0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

汽車信息安全強標即將落地,企業(yè)該如何應(yīng)對?

廣電計量 ? 2023-09-05 16:27 ? 次閱讀

隨著信息技術(shù)的快速發(fā)展和智能化趨勢的持續(xù)推進,智能網(wǎng)聯(lián)汽車為人們出行帶來了便利和智能化體驗,但是隨之而來的用戶隱私泄露和網(wǎng)絡(luò)攻擊等安全問題也敲響了警鐘。

如何筑牢信息安全防線,成為了制約智能網(wǎng)聯(lián)汽車發(fā)展的一大難題。本期“專家訪談"欄目,邀請到廣電計量信息化服務(wù)事業(yè)部副總經(jīng)理唐迪博士,為大家解讀智能網(wǎng)聯(lián)汽車信息安全建設(shè)面臨的挑戰(zhàn)及應(yīng)對思路。

唐 迪

副研究員/博士

image.png


畢業(yè)于美國密歇根州立大學(xué),博士后,長期從事數(shù)據(jù)安全、個人信息保護、車聯(lián)網(wǎng)信息安全等方面的研究和檢測評估工作。在國內(nèi)外期刊會議發(fā)表文章三十余篇,主持和參與國際標準、國家標準與行業(yè)標準十余項。承擔(dān)國家重點研發(fā)項目、國家自然基金項目等國家、省部級項目十余個。

擔(dān)任國際標準化組織 ISO/IEC JTC1 SC27信息安全、網(wǎng)絡(luò)安全及隱私保護技術(shù)標準化技術(shù)委會JWG 6網(wǎng)聯(lián)汽車設(shè)備安全技術(shù)要求與測評活動聯(lián)合工作組召集人,代表我國擔(dān)任ISO/IEC JTC1 SC27 安全測評、大數(shù)據(jù)安全工作組注冊技術(shù)專家,全國信標委生物特征識別分標委委員,上海市標準化專家。

強標即將落地,信息安全管理已成剛需

根據(jù)Upstream Security發(fā)布的《2022年全球汽車網(wǎng)絡(luò)安全報告》,全球聯(lián)網(wǎng)汽車將從2018年的3.3億輛增長到2023年的7.75億輛,增幅達134%。增長過程中,汽車行業(yè)受到的網(wǎng)絡(luò)攻擊規(guī)模、頻率和復(fù)雜程度都在呈指數(shù)級增長,影響的范圍也有所擴大,比如電動汽車充電站、保險、智慧城市等。

隨著汽車信息技術(shù)安全風(fēng)險不斷提升,國際和國內(nèi)持續(xù)出臺信息技術(shù)安全的嚴格標準、法規(guī)以及行業(yè)管理規(guī)定。目前國外已經(jīng)實施R155和R156兩項關(guān)于信息安全和軟件升級方面的法規(guī),在歐洲及日韓等國外市場售賣的車輛需要取得相應(yīng)認證后,才可以在市場進行銷售。而ISO/SAE 21434作為覆蓋汽車網(wǎng)絡(luò)安全組織管理、流程管理、生命周期各階段活動要求等的網(wǎng)絡(luò)安全工程標準,其涉及的網(wǎng)絡(luò)安全工程過程文件,是主機廠和供應(yīng)商開展R155和R156合規(guī)認證的重要依據(jù)。

2023年5月,中國頭個汽車信息安全領(lǐng)域國家強制性標準《汽車整車信息安全技術(shù)要求》(以下簡稱“強標")公開征求意見,對生產(chǎn)企業(yè)及車輛產(chǎn)品在信息安全方面提出了具體要求。強標中明確指出“企業(yè)開展車輛信息安全一般要求評估和信息安全技術(shù)要求測試驗證前,應(yīng)通過汽車信息安全管理體系要求審核",這一規(guī)定為企業(yè)搭建信息安全管理體系提供了依據(jù)。

為確保企業(yè)充分考慮信息安全風(fēng)險,強標中要求汽車制造商及供應(yīng)鏈上下游企業(yè)的信息安全管理體系中應(yīng)涵蓋必要流程,即要求企業(yè)從內(nèi)部管理流程、風(fēng)險處置流程、信息安全測試流程、網(wǎng)絡(luò)安全問題監(jiān)測和響應(yīng)流程等角度開展信息安全體系建設(shè),這意味著國家在信息安全方面的監(jiān)管力度進一步加強。

長遠看,汽車網(wǎng)絡(luò)安全發(fā)展將成為必然趨勢,即將推出的《汽車整車信息安全技術(shù)要求》只是一個開始。隨著汽車智能化的發(fā)展,有關(guān)汽車軟件升級、自動駕駛數(shù)據(jù)記錄系統(tǒng)、自動駕駛預(yù)期功能安全等相關(guān)標準也會不斷完善。

可以預(yù)見的是,這些強制性標準的推出,會讓汽車在開發(fā)生命周期中有更高的嚴格性、更多的功能要求以及更大的投資。

信息安全任重道遠,汽車企業(yè)如何應(yīng)對?

車輛信息安全是長遠的工作,網(wǎng)絡(luò)技術(shù)的更新迭代不會停止,給汽車這個傳統(tǒng)機械行業(yè)的帶來的將是全新的挑戰(zhàn)。而汽車信息安全的實施并非一蹴而就,建議汽車廠商基于數(shù)據(jù)安全法律法規(guī)要求,盡早采取一系列車聯(lián)網(wǎng)安全保障與支撐措施,以免造成在業(yè)務(wù)擴展或者法規(guī)層面的被動。

首先在組織治理層面,企業(yè)應(yīng)首先明確產(chǎn)品網(wǎng)絡(luò)安全職責(zé)的定義和設(shè)計。這包括在研發(fā)設(shè)計部門中設(shè)立新的職位,例如產(chǎn)品網(wǎng)絡(luò)安全官作為負責(zé)人。

信息安全活動需要跨組織的協(xié)同,需要與法規(guī)、質(zhì)量、采購、售后市場等部門密切合作和協(xié)調(diào)。通過這種方式,企業(yè)組織各部門共同實施車輛網(wǎng)絡(luò)安全相關(guān)活動以確保合規(guī)性。

在汽車產(chǎn)品的開發(fā)過程中,企業(yè)應(yīng)將信息安全活動納入產(chǎn)品開發(fā)的全過程,解決從方案確定到生產(chǎn)啟動(SOP)的整體開發(fā)過程中的安全目標設(shè)定、安全要求設(shè)計、安全方案設(shè)計、安全開發(fā)以及安全確認與驗證到安全運維等核心環(huán)節(jié)的問題。這要求在產(chǎn)品開發(fā)的不同階段,與相應(yīng)的安全要求相匹配,以確保整個開發(fā)過程中的信息安全。

在團隊規(guī)劃方面,企業(yè)應(yīng)根據(jù)業(yè)務(wù)發(fā)展需求,建設(shè)不同專業(yè)的網(wǎng)絡(luò)安全團隊。例如,在TARA分析、安全方案設(shè)計、安全開發(fā)、安全測試、法規(guī)導(dǎo)入、安全運維、質(zhì)量管理等專業(yè)領(lǐng)域,應(yīng)根據(jù)企業(yè)發(fā)展情況,及時構(gòu)建所需的能力團隊。這樣,企業(yè)可以確保在各個階段都具備足夠的網(wǎng)絡(luò)安全能力,以保障業(yè)務(wù)的合規(guī)需求和安全需求。

在能力建設(shè)方面,為了滿足監(jiān)管要求,企業(yè)應(yīng)根據(jù)自身實際情況,分階段展開能力建設(shè)。例如,在產(chǎn)品開發(fā)的核心能力建設(shè)方面,企業(yè)需要建立風(fēng)險評估、安全目標設(shè)計、安全要求設(shè)計、安全方案設(shè)計的能力。而安全組件的開發(fā)及安全驗證的能力可以通過委外的方式實現(xiàn)。

此外,企業(yè)還應(yīng)建立安全響應(yīng)能力,例如具備態(tài)勢感知監(jiān)測的能力,建立漏洞管理平臺等。這些能力將有助于企業(yè)及時應(yīng)對各種網(wǎng)絡(luò)安全事件,提高整體安全性。

供應(yīng)鏈安全的管理也是重中之重。智能網(wǎng)聯(lián)汽車的供應(yīng)鏈非常長,如果在最后整車裝配階段再考慮信息安全,那么即使發(fā)現(xiàn)了信息安全問題也很難定位,在這個階段發(fā)現(xiàn)的問題既有可能是部件的問題,也有可能是零部件之間的連接中存在安全風(fēng)險。因此,企業(yè)需要拆解信息安全合規(guī)要求,逐級要求供應(yīng)商提供的產(chǎn)品,并在每個產(chǎn)品交付前認真履行安全檢測與評估。其次,為保障供應(yīng)商提供的產(chǎn)品能夠持續(xù)保證安全水平,應(yīng)要求供應(yīng)商也執(zhí)行與企業(yè)自身相近的標準化的安全管理流程。

同時,企業(yè)也需要密切關(guān)注供應(yīng)鏈企業(yè)持續(xù)對智能網(wǎng)聯(lián)汽車提供的服務(wù)安全。智能網(wǎng)聯(lián)汽車的OTA需求、移動應(yīng)用的持續(xù)服務(wù),有可能成為攻擊者攻擊的對象、供應(yīng)商也有可能超范圍收集數(shù)據(jù),針對供應(yīng)商及其提供的持續(xù)服務(wù),需要構(gòu)建嚴格的供應(yīng)商服務(wù)安全管理方法,配置安全產(chǎn)品,也可優(yōu)先選擇通過安全認證的服務(wù)和應(yīng)用。

最后,為了加強項目成果轉(zhuǎn)化,企業(yè)應(yīng)該通過量產(chǎn)項目來萃取知識,建設(shè)知識體系并形成成果轉(zhuǎn)化。這意味著企業(yè)應(yīng)該從實際項目中總結(jié)經(jīng)驗教訓(xùn),提取有用的知識和技能,并將其應(yīng)用于未來的項目中。通過這種方式,企業(yè)可以逐步建立起自己的信息安全核心能力,提高整體競爭力,也更從容應(yīng)對未來時變時新的汽車信息安全技術(shù)環(huán)境及法規(guī)標準。

測試+技術(shù)咨詢,“一站式"服務(wù)助力產(chǎn)品合規(guī)

當(dāng)前,信息安全實施方法還并不完善,選擇具有豐富實踐經(jīng)驗的合作伙伴能夠大幅提升效率、降低成本。針對快速發(fā)展的智能網(wǎng)聯(lián)汽車產(chǎn)業(yè)及國內(nèi)外市場對信息安全的愈發(fā)重視,廣電計量作為國有第三方計量檢測機構(gòu),致力于汽車在新四化產(chǎn)業(yè)進程中的大安全融合服務(wù),為汽車客戶構(gòu)建了“一站式"智能網(wǎng)聯(lián)汽車信息安全測評體系。

流程及產(chǎn)品開發(fā)咨詢服務(wù)

我們通過技術(shù)咨詢協(xié)助企業(yè)建立相關(guān)流程體系,完善開發(fā)流程,協(xié)助企業(yè)獲取流程認證。同時我們也可以針對企業(yè)要開發(fā)的相應(yīng)產(chǎn)品,提供產(chǎn)品開發(fā)的技術(shù)咨詢(如TARA分析,安全目標制定等),協(xié)助企業(yè)開發(fā)的產(chǎn)品滿足相應(yīng)信息安全要求,并根據(jù)需求獲取產(chǎn)品認證。

測試服務(wù)

廣電計量建有汽車信息安全試驗實驗室,在汽車信息安全方面可以通過符合性測試、功能測試、漏洞掃描、模糊測試、滲透測試等服務(wù)。

(1)符合性測試

依據(jù)GB/T 40855、GB/T 40856、GB/T40857、GB/T41578 等推薦性國標開展汽車零部件的符合性測試,依據(jù)標準逐項開展安全功能測試和驗證工作,并出具由國家認可認監(jiān)委(CNAS)認可的檢測報告。同時,可依據(jù)即將發(fā)布GB《汽車整車信息安全技術(shù)要求》開展汽車信息安全的型式檢驗試驗。

(2)安全測試

主要基于ISO 21434 產(chǎn)出的Cybersecurity Verification and Validation specification (網(wǎng)絡(luò)安全驗證和確認測試規(guī)范),覆蓋安全性能測試、資源安全測試、響應(yīng)安全測試、接口安全測試、控制流和數(shù)據(jù)流的驗證等。一般由企業(yè)安全功能開發(fā)團隊執(zhí)行驗證測試,資源有限情況下委托獨立第三方技術(shù)機構(gòu)驗證。

(3)漏洞掃描

基于CVE、CNVD等最新漏洞庫測試是否存在已知漏洞,覆蓋靜態(tài)代碼漏洞掃描、固件漏洞掃描、組件 (第三方/開源)漏洞掃描、系統(tǒng)內(nèi)核漏洞掃描、系統(tǒng)端口漏洞掃描、應(yīng)用程序漏洞掃描、通信協(xié)議 (WiFi、藍牙等) 漏洞掃描等。

(4)滲透測試

通過模擬真實攻擊手法對整車及零部件進行實戰(zhàn)檢驗的過程,目的是進一步發(fā)現(xiàn)使用普通安全分析手段無法發(fā)現(xiàn)/遺漏的安全隱患,包括通過黑盒、灰盒和白盒方法工作,覆蓋硬件安全、系統(tǒng)/固件安全、應(yīng)用軟件安全數(shù)據(jù)安全、CAN/以太網(wǎng)/無線通信安全管理平臺安全等不同類別。

(5)模糊測試

hacker普遍使用的攻擊手段,也是對復(fù)雜邏輯進行魯棒性分析的常用方法,且具有發(fā)現(xiàn)的錯誤不存在誤報的優(yōu)勢。主要針對接口和協(xié)議通過注入隨機數(shù)據(jù)分析未知漏洞。包括硬件接口模糊測試CAN模糊測試、車載以太網(wǎng)模糊測試、DolP模糊測試、開放端口模糊測試、藍牙模糊測試、WiFi模糊測試GNSS模糊測試、傳感器通用電磁信號模糊測試、MEMS傳感器超聲信號模糊測試等。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 信息安全
    +關(guān)注

    關(guān)注

    5

    文章

    647

    瀏覽量

    38864
  • 汽車檢測
    +關(guān)注

    關(guān)注

    0

    文章

    27

    瀏覽量

    12664
  • 智能網(wǎng)聯(lián)汽車

    關(guān)注

    9

    文章

    1004

    瀏覽量

    31035
  • 汽車
    +關(guān)注

    關(guān)注

    13

    文章

    3383

    瀏覽量

    37104
收藏 人收藏

    評論

    相關(guān)推薦

    汽車信息娛樂系統(tǒng)的ESD保護

    電子發(fā)燒友網(wǎng)站提供《汽車信息娛樂系統(tǒng)的ESD保護.pdf》資料免費下載
    發(fā)表于 09-25 09:42 ?0次下載
    <b class='flag-5'>汽車信息</b>娛樂系統(tǒng)的ESD保護

    強制性國標!上海控安參編《汽車整車信息安全技術(shù)要求》正式發(fā)布

    信息化部歸口,委托全國汽車標準化技術(shù)委員會智能網(wǎng)聯(lián)汽車分會執(zhí)行。上??匕苍趦?nèi)的汽車科技領(lǐng)域企業(yè)、主機廠、Tier1、高校院所、機構(gòu)中心等單
    的頭像 發(fā)表于 09-05 17:14 ?288次閱讀

    充電樁即將納入CCC強制管控范圍?企業(yè)如何應(yīng)對?

    關(guān)于充電樁是否即將納入CCC(中國強制性產(chǎn)品認證)強制管控范圍,以及企業(yè)應(yīng)如何應(yīng)對的問題,可以從以下幾個方面進行分析和回答:
    的頭像 發(fā)表于 08-09 17:08 ?2058次閱讀
    充電樁<b class='flag-5'>即將</b>納入CCC強制管控范圍?<b class='flag-5'>企業(yè)</b><b class='flag-5'>該</b>如何<b class='flag-5'>應(yīng)對</b>?

    2024 ACT汽車軟件與安全技術(shù)周 龍智即將攜全方位汽車軟件開發(fā)解決方案亮相,助力應(yīng)對汽車軟件開發(fā)功能安全

    2024年7月18-19日(周四-周五),2024第三屆ACT汽車軟件與安全技術(shù)周將在上海佘山翰悅閣酒店舉辦。 龍智即將汽車開發(fā)及管理解決方案創(chuàng)新亮相,并在
    的頭像 發(fā)表于 07-08 16:17 ?488次閱讀
    2024 ACT<b class='flag-5'>汽車</b>軟件與<b class='flag-5'>安全</b>技術(shù)周 龍智<b class='flag-5'>即將</b>攜全方位<b class='flag-5'>汽車</b>軟件開發(fā)解決方案亮相,助力<b class='flag-5'>應(yīng)對</b><b class='flag-5'>汽車</b>軟件開發(fā)功能<b class='flag-5'>安全</b>

    合眾思壯榮登“2024地理信息產(chǎn)業(yè)百企業(yè)” 榜單

    近日,中國地理信息產(chǎn)業(yè)協(xié)會發(fā)布了2024地理信息產(chǎn)業(yè)百企業(yè)、最具活力中小企業(yè)、最具成長性企業(yè)
    的頭像 發(fā)表于 07-04 10:01 ?539次閱讀

    經(jīng)緯恒潤EAS.HSM:驅(qū)動硬件信息安全

    經(jīng)緯恒潤提供汽車信息安全解決方案,旨在借助產(chǎn)品安全平臺以及服務(wù),幫助國內(nèi)汽車OEM及其供應(yīng)商能夠在汽車軟件開發(fā)全生命周期內(nèi)大規(guī)模評估和降低
    的頭像 發(fā)表于 06-19 10:40 ?306次閱讀
    經(jīng)緯恒潤EAS.HSM:驅(qū)動硬件<b class='flag-5'>信息</b><b class='flag-5'>安全</b>

    帶你走進信息安全軟件架構(gòu)

    經(jīng)緯恒潤車端信息安全解決方案整合了 MCU 端以及 MPU 端的信息安全解決方案,具體方案包括 Security Boot、安全通信、
    的頭像 發(fā)表于 06-12 14:36 ?832次閱讀
    帶你走進<b class='flag-5'>信息</b><b class='flag-5'>安全</b>軟件架構(gòu)

    四維圖新榮獲“2024年度優(yōu)秀智能汽車測繪地理信息安全提供商”獎

    4月11日,“The 6th AutoCS 2024智能汽車信息安全大會”在上海召開,同期舉辦的汽車信息安全評選活動(ArtiAuto卓越獎評選)從
    的頭像 發(fā)表于 04-12 11:20 ?814次閱讀
    四維圖新榮獲“2024年度優(yōu)秀智能<b class='flag-5'>汽車</b>測繪地理<b class='flag-5'>信息</b><b class='flag-5'>安全</b>提供商”獎

    Arm支持ISO/SAE 21434標準,應(yīng)對汽車產(chǎn)品安全新挑戰(zhàn)

    專為汽車領(lǐng)域設(shè)計的 Arm 汽車增強 (Automotive Enhanced, AE) IP 旨在應(yīng)對汽車行業(yè)所面臨的艱巨計算挑戰(zhàn)。而這就不得不提到“網(wǎng)絡(luò)
    的頭像 發(fā)表于 03-14 12:20 ?1120次閱讀

    專家訪談 | 汽車信息安全即將落地,企業(yè)如何應(yīng)對?(汽車安全①:信息安全

    問題已成為制約智能網(wǎng)聯(lián)汽車發(fā)展的一大難題。本期“專家訪談”欄目,邀請到廣電計量信息化服務(wù)事業(yè)部副總經(jīng)理唐迪博士,為大家解讀智能網(wǎng)聯(lián)汽車信息安全建設(shè)面臨的挑戰(zhàn)及
    的頭像 發(fā)表于 03-12 17:34 ?1101次閱讀
    專家訪談 | <b class='flag-5'>汽車信息</b><b class='flag-5'>安全</b><b class='flag-5'>強</b><b class='flag-5'>標</b><b class='flag-5'>即將</b><b class='flag-5'>落地</b>,<b class='flag-5'>企業(yè)</b><b class='flag-5'>該</b>如何<b class='flag-5'>應(yīng)對</b>?(<b class='flag-5'>汽車</b><b class='flag-5'>安全</b>①:<b class='flag-5'>信息</b><b class='flag-5'>安全</b>)

    智能網(wǎng)聯(lián)汽車信息安全產(chǎn)業(yè)難題及應(yīng)對策略

    隨著汽車網(wǎng)聯(lián)化、智能化的快速發(fā)展,新的網(wǎng)絡(luò)安全與數(shù)據(jù)安全的問題不斷“衍生”而來,汽車安全防護的邊界不斷擴大,
    的頭像 發(fā)表于 12-13 14:22 ?967次閱讀

    中國汽車信息安全發(fā)展現(xiàn)狀與趨勢

    01? 智能網(wǎng)聯(lián)汽車信息安全總體發(fā)展與突破 隨著整車電子電氣架構(gòu)的集中化演進,5G技術(shù)的廣泛應(yīng)用,基于V2X的車路云一體化方案的落地實施,汽車網(wǎng)絡(luò)安全的挑戰(zhàn)也將更加復(fù)雜和嚴峻。 與此同
    的頭像 發(fā)表于 12-13 14:16 ?612次閱讀
    中國<b class='flag-5'>汽車信息</b><b class='flag-5'>安全</b>發(fā)展現(xiàn)狀與趨勢

    智能網(wǎng)聯(lián)汽車信息安全產(chǎn)業(yè)難題及解決方案

    隨著汽車網(wǎng)聯(lián)化、智能化的快速發(fā)展,新的網(wǎng)絡(luò)安全與數(shù)據(jù)安全的問題不斷“衍生”而來,汽車安全防護的邊界不斷擴大,
    發(fā)表于 12-11 11:07 ?715次閱讀

    “芯”成績丨芯盾時代連續(xù)入選中國網(wǎng)絡(luò)安全企業(yè)100

    近日,中國計算機學(xué)會抗惡劣環(huán)境計算機專業(yè)委員會、信息產(chǎn)業(yè)信息安全測評中心、安全牛聯(lián)合發(fā)布了 “中國網(wǎng)絡(luò)安全
    的頭像 發(fā)表于 12-06 10:10 ?437次閱讀

    汽車鑰匙越來越“全能”,它背后的安全問題如何應(yīng)對

    今天,一個小小的汽車遙控鑰匙除了門禁的功能,還被賦予了越來越多的角色,從汽車共享到免接觸支付,從身份認證到電子票據(jù),不一而足。你是否考慮過,如此多的功能,它們的安全如何保證? 別急,
    的頭像 發(fā)表于 11-17 08:10 ?397次閱讀
    <b class='flag-5'>汽車</b>鑰匙越來越“全能”,它背后的<b class='flag-5'>安全</b>問題<b class='flag-5'>該</b>如何<b class='flag-5'>應(yīng)對</b>?