智能汽车的网络安全与弹性优秀实践及指引介绍

本研究立足点是智能汽车的网络安全应首先能保障物理人身安全,再总结出智能汽车在面临网络威胁还能确保安全的优秀实践。首先通过列出汽车智能化中的关键设备清单,整理出各部件、子系统中潜在的威胁和风险,寻找风险缓解的关键因素,最后探讨可行的安全措施。采取的方法是访谈该领域的专家并现场调研,综合他们的知识和经验,最后形成三个领域的优秀实践:政策与标准、组织措施和安全功能。

1.1智能汽车的网络安全

智能汽车通过集成物联网元件从而为驾驶者和乘客提供增值服务,这些物联网元件不仅各自互相通讯,还与外部的其他车辆或服务等相互链接。对汽车系统的攻击并不鲜见,再加上部分攻击可能非常容易而且所需工具极为廉价,汽车厂商更是颜面大失,可能一个小小的安全漏洞就导致召回数量可观的车辆。

1.2范围和目标

·联网如何改变车辆的安全模型?

·层级森严的车辆生态圈如何应对网络安全?

·网络安全如何整合现存车辆、人身安全导向的车辆设计理念、汽车这类产品全生命周期等?

设定目标如下:

·评审和分析智能汽车的架构和接口;

·研究车辆生态圈的参与者和生命周期;

·分析智能汽车面临的主要威胁;

·收集优秀网络安全实践认知;

·定义优秀实践并分析当前实施中存在的差异;

·评估目标受众在实施网络安全措施面临的限制因素、障碍、约束等,并探讨可行的激励手段。

1.3欧盟政策背景

·欧洲议会在2015年投票决定在2018年4月之后强制实现eCall系统商用化;

通用数据保护法规(GeneralDataProtectionRegulation,GDPR);

·物联网创新联盟(AIOTI)的智慧移动工作组设计了部分物联网用例,其2015年的报告中介绍部分与汽车产业的进展,大致如下:

欧洲道路运输研究的技术平台(EuropeanTechnologyPlatformforRoadTransportResearch,ERTRAC);

欧洲Horizon2020研究和创新计划;

C-ITS部署框架;

欧洲振兴电子元器件及系统计划(ElectronicComponentsandSystemsforEuropeanLeadership,ECSEL);

欧洲共同利益重要专案(ImportantProjectofCommonEuropeanInterest,IPCEI);

主要的标准制定组织(StandardsDevelopingOrganizations,SDOs)制定的标准、联盟及开源计划;

欧洲基金资助的物联网开源平台FIWARE

部分国际或企业解决方案;

2.智能汽车的关键要点

2.1智能汽车的定义

智能汽车定义是“为提高车辆用户体验或安全性而提供联网、增值特性的系统”,可分为信息通讯、联网娱乐信息及车内通讯三类应用。当前对于智能汽车并无统一概念,因此在本报告中也偶用“联网汽车”这一概念。

2.2典型架构与关键部件

图1智能汽车典型架构

图2智能汽车关键部件

关键部件将在如下方面影响人身安全:

动力总成或底盘ECU和网络被攻破将显然导致难以预料的后果;

车身ECU和网络一旦受攻击失灵将不仅可能对乘员产生危害,还可能对周边车辆带来干扰,如灯光、转向灯、警示灯等;

娱乐信息ECU和网络被攻击也有安全隐患;

针对性的攻击车辆网络也会产生人身安全风险:

车内网络(包括CAN总线、胎压监测无线网络)中断或被攻击可致车辆失控;

车内使用蜂窝通讯连接也可能会对人身安全造成影响;

车内网络(如蓝牙、Wifi等)与用户手机连接理论上只与娱乐部分模块有关,但研究表明在娱乐模块和驾驶模块中缺乏隔离,将导致产生接入端脆弱点,此问题同样可扩展到使用无线遥控的网络链路中;

V2X通讯如果被干扰或欺骗可能引发事故;

对eCall或警告警报进行干扰极可能引发事故;

网络安全风险体现在如下方面:

攻击者可获得并非为用户提供的功能的访问权(如车队管理、行车记录仪、地理围栏等),可能提供虚假态势,一方面可能引发车辆系统失灵,另一方面也可能因为司机分心而酿成重大事故;

系统可能会对商业秘密有影响;

组合多个部件实现的功能特性,如ADAS若集成不妥当将使风险急剧增加;

知识产权易被侵犯;

数据机密性和隐私保护也同样存在风险,例如攻破车载摄像头将可能泄露驾驶员和乘客的隐私。

3.威胁和风险分析

3.1威胁类型

图3威胁类型

3.2攻击潜力

3.3网络攻击示例

表1网络攻击示例

3.4远程攻击场景示例

表2远程攻击场景示例

此类攻击似乎在公众想象中应该比较普遍,但攻击可能性微乎其微,也被认为是“不大可能”,但此攻击成功会会带来毁灭性的后果。

远程攻击场景可参见图4粗略示意:

图4智能汽车远程攻击场景示意

4.现状差异分析和优秀实践

4.1差异及挑战

智能汽车当前主要在三个领域存在差异及挑战:设计和开发不安全、责任、人身安全与网络安全流程整合。

(1)设计和开发不安全

系统设计时未考虑纵深防御策略;

未采取设计即安全性或设计即隐私的方法;

内外部接口均缺乏通讯保护;

匮乏硬化手段;

匮乏诊断和回应能力;

(2)责任

(3)人身安全与网络安全流程整合

在车辆开发周期中,汽车产业在总体集成人身安全和网络安全方面事务仍缺乏共同标准。

已有的措施和局限性:

SAE-J3061系其中一个解决智能汽车安全事项的规范,该体系有可能适用于智能汽车领域,但还是缺乏诸多可操作的细节,如SAE-J3061并未明确如何解决如下问题:

智能车辆有异常大的攻击面(有大量的接入点和各种攻击方法);

攻击者易于接触到此产品和后果严重(对用户及其他车辆产生安全后果)这两个问题叠加;

由于产品的寿命较长因此威胁同样持久;

事实上智能化的特点并非车辆的核心功能;

技术标准的特殊问题:

缺乏统一标准最终会带来附加的安全问题:如车辆若干关键部件系采用专有技术开发(常见的是CAN通信所使用的协议),这种情况存在将使得第三方供应商更难开发适用于大市场的安全解决方案(如防火墙或入侵检测),因此也很难有效地降低厂商的安全成本。

其他问题:供应链和代码复用的影响

汽车制造业层级森严的生态系统信任带来安全集成问题,有可能后续市场产品都要共享车载总线,这会带来重大风险。正如研究人员一直所强调的一样,从定义划分后续市场产品的安全问题不能由制造商控制,但在实践中售后市场供应商又被认定能提供完全支持,基于供应链关系的复杂性,即便厂商已发布安全补丁的情况下,最终还是得不到部署。

4.2约束及激励因素

智能汽车网络安全的激励因素主要有三类:商业因素、顾客因素和规制与基础设施,如表3所示:

表3激励因素

4.3优秀实践

优秀实践主要分为三类:政策与标准、组织措施和技术,如图5所示:

图5智能汽车领域的优秀实践

5.七点建议

5.1提高智能汽车网络安全

适用于:智能汽车制造商、各层级供应商和售后市场供应商

行业参与者必须为其产品设立全面的安全开发流程,应包含设计、开发、测试和安全维护。本报告构建优秀实践提供了出发点,期望行业参与者积极采纳,有效地提高其产品的安全性。通过这套优秀实践,帮助行业能够克服不安全的设计或开发过程带来的挑战。

5.2促进行业参与者之间的信息共享

5.3明确行业参与者各方责任

适用于:智能汽车制造商、各层级供应商、售后市场供应商和保险公司

在报告的前面部分明确了责任将带来行业挑战的观点,责任问题应当解决,责任也应在各层级供应商、厂商、销售商、售后支持运营商和最终用户之间分摊,责任分担也必须在国家立法和判例法的范围内处理。如果在国家立法中发现差距,则应加以解决。

5.4就优秀实践的技术标准达成共识

适用于:产业团体和协会

行业参与者应该认识到,智能汽车的安全标准应满足报告所列优秀实践中描述的全部类别,从而达成安全智能。另一方面,安全需求的细节必须在实际产品中认真构建,本报告建议不同参与方之间应将透明和共享作为首要出发点。

本次调研参与者均不建议再试图创建全新的适用于现有和未来汽车的全球标准,不同的参与者可使用和组合现行标准,更好地在自身的用例中应用,形成共识应该是各标准、规范和内部解决方案之间的中庸之道。

5.5定义独立第三方评估方案

我们建议在业界这些先行者基础上,明确安全认证的共享标准。需要明确应当使用何种方法(从基本安全检查到渗透测试)、根据要测试的组件确定预期检测数量和测试的深度,以及这些测试的信任模型(谁有权授予第三方安全评估审核员的认证证书)。

5.6构建安全分析工具

适用于:产业团体、协会和安全公司

5.7加强与安全研究人员和第三方的交流

在研究人员、学术界和业界之间建立沟通渠道对参与各方都大有裨益,为推动交流,可组织研讨班、会议、工作组等,诸如责任披露准则、漏洞悬赏计划等工具也对加强信息交流特别有价值。

THE END
1.汽车网络安全ECU会遭受黑客怎样的攻击?汽车网络安全 -- ECU会遭受黑客怎样的攻击? 本文探讨了黑客攻击汽车ECU的目的,包括控制权限、数据篡改和拒绝服务,并介绍了ECU的资产类型。黑客常通过通信接口进行攻击,如远程、中程和近程。漏洞管理涉及收集、识别、分析和处置。文章强调了风险评估和处置决策在确保ECU安全中的重要性。https://blog.csdn.net/djkeyzx/article/details/137880685
2.汽车网络安全之ECU攻击汽车网络安全之ECU攻击 点击上方蓝字谈思实验室 获取更多汽车网络安全资讯 01 概述 从汽车电子电器架构的角度来看,汽车就是由ECU(点)和总线(线)构成的一个结构体(对于无线传感,车内部很少用,把网关、T-BOX等也统称为ECU)。对汽车进行攻击,其实际就是针对不同的ECU进行攻击。ECU的攻击向量有哪些,如何攻击一个https://www.eet-china.com/mp/a317096.html
3.www.shkp.org.cn/content科普中国 https://www.shkp.org.cn/content_putuo.html?type=lc&id=240763&tag=1016
4.专题·智能网联汽车安全车联网网络安全风险和应对思考以色列安全企业 Upstream Security发布的《2021 全球汽车网络安全报告》显示,在 10 家 Tier-1 供应商和整车企业研发的 40 余个 ECU 中,发现存在超过 300 个安全隐患;汽车相关的 CVE 漏洞数已超过 110 个,涉及 51 家整车企业。 (二)车联网平台服务面临的攻击威胁加剧http://www.chinaaet.com/article/3000137565
5.车载网络架构与车载网络攻击概述汽车电子网络安全问题正在成为车载网络系统的主要关注点。数以百万计的汽车面临各种安全风险,如 2015 年 MILLER 等 使用Wi-Fi开放端口侵入 Jeep Cherokee 的车载网络系统,并通过重新编程ECU 的固件成功控制了该车的核心功能 (如禁用制动和停止发动机),导致140万辆汽车被 召回。相关汽车攻击案例引发了对汽车网络安全的广泛研究https://www.elecfans.com/qichedianzi/1921485.html
6.汽车E/E架构的网络安全分析IDS/IPS可以在基于主机和网络域中进行区分,也就是说可以针对单个ECU,也可以针对某个网络域。它们可以作为单独的硬件组件实现,也可以在现有主机上的软件中实现。 另外IPS可能会对安全相关功能产生负面影响,其有可能出现误检,例如,在碰撞之前检测到大量的制动信号,这可能被 IPS 解释为攻击。就未来的机器学习IPS算法而言https://www.51cto.com/article/704527.html
7.汽车前沿技术确保商用车CAN总线网络安全通过CAN-ID块列表,确保其他节点未使用本地主机的合法CAN-ID。J1939协议为ECU指定了唯一的源地址 (SA)(由网络设计人员分配),可以通过安全CAN收发器将其屏蔽,启用基于CAN-ID的通过列表和阻止列表的通信安全,同时主机厂判断可否满足网络安全要求。 为了避开安全CAN欺骗保护,黑客还会尝试通过中间人进行攻击,通过控制数据字http://www.baictap.com/nd.jsp?id=450
8.汽车互联时代,关于安全的攻防战去年,Twitter公司软件安全工程师查理·米勒(CharlieMiller)和IOActive安全公司智能安全总监克里斯·瓦拉赛克(ChrisValasek)表示,在获得美国政府许可的情况下,对经由网络入侵攻击汽车进行了数月的研究;未来将发布长达100页的白皮书,其中详细阐述攻击丰田普锐斯和福特翼虎关键系统的方法。 http://www.cheyun.com/content/2180
9.《信息安全技术汽车电子系统网络安全指南》.pdf《信息安全技术汽车电子系统网络安全指南》.pdf,GB/T XXXXX—XXXX 信息安全技术 汽车电子系统网络安全指南 1 范围 本标准给出了汽车电子系统网络安全过程框架,以及在此框架下的汽车电子系统网络安全管理、生 命周期各阶段安全活动和辅助支持过程等方面的要求。 本标准适用https://max.book118.com/html/2023/0624/6134011242005151.shtm
10.羡慕苹果专属的Carplay?车载互联MirrorLink国产机也能用DVBCN车联网快速发展的同时,很多重大问题逐步凸显,其中安全问题成为制约全球车联网快速发展的重要因素。目前车联网安全现状不容忽视,汽车攻击手段升级,正日益威胁人民的生命和财产安全,安全现状如下: 1、安全事件已突显 黑客攻击手段升级,车联网面临着日趋复杂的安全问题,多家汽车厂商曾遭遇攻击,主流媒体也有相关事件报道。 http://www.dvbcn.com/p/49347.html
11.产业结构调整指导目录(2019年本)1农药、兽药等优质安全环保农业投入品及绿色食品生产允许使用的 食品添加剂开发 11、内陆流域性大湖资源增殖保护工程 12、远洋渔业、人工鱼礁、渔政渔港工程 13、牛羊胚胎(体内)及精液工厂化生产 14、农业生物技术开发与应用 15、耕地保养管理与土、肥、水速测技术开发与应用 https://www.cnjx.gov.cn/News/show/1241848.html
12.鲁棒性分析范文8篇(全文)随着复杂网络的小世界效应及无标度性的发现, 复杂网络的鲁棒性也越来越受到关注[1,2,3,4,5,6,7,8,9,10,11]。鲁棒性用来表示系统在被干扰情况下保持其功能或性质的能力即在遭受外界干扰或破坏时, 鲁棒性反映出网络结构本身对于破坏的抵御能力。互联网的鲁棒性可以通过网络在攻击下的行为来表现。攻击大致分为https://www.99xueshu.com/w/ikeyn7k7hns7.html
13.汽车网关当今汽车互联网关的性能和安全性在设计汽车中央网关应用时,两个最大的成功因素是性能和安全性。 作为内部和外部通信的中心枢纽,当今的互联网关必须提供比以前更高的处理能力和数据吞吐量。同时,互联网关在保护车辆免受网络攻击以及实现汽车共享、空中软件更新 (SOTA) 和预测性维护等新型物联网服务方面发挥着不可或缺的作用。 https://www.infineon.com/cms/cn/product/applications/automotive/body/gateway.html
14.安全漏洞频发,汽车信息安全路在何方?随着互联网、人工智能、无线网络和云计算、大数据等技术的应用,今天的汽车的智能化、联网化程度越来越高,汽车已经变成名副其实的万物互联时代的智能终端设备。但是,由于汽车中使用的计算和联网系统沿袭了既有的计算和联网架构,所以继承了这些系统天然的安全缺陷。随着汽车中ECU和连接的增加,将大大增加黑客对汽车的攻击面https://www.esmchina.com/news/201710301437.html
15.维克多推出汽车网络安全解决方案下图是保护系统免遭人的伤害,这个人就是黑客,需要避免网络入侵操纵系统。现在再单独提功能安全,已经没有什么意义了。即便安全方面达到的等级再高,一旦黑客入侵了,他就可以操控汽车破坏任何东西,这就不能再称之为安全。 图片来源:维克多 回到今天的主题,信息安全大概有四个目标: http://design.eccn.com/design_2022120510060044.htm
16.车载CAN总线的安全防护技术分析CRAIG[6]提出了一种针对CAN总线攻击和防御的检测技术;章意等[7]提出一种基于板端加密通讯(Security Onboard Comm- unication,)的车载网络安全模型,实现ECU及网络消息的加密和认证,测试表明其可使网络更加安全和高效;罗峰等[8]建立了基于可变速率控制器局域网(Controller Area Network with Flexible Data-rate, CANhttps://www.dongchedi.com/article/7270758323358745123