法规解读汽车信息安全UN/WP.29R155法规解读

随着汽车技术的迅猛发展,智能网联、自动驾驶等先进技术,如GPS、Wi-Fi、蓝牙等,被广泛应用于现代车辆中,极大地提升了驾驶体验和安全性。然而,这些技术的引入也增加了车辆面临网络威胁的风险。为了有效应对这些新兴的网络安全挑战,并确保全球汽车市场在安全标准上达成统一,国际社会亟需一套专门的汽车网络安全法规。在此背景下,UNRegulationNo.155-Cybersecurityandcybersecuritymanagementsystem(R155)法规应运而生,该法规由联合国欧洲经济委员会(UNECE)发布,为全球汽车制造商和消费者提供了明确的网络安全指导和坚实保障。

01

适用范围

R155法规适用于特定类型的车辆及其网络和系统,包括但不限于:

M类和N类车辆:这些类别通常指的是乘用车和轻型商用车,包括轿车、多用途车(MPV)、小型卡车等。

O类车辆:如果O类别车辆(如大型卡车和巴士)至少装有一个电子控制单元(ECU),则也需要符合该规范的要求。

L6和L7类车辆:这些类别代表装有自动化驾驶功能的车辆,如果具备L3级或更高级别的自动驾驶功能,也需要遵守R155法规的规定。

02

核心要求

01网络安全管理系统(CSMS)

CSMS的基础框架主要由四部分组成,分别是安全策略和目标、风险管理过程、安全开发生命周期、安全运维,以下简要概括这四方面的内容。

风险管理过程:风险管理是网络安全的核心环节。制造商必须实施一套完备的风险管理过程,通过深入识别并评估潜在的网络安全风险,进而采取有效的风险降低措施。这样做不仅可以及时预防安全漏洞,还能在面临威胁时迅速作出反应,确保车辆网络的持续安全。

安全开发生命周期:将网络安全融入车辆的开发生命周期是至关重要的。这意味着从项目伊始,就必须将网络安全作为考量因素,贯穿于需求分析、设计、开发和测试等各个阶段。这样做能够确保车辆在整个开发过程中都具备强大的安全防护能力,从根本上提升产品的安全性。

安全运维:安全运维是保障车辆网络安全持续有效的关键环节。通过制定全面的安全运维计划,包括定期发布安全更新、为用户提供安全培训以及建立快速响应机制等,制造商可以确保车辆在整个使用周期内都能得到及时、专业的网络安全保障,从而为用户提供更加安全、可靠的驾驶体验。

02车辆型式认证(VTA)

要通过VTA主要需满足两个条件:一是具备CSMS合格证书,通过CSMS的严格审核,企业能够建立起完善的流程和体系,从而在车辆的全生命周期内实施精准的风险控制。二是开展能够映射到R155法规车型要求的网络安全活动,并保留记录。对于车辆网络安全可能面临的威胁,法规在附录5中的A部分列举了67项。附录5中B部分或C部分中提及了一些对于威胁的缓解措施。

对于R155法规的VTA认证,认证机构将对车辆进行严格的审核和评估,包括车辆的信息安全策略、风险管理过程、安全开发生命周期等方面。审核过程中,认证机构将检查车辆是否已将网络安全考虑因素纳入整个开发生命周期,并确保车辆在网络安全方面的完备性。在最终的VTA目击测试阶段,认证机构将以R155法规附录5中的A部分为依据,确定目击测试范围,由检测机构生成测试用例并在样车执行测试,要求全部测试通过。附录5中A部分列举出的威胁包括但不限于内部攻击、软件漏洞利用、物理访问攻击以及针对通信信道的各种攻击手段。这些基线的确立为车辆制造商提供了一个明确的参考框架,以便他们能够更好地理解和应对潜在的网络安全风险,以下仅挑出部分威胁进行分析。

A.车辆服务器威胁

B.对车辆通信通道的威胁

现代车辆内部包含多个相互连接的电子控制单元(ECU),这些单元之间的通信如果没有得到妥善保护,也可能受到攻击。攻击者可能会尝试篡改这些通信,以影响车辆的性能或安全性。

C.车辆升级过程威胁

在车辆软件或固件升级过程中,升级包可能在传输或存储过程中被篡改,导致车辆系统被注入恶意代码或遭受其他形式的安全威胁。恶意软件可能会被植入到车辆系统中,窃取数据、破坏系统功能或者进行勒索。这类威胁通常通过伪装成合法的软件更新或者利用已知的软件漏洞进行传播。

D.无意识行为威胁

驾驶员或乘客在车辆系统上的无意识误操作,如错误设置一些车辆运行途中的关键参数,可能导致车辆系统异常或安全事故。非专业人员对车辆关键文件的无意识篡改,也有可能对车辆造成潜在的安全风险。

E.车辆外部连接威胁

通过USB、蓝牙等外部连接方式,恶意设备可能被接入车辆系统,进而对车辆进行非法控制或数据窃取。

虽然大多数讨论集中在远程攻击上,但物理访问车辆的接口(如OBD端口)也可能被恶意利用,以篡改车辆数据或注入恶意代码。

当车辆与外部网络进行连接时,如使用车载WiFi或移动数据网络,可能面临来自网络的攻击,如DDoS攻击、中间人攻击等。

F.车辆数据威胁

智能网联汽车收集了大量用户数据,包括行驶习惯、位置信息等。如果这些数据没有得到妥善保护,可能会因系统漏洞或恶意攻击而泄露,用户的隐私可能会受到侵犯。

攻击者可能篡改车辆数据,以影响车辆的正常运行或用于欺诈等非法目的。

如果车辆数据没有得到妥善存储和备份,可能因硬件故障或人为失误而导致数据丢失,对车辆的正常使用和维护造成影响。

G.因未能有效防护或加固导致的潜在威胁

如果加密算法的应用不充分,可能会导致车辆通信和数据存储的安全性受到威胁。攻击者可能利用加密算法的弱点,窃取或篡改车辆数据,进而对车辆进行非法控制或获取敏感信息。

软硬件开发过程中的漏洞可能会导致系统的不稳定或被攻击者利用。这些漏洞可能源于设计缺陷或编码错误等问题。

在CSMS的基础上,VTA认证进一步深入到具体车型的网络安全技术层面,进行严格的审查和批准工作,以确保每一款车型都具备坚实的网络安全防护能力,有效应对各种网络安全挑战。从CSMS到VTA,这一系列认证流程不仅提升了车辆的网络安全标准,也为消费者提供了更加安全可靠的汽车产品。

03网络安全目标与网络安全需求

根据风险评估的结果进而制订相应的网络安全目标,与威胁场景相对应,并考虑攻击路径。每个威胁场景,可能对应多个网络安全目标。网络安全目标应进行核查以确认完整性、正确性和一致性。

对于网络安全而言,需要针对即将开发的车型,通过全面的威胁分析和风险评估(TARA)来识别潜在的网络安全问题,并制定有效的应对策略和具体的处置措施。这一系列的流程旨在精确地明确整车开发的网络安全需求,确保车型能够有效抵御网络威胁。安全需求一般会分配到具体的组件或者环境中。

网络安全目标体现在网络安全需求上,但往往不能直接形成完整的网络安全需求,还需要考虑标准法规、业界认可的最佳实践、企业以往项目的经验等方面的内容。因此,通过网络安全目标的确认测试、网络安全需求的验证测试,可帮助企业确认安全目标的有效性,并验证是否100%实现了产品设计时的网络安全需求。

03

法规生效日期:R155法规于2021年1月正式生效,开放申请CSMS和VTA证书。

过渡期结束:2025年1月过渡期结束,要求所有架构所有车型必须符合R155法规的要求。

04

影响与意义

R155法规的实施对汽车制造商和整个汽车行业产生了深远影响。它标志着车辆网络安全从自愿性标准转变为强制遵循的时代,强调了汽车网络安全的重要性。制造商必须加强网络安全管理,提升产品的安全性,以符合法规要求并保护消费者免受网络攻击和数据泄露的风险。

此外,该法规还促进了全球汽车行业的标准化和协作,为建立更安全的联网汽车生态系统奠定了基础。通过要求制造商建立和实施网络安全管理系统,R155有助于确保车辆在整个生命周期内能够抵御网络攻击,从而增强消费者对智能网联汽车的信心。

THE END
1.中国一汽申请车联网数据安全专利,提高车联网数据安全风险评估准确率金融界2024年12月10日消息,国家知识产权局信息显示,中国第一汽车股份有限公司申请一项名为“车联网数据安全的风险确定方法、装置和存储介质”的专利,公开号CN 119094193 A,申请日期为2024年8月。 专利摘要显示,本发明公开了一种车联网数据安全的风险确定方法、装置和存储介质。其中,该方法包括:识别车联网数据平台的访https://www.163.com/dy/article/JJ28FVG20519QIKK.html
2.青骥原创l智能车网络IDS综述汽车技术ISO26262标准将汽车电子系统分为四个汽车安全完整性级别,即A,B,C和D。最初要保证汽车电子系统的功能安全并遵守相关的安全标准对于IVN安全性问题是必要的。值得注意的是,汽车电子系统是功能安全至关重要的系统。因此,IVN的安全问题不仅是信息安全或隐私问题,而且还是功能安全相关的问题。网络安全威胁会直接影响驾驶员和https://www.auto-testing.net/news/show-109806.html
3.智能网联汽车安全架构系列1:ECU安全机制介绍ecu安全启动与此同时,汽车网络受到黑客攻击的可能性也在增加。此类攻击威胁到车辆的功能安全(Safety),并可能造成经济损失。AutoSAR标准为运行在ECU上的软件定义了基本的软件功能和接口,确保车辆在出厂时就具备必要的安全防护和检测能力。现代车辆E/E架构不断发展,但总体来看,无论E/E架构如何发展,ECU还是可以简单的划分为两大https://blog.csdn.net/weixin_45576679/article/details/120491374
4.蚂蚁集团投了个南京创投公司;B站收购魔爆网络100%股权丨投融周报3月28日消息,易安联已于日前完成B++轮融资。本轮融资金额在数千万元级别,由元禾重元领投,美亚基金和老股东朗玛峰创投跟投。 网络安全企业微步在线获鼎晖E+轮超3亿元领投 2022年3月28日,新安全领域企业——北京微步在线科技有限公司(简称:微步在线)宣布完成超3亿元E+轮融资,由鼎晖投资领投,老股东星路资本跟投https://maimai.cn/article/detail?fid=1724217703&efid=6Hf1ldfhV3dJ2JgXAci5AA
5.汽车网络安全管理2、汽车网络安全管理体系 一、前言 作为攻击目标的汽车电子产品,整个系统都处于危险之中! 很多人都阅读了关于汽车网络安全攻击的头条新闻:从里程表操纵和发动机调整,到通过防盗系统干预转向和制动行为——有时甚至是远距离的干预。这些报道反映的大多数只是引起关注的特殊情况。 http://www.360doc.com/content/24/0405/16/78548535_1119501570.shtml
6.汽车前沿技术确保商用车CAN总线网络安全定制型安全解决方案既复杂又昂贵。车辆安全方面,一些乘用车制造商选择用定制型安全实施方案确保其汽车网络安全,尽管一次性支出很大,但他们认为安全利益不容小觑。由于并非商用车主机厂制造整个卡车,而是将不同的子组件整合到车辆中,因此实施定制端到端安全解决方案对主机厂来说是一个不小的挑战。 http://www.baictap.com/nd.jsp?id=450
7.专题·智能网联汽车安全车联网网络安全风险和应对思考在数据使用环节,存在数据共享利用不规范问题和数据跨境传输安全问题。此外,伴随高级别自动驾驶规模商用,数据作为驾驶智能化升级的关键要素,在带动技术产业模式变革的同时,也将对产业安全产生深远影响。 二、车联网网络安全法规标准实践 (一)国际 1. 汽车网络安全法规正式出台实施http://www.chinaaet.com/article/3000137565
8.国际标准的安全小鹏汽车获颁UNR155车辆网络安全管理体系认证小鹏汽车自成立以来,致力于通过探索科技,引领未来出行变革,做“未来出行探索者”,同时坚持全栈自主研发智能辅助驾驶软件和开发核心硬件,为用户带来卓越的智能驾乘体验。因此,更高安全级别的道路车辆以及相关产品的研发能力和管理体系,保障产品抵御网络安全威胁,保护用户的资产以及人身安全,将为小鹏汽车在探索未来出行的道路上https://www.xiaopeng.com/news/company_news/4497.html
9.汽车行业周报比亚迪7月销量突破16万台;理想汽车称高速起火广东省通信管理局对小鹏汽车网络安全检查 根据工业和信息化部网络安全管理局的统一工作部署,广东省通信管理局组织中国电子信息产业发展研究院、中国信息通信研究院两家单位的专家成立专项检查工作组对广州小鹏汽车科技有限公司、广汽丰田汽车有限公司开展为期一周的“双随机、一公开”网络安全检查。本次重点检查两大方面:一是https://www.tmtpost.com/6210348.html