0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

汽车网络安全:防止汽车软件中的漏洞

北汇信息POLELINK 2023-12-21 16:12 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

汽车网络安全在汽车开发中至关重要,尤其是在 汽车软件 日益互联的情况下。在这篇博客中,我们将分享如何防止汽车网络安全漏洞

为什么汽车网络安全很重要?
如今的联网汽车不仅仅是从 A 点到 B 点的简单解决方案:通过实时数据共享、应用程序到汽车的连接、高级驾驶辅助系统 ( ADAS)、 位置跟踪、远程泊车和 车载信息娱乐系统 (IVI ) 等关键安全功能,联网汽车旨在改善驾驶(和骑行)体验。

但是,为车辆添加智能功能会使它们面临网络攻击,这些攻击充其量可能会泄露客户数据,最坏的情况是影响关键的安全功能。有时,直到产品发货后,您才意识到某些漏洞可以很容易地预防。例如,据 彭博社 报道,最近汽车盗窃案的增加是由于车辆钥匙系统中的防盗计算机芯片被遗漏。因此,从开发之初就要考虑各种潜在的攻击媒介并制定计划。

幸运的是,随着对联网汽车的需求不断增长和政府监管的不断加强,汽车组织正在将网络安全确定为重中之重。事实上,根据 Meticulous Research 最近的一份报告,到2030年,汽车网络安全市场的价值预计将达到139亿美元。

汽车嵌入式软件 的网络安全至关重要。这是确保汽车软件安全可靠的唯一方法。这提高了车辆的安全性。它保证了乘客的安全,并且保护了制造商和开发商。同时降低了声誉受损的风险。

但是,如何确保汽车网络安全?
这就是它变得棘手的地方。

知道把你的时间和精力集中在哪里是挑战的一半。您可以将大多数安全问题追溯到软件漏洞 。这些都可以很容易地预防。

主要汽车网络安全漏洞
以下是两个关键的汽车网络安全漏洞——以及如何预防它们。

内存缓冲区问题
内存缓冲区问题是汽车网络安全的首要漏洞,这意味着软件可以读取或写入内存缓冲区边界之外的位置。例如缓冲区溢出。

这包括:
• 未检查副本上输入的大小 。
• 允许写入任意位置的 Bug 。
• 越界读取 。
• 指针超出预期范围 。
• 不受信任的指针取消引用 。
• 未初始化的指针 。
• 已过期的指针引用。
• 访问缓冲区端以外的内存 。

防止内存缓冲问题影响汽车网络安全非常重要。

代码注入
代码注入 是另一种类型的汽车网络安全漏洞。它们会影响解释的环境。代码注入最常影响信息娱乐系统和其他复杂的车载系统。
防止代码注入攻击以确保汽车网络安全非常重要。

顶级汽车网络安全标准和指南
为了保持竞争力并确保其嵌入式系统的汽车网络安全,原始设备制造商需要满足不断发展的汽车标准和准则。

国际标准化组织 SAE 21434
ISO SAE 21434 是一项专注于道路车辆电子系统网络安全风险的标准。该标准涵盖车辆生命周期的所有阶段,适用于车辆中的所有电子系统和软件,以及任何外部连接。ISO SAE 21434 还为开发人员提供了在整个供应链中实施安全保护措施的指南。

WP.29型
此外, 最新的WP.29 UNECE 法规涵盖了网络安全管理系统和软件更新管理系统,为汽车制造商制定了适用于整个供应链的明确流程要求。这些指南包括使用编码标准作为软件开发网络安全最佳实践的一部分的建议。

静态分析是验证这些编码标准的推荐方法。开发人员可以使用静态代码分析器(如 Helix QAC 和 Klocwork)来帮助实施编码准则(如 MISRA® 和 CERT), 证明符合编码标准,并帮助您的组织和供应商满足建议的软件验证准则。

如何防范汽车网络安全漏洞
以下是防止汽车网络安全漏洞的方法:

使用设计评审、手动分析和自动静态分析。
确保您了解所有黑盒组件。使它们保持最新状态。
不要以为一切都在你自己的系统中。请特别注意可能从网站中提取的项目。


静态代码分析可以提供帮助

使用 Perforce 静态分析工具提高汽车网络安全
当今改善汽车网络安全和防止漏洞的最有效方法之一是使用静态分析工具,例如 Helix QAC 或 Klocwork。

静态分析工具有助于执行关键的汽车编码指南(如MISRA和AUTOSAR C++14),并协助遵守功能安全标准(如ISO 26262)和信息安全标准(如ISO 21434)。

此外,静态分析工具还通过以下方式提高软件质量:
• 在开发早期检测汽车网络安全漏洞、合规性问题和违规行为。这加快了代码审查和手动测试。
• 执行行业编码标准和指南。
• 加速代码审查。
• 报告一段时间内和不同产品版本的合规性。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 嵌入式
    +关注

    关注

    5212

    文章

    20746

    浏览量

    338440
  • 网络安全
    +关注

    关注

    11

    文章

    3534

    浏览量

    63620
  • 汽车软件
    +关注

    关注

    1

    文章

    189

    浏览量

    3773
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    汽车网络安全TARA分析全指南:从基础原理到落地实操

    ,转变为关乎人身安全、合规准入、品牌口碑的核心底线。 在汽车网络安全工程体系,TARA(Threat Analysis and Risk Assessment,威胁分析与风险评估) 是整个体系的核心基石
    发表于 04-27 15:32

    汽车网络安全合规全流程深度解析——从法规门槛到落地实践

    决定一款车型能否上市的“生死线”,已从“加分项”转变为“进入全球市场的基本门槛” 。以下,我将结合行业实操经验,系统梳理汽车网络安全合规的全流程。 二、汽车网络安全是什么? 2.1 核心定义 汽车网络安全
    发表于 04-21 13:03

    加特兰分享网络安全汽车雷达SoC芯片领域的落地实践

     2026年3月19日,加特兰受邀前往德国法兰克福,出席由谈思实验室、谈思汽车主办的AutoSec Europe 2026(第二届欧洲汽车网络安全及数据安全峰会)与SDV & AIDV Europe 2026(欧洲
    的头像 发表于 04-09 14:06 350次阅读
    加特兰分享<b class='flag-5'>网络安全</b>在<b class='flag-5'>汽车</b>雷达SoC芯片领域的落地实践

    汽车网络安全 ISO/SAE 21434是什么?(一)

    并解决漏洞,大幅降低后期修复成本; c.供应链协同:建立统一的汽车网络安全“语言” 与要求,提升 OEM 与 Tier1/2 供应商的协作效率,降低供应链安全风险; d.信任建立:向监管机构、用户
    发表于 04-07 10:37

    汽车网络安全:法规、强标、标准的关系(二)

    汽车网络安全领域,法规、强制性标准(简称“强标”)及 标准三者紧密关联,共同构成车辆上市销售的合规体系,其中法规和强标均有强制约束力,直接决定车辆能否合法入市,推荐性标准则为合规落地提供具体实施
    发表于 04-03 15:25

    光庭信息通过ISO 21434汽车网络安全流程认证

    近日,国际公认的测试、检验和认证机构SGS为光庭信息颁发ISO/SAE 21434:2021汽车网络安全流程认证证书。此次认证的通过,标志着光庭信息已建立起符合ISO/SAE 21434:2021
    的头像 发表于 03-12 17:35 1605次阅读
    光庭信息通过ISO 21434<b class='flag-5'>汽车网络安全</b>流程认证

    IDIADA将参加TAAS LABS 2026中国汽车网络安全及数据安全合规峰会

    我们很高兴地宣布,Applus+ IDIADA将参加备受瞩目的TAAS LABS 2026中国汽车网络安全及数据安全合规峰会。这一行业盛会汇聚了业界领袖、技术专家和监管机构,共同探讨网联汽车时代
    的头像 发表于 02-28 10:21 1278次阅读

    DEKRA德凯汽车网络安全合规线上研讨会圆满举办

    随着智能网联汽车持续发展,汽车产品的软件化、网联化程度不断提升,网络安全与数据安全正成为整车及其供应链企业必须直面的核心议题。今日,DEKR
    的头像 发表于 02-02 13:47 613次阅读

    祝贺!磐时助力智加科技顺利通过 ISO/SAE 21434 汽车网络安全认证

    近日,智加科技在磐时的专业助力下,成功通过LRQA劳盛的严格审核,正式获得ISO/SAE21434:2021汽车网络安全CSMS(CyberSecurityManagementSystem)流程管理
    的头像 发表于 12-30 18:05 706次阅读
    祝贺!磐时助力智加科技顺利通过 ISO/SAE 21434 <b class='flag-5'>汽车网络安全</b>认证

    Vector为科世达颁发ISO/SAE 21434汽车网络安全CSMS流程证书

    11月27日,科世达(上海)管理有限公司(以下简称“科世达”)正式获得由Vector颁发的ISO/SAE 21434:2021汽车网络安全CSMS(Cyber Security Management
    的头像 发表于 12-23 09:29 685次阅读

    北斗智联荣获ISO/SAE 21434汽车网络安全流程认证

    近日,全球性技术咨询服务机构TÜV NORD向北斗智联科技有限公司(简称“北斗智联”)颁发了ISO/SAE 21434汽车网络安全流程认证证书。该认证标志着北斗智联已建立覆盖产品全生命周期的网络安全风险管理体系,为智能座舱、智能驾驶等核心业务提供符合全球
    的头像 发表于 11-30 16:24 850次阅读
    北斗智联荣获ISO/SAE 21434<b class='flag-5'>汽车网络安全</b>流程认证

    海微科技荣获ISO/SAE 21434汽车网络安全流程认证证书

    近日,海微HIWAY获得了由国际公认的测试、检验和认证机构SGS颁发ISO/SAE 21434汽车网络安全流程认证证书。
    的头像 发表于 11-21 16:00 689次阅读

    路畅科技通过DEKRA德凯ISO/SAE 21434汽车网络安全认证

    近日,深圳市路畅科技股份有限公司(以下简称“路畅科技”)成功通过DEKRA德凯严格审核,获得国际权威的ISO/SAE 21434汽车网络安全体系认证证书。这标志着路畅科技已建立起符合ISO/SAE 21434要求的网络安全产品开发流程体系,将为其产品和服务构筑起
    的头像 发表于 08-08 10:37 1408次阅读

    福尔达获颁SGS汽车网络安全流程认证证书

    近日,国际公认的测试、检验和认证机构SGS(以下简称为“SGS”)为宁波福尔达智能科技股份有限公司(以下简称为“福尔达”)颁发ISO/SAE 21434:2021汽车网络安全流程认证证书。通过此次
    的头像 发表于 07-31 14:49 1349次阅读

    国芯科技荣获TÜV 北德 ISO/SAE 21434 汽车网络安全流程认证证书

    近日,国芯科技(688262.SH)凭借在汽车网络安全领域的卓越实力,顺利通过 TÜV 北德认证,成功斩获 ISO/SAE 21434 汽车网络安全流程认证证书,这一重要突破标志着公司在汽车网络安全
    的头像 发表于 06-23 15:22 7624次阅读
    国芯科技荣获TÜV 北德 ISO/SAE 21434 <b class='flag-5'>汽车网络安全</b>流程认证证书