0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

汽车全生命周期网络安全风险管理解析

上海控安 来源:上海控安 作者:上海控安 2023-01-30 16:58 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

作者 |郁静华上海控安可信软件创新研究院研究员

来源 |鉴源实验室

01ISO/SAE 21434概述

说到汽车网络安全工程,就一定会关联到一份标准,即《ISO/SAE 21434:2021 - 道路车辆网络安全工程》(Road Vehicles - Cybersecurity Engineering)。该标准由国际标准化组织(ISO)于2021年8月正式发布,其在SAE J3061指导的基础上,进一步完善了对汽车相关系统网络安全工程活动的描述,为实际工作的开展提供指导及规范。

ISO/SAE 21434 标准是一套用于道路车辆网络安全的方法论,其目的是为汽车行业供应链中的各方提供一套统一的专业领域描述体系,包括专业词汇及定义、目标、要求及指导等,以方便相关方的相互理解,并有效地交换信息。该标准规定了针对汽车电子电器系统相关部件(包括各类软硬件组件及接口等)的全生命周期网络安全风险管理的工程需求,为实际工作的开展提供指导。然而,该标准中的需求描述较为抽象,大多为较上层的需求描述及方向性指南,而非具体的技术层操作指导。因此,在实际工作中需要结合实际组织及目标对象的情况,制定落地方案以开展具体工作。

本文将重点对ISO/SAE 21434标准中,汽车全生命周期网络安全风险管理的各阶段中活动展开介绍,以帮助从业者更好地理解抽象的标准描述,为实践工作提供支持。下图为标准中提供的网络安全风险管理概览图。

poYBAGPXhNKAX-mEAARQHVwPQf0899.png

图1ISO/SAE 21434网络安全风险管理概览图[1]

ISO/SAE 21434将汽车系统的全生命周期分为概念阶段、开发阶段及开发后阶段(包括生成、运营、维护及退出)等几个阶段,在每个阶段中都需要执行相关的网络安全管理活动,以保障全生命周期的网络安全目标被满足。

02概念阶段

产品的生命周期起始于概念阶段(Concept Phase),该阶段的主要目标是:1)在网络安全语境中定义目标对象,包括其所运行的环境及各种交互行为;2)确定网络安全目标(Cybersecurity Goal)及网络安全声明(Cybersecurity Claim);3)确定用于实现网络安全目标的网络安全概念(Cybersecurity Concept)。下图为概念阶段的章节分布及主要步骤示意图。

poYBAGPXhSuAZKPxAAFNhyh-an0633.png

图2概念阶段章节分布图

poYBAGPXhT6AWI5KAAA4A4MYSK4933.png

图3概念阶段网络安全活动示意图

在对象定义(Item Definition)步骤中,需要定义目标对象的边界、功能、初步系统架构以及与网络安全相关的运行环境,以为后续步骤的开展明确分析范围。

网络安全目标(Cybersecurity Goal)是指与一个或多个威胁场景相关的、概念层面的网络安全需求,该需求是对于目标系统的最高层级需求。在该网络安全目标步骤中,分析人员需要执行威胁分析及风险评估活动(即TARA - Threat Analysis and Risk Assessment),并给出相应的网络安全声明(Cybersecurity Claims)。此处的网络安全声明主要用于解释TARA活动中决定使用某个安全对策的原因。例如,用于解释为什么在某种情况下,保留某个风险是可接受的。最后,在完成了上述活动后,需对所输出的结果进行完整性、正确性及一致性的验证。

网络安全概念(Cybersecurity Concept)指的是针对目标系统及运行环境相关的网络安全需求,以及与安全控制措施相关的信息。网络安全概念中的需求是比网络安全目标中的需求更具体、更靠近技术层面的描述。网络安全概念可基于网络安全目标,结合更多更全面的目标对象的信息来获得。网络安全概念步骤的主要活动包括:定义用于满足网络安全目标的技术层面与/或操作层面的网络安全控制措施、描述进一步的网络安全需求以及对分析输出的结果进行完整性、正确性及一致性的验证。

03产品开发阶段

网络安全概念阶段之后,即进入了产品开发阶段(Product Development Phase),该阶段主要有产品开发及网络安全确认两大子阶段,该阶段的章节分布如下图所示。

poYBAGPXhaqAWvT3AABnNfGStAQ789.png

图4产品开发阶段章节分布示意图

产品开发子阶段的主要活动为产品的设计开发及集成验证阶段。下图为产品开发阶段的主要活动示意图。

pYYBAGPXhdiATC0rAAAacwtc8Pw569.png

图5产品开发步骤示意图

产品设计(Design)步骤的主要目标是定义符合更上层安全需求的网络安全规范,并辨识系统中存在的缺陷。该步骤的主要活动包括定义规范、确定在开发后需要遵守的规则以保证网络安全、辨析系统缺陷以及验证所定义的安全规范符合完整性、正确性以及一致性要求。验证的方法包括审查、分析、仿真及原型制作等。

产品集成及验证(Integration and Verification)的主要目标是提供证据来证明对目标对象的应用及集成操作是符合所定义的网络安全规范的。相关人员可通过各类适合目标对象及环境的验证方法,包括接口测试、需求驱动测试、动态或静态分析,来验证系统的设计开发符合所规定的网络安全要求。另一方面,需要对目标对象执行各类测试,包括功能测试、漏洞扫描、模糊测试及渗透测试,以确保遗留在系统中未被识别出来的缺陷或漏洞处于最低水平。

完成上述阶段后,将进入网络安全确认(Cybersecurity Validation)阶段,该阶段的主要目标是确认网络安全目标被达成,且系统中没有不合理的风险存在。确认活动主要可通过审查的方法完成,包括审查工作输出以确保目标系统达成了网络安全目标、审查所有的已受到管理的风险等。

验证(Verification)与确认(Validation)是产品开发阶段中两个较为重要的活动,在实践工作中,这两个词的含义经常被混淆。ISO/SAE 21434中也对这两个词做了明确的定义。“确认”指通过提供客观的证据,以确认目标对象的网络安全目标是足够的且已经被实现了的。“验证”指通过提供客观的证据,以确认所规定各类要求已被满足。两个词都是指通过提供客观证据以确认某些事项,“确认”活动所需对标的是较为上层的需求,而“验证”活动所对标的是具体的系统设计要求。一位软件工程领域的先驱者Barry Boehm于1979年简明准确地解释了两者的区别。“验证”是关于问题”我们是否正确地制造了产品?“(Are we building the product right?)而“确认”是关于“我们是否制造了正确的产品?”(Are we building the right product?) [2]。下图中为ISO/SAE 21434中对产品开发阶段的各个活动关系的描述,其中清晰地表明了“验证”与设计阶段的网络安全规范对应,而“确认”则与概念阶段所输出的上层需求对应。

pYYBAGPXhe6AK3T4AAI50t8JvF4983.png

图6基于V模型的产品开发阶段活动示意图

请注意,V字开发模型并不是在汽车网络安全开发中唯一可用的开发模型。ISO/SAE 21434中特别指出了可以使用除V字模型外其他的开发方法,例如敏捷开发方法。

04后开发阶段

在完成了开发阶段后,产品即进入了后开发阶段(Post-Development Phases),其主要包括生产、运行及维护以及退出等三个子阶段。下图为ISO/SAE 21434中关于后开发阶段活动的章节分布示意图。

pYYBAGPXhg2ABaz2AAIPbxC-8s0888.png

图7后开发阶段章节分布示意图

生产阶段(Production)的主要目标为:确保针对后开发阶段的网络安全需求被满足,且在生产过程中,新的网络安全风险不被引入。相关人员需创建并执行用于保障该阶段网络安全的生产控制计划,以确保在上一阶段中所设计的网络安全要求都被满足。

运营及维护阶段(Operations and maintenance)主要有两大目标。一是确定并执行针对网络安全事件的补救措施,即网络安全事件响应。二是在产品的升级中及升级后,持续地保持其网络安全水平直至对产品的网络安全支持退出声明。该阶段的主要工作为创建用于网络安全事件响应的计划,并在整个过程中执行该计划。

全生命周期的最后一个阶段为退出阶段(End of Cybersecurity Support and Decommissioning),该阶段的主要目的是与相关方沟通与结束网络安全支持相关的事宜,并最终正式结束支持。当一个组织决定结束对某个产品的网络安全支持时,需制定一个工作程序用于与相关方沟通结束支持的事宜。另外,在退出阶段中仍需要满足与该阶段相关的网络安全需求,以保证产品的网络安全水平不在生命周期的最后阶段被破坏。

05总结

本文主要对ISO/SAE 21434:2021标准中,汽车全生命周期网络安全管理各个阶段的活动进行了介绍。在汽车电子电器系统产品的各个生命阶段(即概念阶段、产品开发阶段及后开发阶段),都需按标准要求执行相应的活动,以系统性地保证目标对象的全生命周期网络安全。然而,该标准主要提供了一系列较为上层的网络安全管理活动要求及指南,在实践工作中,需相关人员根据实际情况,制定更加详细的实施方案,以明确地指导实践工作。

参考文献:

[1]International Organization for Standardization. ISO/SAE 21434 (2021) - Road vehicles– Cybersecurity engineering[S]. 2021.

[2] Sommerville I. Software engineering 10th Edition[J]. ISBN-10, 2015.

审核编辑黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3615

    浏览量

    64510
  • 汽车
    +关注

    关注

    16

    文章

    4419

    浏览量

    42546
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    慧荣科技通过ISO/SAE 21434认证,生命周期守护汽车网络安全

    全球 NAND 闪存主控芯片领导厂商慧荣科技(NasdaqGS: SIMO)今日宣布,公司已通过 SGS-TÜV Saar 的审核,正式获得 ISO/SAE 21434:2021 汽车网络安全流程认证。
    的头像 发表于 09-13 11:56 192次阅读

    红外热成像:为锂电池生命周期构筑“温度防线”

    的接触式测温或烟感报警往往存在滞后性,难以在事故萌芽期进行干预。红外热成像技术凭借其非接触、全场域、高灵敏度的优势,正成为锂电池行业生命周期安全管理的“标准配置
    的头像 发表于 08-17 11:26 257次阅读
    红外热成像:为锂电池<b class='flag-5'>全</b><b class='flag-5'>生命周期</b>构筑“温度防线”

    再获国际认可 大华股份通过IEC 62443-4-1安全开发流程认证

    安全开发生命周期体系获得国际认可。这标志着大华股份在产品安全开发与维护方面已具备体系化保障能力,能够持续为全球用户设计、开发和交付安全可靠的产品与服务。同时,该国际认证高度契合欧盟《网络安全
    发表于 08-14 17:44

    数字孪生应用:源网荷储生命周期管理

    管理模式,升级为动态、预判、全周期、可视化的智慧管理体系,真正实现源网荷储系统规划可仿真、建设可管控、运行可推演、运维可预判、资产可溯源的生命周
    的头像 发表于 06-03 14:03 767次阅读
    数字孪生应用:源网荷储<b class='flag-5'>全</b><b class='flag-5'>生命周期</b><b class='flag-5'>管理</b>

    汽车网络安全TARA分析指南:从基础原理到落地实操

    网络安全风险,拆解攻击路径,量化评估风险等级,最终输出可落地的风险处置措施 ,实现网络安全风险
    发表于 04-27 15:32

    汽车网络安全合规流程深度解析——从法规门槛到落地实践

    相关的网络安全活动,以保障生命周期网络安全目标被满足。 ISO/SAE 21434的核心机制是构建网络安全
    发表于 04-21 13:03

    汽车网络安全 ISO/SAE 21434是什么?(一)

    的基础框架与流程实施指南,是满足UNECE R155(汽车网络安全管理体系,CSMS) 法规的核心技术支撑,为整车及零部件网络安全设计、验证、运维提供统一标准。 2. 核心目标
    发表于 04-07 10:37

    汽车网络安全:法规、强标、标准的关系(二)

    ,解决“怎么做才能达标”的问题,ISO/SAE 21434就是汽车网络安全领域全球通用的核心推荐性标准,覆盖车辆E/E系统生命周期,提供风险评估、
    发表于 04-03 15:25

    动力电池检测:为电动汽车的“心脏”构建生命周期安全防线

    动力电池检测,是指通过电化学测试、机械验证、热分析、无损探伤等多学科技术手段,对构成电动汽车动力电池系统的单体电芯、电池模组、电池包乃至电池管理系统(BMS),在生命周期(研发、生产
    的头像 发表于 03-10 14:41 1022次阅读
    动力电池检测:为电动<b class='flag-5'>汽车</b>的“心脏”构建<b class='flag-5'>全</b><b class='flag-5'>生命周期</b>的<b class='flag-5'>安全</b>防线

    芯盾时代为湖南银行建立特权账号生命周期管理体系

    芯盾时代中标湖南银行!芯盾时代基于零信任安全理念,通过密码集中管控、动态权限调整及自动化运维流程,为客户建立特权账号生命周期管理体系,实现全局特权账号的统一
    的头像 发表于 01-22 11:14 1035次阅读

    祝贺!磐时助力智加科技顺利通过 ISO/SAE 21434 汽车网络安全认证

    证书。这一重要认证,标志着智加科技已建立完善可靠的汽车网络安全管理体系,在产品研发、生产制造、售后运维等生命周期均具备符合国际先进水平的网络安全
    的头像 发表于 12-30 18:05 920次阅读
    祝贺!磐时助力智加科技顺利通过 ISO/SAE 21434 <b class='flag-5'>汽车网络安全</b>认证

    Vector为科世达颁发ISO/SAE 21434汽车网络安全CSMS流程证书

    System)流程证书。该证书的取得,意味着科世达已建立起完整且高质量的汽车网络安全CSMS流程,并具备在产品研发、生产、售后运维等生命周期中高效落实网络安全
    的头像 发表于 12-23 09:29 1064次阅读

    北斗智联荣获ISO/SAE 21434汽车网络安全流程认证

    近日,全球性技术咨询服务机构TÜV NORD向北斗智联科技有限公司(简称“北斗智联”)颁发了ISO/SAE 21434汽车网络安全流程认证证书。该认证标志着北斗智联已建立覆盖产品生命周期
    的头像 发表于 11-30 16:24 1041次阅读
    北斗智联荣获ISO/SAE 21434<b class='flag-5'>汽车网络安全</b>流程认证

    射频识别RFID设备赋能喷涂线生命周期识别智造

    晨控智能采用RFID技术解决汽车零部件喷涂线体识别难题,实现高效、稳定、精准的生命周期追溯。
    的头像 发表于 10-15 15:27 742次阅读

    ALM(应用生命周期管理解析:一文了解其概念、关键阶段及Perforce ALM工具推荐

    什么是ALM(应用生命周期管理)?它远不止是SDLC!一文了解其概念、关键阶段以及如何借助Perforce ALM这类工具,实现端到端的可追溯性、加速发布并保障合规性。
    的头像 发表于 09-19 11:03 2689次阅读
    ALM(应用<b class='flag-5'>生命周期</b><b class='flag-5'>管理</b>)<b class='flag-5'>解析</b>:一文了解其概念、关键阶段及Perforce ALM工具推荐