Product Security Lab · Bad Soden am Taunus

Technische Sicherheits­prüfung vernetzter Produkte.

Wir prüfen Steuerungen, IoT- und Embedded-Geräte gegen die Anforderungen des EU Cyber Resilience Act — dokumentenbasiert oder mit dem Gerät auf dem Labortisch. Ihr Zeitaufwand: unter zwei Stunden je Auftrag.

Auszug · Firmware-Image · JFFS2-Partition

0004A1C0 6D 6F 75 6E 74 20 2D 74 20 6A 66 66 73 32 20 2F mount -t jffs2 /
0004A1D0 64 65 76 2F 6D 74 64 62 6C 6F 63 6B 33 20 2F 63 dev/mtdblock3 /c
0004A1E0 6F 6E 66 69 67 0A 61 64 6D 69 6E 3A 53 65 72 76 onfig·admin:Serv
0004A1F0 69 63 65 21 32 30 31 39 00 00 00 00 00 00 00 00 ice!2019········
Hartkodierte Zugangsdaten im Klartext. Gefunden durch Extraktion des Firmware-Images und Durchsuchen des Dateisystems. Solche Funde stehen im Bericht mit CVSS-Bewertung und Verweis auf die betroffene Anforderung aus CRA Anhang I. Beispieldarstellung, kein Kundenmaterial
/01 Abgrenzung

Digital Degu ist keine notifizierte Konformitätsbewertungsstelle und stellt keine CE-Konformitätsnachweise aus. Wir bieten eine technische Vorprüfung an. Sie ermittelt den Ist-Stand Ihres Produkts und macht es selbsterklärungsreif — und dort, wo eine notifizierte Stelle beteiligt ist, prüfreif für deren Bewertung.

Wir sichern weder Konformität noch Rechtssicherheit oder Zertifizierung zu. Die Bewertung, ob Ihr Produkt die Anforderungen erfüllt, und die Erklärung darüber bleiben bei Ihnen beziehungsweise bei der zuständigen Stelle.

/02 Prüfgegenstand

Welche Produkte wir prüfen.

Der CRA teilt Produkte mit digitalen Elementen in drei Gruppen ein. Wir nehmen die erste.

Standardprodukte
Unser Prüfgegenstand

Alles, was weder in Anhang III noch in Anhang IV steht. Der Hersteller weist die Konformität selbst nach, über das interne Kontrollverfahren nach Artikel 32 Absatz 1 Buchstabe a. Eine notifizierte Stelle ist daran nicht beteiligt — wie belastbar die Selbsterklärung ist, hängt allein daran, was der Hersteller tatsächlich geprüft hat.

Wichtige Produkte
Anhang III, Klasse I und II

Unter anderem Betriebssysteme, Router, Modems und Switches, Netzmanagement- und SIEM-Systeme, VPN-Produkte, Bootmanager sowie Mikrocontroller mit sicherheitsrelevanten Funktionen; in Klasse II Firewalls, Intrusion-Detection-Systeme und Hypervisoren. Klasse I darf der Hersteller selbst bewerten, solange er harmonisierte Normen vollständig anwendet — sonst, und bei Klasse II immer, ist eine notifizierte Stelle oder ein europäisches Zertifizierungsschema erforderlich.

Kritische Produkte
Anhang IV

Chipkarten und vergleichbare Sicherheitselemente sowie Hardware mit Sicherheitsboxen. Hier schreibt die Verordnung eine Zertifizierung nach einem europäischen Schema vor.

Die Einordnung klären wir im Scoping-Gespräch. Sie ist nicht immer offensichtlich: Ein Gerät, das nach außen wie eine gewöhnliche Steuerung aussieht, kann über eine Router-, VPN- oder Netzmanagement-Funktion in Anhang III rutschen.

Stellt sich heraus, dass Ihr Produkt dort steht, sagen wir Ihnen das und nennen den Weg, den die Verordnung dafür vorsieht.

/03 Leistungen

Zwei Prüftiefen.

Der Basis-Check arbeitet an Ihren Unterlagen und zieht eine technische Stichprobe. Die Produktprüfung nimmt das Gerät auseinander.

Zeitrahmen der Verordnung: Die Meldepflichten nach Artikel 14 gelten ab dem 11. September 2026, die übrigen Anforderungen ab dem 11. Dezember 2027.

Einstieg · dokumentenbasiert

CRA-Readiness-Check (Basis)

Wir gleichen Ihre Unterlagen gegen die grundlegenden Anforderungen aus CRA Anhang I ab und prüfen stichprobenartig am Gerät nach, ob die Dokumentation stimmt.

  • Abgleich gegen Anhang I Teil I: Security-by-Design, sichere Voreinstellungen, Update-Fähigkeit, minimierte Angriffsfläche
  • SBOM-Sichtung: Vollständigkeit, Versionsstände, Abgleich gegen bekannte CVE
  • Schwachstellenmanagement- und Meldeprozess (PSIRT), einschließlich 24-Stunden-Meldeweg
  • Technische Stichprobe: Abgleich der SBOM gegen die tatsächlich verbaute Firmware
  • Kompakter Ergebnisbericht mit priorisiertem Handlungsbedarf

Readiness-Check im Detail →

Erweiterung · hands-on

Technische Produktprüfung

Wir nehmen das Gerät in Betrieb, greifen seine Schnittstellen an und zerlegen die Firmware.

  • Angriffsflächen- und Netzwerkanalyse, Authentifizierung, Default-Credentials, Zugriffskontrolle
  • Transport- und Datenverschlüsselung, Konfiguration der eingesetzten Kryptografie
  • Firmware-Analyse: Extraktion, hartkodierte Secrets, veraltete Komponenten, offene Debug-Schnittstellen (UART, JTAG)
  • Findings mit CVSS, gemappt auf die betroffene Anforderung aus CRA Anhang I
  • Remediation-Roadmap mit priorisierten Maßnahmen

Produktprüfung im Detail →

Festpreis je Prüfgegenstand. Das Angebot entsteht nach dem Scoping-Gespräch, wenn Umfang und Prüfgegenstand feststehen.

Aktive technische Prüfungen führen wir ausschließlich nach schriftlicher Autorisierung durch den Auftraggeber und mit vorher definiertem Prüfumfang durch.

/04 Ablauf

Zwei Gespräche, dazwischen arbeiten wir.

Ihr Betrieb läuft weiter. Der Aufwand auf Ihrer Seite beschränkt sich auf zwei Termine.

  1. 45 Min · Ihre Zeit Scoping-Gespräch

    Wir klären Prüfgegenstand, Umfang und Schnittstellen und legen fest, was Sie bereitstellen.

  2. asynchron · unsere Zeit Prüfung im Labor

    Unterlagen, SBOM und Gerät liegen bei uns auf dem Tisch. Ohne Ihr Zutun und ohne Eingriff in Ihren Betrieb.

  3. 60 Min · Ihre Zeit Abschlussgespräch

    Wir gehen die Findings durch, priorisieren den Handlungsbedarf und übergeben den Bericht.

Ihr Zeitaufwand: unter zwei Stunden je Auftrag.

/05 Weiteres

Weitere Leistungen.

Firmware-Analyse

Extraktion und Analyse eines Images als Einzelleistung, ohne vorherigen Readiness-Check.

Re-Test

Nachprüfung nach Behebung. Der Bericht weist aus, welche Findings geschlossen sind und welche offen bleiben.

Konzept- und Architektur-Review

Bewertung von Sicherheitsarchitektur und Konzepten, solange noch keine Hardware existiert.

/06 Wer prüft

Wer prüft.

Digital Degu ist ein Ein-Personen-Labor. Im Scoping- und im Abschlussgespräch sprechen Sie mit derselben Person, die auch geprüft hat.

  • CISSP Certified Information Systems Security Professional (ISC²)
  • OSCP Offensive Security Certified Professional
  • M.Sc. IT-Sicherheit, TU Darmstadt
  • Praxis Informationssicherheit in kritischen Infrastrukturen, OT- und ICS-Umgebungen aus Fabrik- und Gebäudeautomation
/07 Kontakt

Prüfung anfragen.

Schreiben Sie uns, um welches Produkt es geht. Wir antworten mit einem Terminvorschlag für das Scoping-Gespräch.

mail@digitaldegu.de

Lieber ein Formular? Drei Felder, hier entlang.