2018汽车电子网络安全标准化白皮书_96页_1mb
报告摘要
汽车电子网络安全标准化白皮书(2018)总结
核心内容
本白皮书围绕汽车电子网络安全标准化工作,从政策法规、技术研究、标准体系等多个方面展开,旨在推动汽车电子网络安全相关标准的制定与实施,保障智能网联汽车与智能交通产业的健康发展。
主要观点
- 汽车电子网络安全的重要性:随着汽车智能化、网联化的发展,汽车电子系统的联网成为必然趋势,网络安全问题也随之凸显。汽车电子系统已占整车成本的70%以上,网络安全成为影响汽车安全的重要因素。
- 政策与法律要求:《中华人民共和国网络安全法》对网络运营者提出了网络安全保护义务;《国家车联网产业标准体系建设指南》为车联网产业标准体系构建提供了方向,推动网络安全标准化进程。
- 国际标准发展:ISO/TC22/SC32/WG11、SAE J3061、ETSI ITS、UN WP.29等国际组织和标准正在逐步建立汽车电子网络安全体系,为全球汽车行业提供指导。
- 国内标准体系:国内已初步建立汽车电子网络安全标准体系,涵盖智能网联汽车、信息通信、电子产品与服务等多个领域,推动网络安全与功能安全协同发展。
- 安全风险分析:通过威胁分析与风险评估技术,识别出汽车电子系统在基础元器件、关键软硬件设备、内部通信总线、车载操作系统及应用、外接终端、云服务平台等多个层面存在的安全风险。
关键信息
1. 汽车电子系统的安全风险
| 层面 | 风险描述 |
|---|---|
| 基础元器件 | 传感器、芯片等存在设计缺陷或漏洞,如信号干扰、缓冲区溢出、缺乏签名校验等 |
| 关键软硬件设备 | ECU、T-BOX、车载网关等关键设备在认证、鉴权、逆向分析等方面存在安全风险 |
| 内部通信总线 | CAN总线缺乏加密和访问控制机制,面临消息伪造、重放攻击等风险 |
| 车载操作系统及应用 | 继承自传统IT系统,存在漏洞,易被攻击者利用获取数据或控制车辆 |
| 外接终端 | 安全水平不一,存在未知安全隐患,部分终端可通过OBD接口读写车内总线 |
| 云服务平台 | 存在传统操作系统漏洞,访问控制策略较弱,易被伪造凭证访问获取数据 |
2. 网络安全生命周期
- 概念设计阶段:包括系统功能定义、网络安全过程启动、威胁分析与风险评估、网络安全概念设计等。
- 产品开发阶段:涵盖系统、硬件、软件三个层面,涉及需求规格、设计、集成、测试、验证与评估。
- 产品生产、运行和服务阶段:包括生产过程中的网络安全控制、运行过程中的安全监控与维护、服务阶段的应急响应与安全管理。
3. 标准制定进展
- ISO/SAE 21434:国际汽车网络安全标准,目标为2019年完成国际标准草案。
- 《信息安全技术 汽车电子系统网络安全指南》:国内首个关于汽车电子系统网络安全的国家标准,已进入制定阶段。
- 《汽车信息安全通用技术要求》:涵盖车载网关、车辆与外界接口等,已发布征求意见稿。
- 《基于移动互联网的汽车用户数据应用与保护技术要求》:规定了数据收集、存储、传输等环节的安全要求,为车联网数据安全提供标准支持。
附录内容概述
- 附录A:列举了EVITA、PRESERVE、现代汽车最佳实践、日本信息安全模型、AUTOSAR等汽车信息安全应用案例。
- 附录B:介绍了T-BOX、车载信息娱乐系统、数字钥匙系统、车云通信安全、FOTA安全等技术应用案例。
标准化工作的意义
- 为车联网产业提供标准化支撑,推动形成全链条的安全防护体系。
- 保障汽车电子系统的网络安全,提升汽车安全性能,增强用户对车联网服务的信任。
- 推动汽车与信息安全产业的融合发展,加强技术协同与管理能力,助力智能网联汽车发展。
总结
本白皮书系统梳理了汽车电子网络安全的现状、挑战和未来发展方向,强调了网络安全在智能网联汽车发展中的关键作用。通过国内外标准对比、技术研究和政策分析,为汽车电子网络安全标准化工作提供了重要参考,推动汽车电子与信息安全的深度融合,构建安全、可靠的智能交通生态系统。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载