360-2018智能网联汽车信息安全年度报告-2019.3-18页_9mb
报告摘要
智能网联汽车信息安全年度报告总结
核心内容
2018年是智能网联汽车信息安全发展的关键一年,随着汽车与互联网的深度融合,信息安全问题日益凸显。信息安全成为智能网联汽车及自动驾驶汽车的基础保障之一,行业内外对汽车信息安全的关注度和重视程度显著提升。
主要观点
- 整车厂全面重视安全建设:各大整车厂商开始组建信息安全团队,提升信息安全意识,并在研发过程中加强安全需求的考量。
- 供应商推出安全防护方案:零部件供应商开始将信息安全纳入设计流程,推出嵌入式安全解决方案,如博世与ETAS合作的域隔离方案,大陆集团的端到端安全方案。
- 互联网安全厂商积极参与:360、百度、腾讯等互联网安全厂商进入汽车行业,提供包括漏洞扫描、安全防御、云端监控和免召回救援响应在内的全面解决方案。
- 信息安全标准不断完善:国内外标准制定工作持续推进,包括ISO/SAE 21434、3GPP、ITU-T等国际标准,以及国内汽标委、信安标委、CCSA等制定的多个信息安全标准。
- 信息安全事件频发:多起信息安全事件曝光,包括数据泄露、汽车破解、云端远程漏洞等,暴露了智能网联汽车在信息安全方面的脆弱性。
关键信息
1. 智能网联汽车信息安全行业发展
- 整车厂:比亚迪、吉利、小鹏等厂商开始重视信息安全,构建信息安全能力。
- 供应商:博世、大陆集团等供应商开始在设计阶段考虑信息安全问题,推出相关解决方案。
- 互联网安全厂商:360推出“汽车安全大脑”,百度发布Apollo车机防御系统,腾讯科恩实验室开展车联网安全研究。
2. 智能网联汽车信息安全标准规范动态
国外标准动态
- ISO/SAE 21434:适用于道路车辆的电子电气系统、接口交互与通信,规范信息安全技术要求及安全生命周期管理。
- 3GPP:进行LTE-V2X和5G-V2X安全研究,制定相关标准。
- ITU-T:发布X.1373等标准,涵盖远程更新、事件数据记录、车载网络及安全威胁信息。
国内标准分析
- 汽标委:设立信息安全工作组,制定多项信息安全标准,包括《汽车信息安全风险评估指南》等。
- 信安标委:制定《信息安全技术车载网络设备信息安全技术要求》等标准。
- CCSA:推动车联网信息安全标准,包括《基于公众电信网的联网汽车信息安全技术要求》等。
3. 智能网联汽车信息安全事件聚焦
数据泄露事件
- 多家车厂数据泄露:涉及大众、特斯拉、丰田、福特、通用等百余家厂商,泄露内容包括客户数据、员工信息及与Level One协议数据。
- 特斯拉AWS服务器挖矿事件:黑客利用配置不当的AWS服务器进行挖矿,暴露了云端安全问题。
- 本田印度用户数据泄露:因未设置安全策略,导致超50,000名用户数据外泄。
- 保时捷客户数据泄露:超过28,700名客户电子邮件地址被泄露。
- GoGet共享汽车用户数据泄露:黑客攻击车辆预定系统,下载用户资料,并利用他人账户进行欺诈。
汽车破解事件
- 中继攻击:利用信号放大器和发射器,使汽车误认为钥匙在合理距离内,从而实现远程启动和解锁。
- 宝马安全漏洞:腾讯安全团队发现14个漏洞,成功申请7个CVE编号,影响车载信息娱乐系统、通讯模块及网关。
- 梅赛德斯-奔驰车联网漏洞:发现两个CVE漏洞,影响COMAND系统及Me应用。
- 斯巴鲁升级机制漏洞:CVE-2018-18203漏洞允许攻击者重写固件,安装恶意代码。
- ViperSmartStart远程漏洞:黑客利用错误配置的服务器,直接接管车辆控制权。
- 共享汽车APP受攻击:13款APP存在严重安全漏洞,包括防逆向措施缺失、弱口令、未校验服务端证书、未防止页面覆盖等。
4. 智能交通领域V2X信息安全概述
- V2X(车与万物互联)信息安全成为研究重点,涵盖通信安全、数据安全及系统安全等多方面。
5. 2019年智能网联汽车信息安全建设建议
- 建议加强安全体系建设,提升漏洞发现与应急响应能力。
- 推动信息安全标准的制定与实施,完善信息安全管理体系。
- 强化云端与数据安全防护,避免因配置不当引发安全事件。
- 提高对安全威胁的识别与应对能力,防止中继攻击、共享汽车APP漏洞等事件再次发生。
6. 附录
- 360智能网联汽车安全实验室:专注于智能网联汽车安全研究,提供“汽车安全大脑”等解决方案。
- 360汽车安全大脑:通过监控、分析、响应的动态防御手段,保障智能网联汽车的安全运营。
- 参考文献:涵盖国际及国内多个信息安全标准及研究资料。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载