2017智能网联汽车信息安全年度报告_30页_4mb
报告摘要
2017智能网联汽车信息安全年度报告总结
核心内容
2017年,智能网联汽车(ICV)信息安全成为行业发展的重要议题。随着车联网(IOV)技术的发展,汽车不再仅仅是交通工具,而是逐渐融入了智能生活。然而,这种连接也带来了前所未有的安全挑战,包括数据泄露、远程控制、系统攻击等。本报告从标准规范、漏洞分析和实际案例三个方面,总结了2017年智能网联汽车信息安全的发展现状与问题。
主要观点
-
车联网与智能网联汽车的关系
- 车联网是物联网在汽车领域的具体应用,涵盖了车与车、车与人、车与基础设施、车与设备之间的通信。
- 智能网联汽车是车联网的重要组成部分,其技术进步为车联网的发展提供了支撑,同时车联网也为智能网联汽车提供了更安全、智能的控制和信息服务。
-
汽车信息安全的重要性
- 汽车信息安全是汽车发展的重中之重,其重要性不仅体现在保护用户隐私和数据安全,还关系到人身安全、财产安全、品牌安全以及国家安全。
- 汽车系统由大量互联的IT部件组成,系统性安全测试的缺失和传统架构的安全缺陷使得汽车成为黑客攻击的高风险目标。
-
国际与国内标准动态
- 国际标准组织如ISO、SAE、3GPP、ITU-T等在2017年推进了多项与智能网联汽车相关的安全标准,如ISO 21434、J3061、X.1373等。
- 国内标准体系也在不断完善,如《国家车联网产业标准体系》和《信息安全技术汽车电子系统网络安全指南》等。
关键信息
国际标准动态
-
ISO/SAE TC22
- 负责制定ISO 21434标准,该标准从风险评估、产品开发、运行维护和流程审核四个方面保障汽车信息安全。
- 该标准预计于2019年发布,中国代表团积极参与制定。
-
SAE J3061
- 提供了汽车电子系统网络安全生命周期的指南,包括完整性等级(ACSIL)和安全测试方法。
- J3061-1、J3061-2、J3061-3分别涉及网络安全完整性分类、安全测试方法和测试工具。
-
3GPP
- 正在研究和制定LTE-V2X的安全标准,TR 33.885和TS 33.185预计于2017年6月完成。
- 该标准关注V2X通信的安全体系结构、网络实体安全要求以及相关解决方案。
-
ITU-T SG17 Q13
- 已发布X.1373,定义了远程软件更新的安全流程和内容建议。
- 正在制定中的标准包括X.itssec-2、X.itssec-3、X.itssec-4、X.itssec-5、X.mdcv、X.srcd、X.stcv等,涉及V2X通信、数据保护、异常检测等方面。
国内标准分析
-
全国汽车标准化技术委员会(TC114)
- 2017年底发布《国家车联网产业标准体系》,明确了信息安全标准的重要性。
- 相关标准如《汽车信息安全通用技术要求》、《汽车网关信息安全技术要求》、《车载信息交互系统TBOX信息安全技术要求》等处于预研或立项阶段。
-
全国信息技术安全标准化技术委员会(TC260)
- 负责信息安全技术、机制、服务、管理、评估等方面的标准化工作。
- 2017年7月立项《信息安全技术汽车电子系统网络安全指南》,并推动多个相关标准的制定。
-
中国通信标准化协会(CCSA)
- TC8工作组完成《车路协同系统的安全研究》和《LTE-V2X安全研究》,TC5工作组开展《基于公众LTE网络的车联网无线通信系统总体技术要求》等行业标准制定。
- 已发布《基于移动互联网的汽车用户数据应用与保护技术要求》和《基于移动互联网的汽车用户数据应用与保护评估方法》。
漏洞分析
-
TCU漏洞
- 涉及S-Gold 2蜂窝基带芯片,存在缓冲区溢出(CVE-2017-9647)和TMSI漏洞(CVE-2017-9633)。
- 攻击者可以通过物理连接或远程伪基站触发这些漏洞,实现对车辆的控制。
-
安全气囊漏洞(CVE-2017-14937)
- 由于密钥数量有限且无限制,攻击者可以预测或重放密钥来引爆安全气囊,造成乘客伤害。
- 漏洞影响2014年以后生产的乘用车。
-
CAVD中国汽车行业漏洞共享平台
- 2017年12月上线,旨在通过漏洞信息共享提升行业整体安全能力。
- 分类包括云服务、通信、车内、外部威胁四类。
破解案例分析
-
斯巴鲁汽车
- 存在遥控钥匙系统漏洞,攻击者可通过U盘执行脚本获取信息娱乐系统数据。
- 通过修改配置文件和执行POC脚本,可实现对车辆的远程控制。
-
马自达车机娱乐系统
- 存在漏洞,攻击者可通过U盘插入车辆并执行恶意代码,实现对系统功能的控制。
- 研究人员利用Linux的权限提升漏洞,实现对车机系统的深度访问。
-
特斯拉车联网系统
- 存在远程攻击面,如WIFI和蜂窝网络,攻击者可通过钓鱼热点或网络钓鱼技术入侵系统。
- CID、Parrot和GateWay等系统存在安全漏洞,攻击者可利用其获取root权限并修改固件。
-
ECU与CANBUS的脆弱性
- UDS协议用于控制ECU,研究人员通过分析CAN消息和UDS数据帧,发现了解锁ECU的种子和密钥。
- 通过重新编程ECU固件,攻击者可绕过安全机制,实现对车辆的远程控制。
建议与展望
- 建议加强系统性安全测试,建立完善的风险评估体系。
- 推动国际标准与国内标准的协同发展,提升行业整体安全水平。
- 建立漏洞共享平台,提高行业对安全威胁的响应能力。
- 强化对车载系统、通信协议和数据传输的安全防护,防止远程攻击和数据泄露。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载