91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

汽車網(wǎng)關(guān)的信息安全分析

汽車工程師 ? 來源:汽車工程師 ? 作者:汽車工程師 ? 2021-03-11 14:33 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

1背景介紹網(wǎng)關(guān)作為控制整車通信的關(guān)鍵 ECU, 往往是 hacker 或滲透測試人員重點(diǎn)關(guān)注的核心部件。網(wǎng)關(guān)的安全風(fēng)險(xiǎn)可能直接威脅到行駛安全甚至人身安全。網(wǎng)關(guān)在車輛的縱深防御體系中處在極為重要的位置,本文將簡單分析當(dāng)前典型網(wǎng)關(guān)的特征、網(wǎng)關(guān)可被利用的功能點(diǎn)與防護(hù)思路。

2

典型網(wǎng)關(guān)特征與攻擊面分析隨著 EEA 發(fā)展網(wǎng)關(guān)的特征也衍變出了多種類型,由最初的集成網(wǎng)關(guān),到現(xiàn)在的獨(dú)立網(wǎng)關(guān)、域集中式中央網(wǎng)關(guān)、混合式網(wǎng)關(guān)、到前沿的中央集中式控制器。網(wǎng)關(guān)承擔(dān)的功能也由最初的車內(nèi) CAN/CANFD/FR/LIN 總線路由,到現(xiàn)在車載 Ethernet 路由、關(guān)鍵車控邏輯的處置、車內(nèi) OTA 處置的主控單元等敏感功能的執(zhí)行。

圖片來自于博世 我們從信息安全的角度看,網(wǎng)關(guān)特征的衍變也使可能被利用的功能點(diǎn)發(fā)生了新的變化。典型可被利用功能有以下幾方面。

利用 CAN、Ethernet 總線路由功能,向車內(nèi)其他控制器發(fā)送非法報(bào)文、消息;常見攻擊方式如通信鏈路洪泛攻擊、ID/IP 欺騙、數(shù)據(jù)重放、通信協(xié)議逆向破解等。

利用 UDS 協(xié)議功能,向車內(nèi) ECU 進(jìn)行配置變更、寫入惡意代碼、讀取敏感信息;常見攻擊方式如安全認(rèn)證服務(wù)破解、會(huì)話模式異常、中斷車內(nèi)總線通信、篡改 ECU 存儲(chǔ)信息及固件、讀取敏感信息等。

利用 OTA 主控節(jié)點(diǎn)功能,非法篡改車內(nèi) ECU 固件、獲取 OEM IP、OTA 功能異常;常見的攻擊方式如篡改 OTA 組件控制 OTA 功能、繞過 OTA 安全驗(yàn)證功能,向車內(nèi)注入惡意鏡像、惡意訪問 TSP,獲取 OEM 升級(jí)鏡像。

利用關(guān)鍵敏感的車控功能,對(duì)車控業(yè)務(wù)進(jìn)行惡意決策控制;常見的攻擊方式如非法篡改網(wǎng)關(guān)車控軟件功能組件,對(duì)核心車控功能操控。

圖片來自于德國Vector 3網(wǎng)關(guān)的安全防護(hù)面向網(wǎng)關(guān)的防護(hù)技術(shù),我們一般關(guān)注兩個(gè)維度,一個(gè)是網(wǎng)關(guān)作為核心單元的業(yè)務(wù)流的安全,一個(gè)是網(wǎng)關(guān)本身的安全: 業(yè)務(wù)流的安全防護(hù)一般包括,安全 CAN 通信技術(shù)、安全車內(nèi) Ethernet 通信技術(shù)、安全刷寫技術(shù)、OTA 安全和車內(nèi)診斷服務(wù)的安全等。因?yàn)閭鬏攨f(xié)議是標(biāo)準(zhǔn)固化的,我們無法修改,所以一般會(huì)對(duì)上層協(xié)議增加安全防護(hù)措施,例如車內(nèi)總線,我們會(huì)對(duì)報(bào)文消息加密、增加消息鑒別代碼字段、增加新鮮度值字段、增加簽名字段等方式。由于車內(nèi)總線對(duì)時(shí)間敏感且?guī)捰邢蓿铱偩€面對(duì)的 ECU 本身算力不盡相同,我們?cè)谥贫ò踩桨笗r(shí),要先對(duì)通信消息和業(yè)務(wù)模型進(jìn)行風(fēng)險(xiǎn)分析,對(duì)敏感消息進(jìn)行分組后,再采用與 ECU 算力相匹配的密碼學(xué)算法對(duì)消息報(bào)文進(jìn)行安全封裝。對(duì)于如 OTA 等業(yè)務(wù)中的關(guān)鍵步驟,除了增加校驗(yàn)機(jī)制和校驗(yàn)密碼學(xué)強(qiáng)度外,還應(yīng)做好秘鑰、證書的分發(fā)、管理、撤銷工作。同時(shí)還應(yīng)考慮各業(yè)務(wù)場景對(duì)秘鑰、證書、密碼學(xué)算法的特殊需求,如維修更換、數(shù)據(jù)埋點(diǎn)采集等。 網(wǎng)關(guān)本身的安全防護(hù)一般會(huì)從硬件、系統(tǒng)、數(shù)據(jù)存儲(chǔ)、代碼、安全記錄等幾個(gè)方面去做最佳實(shí)踐。例如為了解決系統(tǒng)被篡改的風(fēng)險(xiǎn),應(yīng)支持安全啟動(dòng),從 ROT 代碼開始對(duì)加載的鏡像迭代校驗(yàn)。為了解決敏感信息的安全存儲(chǔ),應(yīng)支持安全芯片或 TEE 的技術(shù)路線,對(duì)公私鑰、證書、敏感信息進(jìn)行安全存儲(chǔ)與可控調(diào)用,其中常見的 TEE 一般有基于 ARM的 trustzone、基于 Intel 的 SGX,這個(gè)我們后面可以開展一個(gè)專題討論;為了解決代碼安全,應(yīng)進(jìn)行代碼加固,在開發(fā)階段進(jìn)行代碼審計(jì)、代碼漏洞掃描、多余端口掃描以及通過編譯工具連提供優(yōu)化、為了對(duì)非法行為的檢測與審計(jì),應(yīng)對(duì)支持日志記錄功能,對(duì)端口的非法訪問、密碼操作的異常等進(jìn)行記錄。

責(zé)任編輯:lq

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 控制器
    +關(guān)注

    關(guān)注

    114

    文章

    17787

    瀏覽量

    193088
  • 網(wǎng)關(guān)
    +關(guān)注

    關(guān)注

    9

    文章

    6767

    瀏覽量

    56254
  • 信息安全
    +關(guān)注

    關(guān)注

    5

    文章

    700

    瀏覽量

    40640
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    IDIADA將參加TAAS LABS 2026中國汽車網(wǎng)絡(luò)安全及數(shù)據(jù)安全合規(guī)峰會(huì)

    我們很高興地宣布,Applus+ IDIADA將參加備受矚目的TAAS LABS 2026中國汽車網(wǎng)絡(luò)安全及數(shù)據(jù)安全合規(guī)峰會(huì)。這一行業(yè)盛會(huì)匯聚了業(yè)界領(lǐng)袖、技術(shù)專家和監(jiān)管機(jī)構(gòu),共同探討網(wǎng)聯(lián)汽車時(shí)代
    的頭像 發(fā)表于 02-28 10:21 ?380次閱讀

    汽車網(wǎng)絡(luò)ESD防護(hù)利器:ESD772詳解

    汽車網(wǎng)絡(luò)ESD防護(hù)利器:ESD772詳解 在汽車電子設(shè)備中,靜電放電(ESD)等瞬態(tài)事件可能對(duì)敏感電子元件造成損壞,影響系統(tǒng)的可靠性和安全性。因此,選擇合適的ESD防護(hù)器件至關(guān)重要。本文將詳細(xì)介紹
    的頭像 發(fā)表于 02-25 09:15 ?261次閱讀

    DEKRA德凱汽車網(wǎng)絡(luò)安全合規(guī)線上研討會(huì)圓滿舉辦

    隨著智能網(wǎng)聯(lián)汽車持續(xù)發(fā)展,汽車產(chǎn)品的軟件化、網(wǎng)聯(lián)化程度不斷提升,網(wǎng)絡(luò)安全與數(shù)據(jù)安全正成為整車及其供應(yīng)鏈企業(yè)必須直面的核心議題。今日,DEKRA德凱舉辦的
    的頭像 發(fā)表于 02-02 13:47 ?335次閱讀

    祝賀!磐時(shí)助力智加科技順利通過 ISO/SAE 21434 汽車網(wǎng)絡(luò)安全認(rèn)證

    近日,智加科技在磐時(shí)的專業(yè)助力下,成功通過LRQA勞盛的嚴(yán)格審核,正式獲得ISO/SAE21434:2021汽車網(wǎng)絡(luò)安全CSMS(CyberSecurityManagementSystem)流程管理
    的頭像 發(fā)表于 12-30 18:05 ?468次閱讀
    祝賀!磐時(shí)助力智加科技順利通過 ISO/SAE 21434 <b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>認(rèn)證

    汽車網(wǎng)絡(luò)安全開發(fā)語言選型指南:C/C++/Rust/Java等主流語言對(duì)比+Perforce QAC/Klocwork工具支持

    汽車網(wǎng)絡(luò)安全如何選編程語言?C、C++、Rust、Java……誰更適合AUTOSAR、ISO/SAE 21434?一文了解8種主流語言的優(yōu)劣與適用場景,以及Perforce QAC/Klocwork對(duì)MISRA、CERT等規(guī)范的支持。
    的頭像 發(fā)表于 12-26 11:13 ?423次閱讀
    <b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>開發(fā)語言選型指南:C/C++/Rust/Java等主流語言對(duì)比+Perforce QAC/Klocwork工具支持

    Vector為科世達(dá)頒發(fā)ISO/SAE 21434汽車網(wǎng)絡(luò)安全CSMS流程證書

    11月27日,科世達(dá)(上海)管理有限公司(以下簡稱“科世達(dá)”)正式獲得由Vector頒發(fā)的ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全CSMS(Cyber Security Management
    的頭像 發(fā)表于 12-23 09:29 ?459次閱讀

    北斗智聯(lián)榮獲ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證

    近日,全球性技術(shù)咨詢服務(wù)機(jī)構(gòu)TüV NORD向北斗智聯(lián)科技有限公司(簡稱“北斗智聯(lián)”)頒發(fā)了ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證證書。該認(rèn)證標(biāo)志著北斗智聯(lián)已建立覆蓋產(chǎn)品全生命周期的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理體系,為智能座艙、智能駕駛等核心業(yè)務(wù)提供符合全球
    的頭像 發(fā)表于 11-30 16:24 ?694次閱讀
    北斗智聯(lián)榮獲ISO/SAE 21434<b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>流程認(rèn)證

    海微科技榮獲ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證證書

    近日,海微HIWAY獲得了由國際公認(rèn)的測試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS頒發(fā)ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證證書。
    的頭像 發(fā)表于 11-21 16:00 ?509次閱讀

    車載網(wǎng)關(guān):智能汽車的“神經(jīng)中樞”

    信息娛樂和駕駛輔助等不同功能域的數(shù)據(jù)需要通過不同類型的網(wǎng)絡(luò)進(jìn)行傳輸與交互。 車載網(wǎng)關(guān)作為整車電子電氣架構(gòu)的核心控制器,正是這些網(wǎng)絡(luò)之間安全可靠通信的橋梁。 --- 01 車載網(wǎng)關(guān)的不
    的頭像 發(fā)表于 11-14 15:21 ?494次閱讀

    路暢科技通過DEKRA德凱ISO/SAE 21434汽車網(wǎng)絡(luò)安全認(rèn)證

    近日,深圳市路暢科技股份有限公司(以下簡稱“路暢科技”)成功通過DEKRA德凱嚴(yán)格審核,獲得國際權(quán)威的ISO/SAE 21434汽車網(wǎng)絡(luò)安全體系認(rèn)證證書。這標(biāo)志著路暢科技已建立起符合ISO/SAE 21434要求的網(wǎng)絡(luò)安全產(chǎn)品開發(fā)流程體系,將為其產(chǎn)品和服務(wù)構(gòu)筑起網(wǎng)絡(luò)
    的頭像 發(fā)表于 08-08 10:37 ?1185次閱讀

    福爾達(dá)獲頒SGS汽車網(wǎng)絡(luò)安全流程認(rèn)證證書

    近日,國際公認(rèn)的測試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS(以下簡稱為“SGS”)為寧波福爾達(dá)智能科技股份有限公司(以下簡稱為“福爾達(dá)”)頒發(fā)ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認(rèn)證證書。通過此次
    的頭像 發(fā)表于 07-31 14:49 ?1046次閱讀

    國芯科技榮獲TüV 北德 ISO/SAE 21434 汽車網(wǎng)絡(luò)安全流程認(rèn)證證書

    近日,國芯科技(688262.SH)憑借在汽車網(wǎng)絡(luò)安全領(lǐng)域的卓越實(shí)力,順利通過 TüV 北德認(rèn)證,成功斬獲?ISO/SAE 21434?汽車網(wǎng)絡(luò)安全流程認(rèn)證證書,這一重要突破標(biāo)志著公司在汽車網(wǎng)絡(luò)安全
    的頭像 發(fā)表于 06-23 15:22 ?7410次閱讀
    國芯科技榮獲TüV 北德 ISO/SAE 21434 <b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>流程認(rèn)證證書

    舜宇智領(lǐng)榮獲DEKRA德凱ISO/SAE 21434汽車網(wǎng)絡(luò)安全認(rèn)證

    近日,浙江舜宇智領(lǐng)技術(shù)有限公司(以下簡稱:舜宇智領(lǐng))榮獲DEKRA德凱ISO/SAE 21434汽車網(wǎng)絡(luò)安全認(rèn)證,頒證儀式在寧波余姚舉行。DEKRA德凱數(shù)字及產(chǎn)品解決方案全球網(wǎng)絡(luò)安全總監(jiān)Rubén
    的頭像 發(fā)表于 04-25 17:32 ?1069次閱讀

    杰發(fā)科技通過ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證

    近日,四維圖新旗下杰發(fā)科技宣布,公司通過國際公認(rèn)的測試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS關(guān)于ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證。上述認(rèn)證的取得,不僅顯示出杰發(fā)科技在汽車網(wǎng)絡(luò)安全領(lǐng)域方面的國際領(lǐng)先水平地位,同時(shí)將有效推動(dòng)中國“芯”高質(zhì)量發(fā)展。
    的頭像 發(fā)表于 04-03 18:00 ?2039次閱讀

    鐵將軍通過ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證

    近日,鐵將軍成功通過德國萊茵TüV的審核,獲得ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證證書,這標(biāo)志著鐵將軍對(duì)產(chǎn)品全生命周期的信息安全管理水平達(dá)到國際標(biāo)準(zhǔn)要求,能為全球車企客戶提供更高級(jí)別的產(chǎn)品
    的頭像 發(fā)表于 03-25 09:50 ?1507次閱讀