2024-06-10-中国信通院-中国信通院_2024_汽车整车信息安全技术要求_要点解析_19页_10mb
报告摘要
《汽车整车信息安全技术要求》要点总结
出台背景
随着车联网技术的快速发展,汽车信息安全成为行业关注的重点。中国在2021年至2024年间密集出台多项政策文件,强化车联网安全体系化布局,推动信息安全标准建设。2024年7月起,UN R155将要求所有原始设备制造商及其供应链实施多层网络安全解决方案,以应对当前和未来的网络攻击。
《汽车整车信息安全技术要求》(GBXXXXXX-XXXX)是基于《国家车联网产业标准体系建设指南(智能网联汽车)》提出,于2021年4月正式调整为强制性国家标准项目计划,旨在适应中国汽车产业发展现状,构建符合国情的汽车信息安全技术体系。
内容解读
1. 适用范围和实施时间
- 该标准主要参考UNECER155和ISO/SAE 21434《道路车辆网络安全工程》。
- 涵盖信息安全管理体系建设、车型要求、车辆安全要求及审核评估与测试验证方法。
- 预计于2024年上半年正式发布,作为强制性国家标准实施。
2. 目录结构
- 信息安全管理体系要求:强调建立全生命周期的信息安全管理体系,包括风险识别、评估、分类、处置及测试流程。
- 车辆信息安全一般要求:涵盖默认安全设置、数据处理等方面,符合《智能网联汽车数据通用要求》。
- 安全技术要求:详细阐述安全威胁及安全要求,分别涉及四大方面的38项安全要求。
- 审核评估及测试方法:附录A规定了测试验证方法,涵盖测试条件、输入信息、各类安全测试方法及通过条件。
3. 网络安全管理相关要求
- 车辆生产企业需建立信息安全管理体系,识别、评估和管理安全风险。
- 管理供应链信息安全依赖关系,确保风险可控。
- 包括监测、响应及上报流程,确保及时处理网络攻击。
- 与UNECER155基本一致,但更强调国内行业实际情况。
4. 车辆信息安全一般要求
- 默认安全设置:车辆应采用默认安全配置,以减少潜在风险。
- 数据处理要求:车辆数据处理应符合《智能网联汽车数据通用要求》。
- 风险评估与管理:需进行详细的风险评估,并合理管理已识别的风险。
- 攻击防御措施:应具备检测和防御网络攻击的能力。
5. 安全要求
- 身份认证与识别:对车辆身份认证、识别及V2X数据提出安全要求。
- 数据安全:对车内存储的敏感个人信息、关键数据及境外传输数据提出严格规定。
- 威胁清单:包括70项威胁清单,涵盖潜在漏洞、非预期人类行为、后端服务器等。
6. 车型变更与扩展
- 直接扩展条件:需满足车辆生产企业相同、信息安全管理体系审核通过、电子电气架构、中央网关、软件升级系统、蜂窝通信硬件型号及无线通信协议一致。
- 审核后扩展条件:需确认信息安全风险未增加。
- 测试验证后扩展条件:需补充测试验证并通过。
- 扩展限制:若车辆生产企业变更、信息安全管理体系失效或发生严重影响信息安全的变更,则无法扩展。
政策与管理举措
政策要求
- 《关于加强车联网网络安全和数据安全工作的通知》
- 《关于做好车联网网络安全防护定级备案工作的通知》
- 《汽车数据安全管理若干规定(试行)》
- 《工业和信息化领域数据安全管理办法(试行)》
主要管理举措
- 车联网安全防护定级备案:推动网络安全防护等级的确定与备案。
- 网络安全符合性评测:确保车辆符合信息安全标准。
- 网络安全风险评估:识别并评估潜在风险。
- 监测预警机制:建立安全监测与预警系统。
- 应急响应机制:制定应对网络攻击的应急措施。
- 数据分类分级管理:对数据进行分类与分级,确保重要数据的保护。
- 重要数据报备:对核心数据进行报备,确保可控。
- 数据出境安全管理:重要数据应在境内存储,确需出境需通过安全评估。
- 试点开展数据处理:包括车内数据处理、数据分类分级和重要数据备案等。
- 数据出境监管:部署技术手段,实现数据出境全流程监测与报备。
企业落实措施
- 定级备案:企业需完成网络安全防护等级的备案。
- 安全评估:开展网络安全风险评估与测试。
- 监测预警:建立数据安全监测与预警机制。
- 应急处置:制定并执行网络安全应急响应方案。
- 数据匿名化:对敏感数据进行匿名化处理。
- 个人信息显著告知:确保用户对个人信息的知情权。
- 网络安全能力评价:试点开展12款在售智能网联汽车的网络安全能力评价。
产业推动
- 成立车联网安全集智联盟:联盟成员超过140家,涵盖汽车企业、高校及安全企业。
- 推进标准体系建设:成立车联网安全任务组(TF2),推进53项标准研制,其中3项为国家标准。
- 举办“铸网”安全演练:累计百余家企业参与,检验和提升网络安全风险防范能力。
总结
《汽车整车信息安全技术要求》是中国首个汽车信息安全强制性国家标准,其内容基于国际标准UNECER155和ISO/SAE 21434,同时结合国内行业实际情况进行调整。该标准对信息安全管理体系、车辆安全要求、测试验证方法及车型变更扩展等提出了详细要求,强调技管结合与实操实践。政策层面推动网络安全防护定级备案、数据分类分级管理、数据出境安全监管等措施,企业需落实数据安全、监测预警、应急响应等具体行动,以确保整车信息安全。此外,产业协同创新机制也在不断加强,为车联网安全发展提供有力支撑。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载