0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

信息安全驅(qū)動汽車行業(yè)快速向數(shù)字化轉(zhuǎn)型

經(jīng)緯恒潤 ? 2024-07-05 14:35 ? 次閱讀

開發(fā)一款安全性良好的軟件是困難的,它需要專業(yè)知識的積累以及對常見編程缺陷和規(guī)則的了解,例如檢查輸入范圍、管理內(nèi)存分配和回收、尋址字符串格式、避免懸空指針等等。通常情況下,編寫安全代碼與開發(fā)人員編寫“流暢”代碼的自然愿望形成了對比,開發(fā)人員更希望將編寫代碼的精力集中在正確的業(yè)務(wù)邏輯上,而非集中于保證編寫的每一行代碼是否安全上。

在日常實(shí)踐中,大多數(shù)軟件的漏洞源于一小部分編碼錯誤,經(jīng)過多年的開發(fā)實(shí)踐均能得到改善。平均來看,每1000行代碼中仍然存在40-70個錯誤,這些錯誤中的一部分將導(dǎo)致可利用的安全問題,而這也是行業(yè)中普遍存在的問題。但是對于部署了數(shù)千萬行代碼的產(chǎn)品而言,這可能很快就會導(dǎo)致系統(tǒng)安全性受損。

漏洞通常被定義為 “一個可以被不法分子利用的缺陷”。如果把漏洞透明化的概念引入軟件世界就很容易受到啟發(fā),比如在汽車產(chǎn)品本身安全的情況下,產(chǎn)品被部署到在設(shè)計上就不安全的環(huán)境中使用會發(fā)生什么情況呢?這將導(dǎo)致產(chǎn)品安全難以得到保證。作為制造商,你無法控制你的產(chǎn)品在哪里被使用、如何被使用、它們將與哪些系統(tǒng)連接、誰在使用它們、或者誰可能獲得對它們的訪問,無論是有意還是惡意的。在這種環(huán)境下,管理代碼中的漏洞這一任務(wù)就變得至關(guān)重要。

那么汽車行業(yè)的安全挑戰(zhàn)都有哪些呢?

·開發(fā)慣例

汽車軟件開發(fā)大約已有50年的歷史,汽車的生命周期至少是12年,汽車平臺每5-7年就會更換一次,但大部分遺留的硬件和軟件都是從一個平臺轉(zhuǎn)移到另一個平臺。汽車開發(fā)人員主要使用C和C++作為開發(fā)語言,雖然這兩種語言靈活性很高,但是它們從設(shè)計上就不安全,也沒有提供任何可以防止將安全漏洞引入系統(tǒng)的保護(hù)措施。盡管通過引入編碼標(biāo)準(zhǔn)(如MISRA-C)已經(jīng)做了一些工作來確保編碼的安全性,但這些指導(dǎo)方針很難強(qiáng)制執(zhí)行,并且在一些富操作系統(tǒng)中遵守這些指導(dǎo)方針是不現(xiàn)實(shí)的。

·供應(yīng)鏈

汽車行業(yè)的分布式開發(fā)實(shí)踐是獨(dú)特的,它有多層的供應(yīng)商,每個供應(yīng)商都為更高層次的系統(tǒng)集成提供軟件集成。一輛汽車可能有50-150個不同的計算單元,由10-20個不同的供應(yīng)商提供。而供應(yīng)商提供的這50-150個不同的計算單元中,每個組件可能又有多個CPU、幾十個外圍硬件組件和大量的軟件包。有了這么多第三方代碼,且考慮到OEM實(shí)際上只負(fù)責(zé)實(shí)際編碼的一小部分,這也就使得軟件的不透明性成為常態(tài),令制造商很難評估其安全性。

· 開源軟件(OSS)

面對日益增長的客戶需求,更快、更靈活的開發(fā)模式驅(qū)動成為眾望所歸,原始設(shè)備制造商和供應(yīng)商越來越多地引入開源軟件,并整合了大量的開源庫。這種對開源軟件的依賴導(dǎo)致了另一個安全問題的惡化。

那么面對這些問題,如何監(jiān)管才有效呢?

近幾年來,汽車行業(yè)內(nèi)相繼發(fā)布了多項(xiàng)標(biāo)準(zhǔn),ISO/SAE21434是SAE J3061的延伸、聯(lián)合國歐洲經(jīng)濟(jì)委員會(UNECE)、WP.29車輛法規(guī)協(xié)調(diào)工作小組也制定了法規(guī)以滿足OEM和制造商的需求:當(dāng)涉及到汽車網(wǎng)絡(luò)安全時,OEM和制造商必須滿足法規(guī)要求后才能頒發(fā)汽車型號認(rèn)證,否則汽車就不能出售。ISO標(biāo)準(zhǔn)和WP.29的工作都包括一項(xiàng)指令,即在汽車生命周期中持續(xù)管理和監(jiān)測漏洞。

擁有一個明確和規(guī)范的流程是推動車輛安全狀況改善的一大步。但僅有流程是不夠的,仍需要汽車行業(yè)自身進(jìn)行安全數(shù)字化轉(zhuǎn)型。在軟件日益復(fù)雜的現(xiàn)實(shí)中,規(guī)?;芾砺┒磶砹硕喾N挑戰(zhàn)。

·可見性

按照傳統(tǒng)來講,汽車工業(yè)是根據(jù)功能部件的概念來進(jìn)行組織的。因此,原始設(shè)備制造商已經(jīng)優(yōu)化了內(nèi)部資產(chǎn)管理系統(tǒng)來管理供應(yīng)商的零件,但這些零件的內(nèi)部軟件組成卻很少可見。這些系統(tǒng)在管理硬件組件(以及機(jī)械部件)級別的復(fù)雜供應(yīng)鏈分配方面非常出色,但在軟件級別的問題上卻收效甚微。通常情況下,產(chǎn)品安全團(tuán)隊面臨的最大挑戰(zhàn)是需要深入了解系統(tǒng)上的漏洞和威脅,而它們很少有內(nèi)部可見性。

·相關(guān)性

另一個挑戰(zhàn)是 "去除噪音"。NVD是軟件漏洞的主要來源,每年有超過16,000個CVE,其中90%以上在汽車行業(yè)沒有應(yīng)用。但如果沒有先進(jìn)的軟件將數(shù)據(jù)與實(shí)際的車輛聯(lián)系起來,安全團(tuán)隊就會花費(fèi)相當(dāng)多的時間來處理成千上萬的漏洞,最終很有可能面對的是大部分漏洞和當(dāng)前產(chǎn)品不相關(guān)的窘境。

·可追溯性

在一個組件或開發(fā)程序中發(fā)現(xiàn)的漏洞很可能與其他組件或開發(fā)程序有關(guān),但由于團(tuán)隊可能是在孤軍奮戰(zhàn),無法在多個項(xiàng)目之間協(xié)調(diào)程序,對于安全同事而言很難了解其整個開發(fā)范圍。

·可操作性

安全團(tuán)隊的一項(xiàng)關(guān)鍵任務(wù)是管理開發(fā)工作,以消除漏洞并不斷改進(jìn)系統(tǒng)的狀態(tài)。對于不同的個人和完全不同的組織結(jié)構(gòu),如果不以有組織和可擴(kuò)展的方式進(jìn)行管理,管理難度會很大。

以上談到的所有挑戰(zhàn)都強(qiáng)調(diào)了汽車行業(yè)安全數(shù)字化轉(zhuǎn)型的必要性。從業(yè)者們逐漸認(rèn)識到“人+機(jī)器”的方法對于保持安全所需的規(guī)模的重要性,同時也認(rèn)識到了引入自動化技術(shù)實(shí)施標(biāo)準(zhǔn)和法規(guī)要求的信息安全活動對于推動行業(yè)安全數(shù)字化發(fā)展的利害。

經(jīng)緯恒潤針對ISO/SAE 21434、WP.29 R155等法規(guī)進(jìn)行了深入研究,結(jié)合多年功能安全、信息安全經(jīng)驗(yàn),可以為客戶提供信息安全全流程解決方案。依托自動化工具和咨詢服務(wù),助力客戶建立完備的信息安全流程體系,在信息安全設(shè)計、軟件開發(fā)、硬件設(shè)計、漏洞掃描、測試驗(yàn)證方面為客戶賦能,保證軟件源碼級、部件級以及整車層面的安全。

wKgZomaHk2aAZECzAAFvnju2zz0252.png

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 驅(qū)動
    +關(guān)注

    關(guān)注

    12

    文章

    1788

    瀏覽量

    84906
  • 信息安全
    +關(guān)注

    關(guān)注

    5

    文章

    641

    瀏覽量

    38826
  • 數(shù)字化轉(zhuǎn)型

    關(guān)注

    0

    文章

    222

    瀏覽量

    9157
收藏 人收藏

    評論

    相關(guān)推薦

    電動汽車與智能浪潮:重塑汽車行業(yè)的未來圖景

    近年來,電動汽車的普及與燃油汽車新能源汽車轉(zhuǎn)型已成為不可逆轉(zhuǎn)的趨勢,而數(shù)字化與智能
    的頭像 發(fā)表于 08-06 15:23 ?742次閱讀

    SAP賦能汽車行業(yè):駛向數(shù)字化轉(zhuǎn)型的快車道

    汽車行業(yè)快速發(fā)展中,數(shù)字化轉(zhuǎn)型已成為企業(yè)提升競爭力的關(guān)鍵。SAP作為全球領(lǐng)先的企業(yè)資源規(guī)劃(ERP)系統(tǒng)提供商,為汽車行業(yè)提供了全面的解
    的頭像 發(fā)表于 08-03 13:38 ?300次閱讀

    Modbus轉(zhuǎn)Profibus網(wǎng)關(guān)在汽車行業(yè)的應(yīng)用

    在當(dāng)前汽車工業(yè)的快速發(fā)展中,汽車制造商正通過自動技術(shù)實(shí)現(xiàn)生產(chǎn)的自動,目的是提高生產(chǎn)效率和減少成本。Modbus轉(zhuǎn)Profibus網(wǎng)關(guān)(X
    的頭像 發(fā)表于 06-25 14:35 ?273次閱讀
    Modbus轉(zhuǎn)Profibus網(wǎng)關(guān)在<b class='flag-5'>汽車行業(yè)</b>的應(yīng)用

    金屬冶煉及壓延加工制造數(shù)字孿生可視平臺,推進(jìn)行業(yè)數(shù)字化轉(zhuǎn)型

    金屬冶煉及壓延加工制造數(shù)字孿生可視平臺,推進(jìn)行業(yè)數(shù)字化轉(zhuǎn)型。隨著科技的不斷進(jìn)步和工業(yè)的快速發(fā)展
    的頭像 發(fā)表于 04-26 12:08 ?238次閱讀

    毫末智行與高通聯(lián)手推出HP370智駕方案,推動汽車行業(yè)數(shù)字化升級

    目前,已有多家汽車制造商開始基于HP370進(jìn)行產(chǎn)品設(shè)計,預(yù)計未來將在量產(chǎn)車型上實(shí)現(xiàn)商業(yè)應(yīng)用。此次合作標(biāo)志著汽車行業(yè)智能方向邁出了關(guān)鍵一
    的頭像 發(fā)表于 04-23 17:50 ?577次閱讀

    IBM助力延鋒汽車提升研發(fā)效能,加速體驗(yàn)驅(qū)動的數(shù)智轉(zhuǎn)型

    價值鏈面臨重構(gòu)。根據(jù)eworks與IBM聯(lián)合發(fā)布的《2023汽車行業(yè)數(shù)字化轉(zhuǎn)型報告》,97%的汽車行業(yè)企業(yè)已經(jīng)開始了數(shù)字化
    的頭像 發(fā)表于 04-02 21:34 ?425次閱讀
    IBM助力延鋒<b class='flag-5'>汽車</b>提升研發(fā)效能,加速體驗(yàn)<b class='flag-5'>驅(qū)動</b>的數(shù)智<b class='flag-5'>化</b><b class='flag-5'>轉(zhuǎn)型</b>

    分布式運(yùn)維管理平臺助力醫(yī)療行業(yè)數(shù)字化轉(zhuǎn)型案例分享

    一、案例背景 隨著醫(yī)療行業(yè)快速發(fā)展,數(shù)字化轉(zhuǎn)型已成為提升醫(yī)療服務(wù)質(zhì)量和效率的關(guān)鍵。然而,醫(yī)療行業(yè)數(shù)字
    的頭像 發(fā)表于 03-26 16:16 ?252次閱讀

    RFID資產(chǎn)管理系統(tǒng)、WMS、資產(chǎn)信息數(shù)字化管理及服裝數(shù)字化轉(zhuǎn)型

    數(shù)字化時代,企業(yè)資產(chǎn)管理面臨新挑戰(zhàn)。RFID資產(chǎn)管理、資產(chǎn)管理系統(tǒng)、WMS等技術(shù)成為解決之道,通過快速識別、實(shí)時監(jiān)控和精準(zhǔn)管理,提升資產(chǎn)效率。資產(chǎn)信息數(shù)字化和服裝
    的頭像 發(fā)表于 03-22 15:43 ?296次閱讀

    ADI與寶馬攜手引領(lǐng)汽車行業(yè)以太網(wǎng)邊緣總線技術(shù)革新

    近日,領(lǐng)先的半導(dǎo)體技術(shù)公司ADI與全球知名汽車制造商寶馬集團(tuán)聯(lián)合宣布,將在汽車行業(yè)率先采用ADI的10BASE-T1S E2B?(以太網(wǎng)-邊緣總線)技術(shù)。這一創(chuàng)新技術(shù)的引入,不僅標(biāo)志著車載以太網(wǎng)連接在汽車設(shè)計中的核心地位,而且將
    的頭像 發(fā)表于 03-12 10:12 ?694次閱讀

    汽車制造5G智能工廠數(shù)字孿生可視管控系統(tǒng),推進(jìn)汽車行業(yè)數(shù)字化轉(zhuǎn)型

    汽車制造5G智能工廠數(shù)字孿生可視平臺,推進(jìn)汽車行業(yè)數(shù)字化轉(zhuǎn)型。在當(dāng)今
    的頭像 發(fā)表于 02-22 17:17 ?329次閱讀
    <b class='flag-5'>汽車</b>制造5G智能工廠<b class='flag-5'>數(shù)字</b>孿生可視<b class='flag-5'>化</b>管控系統(tǒng),推進(jìn)<b class='flag-5'>汽車行業(yè)</b><b class='flag-5'>數(shù)字化</b><b class='flag-5'>轉(zhuǎn)型</b>

    動力電池智能工廠數(shù)字孿生可視,助力新能源汽車產(chǎn)業(yè)數(shù)字化轉(zhuǎn)型

    動力電池智能工廠數(shù)字孿生可視,助力新能源汽車產(chǎn)業(yè)數(shù)字化轉(zhuǎn)型。隨著新能源汽車產(chǎn)業(yè)的
    的頭像 發(fā)表于 02-05 15:35 ?420次閱讀

    CES 2024觀察:AI正在重塑汽車行業(yè) 推動汽車行業(yè)變革

    通過CES 2024這個全球消費(fèi)電子行業(yè)的風(fēng)向標(biāo),我們可以預(yù)見汽車行業(yè)正在迎接一個怎樣的未來?
    的頭像 發(fā)表于 01-25 09:56 ?1443次閱讀

    誠邁科技子公司智達(dá)誠遠(yuǎn)榮獲智慧汽車數(shù)字化轉(zhuǎn)型解決方案飛越獎

    在第六屆汽車CIO&CDO上海論壇上,誠邁科技子公司智達(dá)誠遠(yuǎn)憑借其在汽車數(shù)字化&信息化領(lǐng)域的技術(shù)積累和創(chuàng)新成果,榮獲智慧汽車
    的頭像 發(fā)表于 01-22 10:58 ?654次閱讀

    全球汽車行業(yè)數(shù)字化轉(zhuǎn)型:產(chǎn)品和后端的漸進(jìn)之旅

    如何管理汽車行業(yè)數(shù)字化轉(zhuǎn)型?在我們本篇文章中了解更多有關(guān)如何設(shè)定長期目標(biāo)的信息。 正在改變汽車行業(yè)的26個
    的頭像 發(fā)表于 12-18 09:09 ?334次閱讀

    金融行業(yè)如何數(shù)字化轉(zhuǎn)型?

    金融行業(yè)數(shù)字化轉(zhuǎn)型涉及技術(shù)創(chuàng)新的引入、客戶體驗(yàn)的改善、內(nèi)部流程的優(yōu)化、安全和合規(guī)性的加強(qiáng)以及員工技能和企業(yè)文化的轉(zhuǎn)變。
    的頭像 發(fā)表于 11-15 14:19 ?665次閱讀