0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

UNECE WP.29如何遏制汽车网络安全威胁

星星科技指导员 来源:嵌入式计算设计 作者:Ricardo Camacho 2022-10-21 17:13 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

在过去的5年中,大多数汽车制造商都采用了能够提供驾驶员辅助功能的先进硬件,例如自动转向,制动,自适应巡航控制,自动停车,防撞,车道变换辅助等等。

其中一些高级驾驶辅助系统(ADAS),如特斯拉自动驾驶AI,大众ID.3,以及其他一些,如通用汽车的超级巡航,是标准配置和装备在车辆中。其他驾驶员辅助系统作为外部设备提供,如 comma.ai,您可以将其直接插入车辆的车载诊断II(OBD-II)端口,以访问车辆的计算机和体验级别2(转向和加速)自动驾驶。

ADAS依赖于从车辆外部环境收集的多个实时数据源,以执行其功能并安全地执行这些功能。来自摄像头的视觉数据,来自LiDAR的成像,用于距离测量的雷达,遥测数据(如速度,位置和跟踪)以及车对车通信只是值得一提的几个数据源。

为了支持ADAS,远程信息处理、网关、信息娱乐系统和其他ECU之间也需要进行协作和通信,并通过控制器局域网(CAN总线)进行。通信扩展到各种技术,如蓝牙,高速宽带或移动网络,如LTE5G,您可以在其中锁定和解锁车门,启动发动机并查看车辆状态或停放位置。所有这些都是通过手机应用程序完成的。请务必不要忘记您的个人识别码(PIN)!

虽然拥有一个秘密的4位数PIN码会让你感到温暖和舒适,但这还不足以确保你的车辆的网络安全。随着当今的互联、自动化和自动驾驶汽车变得越来越复杂,潜在网络攻击的危险也大大增加。

欧洲经委会 WP.29 车辆网络安全

经过大量准备,联合国欧洲经济委员会(UNECE)于2020年6月23日发布了监管要求,概述了汽车制造商必须纳入其组织和车辆的新流程和技术。这不仅适用于原始设备制造商 (OEM),还适用于 Tier 1 和 Tier 2 软件和硬件组件以及移动服务。

新法规适用于54个国家,被称为UNECE WP.29网络安全和网络安全管理系统(CSMS)。这意味着汽车制造商需要在组织结构中加入一个基于风险的管理框架,以发现、分析和防范相关威胁、漏洞和网络攻击。我相信您可以按照ISO 26262-2的要求,将安全性纳入您现有的质量管理体系(QMS)和流程中,以实现质量和安全性。

此外,ECE WP.29对车辆类型(M类和N类,包括L6类和L7类,如果从3级开始配备自动驾驶功能)有要求,包括测试其网络安全控制的实施和通过检查。成功实现组织和车辆ECE WP.29关键要求意味着制造商从批准机构获得合规证书。2022 年 6 月之后,没有此证书的新车将无法在欧盟销售。

ECE/TRANS/WP.29/2020/79附件5表B1中的威胁和相应缓解措施的一小部分样本清单如下所示。表 B1 重点介绍了与车辆通信通道相关的威胁和缓解活动。请注意,缓解“应”语句表示必须满足的要求,而缓解“应该”语句表示在减轻威胁的努力中的演示。

WP.29第7.3.3段还提到车辆制造商应如何进行详尽的“风险评估”,但没有告诉您如何进行评估。然而,第5.3.1(a)段暗示了有关风险评估知识的各种标准。其中之一是汽车网络安全标准ISO/SAE 21434 - 道路车辆 - 网络安全工程。

ISO/SAE 21434 道路车辆 — 网络安全工程

ISO和SAE组织的联合工作组于2020年5月发布了针对汽车制造商和供应商的ISO/SAE 21434草案。该标准旨在确保:

网络安全风险得到成功管理。

定义了网络安全策略和流程。

培养网络安全文化。

标准草案分为各种“条款”或部分。引起我注意的条款之一是关于“风险评估方法”,其中需要考虑威胁和损害情况。威胁,例如欺骗CAN消息到动力总成ECU的攻击路径,可能导致失控和可能的伤害。由于攻击可能来自各种媒介,如蓝牙、LTE、USB 或物理访问 ISO/SAE 21434,因此威胁已按攻击可行性评级进行分类:

中等

非常低

纵深防御方法,即在攻击可以穿透一层的情况下利用网络安全措施层,需要记录并实施。道路车辆-功能安全标准ISO 26262将解决安全影响。

网络安全保证级别

威胁路径也与损害相吻合。已定义以下损坏影响等级:

严重

主要

温和

微不足道

可以根据威胁和损坏情况确定网络安全保证级别 (CAL)。CAL 4 级别要求网络安全设计、测试和审查达到最高级别的严谨性。CAL 1 需要低级别的严谨性。

基于影响和攻击向量参数的 CAL 确定示例

分配给软件或硬件组件的 CAL 级别可能会影响用于其开发和测试的方法。例如,推荐了用于集成的验证方法,例如基于需求的测试、接口测试、资源使用评估、控制流和数据流以及软件的静态代码分析。在代码单元级别,可以建议在语句或分支上进行结构覆盖。下表显示了派生测试用例的推荐方法。复选标记表示建议。

派生测试用例的方法

贯穿整个 SDLC 的网络安全

根据 ISO/SAE 21434,网络安全必须从 V 模型的左侧和右侧解决。作为一名嵌入式工程师,您知道这代表了整个软件开发生命周期。从需求开始,进入设计、实现、集成和验证 & 验证 (V&V)。

因此,请确保您具有可靠的应用程序生命周期管理 (ALM) 或需求管理 (RM) 工具。除了您的利益相关者和所有其他安全监管要求外,还需要满足ECE WP.29网络安全要求。采用可追溯性矩阵将确保不会错过任何网络安全要求。

百软标准合规性和测试配置

对于 V&V,ISO/SAE 21434 建议使用静态代码分析、控制和数据流验证、边界值分析、结构代码覆盖率等测试方法。

开始满足网络安全要求的一个完美地方是使用SEI CERT,CWE,OWASP和MISRA C:2012等编码标准。这些编码标准和其他标准都可以在编写代码和/或作为持续集成 (CI) 管道的一部分时检测安全漏洞。

按照标准的建议采用结构化代码覆盖率,以便了解哪些软件尚未经过测试。考虑汽车行业正在发生的演变转变,以及它不仅将如何影响ISO/SAE 21434标准,还将如何影响所使用的开发工具。确保他们可以轻松适应这种进展。例如,检查该工具是否已通过TÜV认证,可用于安全关键型系统。当该工具也获得网络安全关键系统认证时,它将处于有利地位。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • adas
    +关注

    关注

    311

    文章

    2363

    浏览量

    212308
  • 自动驾驶
    +关注

    关注

    795

    文章

    15087

    浏览量

    182172
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    汽车网络安全TARA分析全指南:从基础原理到落地实操

    ,转变为关乎人身安全、合规准入、品牌口碑的核心底线。 在汽车网络安全工程体系中,TARA(Threat Analysis and Risk Assessment,威胁分析与风险评估) 是整个体系的核心基石
    发表于 04-27 15:32

    汽车网络安全合规全流程深度解析——从法规门槛到落地实践

    决定一款车型能否上市的“生死线”,已从“加分项”转变为“进入全球市场的基本门槛” 。以下,我将结合行业实操经验,系统梳理汽车网络安全合规的全流程。 二、汽车网络安全是什么? 2.1 核心定义 汽车网络安全
    发表于 04-21 13:03

    汽车网络安全 ISO/SAE 21434是什么?(一)

    的基础框架与全流程实施指南,是满足UNECE R155(汽车网络安全管理体系,CSMS) 法规的核心技术支撑,为整车及零部件网络安全设计、验证、运维提供统一标准。 2. 核心目标 在车辆全生命周期
    发表于 04-07 10:37

    汽车网络安全:法规、强标、标准的关系(二)

    汽车网络安全领域,法规、强制性标准(简称“强标”)及 标准三者紧密关联,共同构成车辆上市销售的合规体系,其中法规和强标均有强制约束力,直接决定车辆能否合法入市,推荐性标准则为合规落地提供具体实施
    发表于 04-03 15:25

    光庭信息通过ISO 21434汽车网络安全流程认证

    近日,国际公认的测试、检验和认证机构SGS为光庭信息颁发ISO/SAE 21434:2021汽车网络安全流程认证证书。此次认证的通过,标志着光庭信息已建立起符合ISO/SAE 21434:2021
    的头像 发表于 03-12 17:35 1643次阅读
    光庭信息通过ISO 21434<b class='flag-5'>汽车网络安全</b>流程认证

    IDIADA将参加TAAS LABS 2026中国汽车网络安全及数据安全合规峰会

    我们很高兴地宣布,Applus+ IDIADA将参加备受瞩目的TAAS LABS 2026中国汽车网络安全及数据安全合规峰会。这一行业盛会汇聚了业界领袖、技术专家和监管机构,共同探讨网联汽车时代
    的头像 发表于 02-28 10:21 1341次阅读

    DEKRA德凯汽车网络安全合规线上研讨会圆满举办

    随着智能网联汽车持续发展,汽车产品的软件化、网联化程度不断提升,网络安全与数据安全正成为整车及其供应链企业必须直面的核心议题。今日,DEKRA德凯举办的
    的头像 发表于 02-02 13:47 652次阅读

    祝贺!磐时助力智加科技顺利通过 ISO/SAE 21434 汽车网络安全认证

    近日,智加科技在磐时的专业助力下,成功通过LRQA劳盛的严格审核,正式获得ISO/SAE21434:2021汽车网络安全CSMS(CyberSecurityManagementSystem)流程管理
    的头像 发表于 12-30 18:05 731次阅读
    祝贺!磐时助力智加科技顺利通过 ISO/SAE 21434 <b class='flag-5'>汽车网络安全</b>认证

    Vector为科世达颁发ISO/SAE 21434汽车网络安全CSMS流程证书

    11月27日,科世达(上海)管理有限公司(以下简称“科世达”)正式获得由Vector颁发的ISO/SAE 21434:2021汽车网络安全CSMS(Cyber Security Management
    的头像 发表于 12-23 09:29 730次阅读

    SGS授予菲仕绿能ISO/SAE 21434:2021汽车网络安全流程认证证书

    近日,国际公认的测试、检验和认证机构SGS(以下简称为“SGS”)为菲仕绿能电气技术(天津)有限公司(以下简称为“菲仕绿能”)颁发ISO/SAE 21434:2021汽车网络安全流程认证证书。通过
    的头像 发表于 12-15 16:22 1056次阅读

    北斗智联荣获ISO/SAE 21434汽车网络安全流程认证

    近日,全球性技术咨询服务机构TÜV NORD向北斗智联科技有限公司(简称“北斗智联”)颁发了ISO/SAE 21434汽车网络安全流程认证证书。该认证标志着北斗智联已建立覆盖产品全生命周期的网络安全风险管理体系,为智能座舱、智能驾驶等核心业务提供符合全球
    的头像 发表于 11-30 16:24 875次阅读
    北斗智联荣获ISO/SAE 21434<b class='flag-5'>汽车网络安全</b>流程认证

    海微科技荣获ISO/SAE 21434汽车网络安全流程认证证书

    近日,海微HIWAY获得了由国际公认的测试、检验和认证机构SGS颁发ISO/SAE 21434汽车网络安全流程认证证书。
    的头像 发表于 11-21 16:00 716次阅读

    路畅科技通过DEKRA德凯ISO/SAE 21434汽车网络安全认证

    近日,深圳市路畅科技股份有限公司(以下简称“路畅科技”)成功通过DEKRA德凯严格审核,获得国际权威的ISO/SAE 21434汽车网络安全体系认证证书。这标志着路畅科技已建立起符合ISO/SAE 21434要求的网络安全产品开发流程体系,将为其产品和服务构筑起
    的头像 发表于 08-08 10:37 1446次阅读

    福尔达获颁SGS汽车网络安全流程认证证书

    近日,国际公认的测试、检验和认证机构SGS(以下简称为“SGS”)为宁波福尔达智能科技股份有限公司(以下简称为“福尔达”)颁发ISO/SAE 21434:2021汽车网络安全流程认证证书。通过此次
    的头像 发表于 07-31 14:49 1375次阅读

    国芯科技荣获TÜV 北德 ISO/SAE 21434 汽车网络安全流程认证证书

    近日,国芯科技(688262.SH)凭借在汽车网络安全领域的卓越实力,顺利通过 TÜV 北德认证,成功斩获 ISO/SAE 21434 汽车网络安全流程认证证书,这一重要突破标志着公司在汽车网络安全
    的头像 发表于 06-23 15:22 7656次阅读
    国芯科技荣获TÜV 北德 ISO/SAE 21434 <b class='flag-5'>汽车网络安全</b>流程认证证书