0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

汽车网络安全:防止汽车软件中的漏洞

北汇信息POLELINK 2023-12-21 16:12 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

汽车网络安全在汽车开发中至关重要,尤其是在 汽车软件 日益互联的情况下。在这篇博客中,我们将分享如何防止汽车网络安全漏洞

为什么汽车网络安全很重要?
如今的联网汽车不仅仅是从 A 点到 B 点的简单解决方案:通过实时数据共享、应用程序到汽车的连接、高级驾驶辅助系统 ( ADAS)、 位置跟踪、远程泊车和 车载信息娱乐系统 (IVI ) 等关键安全功能,联网汽车旨在改善驾驶(和骑行)体验。

但是,为车辆添加智能功能会使它们面临网络攻击,这些攻击充其量可能会泄露客户数据,最坏的情况是影响关键的安全功能。有时,直到产品发货后,您才意识到某些漏洞可以很容易地预防。例如,据 彭博社 报道,最近汽车盗窃案的增加是由于车辆钥匙系统中的防盗计算机芯片被遗漏。因此,从开发之初就要考虑各种潜在的攻击媒介并制定计划。

幸运的是,随着对联网汽车的需求不断增长和政府监管的不断加强,汽车组织正在将网络安全确定为重中之重。事实上,根据 Meticulous Research 最近的一份报告,到2030年,汽车网络安全市场的价值预计将达到139亿美元。

汽车嵌入式软件 的网络安全至关重要。这是确保汽车软件安全可靠的唯一方法。这提高了车辆的安全性。它保证了乘客的安全,并且保护了制造商和开发商。同时降低了声誉受损的风险。

但是,如何确保汽车网络安全?
这就是它变得棘手的地方。

知道把你的时间和精力集中在哪里是挑战的一半。您可以将大多数安全问题追溯到软件漏洞 。这些都可以很容易地预防。

主要汽车网络安全漏洞
以下是两个关键的汽车网络安全漏洞——以及如何预防它们。

内存缓冲区问题
内存缓冲区问题是汽车网络安全的首要漏洞,这意味着软件可以读取或写入内存缓冲区边界之外的位置。例如缓冲区溢出。

这包括:
• 未检查副本上输入的大小 。
• 允许写入任意位置的 Bug 。
• 越界读取 。
• 指针超出预期范围 。
• 不受信任的指针取消引用 。
• 未初始化的指针 。
• 已过期的指针引用。
• 访问缓冲区端以外的内存 。

防止内存缓冲问题影响汽车网络安全非常重要。

代码注入
代码注入 是另一种类型的汽车网络安全漏洞。它们会影响解释的环境。代码注入最常影响信息娱乐系统和其他复杂的车载系统。
防止代码注入攻击以确保汽车网络安全非常重要。

顶级汽车网络安全标准和指南
为了保持竞争力并确保其嵌入式系统的汽车网络安全,原始设备制造商需要满足不断发展的汽车标准和准则。

国际标准化组织 SAE 21434
ISO SAE 21434 是一项专注于道路车辆电子系统网络安全风险的标准。该标准涵盖车辆生命周期的所有阶段,适用于车辆中的所有电子系统和软件,以及任何外部连接。ISO SAE 21434 还为开发人员提供了在整个供应链中实施安全保护措施的指南。

WP.29型
此外, 最新的WP.29 UNECE 法规涵盖了网络安全管理系统和软件更新管理系统,为汽车制造商制定了适用于整个供应链的明确流程要求。这些指南包括使用编码标准作为软件开发网络安全最佳实践的一部分的建议。

静态分析是验证这些编码标准的推荐方法。开发人员可以使用静态代码分析器(如 Helix QAC 和 Klocwork)来帮助实施编码准则(如 MISRA® 和 CERT), 证明符合编码标准,并帮助您的组织和供应商满足建议的软件验证准则。

如何防范汽车网络安全漏洞
以下是防止汽车网络安全漏洞的方法:

使用设计评审、手动分析和自动静态分析。
确保您了解所有黑盒组件。使它们保持最新状态。
不要以为一切都在你自己的系统中。请特别注意可能从网站中提取的项目。


静态代码分析可以提供帮助

使用 Perforce 静态分析工具提高汽车网络安全
当今改善汽车网络安全和防止漏洞的最有效方法之一是使用静态分析工具,例如 Helix QAC 或 Klocwork。

静态分析工具有助于执行关键的汽车编码指南(如MISRA和AUTOSAR C++14),并协助遵守功能安全标准(如ISO 26262)和信息安全标准(如ISO 21434)。

此外,静态分析工具还通过以下方式提高软件质量:
• 在开发早期检测汽车网络安全漏洞、合规性问题和违规行为。这加快了代码审查和手动测试。
• 执行行业编码标准和指南。
• 加速代码审查。
• 报告一段时间内和不同产品版本的合规性。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 嵌入式
    +关注

    关注

    5186

    文章

    20169

    浏览量

    329106
  • 网络安全
    +关注

    关注

    11

    文章

    3453

    浏览量

    62997
  • 汽车软件
    +关注

    关注

    1

    文章

    151

    浏览量

    3667
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    北斗智联荣获ISO/SAE 21434汽车网络安全流程认证

    近日,全球性技术咨询服务机构TÜV NORD向北斗智联科技有限公司(简称“北斗智联”)颁发了ISO/SAE 21434汽车网络安全流程认证证书。该认证标志着北斗智联已建立覆盖产品全生命周期的网络安全风险管理体系,为智能座舱、智能驾驶等核心业务提供符合全球
    的头像 发表于 11-30 16:24 522次阅读
    北斗智联荣获ISO/SAE 21434<b class='flag-5'>汽车网络安全</b>流程认证

    海微科技荣获ISO/SAE 21434汽车网络安全流程认证证书

    近日,海微HIWAY获得了由国际公认的测试、检验和认证机构SGS颁发ISO/SAE 21434汽车网络安全流程认证证书。
    的头像 发表于 11-21 16:00 311次阅读

    路畅科技通过DEKRA德凯ISO/SAE 21434汽车网络安全认证

    近日,深圳市路畅科技股份有限公司(以下简称“路畅科技”)成功通过DEKRA德凯严格审核,获得国际权威的ISO/SAE 21434汽车网络安全体系认证证书。这标志着路畅科技已建立起符合ISO/SAE 21434要求的网络安全产品开发流程体系,将为其产品和服务构筑起
    的头像 发表于 08-08 10:37 1010次阅读

    福尔达获颁SGS汽车网络安全流程认证证书

    近日,国际公认的测试、检验和认证机构SGS(以下简称为“SGS”)为宁波福尔达智能科技股份有限公司(以下简称为“福尔达”)颁发ISO/SAE 21434:2021汽车网络安全流程认证证书。通过此次
    的头像 发表于 07-31 14:49 840次阅读

    国芯科技荣获TÜV 北德 ISO/SAE 21434 汽车网络安全流程认证证书

    近日,国芯科技(688262.SH)凭借在汽车网络安全领域的卓越实力,顺利通过 TÜV 北德认证,成功斩获 ISO/SAE 21434 汽车网络安全流程认证证书,这一重要突破标志着公司在汽车网络安全
    的头像 发表于 06-23 15:22 7250次阅读
    国芯科技荣获TÜV 北德 ISO/SAE 21434 <b class='flag-5'>汽车网络安全</b>流程认证证书

    舜宇智领荣获DEKRA德凯ISO/SAE 21434汽车网络安全认证

    近日,浙江舜宇智领技术有限公司(以下简称:舜宇智领)荣获DEKRA德凯ISO/SAE 21434汽车网络安全认证,颁证仪式在宁波余姚举行。DEKRA德凯数字及产品解决方案全球网络安全总监Rubén
    的头像 发表于 04-25 17:32 840次阅读

    杰发科技通过ISO/SAE 21434汽车网络安全管理体系认证

    近日,四维图新旗下杰发科技宣布,公司通过国际公认的测试、检验和认证机构SGS关于ISO/SAE 21434汽车网络安全管理体系认证。上述认证的取得,不仅显示出杰发科技在汽车网络安全领域方面的国际领先水平地位,同时将有效推动中国“芯”高质量发展。
    的头像 发表于 04-03 18:00 1839次阅读

    铁将军通过ISO/SAE 21434汽车网络安全管理体系认证

    近日,铁将军成功通过德国莱茵TÜV的审核,获得ISO/SAE 21434汽车网络安全管理体系认证证书,这标志着铁将军对产品全生命周期的信息安全管理水平达到国际标准要求,能为全球车企客户提供更高级别的产品安全保障。
    的头像 发表于 03-25 09:50 1271次阅读

    中科创达通过ISO/SAE 21434汽车网络安全管理体系认证

    近日,中科创达(股票代码:300496)成功通过 ISO/SAE 21434汽车网络安全管理体系认证,并获得国际知名认证机构 SGS 颁发的认证证书。这标志着中科创达在汽车网络安全领域达到了国际先进水平,为智能汽车产业的
    的头像 发表于 02-20 09:33 1525次阅读

    华锐捷荣获TÜV南德ISO/SAE 21434汽车网络安全认证

    近日,浙江华锐捷技术有限公司在网络安全领域取得了重要突破。1月16日,TÜV南德意志集团正式向其颁发了ISO/SAE 21434汽车网络安全流程认证证书。这一荣誉的获得,标志着华锐捷在构建完善
    的头像 发表于 01-24 11:01 952次阅读

    时代智能获TÜV南德ISO/SAE 21434汽车网络安全认证

    近日,全球知名的第三方检测认证机构TÜV南德意志集团正式向宁德时代(上海)智能科技有限公司(简称“时代智能”)颁发了ISO/SAE 21434汽车网络安全流程认证证书。这一重要认证标志着时代智能
    的头像 发表于 01-23 14:07 827次阅读

    TÜV南德授予时代智能ISO/SAE 21434 汽车网络安全流程认证证书

    21434汽车网络安全流程认证证书。这一认证的获得,标志着时代智能已建立汽车网络安全体系和治理结构,构筑了面向国际市场量产项目安全落地的合规壁垒,也将助力其应对智能网联汽车技术变革
    的头像 发表于 01-20 15:19 793次阅读

    骆驼集团武汉光谷研发中心获ISO/SAE 21434汽车网络安全流程认证

    近日,骆驼集团武汉光谷研发中心有限公司迎来了一个重要的里程碑时刻。全球知名的第三方检测认证机构TÜV南德意志集团正式向其颁发了ISO/SAE 21434汽车网络安全流程认证证书。 这一认证的获得
    的头像 发表于 01-02 11:31 1005次阅读

    智达诚远荣获TÜV南德ISO/SAE 21434汽车网络安全认证

    近日,智达诚远科技有限公司成功获得TÜV南德意志集团颁发的ISO/SAE 21434汽车网络安全流程认证证书。这一殊荣标志着智达诚远在汽车网络安全管理领域取得了行业领先的地位,同时也展示了其在应对
    的头像 发表于 12-30 10:46 784次阅读

    智能网联汽车网络安全开发解决方案

    经纬恒润网络安全团队密切关注行业发展趋势,致力于为国内外客户提供优质的网络安全咨询服务。在智能网联汽车电子电气架构(EEA)开发阶段,协助客户识别到系统的薄弱点并定义网络安全目标,开发
    的头像 发表于 12-19 17:30 1421次阅读
    智能网联<b class='flag-5'>汽车网络安全</b>开发解决方案