0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

基于信息安全的软测工具链解决方案

经纬恒润 2024-04-18 18:48 次阅读

伴随着汽车与外界的交互手段不断丰富,车联网相关设备、系统间的数据交互更加频繁,万物互联下的网络攻击也逐渐渗透延伸到车联网的领域。汽车行业面临着重大的信息安全挑战。此外,UNECE WP.29 R155和ISO/SAE 21434标准也对汽车的信息安全提出了规范化的要求,旨在产品全生命周期中,分阶段将信息安全威胁导致的风险降低到合理的范围,汽车信息安全不容忽视。

经纬恒润针对ISO/SAE 21434、WP.29 R155等进行了深入研究,结合多年功能安全、信息安全经验,为客户提供关键产品的信息安全测试解决方案。本文特别推出基于信息安全的软测工具链解决方案,为客户在信息安全方向实现自动化测试提供优选。

平台化信息安全测试解决方案之信息安全平台实施

ISO/SAE 21434按照产品全生命周期的顺序,定义了概念设计、研发、验证、生产、运维以及报废等各阶段对于车辆信息安全的要求。Cybellum面向信息安全的测试与管理平台,可以在各个阶段对产品进行安全风险检测与评估,从SBOM到漏洞管理、合规性验证和持续风险监控,可以确保产品长期安全。此外,它还有丰富的API接口,支持与多种平台的集成,实现流程化的检测。

wKgZomYg-YaAZkTIAAD_j0TmvXo373.png

图1 Cybellum信息安全平台介绍

WP.29 R155标准中要求供应商进行CSMS(信息安全管理体系要求)与VTA(车辆形式要求)认证,车辆才可以销往欧盟等海外国家。Cybellum可以提供CSMS活动的完全覆盖,贯穿到整个产品生命周期中,其中包括:

  • Asset Management
  • Concept & Design
  • TARA
  • SBOM
  • Licensing Compliance
  • Vulnerability Management
  • Security Testing
  • Threat Monitoring
  • Incident Response
  • Governance & Compliance

该平台为客户提供了“自动化CSMS”的独特能力,如下图,通过Cyber Digital Twins核心技术,实现自动化SBOM创建,许可合规、安全评估和事件响应等。

wKgZomYg-ZWARTCqAADtQqjlyZY084.png

图2:CSMS活动

源码级信息安全测试解决方案之静态分析

在ISO/SAE 21434中,RC-10-20中要求针对信息安全,使用合适的建模、设计或编程语言的标准,如果该语言本身没有充分解决安全问题,则应由编码指南或开发环境涵盖。

下图展示了ISO/SAE 21434对静态测试的要求,适用于信息安全的设计、建模和编程语言标准可包括使用语言子集;强制使用强类型;防御性编程技术,Helix QAC工具均可以实现检测。

wKgZomYg-aeAQscTAACdndUSDlM386.png

图3:ISO/SAE 21434对静态测试的要求

  • Helix QAC支持行业内常用的规则包,如MISRA C、MISRA C++、AUTOSRA C++、CERT、CWE 等,用户可以根据需要选择所需的规则包,并可在规则包的基础上添加额外的规则,或进行精简。
  • Helix QAC中内置了上千条规则,其中包含相关规则,对隐式类型转换进行相关警告,以确保强数据类型的使用。
  • Helix QAC会强调应该限制语言使用的领域,以避免不可预见的问题和减少潜在的错误,从而确保开发者使用防御性编程技术。
wKgZomYg-baARy2bAADMOfC94Tc242.png

图4:源码级信息安全测试解决方案之静态分析

源码级信息安全测试解决方案之单元/集成测试

在ISO/SAE 21434中,在单元/集成测试方面对测试用例设计方法以及覆盖度做了相应的要求。

wKgZomYg-cKAD5mLAACVwFZuTQs103.png

图5:ISO/SAE 21434中对测试用例设计方法的要求

  • Tessy内置需求管理组件,可以将软件需求与测试用例进行链接,从而验证任何需求都至少有一个分配到它的测试用例。
  • 通过分类树编辑器(CTE),Tessy可以辅助用户快速理清等价类划分思路,以及灵活地设置数据边界值,从而自动化生成满足CAL要求的测试用例,降低用例冗余度,提高测试效率。
wKgaomYg-c6AShAxAAClWqoC_go578.png

图6:ISO/SAE 21434中对覆盖度的要求

  • Tessy可以计算ISO/SAE 21434标准中要求的各种覆盖度:语句覆盖、分支覆盖、函数覆盖、调用覆盖,而且Tessy也支持ISO/SAE 26262中要求的MC/DC覆盖。
  • Tessy支持自动分析代码并绘制函数流程图,以图形化方式显示测试覆盖情况,帮助用户提高测试覆盖度。
wKgaomYg-dmAKHkVAADSqLtQeSU935.png

图7:源码级信息安全测试解决方案之单元/集成测试

经纬恒润提供汽车信息安全解决方案,旨在借助产品安全平台以及服务,帮助国内汽车OEM及其供应商能够在汽车软件开发全生命周期内大规模评估和降低安全风险,保证产品安全。

  • 产品级信息安全测试服务
wKgaomYg-eSAWPOLAAEbOfUlrn0499.png
  • 源码级信息安全测试服务
wKgZomYg-eyABkQVAAFIVZvX-_k596.png

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 信息安全
    +关注

    关注

    5

    文章

    631

    浏览量

    38765
  • 集成测试
    +关注

    关注

    0

    文章

    19

    浏览量

    8202
  • 单元测试
    +关注

    关注

    0

    文章

    36

    浏览量

    3103
收藏 人收藏

    评论

    相关推荐

    带你走进信息安全软件架构

    经纬恒润车端信息安全解决方案整合了 MCU 端以及 MPU 端的信息安全解决方案,具体
    的头像 发表于 06-12 14:36 656次阅读
    带你走进<b class='flag-5'>信息</b><b class='flag-5'>安全</b>软件架构

    基于ACM32 MCU的两轮车充电桩方案,打造高效安全的电池管理

    桩不仅能解决两轮车充电难、乱摆放的问题,而且能够更大限度的保证了用户的充电安全,有效降低了充电过程火灾事故的发生。 两轮车充电桩解决方案 我们推出的两轮车充电桩解决方案是以
    发表于 03-06 15:10

    知语云全景监测技术:现代安全防护的全面解决方案

    随着信息技术的飞速发展,网络安全问题日益突出,企业和个人对安全防护的需求也越来越迫切。在这个背景下,知语云全景监测技术应运而生,为现代安全防护提供了一个全面而高效的
    发表于 02-23 16:40

    QE for Motor V1.3.0:汽车开发辅助工具解决方案工具

    电子发烧友网站提供《QE for Motor V1.3.0:汽车开发辅助工具解决方案工具包.pdf》资料免费下载
    发表于 02-19 10:44 0次下载
    QE for Motor V1.3.0:汽车开发辅助<b class='flag-5'>工具</b><b class='flag-5'>解决方案</b><b class='flag-5'>工具</b>包

    Cybellum—信息安全测试工具

    Cybellum是一款信息安全测试与管理工具,帮助汽车OEM及其供应商在整个汽车生命周期内大规模评估和降低安全风险。它无需访问源代码,通过Cyber Digital Twins技术检测
    的头像 发表于 01-26 16:48 356次阅读
    Cybellum—<b class='flag-5'>信息</b><b class='flag-5'>安全</b>测试<b class='flag-5'>工具</b>

    瑞萨量化宽松(快速有效)工具解决方案介绍

    电子发烧友网站提供《瑞萨量化宽松(快速有效)工具解决方案介绍.pdf》资料免费下载
    发表于 12-21 10:39 0次下载
    瑞萨量化宽松(快速有效)<b class='flag-5'>工具</b><b class='flag-5'>解决方案</b>介绍

    基于振弦式轴力计和采集仪的安全监测解决方案

    基于振弦式轴力计和采集仪的安全监测解决方案 振弦式轴力计是一种测量结构物轴向力的设备,通过测量结构物上的振弦振幅变化,可以确定结构物轴向力的大小。采集仪是一种用于采集和存储传感器数据的设备,通常
    的头像 发表于 11-28 14:02 255次阅读
    基于振弦式轴力计和采集仪的<b class='flag-5'>安全</b>监测<b class='flag-5'>解决方案</b>

    ST25 NFC读写器 + 标签解决方案

    用 NFC 技术可提高流程效率并优化成本。为了满足这些市场需求,意法半导体提供了 ST25 NFC读写器和标签,用于设计先进的集成式读写器+标签NFC 解决方案。意法半导体将为这一强大而安全的集成方案提供专业支持。
    发表于 09-13 06:01

    STSAFE-A110优化的安全解决方案

    安全的身份验证解决方案,其安全特性通过独立第三方认证。其命令集经过定制,以确保强大的设备身份验证、监控设备使用情况、协助附近的主机安全通道建立(TLS)并维护主机平台完整性
    发表于 09-08 07:48

    用于蜂窝连接的ST4SIM安全解决方案

    意法半导体的ST4SIM SIM和eSIM产品组基于基本型、加密型和GSMA SGP.02配置。我们的解决方案允许设备随时随地联网,同时确保资产安全。得益于合作伙伴提供的连接解决方案,全球覆盖和互
    发表于 09-08 06:14

    Arm CryptoCell-312生成和验证安全引导和安全调试证书指南

    安全引导和安全调试是CryptoCell(CC)引导服务的基本功能。 安全引导和安全调试基于使用RSA私钥和公钥方案的证书
    发表于 08-24 06:09

    使用cygwin编译了riscv的工具,切换工具后报错如何解决?

    我使用cygwin编译了riscv的工具,然后将芯来IDE的工具切换为我编译出来的工具但是
    发表于 08-12 07:51

    如何使用Arm Compiler 5工具构建一个简单的C程序

    使用Arm编译器构建hello世界教程向您展示了如何使用Arm Compiler 5工具构建一个简单的C程序。 本教程超越了基础知识,探索Arm编译器5工具的一些更高级的功能。 本
    发表于 08-02 06:57

    助力提升生物实验室安全防护水平,自连生物安全柜智能物联解决方案

    自连科技为生物安全柜无线化升级提供智能物联解决方案,通过将生物安全柜WiFi联网,搭载自连医疗物联云平台,将生物安全柜的设备状态与储存样品等信息
    的头像 发表于 07-20 14:09 538次阅读
    助力提升生物实验室<b class='flag-5'>安全</b>防护水平,自连生物<b class='flag-5'>安全</b>柜智能物联<b class='flag-5'>解决方案</b>

    网络信息安全尤为重要,华为云如何为企业构建云上云下一体化安全方案

    的网络安全解决方案变得尤为重要。 华为云网络安全解决方案为企业提供全方位、多层次的安全防护体系。其方案
    的头像 发表于 07-05 23:45 455次阅读