邬江兴院士:谈网络安全范式创新

9月30日,《光明日报》发表复旦大学大数据研究院邬江兴院长专访《智能网联汽车亟待打破体制壁垒》,邬院士对网络空间面临的内生安全共性问题进行了分析,提出构建网络空间安全技术“第四范式”的理论架构,并对内生安全在智能网联汽车领域实现落地提出了意见建议。

网络安全核心是内生安全问题

邬江兴院士认为,智能网联汽车安全的核心问题、共性问题是内生安全问题。所谓内生安全问题,就是内在的、与生俱来的、存在于基因层面的共性安全问题。智能网联汽车本质上就是一台“轮子上的计算机”,是典型的信息物理系统,其软件规模超过3亿行代码。在这样一个大系统里,软硬件漏洞有没有不知道。按照工业界平均千行代码存在15-20个漏洞来计算,脆弱点可想而知;有没有“后门”也不知道,以人类现有的科技能力,无法穷尽开放的产业环境中预留软硬件“后门”的行为;传统功能安全和网络安全的界限不知道,是因为随机性故障产生的安全问题,还是软硬件设计缺陷产生的安全问题,难以进行区分和定责;安全功能如何量化不知道,软硬件到底是99%安全还是99.9%安全无法标定。通俗的说,目前的智能网联汽车,我们不知道有多少风险?不知道这些风险是在网络层面,还是可渗透到物理层面?也不知道如何衡量安全性?这些基本问题就构成了内生安全问题。

传统安全范式难以解决内生安全问题

邬江兴院士认为,这三种范式,都面临同样的共性技术难题,在缺乏先验知识的条件下,如何应对网络空间基于未知漏洞后门、病毒木马等未知的内生安全威胁。也就是说,安全防御技术的基础是先验知识,必须知道“犯罪分子”的基本特征,才能针对特征形成有效防御方案,如果缺少有效样本和充分数据、没有先验知识,构建的安全防御体系就是形同虚设。对于智能网联汽车而言,现有的技术既不能对风险进行解释,又不对网络安全进行保障,用户如何能放心乘用?

用新的技术路径改变传统思维模式

面对传统安全范式难以应对日益频发的网络安全风险和问题的形势下,如何解决共性的内生安全问题邬江兴院士认为根本上是要推动范式创新。在前不久复旦大学主办的“网络空间共性安全技术研讨会上”提出新的安全范式要体现“三个新”,构造新的普适理论、建立新的实践规范、开辟新的技术路径。通过科技创新,跳出以“杀毒灭马”“亡羊补牢”“坚壁清野”为基础的传统安全模式,构建网络空间的“第四安全范式”。

网络安全第四范式破解传统安全范式难解之困,总体具有以下四个基本特征,一是在不依赖于先验知识的条件下,有效抑制隐藏在系统内部的已知或未知漏洞后门、病毒木马等引起的安全威胁,使信息系统或控制装置可以在“有毒带菌”条件下正常运行。二是一体化解决功能安全和网络安全问题,用可靠性技术对功能安全、网络安全进行重定义和再赋能,以抵消随机性故障理论实效后的理论“黑洞”。三是网络的安全功能可以量化,通过成熟技术对信息物理系统的抗攻击性和可靠性指标可标定设计、可测试度量,为产品的安全可信提供机制方面的保障。四是与网络的演进拓展相匹配、相适应,具有强有力的可扩展性,既可以通过增量部署升级现有系统,也可以通过重新部署赋能未来系统。

目前,我国独有独创的网络空间内生安全技术是“第四范式”的典型代表,在这一领域已经取得了系列标志性成果与进展。我国已拥有以内生安全交换芯片、内生安全软件开发环境为代表的20余款设备和系统,并经受多轮千万次次全球顶尖“白帽黑客”的高压“暴力”测试,在实战中验证了理论与技术的高可用性、高可靠性。

创新成果走进寻常百姓家需要合力推动

一是推动智能汽车安全协同创新。围绕国家急需和行业产业需求,突破制约创新能力提升的机制体制约束,打破高等学校内部之间、高校与其他创新主体间的体制壁垒,形成有效衔接、责权利相统一的产学研协同体,建立鼓励各类创新主体发展的“创新特区”,建立自由探索与集约化攻关相结合的“大科研”模式,建设面向国际网络安全精英的“智能汽车网络试验场”,产出独有、独创、解决智能汽车安全瓶颈问题的研究成果,突破“系统、模组、芯片”等不同层面的技术难题,构建教育、技术、产业融合的良性生态。

二是推动智能网联汽车安全测试模式创新。在智能汽车安全测试中引入“白盒安全测试”,也就是在控制系统软件中预置若干漏洞,测试网络防护系统能否阻断漏洞利用路径,功能安全系统能否确保极端场景可控,保障网络和功能安全。当前,汽车等乘用设施的传统安全测试,均采用可靠性测试中的破坏性测试方式,测试其在极端条件下的安全性能。对于智能汽车网络安全测试也应该采用这一方式,也就是“白盒安全测试”,真金不怕火炼,在真实环境、场景下测试网络安全防护软件、措施是不是真的具有防御能力。

三是推动金融保险业的快速跟进。今年来,《数据安全法》《个人信息保护法》相继出台,网络安全保险试点也首次写入三年发展规划,网络安全保险成为热点。但在智能网联汽车领域,软硬件的安全性能无法做到量化设计与验证度量,包括附加的安全设施本身是否安全也无人能够回答。对于这样一辆安全性无法衡量的汽车,保险行业怎敢提供保险服务?保险产品要为智能网联汽车分散风险,需要技术创新、范式创新,同时也需要政策保障、人才补位,加快技术、产业、商业模式创新,这样才能为新兴产业发展助力。

THE END
1.工信部:加强车联网网络安全管理工作汽车之家讯:近日,工业和信息化部发布了关于加强车联网网络安全管理的最新通知,旨在强化智能网联汽车的安全防护,提升整体行业标准和保障能力。以下是详细解读: 工业和信息化部强调了以下关键措施: 加强车联网网络安全防护 企业需承担网络安全责任,构建完善的安全制度和操作规程,确保网络设施和系统的安全,防范木马病毒、网络https://www.autohome.com.cn/ask/7669985.html
2.智能汽车的新防线:网络安全成为发展新焦点随着智能汽车的发展,网络安全成为关键问题,关乎用户隐私、行车安全及法规遵守。文章探讨了智能汽车网络安全的重要性,面临的挑战,如复杂系统架构、快速技术迭代等,并提出端到端加密、安全认证机制等发展方向。 摘要由CSDN通过智能技术生成 引言 随着科技的飞速发展,智能汽车已经成为汽车工业的新趋势。它们集成了先进的信息通https://blog.csdn.net/weixin_42376192/article/details/138616071
3.汽车网络安全管理UNECE R155是一项旨在增强汽车工业网络安全的综合性法规。它的核心要求车辆制造商建立一个健全的网络安全管理系统(CSMS),旨在防范广泛的网络威胁,确保车辆从设计阶段到寿命结束都受到保护。 法规要求制造商持续监测并应对新出现的网络风险,维护车辆在其生命周期内的安全。现代车辆配备了如蜂窝网络(3G/4G LTE/5G)、NFChttp://www.360doc.com/content/24/0405/16/78548535_1119501570.shtml
4.智能汽车网络安全技术(一):政策法规标准和规范截至2020年底,有110个CVE漏洞与汽车产品有关,其中2020年披露33个,2019年披露24个,涉及车内网络、网关、传感器、车载信息娱乐系统、蓝牙、OBD端口、移动APP等车辆各个方面。这些网络安全漏洞不仅可能影响到车辆的信息娱乐服务质量,欺诈车辆用户,甚至可能直接导致车辆控制失效。2010年至2020年间的信息安全事件影响到的车辆https://www.yoojia.com/ask/17-11739233377698153594.html
5.R155/R156:汽车网络安全新法规快速指南……随着国际机构进入网络R155/R156 的主要优势:增强车辆安全性: 降低网络攻击风险,防止攻击者入侵车辆系统并危及驾驶员和乘客安全。标准化方法: 为 UNECE 区域内的所有汽车制造商创造公平竞争环境,促进公平竞争和创新。增强消费者信心: 让消费者对车辆的安全性更有信心。 实施时间表:R155 于 2022 年 7 月 1 日对 UNECE 区域内所有新https://caifuhao.eastmoney.com/news/20240619081152757614800
6.东软NetEye智能网联汽车信息安全解决方案(SCar)东软NetEye智能网联汽车信息安全解决方案(S-Car)深度融合东软二十余年汽车电子与网络安全的技术经验积累,保障“云-管-端”全生命周期信息安全,打造车联网可信安全平台,为互联网汽车安行之路保驾护航。 产品亮点 车载终端软件安全防护 基于硬件设备的安全支持,对车载终端软件系统进行防护,以提高系统的整体安全性。控制网络https://neteye.neusoft.com/1658/
7.汽车网关当今汽车互联网关的性能和安全性在设计汽车中央网关应用时,两个最大的成功因素是性能和安全性。 作为内部和外部通信的中心枢纽,当今的互联网关必须提供比以前更高的处理能力和数据吞吐量。同时,互联网关在保护车辆免受网络攻击以及实现汽车共享、空中软件更新 (SOTA) 和预测性维护等新型物联网服务方面发挥着不可或缺的作用。 https://www.infineon.com/cms/cn/product/applications/automotive/body/gateway.html
8.中国汽车流通协会乘用车市场信息联席分会2、山西长治第二轮汽车消费券发放 3、财政部:延续新能源车免征购置税政策 4、广东支持加氢合建站和制氢加氢一体站建设 5、大兴:到2025年氢能产业规模达到200亿元 6、工信部:两项产品准入检验项目的依据标准将于2023年1月1日更新实施 7、工信部:建立智能汽车网络安全制度征求意见稿 http://cpcaauto.com/newslist.php?types=csjd&id=2915