CIS-CNCERT车联网众测平台与漏洞库介绍-2020.7-39页_53mb
报告摘要
CNCERT车联网安全应急响应体系总结
一、CNCERT简介
国家计算机网络应急技术处理协调中心(CNCERT)成立于2002年9月,是我国网络安全应急体系的核心机构。CNCERT在31个省(直辖市、自治区)和28个地市设有分中心,致力于网络安全事件的应急响应与安全保障。
二、车联网安全现状
车联网领域面临诸多安全威胁,主要包括:
- 云端:信息泄露、大规模远程控制
- 管端:大规模DDoS攻击、数据劫持篡改
- 端:车辆被远程控制、功能失效风险
- 生命安全:部分车辆存在被远程控制油门、制动、转向等动力功能,以及语音窃听风险
此外,车联网存在“一控多”风险,即通过侵入一辆联网车辆可进一步控制其他所有连入平台的车辆。目前,国内车联网安全整体防护水平较低,存在大量传统安全漏洞、明文传输和车端漏洞。
三、车联网应急体系
CNCERT构建了车联网安全应急体系,涵盖以下核心内容:
1. 总体目标
- 实现车联网网络安全事件的事前预防、事发应对、事中处置和善后恢复
- 通过机制、标准、平台等手段保障公众财产、基础设施、应用系统和信息数据安全
2. 主要成员
- 总体指导组
- 应急管理组
- 安全厂商
- 社会白帽子
- 电信运营商
- 路网系统管理单位
- 车企主机厂
- 零部件厂商
- 供应链厂商
3. 核心功能
- 检测评估:对车联网领域重要信息系统、车型及供应链节点进行评估
- 态势感知:对车联网资产进行安全监测,对重要安全事件进行发现和溯源
- 漏洞共享:建立漏洞报送、通报、预警机制
- 应急指挥:对安全事件进行全生命周期管理
- 处置防护:对攻击流量进行截获和阻断
- 培训演练:对应急预案进行演练,对相关人员进行技术培训
四、IOVCERT车联网漏洞库
1. 漏洞库简介
- IOVCERT是CNCERT车联网安全漏洞库的重要组成部分,截至2018年底,已收录5011个高危车联网漏洞
- 涉及行业包括政府管理部门、汽车企业、车联网服务提供商、第三方行业等
- 漏洞类型包括SQL注入、弱口令、信息泄露、远程代码执行、XSS跨站、文件下载等,均为OWASP TOP10漏洞
- 依据国家标准对漏洞进行评级,如《GB/T 30279-2013》和《GB/T 34402-2017》
2. 漏洞展示
部分高危漏洞示例:
| 序号 | 漏洞编号 | 漏洞标题 | 漏洞类型 | 危害等级 | 报送时间 |
|---|---|---|---|---|---|
| 1 | CNVDIOT-C-2018-98134 | 一嗨租车某处验证码泄露可导致任意用户注册和任意用户登录 | 逻辑缺陷漏洞 | 中危 | 2018-08-31 |
| 2 | CNVDIOT-C-2018-98177 | 亚普汽车部件股份有限公司存在代码执行漏洞 | 远程代码执行 | 高危 | 2018-08-31 |
| 3 | CNVDIOT-C-2018-98234 | 南京依维柯存在代码执行 | 远程代码执行 | 高危 | 2018-08-31 |
| 4 | CNVDIOT-2018-17177 | 火车网存在越权访问漏洞 | 越权访问漏洞 | 高危 | 2018-08-31 |
| 5 | CNVDIOT-2018-17127 | 苏州德亚交通技术有限公司存在SQL注入漏洞 | SQL注入漏洞 | 高危 | 2018-08-31 |
3. 按漏洞类型分类
- Web漏洞
- APP漏洞
- 车载系统漏洞
- 其他漏洞
4. 按漏洞危害等级分类
- 高危漏洞
- 中危漏洞
- 低危漏洞
5. 按漏洞影响对象分类
- TSP平台
- APP
- TBOX
- CAN
- WIFI、蓝牙、射频
- IVI、ECU、GW
五、IOVCERT车联网众测平台
1. 定位
- 支撑国家网信安全监管
- 服务行业网信安全需求
- 汇聚社会网信安全力量
2. 目标
- 提供车联网安全众测服务
- 支撑国家车联网安全漏洞库
- 形成国家级白帽子团队
3. 合作机制
- CNCERT建设管理,社会平台作为合作伙伴实现资源对接
4. 测试对象
- 支持TSP、APP、TBOX、CAN、WIFI、蓝牙、射频等众测对象
- 待支持对象包括IVI、ECU、GW等
5. 众测平台功能
- 项目大厅:展示所有平台项目,根据权限和涉密情况区分展示
- 项目发布:支持团队发布、合作平台发布和国家平台发布
- 项目申请:支持个人白帽申请、白帽团队申请和合作伙伴平台式申请
- 项目变更:对进行中的项目进行变更,根据需要终止项目
- 漏洞提交:支持非项目提交和项目提交,单漏洞和批量漏洞提交
- 漏洞验证:项目负责人初审,系统漏洞审核员验证
- 漏洞确认:审核通过后进入项目整体漏洞报告,再经项目需求方审核
- 漏洞报告:根据漏洞实时信息自动生成动态报告,项目结束时生成总体报告并提供修复建议
6. 白帽管理
- 白帽身份认证:支持手机、银行卡、身份证、支付宝四种审核方式
- 白帽登录方式:支持账号密码、短信、第三方账号、合作平台备案账号
- 白帽能力认证体系:为车联网量身定制能力体系,颁发优秀白帽子认证
- 社区评选规则:根据年度总奖金/漏洞总积分排名,评选年度优秀白帽和团队
- 社区管理制度:根据社区活跃度、内容质量等设定权限
7. 众测平台首页
- URL: http://sec.certlab.org:50080
- 漏洞库首页(待上线): http://iov.cnvd.org.cn
- Email: lab@cert.org.cn
- 微信公众号:车联网安全应急中心
六、核心竞争力
- 顶尖检测能力
- 最强监测能力
- 全面防护技术
- 国家级对抗技术
七、车联网安全标准与测试工具
- 国内标准:网信办、工信部、交通部、国家市场监督管理总局等陆续发布车联网相关安全标准
- 测试工具:国外有Vector CanOE、Intrepid vehicle spy等工具,国内尚处于起步阶段,主要依赖开源项目
八、车联网安全行业报告
- 定期发布车联网安全漏洞统计分析报告,为行业提供安全评估与改进方向
九、车联网安全威胁与防护
- 针对车联网威胁,采取漏洞共享、态势感知、应急指挥、处置防护等手段,提升整体安全水平
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载