0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

汽车网关的信息安全分析

汽车工程师 来源:汽车工程师 作者:汽车工程师 2021-03-11 14:33 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

1背景介绍网关作为控制整车通信的关键 ECU, 往往是 hacker 或渗透测试人员重点关注的核心部件。网关的安全风险可能直接威胁到行驶安全甚至人身安全。网关在车辆的纵深防御体系中处在极为重要的位置,本文将简单分析当前典型网关的特征、网关可被利用的功能点与防护思路。

2

典型网关特征与攻击面分析随着 EEA 发展网关的特征也衍变出了多种类型,由最初的集成网关,到现在的独立网关、域集中式中央网关、混合式网关、到前沿的中央集中式控制器。网关承担的功能也由最初的车内 CAN/CANFD/FR/LIN 总线路由,到现在车载 Ethernet 路由、关键车控逻辑的处置、车内 OTA 处置的主控单元等敏感功能的执行。

图片来自于博世 我们从信息安全的角度看,网关特征的衍变也使可能被利用的功能点发生了新的变化。典型可被利用功能有以下几方面。

利用 CAN、Ethernet 总线路由功能,向车内其他控制器发送非法报文、消息;常见攻击方式如通信链路洪泛攻击、ID/IP 欺骗、数据重放、通信协议逆向破解等。

利用 UDS 协议功能,向车内 ECU 进行配置变更、写入恶意代码、读取敏感信息;常见攻击方式如安全认证服务破解、会话模式异常、中断车内总线通信、篡改 ECU 存储信息及固件、读取敏感信息等。

利用 OTA 主控节点功能,非法篡改车内 ECU 固件、获取 OEM IP、OTA 功能异常;常见的攻击方式如篡改 OTA 组件控制 OTA 功能、绕过 OTA 安全验证功能,向车内注入恶意镜像、恶意访问 TSP,获取 OEM 升级镜像。

利用关键敏感的车控功能,对车控业务进行恶意决策控制;常见的攻击方式如非法篡改网关车控软件功能组件,对核心车控功能操控。

图片来自于德国Vector 3网关的安全防护面向网关的防护技术,我们一般关注两个维度,一个是网关作为核心单元的业务流的安全,一个是网关本身的安全: 业务流的安全防护一般包括,安全 CAN 通信技术、安全车内 Ethernet 通信技术、安全刷写技术、OTA 安全和车内诊断服务的安全等。因为传输协议是标准固化的,我们无法修改,所以一般会对上层协议增加安全防护措施,例如车内总线,我们会对报文消息加密、增加消息鉴别代码字段、增加新鲜度值字段、增加签名字段等方式。由于车内总线对时间敏感且带宽有限,且总线面对的 ECU 本身算力不尽相同,我们在制定安全方案时,要先对通信消息和业务模型进行风险分析,对敏感消息进行分组后,再采用与 ECU 算力相匹配的密码学算法对消息报文进行安全封装。对于如 OTA 等业务中的关键步骤,除了增加校验机制和校验密码学强度外,还应做好秘钥、证书的分发、管理、撤销工作。同时还应考虑各业务场景对秘钥、证书、密码学算法的特殊需求,如维修更换、数据埋点采集等。 网关本身的安全防护一般会从硬件、系统、数据存储、代码、安全记录等几个方面去做最佳实践。例如为了解决系统被篡改的风险,应支持安全启动,从 ROT 代码开始对加载的镜像迭代校验。为了解决敏感信息的安全存储,应支持安全芯片或 TEE 的技术路线,对公私钥、证书、敏感信息进行安全存储与可控调用,其中常见的 TEE 一般有基于 ARM的 trustzone、基于 Intel 的 SGX,这个我们后面可以开展一个专题讨论;为了解决代码安全,应进行代码加固,在开发阶段进行代码审计、代码漏洞扫描、多余端口扫描以及通过编译工具连提供优化、为了对非法行为的检测与审计,应对支持日志记录功能,对端口的非法访问、密码操作的异常等进行记录。

责任编辑:lq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 控制器
    +关注

    关注

    114

    文章

    17877

    浏览量

    195135
  • 网关
    +关注

    关注

    9

    文章

    6944

    浏览量

    56561
  • 信息安全
    +关注

    关注

    5

    文章

    714

    浏览量

    40700
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    汽车网络安全合规全流程深度解析——从法规门槛到落地实践

    决定一款车型能否上市的“生死线”,已从“加分项”转变为“进入全球市场的基本门槛” 。以下,我将结合行业实操经验,系统梳理汽车网络安全合规的全流程。 二、汽车网络安全是什么? 2.1 核心定义 汽车网络安全
    发表于 04-21 13:03

    汽车网络安全 ISO/SAE 21434是什么?(一)

    ISO(国际标准化组织)与SAE(美国汽车工程师学会)联合制定,2021 年 8 月正式发布,核心替代此前的 SAE J3061 指南,成为汽车网络安全的核心技术基准。 1. 核心定位 汽车网络安全
    发表于 04-07 10:37

    汽车网络安全:法规、强标、标准的关系(二)

    汽车网络安全领域,法规、强制性标准(简称“强标”)及 标准三者紧密关联,共同构成车辆上市销售的合规体系,其中法规和强标均有强制约束力,直接决定车辆能否合法入市,推荐性标准则为合规落地提供具体实施
    发表于 04-03 15:25

    光庭信息通过ISO 21434汽车网络安全流程认证

    近日,国际公认的测试、检验和认证机构SGS为光庭信息颁发ISO/SAE 21434:2021汽车网络安全流程认证证书。此次认证的通过,标志着光庭信息已建立起符合ISO/SAE 21434:2021
    的头像 发表于 03-12 17:35 1512次阅读
    光庭<b class='flag-5'>信息</b>通过ISO 21434<b class='flag-5'>汽车网络安全</b>流程认证

    IDIADA将参加TAAS LABS 2026中国汽车网络安全及数据安全合规峰会

    我们很高兴地宣布,Applus+ IDIADA将参加备受瞩目的TAAS LABS 2026中国汽车网络安全及数据安全合规峰会。这一行业盛会汇聚了业界领袖、技术专家和监管机构,共同探讨网联汽车时代
    的头像 发表于 02-28 10:21 918次阅读

    DEKRA德凯汽车网络安全合规线上研讨会圆满举办

    随着智能网联汽车持续发展,汽车产品的软件化、网联化程度不断提升,网络安全与数据安全正成为整车及其供应链企业必须直面的核心议题。今日,DEKRA德凯举办的
    的头像 发表于 02-02 13:47 538次阅读

    祝贺!磐时助力智加科技顺利通过 ISO/SAE 21434 汽车网络安全认证

    近日,智加科技在磐时的专业助力下,成功通过LRQA劳盛的严格审核,正式获得ISO/SAE21434:2021汽车网络安全CSMS(CyberSecurityManagementSystem)流程管理
    的头像 发表于 12-30 18:05 644次阅读
    祝贺!磐时助力智加科技顺利通过 ISO/SAE 21434 <b class='flag-5'>汽车网络安全</b>认证

    汽车网络安全开发语言选型指南:C/C++/Rust/Java等主流语言对比+Perforce QAC/Klocwork工具支持

    汽车网络安全如何选编程语言?C、C++、Rust、Java……谁更适合AUTOSAR、ISO/SAE 21434?一文了解8种主流语言的优劣与适用场景,以及Perforce QAC/Klocwork对MISRA、CERT等规范的支持。
    的头像 发表于 12-26 11:13 659次阅读
    <b class='flag-5'>汽车网络安全</b>开发语言选型指南:C/C++/Rust/Java等主流语言对比+Perforce QAC/Klocwork工具支持

    Vector为科世达颁发ISO/SAE 21434汽车网络安全CSMS流程证书

    11月27日,科世达(上海)管理有限公司(以下简称“科世达”)正式获得由Vector颁发的ISO/SAE 21434:2021汽车网络安全CSMS(Cyber Security Management
    的头像 发表于 12-23 09:29 605次阅读

    北斗智联荣获ISO/SAE 21434汽车网络安全流程认证

    近日,全球性技术咨询服务机构TÜV NORD向北斗智联科技有限公司(简称“北斗智联”)颁发了ISO/SAE 21434汽车网络安全流程认证证书。该认证标志着北斗智联已建立覆盖产品全生命周期的网络安全风险管理体系,为智能座舱、智能驾驶等核心业务提供符合全球
    的头像 发表于 11-30 16:24 796次阅读
    北斗智联荣获ISO/SAE 21434<b class='flag-5'>汽车网络安全</b>流程认证

    海微科技荣获ISO/SAE 21434汽车网络安全流程认证证书

    近日,海微HIWAY获得了由国际公认的测试、检验和认证机构SGS颁发ISO/SAE 21434汽车网络安全流程认证证书。
    的头像 发表于 11-21 16:00 638次阅读

    车载网关:智能汽车的“神经中枢”

    信息娱乐和驾驶辅助等不同功能域的数据需要通过不同类型的网络进行传输与交互。 车载网关作为整车电子电气架构的核心控制器,正是这些网络之间安全可靠通信的桥梁。 --- 01 车载网关的不
    的头像 发表于 11-14 15:21 619次阅读

    路畅科技通过DEKRA德凯ISO/SAE 21434汽车网络安全认证

    近日,深圳市路畅科技股份有限公司(以下简称“路畅科技”)成功通过DEKRA德凯严格审核,获得国际权威的ISO/SAE 21434汽车网络安全体系认证证书。这标志着路畅科技已建立起符合ISO/SAE 21434要求的网络安全产品开发流程体系,将为其产品和服务构筑起网络
    的头像 发表于 08-08 10:37 1348次阅读

    福尔达获颁SGS汽车网络安全流程认证证书

    近日,国际公认的测试、检验和认证机构SGS(以下简称为“SGS”)为宁波福尔达智能科技股份有限公司(以下简称为“福尔达”)颁发ISO/SAE 21434:2021汽车网络安全流程认证证书。通过此次
    的头像 发表于 07-31 14:49 1276次阅读

    国芯科技荣获TÜV 北德 ISO/SAE 21434 汽车网络安全流程认证证书

    近日,国芯科技(688262.SH)凭借在汽车网络安全领域的卓越实力,顺利通过 TÜV 北德认证,成功斩获 ISO/SAE 21434 汽车网络安全流程认证证书,这一重要突破标志着公司在汽车网络安全
    的头像 发表于 06-23 15:22 7563次阅读
    国芯科技荣获TÜV 北德 ISO/SAE 21434 <b class='flag-5'>汽车网络安全</b>流程认证证书