通讯!汽车信息安全相关标准
智能汽车的出现为技术和创新的无限可能性打开了大门,但也为汽车本身以外的威胁打开了大门。
(资料图片仅供参考)
事实上,技术的进步正在改变汽车工业,通过增加由计算机控制的汽车部件的数量,这些部件通过各种通信方式向远程系统提供信息。
这些变化为网络犯罪,特别是电脑黑客的网络入侵行为创造了新的机会。
对于汽车网络安全来说,或许不是车辆越多越好。原因是当网联车辆的数量飚升的同时,也会吸引到越来越多的黑客,这意味着潜在受害者的群体更大。其次,每辆汽车的车载通信软件的代码内容增加的越多,对黑客来说就有更多能攻击的潜在弱点。
经典案例
随着2015年7月两位著名白帽黑客查理·米勒以及克里斯·瓦拉塞克入侵了一辆Jeep自由光行驶过程的经典案例曝光,大家对汽车的安全性能提出了大大的问号。
宝马ConnectedDrive数字服务系统遭入侵事件,黑客能够利用该漏洞以远程无线的方式侵入车辆内部,并打开车门。
早在2016年9月21日,腾讯科恩实验室正式宣布,他们以“远程无物理接触”的方式成功入侵了特斯拉汽车。还有研究人员通过特斯拉ModelS存在的漏洞打开车门并开走,同时还能向Model S发送“自杀”命令,在车辆正常行驶中突然关闭系统引擎。
此外,奥迪、保时捷、宾利和兰博基尼等大众旗下品牌的MegamosCrypto防护系统也遭到攻破。车厂Fiat Chrysler就曾因为软件漏洞而召回130万辆小货卡。
网络安全威胁
网络安全在自动驾驶汽车安全体系中占据重要地位。当前自动驾驶汽车研发朝智能化和网联化两个方向发展,智能化技术路线是依靠车辆自身的车载传感器,汽车自主获取信息、作出决策,完成驾驶行为;网联化方案是通过通信技术连接,汽车通过与外部环境交互信息获得决策和控制车辆运行能力。但两种技术都离不开网络的掣肘。
自动驾驶汽车首先面临网络传输层面的安全威胁。汽车网络系统由使用平台、互联网、车载系统和终端等多个子系统组成,平台层还与其他应用服务商的子系统连接。庞大的参与主体使得网络安全的链条更为脆弱,网络风险激增。车与人、车、路、互联网等借助无线通信与其它车辆、交通专网、互联网等进行连接。互联网自身加密、认证、传输等方面存在的安全漏洞将被整个交互网络所承接。互联网应用平台除了防范病毒、进行访问控制外,还需防止用户存储到云端的驾驶数据丢失,被非法访问、篡改和盗窃。
自动驾驶汽车还要面对外部网络生态的安全威胁,包括计算机应用程序、道路基础设施和智能充电装置。在技术上能够通过反向分析挖掘未受保护的移动应用软件,直接获取远程服务提供商的接口、参数等核心信息,包括存放在应用程序中的密钥、重要控制接口等。未来自动驾驶汽车得以大规模应用后,势必要求政府对现有道路交通基础设施进行改造。不法分子对诸如电子公路等智能基础设施的攻击同样会导致系统的瘫痪。自动驾驶汽车移动终端车载系统与云端、基础设施、乘客、通讯软件交换庞大的信息,还需存储大量的数据,亦会引发数据安全的新问题。此外,自动驾驶技术未来将大规模运用在电动汽车上,充电桩中存储的用户数据信息可能遭到截获、被动攻击、恶意篡改等威胁。这些辅助网络设施都会成为网络安全风险点。
如今,由于大部分车厂都在为汽车增加安全、娱乐、导航和自动驾驶等功能,于是,汽车内部动辄有上亿行软件代码。包括现在有越来越多车队通信管理工具出现,其使用率也越来越高,许多物流行业、出租车行业等利用这些车载通信管理工具来管理和监测车队车辆的绩效、驾驶行为以及货运状况。
汽车网络安全面临的挑战与攻击向来并非新鲜事,而是PC、服务器以及其他传统IT系统曾经历过的遭遇的翻版。以PC为例,这些电脑设备通常没有时间去下载补丁或更新Windows等基础平台,更别说是其他应用程序如浏览器、PDF阅读器等;补丁与软件更新一旦未执行,就会为各种黑客攻击制造机会。
还有一个问题,可能是黑客的终极目标,跟车载通信系统完全无关,例如,储存产品开发信息或员工的公司服务器。在这种情况下,车载通信系统只是一个达到目标的手段。
另一个情况则是涉及到车对车通信(V2V),这种技术让车辆与车辆附近的车辆能彼此沟通以避免碰撞。根据市场研究机构Juniper Research预测,到2022年全球市场将会有一半以上的新车都配备V2V功能,这意味着大约有3500万辆汽车,这占据了整个汽车市场的2.7%,对于某些黑客来说会是很有吸引力的攻击目标。
自动驾驶汽车网络安全的相关标准及法律规定
整体来看,大部分自动驾驶汽车还处于研发阶段,完整的产业链尚未形成,自动驾驶汽车投入大范围商用还有距离,通过行业自治保障网络安全还有较长路程。为了降低成本和提高质量,将已有的成果规范化、标准化势在必行。
《汽车网络安全(信息安全)标准、规范》(Automotive Cybersecurity Standard and Specification)总结针对企业、组织、产品整个生命周期的规范、标准。
系统级规标
SAE J3061是针对车辆整个生命周期的标准。提供了车辆网络安全的流程框架和指导,考虑了车辆的整个生命周期,从概念到生产、运行、维护和报废。
ISO 21434是基于SAE J3061制定的、针对车辆整个生命周期的标准。ISO 21434主要从风险评估管理、产品开发、运行/维护、流程审核等四个方面来保障汽车信息安全工程工作的开展。目标是通过该标准设计、生产、测试的产品具备一定信息安全防护能力。该标准正在制定中。计划2020年完成
硬件级规标
信息安全硬件模块主要解决两个问题。第一,密钥泄漏问题。如果密钥存储在应用程序的代码或数据中,很容易被泄露,解决办法就是增加一个硬件模块,专门存储密钥。第二,通用内核直接加密解密运算会占用内核大量资源。解决办法就是增加一个硬件加速模块,运行加密解密运算。
软件代码规范
嵌入式系统常用的 C 语言是一种“不安全”的语言。C 语言的指针就是例子。指针很难理解,同时指针很容易导致各种问题,比如,堆栈溢出、内存泄漏等。解决办法之一是规范代码的格式,不要使用比较容易出错的代码格式。
在MISRA C:2012Amendment 1中,提供了针对信息安全的代码规范。Additional security guidelines for MISRA C:2012 的下载地址:
https://www.
misra.org.uk/linkClick.
aspx?fileticket=V2wsZxtVGkE%3d&tabid=57
SEI CERT 定义了软件代码规范,目标是开发符合功能安全、信息安全和可靠的系统。SEI CERTC Coding Standard 2016 的下载地址:
https://
resources.sei.cmu.edu/d
ownloads/secure-coding/assets/sei-cert-c-coding-standard-2016-v01.pdf
下面介绍的标准、规范和汽车行业不直接相关,但是很有影响力,值得了解一下。
NIST FIPS 140(National Institute of Standards and Technology Federal InformationProcessing Standards 140)
FIPS 140标准适用于软件和硬件模块。把网络安全等级分为4级。(详情参考:
FaultInjection on Diagnostic Protocols:
https://www.
riscure.com/publication
/fault-injection-automotive-diagnostic-protocols/
)等级1:不考虑物理攻击,密码模块需要满足基本的网络完全要求(比如:密码模块至少使用一种被批准的算法或被批准的网络安全功能)。等级一的例子是电脑的加密功能。
等级2:在等级1的基础上增加了基本的防物理攻击的保护机制,需要显示被物理攻击的痕迹,比如只有破坏防拆封(tamper-evident)的涂层或密封条才能获取密码模块的密钥等。
等级3:在等级2的基础上加强防物理攻击的保护机制。等级3要求比较高概率地防止入侵者获取密码模块内的关键的网络安全相关的参数(比如密钥)。保护机制可能包括密码模块有很强的封装和物理攻击响应机制,当检测到物理攻击时会擦出内部的密钥等。
等级4:最高的网络安全等级,物理机制必须提供全方位的保护,能够极高概率地检测到各种物理攻击。当检测到物理攻击时,需要删除内部的密钥等。等级4也要求密码模块不能因为外部环境环境(比如温度、电压)变化而被破解。故障注入(fault injection)时通过控制外部环境来破解密码模块的一种方法。
在法律法规方面,近日密歇根州立大学的最新研究是第一个将刑事司法理论应用于智能汽车的研究,该研究揭示了当前系统中的漏洞导致潜在的网络风险。这项研究发表在《犯罪与司法杂志》上,该研究应用了日常活动理论,并采用了流行的刑事司法框架来研究当前的车辆安全形式,并为制造商和车主提供了改善安全性的建议。
图 汽车网络安全犯罪三角
托马斯·霍尔特(ThomasHolt)教授说,他们的研究表明,联网汽车和自动驾驶汽车的计算机系统可能受到严重威胁,这些风险可能转化为对OEM、系统组件生产商和消费者的危害。汽车技术的未来是计算机和互联系统的日益广泛应用,这要求研究人员开发模型来检测、缓解和保护这些系统免受危害。
论文下载地址:
https://
sci-hub.se/downloads/20
19-12-12/89/10.1080@0735648X.2019.1692425.pdf#view=FitH
总结
基于以上几个简单的案例分析和标准介绍,可以得出除了车厂必须保证所设计的车辆系统的安全性,还有其他能减少“表面攻击”的工作要做。例如定期保养能确保车载软件是最新状态,并在打补丁或是召回事件发布时即时通知。当然,对汽车专业人员也应有独特的要求,在汽车网络安全领域高效的工作,包括规划,分析,设计,实施,测试,安装,操作,故障排除,维护和维修任务等。网络安全任务的范围很广,而且正在变得更广!所以汽车厂商、零部件商、IT服务商都必须尽快建立网络安全的设计、防护、响应能力。相应的标准和法律法规的制定也是迫在眉睫。
Ref:[1] How vulnerable is your car tocyberattacks?
https://
msutoday.msu.edu/news/2
019/how-vulnerable-is-your-car-to-cyberattacks/
[2] 汽车网络安全比你想像的更脆弱!http://www.
sohu.com/a/343693258_56
0056
[3] CESI. 汽车电子网络安全标准化白皮书(2018版).http://www.
cesi.ac.cn/201804/3790.
html
[4] NIST. NITS FIPS 140-3 SecurityRequirements for Cryptographic Modules[EB/OL].https://
csrc.nist.gov/publicati
责任编辑:hnmd003
相关阅读
-
全球微头条丨【标准解读】JT/T 1429—2022 《营运车辆轮胎气压监测系统技术要求和试验方法》
JT T1429—2022《营运车辆轮胎气压监测系统技术要求和试验方法》解读1标准制定背景交通事故近年来,随...
2022-08-25 -
环球快播:标准立项 ||《智能网联汽车自动驾驶功能要求 第1部分:高速公路》
由中国智能网联汽车产业创新联盟(CAICV)提出,国汽(北京)智能网联汽车研究院有限公司牵头发起的《智...
2022-08-25 -
每日信息:爱科PRE系列回馈型可编程交流源载一体机的功率硬件在环仿真功能应用
爱科PRE系列回馈型可编程交流源载一体机2022年爱科赛博推出PRE系列回馈型可编程交流源载一体机(以下简...
2022-08-24 -
精选!港龙中国:上半年实现归属股东净利润1.80亿元,同比增15%
8月25日晚间,港龙中国发布2022年中期业绩报告。报告期内,实现营业收入54 79亿元,同比增13%,报告期...
2022-08-25 -
前沿资讯!雅居乐:已存入资金用于偿还近7.2亿港元及6000万美元贷款
新京报讯(记者饶舒玮)8月25日,雅居乐集团控股有限公司(简称“雅居乐”)发布公告称,当天,公司已将...
2022-08-25 -
海尔以唯一物联网生态品牌跻身2022年BrandZ中国百强前十
8月25日,2022年凯度BrandZ最具价值中国品牌100强发布盛典在北京举行,中国优秀的品牌建设者共聚一堂,...
2022-08-25 -
焦点滚动:半年报速递|瑞安房地产上半年收入44.15亿元,毛利约28亿
新京报讯(记者饶舒玮)8月25日,瑞安房地产有限公司(简称“瑞安房地产”)发布2022?中期业绩。公告显...
2022-08-25 -
世界快看:旭辉永升服务:上半年归属股东净利润3.77亿元 同比增长约33.4%
中国网地产讯8月25日,旭辉永升服务发布2022年半年度业绩报告。报告期内,收入约为人民币31 62亿元,同...
2022-08-25 -
天天新动态:羽毛球世锦赛:国羽锁定7个八强席位 石宇奇憾负
男单比赛中,中国选手赵俊鹏2:1(21:19,11:21,21:19)险胜马来西亚选手李梓嘉,晋级八强。女双的比赛,...
2022-08-25 -
焦点信息:财面儿丨京能置业:2022年上半年实现营业收入9.5亿元 同比增长11.31%
报告期内,报告期内,公司实现营业收入9 5亿元,同比增长11 31%,主要因本期京能·雍清丽苑项目一期及...
2022-08-25 -
世界热点!中国武夷上半年归母净利润降50.75% 房地产业务营收4.28亿元
观点网讯。8月25日,中国武夷实业股份有限公司发布2022年半年度报告。观点新媒体从公告获悉,2022年上半...
2022-08-25 -
世界信息:和讯曝财报丨联翔股份上半年实现营收9931.12万元
8月25日,联翔股份发布2022年半年度报告,报告期公司实现营业收入9931 12万元,同比下降20 93%,归属...
2022-08-25 -
世界视讯!资色曝财报丨好太太2022上半年归母净利1.04亿元 同比减少18.8%
8月25日,好太太(603848)发布2022年半年度报告。根据公告,上半年,好太太实现营业收入6 23亿元,同比...
2022-08-25
阅读排行
资讯播报
- 【天天报资讯】FIFA最新排名:国...
- 好开又聪明的座驾是怎样练成的?...
- 每日观察!香江控股:上半年归属...
- AED自动体外除颤仪的操作步骤
- 世界今日讯!京能置业:上半年营...
- 极致人生山海同行长城炮全球首家...
- 【天天速看料】活力双奥城!北京...
- 头条焦点:保利发展:13亿元公司...
- 天天热议:凤凰股份:上半年归属...
- 环球今热点:华丽家族:上半年实...
- 热门:中国国贸:预计上半年实现...
- 需要具有极强的责任心和行动力 ...
- 全球看点:大龙地产:上半年实现...
- 不是“作”是真的难受 这六类人...
- 新的开学季即将到来 家长应和孩...
- 当前速看:【理响中国】让绿色始...
- 全球看点:中国篮球名人堂30人提...
- 世界快消息!矢志创新托举“大飞...
- 当前视点!狠抓赛风赛纪 营造风...
- 天天速看:飞盘运动掀起全民健身潮
- 环球观天下!努力让农田“喝上水...
- 报道:2022年中国网络文明大会将...
- 焦点速读:保利发展23.7亿中标上...
- 观热点:9月1日起,常州市二手房...
- 焦点速递!新华全媒+丨引水疏渠...
- 【环球速看料】和讯曝财报丨三雄...
- 2022全球“未来汽车”智能场景创...
- 今日热门!斯诺克北爱尔兰公开赛...
- 全球看点:张常鸿进入射击世锦赛...
- 当前快播:曾茂军退出万达电影旗...
- 焦点精选!山西长治:出台促进房...
- 感受“真智能”的魅力,才知道小...
- 都市情感剧经常会陷入“贩卖焦虑...
- 主题曲《向光而行》近日发布 周...
- 挑战中国“最险”公路之一 ——...
- 将焦点对准‘行医治病’的话题 ...
- 文保定格考古重构 丰富的活动让...
- 这个夏天,新日锂电嘉年华成功戳...
- 红研所校注本《红楼梦》已进行全...
- 文字由国内专业译者赵玉皎担任翻...
- 优调踏秋寻冬系列,新品拖鞋上线啦
- 科普|混冻干猫粮与纯膨化猫粮的...
- 26周年来袭!iHerb的囤货渠道一...
- 艺术家杨烨炘宣布开建人类第一座...
- 男士护肤攻略来袭,片仔癀牌男士...
- 不低于LPR减20个基点 北京首套...
- 每日信息:总投资超600亿 浦东3...
- 天天热推荐:安徽省快递业务量跃...
- 全球今亮点!保利发展13亿公司债...
- 每日速读!辽宁省昌图县:提高农...
- 刘琼做客滇南医学讲坛 分享《社...
- 世界观焦点:肥城市城投集团10亿...
- 环球微头条丨上半年两项指标居副...
- 日均人流量2万人次 乌鲁木齐夜...
- 每日视点!中国铁建应收账款ABS...
- 全球即时看!成都高投集团20亿公...
- 天天速读:夯实创新根基 云南科...
- 前沿资讯!交通部等:加强高速公...
- 吸引外资加强投资力度 中西部利...
- IP的包装和展示相较海外品牌更具...
- 【硬货】南京配眼镜,防蓝光镜片...
- 规模及各方参与度进一步扩大 20...
- 有效缓解“马路拉链”“空中蜘蛛...
- 主动对标国家的重大需求 大会为...
- “从0到1”的原始创新突破不断上...
- 商家正在经历“试错”的过程 户...
- 天天实时:上海建工与成都市政府...
- 全球消息!温州永嘉县挂牌一宗商...
- 散发着浓浓的“人情味” 智慧城...
- 快讯:左海集团、融侨集团合资成...
- 每日热闻!四川长虹:为盘活存量...
- 除综合展还设置九个专题展 2022...
- 全力推动市场化消纳成为未来内蒙...
- 焦点播报:和讯曝财报丨四川长虹...
- 出口进口同步增长 专利开放许可...
- 出口退税解“燃眉之急” 越来越...
- 当前视讯!侨银股份上半年营收19...
- 环球快播:标准立项 ||《智能网...
- 环球热议:长沙二套房契税新标准...
- 全球微头条丨【标准解读】JT/T ...
- 【环球播资讯】建发系反腐巨震 ...
- 环球关注:中兴商业上半年营收3....
- 环球今亮点!关键时刻看房产 四...
- 世界新消息丨多部门齐发力 “保...
- 环球微速讯:首秀过关 陈雨菲给...
- 每日速递:北京市第十六届运动会...
- 最新资讯:半年报速递|路劲基建...
- 世界热资讯!太古股份再回购265....
- 天天实时:连任未获通过 陈恩美...
- 全球看点:海天味业(603288.SH)2...
- 全球头条:海航投资上半年净利润...
- 全球快播:中国乒协公布成都世乒...
- 天天热资讯!和讯曝财报丨金融街...
- 当前快讯:和讯曝财报丨好莱客上...
- 短讯!半年报速递|金地商置上半...
- 世界快播:融创服务预计上半年公...
- 重点聚焦!和讯曝财报丨南国置业...
- 今日热搜:羽毛球世锦赛:陈雨菲...
- 快看:即买即补!广西萍乡:购房...
- 世界热推荐:世乒赛团体赛选拔办...