0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

針對汽車網(wǎng)絡(luò)安全的二十問

我快閉嘴 ? 來源:汽車商業(yè)評論 ? 作者:馬曉蕾 ? 2020-09-03 11:38 ? 次閱讀

一個新的國際標(biāo)準(zhǔn)誕生了。

關(guān)于汽車網(wǎng)絡(luò)安全風(fēng)險的話題已經(jīng)持續(xù)了20年,隨著大量現(xiàn)實世界真實存在的漏洞被挖出,車輛潛在攻擊的數(shù)量和范圍急劇增加。因此,全世界都在開展行動,對汽車網(wǎng)絡(luò)安全進行監(jiān)管和標(biāo)準(zhǔn)化。

它們有三個共同的主要趨勢:更加關(guān)注汽車行業(yè)的特殊性;在整個生命周期內(nèi)維護安全的挑戰(zhàn)和要求;法規(guī)的強制性越來越強,例如在型號批準(zhǔn)流程中增加網(wǎng)絡(luò)安全這一項。這些趨勢在即將出臺的UNECE WP.29和ISO/SAE 21434的聯(lián)合國法規(guī)中尤為明顯。它們定義并授權(quán)明確的網(wǎng)絡(luò)安全管理系統(tǒng)(CSMS)來保護車輛。

歐盟和日本等主要汽車市場計劃從2022年起,在批準(zhǔn)新的車輛類型時強制要求認(rèn)證CSMS。進一步的計劃是在2024年將這一聯(lián)合國條例的適用范圍擴大到現(xiàn)有車輛類型的首次注冊。算上車型的平均開發(fā)時間,制造商和供應(yīng)商如今需要開始關(guān)注新要求。

同時,聯(lián)合國法規(guī)和ISO/SAE 21434仍處于草案狀態(tài)。管理這種不確定性,確保成功的型式批準(zhǔn),同時避免超支,已成為企業(yè)成功的關(guān)鍵因素。到2027年汽車網(wǎng)絡(luò)安全市場價值預(yù)計達76.7億美元,眾多企業(yè)都在排隊等待入局。

預(yù)計到2030年汽車聯(lián)網(wǎng)率將接近100%,目前許多互聯(lián)汽車已經(jīng)發(fā)展到15-20個威脅面,并不斷增加新的功能和互聯(lián)。同時,在沒有適當(dāng)?shù)牡谌奖O(jiān)督或協(xié)助的情況下,所有制造商和供應(yīng)商其實都是在賭。

“了解如何以及何時進行完整的、端到端的威脅分析,并將學(xué)習(xí)到的知識吸收到產(chǎn)品開發(fā)中并不容易?!盞ugler Maag Cie的首席網(wǎng)絡(luò)安全顧問托馬斯·利特克(Thomas Liedtke)說。

“新的功能、變更請求和缺陷不僅會在首席信息安全官不注意的時候偷偷潛入,通常情況下,一些華而不實的新功能卻更受營銷青睞,而傳統(tǒng)且基礎(chǔ)的安全工作則備受冷落。新的UNECE網(wǎng)絡(luò)安全認(rèn)證將改善這種不平衡的狀況,但要平衡增長和安全的優(yōu)先級卻沒那么容易?!?/p>

潛在的風(fēng)險需要說出來。

如果政府意識到某一不安全因素,那么這個風(fēng)險要到什么程度才會被判定需要召回?

有些黑客入侵可能本質(zhì)上與安全無關(guān)(如解鎖車門、升降車窗),但會增加被盜和駕駛員分心的概率。在這里,我們把這兩者稱為安全影響和延展影響。歷史表明,前者可能會在48小時內(nèi)被判定召回,而后者則有五年的滯后期。

美國政府扮演的角色是什么?

根據(jù)BlackDuck和其他監(jiān)督組織的說法,美國國家標(biāo)準(zhǔn)與技術(shù)研究所(NIST)等漏洞數(shù)據(jù)庫中列出的75%的bug,在黑客攻擊發(fā)生后一年多的時間里,曾在公網(wǎng)或“暗網(wǎng)”上曝光過。讓美國民眾不禁懷疑政府對黑客的態(tài)度。

黑客被抓到的概率有多少?

很少有政府能抓到獨立的黑客??赡苡腥藭氲酱竺ΧΦ膭P文·米特尼克(Kevin Mitnick)曾經(jīng)受過五年的牢獄之災(zāi)。但世界上能有幾個凱文。為什么大多數(shù)黑客的形象被描繪成裹著黑布、穿著帽衫的幽靈,是因為他們通常隱蔽的很好,很難被發(fā)現(xiàn)。

隱私法的制定是不是能夠很好的提升汽車網(wǎng)絡(luò)安全?

安全和隱私是兩碼事。有些地方如加州在保護隱私方面就做的很好,取得了很大的進步,但網(wǎng)絡(luò)安全法規(guī)仍然落后于歐盟。有些地方如遠東地區(qū)幾乎沒有隱私,網(wǎng)絡(luò)安全黑客猖獗。

政府該怎么做來執(zhí)行網(wǎng)絡(luò)安全設(shè)計?

審計和規(guī)格化都非常艱難。技術(shù)每時每刻都在變,勒索軟件有超過6000個在線犯罪市場,每秒鐘有75條記錄被盜。成千上萬審計人員的下游成本對任何監(jiān)管部門來說都很難實現(xiàn)。所以應(yīng)該從上游入手:規(guī)范工作方式,比如新的UNECE法規(guī)的制定。

遠程更新絕對安全嗎?

首先,遠程更新還沒有做到完全普及,即使可以遠程刷新,但蜂窩連接也不是在每個國家都能實現(xiàn),那么長期脫網(wǎng)的車輛如何更新?不直接影響安全性的更新是很難實現(xiàn)的。

如果黑客想入侵,成功的概率有多高?

無論制造商如何努力,對于黑客攻擊總是防不勝防。2017年,馬里蘭大學(xué)量化了對聯(lián)網(wǎng)計算機的攻擊率,現(xiàn)在描述對象變?yōu)榛ヂ?lián)汽車,為每39秒一次。以這種頻率,汽車制造商不一定要比黑客快,他們只需要比競爭對手快。就像這句古話所說的,“你不必跑得比熊快,你只需要跑得過其他的獵人?!?/p>

那么在這方面,何時汽車制造商之間會停止競爭?

一位汽車業(yè)高管曾表示,一旦遭受車隊網(wǎng)絡(luò)攻擊,可能會直接導(dǎo)致品牌破產(chǎn),沒有人愿意成為第一個中招的。所以,戰(zhàn)斗必須持續(xù)下去。

汽車制造商最起碼應(yīng)該做什么?

多個國家都要求在功能安全方面采用“最先進”的工程設(shè)計。對于網(wǎng)絡(luò)安全來說,“哪種安全可以在立法層面體現(xiàn)”,這個問題的答案總是在變,尤其是對于十年前制造的車輛來說。良好的工程實踐應(yīng)該是進行可預(yù)測的、最小成本的、無處不在且定期的審計,并成為新的常態(tài)。

作為個人,我很容易受到攻擊嗎?

對于互聯(lián)車輛,最可能受到的攻擊是“拒絕服務(wù)”(Dos)攻擊,即車輛或相關(guān)服務(wù)無法運行,直到繳納“贖金”。這些攻擊經(jīng)常指向較大的供應(yīng)商,在汽車領(lǐng)域可能是車隊運營商、遠程信息處理供應(yīng)商或汽車制造商。但現(xiàn)實中,無論哪種方式,最終客戶本身還是要付出代價。

汽車制造商更有錢,為何在與黑客的斗爭中無法占據(jù)上風(fēng)?

網(wǎng)絡(luò)犯罪比毒品交易利潤更大,前者為6000億美元,而后者為4000億美元。汽車制造商有固定的發(fā)布日期,不會輕易與競爭對手或政府分享技術(shù),而黑客沒有時間限制,他們彼此之間還會分享最佳實踐。

如果汽車品牌或網(wǎng)絡(luò)安全公司倒閉了會怎樣?

如果是汽車的一級供應(yīng)商破產(chǎn),汽車制造商會接管注塑或沖壓工具,但接管網(wǎng)絡(luò)安全軟件和運營是一個更棘手的問題,因為汽車制造商一般缺乏熟悉情況的專業(yè)人員等。

為什么要生產(chǎn)一個難以保證安全數(shù)字化產(chǎn)品,還可能會連累整個公司?

歐盟的汽車網(wǎng)絡(luò)安全法規(guī)可能導(dǎo)致的連鎖反應(yīng)有,一些汽車制造商在2022年為北美市場生產(chǎn)的汽車,由于網(wǎng)絡(luò)安全工程不足,無法在歐盟銷售。而如果他們不承擔(dān)這個風(fēng)險,選擇放棄互聯(lián)汽車,他們就會把這一部分銷量輸給競爭對手。反之,汽車網(wǎng)絡(luò)安全風(fēng)險也會連累整個公司。所以在這一方面,汽車制造商根本沒得選。

迄今為止,發(fā)生了多少起黑客事件?

這個幾乎很難統(tǒng)計。目前所知的是幾起奔馳、特斯拉和Jeep被盜事件,視頻顯示整個過程只用了30秒,這只是冰山一角,看不見的部分可能是巨大的。

有多大比例的產(chǎn)品進行過完整的威脅分析,并經(jīng)過第三方的審核?

這個比例幾乎低到驚人,一些品牌要求供應(yīng)商在交付前進行網(wǎng)絡(luò)安全評估,但這種零敲碎打的要求經(jīng)常執(zhí)行不力。

我的車輛在生命周期內(nèi)能否等來網(wǎng)絡(luò)安全?

每天都有新的黑客產(chǎn)生,每周都有老舊電腦被淘汰,很少有汽車品牌會吹噓或宣傳持續(xù)的防火墻解決方案,因為這一準(zhǔn)會招致黑客的挑戰(zhàn)。汽車可能在購買時不安全,也可能在幾十年后完全安全,而公眾卻沒有辦法預(yù)測。

汽車如何快速修復(fù)?

如上所述,沒有任何一個修復(fù)的過程是100%可靠的。此外,很少有制造商能夠擁有可靠的、不斷更新的、24小時不間斷的監(jiān)控系統(tǒng),為整個車隊提供每一個可構(gòu)建的組合來管理運營、風(fēng)險和更新。

車輛能保護自己嗎?

目前,汽車網(wǎng)絡(luò)安全方面沒有類似于五星碰撞評級的明確評級體系,因為,這將再次給品牌施加了一個目標(biāo)。而且很可能汽車網(wǎng)絡(luò)安全永遠不會提供升級服務(wù),因為客戶期望網(wǎng)絡(luò)安全也能夠免費自動更新。

如果我干脆避開自動駕駛汽車呢?

黑客也可以控制非自動駕駛汽車,因此,將自動駕駛級別與易感性掛鉤是完全錯誤的。自動駕駛級別的增加的確意味著更多的攻擊面(從而增加了DoS攻擊的可擴展性),但我們需要面對的一個簡單明了且殘酷的事實是:威脅已經(jīng)存在。

如果我不是最薄弱的環(huán)節(jié)呢?

如果鄰居的車在車道上被偷了,那么周圍所有人的車險額肯定會提升。如果鄰居的車在高速路上被黑了,那么它的失控會讓周圍的車都很難幸免于難。無論你是不是最弱的一環(huán),在黑客入侵時,都是在劫難逃。
責(zé)任編輯:tzh

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 計算機
    +關(guān)注

    關(guān)注

    19

    文章

    7305

    瀏覽量

    87566
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    10

    文章

    3089

    瀏覽量

    59484
  • 自動駕駛
    +關(guān)注

    關(guān)注

    782

    文章

    13563

    瀏覽量

    165789
收藏 人收藏

    評論

    相關(guān)推薦

    邀請函 | Vector中國汽車網(wǎng)絡(luò)安全技術(shù)日

    要求(GB44495-2024)在內(nèi),全球各主要汽車市場國家和地區(qū)均已經(jīng)或即將頒布相關(guān)強制法規(guī),以督促行業(yè)盡快建立網(wǎng)絡(luò)安全防范機制。網(wǎng)絡(luò)安全涵蓋汽車開發(fā)、生產(chǎn)、售后
    的頭像 發(fā)表于 09-05 08:05 ?295次閱讀
    邀請函 | Vector中國<b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>技術(shù)日

    能可瑞獲頒TüV南德ISO/SAE 21434 汽車網(wǎng)絡(luò)安全流程認(rèn)證證書

    南京2024年7月24日?/美通社/ --?日前,南京能可瑞科技有限公司(以下簡稱"能可瑞")獲頒TüV南德意志集團(以下簡稱"TüV南德")ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證證書。該
    的頭像 發(fā)表于 07-25 09:39 ?315次閱讀
    能可瑞獲頒TüV南德ISO/SAE 21434 <b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>流程認(rèn)證證書

    了解 ADAS 和車艙監(jiān)控系統(tǒng)對網(wǎng)絡(luò)安全圖像傳感器的需求

    作者:Ludovic Rota,安森美產(chǎn)品營銷經(jīng)理 要讓人們認(rèn)識到汽車網(wǎng)絡(luò)安全的重要性并不容易。隨著汽車向半自動駕駛過渡,汽車主機廠 (OEM) 越來越關(guān)注汽車網(wǎng)絡(luò)安全問題。對
    的頭像 發(fā)表于 05-15 17:17 ?406次閱讀
    了解 ADAS 和車艙監(jiān)控系統(tǒng)對<b class='flag-5'>網(wǎng)絡(luò)安全</b>圖像傳感器的需求

    廣電計量入選“汽車網(wǎng)絡(luò)與數(shù)據(jù)安全行業(yè)全景圖”

    評選由行業(yè)權(quán)威機構(gòu)談思實驗室(Taas Labs)攜手業(yè)內(nèi)專家共同發(fā)起,從汽車網(wǎng)絡(luò)安全、數(shù)據(jù)安全2大維度展開,從企業(yè)實力、產(chǎn)品應(yīng)用、技術(shù)研發(fā)、創(chuàng)新專利4大維度進行評選,力爭能反映行業(yè)優(yōu)秀企業(yè)全貌。經(jīng)過層層嚴(yán)格篩選,廣電計量成
    的頭像 發(fā)表于 05-13 09:22 ?1383次閱讀
    廣電計量入選“<b class='flag-5'>汽車網(wǎng)絡(luò)</b>與數(shù)據(jù)<b class='flag-5'>安全</b>行業(yè)全景圖”

    經(jīng)緯恒潤亮相AutoSec中國汽車網(wǎng)絡(luò)安全及數(shù)據(jù)安全合規(guī)峰會

    近日,由談思實驗室、談思汽車、上海市車聯(lián)網(wǎng)協(xié)會聯(lián)合舉辦的AutoSec8周年年會暨中國汽車網(wǎng)絡(luò)安全及數(shù)據(jù)安全合規(guī)峰會在上海舉辦。本次大會主要聚焦數(shù)據(jù)合規(guī)、汽車網(wǎng)絡(luò)與數(shù)據(jù)
    的頭像 發(fā)表于 05-10 08:00 ?310次閱讀
    經(jīng)緯恒潤亮相AutoSec中國<b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>及數(shù)據(jù)<b class='flag-5'>安全</b>合規(guī)峰會

    黑芝麻智能獲得ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認(rèn)證證書

    4月3日,黑芝麻智能獲得 ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認(rèn)證證書,標(biāo)志著黑芝麻智能已建立起符合ISO/SAE 21434要求的網(wǎng)絡(luò)安全產(chǎn)品開發(fā)流程體系,構(gòu)筑起網(wǎng)絡(luò)安全風(fēng)險管控能力。
    的頭像 發(fā)表于 04-03 17:22 ?615次閱讀
    黑芝麻智能獲得ISO/SAE 21434:2021<b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>流程認(rèn)證證書

    普華基礎(chǔ)軟件榮獲ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證證書

    近日,普華基礎(chǔ)軟件在網(wǎng)絡(luò)安全領(lǐng)域取得了又一重大突破,成功獲得了國際知名第三方檢測、檢驗和認(rèn)證機構(gòu)德國萊茵TüV頒發(fā)的汽車網(wǎng)絡(luò)安全ISO/SAE 21434管理體系認(rèn)證證書。這一榮譽的獲得,標(biāo)志著普華
    的頭像 發(fā)表于 03-19 09:48 ?554次閱讀

    英飛凌汽車安全控制器獲ISO/SAE 21434認(rèn)證,引領(lǐng)汽車網(wǎng)絡(luò)安全新篇章

    近日,全球領(lǐng)先的半導(dǎo)體科技公司英飛凌宣布,其SLI37系列汽車安全控制器成功獲得了ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證,成為業(yè)內(nèi)首家獲得此項殊榮的半導(dǎo)體公司。這一認(rèn)證不僅彰顯了英飛凌在
    的頭像 發(fā)表于 03-12 10:08 ?688次閱讀

    普華基礎(chǔ)軟件榮獲ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證證書

    2024年2月26日,普華基礎(chǔ)軟件正式獲得由國際獨立第三方檢測、檢驗和認(rèn)證機構(gòu)德國萊茵TüV頒發(fā)的汽車網(wǎng)絡(luò)安全ISO/SAE 21434管理體系認(rèn)證證書
    的頭像 發(fā)表于 03-05 09:22 ?1081次閱讀
    普華基礎(chǔ)軟件榮獲ISO/SAE 21434<b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>管理體系認(rèn)證證書

    Microchip通過ISO/SAE 21434汽車網(wǎng)絡(luò)安全標(biāo)準(zhǔn)

    隨著汽車行業(yè)日益依賴無線和車載網(wǎng)絡(luò)連接,網(wǎng)絡(luò)安全問題日益凸顯。為確保道路車輛網(wǎng)絡(luò)安全風(fēng)險得到有效管理,國際標(biāo)準(zhǔn)化組織(ISO)與國際汽車工程
    的頭像 發(fā)表于 02-19 17:29 ?881次閱讀

    汽車網(wǎng)絡(luò)安全-挑戰(zhàn)和實踐指南

    汽車網(wǎng)絡(luò)安全-挑戰(zhàn)和實踐指南
    的頭像 發(fā)表于 02-19 16:37 ?468次閱讀
    <b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>-挑戰(zhàn)和實踐指南

    FCA汽車網(wǎng)絡(luò)安全風(fēng)險管理

    汽車工業(yè)繼續(xù)在車輛上增加連接,以滿足顧客對技術(shù)的貪得無厭的需求,但汽車不僅僅是某些計算機網(wǎng)絡(luò)上的不安全端點--一些人所描繪的--汽車網(wǎng)絡(luò)安全
    發(fā)表于 12-29 10:48 ?382次閱讀
    FCA<b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>風(fēng)險管理

    汽車網(wǎng)絡(luò)安全:防止汽車軟件中的漏洞

    汽車網(wǎng)絡(luò)安全汽車開發(fā)中至關(guān)重要,尤其是在 汽車軟件 日益互聯(lián)的情況下。在這篇博客中,我們將分享如何防止汽車網(wǎng)絡(luò)安全漏洞。 靜態(tài)分析工具有助于執(zhí)行關(guān)鍵的
    的頭像 發(fā)表于 12-21 16:12 ?1025次閱讀
    <b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>:防止<b class='flag-5'>汽車</b>軟件中的漏洞

    活動回顧|Keysight汽車網(wǎng)絡(luò)安全測試方案亮相世界汽車標(biāo)準(zhǔn)創(chuàng)新大會

    召開。 在本次會議活動中, 是德科技攜車樁充電一致性測試方案以及汽車網(wǎng)絡(luò)安全測試方案亮相。 是德科技自動駕駛領(lǐng)域全球業(yè)務(wù)經(jīng)理Sven Kopacz就汽車網(wǎng)絡(luò)安全問題目前的挑戰(zhàn)以及測試手段發(fā)表了演講。 從1930年代初到21世紀(jì),汽車
    的頭像 發(fā)表于 12-20 09:55 ?490次閱讀
    活動回顧|Keysight<b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>測試方案亮相世界<b class='flag-5'>汽車</b>標(biāo)準(zhǔn)創(chuàng)新大會

    芯馳科技通過ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系要求

    2023年10月,芯馳科技獲得由德國萊茵TüV頒發(fā)的ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證證書,表明芯馳的產(chǎn)品研發(fā)、采購、生產(chǎn)、運維等整個生命周期流程完全滿足ISO/SAE 21434網(wǎng)絡(luò)安全管理體系的要求,為芯馳產(chǎn)品的安全
    的頭像 發(fā)表于 11-03 12:24 ?1083次閱讀