
Der IoT Security Testing Guide (ISTG) bietet eine umfassende Methodik für Penetrationstests im IoT-Bereich und bietet Flexibilität, um Innovationen und Entwicklungen auf dem IoT-Markt zu berücksichtigen, während gleichzeitig die Vergleichbarkeit der Testergebnisse sichergestellt wird.
Der OWASP IoT Security Testing Guide liefert eine umfassende Methodik für Penetrationstests im IoT-Bereich, die es erlaubt, Innovationen und Entwicklungen auf dem IoT-Markt flexibel zu berücksichtigen, und dabei gleichzeitig die Vergleichbarkeit von Testergebnissen sicherstellt. Der Leitfaden fördert das Verständnis für die Kommunikation zwischen Herstellern und Betreibern von IoT-Geräten sowie Penetrationstest-Teams, was durch die Etablierung einer gemeinsamen Terminologie erleichtert wird.
Sicherheitszusicherung und Testabdeckung können anhand der nachstehenden Übersicht der IoT-Komponenten und der jeweils darauf anwendbaren Testfallkategorien nachgewiesen werden. Die Methodik, die zugrunde liegenden Modelle und der Testfallkatalog stellen Werkzeuge dar, die einzeln und in Kombination miteinander verwendet werden können.

2.1. IoT-Gerätemodell
2.2. Angreifermodell
2.3. Testmethodik
3.1. Verarbeitungseinheiten (ISTG-PROC)
3.2. Speicher (ISTG-MEM)
3.3. Firmware (ISTG-FW)
3.3.1. Installierte Firmware (ISTG-FW[INST])
3.3.1. Firmware-Update-Mechanismus (ISTG-FW[UPDT])
3.4. Datenaustauschdienste (ISTG-DES)
3.5. Interne Schnittstellen (ISTG-INT)
3.5.1. Inter-Integrated Circuit (ISTG-INT[I2C])
3.5.2. Universal Asynchronous Receiver-Transmitter (ISTG-INT[UART])
Die im OWASP IoT Security Testing Guide vorgestellten Konzepte, Modelle und Testschritte basieren auf der Masterarbeit "Entwicklung einer Methodik für Penetrationstests an Geräten im Bereich des Internets der Dinge" von Luca Pascal Rotsch.
Die Testfälle wurden aus den folgenden öffentlichen Quellen abgeleitet:
Wir möchten uns auch bei unseren Mitwirkenden und Unterstützern bedanken (siehe Projekt-Mitwirkende und Danksagungen)!