0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

汽车信息安全已进入“刷漏洞”时代

iotmag 来源:未知 作者:李倩 2018-04-11 11:43 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

随着汽车智能网联技术的不断发展,车辆的信息安全也开始得到整个行业越来越多的重视。但是,关于汽车信息化程度提升所带来的信息安全问题,业界至今没有得到有效的解决方案。

4月2日下午,360集团发布了《2017智能网联汽车信息安全年度报告》(以下简称“《报告》”)。在报告中,360集团从智能网联汽车信息安全规范、智能汽车CVE漏洞分析和破解案例分析三个角度,阐述了2017年智能网联汽车信息安全的发展历程。此外在现场的交流环节,360车联网安全实验室的工作人员也分享了几个汽车信息安全领域的真实案例。

汽车信息安全已进入“刷漏洞”时代

2017年4月,我国政府发布《汽车产业中长期发展规划》,再次将智能汽车作为重点内容,明确了不同等级智能驾驶系统。并提出2020年和 2025年的新车装配率的要求。

据发改委预测,预计2020年,中国智能网联汽车新车占比将达到50%。届时每年将有上千万辆智能汽车投放市场,中国也将进而成为智能网联汽车第一大国。

但是,智能网联汽车中存在很多信息安全漏洞。黑客一旦通过漏洞攻击,将会对用户造成巨大的人身、财产损失。目前,已经被发现的漏洞涉及TSP(内容服务提供商)平台、APP应用、Telematics Box(T-BOX)上网系统、车机IVI系统CAN-BUS车内总线等各个领域和环节。这些漏洞有的可以远程控制汽车,有的甚至可以直接对驾驶员和车内乘客造成人身伤害。

令人欣慰的是,汽车信息安全在一开始就受到了电信行业、汽车行业、汽车电子设备行业以及互联网服务商的重视。现代车辆由许多互联的、基于软件的IT部件组成,为了避免出现安全问题,需要进行严格测试。当前,汽车厂商不断加大汽车网络安全的投入,第三方和汽车厂商都建立了CVND等漏洞平台,目的通过共享漏洞信息,提高汽车网络安全领域的总体安全能力。

“2017年,汽车信息安全已进入刷漏洞时代。”360集团智能网联汽车安全实验室负责人刘健皓介绍。目前,国内外汽车信息研究人员发现的TCU和安全气囊等漏洞也分别获得到CVE漏洞编号,这说明智能汽车信息安全漏洞开始受到普遍关注。

对此,《报告》指出,“刷漏洞”已经成为攻击智能网联汽车车的最新手段,汽车厂商应该配备信息安全团队,持续监测漏洞。同时,汽车信息安全标准亟待建立。

国内外安全标准加快制定进度

过去几年,国内外的汽车信息安全标准制定工作也在持续进行中。国际组织(ISO/SAE)正进行21434(道路车辆-信息安全工程)标准的制定。该标准主要从风险评估管理、产品开发、运行/维护、流程审核等四个方面来保障汽车信息安全工程工作的开展。中国代表团也积极参与此项标准的制定,国内几家汽车信息安全企业、整车场,也参与了该标准的讨论,该标准将于2019年下半年完成,预计满足该标准进行安全建设的车型于2023年完成。

与此同时,《智能交通系统通信设备的安全软件更新功能》标准也已经发布,剩下还有新的标准在立项当中。

ISO/TC22道路车辆技术委员会成立ISO/TC22/SC32/WG11 Cybersecurity信息安全工作组(来源:SAE)

在国内标准制定方面,2017全国汽车标准化技术委员会已经组织两次汽车信息安全工作组会议,全国信息安全标准化委员会、中国通信标准化协会等各大国标委,联盟组织在积极研究汽车信息安全标准相关工作,加快汽车信息安全标准的制定进度。

关于增强汽车信息安全能力的四点建议

在活动现场的交流环节,360智能网联汽车安全实验室的研究人员又对《报告》中几个智能汽车破解案例进行了说明。

在《报告》中,360方面详细梳理并分析了4个破解案例。其中包括斯巴鲁汽车的遥控钥匙系统漏洞和车载娱乐系统漏洞,马自达车技娱乐系统破解,特斯拉汽车车联网系统攻击,以及利用“海豚音”(超声波信号)攻击破解语音控制系统开启天窗等案例。

对此,360智能网联汽车安全实验室根据过去一年与诸多厂商的安全实践,提出智能网联汽车信息安全建设建议。

首先,汽车制造厂商应组建信息安全团队或组织,培养专职的人员牵头信息安全工作,将后台和前端放到一起共同协作解决信息安全问题,为全面防护打下良好的基础。

第二,进行合理有效的威胁分析。在360方面看来,车企的信息安全人员应当清晰地意识到,没有绝对安全的系统。人们要做的是建立一个有效合理的威胁分析基础,不要为没有必要或发生概率过低的安全风险花费高昂的防护成本。对此,安全人员应当建立动态防护体系,针对共计能够进行动态调整,进而实现攻防平衡。

第三,控制上线前产品安全验收环节。从以往的破解案例看,当前汽车领域的信息安全手段相对滞后,很多汽车智能化产品在开发设计之初就没有考虑到信息安全问题。同时,国内外没有相关的安全标准可以指导汽车厂商去做正向开发。因此,当前最重要的关键环节,是在上线前把控好安全验收工作,将危害最严重影响最广泛的漏洞解决,进而达到相对安全的状态。后续,车企还要做好持续的漏洞监控,保证不会有新的漏洞造成入侵事件。

最后,360方面还建议各大汽车厂商、供应商、安全公司贡献自己智慧和能力,在国内汽车智能科技领先的条件下,引领国际标准。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 智能汽车
    +关注

    关注

    30

    文章

    3232

    浏览量

    109151
  • 智能网联
    +关注

    关注

    4

    文章

    627

    浏览量

    23993

原文标题:智能网联汽车的漏洞会永远存在吗?

文章出处:【微信号:iotmag,微信公众号:iotmag】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    OBOO鸥柏丨充电桩广告屏高速服务区触摸屏汽车信息查询室外新方案

    OBOO鸥柏:充电桩广告屏在高速服务区的多元应用在高速服务区,充电桩广告屏和触摸屏汽车信息查询系统正发挥着重要作用,而OBOO鸥柏(OBOO鸥柏)在这一领域表现出色。应用场景特点高速服务区人员流动
    的头像 发表于 11-26 15:20 559次阅读
    OBOO鸥柏丨充电桩广告屏高速服务区触摸屏<b class='flag-5'>汽车信息</b>查询室外新方案

    揭秘汽车钥匙的信息安全密码

    从机械钥匙的物理防线,到UWB数字钥匙的立体护盾,一部汽车钥匙的进化史,不仅是解锁方式的变迁,更是一部信息安全防护的攻坚史。
    的头像 发表于 10-29 09:56 350次阅读
    揭秘<b class='flag-5'>汽车</b>钥匙的<b class='flag-5'>信息</b><b class='flag-5'>安全</b>密码

    行业观察 | Azure、RDP、NTLM 均现高危漏洞,微软发布2025年8月安全更新

    微软2025年8月的“补丁星期二”发布了针对Windows、Office、SQLServer、Exchange、Azure等产品的107个漏洞的修复更新。本月更新包含:✦1个公开披露的零日漏洞
    的头像 发表于 08-25 17:48 2073次阅读
    行业观察 | Azure、RDP、NTLM 均现高危<b class='flag-5'>漏洞</b>,微软发布2025年8月<b class='flag-5'>安全</b>更新

    掌控汽车信息安全全生命周期:合规、实现、验证的协同之道

    智能网联汽车产业加速发展,信息安全挑战日益严峻。经纬恒润提供全生命周期解决方案,涵盖MCU安全、软件代码管理和自动化测试,确保满足GB/R155/ISO等法规标准要求,助力企业实现合规
    的头像 发表于 08-22 14:26 1698次阅读
    掌控<b class='flag-5'>汽车信息</b><b class='flag-5'>安全</b>全生命周期:合规、实现、验证的协同之道

    8月21日云技术研讨会 | 汽车信息安全全流程解决方案

    随着汽车智能化加速与全球合规监管趋严,企业在践行法规标准时面临开发与安全协同不足的困境,进而使出海合规压力陡增。如何破解安全要求难传导、安全漏洞难闭环?如何确保从
    的头像 发表于 08-14 13:41 1696次阅读
    8月21日云技术研讨会 | <b class='flag-5'>汽车信息</b><b class='flag-5'>安全</b>全流程解决方案

    车辆信息安全测试:构建智能汽车的坚实防线

    驾驶功能,严重威胁到驾驶者和乘客的生命安全。因此,对车辆进行严格的信息安全测试显得尤为重要。 车辆信息安全测试 GB 44495-2024《
    的头像 发表于 08-05 17:46 705次阅读

    智能网联汽车信息安全:构建数字时代的生命防线

    和驾驶体验的革新,也使信息安全成为决定产业可持续发展的核心要素。面对日益复杂的安全威胁,构建一套覆盖全生命周期、融合技术与管理的安全防护体系已成为行业共识。 多维威胁下的
    的头像 发表于 07-16 18:13 594次阅读

    联合电子开发模块化信息安全平台方案

    智能网联汽车技术的快速发展,在提升汽车智能化水平的同时,也对汽车信息安全提出了更高挑战。在此背景下,强制性国家标准《GB 44495-2024汽车
    的头像 发表于 06-17 15:48 862次阅读
    联合电子开发模块化<b class='flag-5'>信息</b><b class='flag-5'>安全</b>平台方案

    2025奇瑞汽车安全之夜顺利召开

    随着当前进入电动化、智能化时代,面对千差万别的海外环境、多元化的用户需求,安全必须与时俱进,奇瑞的目标,是要让“五星安全”遍布全球,让奇瑞成为新能源、智能化、全球化
    的头像 发表于 05-15 17:26 821次阅读

    四维图新亮相2025智能汽车信息安全大会

    近日,第八届AutoCS智能汽车信息安全大会在上海召开。作为汽车数据安全的行业专业会议,大会吸引了众多企业、专家及机构参与,围绕智能汽车信息
    的头像 发表于 03-28 17:01 926次阅读

    连接器在汽车信息娱乐系统中的应用

    想必很多人都有这样的体会:今天的汽车,越来越像一款大号的、车轮上的“手机”,除了作为交通工具,也承担着越来越多信息消费和交互的职责。这种用户体验和认知上的变化,很大程度上是汽车信息娱乐系统技术演进的结果。
    的头像 发表于 03-20 11:07 1227次阅读

    如何利用iptables修复安全漏洞

    随着网络安全威胁的不断增加,安全中心扫描越来越频繁。尤其是在大数据安全中心的漏洞报告中,许多漏洞在生产环境中无法通过服务升级来修复。
    的头像 发表于 03-18 18:02 876次阅读

    铁路安全巡检进入智能时代:顶坚防爆巡检手持对讲终端的应用与成效

    铁路安全巡检迈入智能时代,其中防爆巡检手持对讲终端的广泛应用成为这一变革的关键。这些终端设备以其强大的数据采集、远程通信及智能识别能力,显著提升了巡检效率与安全性,有效预防事故,优化
    的头像 发表于 03-07 12:02 666次阅读
    铁路<b class='flag-5'>安全</b>巡检<b class='flag-5'>进入</b>智能<b class='flag-5'>时代</b>:顶坚防爆巡检手持对讲终端的应用与成效

    微软Outlook曝高危安全漏洞

    近日,美国网络安全和基础设施安全局(CISA)发布了一项紧急安全公告,揭示了微软Outlook中存在的一个高危远程代码执行漏洞(CVE-2024-21413)。该
    的头像 发表于 02-10 09:17 822次阅读

    华为荣获BSI全球首批漏洞管理体系认证

    。 此次认证涵盖了ISO/IEC 27001信息安全管理、ISO/IEC 29147漏洞披露以及ISO/IEC 30111漏洞处理流程这三大国际标准。这些标准在
    的头像 发表于 01-22 13:42 859次阅读