0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

鉴源实验室丨汽车数据安全标准现状研究

上海控安 来源:上海控安 作者:上海控安 2024-03-27 13:27 次阅读

作者 |杨青青上海控安可信软件创新研究院汽车网络安全组

来源 |鉴源实验室

社群 |添加微信号TICPShanghai”加入“上海控安51fusa安全社区”

引言:近年来,随着智能化和网联化发展,汽车产生的数据和暴露的接口逐渐增多,数据安全事件频发,如2019年,某汽车制造商的供应链遭到黑客攻击,导致大量汽车数据泄露,包括车辆配置信息、车主个人信息等。汽车数据安全问题引发各国关注。

01

汽车数据安全法规发展

早在1974,美国就颁布了《隐私法案》,旨在保护个人信息免受不当使用和滥用。2020年加利福尼亚消费者隐私法通过,要求企业更加透明地处理和保护个人数据,首个州级隐私法规确立。1995年欧洲《数据保护指令》颁布,再到2018年欧洲通用数据保护条例(GDPR)的生效,极大地保障了欧洲公民的个人数据隐私权。

我国在2017年更新的《中华人民共和国网络安全法》首次提出“重要数据”的概念;2021年6月《中华人民共和国数据安全法》颁布,首次在法律层面定义了数据处理过程。2021年8月《中华人民共和国个人信息保护法》规定了个人信息的合法、正当、必要原则,强化个人权益保护,规范信息处理,要求明示目的、明确同意,加强对关键信息基础设施的管理,以确保信息安全。2021年10月1日正式实行的《汽车数据安全管理若干规定(试行)》,在法规层面对个人信息、汽车数据处理等进行定义,明确了个人信息和车辆信息的安全保护要求。

02

汽车数据安全相关标准

2.1 基本介绍

随着法律法规的制定,汽车数据安全相关标准逐步完善。《智能网联汽车 数据通用要求》(征求意见稿)依照《汽车数据安全管理若干规定(试行)》的相关定义和要求,从个人信息和重要数据两方面,给出了汽车全生命周期数据处理活动的安全保障措施指导,是国内首个安全处理措施较为详细的标准,能够较好地指导汽车数据处理者进行数据安全保障。强标《汽车整车信息安全技术要求》对整车的信息安全进行规定,并表明数据处理活动首先要满足《数据通用要求》相关规定,并额外进行数据防篡改、防泄漏等指导。40855、40856、40857、40861四份推荐标准对整车/零部件进行安全要求,其中涉及到部分数据处理活动安全。各相关标准包含内容及侧重点如下表所示:

wKgZomXxOVCAZNfFABN_Tce8yRQ524.png

03

汽车数据安全标准通用技术要求

当前汽车数据安全标准中,一般将汽车的数据分为2类:个人信息和重要数据。其中,个人信息主要是指以电子或者其它方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。个人信息包含个人敏感信息(一旦泄露或者非法使用,可能导致车主、驾驶人、乘车人、车外人员等受到歧视或者人身、财产安全受到严重危害的个人信息,包括车辆行踪轨迹、音频视频、图像和生物识别特征等信息)和个人一般信息。重要数据主要是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益或者个人、组织合法权益的数据。

综合各标准来看,完整的数据处理活动一般包括数据的收集、存储、使用、加工、传输、提供、公开、删除等过程。同时,标准中也对数据处理记录、汽车出境、匿名化、数据处理风险评估等方面进行了要求。

在数据收集阶段,一般要求数据收集应遵循合法、正当、必要的原则,得到数据主体的明示同意;数据收集方需要向用户明示收集的目的、方式和范围,保持透明度;数据采集设备的精度不能超出功能所需,避免过度采集信息。

在数据存储阶段,需要采取适当的措施存储数据;确保存储数据的保密性、访问可控、不可篡改;存储期限应在用户同意的期限内。

在数据传输阶段,大多标准要求对数据采用安全的加密方案,确保数据传输的完整性、保密性、真实性。

在数据删除阶段,应提供用户自主删除个人信息的路径并告知删除的影响;数据存储时间超出用户同意范围后,需进行数据删除;确保数据删除后不可恢复。

同时,对于特定场景的数据处理活动,需要进行记录,且记录内容要符合相关标准的规定,如数据处理活动类型、时间等。

随着汽车出境业务的增加,为了防止车辆数据直接出境造成数据泄露,各标准也对汽车数据出境进行了一定的要求,通信包中不能够包含境外IP地址;需要出境的数据必须进行全面的风险评估,根据其风险结果确认其是否适合出境或需要采取一定的防护措施。

当前众多标准提出需将车外采集信息中的人脸、车牌等进行匿名化或去标识化。匿名化是指个人信息经处理无法识别特定自然人且不能复原的过程。《智能网联汽车 数据通用要求》(征求意见稿)对车牌及人脸匿名化处理的要求,给出了详细的技术指标要求(检出率、误检率、交并比等),能够更加准确地指导汽车数据处理者进行匿名化工作。

部分标准还要求进行汽车数据在处理前,需要先进行汽车数据风险评估,一般包括汽车数据识别、数据处理安全风险识别、风险分析及评估等。

04

汽车数据安全标准实施难点

1. 汽车数据安全技术仍需提升。尽管当前汽车数据安全技术随着法规标准的颁布已经显著得到提升,但是随着智能网联汽车的普及攻击技术的提高,数据安全的复杂性及潜在风险也日益增加。当前需要不断提升技术水平,强化车辆网络防御机制,采用先进的加密技术和安全标准。

2. 汽车数据安全监管需要加强。监管部门应加强对汽车制造商及服务提供商的监管,对上市车辆进行数据安全检测,推动汽车处理者提高数据安全保障,提供更加透明的数据使用政策,提高用户知情权及隐私保护。

随着全球范围内汽车数据安全标准的发展,汽车产业链中的汽车制造商、技术提供商等逐渐认识到数据安全的重要性,积极采用先进的加密技术、建立安全管理体系。然而由于技术的迅速发展和不断涌现的威胁,标准制定和法规体系仍在不断地调整和完善,需要不断地国际协作和创新,以适应快速变化的汽车行业和数字化时代的挑战。

参考文献:

[1]《中华人民共和国网络安全法》

[2] 《中华人民共和国数据安全法》

[3] 《中华人民共和国个人信息保护法》

[4] 《汽车数据安全管理若干规定(试行)》

[5] 《智能网联汽车 数据通用要求》(征求意见稿)

[6]《汽车整车信息安全技术要求》

[7] GB/T 40855-2021《电动汽车远程服务与管理系统信息安全技术要求及试验方法》

[8] GB/T 40856-2021《车载信息交互系统信息安全技术要求及试验方法》

[9]GB/T 40857-2021《汽车网关信息安全技术要求及试验方法》

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据安全
    +关注

    关注

    2

    文章

    606

    浏览量

    29800
收藏 人收藏

    评论

    相关推荐

    [1.5.1]--1.4.1实验室安全效益

    实验室
    jf_75936199
    发布于 :2023年04月05日 23:02:35

    热烈庆祝上海汽车实验室及电子可靠性实验室正式投入使用

    日前,我集团上海公司投资建设的2200多平方米的汽车检测及电子设备可靠性检测实验室已正式投入使用。位于钦江路333号37号楼的汽车检测及电子设备可靠性检测实验室,距离上海总部
    发表于 03-06 10:41

    实验室管理系统

    实验室管理系统主要是解决,本人所在学校实验室智能化问题,实现功能短信查课(TC35模块);安全报警短信报警(温度,可燃气体);
    发表于 10-31 20:29

    实验室整体解决方案是什么?

    实验室整体解决方案就是建立在科学化、标准化、规范化、专业化的基础上,结合用户实验室现状和未来发展所需,而开展的“量体裁衣”的综合性活动。简单分类有:
    发表于 08-11 10:34

    【Aworks申请】智能实验室无人管理系统

    申请理由: 随着开放式实验教学的推广和普及,越来越多的高校建立起了开放实验室,在不断探索新型实验教学理念的同时也带来了实验室安全和管理等方面
    发表于 06-30 09:50

    【FireBLE申请】无线智能实验室管理系统的研究

    的疏忽,导致实验室某些设备在无人时仍然处于工作状态,增加了安全隐患;另外,有些实验,需要在某一特定时刻打开设备来工作,但是由于没有人在现场而无法完成。如果能够开发出一套无线智能实验室
    发表于 07-23 11:36

    实验室管理系列】实验室管理体系ISO/IEC17025内容拆解

    17025:2005标准认可的实验室,表明其具备了按有关国际准则开展校准/检测的技术能力,参与国际实验室认可双边、多边合作,得到更广泛的承认。并通过标准的贯彻,提高
    发表于 08-12 10:28

    直击物联网安全问题:机智云与斗象科技建物联网安全实验室

    安全研究联合实验室,率先针对物联网设备及系统的安全进行研究、开发及测试,为物联网设备的使用安全
    发表于 12-30 14:25

    Kilby实验室大揭秘

    可能面临的挑战,”Kilby实验室纳米技术团队的领导Paul Emerson说道,“我们的目标是发明改变世界的突破性解决方案。” 自2009年创立应用研究中心Kilby实验室起,领先技术已经与TI的业务
    发表于 07-16 04:45

    实验室 | UV LED紫外线杀菌效果的评估

    ]。紫外线LED灯具有安全、环保、小巧、无化学残留等特点,随着UV LED功率的提升与技术的进步,正逐步取代较低功率的紫外线汞灯[6]。金实验室通过以往的UV LED杀菌测试实际案例发现,品牌、灯珠灯具
    发表于 04-02 15:14

    锂电材料截面制样-氩离子抛光CP离子研磨 金实验室分享(下)

    锂电池正极片氩离子抛光(CP离子研磨)制样后效果图(正极片氩离子抛光制样后效果图-如上图所示-金实验室罗工提供)锂电池负极片氩离子抛光(CP离子研磨)制样后效果图(负极片氩离子抛光制样后效果图-如上图所示-金
    发表于 12-16 15:47

    关于芯片实验室你想知道的都在这

    芯片实验室的发展历史与国内现状芯片实验室的要素与基本特点芯片实验室的应用芯片实验室发展趋势
    发表于 04-14 06:37

    lims实验室管理系统是什么?实验室信息管理系统介绍!

    他们有机会重新评估他们使用现有系统的方式。lims实验室管理系统简介lims实验室管理系统是一种软件,可让您有效管理样品和相关数据。通过使用LIMS,您的实验室可以自动化工作流程、集成
    发表于 11-03 11:17

    实验室lims系统解决方案

    核心功能包括:样品管理样品管理是实验室lims系统的关键功能之一。实验室lims系统管理每个样本的详细而准确的记录并安全存储,从而避免数据在部门之间移动时丢失。此外,当样本从
    发表于 11-04 11:18

    实验室安全高压气路设计方案

    概述: 实验室安全高压气路设计方案为实现实验室简洁、高端化而设计,采用高纯气体中央供气系统是专为高精度压力测试设备所用高纯工作气体的传输而设计,系统需要为各压力标准设备提供压力、流量稳
    发表于 05-26 16:54