一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

關于信息安全技術的作用分析和應用

MWu2_英飛凌 ? 來源:djl ? 2019-09-24 10:34 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

在今年7月于美國拉斯維加斯舉行的2017世界黑客大會(Black Hat 2017) 上,騰訊安全聯(lián)合實驗室科恩實驗室驗證了特斯拉電動車的多個安全漏洞,并對特斯拉Model X進行了無物理接觸遠程攻擊,可以在駐車和行駛模式下,利用CAN總線對汽車進行任意遠程操控。其實在2016年9月,該實驗室曾已經破解過一次特斯拉的Model S,馬斯克為此還親自寫信向實驗室表示了感謝,并彌補了當時發(fā)現(xiàn)的漏洞。

以上只是近年來在世界各地發(fā)生的無數(shù)起車輛遭受網絡攻擊事件中的其中一個例子。好在迄今為止,發(fā)動攻擊的人們基本上以沒有惡意的所謂“白帽(White Hat)”黑客為主,尚沒有造成道路上的巨大破壞,好萊塢大片“速度與激情8”中所描繪的眾多汽車的駕駛系統(tǒng)與車聯(lián)網智能終端被反派領導的電腦黑客團隊給控制并給城市造成混 亂的局面還沒有真正出現(xiàn), 但這也讓大眾看到,隨著聯(lián)網汽車的數(shù)量日益增加,車輛遭受各種網絡攻擊的風險在不斷升高。

今天我們會就汽車信息安全(也稱網絡安全)(Cybersecurity)的課題,專門作一定的介紹。首先我們會說明一下侵害信息安全的攻擊的幾種主要途徑和方式,然后再介紹一下目前在汽車電子電器架構上常見防護措施,最后再簡單總結一下全世界針對車輛信息安全這一課題所出臺或正在醞釀中的一些主要法規(guī)、指南和標準。

1.對車輛信息安全產生危害的攻擊可以通過多種途徑來進行,但總的說來,可以歸納成三種:

第一,通過物理接觸來進行攻擊。從黑客的角度來看,他們想控制一臺汽車,最簡單的方式是通過后門在里面裝一個系統(tǒng),這樣就很容易拿到控制權限。事實上最早的對特斯拉的攻擊也就是通過“車載診斷系統(tǒng)”(On-Board Diagnostic或簡稱OBD)去做的。以前許多車廠對這類攻擊不很重視,認為這種接觸式控制必須依靠與車輛本身有物理接觸才可以進行,而一般只有使用者才能做到這一點,所以潛在危險不大,但是隨著共享經濟的發(fā)展,租車現(xiàn)象會變得越來越普遍,能進入并駕駛車輛的機會劇增,黑客們可以通過改變ECU軟件內容,或用作過手腳的部件替代原裝部件等方法來創(chuàng)造侵入的機會。 還有,新興的電動車里某些新的物理接口的引入,也會增加通過接觸來控制汽車的機會,例如黑客可以通過智能充電樁來讀取并篡改某些車輛信息。

第二,通過近場控制來進行攻擊。目前許多汽車都有藍牙、車載WIFI或者其它利用射頻信號進行通訊的設備和器件,比如許多智能車鑰匙, 這些都屬于近場通信。如果沒有加強防范,近場通訊有許多漏洞是可以被利用來作為攻擊的途徑的 。藍牙本身沒有很好的認證和加密機制, 即使是WIFI設定了密碼,但是強度不夠的密碼黑客是很容易通過不斷排列組合試錯的所謂“暴力破解攻擊(Brute-force Attack)”的方法來破解, 許多密碼的安全性遠沒有密碼設定者想象的那么安全。通過藍牙、WIFI,在離車輛不遠的地方都可以連入車內的車載系統(tǒng),對車輛進行控制。

第三,通過遠程控制來進行攻擊。首先,現(xiàn)在帶有車聯(lián)網的車輛常用的TBox (Telematics Box/ Control Moduel,即遠程通訊處理器) 需要與互聯(lián)網、車機(head-unit) 或者與總線相連。一旦汽車通過TBox連上互聯(lián)網,它立刻就成為傳統(tǒng)黑客們一個非常擅長的場合,對它的攻擊往往是簡單的事情,因為汽車內部用于通訊的傳統(tǒng)總線就對此類攻擊就根本沒有什么防范的機制,例如汽車中最常用的CAN總線。


其次,對于智能車機的攻擊模式也很多,原因之一是現(xiàn)在智能車機的操作系統(tǒng)局限在QNX和安卓等少量的幾種,一旦有漏洞被知曉,車機本身安全立刻成問題,而車機的工作方式是要通過車聯(lián)網和外界進行聯(lián)系,其潛在的風險不可小覷。


再次,車主手機里用來控制各種車輛功能的app,在提供諸如遠程啟動、上車之前打開空調和窗戶、油耗觀察等便捷功能的同時,也為黑客提供了接入汽車系統(tǒng)非常好的通道。


最后,車廠和第三方應用服務商可以給具有車聯(lián)網功能的車輛提供越來越多的云端服務,一個典型的例子就是車內控制器軟件的遠程更新(Software/Flash Over-the-Air或簡稱SOTA/FOTA),利用該功能汽車可以做到遠程更新特定控制器中的軟件而不需要像目前絕大多數(shù)車輛一樣必須將車開到4S店去才可以做這個工作,特斯拉甚至通過軟件的遠程更新讓顧客付費后啟動一些原先潛在的功能來提供增值服務,如著名的自動駕駛功能Autopilot2 ,從而創(chuàng)造了一種前所未有的汽車商業(yè)模式,但是這種服務也可能給黑客打開了一個很好的攻擊窗口。

在整個車聯(lián)網的環(huán)境里黑客可以用來攻擊的方式有太多了,下面是幾個典型的場景:

?可以通過侵入手機或車機使用的第三方服務app的數(shù)據(jù)庫,拿到車主的用戶名、密碼和使用信息,然后對這個app做一下改造以后發(fā)布給用戶,用戶裝上去以后所有的信息對黑客都變得透明了。

?攻擊車廠云數(shù)據(jù)中心,事實上這種攻擊這幾年時常發(fā)生,因現(xiàn)在幾乎所有跟車輛和客戶有關的信息系統(tǒng)都在云端,這種攻擊造成的潛在風險還是非常大的。

? 對4S店的系統(tǒng)進行攻擊,拿到車主的數(shù)據(jù)或在保養(yǎng)時給車子植入惡意軟件

?在通訊過程當中的攻擊。既然要聯(lián)網,需要數(shù)據(jù)通信,通信過程當中黑客可以侵入后對數(shù)據(jù)進行劫持和非法獲得權限。

2.面對如此之多的信息安全上的威脅,我們又該如何防護呢?

因為攻擊是可以通過多種途徑以不同的方式來進行,從汽車工程的角度,防護工作也必須是在車輛的電子電器架構的多層面上以不同的對策來進行,信息安全的防護由以下四個層面構成:

第一層是防止通過對外接口對車輛進行攻擊的防火墻,從而使得車輛擁有安全接口(Secure Interface),該層面關注的是汽車內與外的信息安全問題。在這個層面上,要對診斷接口和諸如WIFI、4G、藍牙等無線通訊接口特別進行防范,重點部位是OBD接口、TBox、車機以及Infortainment(車內信息娛樂)系統(tǒng),主要方法是相互通訊機器間的認證(M2M Authentication),這就需要在通訊系統(tǒng)中加入必要的保密機制,其中一個核心問題就是密鑰的管理。

第二層是控制車輛內部各個域(Domain)之間進行通訊的安全網關(Secure Gateway),該層面關注的是汽車內各個控制域之間的信息安全問題。 安全網關能將整個車輛的功能分隔成幾個不同的域,然后像防火墻或者過濾器一樣對所有通過它的信息進行安全方面的檢查,從而具有一種集中式的入侵檢查(Intrusion Detection)的功效。

第三層是通過對信息進行認證和完整性保護的安全通訊層(Secure Communication),該層面關注的是個ECU間的信息安全問題。 這個層面上需要做的是:對特定的ECU通過特定的通訊總線(例如CAN總線)交流的消息進行認證,來防止黑客入侵開放的總線,從而保障車內總線的安全。例如讓CAN通訊系統(tǒng)植入分布式的”入侵檢測和防御系統(tǒng) (Intrusion Detection & Prevention System或簡稱為IDPS)” ,以對接入總線的所有CAN節(jié)點發(fā)出的數(shù)據(jù)和命令進行監(jiān)控, 一旦發(fā)些異常就立即提出警告或采取措施將可能危害整個網絡的節(jié)點區(qū)分出來。這方面已經有許多公司都提出了自己的方案,在這些方案中,入侵檢查最通常的做法就是在需要傳輸?shù)南⒑竺嬖偌由舷⒄J證碼(Massage Authentication Code或簡稱MAC)。請注意,產生MAC也需要借助于ECU內部的保密機制來完成。

第四層是通過ECU內部所集成的“硬件安全模塊(Hardware Security Module或簡稱是HSM)”來保障該ECU的安全性和提供實施各種安全機制的一個“信任錨(Trust Anchor)”或者“可以信任的執(zhí)行環(huán)境(Trusted Executed Environment),從而做到安全數(shù)據(jù)處理(Secure Processing),該層面關注的是個ECU內部數(shù)據(jù)處理的信息安全問題。 值得注意的是,HSM一般本身也自帶一個微控制器和一些跟保密有關的硬件電路 ,來進行各種加解密運算或者密鑰的存儲和管理等工作, 而黑客是無法侵入其中的。許多跟信息安全有關的功能和用例(Use Case),例如程序的安全啟動(Secure Boot)、運行時數(shù)據(jù)的完整性保障、以及程序的遠程更新(SOTA)都離不開安全數(shù)據(jù)處理。

3. 車輛信息安全的法案、指南和標準

汽車信息系統(tǒng)已安全成為汽車行業(yè)的一個重要發(fā)展領域。汽車制造商、一級供應商、監(jiān)管機構、保險公司、技術公司、電信公司以及受新型攻擊環(huán)境影響的組織都在努力加強整個行業(yè)對汽車網絡安全的重視程度。

同時,世界上許多國家的政府也注意到由汽車網聯(lián)功能所引發(fā)的新興公共安全問題,而這導致了諸如美國參議員馬基和布魯門塔爾在 2015 年提交了“汽車研究安全和隱私法案(Security and Privacy in Your Car Act)”,又稱“間諜車法案”,因為法案的英文縮寫為“SPY Car Act”。有關政府機構還發(fā)布了多份報告,如由歐盟網絡和信息安全機構(European Union Agency for Network and Information Security ,ENISA)發(fā)布的報告“智能汽車網絡安全和恢復力(Cyber Security and Resilience of Smart Cars)”以及由美國國家公路交通安全管理局(US National Highway Traffic Safety Administration ,NHTSA)發(fā)布的“聯(lián)邦促進汽車網絡安全指導守則(Federal Guidance for Improving Motor Vehicle Cybersecurity”)和“NHTSA 與汽車網絡安全(NHTSA and Vehicle Cybersecurity)”。英國政府與今年八月頒布了針對只能網聯(lián)汽車信息安全的原則和指南。甚至聯(lián)合國也發(fā)表了汽車信息安全的綱領,其涵蓋了數(shù)據(jù)與信號加密、車輛數(shù)據(jù)保護的第三方認證、安全功能等方面的內容。 聯(lián)合國計劃計劃展開更深入的討論,意在起草具有法律約束力的國際標準。

目前,國際上已經有 ISO26262 等汽車安全相關標準,美國也已形成 SAEJ3061/IEEE1609.2 等系列標準,歐洲 EVITA 研究項目也提供了相關汽車信息安全指南,國際標準組織ISO和美國汽車工程師協(xié)會SAE目前正攜手制定統(tǒng)一的關于道路車輛的信息安全工程的國際標準ISO21434。

中國政府在 2014 年頒布的“國民經濟和社會發(fā)展第十二個五年規(guī)劃”中才首次將汽車信息安全作為關鍵基礎問題進行研究,相對來講起步比較晚。但隨著近幾年在這個領域里投入增加,車輛汽車信息安全領域的研究也取得了長足的進步,行業(yè)內基本建立包括云安全,管安全, 端安全在內的「云-管-端」數(shù)據(jù)安全技術框架,為進一步制定中國智能網聯(lián)數(shù)據(jù)安全技術標準打好了基礎。

在網聯(lián)汽車日益普及的今天,車輛的信息安全性越來越重要。在今天的文章里,我們首先簡短地介紹了黑客影響車輛信息安全的三種途徑和方法,分別是通過物理接觸、近場控制和遠程控制來實施可能的攻擊。 其次介紹了在車輛電子電器架構的四個層次上可以做的一些防護措施。最后再講述了一下歐美和我國在加強車輛信息安全方面所做的努力,包括在立法和標準方面的現(xiàn)狀和進展。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    國民技術安全芯片筑牢關鍵信息基礎設施安全防線

    在數(shù)字浪潮席卷全球的當下,關鍵信息基礎設施宛如國家經濟社會運行的中樞神經,其安全與否,直接關乎國計民生與國家安全。近期,《關鍵信息基礎設施商用密碼使用管理規(guī)定》正式發(fā)布,這一規(guī)定猶如為
    的頭像 發(fā)表于 07-07 11:28 ?340次閱讀
    國民<b class='flag-5'>技術</b><b class='flag-5'>安全</b>芯片筑牢關鍵<b class='flag-5'>信息</b>基礎設施<b class='flag-5'>安全</b>防線

    鋰電池熱失控原理及安全檢測技術解析

    的影響尚未完全量化。 創(chuàng)新方向展望: 智能傳感集成:開發(fā)柔性熱電偶與光纖傳感器,實現(xiàn)電池包內部溫度場實時映射; 數(shù)字孿生技術:結合AI算法預測熱失控傳播路徑,優(yōu)化熱管理設計。 更多關于菲尼克斯檢測設備的最新應用:解決方案|為預制艙式儲能系統(tǒng)做“體檢”:構建全場景
    發(fā)表于 05-12 16:51

    主動安全和被動安全,誰在事故中發(fā)揮作用更關鍵?

    [首發(fā)于智駕最前沿微信公眾號]看到一個關于主動安全和被動安全在事故中作用的討論,感覺非常有意思。其實隨著自動駕駛和高級駕駛輔助系統(tǒng)(ADAS)的不斷成熟,汽車
    的頭像 發(fā)表于 05-10 15:15 ?808次閱讀

    光頻譜分析儀的技術原理和應用場景

    光頻譜分析儀是一種專為光信號的頻譜分析而設計的精密儀器,其技術原理和應用場景如下:技術原理光頻譜分析儀的工作原理主要基于物質與光之間的相互
    發(fā)表于 03-07 15:01

    電磁兼容與信息安全測試平臺

    智慧華盛恒輝電磁兼容與信息安全測試平臺是電子與通信技術領域中的重要組成部分,它們分別承擔著確保電子設備的電磁兼容性和信息安全性的重任。以下是
    的頭像 發(fā)表于 02-27 16:08 ?381次閱讀

    信號源分析儀的技術原理和應用場景

    信號源分析儀是一種綜合性的測量儀器,常用于測量晶振、PLL(鎖相環(huán))、時鐘電路、相位噪聲等參數(shù)。以下是關于信號源分析儀的技術原理和應用場景的詳細介紹:一、
    發(fā)表于 02-26 15:25

    電氣安規(guī)分析儀的原理和應用

    電器產品的檢測中。其豐富的細分行業(yè)專用功能,如小家電多檔功率自動判斷、節(jié)能燈切換控制測試等,能夠滿足不同行業(yè)對檢測精度和效率的需求。綜上所述,電氣安規(guī)分析儀在電氣安全領域具有不可替代的作用。隨著
    發(fā)表于 12-24 14:13

    相位噪聲分析儀的技術原理和應用

    相位噪聲分析儀是一種用于信息科學與系統(tǒng)科學、電子與通信技術、計算機科學技術、航空、航天科學技術等領域的電子測量儀器。以下是對其
    發(fā)表于 12-13 14:21

    數(shù)字通信分析儀的技術原理和應用

    :數(shù)字通信分析儀還可以用于系統(tǒng)脈沖響應的校正和校準,確保系統(tǒng)的準確性和可靠性。 綜上所述,數(shù)字通信分析儀是一種功能強大的通信測試儀器,其技術原理和應用范圍廣泛。在通信技術不斷發(fā)展的今天
    發(fā)表于 12-10 14:32

    射頻分析儀的技術原理和應用場景

    射頻分析儀是一種功能強大的電子測量儀器,在無線通信、電子測試等領域具有廣泛的應用。以下是關于射頻分析儀的技術原理和應用場景的詳細介紹:一、射頻分析
    發(fā)表于 11-26 14:32

    導航分析儀的技術原理和應用場景

      導航分析儀的技術原理  信號接收與處理:信號接收:導航分析儀能夠接收來自導航衛(wèi)星、地面導航基站等發(fā)射的導航信號。這些信號包含了衛(wèi)星的位置、時間等信息,以及地面基站的相關導航指引
    發(fā)表于 11-19 15:13

    陸地移動無線電調制分析儀的技術原理和應用場景

    景 公共安全領域:陸地移動無線電調制分析儀在公共安全領域中發(fā)揮著重要作用。它們被用于測試和分析警察、消防員和其他應急組織所使用的無線電系統(tǒng)的
    發(fā)表于 11-05 14:28

    參數(shù)分析儀的技術原理和應用場景

    參數(shù)。這對于確保食品的安全性和質量至關重要。 能源與化工: 在能源和化工領域,參數(shù)分析儀可用于監(jiān)測和分析各種化學反應過程,如電解水制氫、催化反應等。這些信息對于優(yōu)化反應條件、提高反應
    發(fā)表于 10-17 14:42

    NFC協(xié)議分析儀的技術原理和應用場景

    據(jù)此進行通信。 射頻信號調制與解調:在磁場耦合的基礎上,NFC協(xié)議分析儀通過射頻信號的調制與解調技術,實現(xiàn)與待測設備之間的信息傳輸。分析儀能夠發(fā)送調制后的射頻信號,并接收待測設備返回的
    發(fā)表于 09-25 14:45

    強制性國標!上海控安參編《汽車整車信息安全技術要求》正式發(fā)布

    8月23日,上??匕矃⒕幍摹禛B 44495-2024 汽車整車信息安全技術要求》正式發(fā)布,標準將于2026年1月1日正式實施。 ?汽車整車信息安全
    的頭像 發(fā)表于 09-05 17:14 ?914次閱讀