国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

汽車被黑你怕不怕?整車信息安全強制性國標就要來了

0
分享至

車聯(lián)網(wǎng)還沒實現(xiàn)前,汽車就被黑客盯上了。

僅2015年,就有兩起因信息網(wǎng)絡(luò)安全問題產(chǎn)生的大規(guī)模召回事件:寶馬因Connected Drive功能存在漏洞,召回220萬輛汽車;菲亞特克萊斯勒因“存在遠程控制發(fā)動機、轉(zhuǎn)向系統(tǒng),以及其他車載系統(tǒng)等被黑客攻擊的風險”,在美國召回140萬輛。

對于用戶,漏洞意味著安全風險,對于車企,超百萬輛規(guī)模的召回,意味著品牌形象的傷害和巨額的損失。

如今,隨著車聯(lián)網(wǎng)技術(shù)和汽車智能化的發(fā)展迭代,汽車從「機械」屬性產(chǎn)品逐漸成為一個小型數(shù)據(jù)中心,同時也逐漸成為黑客高頻攻擊對象。

為確保車輛、司機、乘客乃至整個社會的安全,汽車行業(yè)必須加快主動措施,其中,相關(guān)的標準法規(guī)建設(shè)必不可少。

近日,「智車星球」獨家獲悉,強制性國家標準《汽車整車信息安全技術(shù)要求》最快將于今年下半年報批。

法律層面看,該標準的制定推出填補了當前汽車整車領(lǐng)域信息安全關(guān)鍵性基礎(chǔ)技術(shù)要求的空白,能夠幫助智能網(wǎng)聯(lián)汽車的生產(chǎn)企業(yè)和相關(guān)機構(gòu)更好地實現(xiàn)并驗證整車信息安全需求。同時,能夠合理規(guī)避車輛信息安全與數(shù)據(jù)安全隱患,避免漏洞破解與群體性非法控車。

而對于汽車行業(yè),強標的推出意味著一些新的挑戰(zhàn)與變化即將或已經(jīng)到來。

1

兩個認證:CSMS和VTA

《汽車整車信息安全技術(shù)要求》(以下簡稱“《要求》”)并不是一個全新的標準,其主體內(nèi)容來自于2020年6月聯(lián)合國世界車輛法規(guī)協(xié)調(diào)論壇(WP.29)發(fā)布的智能網(wǎng)聯(lián)汽車法規(guī)R155(Cybersecurity)

它是全球第一個汽車信息安全強制法規(guī),適用于《1958年協(xié)定書》(聯(lián)合國于1958月20日在日內(nèi)瓦制定了《關(guān)于采用統(tǒng)一條件批準機動車輛裝備和部件并相互承認此批準的協(xié)定書》)下的成員國。

當前,該協(xié)議的締約方已增加到54個,其中包括所有歐盟國家和其他OECD(經(jīng)合組織)國家。雖然中國不是其中,但生產(chǎn)的汽車只要銷售到這些國家中就必須符合R155的要求。因此,近些年在《1958年協(xié)定書》成員國有出口業(yè)務(wù)的車企,對R155并不陌生,甚至獲得認證成為了這些出海企業(yè)的一個宣傳點。

本質(zhì)上,《汽車整車信息安全技術(shù)要求》就是R155的漢化版本,當然兩者在一些細節(jié)上會有一定差異,比如在安全審計、V2X 身份認證等方面,《要求》會有單獨體現(xiàn)。另外,在國家比較重視的身份認證、密碼安全、數(shù)據(jù)安全等細節(jié)上,《要求》會有更詳細的規(guī)定。

適用車型上,《要求》與R155一致,基本涵蓋了乘用車和商用車的適用范圍,適用于M類車型、N類車型、至少裝備了一個ECU的O類車型以及具備L3級及以上自動駕駛功能的L6和L7類車型。

R155合規(guī)認證主要分為兩部分,一是網(wǎng)絡(luò)安全管理體系認證(CSMS,Cyber Security Management System);二是車輛網(wǎng)絡(luò)安全型式認證(VTA,Vehicle Type Approval)。

CSMS認證主要審查車企的信息安全管理系統(tǒng)是否涵蓋開發(fā)、生產(chǎn)和后生產(chǎn)階段,以確保汽車全生命周期中都有對應(yīng)的流程措施,從而保證信息安全設(shè)計、實施及響應(yīng)均有流程體系指導。

車企拿到這項認證,意味著具備覆蓋車輛全生命周期的網(wǎng)絡(luò)安全管控、數(shù)據(jù)安全保障、安全研發(fā)和測試、漏洞和威脅響應(yīng)等重要安全能力。

拿到CSMS認證的前提下,車企才能對具體車輛進行VTA認證。該認證是針對信息安全開發(fā)中具體的工作項進行審查,旨在保證實施于車輛的信息安全防護技術(shù)在進行審查認證時足夠完備。

獲得CSMS認證后,可由制造商或授權(quán)代表提出VTA認證,該認證主要有以下技術(shù)要求:

1、識別和管理供應(yīng)鏈的風險

2、識別車輛關(guān)鍵元素,并且進行詳盡的風險評估,并適當處理/管理已識別風險,并采取削減措施

3、應(yīng)針對識別的風險采取緩解措施

4、應(yīng)確保存儲或執(zhí)行的售后軟件、服務(wù)應(yīng)用和數(shù)據(jù)的安全

5、應(yīng)在型式認證之前,開展充分的測試

6、車輛制造商應(yīng)針對待型式認證的車輛采取以下措施:

1)發(fā)現(xiàn)并防止網(wǎng)絡(luò)攻擊

2)支持在檢測與車輛類型有關(guān)的威脅、漏洞和攻擊方面的監(jiān)測能力

3)提供數(shù)據(jù)取證能力,以分析嘗試或已成功的攻擊

7、密碼算法:使用公認密碼算法

《要求》正式開始實施后,CSMS認證(在國內(nèi)名字可能有所改變)將成為車企的基本要求。對于蔚來、長城這類已經(jīng)在R155法規(guī)覆蓋國家展開業(yè)務(wù)的車企,在應(yīng)對新強標時會相對從容。而對于此前在相關(guān)方面沒有太多積累的企業(yè),則需要花大力氣快速補齊短板拿到新的「準入資格」。

從R155的實施時間來看,法案2021年1月22日正式生效后,針對新車型有48個月的過渡期,具體時間規(guī)劃如下:

?2020年6月法案發(fā)布;

?2021年1月22日法案正式生效,開放申請CSMS證書和VTA證書;

?2022年7月起適用于新車型,從現(xiàn)有電子架構(gòu)推出的新車系(即車輛類型)將需要獲得網(wǎng)絡(luò)安全系統(tǒng)型式認證,作為整車型式認證(WVTA,Whole Vehicle Type Approval)過程的一部分。即便是小改款車型,只要涉及車機、輔助駕駛等電子電器變化,就相當于是「新車系」,需要滿足R155;

?2024年7月起適用于所有車型,尚未停產(chǎn)的車型必須獲得網(wǎng)絡(luò)安全系統(tǒng)的型式認證,才可以在相關(guān)市場銷售。這意味著,之前車型可能需要通過修改或升級方案,滿足R155。

?2022年-2024年兩年內(nèi)的現(xiàn)有架構(gòu)新車型上市,若無法按照CSMS開發(fā),則VTA必須證明在開發(fā)階段已充分考慮網(wǎng)絡(luò)安全;

?2025年1月過渡期結(jié)束,要求所有架構(gòu)所有車型通過認證(CSMS+VTA)。

據(jù)智車星球了解,《要求》也將采取類似的實施節(jié)奏。

2

新的V字開發(fā)流程

有了新的標準限制,汽車的設(shè)計開發(fā)流程自然也要發(fā)生變化。類似于行業(yè)熟知的汽車V字型開發(fā),汽車網(wǎng)絡(luò)信息安全體系也有一套自己的V字開發(fā)流程。

車輛開發(fā)過程中,兩個「V」會同步進行,既有交集,也會有相互矛盾的地方。

例如,在強調(diào)冗余功能安全層面,往往會有備用件的存在,一旦主件出現(xiàn)問題能快速切換;但對于信息安全,模塊越多風險越高,此時就是兩個「安全」的PK過程。當然,這需要結(jié)合具體產(chǎn)品的設(shè)計、企業(yè)的安全資產(chǎn)、導出的威脅模型等情況綜合分析。

對于車企,信息安全體系V字的左邊是搭建工作框架,包括安全方法論、安全框架、TARA標準、滲透測試標準、車外/車內(nèi)安全需求、通訊安全需求等。這部分工作車企通常會委托德勤這類的咨詢公司進行,咨詢公司給到車企to do list,然后對應(yīng)進行設(shè)計與搭建。

針對具體的車型將由車企進行TARA(威脅分析和風險評估)分析。該分析是通過計算已知和已登記目的網(wǎng)絡(luò)威脅的影響和可行性來完成的,要求車企分析車輛整個生命周期的威脅和風險,以確定道路用戶可能受到汽車網(wǎng)絡(luò)威脅和漏洞的影響程度。

過程中,會有一些安全上的開發(fā)和改造,這可以由車企自己操作,也可以引入供應(yīng)商。

TARA分析相當于搭建車輛安全的頂層設(shè)計,完成后車企會對上游零部件廠商提出相應(yīng)的安全規(guī)范要求,并告知要做哪些相關(guān)工作。這便來到了「V」字的右邊——生產(chǎn)和驗證。

這可能會是一個往復(fù)的過程,大概的流程是零部件廠商接收到要求后,需要評估后設(shè)計,再通過TARA分析、滲透測試、Delta測試等驗證步驟后再給車企提交報告,之后車企再進行驗證。

當完成上述步驟,便要進入測試驗證階段,以確認在整個安全框架下所做的改造和設(shè)計是否存在漏洞,此時,就需要汽車信息安全檢測服務(wù)供應(yīng)商。

雖然現(xiàn)在很多車企都在建設(shè)對應(yīng)的安全測試驗證實驗室,但由于安全難以自證「清白」,尤其在成為強制要求后,車企對網(wǎng)絡(luò)安全方面的實施支持以及評估和認證服務(wù)的需求將進一步提升。

3

第三方服務(wù)商的機會

根據(jù)麥肯錫發(fā)布的《應(yīng)對汽車信息安全的挑戰(zhàn)》報告,到2030年,網(wǎng)絡(luò)安全流程和解決方案市場的總和(包括執(zhí)行這些活動所需的人員和工具)預(yù)計將達到34億美元,其中網(wǎng)絡(luò)安全流程的市場規(guī)模為24億美元。

△截圖來自麥肯錫《應(yīng)對汽車信息安全的挑戰(zhàn)》

網(wǎng)絡(luò)安全流程包括與軟件跟蹤、風險管理、法規(guī)要求、流程合規(guī)性的認證/測試以及事件響應(yīng)相關(guān)的活動,市場規(guī)模將在2025年左右達到頂峰,這取決于客戶對質(zhì)量的期望和不斷增加的網(wǎng)絡(luò)威脅,以及關(guān)于網(wǎng)絡(luò)安全和軟件更新的法規(guī)。在進行初始投資以實現(xiàn)合規(guī)性后,后續(xù)投資和擴展工作將減少。

其中,風險管理基本由咨詢公司承包,第三方服務(wù)商和車聯(lián)網(wǎng)安全初創(chuàng)企業(yè)重點放在了軟件供應(yīng)鏈安全以及流程合規(guī)性的認證/測試上。

前者主要包括整個開發(fā)過程中軟件版本的管理、漏洞的覆蓋、根據(jù)軟件更新來驗證不同組件版本之間的兼容性、根據(jù)軟件更新評估對安全相關(guān)組件的影響等。這塊服務(wù)并非一錘子買賣,而是跟隨汽車的整個生命周期不斷迭代,就像購買一個工具或服務(wù)后,每年會有訂閱服務(wù)費一樣。

而在檢測和認證層面,目前來看,第三方的檢測認證技術(shù)只是一個入門門檻,核心在于第三方服務(wù)商是否具有公信力、成為官方認可的檢測認證結(jié)構(gòu)。

除了上述業(yè)務(wù)之外,第三方供應(yīng)商也可以在服務(wù)過程中打造出合規(guī)檢測平臺工具。據(jù)星輿車聯(lián)網(wǎng)安全實驗室主任許斯亮介紹,目前有不少做汽車傳統(tǒng)功能安全檢測的機構(gòu)有拓展汽車網(wǎng)絡(luò)信息安全檢測業(yè)務(wù)的需求,但由于缺乏研發(fā)能力,便選擇購買檢測工具進行相關(guān)操作。

4

新的挑戰(zhàn)

根據(jù)Upstream Security發(fā)布的《2022年全球汽車網(wǎng)絡(luò)安全報告》,球聯(lián)網(wǎng)汽車將從2018年的3.3億輛增長到2023年的7.75億輛,增幅達134%。增長過程中,汽車行業(yè)受到的網(wǎng)絡(luò)攻擊規(guī)模、頻率和復(fù)雜程度都在呈指數(shù)級增長,影響的范圍也有所擴大,比如電動汽車充電站、保險、智慧城市等。

△截圖來自《2022年全球汽車網(wǎng)絡(luò)安全報告》

長遠看,汽車網(wǎng)絡(luò)安全發(fā)展將成為必然趨勢,即將推出的《汽車整車信息安全技術(shù)要求》只是一個開始,基于R156法規(guī)的強制性國家標準《汽車軟件升級 通用技術(shù)要求》也會在之后推出。隨著汽車智能化的發(fā)展,有關(guān)自動駕駛數(shù)據(jù)記錄系統(tǒng)、自動駕駛預(yù)期功能安全等相關(guān)標準也會不斷完善。

能預(yù)見的是,這些強制性標準的推出,會讓汽車在開發(fā)生命周期中有更高的嚴格性、更多的功能要求以及更大的投資。

這給車聯(lián)網(wǎng)安全從業(yè)者提供了機會,可以通過提供新產(chǎn)品、新服務(wù)來拓展業(yè)務(wù)。

對于車企,這是一次極好的提升企業(yè)競爭力的機會,當然,難度并不低。除了上述提到的采取更強大的工程要求和具有固有安全功能的體系結(jié)構(gòu)設(shè)計形式,車企還需要具備對安全事件做出響應(yīng)和監(jiān)測、預(yù)防的能力。

后者不僅需要車企有「硬」實力,還需要車企對自身產(chǎn)品的漏洞有正確的認識態(tài)度。

由于網(wǎng)絡(luò)信息安全涉及范圍寬泛,有車企會選擇充分利用白帽黑客和安全研究人員的力量和知識,實施激勵計劃,鼓勵友好的黑客報告他們發(fā)現(xiàn)的漏洞,以使汽車被惡意利用之前修復(fù)問題。

但目前國內(nèi)車企在面對類似的個人提交漏洞時,往往會有比較反感的態(tài)度,甚至會將其列入黑名單。

在去年10月舉行的GeekPwn 2022安全極客大賽上,就出現(xiàn)了被選做目標車型的車企通過一些非常手段讓參賽選手放棄「攻擊」車輛的情況。

這方面,特斯拉可以說是做得最早,態(tài)度也最開放的車企。早在2013年特斯拉設(shè)立「特斯拉安全研究名人堂」(Tesla Security Researcher Hall of Fame),鼓勵對特斯拉車輛的漏洞進行合理披露,并承諾不會采取法律手段或請求執(zhí)法機關(guān)對合理披露者進行調(diào)查。

國內(nèi)車企如理想、蔚來、小鵬、極氪等新品牌車企也在近兩年跟進,建立了自己的SRC(安全應(yīng)急響應(yīng)中心),鼓勵白帽黑客對車企授權(quán)測試的資產(chǎn)開展全面的漏洞發(fā)現(xiàn)與反饋風險。

車輛信息安全是全新的長遠的工作,無論是政策層面強制性的法規(guī)標準,還是車企自發(fā)的安全防護行為,都僅僅是車聯(lián)網(wǎng)安全防護的起點,網(wǎng)絡(luò)技術(shù)的更新迭代不會停止,給汽車這個傳統(tǒng)機械行業(yè)的將是全新的挑戰(zhàn)。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
5億王者級肉簽公布中簽結(jié)果,中簽號碼少,股民中到即賺到!

5億王者級肉簽公布中簽結(jié)果,中簽號碼少,股民中到即賺到!

數(shù)據(jù)挖掘分析
2026-01-12 07:26:06
U23國足1-0爆冷澳大利亞!球員評分出爐:門將MVP,4人高分,2人滿分

U23國足1-0爆冷澳大利亞!球員評分出爐:門將MVP,4人高分,2人滿分

林子說事
2026-01-12 05:51:42
28歲華裔天才成百億富豪,卻獻計特朗普封鎖中國AI技術(shù),他咋想的

28歲華裔天才成百億富豪,卻獻計特朗普封鎖中國AI技術(shù),他咋想的

策略述
2026-01-11 15:10:07
胰腺癌去世的人越來越多!專家:牢記飯后4不做,飯前3不吃

胰腺癌去世的人越來越多!專家:牢記飯后4不做,飯前3不吃

岐黃傳人孫大夫
2025-12-20 11:45:03
52歲阿姨參加同學聚會被灌醉,酒醒后自責又后悔,痛哭:我錯了

52歲阿姨參加同學聚會被灌醉,酒醒后自責又后悔,痛哭:我錯了

烙任情感
2026-01-10 21:11:15
美國得到格陵蘭島的三種可能路徑:只剩3年任期的特朗普VS千年命運考量的島民

美國得到格陵蘭島的三種可能路徑:只剩3年任期的特朗普VS千年命運考量的島民

紅星新聞
2026-01-09 19:24:42
單偉健1100億鯨吞萬達,王健林30年帝國終成資本代運營平臺

單偉健1100億鯨吞萬達,王健林30年帝國終成資本代運營平臺

流蘇晚晴
2026-01-06 18:25:30
城市街頭的時尚動態(tài):瑜伽褲下的生命力與美感

城市街頭的時尚動態(tài):瑜伽褲下的生命力與美感

一抹暖陽
2026-01-04 21:40:28
勇士即將獲得小波特?或與國王籃網(wǎng)組三方交易:庫明加離隊倒計時

勇士即將獲得小波特?或與國王籃網(wǎng)組三方交易:庫明加離隊倒計時

羅說NBA
2026-01-12 06:42:24
陪玩陪睡已過時!拳頭塞嘴、集體開嫖、戚薇遭殃,陰暗面徹底曝光

陪玩陪睡已過時!拳頭塞嘴、集體開嫖、戚薇遭殃,陰暗面徹底曝光

涵豆說娛
2025-11-20 16:35:46
零門檻、高回報、包回收?揭秘“穩(wěn)賺不賠”的代工項目騙局

零門檻、高回報、包回收?揭秘“穩(wěn)賺不賠”的代工項目騙局

上觀新聞
2026-01-12 06:41:14
特朗普通牒古巴:速簽協(xié)議!否則斷錢斷油 古巴回擊:誓死捍主權(quán)

特朗普通牒古巴:速簽協(xié)議!否則斷錢斷油 古巴回擊:誓死捍主權(quán)

簡觀
2026-01-12 06:55:25
電視真的被嚴重低估了!換個思路居然好用到驚呆,簡直是人類之光

電視真的被嚴重低估了!換個思路居然好用到驚呆,簡直是人類之光

Home范
2026-01-10 14:55:03
一個人能無恥到什么地步?網(wǎng)友:十多年了,依然記得她當時的嘴臉

一個人能無恥到什么地步?網(wǎng)友:十多年了,依然記得她當時的嘴臉

另子維愛讀史
2025-12-24 17:24:11
閆學晶發(fā)長文道歉,承認忘本,網(wǎng)友:她不是知道錯了,她只是怕了

閆學晶發(fā)長文道歉,承認忘本,網(wǎng)友:她不是知道錯了,她只是怕了

叨嘮
2026-01-11 23:07:39
中國1-0賽后評分:李昊繼續(xù)封神,9人優(yōu)秀1人平平1人拉胯

中國1-0賽后評分:李昊繼續(xù)封神,9人優(yōu)秀1人平平1人拉胯

大昆說臺球
2026-01-12 00:12:41
央國企的兩大弊端:領(lǐng)導層載歌載舞底層員工無米下鍋,關(guān)系戶橫行

央國企的兩大弊端:領(lǐng)導層載歌載舞底層員工無米下鍋,關(guān)系戶橫行

黯泉
2026-01-08 23:02:21
質(zhì)疑公司年會“必須穿西裝”要求員工被開除!董事長簡歷超出尋常

質(zhì)疑公司年會“必須穿西裝”要求員工被開除!董事長簡歷超出尋常

火山詩話
2026-01-10 08:47:12
《灌籃高手》電影中國內(nèi)地定檔4月20日

《灌籃高手》電影中國內(nèi)地定檔4月20日

可樂談情感
2026-01-11 13:01:27
分手傳聞持續(xù)發(fā)酵后,一言不發(fā)的龐眾望,終于不再顧忌所謂的體面

分手傳聞持續(xù)發(fā)酵后,一言不發(fā)的龐眾望,終于不再顧忌所謂的體面

銀河史記
2026-01-09 12:49:07
2026-01-12 08:56:49
智車星球 incentive-icons
智車星球
服務(wù)智能汽車創(chuàng)業(yè)者
96文章數(shù) 44關(guān)注度
往期回顧 全部

汽車要聞

2026款宋Pro DM-i長續(xù)航補貼后9.98萬起

頭條要聞

牛彈琴:新的戰(zhàn)爭一觸即發(fā) 美國和以色列可能弄巧成拙

頭條要聞

牛彈琴:新的戰(zhàn)爭一觸即發(fā) 美國和以色列可能弄巧成拙

體育要聞

U23國足形勢:末輪不負泰國即確保晉級

娛樂要聞

留幾手為閆學晶叫屈?稱網(wǎng)友自卑敏感

財經(jīng)要聞

揭秘“穩(wěn)賺不賠”的代工項目騙局

科技要聞

小米二手車價大跳水:SU7半年跌5萬元

態(tài)度原創(chuàng)

家居
房產(chǎn)
親子
數(shù)碼
公開課

家居要聞

木色留白 演繹現(xiàn)代自由

房產(chǎn)要聞

66萬方!4755套!三亞巨量房源正瘋狂砸出!

親子要聞

最近的孩子怎么都長得這么著急?你不說,誰知道他還是個寶寶?

數(shù)碼要聞

Intel主流銳炫B370核顯首次跑分!超越AMD Radeon 890M

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關(guān)懷版