2016年-360研究报告_汽车信息安全年度报告_32页_4mb
报告摘要
2015年汽车信息安全年度报告总结
核心内容概述
2015年汽车技术发展迅速,车联网、新能源汽车、智能网联汽车和互联网汽车成为技术发展的重点方向。然而,随着智能化和网络化程度的提升,汽车信息安全问题也日益突出。本报告从技术发展、安全威胁分析和最佳实践三个方面对2015年汽车信息安全进行了全面分析。
主要观点与关键信息
车联网技术发展与安全挑战
- 车联网概念普及:随着智能化设备和移动互联网的发展,车联网技术在2015年从观望阶段进入高速建设阶段,各大车厂开始布局车联网系统。
- T-BOX与TSP平台:T-BOX作为车联网的核心设备,负责将车辆与互联网连接,TSP平台则提供远程服务,如导航、娱乐、远程控制等。
- 安全威胁:车联网系统存在多种安全威胁,包括OBD接口、T-BOX、手机APP和TSP平台的安全问题。攻击者可以通过多种方式对车联网系统进行攻击,如利用未加密的通信、伪造指令等。
新能源汽车技术与安全风险
- 技术发展:2015年新能源汽车电池、电机、电控技术不断进步,充电基础设施迅速扩展。
- 安全风险:充电桩基础设施缺乏防护,可能被远程入侵,篡改充电电压和金额。电池管理系统(BMS)作为核心组件,其算法可能成为攻击目标。
智能网联汽车技术与安全威胁
- 技术构成:智能网联汽车依赖于车载传感器(如超声波雷达、毫米波雷达、高清摄像头、激光雷达)、控制器和通信技术(如802.11P)。
- 安全威胁:
- 超声波雷达:攻击成本低,可通过强光或伪造信号干扰传感器。
- 毫米波雷达:可被欺骗攻击,导致自动驾驶汽车误判障碍物。
- 高清摄像头:易受强光干扰,或通过逆向识别算法被攻击。
- 激光雷达:可被伪造信号或拒绝服务攻击影响,导致误判或失效。
- 802.11P协议:虽有身份认证和加密,但链路层未加密,存在被定位和跟踪的风险。
互联网汽车发展趋势
- 概念与应用:互联网公司通过车联网技术与汽车厂商合作,推动互联网汽车的发展,提供导航、行车电脑等服务。
- 安全挑战:互联网汽车通过手机APP控制车辆功能,APP安全性不足可能导致控制指令被劫持或篡改。
汽车信息安全最佳实践
智能汽车信息安全模型
- 安全保护对象:明确保护对象,如传感单元、智能控制系统和电池管理系统。
- 安全域隔离:将动力网段(EMS、TCU、ESC等)和车身网段(BCM、IC、VIS等)进行隔离,通过网关控制访问。
以攻防平衡为核心的安全评估
- 评估阶段:包括范围确定、评估计划制定、实施评估、输出报告、二次验证。
- 评估目的:识别系统脆弱性,梳理攻击链,制定加固方案,降低攻击损失。
基于全生命周期的安全咨询
- 覆盖阶段:从规划设计、开发、上线验收到运维和退服阶段,全面考虑安全需求。
- 安全意识培训:在开发阶段对安全进行同步培训,确保安全需求嵌入系统开发流程。
大数据监控与快速响应
- 三级安全能力:事后分析、事中防御、事前感知。
- 安全监控:通过大数据分析和威胁情报,预测系统风险,提前进行防护。
- 应急响应:建立应急响应中心,鼓励白帽子报告漏洞,快速修复并降低损失。
整体解决方案
- 360车联网安全框架:包括安全服务、安全产品、应急响应、安全咨询、威胁情报和安全监控。
- FUSE系统:部署在车内接口的过滤器,用于检测并阻断对汽车总线的攻击,支持OTA升级和数据采集。
- 安全防护措施:包括加密通信、身份认证、访问控制、防重放和防篡改等。
参考文献与致谢
- 参考文献:包括DEF CON、Black Hat USA等会议报告,以及多篇行业分析文章。
- 致谢:感谢360 Unicorn Team、visual threat公司、中国汽车工程学会、浙江大学信息安全实验室、吉林大学计算机学院智能控制与嵌入式系统实验室、北京航空航天大学车路协同与安全控制北京市重点实验室、长安汽车研究院电装开发中心软件所互联技术开发室和智能化技术所对本报告的支持。
招聘信息
- 招聘岗位:车联网安全研究员。
- 岗位要求:
- 对网络安全攻防有浓厚兴趣。
- 有较强的工作责任心和学习能力。
- 对车联网技术有兴趣并愿意深入研究。
- 优先条件包括技术拔尖、深入研究某项技术或有相关从业经验。
- 联系邮箱:liujianhao@360.cn
- 实验室名称:360 ADLAB
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载