标准介绍l车载网络设备信息安全技术要求

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序把安全装进口袋

基于以上原因,《信息安全技术车载网络设备信息安全技术要求》国家标准应运而生,目前全国信息安全标准化技术委员会已经发出了该标准的征求意见稿。该标准从车载网络设备的角度提出了详细的信息安全技术要求。

该标准适用于指导和规范整车制造商、设备供应商进行车载网络设备信息安全功能的设计、研发、生产、实施以及测试评估,也可作为职能部门进行监督、检查和指导的依据。

1.安全架构

车载网络设备信息安全技术的最终落脚点重点还是在在于车辆技术本身,这不得不从车辆的安全架构谈起。

汽车网关、车载T-Box和车载信息娱乐系统(IVI)是汽车内部网络和对外通信的重要组成设备。汽车网关是汽车内部网络的核心设备,通过转发实现ECU之间的数据通信;车载T-Box和车载信息娱乐系统(IVI)负责汽车对外通信连接,是实现汽车与外界通信的功能单元。

汽车网关、车载T-Box和车载信息娱乐系统(IVI)都应具有相应的安全要求,确保其正常运行。这些安全要求包括:硬件安全,操作系统安全,应用软件安全,数据安全和网络传输安全。安全要求的实现机制都是相同的。比如,机密性保护、完整性保护、审计、访问控制、认证和鉴权等,在每一个安全要求中都有体现。

2.安全目标

在安全属性要求方面,除了传统的CIA(机密性、完整性、可用性)之外,还重点扩展了可审计性、可控性、隐私保护,安全保护基本也从以上六个角度进行维护。

3.安全技术要求

在此标准里,围绕以上提到的五个角度进行了详细的展开,包括硬件安全要求、操作系统安全要求、应用软件要求、网络传输要求、数据安全保护要求、系统远程升级安全防护要求,接下来,我们从汽车研发工程师相对比较熟悉的硬件安全要求和网络传输要求、数据安全防护要求做简单的介绍。

3.1硬件安全要求

车载网络设备在硬件设计上应满足以下安全要求:

a)在电路主板上,不应存在用以标注芯片、端口和管脚功能的可读丝印;

b)在板载芯片中,不应存在可非法对芯片内存进行访问或者更改芯片功能的隐蔽接口。

c)应对板载芯片调试接口进行禁用或实施安全访问控制;

d)板载芯片的诊断接口应具有鉴权功能。;

e)应具有存储和隔离敏感数据的安全区域或安全模块;

3.2网络传输安全要求

3.2.1汽车网关网络传输安全要求:

a)应采用加密、认证等安全措施保护关键通信数据的保密性、完整性、可用性和抗重放攻击;

b)应具有网络安全监测机制,提供针对报文异常和非法入侵的实时监测,并提供分析统计和告警等;

c)应能够抵抗拒绝服务攻击;

e)应对需要网络通信的业务的按照重要性划分优先等级,优先保障高优先级业务的网络通信需求;

3.2.2车载T-BOX和车载信息娱乐系统(IVI)通信安全技术要求

3.2.2.1网络接入安全要求

车载T-Box和车载信息娱乐系统(IVI)应满足如下的网络接入安全要求:

b)应对外部实体发起的通信连接请求进行身份认证;

c)应定义通过外围接口接入的存储介质上的文件类型和权限,并限制通过接口对车载网络设备进行的操作类型;

d)应关闭用于监听外部服务的网络服务端口。

3.2.2.2网络传输安全要求

车载T-Box和车载信息娱乐系统(IVI)应满足如下的网络传输安全要求:

a)与核心业务平台的通信应采用专用网络或者虚拟专用网络,与公网隔离;

b)与远程服务平台进行通信时,应能够互相认证对方的身份,当双方身份相互验证合法后,建立通信链路连接;

c)应具有针对网络传输的访问控制功能;

d)应采用安全通信协议或数据加密的机制;

e)应对外界接入访问进行监视和入侵防御;

g)应具有日志审计功能。

3.3数据安全防护要求

3.3.1数据采集

车载网络设备的数据采集应满足如下安全要求:

c)采集用户使用行为等用户数据时,应提示用户并向用户提供关闭数据采集的功能。在执行此类操作前,应首先对用户身份进行认证。

3.3.2数据存储

车载网络设备的数据存储应满足如下安全要求:

a)用户敏感数据(例如:用户身份、位置信息)应存储在物理或软件隔离的专用存储区域,同时为保存数据的文件设置适当的访问权限;

b)应采用加密形式保存涉及用户生物特征的数据;

c)未向用户明示或未经用户同意禁止擅自修改用户数据;

d)安全存储的文件应具有标识信息。

3.3.3数据传输

车载网络设备的数据传输应满足如下安全要求:

a)应使用安全的传输协议传输数据;

b)应对重要的数据进行加密传输。

3.3.4数据销毁

车载网络设备的数据销毁应满足如下安全要求:

a)共享类应用(例如:共享汽车),在当前用户退出后,该用户的敏感数据应被清空;

b)通过车载网络设备采集的用户数据,在传送到云端服务器后,应具有防止用户隐私泄露的脱敏措施;

d)应对不再使用的敏感数据销毁并且不能被恢复。

4.总结

以上,针对《信息安全技术车载网络设备信息安全技术要求》中的关键内容做了基础的介绍,从整车的安全架构入手,提到了整体的安全目标,然后从车辆可能涉及到的信息安全维度进行技术要求的明确。

尽管标准本身无法指导具体的产品开发,但从信息安全技术的角度为汽车产品开发提供了思考的维度,填补了车载网络设备信息安全技术要求标准方面的空白,也为后续的标准细化和扩展打下了框架基础。

编者简介:

主笔:杨文昌(ID:文昌007),国家智能网联汽车创新中心,专注汽车信息安全流程开发及咨询

主理人:李强(ID:Keellee),国家智能网联汽车创新中心,专注汽车安全情报及运营管理

本站欢迎投稿并提供免费定制化行业资料搜集(后台回复关键词:资料获取)

希望您能与我们一路同行,做汽车信息安全知识的践行者与传播者!

THE END
1.CANIDPS汽车网关信息安全要求以及实验方法canidps《汽车网关信息安全技术要求及试验方法》是中国的一项国家标准,编号为GB/T 40857-2021,于2021年10月11日发布,并从2022年5月1日起开始实施 。这项标准由全国汽车标准化技术委员会(TC114)归口,智能网联汽车分会(TC114SC34)执行,主管部门为工业和信息化部。 https://blog.csdn.net/qq_29490749/article/details/141332947
2.《汽车网关信息安全技术要求及试验方法gbt+40857《汽车网关信息安全技术要求及试验方法gbt+40857-2021》详细解读.pdf,《汽车网关信息安全技术要求及 试验方法gb/t40857-2021》 详细解读 ·1范围 ·2规范性引|用文件 ·3术语和定义 ·4缩略语 目录 ·5汽车网关网络拓扑结构 ·5.1CAN网关 ·5.2以太网网关 contents ·5.3混https://max.book118.com/html/2024/1101/7004160010006166.shtm
3.GB/T408572021汽车网关信息安全技术要求及试验方法GB/T 40857-2021 汽车网关信息安全技术要求及试验方法发布用户:撒旦 发布时间:2021-11-14 文件类别:规范标准 文件大小:1.25MB立即下载 下载所需积分:20 资料描述: 首页|关于我们|下载中心|会员中心|帮助中心|行业资讯|联系方式 Copyright 2017~2024 All Rights Reserved 筑灵网所有 版权所有 粤ICP17089930号-1号http://zlkj20.com/Download/DownloadInfo/57222
4.汽车信息安全检测平台GB/T 40857-2021 《车载网关信息安全技术要求及试验方法》 GB/T 40861-2021 《汽车信息安全通用技术要求》 20214423-Q-339 《汽车整车信息安全技术要求》 典型应用 主要应用对象包括:整车厂及零部件供应商、专业的测试机构、高职院校等。针对不同的用户群体,灵活配置不同的软件版本,以满足对不同客户的使用需https://www.ticpsh.com/tech/xxaqgj/gjxjcb
5.GB/T40856T40 车辆 - 汽车 - 汽车综合 ICS分类: 43.020 道路车辆工程 - 道路车辆综合 适用范围/摘要 本文件规定了车载信息交互系统硬件、通信协议与接口、操作系统、应用软件、数据的信怠安全技术要求与试验方法。 本文件适用于指导整车厂、零部件供应商、软件供应商等企业,开展车载信息交互系统信旦安全技术的设计开发、验证https://www.cssn.net.cn/cssn/productDetail/39a5c3174af4cf0825060ffab3d613c6
6.自动驾驶标准与认证:标准化体系助力高阶自动驾驶落地和汽车出海2023年5月5日,GB《汽车整车信息安全技术要求》在工信部官网公开征求意见,截止日期为2023年7月5日,文件定位为强制性国家标准。《汽车整车信息安全技术要求》可以说是UN R155的汉化版,其制定过程参考了R155法规,但在认证形式、风险识别和对应、测试方法等方面,还是有明显差异。https://www.dongchedi.com/article/7287083632894673423
7.汽车基础软件信息安全关键技术在产品体系方面,可依据整车和零部件标准对产品进行测试评价,包括《GB 汽车整车信息安全技术要求及试验方法》、 《GB/T 40856-2021 车载信息交互系统信息安全技术要求及试验方法》、《GB/T 40857-2021 汽车网关信息安全技术要求及试验方法》、《GB/T 40855-2021 电动汽车远程服务与管理系统信息安全技术要求及试验方法https://www.eet-china.com/mp/a197140.html
8.汽车信息安全国内外政策法规与标准现状GB/T 40857-2021《汽车网关信息安全技术要求及试验方法》:从硬件、通信、固件、数据等四个角度明确了网关的信息安全要求。包括后门接口、调试接口、访问控制、拒绝服务攻击检测、数据帧健康检测、数据帧异常检测、UDS 会话检测、网络分域、安全启动、安全日志等。并针对以上安全要求,提出了对应的检测方式。 http://www.csrcare.com/Cultrue/Show?id=2873
9.头条文章11月14日,国家网信办发布了《网络数据安全管理条例(征求意见稿)》(以下简称《条例》),从多个维度对网络数据安全的合规性提出了明确要求。 作为中国新一代信息安全技术企业的代表厂商,明朝万达凭借在数据安全领域丰富的项目实践和经验,结合对网络安全、数据安全相关法律法规的深入解析,针对此次网信部所发布《条例》中的https://card.weibo.com/article/m/show/id/2309404704101333336899
10.构筑智能网联汽车信息安全标准保障体系AET工作组目前已分批次累计开展 15 项标准制定及研究;其中,第一批次的 5 项标准:《汽车信息安全通用技术要求》《电动汽车远程服务与管理系统信息安全技术要求及试验方法》《车载信息交互系统信息安全技术要求及试验方法》《汽车网关信息安全技术要求及试验方法》《电动汽车充电系统信息安全技术要求及试验方法》已经全部完成http://www.chinaaet.com/article/3000138164
11.4项汽车信息安全国家标准发布保障消费者数据隐私安全人民网北京10月12日电 (记者孙博洋)近年来,汽车信息安全问题备受社会各界关注。今年的10月14日是第52个世界标准日,在世界标准日前夕,一批涉及汽车信息安全的国家标准发布。 据了解,根据技术进步和产业发展需要,工业和信息化部、市场监管总局组织开展了通用技术要求、车载信息交互、网关信息安全、远程服务与管理系统信息https://m.gmw.cn/2021-10/12/content_1302636674.htm
12.车载显示研究:OLEDMiniLED等创新显示技术渗透率快速提升来源:佐思汽研《2022年汽车仪表和中控显示行业研究报告》 Micro LED集成了LCD与OLED的优势于一体,画质高、能耗低、寿命长。但其制造工艺难度大、生产成本高,且目前技术还未成熟,虽然高频亮相展会,不过目前远未达到量产要求,因此短期内只能作为车载显示的储备技术,仍待研发突破。 https://m.dcdapp.com/motor/m/feed/detail?group_id=7186544667293483577
13.V2X通信安全技术要求标准解析汽车技术《基于LTE的车联网通信安全技术要求》——报批稿 01 基于LTE的车联网通信架构 基于LTE的车联网通信系统支持车-车(V2V)应用、车-路(V2I)应用、车-网(V2N)应用和车-人(V2P)应用,利用这些应用可向用户提供诸如道路安全、交通效率提升和信息娱乐等各类业务。 https://www.auto-testing.net/news/show-111620.html
14.《国家车联网产业标准体系建设指南(智能网联汽车)(2023版)》印发智能网联汽车是具备环境感知、智能决策和自动控制,或与外界信息交互,乃至协同控制功能的汽车。 智能网联汽车标准体系建设思路是:适应我国智能网联汽车在新发展阶段的新趋势、新业态和新需求,围绕智能化和网联化协同创新发展,兼顾企业产品研发、产业生态建设和政府行业管理需要,同步推进技术创新发展和基本安全保障,统筹国内国https://www.ahchanye.com/zc/31685.html
15.电子商务安全问题分析11篇(全文)(2) 对于B2B在信息安全上要求严格、安全的身份认证技术;涉及商业机密加密传输;用数字签名技术保证合同和交易的完整性和不可抵赖性。系统认证的可采用安全性高、管理严格的公共密钥技术体系PKI, 需要到第三方数字证书授权中心CA申请数字证书, 证书包含证书的拥有者的基本信息和公钥, 最常用的证书格式为X.509。通常企业https://www.99xueshu.com/w/ikeybdjjj4qh.html