AutomotiveCyberSecurity汽车网络安全(VCS):2024年7月起强制实施的新法规

地址:山东烟台芝罘区北大街53号华夏传媒大厦

手机:86-13022751583

邮编:264001

为什么汽车网络安全如此重要?

汽车已从单纯的机械运载工具,转变为装有轮子的智能计算机。昔日的物理连接部件,如今通过数字控制器和电信号,实现了系统间的无缝通信。现代汽车的每个组件几乎都实现了数字化联网,以确保性能最更优化和驾驶安全。但这也意味着,智能汽车始终在线,车载计算机和辅助系统日益成为网络攻击的潜在目标。

想象一下,如果有人远程操纵发动机、刹车或转向系统,那将对乘员和其他道路使用者构成怎样的生命威胁。自动驾驶技术的安全性问题更是迫在眉睫,一旦电子控制系统被干预,后果不堪设想。

为什么汽车行业成为众多攻击的中心?

数字化浪潮带来的攻击风险正迅速攀升。汽车制造商之所以成为网络犯罪分子的攻击目标,原因有三:首先,它们作为大型企业,因知名度高、产品分布广泛而备受瞩目。其次,成功的汽车黑客攻击可能立即带来致命后果,给制造商带来巨大压力,使行业更易受到勒索软件攻击。不得不承认,汽车行业的网络安全相较于其他高科技行业,尚有提升空间。

攻击媒介有哪些?

现代车辆可能以多种不同方式成为黑客的目标。以下是几个示例:

-越来越多的汽车制造商依靠无线更新来保护自己和客户免于耗时的召回和昂贵的服务访问。然而,能够接收无线更新的车辆也更容易受到恶意行为者的入侵。OTA更新对针对整个车型系列的大规模网络攻击构成最高风险。

-人工智能的影响力日益增强已经显而易见。基于人工智能的方法使攻击者的攻击速度更快、更有创意。必须采取强有力的应对措施,例如基于人工智能的预防性漏洞扫描。

-有时危险更加明显:例如,无钥匙进入系统通过拦截或欺骗信号造成车辆被盗的风险。

新法规适用于哪些人?其影响是什么?

新法规适用于所有将汽车和其他车辆投放市场的组织,并要求他们确保整个供应链中产品和系统的网络安全。OEM也对其供应商负责-现在通过合同要求他们实施新要求。

最近,几家汽车制造商被迫完全停产一些旧款车型。这并不是因为他们没有成功,而是因为保证这些旧款车型整个生命周期的软件更新根本不可行(或无法通过合同强制执行)。

什么是网络安全管理系统(CSMS)?

实施CSMS的目标是使组织中的网络安全系统化,并使其与既定的国家或国际标准保持一致。成功实施CSMS的关键方面是

-风险管理涵盖整个产品生命周期-从开发、生产和运营到处置。

-全面监控新漏洞和已知攻击,可通过有针对性的更新快速应对网络攻击。

此外,作为这一过程的一部分,汽车供应商必须采取深入、风险导向的方法来维护车辆整个生命周期的信息安全,从而提高各个层级的网络安全意识。

UNECER155和156:汽车网络安全法规

为了应对汽车行业日益增长的威胁,联合国于2020年夏季推出了两项重要的新法规:UNECER155和UNECER156。

-UNECER155定义了保护车辆免受网络攻击的要求,并强调了精心实施的网络安全管理系统(CSMS)的关键作用。

-另一方面,UNECER156侧重于确保车辆整个生命周期的持续安全,并要求实施和运行符合标准的软件更新管理系统(SUMS)。

这两项法规将于2021年初生效,自2022年7月起,新车型才必须遵守这些法规。到2024年7月1日,这些法规将适用于所有新制造的车辆。

虽然毫无疑问,新法规总体上是合理的,但许多组织很快就批评了新规则:它们太笼统,几乎没有提供具体的行动建议。让我们仔细看看新规定。

CSMS的最佳途径:ISO21434和车辆网络安全审计的引入

2021年8月,国际标准化组织(ISO)和汽车工程师协会(SAE)发布了ISO/SAE21434,为实施CSMS提供了国际有效的指南,组织可以将其用作参考。

然而,正如预期的那样,在应用中对该标准的解释各不相同。由于连贯的安全措施在供应链深度整合的汽车行业中尤为重要,ENX迅速做出了改进:通过车辆网络安全(VCS)审计,它提供了一种新的符合性证明选项,该选项更加统一,甚至更好地满足了行业的要求。

全球标准化的VCS审计仍然基于ISO21434标准,但已与汽车行业的组织密切合作,补充了许多必要的扩展。展望未来,审计目录旨在根据需要快速更新,以更快地响应汽车行业或网络威胁形势的新发展。

组织如何为VCS审计做准备?

VCS审计的先决条件是TISAX评估,该评估证明中央ISMS符合TISAX。ISMS确保遵守安全信息处理的基本规则和程序。VCS审计中包含的站点数量必须是TISAX评估中包含的站点的子集。此外,组织必须实施中央QMS(可能的标准:IATF16949、ISO10007、AutomotiveSPICE、ISO/IEC330xx、ISO/IEC/IEEE15288或ISO/IEC/IEEE12207)。

组织必须确定必须向OEM或其他供应商提供哪种标签。这些标签要求决定了必须满足VCSA测试目录的哪些特定要求:

1.VCS开发:组织负责VCS开发活动直至生产准备就绪

2.VCS生产:组织以安全的方式制造预配置的VCS组件

3.VCS运营和维护:组织监控VCS组件的安全运行并管理安全事件,例如通过开发更新并通过OEM的中央车队管理系统交付更新。

VCS审计流程包括以下阶段:

2.组织根据ENXVCSA审计目录对中央CSMS进行自我评估,并将结果(包括引用的CSMS文档)提交给首席审计师。3.在维护中央CSMS的站点,根据证据现场验证政策和流程的一致性。4.首席审计师从VCS项目集中选择基于风险的样本。风险可以从内部项目评估的结果中得出,称为威胁分析和风险评估(TARA)。如果样本异常大于原始估计值,则将调整DQS估计值以反映增加的工作量。5.样本中的VCS项目确定哪些开发团队在哪个VCS位置被特别包括。6.选定的开发团队将在VCS专家的参与下进行远程采访,以确定VCS项目的实施方式以及在VCS组件生命周期的所有阶段是否都满足CSMS要求。

THE END
1.自动驾驶时代,网络安全如何守护汽车安全行驶建立实时监控系统:自动驾驶汽车应配备实时监控系统,对车辆的运行状态、网络流量和异常行为进行持续监测。一旦发现潜在的安全威胁,系统应立即发出警报并采取相应措施,以防止事态进一步恶化。 加强法规和标准建设:政府和行业组织应加快制定自动驾驶汽车的网络安全法规和标准,明确汽车制造商、服务提供商和监管机构在网络安全方面https://blog.csdn.net/Yori_22/article/details/144379412
2.智能网联汽车领域首批强制性国家标准发布汽车产业工业和信息化部智能网联汽车产品安全是消费者关注的焦点,也是智能网联汽车产业持续健康发展的根本保障。据悉,为提升产品安全水平,工业和信息化部自2019年起陆续启动智能网联汽车领域相关强制性国家标准制定工作,并在研制过程中与相关国际法规进行充分协调。 更多精彩资讯请在应用市场下载“央广网”客户端。欢迎提供新闻线索,24小时报料热线https://www.163.com/dy/article/JBFJ5J080514R9NP.html
3.2023年重大网络安全政策法规盘点随着互联网的快速发展与普及,人们的日常生活和社会的整体运转已越来越离不开网络,而网络安全问题也逐渐为全社会关注的焦点,成为各个国家乃至全球所面临的严峻挑战。为了保障网络安全,各国纷纷出台了相关的法规和政策,以确保网络空间的稳定和安全。 个人方面,数字化时代个人信息被广泛应用的同时也存在泄露和滥用的风险。网https://www.eet-china.com/mp/a273064.html
4.专题·智能网联汽车安全车联网网络安全风险和应对思考1. 汽车网络安全法规正式出台实施 2020 年 6 月,联合国世界车辆法规协调论坛(WP.29)颁布了《网络安全与网络安全管理系统 》(Cyber Security and Cyber Security Management,R155) 和《软件升级与软件升级管理系统》(SoftwareUpdate and Software Update Management System,R156)两项技术法规,适用于全球 60 余国家,确http://www.chinaaet.com/article/3000137565
5.专题·智能网联汽车安全智能网联时代汽车信息安全能力建设的智能网联汽车信息安全是继主动安全、被动安全、功能安全之后汽车面临的第四大安全问题。智能网联汽车信息安全主要由网络安全、数据安全与隐私保护三方面组成。 一是汽车网络安全是保护车辆免受网络攻击安全防护措施。这包括传统的网络安全措施防火墙https://mp.weixin.qq.com/s?__biz=MzA5MzE5MDAzOA==&mid=2664213156&idx=3&sn=4ff4b312a1cd157faca1bedf376f5cd5&chksm=8a225e8588b1809ab81aa055902ad1f0fa923a766a167ba51588cc00bfafcd815473a328444e&scene=27
6.汽车信息安全简介汽车技术2.2 汽车网络安全法规的发布 其实法规的发布与实施根源也是因为汽车中信息安全风险的不断提高,只是法规的发布将会让信息安全管理成为一种强制措施。法律法规主要包含国际和国内两部分: 国际法规:当前信息安全国际法规主要指的是联合国车辆法规协调论坛(WP29)发布的《关于网络安全和网络安全管理系统车辆审批的统一规定》(简https://www.auto-testing.net/news/show-111679.html
7.汽车网络安全相关标准法规佰夜汽车网络安全相关标准法规 中国 推荐标准 《汽车信息安全通用技术要求》(计划号20191065-T-339); 《电动汽车远程服务与管理系统信息安全技术要求》(计划号20191066-T-339); 《车载信息交互系统信息安全技术要求》(计划号20191069-T-339); 《汽车网关信息安全技术要求》(计划号20191070-T-339)(以下简称“四项标准”)https://www.cnblogs.com/byronsh/p/12001623.html
8.关注两会:汽车大佬们都说了些什么?凤凰网汽车“充电慢”问题,加强配套基础设置建设;研究、制定汽车健康领域标准体系建设的专项规划和强制标准;完善现行交通安全法规,确认“机器驾驶人”的法律主体资格,考虑新设L2级以下智能网联汽车的具体规定,统筹解决不同场景下的责任承担及特殊管理问题;优化自动驾驶相关标准与测试管理,加快相关技术标准的编制和发布,完善现行自动驾https://auto.ifeng.com/quanmeiti/20210304/1542649.shtml
9.新能源汽车产业发展规划(2021—2035年)法规文件打造网络安全保障体系。健全新能源汽车网络安全管理制度,构建统一的汽车身份认证和安全信任体系,推动密码技术深入应用,加强车载信息系统、服务平台及关键电子零部件安全检测,强化新能源汽车数据分级分类和合规应用管理,完善风险评估、预警监测、应急响应机制,保障“车端—传输管网—云端”各环节信息安全。 http://www.camra.org.cn/content/content/index/id/13595/isadmin/1
10.封面故事汽车智能化下的网络安全,谁来保护?南方+Q:智能网联汽车网络安全产业的机遇与挑战有哪些? 李允:网络与数据安全逐渐成为智能网联汽车行业发展必不可少的关键内容。尤其是随着数据安全的快速发展,国内对数据的定位更高,业内把数据当成生产要素在发展,数据安全将成为车企需要解决的核心内容。 网络安全和数据安全已经逐渐列入到法规要求中,这是全球性的发展趋势。https://static.nfapp.southcn.com/content/202306/30/c7844301.html
11.国际标准的安全小鹏汽车获颁UNR155车辆网络安全管理体系认证2022年10月09日小鹏汽车获颁UN R155(联合国欧洲经济委员会第155号法规)车辆网络安全管理体系认证,成为国内为数不多获得此项认证的公司之一。该认证证书由TüV南德意志集团(以下简称“TüV南德”)授予,不仅标志着小鹏汽车已完全搭建起符合国际纲领性车辆网络安全法规要求的管理流程,充分证明了其在车辆全生命周期内识https://www.xiaopeng.com/news/company_news/4497.html