⑴ 360年度汽车安全报告:两种新型攻击模式引关注
汽车网络信息安全问题越来越成为备受关注的话题。
近日,360公司正式发布了《2019智能网联汽车信息安全年度报告》,该报告从智能网联汽车网络安全发展趋势、新型攻击手段、汽车安全攻击事件、汽车安全风险总结和安全建设建议等方面对2019年智能网联汽车信息安全的发展做了梳理。
据介绍,APN是运营商给厂商建立的一条专有网络,因为私网APN是专网,安全级别很高,直接接入到车厂的核心交换机上,绕过了网络侧的防火墙和入侵检测系统的防护。但是,一旦黑客通过私有APN网络渗透到车厂的内部网络,则可实施进一步的渗透攻击,实现远程批量控制汽车。
在此前一次演讲中,360Sky-Go的安全研究人员发现中国国内大部分自主品牌汽车,均使用私有APN连接车控相关的TSP后端服务器。通过ISP拉专线可以在一定程度上保护后端服务器的安全,但与此同时也给后端服务器带来了更多的安全风险。
原因在于,由于私有APN的存在,TSP虽然不会暴露于公网,但却导致了TSP的安全人员忽视了私有网络和TSP本身的安全问题,同时私有网络内没有设置严格的安全访问控制,过度信任T-Box,使得T-Box可以任意访问私有网络内部资产。
同时,很多不必要的基础设施服务也暴露于APN私网内,将引发更多安全风险。因此,一旦黑客获取到智能汽车的T-Box通讯模块,即可通过通讯模块接入车厂私有网络,进而攻击车厂内网,导致TSP沦陷。
基于生成式对抗网联(GSN)的自动驾驶算法攻击的发生则是源于在深度学习模型训练过程中,缺失了对抗样本这类特殊的训练数据。在目前深度学习的实际应用中,通过研究人员的实验证明,可以通过特定算法生成相应的对抗样本,直接攻击图像识别系统。因此,当前的神经网络算法仍存在一定的安全隐患,值得引起我们的注意。
除了这两种新型攻击方式之外,还有一种攻击方式值得我们注意,就是数字钥匙。
据介绍,数字车钥匙可用于远程召唤,自动泊车等新兴应用场景,这种多元化的应用场景也导致数字钥匙易受攻击。原因在于,数字车钥匙的“短板效应”显着,身份认证、加密算法、密钥存储、数据包传输等任一环节遭受黑客入侵,则会导致整个数字车钥匙安全系统瓦解。目前常见的攻击方式是通过中继攻击方式,将数字车钥匙的信号放大,从而盗窃车辆。
未来智能汽车的安全
在手机行业,从传统功能机升级换代到智能机,一直伴随着的就是网络信息安全问题,即使在现如今智能手机如此发达的时期,也不可避免的出现网络诈骗现象。
与手机行业相似的是,传统功能车升级换代到智能网联车,其势必也将会面临网络信息安全问题。然而,汽车不比手机,手机被网络黑客攻击,最多出现的就是财产损失。但汽车一旦被黑客攻击或劫持,很有可能会出现严重的交通事故。
基于此,360在报告中提出了5点建议:
第一、建立供应商关键环节的安全责任体系,可以说汽车网络安全的黄金分割点在于对供应商的安全管理。“新四化”将加速一级供应商开发新产品,届时也会有新一级供应商加入主机厂采购体系,原有的供应链格局将被重塑。供应链管理将成为汽车网络安全的新痛点,主机厂应从质量体系,技术能力和管理水平等多方面综合评估供应商。
第二、推行安全标准,夯实安全基础。2020年,将是汽车网络安全标准全面铺开的一年。根据ISO21434等网络安全标准,在概念、开发、生产、运营、维护、销毁等阶段全面布局网络安全工作,将风险评估融入汽车生产制造的全生命周期,建立完善的供应链管理机制,参照电子电器零部件的网络安全标准,定期进行渗透测试,持续对网络安全数据进行监控,并结合威胁情报进行安全分析,开展态势感知,从而有效地管理安全风险。
第三、构建多维安全防护体系,增强安全监控措施。被动防御方案无法应对新兴网络安全攻击手段,因此需要在车端部署安全通信模组、安全汽车网关等新型安全防护产品,主动发现攻击行为,并及时进行预警和阻断,通过多节点联动,构建以点带面的层次化纵深防御体系。
第四、利用威胁情报及安全大数据提升安全运营能力。网络安全环境瞬息万变,高质量的威胁情报和持续积累的安全大数据可以帮助车企以较小的代价最大程度地提升安全运营能力,从而应对变化莫测的网络安全挑战。
第五、良好的汽车安全生态建设依赖精诚合作。术业有专攻,互联网企业和安全公司依托在传统IT领域的技术沉淀和积累,紧跟汽车网络安全快速发展的脚步,对相关汽车电子电气产品和解决方案有独到的钻研和见解。只有产业链条上下游企业形成合力,才能共同将汽车网络安全提升到“主动纵深防御”新高度,为“新四化”的成熟落地保驾护航。
未来汽车安全问题势必是多种多样的,而对此只有产业链上下游共同努力,才能防范于未然。
本文来源于汽车之家车家号作者,不代表汽车之家的观点立场。
⑵ 请问网络转can模块使用哪种通讯模式安全性高呢
感谢题主的邀请,我来说下我的看法:
CAN转以太网设备能够将CAN总线信号转换成以太网数据进行远距离传输,它是一种常见的远程CAN中继工具。一般来说,这类设备是要成对使用的,它们的CAN端连接CAN总线系统,比如汽车CAN线,网口端通过网线互相连接。当然,通过网线连上,这只是解决了物理端的连接,而想要进行通讯的话,你还要进行别的方面的设置,比如通讯模式的设置。CAN转以太网设备通过配置软件,可以被配置成两种通讯模式,一个是TCP,一个是UDP。在TCP通讯模式下,两个CAN转以太网设备是分成客户端和服务器的,是彼此建立起连接才能互发数据的。相对而言,UDP模式就没那么麻烦了,不需要建立固定的连接,只要设备被配置了相应的通讯模式,数据收发就可以自动开始,当然由于连接的较为随意,所以安全性略差,目的指向性没有TCP那么明朗。现在你清楚了吗?如果您需要既能配置TCP连接模式也能配置UDP连接模式的CAN转以太网设备,您可以前往我们的网站进行具体的咨询,欢迎来访。
⑶ 《车联网网络安全标准体系建设指南》 明确标准体系建设
易车讯近日,为落实《中华人民共和国网络安全法》等法律法规要求,加强车联网(智能网联汽车)网络安全标准化工作顶层设计,工信部组织编制了《车联网(智能网联汽车)网络安全标准体系建设指南》(征求意见稿)。
指导思想是,贯彻落实党中央、国务院关于促进车联网产业发展的部署要求,推动制造强国和网络强国建设,着力构建车联网(智联网联汽车)网络安全标准体系,指导标准统筹规划,系统推进网络安全标准研制,注重与智能网联汽车、信息通信、电子产品和服务等相关标准体系的协调和衔接,促进强化标准落地实施,为保障车联网产业安全可持续发展提供标准支撑。
建设目标是,计划到2023年底,初步构建起车联网(智能网联汽车)网络安全标准体系,重点研究基础共性、终端与设施安全、网联通信安全、数据安全、应用服务安全、安全保障与支撑等重点行业标准和国家标准,完成50项以上重点急需安全标准的制修订工作。
到2025年,形成较为完备的车联网(智能网联汽车)网络安全标准体系,完成100项以上重点标准,提升标准对细分领域的覆盖程度,加强标准服务能力,提高标准应用水平,支撑车联网产业安全发展。
建设思路是,在《国家车联网产业标准体系建设指南》整体框架基础上,结合车联网(智能网联汽车)网络安全工作实际需求,统筹规划、突出重点、急用先行、循序渐进,进一步明确安全标准建设的对象和重点内容,建立统一协调的标准体系框架,指导车联网(智能网联汽车)网络安全标准化建设。
建设内容是,车联网(智能网联汽车)网络安全标准体系框架包括总体与基础共性、终端与设施安全、网联通信安全、数据安全、应用服务安全、安全保障与支撑等六个部分。
总体与基础共性标准包括术语和定义、总体架构、密码应用等三类;终端与设施安全标准包括车载设备安全、车端安全、路侧通信设备安全和测试场设施安全等四类;网联通信安全包括通信安全、身份认证等两类;数据安全包括通用要求、分类分级、出境安全、个人信息保护、应用数据安全等五类;应用服务安全包括平台安全、应用程序安全、服务安全等三类;安全保障与支撑类标准包括风险评估、安全监测与应急管理、安全能力评估等三类。
⑷ 手机能当车钥匙拜托别开心太早!黑客们表示太喜欢这样的汽车了
随着汽车产业的不断发展,智能网联汽车成为了时代主流,尤其是纯电动车上,精密的线路、仪器实现了高度集成。然而和互联网联系越来越紧密的汽车,却出现了一个潜在风险——智能化的汽车是否存在网络安全隐患呢?
写在最后:当然,对于普通人来说,并不需要太在意这些问题,毕竟你不是什么要人,黑客不会无缘无辜就来攻击你。但是对于汽车行业来说,汽车网络安全必须得到重视,毕竟这是涉及公共安全的大事。特别是如今进入5G时代,万物互联。网络安全在5G时代变得尤为重要,如何建立供应商与主机厂的安全责任体系、汽车网络安全标准的推行、良好的汽车安全生态建设都是摆在眼前的问题。
本文来源于汽车之家车家号作者,不代表汽车之家的观点立场。
⑸ 车联网可能会遇到哪些安全问题如何避免
1、车联网的实现。
实际上,物联网是“云+端+运营”的服务,通过前后端的整合互动,借助数据来获得最高效的运营和价值,这样的效果往往已经超过了传统意义上“端”作为传感器本身的价值。所以我们说,物联网的核心其实就是运营服务。
那么将汽车运输行业与具备运营服务的物联网结合起来,会呈现一种怎样的发展态势呢?这次瑞哥就会借助美国一家知名的汽车托运公司——DAS来为大家做个介绍。
DAS是一家在美国主营汽车托运的公司。在美国,不管是工作需要还是生活需要,来回之间的两地迁移都是很平常的事情,所以借助这样的市场需求,美国的汽车托运业务非常的发达,也培养出了许多优秀的汽车托运公司,比如:Bluesky、Auto-shipper、DAS等等。本文介绍的DAS就是全美最大的做汽车托运的公司。
2012年,DAS宣布与专业的物流智能化企业Peoplenet Online合作:后者向前者提供全套的硬件和软件系统,进而升级其整个运营平台。随后,Peoplenet Online在每一个运输车辆中加装了他们研发的一款名为Blue3.0的车载电脑,这款车载电脑集成了Sensor引擎,可以将诸如位置、速度、里程、状态等数据通过站场的WIFI或3G/4G模组,传递到Peoplenet Online的数据中心,并通过其Fleet Manager管理后台展示出来。
2、解读服务模式。
下面瑞哥试着借助这样的服务模式,为大家分析一下这其中的云计算分级,关于具体的云计算三级划分大家可以查看11月27日的文章。Peoplenet Online只是一个SaaS(软件服务)的云计算服务公司,它本身是建立在2lemetry的企业级物联网云平台Thing Fabric之上的(关于Thing Fabric平台可查看11月29日的文章),因此,2lemetry是一个纯粹的PaaS(平台服务)的云计算公司。再因为2lemetry使用的是AWS的EC2架构服务器,由于这款服务器是由Amazon提供,所以Amazon是真正的IaaS(基础设施服务)的公司。
通过这样的实际例子,相信大家会比较明白,云计算的架构在实际行业的分工中有多么细致。但在目前中国的物联网行业中,很多企业希望把全部的数据掌握在自己手中,纷纷投下巨额资金去做SaaS、PaaS,甚至是IaaS的架构,其实这样是会很危险的。
瑞哥认为,经济发展的趋势一定会是细致分工、掌握整合。目前很多企业的运营思路其实是缺少对宏观的了解,才会导致一些盲目投资的出现,在日后只要承载量达到一定数值,很快就会遇到扩容、安全、隐私、功耗等一系列问题。所以瑞哥想借这个例子,希望可以给大家一些第三方的建议,我们总说云计算很重要,但是真正到了执行,细致的战术尤为重要。
3、车联网的强大推动力。
Peoplenet Online利用硬件和软件,帮助DAS运营了整个物流管理流程,这样长期稳定的服务取得了这些成绩:
①通过内嵌的车载电脑,DAS可以记录整个车辆的状态信息。虽然车载电脑内置了3G、4G网络,但因为目前的物流站几乎全部铺满了企业级的WIFI,所以站场内的通信基本依赖于WIFI,这个也是为什么物流手持机都要标配WIFI的原因。同样的,Peoplenet Online的硬件产品也可以依据此项需求,个性化的修改方案,使得产品与需求的贴合度更加完善;
Peoplenet Online会把这些数据上传到数据中心,并通过fleet Manager将数据可视化的展示出来,请注意,在这个软件平台中会涉及到客户中(这里的客户指的是DAS)的职员信息,包括调度人员、维修人员、IT人员等。
②减少了包括汽油费、运营费用等大笔开支。无论什么行业,其真正的发展还是要想办法创造经济效益,通过创造营收或者节省开支,推动行业发展,物联网也同样如此。瑞哥认为,其实中国做物流服务的公司完全可以开创一个生意模式来普及这样的产品,比如Peoplenet Online可以与DAS制定这样的方案:DAS无需向Peoplenet Online支付服务费,根据DAS每年1000万美金的汽油费,DAS只需要支付给Peoplenet Online70%的汽油费,并协议使用Peoplenet Online的服务和产品,则DAS的全部油费由Peoplenet Online来负担,借助这样的推广,瑞哥认为这个市场很快就可以普及物联网技术了。
维修人员通过软件界面关注车辆的即时状态,做出最快速的后端维护准备;企业管理人员通过专属的页面可以了解到整个团队效率的运行状况和对于整个公司运营的流程优化情况,并以量化的数据展示出来。
4、物联网服务的强大优势。
不止上面的亮点,Peoplenet Online还为DAS这样的物流公司提供了最为优化的流程服务业务,包括调度流程、加油流程等等,并且通过以上的服务为DAS带来收效不错的收益和成本的节省,比如:
①提高了用户满意度。
相对于竞争对手而言,DAS可以做到在得到用户需求的同时最快的调拨车辆,快速响应。同时,全程监控也避免了车辆在行驶中,因突发意外状况而造成客户货物延迟抵达的事件发生;
②做到了企业产品、服务的可管可控。
Peopletnet Online通过硬件将数据接入,这样可以保存数据在云端,并借助Driver Log的业务,软件平台可以将工作的内容进行充分的细化,用数据来指导和优化流程,做到有据可依;
③加速企业在云计算的推进,无论是安全,隐私还是扩容。
由于有专业的PaaS公司的介入,Peopletnet Online可以在不影响到基础架构的前提下,根据客户的需求进行扩容。使用非常灵活,即便内嵌了云端服务,也可以做到不使用就不用计费,实现最有效率的云部署。
瑞哥相信专业的物联网云平台的发展其实跟企业ERP的发展,拥有类似的轨迹。现在一个小的企业可能也会考虑使用专业划分软件来管理业务而不是用传统的Offce软件,比如:你会用管易通来做进销存的管理、你也会用金蝶来做财务的管理;国外的公司会用Salesforce来做CRM管理、用SAP来做内部的销售预测、价格和生产的管理。而就云端服务而言,瑞哥认为未来一定也会用2lemetry的Thing Fabric平台来做设备远程管理的软件。瑞哥觉得,专业的云服务平台一定可以为行业物联网的推进做出实在的贡献。
⑹ 工信部:各车企要加强汽车数据安全、网络安全等安全管理
日前,装备工业一司、网络安全管理局以视频会议方式组织召开了《关于加强智能网联汽车生产企业及产品准入管理的意见》(以下简称《意见》)宣贯会。会上,装备工业一司、网络安全管理局、装备工业发展中心相关负责同志全面介绍了《意见》的编制背景和原则要求,详细解读了《意见》的主要内容,回答了各方关心的热点问题,并对下一步《意见》贯彻落实进行了部署。
会议指出,《意见》进一步完善了智能网联汽车生产管理体系,对规范生产企业行为,保障智能网联汽车产业健康可持续发展具有重要意义。各汽车生产企业要充分把握智能网联汽车发展新趋势、抓住新机遇,全面加强汽车数据安全、网络安全、软件升级、功能安全和预期功能安全管理,切实保证产品质量和生产一致性。地方主管部门要和汽车生产企业、检测机构、行业组织加强协同、形成合力,共同做好《意见》落实工作,推动智能网联汽车产业高质量发展。
各省、自治区、直辖市工业和信息化主管部门、通信管理局,以及有关汽车生产企业、行业组织、检测机构共115家单位通过视频方式参加了会议。
⑺ 网联汽车的信息交互系统面临着哪些安全威胁
随着时代的发展,网联汽车的通信、娱乐功能越来越丰富,而背后的信息交互系统所面临的安全威胁也越来越严重。我认为网联汽车的信息交互系统面临的安全威胁主要有以下四个方面
1.硬件安全威胁
据调查表明,车载信息交互系统自带的应用软件和市场上的网联汽车远程控制App普遍缺乏软件防护机制和安全保护机制。大部分车辆并未对未知应用软件的安装进行限制,甚至保留了浏览器的隐藏入口,这就导致黑客可以通过浏览器下载恶意软件,从而发起对车载信息交互系统的攻击。
而对于那些没有保护机制的远程控制App,攻击者可以通过逆向分析软件对这些App进行分析,可以查询到TSP的接口、参数信息。而那些采取了软件防护机制的远程控制App也存在防护强度不够的问题,具备一定黑客技术的攻击者还是可以分析出App中存储的密钥、接口等信息。
⑻ 智能网联汽车新兴攻击方式有哪些分别有哪些特点
一、基于车辆通信模块信息泄露的远程控制劫持攻击
安全研究人员发现,国内自主品牌汽车大多使用专用apn,通过车内通信模块中的T-box连接与车辆控制相关的TSP后端服务器。通过ISP拉出一条专线,可以在一定程度上保护后端服务器的安全,但也会给后端服务器带来更多的安全隐患。由于专网apn的存在,Tsp不会暴露在公网,导致Tsp安全人员忽略了专网和Tsp本身的安全问题。专网内部没有严格的安全访问控制,T-box过于可信,允许T-box随意访问专网内部资产。同时,许多不必要的基础设施服务也暴露在APN专网中,这将导致更多的安全风险。
⑼ 什么是汽车通信技术
无线移动的电子通信技术是车联网信息传输的重要技术手段,目前汽车将逐渐成为移动的多媒体信息中心,与办公场所、家庭住宅通过先进的通信技术密切相连,充分体现“无缝移动通信”的互联要求,并逐渐向灵活性、数字化、互联性、整合性及私密性趋势发展。随着电控器件在汽车上越来越多的应用,汽车电子的网络化功能将得到进一步拓展,从初期的多子系统分别工作发展到分布式模块化控制器局域网络。而且,汽车车载电子设备间的数据通信也会变得越来越重要。在汽车比较普及的发达国家,汽车通信安全理念已经深入人心,安装专用汽车通信设备已经成为购车者的自觉行为。
汽车通信技术主要有移动通信技术、移动互联网技术、移动传真技术和移动电话技术等。
⑽ 工信部:车联网网络安全和数据安全标准体系建设指南发布
易车讯 近日,工业和信息化部印发《车联网网络安全和数据安全标准体系建设指南》,目标到2023年底,初步构建起车联网网络安全和数据安全标准体系。重点研究基础共性、终端与设施网络安全、网联通信安全、数据安全、应用服务安全、安全保障与支撑等标准,完成50项以上急需标准的研制。到2025年,形成较为完善的车联网网络安全和数据安全标准体系。完成100项以上标准的研制,提升标准对细分领域的覆盖程度,加强标准服务能力,提高标准应用水平,支撑车联网产业安全健康发展。
标准体系框架包括总体与基础共性、终端与设施网络安全、网联通信安全、数据安全、应用服务安全、安全保障与支撑等6个部分。在重点领域及方向,提出以下内容:
1、总体与基础共性标准
总体与基础共性标准是车联网网络安全和数据安全的总体性、通用性和指导性标准,包括术语和定义、总体架构、密码应用等3类标准。
术语和定义标准主要规范车联网网络安全和数据安全主要概念,为相关标准中的术语和定义提供依据支撑。
总体架构标准主要规范车联网网络安全总体架构要求,明确和界定防护对象、防护方法、防护机制,指导企业体系化开展网络安全防护工作。
密码应用标准主要规范车联网密码应用通用要求,明确数字证书格式、数字证书应用、设备密码应用等要求。
2、终端与设施网络安全标准终端与设施网络安全标准
主要规范车联网终端和基础设施等相关网络安全要求,包括车载设备网络安全、车端网络安全、路侧通信设备网络安全、网络设施与系统安全等4类标准。
车载设备网络安全标准主要规范智能网联汽车关键智能设备和组件的安全防护与检测要求,包括汽车网关、电子控制单元、车用安全芯片、车载计算平台等安全标准。
车端网络安全标准主要规范整车电子电气架构、总线架构、系统架构等安全防护与检测要求。
路侧通信设备网络安全标准主要规范联网路侧设备的安全防护与检测要求。网络设施与系统安全标准主要规范车联网网络设施与系统的安全防护与检测要求。
3、网联通信安全标准
网联通信安全标准主要规范车联网通信网络安全、身份认证等相关安全要求,包括通信安全、身份认证等2类标准。信安全标准主要规范蜂窝车联网(C-V2X),以及应用于车联网的蜂窝移动通信(4G/5G)、卫星通信、无线射频识别、车内无线局域网、蓝牙低能耗(BLE)紫蜂(Zigbee)、超宽带(UWB)等安全防护与检测要求。身份认证标准主要规范车联网数字身份认证相关的证书应用接口、证书管理系统、安全认证技术及测试方法、关键部件轻量级认证等技术要求。
4、数据安全标准
数据安全标准主要规范智能网联汽车、车联网平台、车载应用服务等数据安全和个人信息保护要求,句括通用要求、分类分级、出境安全、个人信息保护、应用数据安全等5类标准。通用要求标准主要规范车联网可采集和处理的数据类型、范围、质量、颗粒度等,包括数据最小化采集、数据安全存储、数据加密传输、数据安全共享等标准。分类分级标准主要规范车联网数据分类分级保护要求,制定数据分类分级的维度、方法、示例等标准,明确重要数据类型和安全保护要求。数据出境安全标准主要规范车联网行业依法依规落实数据出境安全要求,句括数据出境安全评估要点、评估方法等标准。个人信息保护标准主要规范车联网用户个人信息保护机制及相关技术要求,明确用户敏感数据和个人信息保护的场景、规则、技术方法,包括匿名化、去标识化、数据脱敏、异常行为识别等标准。应用数据安全标准主要规范车联网相关应用所开展的数据采集和处理使用等活动,包括车联网平台、网约车、车载应用程序等数据安全标准。
5、应用服务安全标准
应用服务安全标准主要规范车联网服务平台和应用程序的安全要求,以及典型业务应用服务场景下的安全要求,包括平台安全、应用程序安全和服务安全等3类标准。平台安全标准主要规范车联网信息服务平台、远程升级(OTA)服务平台、边缘计算平台、电动汽车远程信息服务与管理等安全防护与检测要求。应用程序安全标准主要规范车联网应用程序等安全防护与检测要求。服务安全标准主要规范车联网典型业务服务场景下的安全要求,包括汽车远程诊断、高级辅助驾驶、车路协同等服务安全要求。
6、安全保障与支撑标准
安全保障与支撑标准主要规范车联网网络安全管理与支撑相关的安全要求,包括风险评估、安全监测与应急管理和安全能力评估等3类标准。风险评估标准主要规范车联网网络安全风险分类与安全等级划分要求,明确安全风险评估流程和方法,提出车联网服务平台、整车网络安全风险评估规范等相关要求。安全监测与应急管理标准主要规范车联网网络安全监测、数据安全监测、应急管理、网络安全漏洞分类分级、安全事件追踪溯源等相关要求,以及安全管理接口、车联网卡实名登记、车联网业务递交网关(HI)接口等相关规范。安全能力评估标准主要规范车联网服务平台运营企业、智能网联汽车生产企业、基础电信企业等安全防护措施部署安全服务实施,提出网络安全成熟度模型、数据安全成熟度模型、安全能力成熟度评价准则、评估实施方法、机构能力认定、道路车辆信息安全工程等相关要求。