如何提高汽车TARA分析的性价比?哈曼算法基线智能终端汽车tara

本文将从网络空间维度来探讨如何降低安全架构的成本。对OEM来说,这个方法的效果会更明显。

网络空间中的威胁场景识别

做TARA分析,首先必然要识别对应的风险,尤其是整个网络空间中对应的风险点。要注意的是,这一点对于零部件供应商也不例外。我们通常基于云、管、端、核这4个层级去识别相应风险。

根据攻击目标,这里做了四个分类。

第一类是以高价值数据为目标的威胁场景,比如说用户的个人数据、车辆行为数据以及地理位置信息,甚至包括用户的金融信息,如交易记录等,还有车辆周边的信息、音视频等数据,都是要分析的目标,也是我们定义为高价值、高影响的威胁场景。需要注意的是,这里的影响指的是对于整个社会层面的影响,因为我们在构建车辆网络空间时,不是只考虑一辆车,而是考虑同一类型车型。

第二类是以硬件资产为目标的威胁场景,比如说车辆盗窃,或者说破坏公共财产,甚至是影响公共安全等,这种威胁场景对于攻击者来说,其实并不具有特别高的价值,因为偷一辆车并没有太多钱,所以我们认为它是一个低价值、高影响的威胁场景。

第三类是以IP资产为目标的威胁场景。攻击者可能是以打击企业、或者获得竞争优势为目的而进行的攻击,这种目标我们我们认为它是低价值、低影响的。

最后一类就是黑产。黑产在整个IT行业和移动端都已成规模,本文暂不赘述。

以上举例说明的攻击者目的,其实是为了解释攻击者“Whattodo”,即要做什么事情,接下来再分析一下攻击者是如何做到这些事情的,即“Howtodo”。

攻击路径分析

其实“Howtodo”也就是TARA分析中的攻击路径分析,出于一些保密原因,这里只能通过一些示意图来做说明。对应上述威胁场景的分类,攻击路径也被分成四类。

第一类是单目标长路径。比如说攻击目标就是逆向软件算法,如果用哈曼的产品举例,哈曼的音视频处理算法可能就是哈曼的一个核心资产,这类算法如果被逆向用到了竞争对手的产品里面,就可以给竞品带来非常大的竞争优势。要实现这个目标,攻击者可能要先买台车,然后拆车,把二进制文件DUMP出来,然后再逆向分析,最后进行逆向工程来获取对应的算法。这是第一个类型。

第二类是多目标长路径。比如说他的目标可能是某个人的个人信息、金融支付信息等。

第三类是单目标复用路径。这里先解释一下“复用路径”,它指的是可以通过同样的方法对多个车或多个用户发起攻击,比如说在同款车型上面应用某个通信协议的漏洞。

最后一种是多目标复用路径,它是指针对多辆车或者多个用户发起一次攻击以实现多个目的,比如说批量远程操控,操控自动驾驶、或者泊车这一类的功能。

上述攻击路径的分类是为了更好理解在实际情况下,哪些威胁场景最可能发生,哪些又是没有太多价值与意义的,攻击者的意图是一定要在考虑在内的,从而更好地区分以及降低最终TARA分析的工作量。

通过上述一系列的活动,我们可以通过内、外因对威胁场景中脆弱性产生的原因进行归类,以及对攻击路径中的主要、次要形式进行区分。一定程度上区分出TARA分析环节中的主次关系,能够更有效的投入资源去做安全需求,明确安全需求放在哪些地方更有效。

毕竟,一旦安全需求被要求应用在某一个节点或者是某一个产品里的时候,就会带来相应的成本,所以当然要用最少的安全需求来实现最大化的安全收益。

如何实现安全收益最大化

在针对某系统的TARA分析中,威胁场景的占比如下图所示,如果要安全收益最大化,可以通过以下几步来实现。首先是对车辆网络空间应用一个TARA分析工具,可以是任何工具,包括自动化的工具,通过这种工具获得一个相对来说比较完整的威胁场景和攻击路径。

其次,需要将安全控制措施应用在对应的攻击入口,以阻止攻击路径、消减威胁场景,将安全控制措施用在关键节点上,才可以更好更有效地阻断攻击路径,以及消减威胁场景。

最后,我们需要将安全管理措施应用在生产运维的过程中,以预防新的攻击路径产生,同时消减威胁场景。

我们可以通过将TARA分析得到的四大类基线,即管理类基线、安全架构基线、技术规范基线以及分布式安全活动基线,总结为一个大的安全基线,这样可以提高工作产物的复用率,同时降低OEM以及零部件供应商的研发成本。

当然,任何安全特性或安全措施都必定会增加成本,而且,合规是底线,不论怎么减少成本,都必须要达到合规的底线,就跟考试不能挂科一样。

车辆网络安全其实就是一个上有来政策法规的要求、下有来自终端的多样需求、成本很高且看起来没啥收益的事情,正因为如此,安全防护策略的性价比对于车辆网络安全来说特别重要。

如何高性价比的构建网络安全防务策略?如果用八个字来总结的话,那就是主次分明、化繁为简。

THE END
1.车联网系统架构工程师岗位职责车联网系统架构工程师岗位职责页面介绍:车联网系统架构工程师岗位职责页面为各位用户提供关于车联网系统架构工程师工作职责及任职要求,此外还介绍了关于车联网系统架构工程师岗位工资及学历分布情况以及更多与车联网系统架构工程师岗位相关的其他信息。查看更多有关车联网系统架构工程师岗位职责内容,就到猎聘车联网系统架构https://www.liepin.com/gw/clwxtjggcsc1o6/
2.光电探索明日之眼的启示八、高级通信网络架构师 5G通信网络使得数据传输速度大幅提升,但这背后有许多复杂过程需要处理,其中之一就是频谱管理。如果没有高性能且可靠性的波长分配装置,那么高速数据流就无法稳定运行。这项任务由专门设计用于波长选择和信号调制的人工智慧型模块完成,即那些让通信网络保持畅通无阻的小小“工程师”。 https://www.hmpzcwadb.cn/gu-fei-zhi-li/521676.html
3.上海高级网络架构师本科招聘(工资待遇要求)上海智能算力科技有限公司上海 高级网络架构师 工资多少?拿30-50K工资占比最多 你可能还关注 高级网络架构师是做什么的?岗位工资: 运维工程师 / SRE / 云平台运维 / 云平台架构师 / 高级经理 / 全栈工程师 / CFO / CMO / 法务专员 / 云平台产品经理 / 服务经理 / 党务工作者 / 云技术 / 存储工程师 / 云平台工程师 / 高https://www.jobui.com/company/21655308/salary/j/gaojiwangluojiagoushi/edu2/
4.ea架构师eea架构lazihuman的技术博客ea架构师 eea架构 1、汽车电子电气架构:汽车的中枢神经 1.1. 汽车电子电气架构 EEA:电子电气设计的整体解决方案 汽车电子电气架构 E/E 架构(EEA, Electrical/Electronic Architecture)由德 尔福公司提出。汽车电子电气架构将传感器、ECU、线束、电子电气分 配系统整合,实现了汽车整体的配置和功能的实现。https://blog.51cto.com/u_12947/7087599
5.www.jxmzxx.com/appnews/851993.html有的年轻干部因网贪腐,也以网络作为贪腐手段。据了解,不少受查处的国企年轻干部熟悉网络,违纪违法手段越发专业和隐蔽,有的甚至利用技术手段窃取计算机办公系统后台文件。、.. {7月6日,一套位于北京东城区、起拍价近2千万,面积超200平方米的法拍房引发社会关注。红星新闻记者从知情人士处获悉,该房产的原主人系全国http://www.jxmzxx.com/appnews/851993.html
6.汽车网络技术概述汽车通信网络文献综述目前,绝大多数车用总线都被SAE(美国汽车工程师协会)下属的汽车网络委员会按照协议特性分为A、B、C、D四类。 A类总线 面向传感器或执行器管理的低速网络,它的位传输速率通常小于 20Kb/S。 A类总线以LIN(Local Interconnect Network 本地互联网)规范最有前途。其由摩托罗拉(Motorola)与奥迪(Audi)等知名企业联手推出https://blog.csdn.net/weixin_43409082/article/details/128724838
7.懒人周报拼多多市值超百度;ZAO换脸视频走红;Costco大陆首店36氪报道,华米科技首席架构师张磊将加盟蔚来汽车,担任软件发展副总裁,接替此前庄莉博士的职位。一位蔚来内部人士称,这位新的软件业务VP将在9月第一周入职。蔚来汽车董事长、CEO李斌也向36氪确认了此项人事“引援”。在加入华米之前,张磊曾参与谷歌车载项目Android Auto的开发。 https://www.niaogebiji.com/article-61180-1.html
8.「总结」百度云×车云,17位车联网大咖的脑力引擎在金峰看来,电动化、共享化、自动化、联网化这四大趋势已经是汽车产业发展趋势的不争事实,百度云在做的,就是与汽车行业最底层、最一线的数据站在一起,深入介入到全产业链的制造端,技术赋能各个环节。 北汽股份汽车研究院车联网首席架构师褚景尧: 褚景尧认为相比较其他几家的车联网布局速度,北汽起步并不算早,所以http://www.cheyun.com/content/19334
9.《智能汽车电子电气架构详解》——EE架构师的自我修养独立思考且乐于分享是侯哥给我留下的印象,这本书不仅是对汽车电子电气架构的系统解读,还有很多来自实践的思考。本想写一篇荐言将本书推荐给大家,但想到大家的时间那么宝贵,我就不啰嗦了,直接上侯哥的干货。今天分享的是里面的一个章节,关于架构团队和架构师的理解,希望对读者有启发。https://www.eet-china.com/mp/a222516.html
10.潮州事故分析:安全架构师站在网络安全角度看智能汽车的安全问题前言:先对广东潮州发生的2死多伤智能汽车失控事故致以默哀10分钟。 为啥写这篇文章,是因为看了很多网络评论的分析,都仅仅停留在刹车是否踩下等的初浅问题的讨论上。 作为某“大型”南极动物的工厂出来的前“某天网”安全架构师和项目主导人,我觉得有必要通过在网络安全角度,深入分析一下导致事故的各种因素,从而得出https://www.dongchedi.com/article/7165700664843207208
11.中国铁路12306网站1 2 3 4 5 6 车票 常用查询 订餐 单程 往返 中转换乘 退改签 出发地 到达地 出发日期 学生 高铁/动车 查询 重点旅客预约 遗失物品查找 约车服务 便民托运 车站引导 站车风采 用户反馈 最新发布 常见问题 信用信息 公告2024-12-11 关于铁路客运推广使用全面数字化的电子发票的公告2024-11-07 https://www.12306.cn/
12.天猫Tmall.com由于该网站的robots.txt文件存在限制指令(限制搜索引擎抓取),系统无法提供该页面的内容描述https://www.tmall.com/
13.恩智浦首席车载网络架构师开讲:CANSIC与CANXL芯片如何赋能未来汽车网汽车正朝向智能化和电气化快速演进,这也带来了车载网络架构的变迁——正在从功能域转变为区域架构,实现更高的带宽、更小的时延以及更多的功能。这种变化也给汽车行业带来了诸多挑战。 为了应对这些挑战,让车载网络架构的技术升级之路更通畅,恩智浦推出了完整的解决方案。其中,用于提升信号质量的CANSIC芯片,以及能够将CAhttps://www.elecfans.com/d/2328845.html
14.早讯丨拼多多首日上涨40%;极光大数据在美上市;华兴资本正进行路演其中,阿里网络及其关联方和分众传媒及下属子公司将在合作协议生效之日起三年内在各相关领域开展总额不超过50亿元的业务合作。 百度成立深度学习技术平台部,研发和推广PaddlePaddle 7月26日消息,百度宣布成立深度学习技术平台部,汇聚更多的AI科学家和架构师,进行深度学习框架PaddlePaddle的研发和推广。 https://www.iyiou.com/p/77789
15.《汽车软件架构》的读后感当一名普普通通又不会Linux的汽车嵌入式软件工程师遭遇到Automotive SPICE的降维打击,他发现自己身处V Model的最底端,即SWE.3 软件详细设计和写代码。未来的职业发展何在?除了转管理还有更好的出路吗? Automotive SPICE已经为我们指明了方向,SWE.2 软件架构设计和SWE.5 软件集成都是普通的嵌入式软件工程师可以发展http://esnl.hnu.edu.cn/info/1005/2566.htm
16.为数字经济发展构筑安全屏障智能网联汽车作为我国重点发展的新兴产业,网络和数据安全是必须重视的关键技术。东南大学网络空间安全学院副院长陈立全表示,对汽车安全技术的研究和实践证明,要解决安全问题,必须建立完善的设计开发流程,有针对性地进行防护架构设计,为智能网联汽车的发展保驾护航。 https://www.wxrb.com/doc/2022/12/17/230395.shtml
17.北京有哪些不错的it公司?斑马网络 阿里系统子公司,提供智能和交通解决方案。 阿里系的待遇,自然是很不错的,六险一金、年终奖、期权等。 亦庄的招聘岗位主要是解决方案架构师、测试开发等。 招聘会看重汽车行业的从业经验,比如汽车零件、车联网等。 工作地点主要在望京,亦庄附近的工作地点在通州区经开区信创园5层。 https://maimai.cn/article/detail?fid=1711211994&efid=ecOfa_4AoXhFizyM5b4aTQ
18.01华为智慧车企网络解决方案(在线阅读版).pdf做过企业网络架构与解决方案设计。 张帆,华为数据通信数字化信息和内容体验部资料工程师,2015 年加入华为,具有多年数据通信产品与解决方案资料开发经验,曾参与《云数据中心网络架构与技术》一书的编写,目前负责华为金融、大企业和制造行业的数据通信解决方案资料开发。 本书内容 本书介绍了汽车制造企业(车企)网络的https://e.huawei.com/cn/material/enterprise/eb1027aca8fd477ca68d25087ff31f76