浅谈ISO/SAE21434汽车网络安全标准(一):整体要求及项目网络安全管理公众号“汽车电子与软件”51fusa功能安全社区

ISO/SAE21434是SAE和ISO共同制定的第一个全球性的汽车行业的网络安全标准,它全面规定了道路车辆及其部件和接口的网络安全要求,详细描述了如何根据网络安全问题实现网络安全管理目标。ISO/SAE21434被看作一项业界共识,是目前网络安全方面监管和认证机构的重要参考文件。

后续的7个章节按照产品全生命周期的顺序,定义了从风险评估、概念开发、验证到生产、运维、退役等各阶段对于车辆网络安全的要求。

最后一章“分布式网络安全活动”主要介绍当前车辆分布式合作开发的背景下,对于资产识别,要求报价,责任分布等方面的网络安全要求。

第5章全局网络安全管理(overallcybersecuritymanagement)规定了公司/组织层面网络安全管理的战略要求。其中心思想是:对车辆的全生命周期,站在全公司层面,制定网络安全管理战略和措施。

标准提出了8个全局层面的网络安全管理要求:

这里所说的风险矩阵会在8.8风险确定中详细说明

例如用于复现漏洞的测试环境,必须在支持周期结束之前一直保持可复制

信息安全管理(Informationsecuritymanagement)

*RQ:Requirement;RC:Recommandation;PM:Permission;WP:WorkProduct

可以看出,21434在这一章里主要阐述了组织层级对于网络安全应采取的活动,在主机厂的实施过程中,这项工作的归口在公司的体系部门,质保和IT等部门作为支持。由于涉及整个公司层面的流程,组织架构和管理措施,因此整车厂通常是根据自身原有的流程,匹配21434相应的要求,并在工作产品上突出网络安全方面的证据,以符合标准的要求。

实际上,这种自上而下、逻辑驱动的网络安全体系建设是比较理想的情况,现实中更多的情况是由法规驱动的体系建设。整车厂为了满足VTA的形式认证要求,首先以产品为落脚点进行网络安全要求的研究,一边保证技术上的合规,一边再自下而上地推动体系的建设。毕竟体系上的"文审"有比较宽松的操作空间,但产品上的形式认证如果没有通过,则很有可能被“一票否决”。

网络安全职责及其分配(CybersecurityResponsibilityandTheirAssignment)

根据上一章[RQ-05-03]的原则进行沟通和分配。

网络安全计划(CybersecurityPlan)

网络安全活动的裁剪(TailoringoftheCybersecurityactivities)

在标准中规定了三种可进行裁剪的情况,分别是复用、需求外的组件和已有的组件,在这三种情况下,需根据标准中的要求和建议进行裁剪。

复用(Reuse)

组件复用在整车研发中非常的常见,虽然复用的组件使用的是已有的架构,接口和安全方案,但是由于运行环境、配置信息等的变化,以及攻击技术的不断发展,新漏洞的发现,仍然需要对其进行必要的分析,实施相应的网络安全活动。

超出当前需求的组件(Componentoutofcontext)

超出当前需求的组件通常指供应商预开发或预埋的组件,这些组件通常是因为平台化开发而预留的,不在当前产品需求的Scope里。

对于此类组件,21434要求在工作产品中对其预期的用途、环境和接口进行记录,并且这些组件必须基于预期用途的网络安全要求来开发。

现有组件(Off-the-shelfComponent)

网络安全案例(Cybersecuritycase)

网络安全案例就是网络安全评估的对象,案例必须提供一系列网络安全计划所需的工作产品,以证明在这个项目上网络安全的实施程度。

网络安全审核(CybersecurityAssessment)

网络安全审核的目的是判断对象或者组件的网络安全实现程度,确定其是否能达到本标准要求的网络安全目标。

对于网络安全活动是否执行,实现程度的审核主要基于对工作产品和文档证据的审核,下图显示了网络安全审核涉及的主要内容:

评估的结果包括接受、带条件接受和拒绝。带条件接受通常会在评估结果中提出整改要求,并会在项目各个阶段对整改项的完成情况进行监控。

用于后期开发的发布(RealeaseforPost-Development)

小结:本章对于项目层面网络安全的实施要求进行了定义,包括如何制定网络安全计划,如何识别项目范围,裁剪的原则,以及审核的原则。相对上一章,本章更加贴近实际的工作,笔者目前参与的项目也是从这个阶段开始进行的,在后续的VTA认证中,很大程度会参考本章中网络安全审核的要求来进行。不过标准中的要求很多都是十分宽泛的,具体的网络活动要如何实施,实施到什么程度,都还没有一个明确的基线,也没有所谓的”最佳实践案例“,各大OEM和咨询机构都还在等待着”第一个吃螃蟹“的主机厂。

与传统整车研发中大部分的工程活动不同,网络安全活动是一个贯穿了产品整个生命周期的持续性的活动。OEM不仅要在开发阶段进行必要的风险分析、网络安全开发,还要在后续的整个产品生命周期实施网络安全监控和运维,建立网络安全事件应急响应的机制,持续地保证车辆的网络安全。新漏洞的发现、网络安全突发事件和新攻击技术的出现等都可能触发网络安全活动。

网络安全监控(CybersecurityMonitoring)

通过网络安全监控持续地收集组件的潜在威胁、脆弱性和可能的解决措施等信息,以应对已知和新出现的威胁。监控获取的信息可作为脆弱性管理和网络安全事件响应的输入。

输出产品:

网络安全事件评估(CybersecurityEventAssessment)

网络安全事件评估结果

脆弱性分析(VulnerabilityAnalysis)

根据第8章的攻击路径分析、攻击可行性分析方法,确定每个脆弱点的攻击可行性等级。

输出产品:脆弱性分析结果

脆弱性管理(VulnerabilityManagement)

根据之前脆弱性分析和网络安全事件的评估结果,进行脆弱性管理,保证相应的风险被处置。在这项活动中,必须定义一个风险处置的原则,确保每项风险都有对应的处置措施,风险处置原则可基于脆弱性分析结果,风险判定结果等信息,对于脆弱性处置的具体方法会在第8、9、10章中介绍。

注:接受风险也是一种风险处置措施,但需要解释记录风险被接受的合理原因。

脆弱性管理基本原理

最后用一张表总结一下本章中介绍的四项活动的输入和输出:

THE END
1.中国一汽申请车联网数据安全专利,提高车联网数据安全风险评估准确率金融界2024年12月10日消息,国家知识产权局信息显示,中国第一汽车股份有限公司申请一项名为“车联网数据安全的风险确定方法、装置和存储介质”的专利,公开号CN 119094193 A,申请日期为2024年8月。 专利摘要显示,本发明公开了一种车联网数据安全的风险确定方法、装置和存储介质。其中,该方法包括:识别车联网数据平台的访https://www.163.com/dy/article/JJ28FVG20519QIKK.html
2.2013年“三下乡”活动1、深入了解新乡市政府目前在惠民政策措施、便民设施建设、弱势群体利益保障等民生方面所做工作的成就与不足,发现问题,总结问题,提出解决方案。 2、认真调研市民对饮食、消费、住房等民生问题的看法,听取来自基层普通大众最具代表性的意见和建议。 3、积极向广大市民宣传构造文明新乡共创和谐美好的意义,以自己的实际行动https://www.htu.edu.cn/math/2013/0924/c1386a22890/page.htm
3.开设区块链的专科学校排名,附江西软件职业技术大学在江西排名的产品分析、设计、研究、开发及IT市场拓展、技术推广等工作;能到各级财政、工商、税务、邮政、电信、移动、国防、交通以及各类企事业单位从事网络安全维护、计算机检测与控制、计算机网络系统的规划、设计、开发、集成与运行维护等工作;能从事各级各类学校的计算机网络系统教育、网络系统应用开发、远程教育及网络维护管理等http://www.yuloo.com/mbgx/1830998.shtml
4.面试宝典整理了55道面试题,给银四面试车加加速~(3)性能测试-般从以下两个方面考虑:压力测试,负载测试,强度测试 (4)数据库测试要具体决定是否需要开展。数据库- -般需 要考虑连结性,对数据的存取操作,数据内容的验证等方面。 (5)安全性测试:基本的登录功能的检查;是否存在溢出错误,导致系统崩溃或者权限泄露;相关开发语言的常见安全性问题检查,例如SQL注入等;如http://www.chuansinfo.com/index.php?m=home&c=View&a=index&aid=1968&lang=cn&admin_id=5&t=1653875625
5.2023年重大网络安全政策法规盘点扎实做好2023年电力安全监管工作,确保电力系统安全稳定运行和电力可靠供应,推动全国电力安全生产形势持续稳定向好,国家能源局近日印发了《2023年电力安全监管重点任务》,强调推进电力行业网络与信息安全工作,修订行业网络安全事件应急预案,建立完善网络安全监督管理技术支撑体系推动量子计算、北斗、商用密码等在电力行业的应用https://www.eet-china.com/mp/a273064.html
6.企业中高层时事解读课2020第14期(总期14期)在线培训课程具体来看,土地要素方面,着力增强土地管理灵活性,健全长期租赁、先租后让、弹性年期供应、作价出资(入股)等工业用地市场供应体系;劳动力要素部分,着力引导劳动力要素合理畅通有序流动,畅通落户渠道。 探索推动在长三角、珠三角等城市群率先实现户籍准入年限同城化累计互认,放开放宽除个别超大城市外的城市落户限制,试行以经https://www.zzqyj.net/?list_89/1218.html
7.小学安全工作计划2024(优秀30篇)xxxx年春季幼儿园安全卫生工作要以“办人民满意教育”为宗旨,牢固树立“珍爱生命、安全第一、责任重于泰山”的意识,增强幼儿自我保护意识和能力,坚持“制度保证、重在预防”的安全工作思路,以扎实有效的工作,确保幼儿园安全和谐稳定。 二、工作目标 1、安全工作方面:全面贯彻落实《幼儿园安全管理办法》,落实安全管理责http://m.yueduku.com/work/gzjihua/901/901728.html