汽车制造商和监管机构重视网络安全

41财经
2026-01-25 09:03 9,757

汽车制造商和监管机构重视网络安全

是德科技发现

作者:迈克·霍奇

如果我让你想象有人黑客攻击汽车,你首先想到的是什么?

让我猜一下。你想象的是一个穿着黑色连帽衫、戴着盖伊·福克斯面具的人。他们坐在一个杂乱的地下室里,一台最先进的电脑设备前,聆听着 90 年代的科技配乐,充满了脉动的能量。经过一些隐秘的编码魔法,他们劫持了蜂窝信号,控制了某人的车辆,并将其驶离道路。

就像电影一样,对吗?

好吧,也许这有点过头了。但对于原始设备制造商 (OEM) 来说,网络安全绝非小事。事实上,一次网络攻击可能会给汽车制造商造成高达 11 亿美元的损失。

但纯粹的货币影响并不是唯一让商界领袖夜不能寐的因素。网络攻击的影响广泛而深远,包括潜在的法律/合规罚款、品牌声誉影响和严重的市值损失。

网络犯罪分子将目光投向联网汽车

如今,如果某物连接到信息流,它就很容易受到网络攻击。由于现代汽车本质上是车轮上的数据中心,因此很容易理解为什么它们引起了黑客的兴趣。从信息娱乐系统和发动机控制单元一直到转向柱和制动管路,车辆中的几乎所有东西都与一系列基于计算机的子系统相关联。

问题在于,每个系统都为攻击者提供了多个立足点。但这只是问题的一半。汽车通过多种不同的接口进行连接,包括 USB、CAN 总线、Wi-Fi、蓝牙、蜂窝网络和汽车以太网。这不仅为网络犯罪分子提供了名副其实的攻击选项大杂烩,而且对于您的工程和测试团队来说,这也是一场噩梦。

但是监管机构和标准机构没有挥舞白旗。事实上,他们已经勾画出了反击的蓝图。   

最近的标准和法规对汽车制造商产生了重大影响

在过去一两年里,您可能听说过很多有关 ISO / SAE 21434 等标准以及 UNECE WP.29 和 UN R155 等法规的信息。但它们实际上意味着什么——它们对汽车制造商有什么样的实际影响?

UNECE WP.29:大局

世界车辆法规协调论坛 UNECE WP.29 是一项范围广泛的战略举措,旨在让 OEM 遵守从前灯到排气管的各种车辆法规。 2020 年 6 月,WP.29 采用了新框架来应对乘用车网络安全风险。该小组的工作产生了两项法规——指示汽车制造商采取措施:

管理车辆网络安全风险。 通过设计保护车辆以降低供应链中的风险。 检测并响应以及整个车队的安全事件。 提供安全可靠的软件更新,不会损害车辆安全。

将此高级指南视为众所周知的胡萝卜,而其中包含的法规则是大棒。

UN R155:强迫函数

UN R155 是 WP.29 网络安全框架的主要法规,将于 2020 年 6 月出台,要求 OEM 厂商将网络安全纳入其车辆工程流程的整个生命周期。通俗地说,它可以归结为两个关键细节:

OEM 必须建立并实施网络安全管理系统 (CSMS),为车辆零部件、子系统和总成实施风险驱动的工程流程。 汽车制造商必须证明其 CSMS 符合要求,以确保获得联合国的“型式批准”。未经批准,车辆不得在公共道路上行驶。

UN R155 将于 7 月 1 日开始在欧盟、英国和韩国等主要市场实施——影响所有新车型从那一点开始推导出来。从 2024 年 7 月 1 日开始,所有生产的车辆都需要遵守。

ISO / SAE 21434:合规性的关键

如果您将 UN R155 想象为一把锁,那么 ISO / SAE 21434 就是钥匙。与 UN R155 不同,这不是一项法规,而是一项标准。 UN R155 强制要求部署 CSMS,而 ISO / SAE 21434 则解释了如何实际实施。

与功能安全非常相似,汽车网络安全遵循传统的工程“V 模型”。这意味着所有组件和系统测试都包含在验证和确认流程中——这些流程在模型的右侧进行。

但是有一个问题。 “安全”是一个不断变化的目标。您只需对每个组件测试一次功能安全性。但随着新的威胁、漏洞和漏洞每天都在出现,网络安全测试绝非“一劳永逸”的提议。

这就是 CSMS 的用武之地。良好的 CSMS 需要适用的威胁进行广泛的评估——这是通过威胁分析和风险评估(TARA)来完成的。遵循 TARA,OEM 可以识别、实施和验证缓解措施,然后通过软件更新将其推送到组件和系统。借助高效的 CSMS,OEM 可以及时重新评估和缓解新出现的威胁,同时确保他们的修复不会无意中使其他组件或系统遭受攻击。

汽车制造商如何反击网络犯罪分子?

既然标准已经制定,法规也已经通过,下一个问题似乎就显而易见了。

“我们该去哪里?”

考虑到威胁形势和即将出台的法规,很容易理解这种不确定性。但 ISO/SAE 21434,WP。 29、UN R155 不是威胁。它们是在网络犯罪分子的游戏中击败他们的手册。

但这是什么意思呢?好吧,对于汽车制造商来说,这意味着在某些人之前攻击自己的车辆其他人有机会。

这一切都归结为像敌人一样思考。当网络犯罪分子试图利用系统和组件漏洞时,汽车制造商可以执行受控网络攻击,根据其 CSMS 准确测试车辆安全性。这种实践有时称为汽车渗透测试,涵盖多种测试类型,包括功能网络安全测试、模糊测试和漏洞测试。

这些测试不仅需要涵盖一整套潜在威胁向量,还需要考虑攻击者可能采取的各个入口点。这意味着要对现代汽车使用的所有接口进行测试,包括蜂窝、Wi-Fi、蓝牙、CAN、汽车以太网等。

但这只是成功的一半。软件更新是缓解汽车零部件和系统漏洞的首选方法,需要进行广泛的验证。这个过程可谓是煞费苦心自动化是实现这一目标的关键。考虑一下您的手机更新频率。如果您必须付费请测试人员来验证您认为每个版本都已到位的所有缓解措施,那么执行起来将花费大量的时间和金钱。

归根结底,遵守 UN R155 需要可重复、可扩展且记录齐全的测试方法。在庞大的攻击面、新出现的威胁和强制性合规流程之间,集成和自动化并不是奢侈品,而是赌注。虽然可以将单个硬件和软件组件拼凑成一个汽车网络安全测试平台,但管理本土系统的时间投入很容易超过任何潜在的好处。

保护最重要的东西

就其本质而言,网络安全世界正处于近乎持续的变化状态。在未来几年中,我们可能会看到新的攻击媒介、组件威胁的大规模扩散和系统漏洞。因此,毫不奇怪,反应最快的汽车制造商将成为挑剔客户最受保护、最安全和最安全的选择。

这就是为什么站在攻击者面前如此重要。借助自动化、集成和智能的网络安全方法,保持领先从未如此简单。无论未来如何,您都可以放心,因为您的系统受到屏蔽,您的车辆是安全的,而且最重要的是您的乘客是安全的。

作者简介

Mike 是是德科技网络安全解决方案主管。他自称是极客,喜欢通过将复杂的主题简化为外行人的术语,让每个人都能接触到技术。在过去的十年中,他讲述了各种主题的故事,包括航空航天和国防、软件开发以及网络安全的多方面世界。

当他不工作时,你通常会迈克和他的妻子以及垂耳猎犬在科罗拉多州的山区。

网络安全 是德科技 纽约证券交易所:KEYS
关键词: 海外发稿
分享到: icon-sina shareWeixin copyAddr

发表评论 文明上网理性发言,请遵守国家相关法律

评论列表

加载更多