360:2016智能网联汽车信息安全年度报告_53页_5mb
报告摘要
2016智能网联汽车信息安全年度报告总结
核心内容
本报告由360汽车信息安全实验室(360天行者团队)独家撰写,聚焦于智能网联汽车的技术发展、信息安全威胁以及2016年的安全事件案例分析。报告旨在为行业提供关于智能网联汽车信息安全的深度洞察和建议,强调信息安全在智能汽车发展中的重要性。
主要观点
1. 智能网联汽车技术发展
- 智能网联汽车是新一代汽车,融合了现代通信与网络技术,实现车与车、车与人、车与云的智能信息交换与共享。
- 技术路线图分为三个阶段:第一阶段是基于自车感知与控制的驾驶辅助系统(ADAS),第二阶段是应用信息通信技术实现车与外界的信息共享与协同控制,第三阶段是实现自动驾驶和无人驾驶。
- 中国在2015年通过《中国制造2025》提出智能网联汽车发展计划,2016年《互联网+人工智能三年行动实施方案》进一步推动其发展。
2. 自动驾驶技术发展
- 中国在2016年发布了无人驾驶技术路线图,提出在2021年实现高度或完全自动驾驶。
- 自动驾驶技术发展分为“四个阶段渐进”和“互联网企业直奔主题”两条路线。传统车企与互联网企业合作,成为行业发展的主流趋势。
- 特斯拉在自动驾驶领域表现突出,采用深度学习和空中升级技术,实现智能化快速提升。其Autopilot 2.0系统在硬件和算法上均有较大提升,但依然面临传感器数据安全和系统漏洞的问题。
3. 互联网汽车技术发展
- 互联网汽车融合了互联网企业的操作系统、大数据、通信、导航等资源,成为连接互联网科技与汽车制造的重要桥梁。
- 主要的汽车操作系统包括苹果的CarPlay、Google的Android N和阿里巴巴的YunOS。这些系统在功能和安全性上各有特点。
- 车载内容服务系统如通用的安吉星、丰田的G-BOOK等,为用户提供导航、娱乐、资讯等服务,同时也带来了信息安全隐患。
关键信息
1. 汽车信息安全威胁分析
- TSP安全威胁:TSP(Telematics Service Provider)是车联网系统的核心,存在SQL注入、XSS攻击、越权漏洞、暴力破解、文件上传漏洞和CSRF攻击等安全风险。
- T-Box安全威胁:T-Box是车联网的核心组件,存在被攻击后模拟任何报文发送、远程控制、篡改用户指令等风险。通过增加硬件模块和软件防火墙,可以增强其安全性。
- IVI安全威胁:IVI(In-Vehicle Infotainment)是车辆综合信息娱乐系统,攻击面广泛,包括软件攻击和硬件攻击。黑客可通过软件升级、逆向工程等方式获取系统控制权。
- Can-bus总线安全威胁:Can-bus是车辆内部通信的核心,存在中间人攻击、数据篡改、固件更新安全等问题。攻击者可通过逆向工程、模糊测试等方式破解系统。
- ECU安全威胁:ECU(Electronic Control Unit)是汽车的核心控制单元,存在拒绝服务、数据篡改、权限提升等风险。攻击者可通过后门攻击或漏洞利用,篡改ECU功能。
2. 2016年汽车安全事件案例分析
- 进口聆风电动车破解案例:通过VIN码和手机App,黑客可远程获取车辆信息并控制空调。攻击者利用穷举和Burp Suite工具成功破解系统。
- 特斯拉自动驾驶功能攻击案例:研究人员通过干扰传感器(如超声波、毫米波雷达、高清摄像头),成功实现对特斯拉自动驾驶系统的攻击。特斯拉系统存在传感器部署不足和算法弹性设置的问题。
- 特斯拉车联网系统攻击案例:黑客通过漏洞获取CAN总线权限,实现远程控制车辆。特斯拉系统虽然具备互联网接入能力,但其车载浏览器版本过旧,存在被利用的安全漏洞。
结构总结
技术发展
- 智能网联汽车:融合传感器、通信、决策、控制等技术,实现高效、安全、舒适、节能的驾驶体验。
- 自动驾驶:分为四个级别,从辅助驾驶到完全自动驾驶,特斯拉、百度、谷歌等企业走在前列。
- 互联网汽车:整合操作系统、大数据、云计算等资源,提升用户体验和功能。
安全威胁
- TSP系统:存在多种Web漏洞,如SQL注入、XSS攻击等,需要加强系统安全设计。
- T-Box系统:作为车联网的核心组件,其安全漏洞可能导致远程控制和数据篡改,需加强防护。
- IVI系统:攻击面广泛,黑客可通过软件或硬件手段控制车辆功能,需加强系统整合与安全测试。
- Can-bus系统:通信安全问题突出,攻击者可通过中间人攻击、模糊测试等方式获取系统控制权。
- ECU系统:作为核心控制单元,存在固件篡改、权限提升等风险,需加强固件安全和系统防护。
安全事件案例
- 聆风电动车:通过VIN码和手机App,实现远程控制空调,揭示了车联网系统的潜在风险。
- 特斯拉自动驾驶攻击:通过干扰传感器,实现对自动驾驶系统的攻击,暴露了系统对传感器依赖的问题。
- 特斯拉车联网攻击:通过漏洞获取CAN总线权限,实现远程控制车辆,突显了系统安全设计的重要性。
建议与展望
- 技术层面:增加传感器数量、提高算法弹性设置、加强固件安全防护。
- 安全层面:引入多重身份验证、加密保存用户数据、加强系统测试与验证。
- 法规层面:各国法规制定滞后于技术发展,需加快相关法规和标准的制定。
- 信任与接受度:用户对自动驾驶技术的信任度仍需提高,需加强技术宣传和安全保障。
结论
2016年是智能网联汽车和自动驾驶技术发展的重要一年,技术与安全并行发展。随着车联网的普及,安全威胁也随之增加,需加强系统防护、提升技术安全性和完善法律法规。未来,自动驾驶技术有望实现商业化,但需克服成本、信任和法规等多重挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载