2017智能网联汽车信息安全年度报告_32页-4mb
报告摘要
2017智能网联汽车信息安全年度报告总结
核心内容概述
本报告主要围绕2017年智能网联汽车信息安全的发展情况,从标准规范、漏洞分析、破解案例和建设建议四个维度展开。报告指出,随着智能网联汽车的普及,信息安全问题日益突出,涵盖了车联网通信、车载系统、数据保护等多个方面。报告强调了国际和国内在汽车信息安全标准制定方面的进展,并通过多个实际案例分析了智能网联汽车在网络安全方面的薄弱环节,最后提出了针对2018年汽车信息安全建设的建议。
主要观点
- 智能网联汽车信息安全的重要性:随着汽车与互联网、大数据等技术的融合,信息安全成为汽车发展的重中之重,涉及消费者隐私、人身安全和国家安全。
- 车联网与信息安全的紧密联系:车联网是智能网联汽车的重要支撑,通过实时通信和数据共享,提升了车辆的智能化水平,但同时也增加了安全攻击面。
- 国际标准动态:3GPP、SAE、ISO、ITU-T等国际组织在车联网和智能网联汽车信息安全方面推动了多项标准的制定,如ISO 21434、3GPP TR 33.885和TS 33.185、ITU-T X.1373等。
- 国内标准建设进展:中国汽车行业在2017年底发布了《国家车联网产业标准体系》,并启动了多个与信息安全相关的标准制定项目,如《汽车信息安全通用技术要求》、《汽车网关信息安全技术要求》等。
- 漏洞与攻击面:2017年智能网联汽车暴露了许多安全漏洞,包括TCU漏洞、安全气囊漏洞、车载娱乐系统漏洞等,攻击者可以通过物理或远程方式利用这些漏洞对车辆进行攻击。
- 漏洞利用方式多样:包括但不限于利用CAN总线、TSP平台、APP应用、OBD接口等,攻击者可远程控制车辆功能,如开启天窗、解锁车门、控制安全气囊等。
- 安全建议:加强漏洞管理、提升安全防护能力、制定统一的安全标准、完善安全测试与评估机制等,是提升智能网联汽车信息安全的关键。
关键信息
国际标准动态
- ISO/SAE TC22:正在制定ISO 21434标准,涵盖风险评估、产品开发、运行维护、流程审核等方面,预计2019年发布。
- SAE J3061:提供汽车电子系统网络安全生命周期的指南,包括完整性级别分类、安全测试方法和工具列表。
- 3GPP:正在研究LTE-V2X的安全问题,TR 33.885和TS 33.185预计在2017年6月完成。
- ITU-T SG17:已发布X.1373标准,定义了软件安全更新流程,并正在制定7项新标准,如X.itssec-2、X.itssec-3等。
国内标准分析
- TC114:负责智能网联汽车国家标准和行业标准的归口管理,已启动《汽车信息安全通用技术要求》等16项标准的制定或预研。
- TC260:信安标委负责信息安全技术标准的制定,2017年已立项《信息安全技术汽车电子系统网络安全指南》等5项标准。
- CCSA:中国通信标准化协会推动车联网安全标准,如《基于公众LTE网络的车联网无线通信系统总体技术要求》等。
汽车CVE漏洞分析
- CVE-2017-9647(TCU):通过缓冲区溢出漏洞可远程控制车辆,但需物理权限。
- CVE-2017-14937(安全气囊):攻击者可通过OBD接口或CAN总线发送精心构造的UDS消息,触发安全气囊,造成物理伤害。
- 安全气囊漏洞影响:2014年及以后生产的乘用车,攻击条件为车辆点火且速度小于6公里/小时。
汽车漏洞平台
- CAVD(中国汽车行业漏洞共享平台):2017年12月上线,用于收集和共享漏洞信息,提高行业整体安全能力。
- 漏洞分类:包括云服务、通信、车内、外部威胁等类型。
- 漏洞利用方式:包括远程攻击、中间人攻击、钓鱼热点等。
破解案例分析
- 斯巴鲁汽车:
- 存在遥控钥匙系统漏洞,攻击者可通过预测滚动代码劫持车辆。
- 存在车载娱乐系统漏洞,通过U盘和脚本可实现对系统信息的获取和操控。
- 马自达车机系统:
- 存在信息娱乐系统漏洞,攻击者可通过U盘和脚本实现对车机系统的信息获取和入侵。
- 通过逆向分析和漏洞利用,可实现对网关和CAN总线的控制。
- 特斯拉汽车:
- 存在WIFI和蜂窝网络的攻击面,攻击者可通过钓鱼热点和网络钓鱼技术入侵车载浏览器。
- CID、IC、Parrot和Gateway等系统存在漏洞,攻击者可通过root权限和UDS协议进行固件升级和控制。
- 通过逆向分析和漏洞利用,可实现对网关和CAN总线的控制,甚至可远程开启后备箱或行李箱。
信息安全建设建议
- 完善标准体系:加强车联网和智能网联汽车相关标准的制定与实施,提升行业整体安全水平。
- 提升安全测试:系统性地进行安全测试和评估,以识别和修复潜在漏洞。
- 加强漏洞管理:建立漏洞共享平台,推动行业漏洞信息的公开与交流。
- 强化安全防护:对车载系统、通信协议、数据传输等环节进行安全加固,防止恶意攻击。
- 推动安全意识:提升汽车厂商和用户的网络安全意识,减少因人为因素导致的安全风险。
附录
- 360智能网联汽车安全实验室:参与了多个车联网安全研究项目,对漏洞分析和攻击链研究有重要贡献。
- 参考文献:包括国际标准、国内标准、CVE漏洞信息及研究报告等。
本报告全面反映了2017年智能网联汽车在信息安全方面的发展状况,涵盖了标准、漏洞、案例和建议,为行业提供了重要的参考和指导。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载