0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

UNECE WP.29如何遏制汽车网络安全威胁

星星科技指导员 来源:嵌入式计算设计 作者:Ricardo Camacho 2022-06-15 14:17 次阅读

其中一些高级驾驶辅助系统 (ADAS),例如 Tesla Autopilot AI、Volkswagen ID.3,以及诸如 GM 的 Super Cruise 等其他系统,都是车辆的标准配置。其他驾驶员辅助系统作为外部设备提供,例如 comma.ai,您可以将其直接插入车辆的车载诊断 II (OBD-II) 端口以访问车辆的计算机并体验 2 级(转向和加速)自动驾驶

ADAS 依靠从车辆外部环境收集的多个实时数据源来执行其功能并安全地执行它们。来自摄像头的视觉数据、来自 LiDAR 的成像、用于距离测量的雷达、遥测数据(如速度、位置和跟踪)以及车对车通信只是要提及的几个数据源。

远程信息处理、网关、信息娱乐系统和其他支持 ADAS 的 ECU 之间也需要进行协作和通信,并通过控制器局域网(CAN 总线)进行。通信扩展到各种技术,如蓝牙、高速宽带或移动网络,如 LTE 和 5G,您可以在其中锁定和解锁车门、启动引擎并查看您的车辆状态或停车位置。全部通过手机应用程序完成。确保不要忘记您的个人识别码 (PIN)!

虽然拥有一个秘密的 4 位数 PIN 码会让您感到温暖和舒适,但这还不足以确保您的车辆的网络安全。随着当今的联网、自动化和自动驾驶汽车变得越来越复杂,潜在网络攻击的危险也大大增加。

ECE WP.29 车辆网络安全

经过充分准备,联合国欧洲经济委员会 (UNECE) 于 2020 年 6 月 23 日发布了监管要求,概述了汽车制造商必须在其组织和车辆中纳入的新流程和技术。这不仅适用于原始设备制造商 (OEM),也适用于第 1 层和第 2 层软件和硬件组件以及移动服务。

新法规适用于 54 个国家,被称为UNECE WP.29 网络安全和网络安全管理系统(CSMS)。这意味着汽车制造商需要在组织结构中加入基于风险的管理框架,以发现、分析和防范相关威胁、漏洞和网络攻击。我相信您可以按照 ISO 26262-2 的要求将安全性纳入您现有的质量管理体系 (QMS) 和流程中,以实现质量和安全。

此外,对于车辆类型(M 类和 N 类,包括 L6 和 L7 类,如果从 3 级以上配备自动驾驶功能)还有 ECE WP.29 要求,包括测试其网络安全控制的实施和通过检查。成功实现组织和车辆 ECE WP.29 关键要求意味着制造商从批准机构获得合规证书。2022 年 6 月之后,没有此证书的新车将无法在欧盟销售。

ECE/TRANS/WP.29/2020/79 附件 5 表 B1 中的威胁和相应缓解措施的小样本列表如下所示。表 B1 侧重于与车辆通信渠道相关的威胁和缓解活动。请注意,缓解“应该”陈述表示必须满足的要求,而缓解“应该”陈述表示努力缓解威胁的示范。

WP.29 第 7.3.3 段还提到车辆制造商应如何进行详尽的“风险评估”,但没有告诉您如何进行该评估。但是,第 5.3.1(a) 段暗示了有关风险评估知识的各种标准。其中之一是汽车网络安全标准 ISO/SAE 21434——道路车辆——网络安全工程。

ISO/SAE 21434 道路车辆—网络安全工程

来自 ISO 和 SAE 组织的联合工作组于 2020 年 5 月为汽车制造商和供应商发布了 ISO/SAE 21434 草案。该标准旨在确保:

网络安全风险得到成功管理。

定义了网络安全政策和流程。

培养了网络安全文化。

标准草案分为各种“条款”或部分。引起我注意的条款之一是“风险评估方法”,其中需要考虑威胁和损害情景。将 CAN 消息欺骗到动力总成 ECU 的攻击路径等威胁可能导致失控和可能的伤害。由于攻击可能来自各种媒介,例如蓝牙、LTE、USB 或物理访问、ISO/SAE 21434,因此威胁已按照攻击可行性等级进行分类:

高的

中等的

低的

非常低

深度防御方法是指利用多层网络安全措施以防攻击可以穿透一层,需要记录并落实到位。道路车辆功能安全标准 ISO 26262 将解决安全影响。

网络安全保障级别

威胁路径也与损害相吻合。已定义以下损坏影响等级:

严重的

主要的

缓和

微不足道

网络安全保障级别 (CAL) 可以根据威胁和损害场景来确定。CAL 4 级别要求在网络安全设计、测试和审查方面具有最高级别的严格性。CAL 1 要求严格程度较低。

基于影响和攻击向量参数的 CAL 确定示例

分配给软件或硬件组件的 CAL 级别会影响用于其开发和测试的方法。例如,有推荐的集成验证方法,如基于需求的测试、接口测试、资源使用评估、控制流和数据流、软件的静态代码分析等。在代码单元级别,可以推荐语句或分支的结构覆盖。下表显示了推导测试用例的推荐方法。复选标记表示建议。

推导测试用例的方法

整个 SDLC 的网络安全

根据 ISO/SAE 21434,必须从 V 模型的左侧到右侧解决网络安全问题。作为嵌入式工程师,您知道这代表了整个软件开发生命周期。从需求开始到设计、实施、集成以及验证和确认 (V&V)。

因此,请确保您拥有可靠的应用程序生命周期管理 (ALM) 或需求管理 (RM) 工具。除了您的利益相关者和所有其他安全监管要求外,还需要满足 ECE WP.29 网络安全要求。使用可追溯性矩阵将确保不会遗漏任何网络安全要求。

Parasoft 标准合规性和测试配置

对于 V&V,ISO/SAE 21434 推荐了静态代码分析、控制和数据流验证、边界值分析、结构代码覆盖等测试方法。

开始满足您的网络安全要求的理想场所是使用 SEI CERT、CWE、OWASP 和 MISRA C:2012 等编码标准。这些编码标准和其他类似标准可以在编写代码和/或作为持续集成 (CI) 管道的一部分时检测到安全漏洞。

使用标准推荐的结构化代码覆盖率,以便您知道哪些软件尚未经过测试。考虑汽车行业正在发生的演进转型,以及它将如何影响 ISO/SAE 21434 标准以及正在使用的开发工具。确保他们可以轻松适应这种进展。例如,检查该工具是否已通过 TÜV 认证,可用于安全关键系统。当该工具也被认证用于网络安全关键系统时,它将做好准备。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 汽车电子
    +关注

    关注

    3023

    文章

    7818

    浏览量

    165976
  • adas
    +关注

    关注

    309

    文章

    2161

    浏览量

    208476
收藏 人收藏

    评论

    相关推荐

    四维图新荣获ISO/SAE 21434汽车网络安全管理体系认证

    近日,在第七届中国国际进口博览会(CIIE)期间,北京四维图新科技股份有限公司(以下简称:四维图新)荣获SGS通标标准技术服务有限公司(以下简称:SGS)颁发的ISO/SAE 21434汽车网络安全
    的头像 发表于 11-07 18:16 355次阅读

    能可瑞获颁TÜV南德ISO/SAE 21434 汽车网络安全流程认证证书

    南京2024年7月24日 /美通社/ -- 日前,南京能可瑞科技有限公司(以下简称"能可瑞")获颁TÜV南德意志集团(以下简称"TÜV南德")ISO/SAE 21434汽车网络安全流程认证证书。该
    的头像 发表于 07-25 09:39 326次阅读
    能可瑞获颁TÜV南德ISO/SAE 21434 <b class='flag-5'>汽车网络安全</b>流程认证证书

    工业控制系统面临的网络安全威胁有哪些

    ,随着技术的发展,工业控制系统也面临着越来越多的网络安全威胁。本文将详细介绍工业控制系统面临的网络安全威胁,并提出相应的防护措施。 恶意软件攻击 恶意软件攻击是工业控制系统面临的最常见
    的头像 发表于 06-16 11:43 1288次阅读

    了解 ADAS 和车舱监控系统对网络安全图像传感器的需求

    作者:Ludovic Rota,安森美产品营销经理 要让人们认识到汽车网络安全的重要性并不容易。随着汽车向半自动驾驶过渡,汽车主机厂 (OEM) 越来越关注汽车网络安全问题。对
    的头像 发表于 05-15 17:17 419次阅读
    了解 ADAS 和车舱监控系统对<b class='flag-5'>网络安全</b>图像传感器的需求

    广电计量入选“汽车网络与数据安全行业全景图”

    评选由行业权威机构谈思实验室(Taas Labs)携手业内专家共同发起,从汽车网络安全、数据安全2大维度展开,从企业实力、产品应用、技术研发、创新专利4大维度进行评选,力争能反映行业优秀企业全貌。经过层层严格筛选,广电计量成
    的头像 发表于 05-13 09:22 1397次阅读
    广电计量入选“<b class='flag-5'>汽车网络</b>与数据<b class='flag-5'>安全</b>行业全景图”

    经纬恒润亮相AutoSec中国汽车网络安全及数据安全合规峰会

    近日,由谈思实验室、谈思汽车、上海市车联网协会联合举办的AutoSec8周年年会暨中国汽车网络安全及数据安全合规峰会在上海举办。本次大会主要聚焦数据合规、汽车网络与数据
    的头像 发表于 05-10 08:00 325次阅读
    经纬恒润亮相AutoSec中国<b class='flag-5'>汽车网络安全</b>及数据<b class='flag-5'>安全</b>合规峰会

    黑芝麻智能获得ISO/SAE 21434:2021汽车网络安全流程认证证书

    4月3日,黑芝麻智能获得 ISO/SAE 21434:2021汽车网络安全流程认证证书,标志着黑芝麻智能已建立起符合ISO/SAE 21434要求的网络安全产品开发流程体系,构筑起网络安全风险管控能力。
    的头像 发表于 04-03 17:22 636次阅读
    黑芝麻智能获得ISO/SAE 21434:2021<b class='flag-5'>汽车网络安全</b>流程认证证书

    普华基础软件荣获ISO/SAE 21434汽车网络安全管理体系认证证书

    近日,普华基础软件在网络安全领域取得了又一重大突破,成功获得了国际知名第三方检测、检验和认证机构德国莱茵TÜV颁发的汽车网络安全ISO/SAE 21434管理体系认证证书。这一荣誉的获得,标志着普华
    的头像 发表于 03-19 09:48 577次阅读

    英飞凌汽车安全控制器获ISO/SAE 21434认证,引领汽车网络安全新篇章

    近日,全球领先的半导体科技公司英飞凌宣布,其SLI37系列汽车安全控制器成功获得了ISO/SAE 21434汽车网络安全管理体系认证,成为业内首家获得此项殊荣的半导体公司。这一认证不仅彰显了英飞凌在
    的头像 发表于 03-12 10:08 715次阅读

    普华基础软件荣获ISO/SAE 21434汽车网络安全管理体系认证证书

    2024年2月26日,普华基础软件正式获得由国际独立第三方检测、检验和认证机构德国莱茵TÜV颁发的汽车网络安全ISO/SAE 21434管理体系认证证书
    的头像 发表于 03-05 09:22 1102次阅读
    普华基础软件荣获ISO/SAE 21434<b class='flag-5'>汽车网络安全</b>管理体系认证证书

    Microchip通过ISO/SAE 21434汽车网络安全标准

    随着汽车行业日益依赖无线和车载网络连接,网络安全问题日益凸显。为确保道路车辆网络安全风险得到有效管理,国际标准化组织(ISO)与国际汽车工程
    的头像 发表于 02-19 17:29 907次阅读

    汽车网络安全-挑战和实践指南

    汽车网络安全-挑战和实践指南
    的头像 发表于 02-19 16:37 481次阅读
    <b class='flag-5'>汽车网络安全</b>-挑战和实践指南

    FCA汽车网络安全风险管理

    汽车工业继续在车辆上增加连接,以满足顾客对技术的贪得无厌的需求,但汽车不仅仅是某些计算机网络上的不安全端点--一些人所描绘的--汽车网络安全
    发表于 12-29 10:48 390次阅读
    FCA<b class='flag-5'>汽车网络安全</b>风险管理

    汽车网络安全:防止汽车软件中的漏洞

    汽车网络安全汽车开发中至关重要,尤其是在 汽车软件 日益互联的情况下。在这篇博客中,我们将分享如何防止汽车网络安全漏洞。 静态分析工具有助于执行关键的
    的头像 发表于 12-21 16:12 1043次阅读
    <b class='flag-5'>汽车网络安全</b>:防止<b class='flag-5'>汽车</b>软件中的漏洞

    活动回顾|Keysight汽车网络安全测试方案亮相世界汽车标准创新大会

    召开。 在本次会议活动中, 是德科技携车桩充电一致性测试方案以及汽车网络安全测试方案亮相。 是德科技自动驾驶领域全球业务经理Sven Kopacz就汽车网络安全问题目前的挑战以及测试手段发表了演讲。 从1930年代初到21世纪,汽车
    的头像 发表于 12-20 09:55 508次阅读
    活动回顾|Keysight<b class='flag-5'>汽车网络安全</b>测试方案亮相世界<b class='flag-5'>汽车</b>标准创新大会