Telegramme haben wir in diesen Transportpfad eingespielt. Der sicherheitskritische Fahrzeugbus selbst blieb unberührt. Unser MVB-IDS hat die Angriffe erkannt und an das Security Event Center gemeldet, im Rail-SOC liefen die Ereignisse zentral zusammen. Rückwirkungsfreiheit ist im Bahnbetrieb Pflicht: ein Erkennungssystem darf einen sicherheitsrelevanten Feldbus nicht beeinflussen. Diese Anforderung haben wir auf einem echten Fahrzeug erfüllt, unterstützt von der DB Systemtechnik, der Universität Passau und INCYDE.

Demonstratoren

Vom realen Bauteil zum erlebbaren Angriff

Aus der Analyse realer Fahrzeuge, Hardware und Komponenten sind zwei Aufbauten entstanden, die Angriff und Erkennung nebeneinander zeigen. Beide haben wir öffentlich vorgeführt, unter anderem auf der Nationalen Konferenz IT-Sicherheitsforschung 2025 und dem IT-Sicherheitstag NRW.

Veröffentlichungen

Was aus dem Projekt publiziert ist

  • VATT&EK: Formalization of Cyber Attacks on Intelligent Transport Systems. A. R. Yekta, D. Spychalski, E. Yekta, C. Yekta, S. Katzenbeisser. ACM CSCS 2023. 10.1145/3631204.3631867
  • UDS Attack Taxonomy: Systematic Classification of Vehicle Diagnostic Threats. A. R. Yekta, N. Loza, J. Gramm, M. P. Schneider, S. Katzenbeisser. IEEE CNS 2025. 10.1109/CNS66487.2025.11195020
  • From ECU to VSOC: UDS Security Monitoring Strategies. A. R. Yekta et al. SECURWARE 2025. 10.48550/arXiv.2510.25375
  • Towards a Holistic and Multi-Modal Vehicle Security Monitoring. A. R. Yekta, D. Spychalski, C. Yekta, M. Heinrich, C. Krauß, S. Katzenbeisser. Springer LNCS, Link folgt.
  • Vehicle Threat Matrix: vehicle-threat-matrix.com

Alle Ergebnisse im Detail stehen in der FINESSE-Abschlussbroschüre.

Nächster Schritt

Fragen zu Fahrzeug-Monitoring?

Wir ordnen ein, was sich davon auf Ihre Flotte oder Ihre Anlage übertragen lässt und was nicht.

Telefon
0231 39814905
Mo–Fr · 9–17 Uhr
E-Mail
info@yekta-it.de
PGP verfügbar
Standort
Dortmund
Ruhrallee 9 · 44139