精品久久久久久中文人妻字幕电车,涩涩视频免费,精品久久久无码一区二区黑色丝袜,H漫全彩纯肉无码网站

您好, 歡迎來到環(huán)保在線

| 注冊| 產品展廳| 收藏該商鋪

15975429334

technology

首頁   >>   技術文章   >>   專家訪談 | 汽車信息安全強標即將落地,企業(yè)該如何應對?

廣電計量檢測集團股份有限...

立即詢價

您提交后,專屬客服將第一時間為您服務

專家訪談 | 汽車信息安全強標即將落地,企業(yè)該如何應對?

閱讀:540      發(fā)布時間:2024-3-4
分享:
  智能網聯(lián)汽車信息安全
 
  隨著信息技術的快速發(fā)展和智能化趨勢的持續(xù)推進,智能網聯(lián)汽車為人們出行帶來了便利和智能化體驗,但是隨之而來的用戶隱私泄露和網絡攻擊等安全問題也敲響了警鐘。
 
  信息安全問題已成為制約智能網聯(lián)汽車發(fā)展的一大難題。本期“專家訪談”欄目,邀請到廣電計量信息化服務事業(yè)部副總經理唐迪博士,為大家解讀智能網聯(lián)汽車信息安全建設面臨的挑戰(zhàn)及應對思路。
唐 迪
 
  副研究員/博士
 
  畢業(yè)于美國密歇根州立大學,博士后,長期從事數(shù)據(jù)安全、個人信息保護、車聯(lián)網信息安全等方面的研究和檢測評估工作。在國內外期刊會議發(fā)表文章三十余篇,主持和參與國際標準、國家標準與行業(yè)標準十余項。承擔國家重點研發(fā)項目、國家自然基金項目等國家、省部級項目十余個。
 
  擔任國際標準化組織 ISO/IEC JTC1 SC27信息安全、網絡安全及隱私保護技術標準化技術委會JWG 6網聯(lián)汽車設備安全技術要求與測評活動聯(lián)合工作組召集人,代表我國擔任ISO/IEC JTC1 SC27 安全測評、大數(shù)據(jù)安全工作組注冊技術專家,全國信標委生物特征識別分標委委員,上海市標準化專家。
 
  強標即將落地,信息安全管理已成剛需
 
  根據(jù)Upstream Security發(fā)布的《2022年全球汽車網絡安全報告》,全球聯(lián)網汽車將從2018年的3.3億輛增長到2023年的7.75億輛,增幅達134%。增長過程中,汽車行業(yè)受到的網絡攻擊規(guī)模、頻率和復雜程度都在呈指數(shù)級增長,影響的范圍也有所擴大。
 
  隨著汽車信息技術安全風險不斷提升,國際和國內持續(xù)出臺信息技術安全的嚴格標準、法規(guī)以及行業(yè)管理規(guī)定。目前國外已經實施R155和R156兩項關于信息安全和軟件升級方面的法規(guī),在歐洲及日韓等國外市場售賣的車輛需要取得相應認證后,才可以在市場進行銷售。而ISO/SAE 21434作為覆蓋汽車網絡安全組織管理、流程管理、生命周期各階段活動要求等的網絡安全工程標準,其涉及的網絡安全工程過程文件,是主機廠和供應商開展R155和R156合規(guī)認證的重要依據(jù)。
 
  2023年5月,中國shou個汽車信息安全領域國家強制性標準《汽車整車信息安全技術要求》(以下簡稱“強標”)公開征求意見,對生產企業(yè)及車輛產品在信息安全方面提出了具體要求。強標中明確指出“企業(yè)開展車輛信息安全一般要求評估和信息安全技術要求測試驗證前,應通過汽車信息安全管理體系要求審核”,這一規(guī)定為企業(yè)搭建信息安全管理體系提供了依據(jù)。
 
  為確保企業(yè)充分考慮信息安全風險,強標中要求汽車制造商及供應鏈上下游企業(yè)的信息安全管理體系中應涵蓋必要流程,即要求企業(yè)從內部管理流程、風險處置流程、信息安全測試流程、網絡安全問題監(jiān)測和響應流程等角度開展信息安全體系建設,這意味著國家在信息安全方面的監(jiān)管力度進一步加強。
 
  長遠看,汽車網絡安全發(fā)展將成為必然趨勢,即將推出的《汽車整車信息安全技術要求》只是一個開始。隨著汽車智能化的發(fā)展,有關汽車軟件升級、自動駕駛數(shù)據(jù)記錄系統(tǒng)、自動駕駛預期功能安全等相關標準也會不斷完善。
 
  可以預見的是,這些強制性標準的推出,會讓汽車在開發(fā)生命周期中有更高的嚴格性、更多的功能要求以及更大的投資。
 
  信息安全任重道遠,汽車企業(yè)如何應對?
 
  車輛信息安全是長遠的工作,網絡技術的更新迭代不會停止,給汽車這個傳統(tǒng)機械行業(yè)的帶來的將是全新的挑戰(zhàn)。而汽車信息安全的實施并非一蹴而就,建議汽車廠商基于數(shù)據(jù)安全法律法規(guī)要求,盡早采取一系列車聯(lián)網安全保障與支撐措施,以免造成在業(yè)務擴展或者法規(guī)層面的被動。
 
  首先在組織治理層面,企業(yè)應首先明確產品網絡安全職責的定義和設計。這包括在研發(fā)設計部門中設立新的職位,例如shou席產品網絡安全官作為負責人。
 
  信息安全活動需要跨組織的協(xié)同,需要與法規(guī)、質量、采購、售后市場等部門密切合作和協(xié)調。通過這種方式,企業(yè)組織各部門共同實施車輛網絡安全相關活動以確保合規(guī)性。
 
  在汽車產品的開發(fā)過程中,企業(yè)應將信息安全活動納入產品開發(fā)的全過程,解決從方案確定到生產啟動(SOP)的整體開發(fā)過程中的安全目標設定、安全要求設計、安全方案設計、安全開發(fā)以及安全確認與驗證到安全運維等核心環(huán)節(jié)的問題。這要求在產品開發(fā)的不同階段,與相應的安全要求相匹配,以確保整個開發(fā)過程中的信息安全。
 
  在團隊規(guī)劃方面,企業(yè)應根據(jù)業(yè)務發(fā)展需求,建設不同專業(yè)的網絡安全團隊。例如,在TARA分析、安全方案設計、安全開發(fā)、安全測試、法規(guī)導入、安全運維、質量管理等專業(yè)領域,應根據(jù)企業(yè)發(fā)展情況,及時構建所需的能力團隊。這樣,企業(yè)可以確保在各個階段都具備足夠的網絡安全能力,以保障業(yè)務的合規(guī)需求和安全需求。
 
  在能力建設方面,為了滿足監(jiān)管要求,企業(yè)應根據(jù)自身實際情況,分階段展開能力建設。例如,在產品開發(fā)的核心能力建設方面,企業(yè)需要建立風險評估、安全目標設計、安全要求設計、安全方案設計的能力。而安全組件的開發(fā)及安全驗證的能力可以通過委外的方式實現(xiàn)。
 
  此外,企業(yè)還應建立安全響應能力,例如具備態(tài)勢感知監(jiān)測的能力,建立漏洞管理平臺等。這些能力將有助于企業(yè)及時應對各種網絡安全事件,提高整體安全性。
 
  供應鏈安全的管理也是重中之重。智能網聯(lián)汽車的供應鏈非常長,如果在最后整車裝配階段再考慮信息安全,那么即使發(fā)現(xiàn)了信息安全問題也很難定位,在這個階段發(fā)現(xiàn)的問題既有可能是部件的問題,也有可能是零部件之間的連接中存在安全風險。因此,企業(yè)需要拆解信息安全合規(guī)要求,逐級要求供應商提供的產品,并在每個產品交付前認真履行安全檢測與評估。其次,為保障供應商提供的產品能夠持續(xù)保證安全水平,應要求供應商也執(zhí)行與企業(yè)自身相近的標準化的安全管理流程。
 
  同時,企業(yè)也需要密切關注供應鏈企業(yè)持續(xù)對智能網聯(lián)汽車提供的服務安全。智能網聯(lián)汽車的OTA需求、移動應用的持續(xù)服務,有可能成為攻擊者攻擊的對象、供應商也有可能超范圍收集數(shù)據(jù),針對供應商及其提供的持續(xù)服務,需要構建嚴格的供應商服務安全管理方法,配置安全產品,也可優(yōu)先選擇通過安全認證的服務和應用。
 
  最后,為了加強項目成果轉化,企業(yè)應該通過量產項目來萃取知識,建設知識體系并形成成果轉化。這意味著企業(yè)應該從實際項目中總結經驗教訓,提取有用的知識和技能,并將其應用于未來的項目中。通過這種方式,企業(yè)可以逐步建立起自己的信息安全核心能力,提高整體競爭力,也更從容應對未來時變時新的汽車信息安全技術環(huán)境及法規(guī)標準。
 
  測試+技術咨詢,“一站式”服務助力產品合規(guī)
 
  當前,信息安全實施方法還并不完善,選擇具有豐富實踐經驗的合作伙伴能夠大幅提升效率、降低成本。針對快速發(fā)展的智能網聯(lián)汽車產業(yè)及國內外市場對信息安全的愈發(fā)重視,廣電計量作為國有第三方計量檢測機構,致力于汽車在新四化產業(yè)進程中的大安全融合服務,為汽車客戶構建了“一站式”智能網聯(lián)汽車信息安全測評體系。
 
  流程及產品開發(fā)咨詢服務
 
  我們通過技術咨詢協(xié)助企業(yè)建立相關流程體系,完善開發(fā)流程,協(xié)助企業(yè)獲取流程認證。同時我們也可以針對企業(yè)要開發(fā)的相應產品,提供產品開發(fā)的技術咨詢(如TARA分析,安全目標制定等),協(xié)助企業(yè)開發(fā)的產品滿足相應信息安全要求,并根據(jù)需求獲取產品認證。
 
  測試服務
 
  廣電計量建有汽車信息安全試驗實驗室,在汽車信息安全方面可以通過符合性測試、功能測試、漏洞掃描、模糊測試、滲透測試等服務。
 
  (1)符合性測試
 
  依據(jù)GB/T 40855、GB/T 40856、GB/T40857、GB/T41578 等推薦性國標開展汽車零部件的符合性測試,依據(jù)標準逐項開展安全功能測試和驗證工作,并出具由國家認可認監(jiān)委(CNAS)認可的檢測報告。同時,可依據(jù)即將發(fā)布GB《汽車整車信息安全技術要求》開展汽車信息安全的型式檢驗試驗。
 
  (2)安全測試
 
  主要基于ISO 21434 產出的Cybersecurity Verification and Validation specification (網絡安全驗證和確認測試規(guī)范),覆蓋安全性能測試、資源安全測試、響應安全測試、接口安全測試、控制流和數(shù)據(jù)流的驗證等。一般由企業(yè)安全功能開發(fā)團隊執(zhí)行驗證測試,資源有限情況下委托獨立第三方技術機構驗證。
 
  (3)漏洞掃描
 
  基于CVE、CNVD等最新漏洞庫測試是否存在已知漏洞,覆蓋靜態(tài)代碼漏洞掃描、固件漏洞掃描、組件 (第三方/開源)漏洞掃描、系統(tǒng)內核漏洞掃描、系統(tǒng)端口漏洞掃描、應用程序漏洞掃描、通信協(xié)議 (WiFi、藍牙等) 漏洞掃描等。
 
  (4)滲透測試
 
  通過模擬真實攻擊手法對整車及零部件進行實戰(zhàn)檢驗的過程,目的是進一步發(fā)現(xiàn)使用普通安全分析手段無法發(fā)現(xiàn)/遺漏的安全隱患,包括通過黑盒、灰盒和白盒方法工作,覆蓋硬件安全、系統(tǒng)/固件安全、應用軟件安全數(shù)據(jù)安全、CAN/以太網/無線通信安全管理平臺安全等不同類別。
 
  (5)模糊測試
 
  hacker普遍使用的攻擊手段,也是對復雜邏輯進行魯棒性分析的常用方法,且具有發(fā)現(xiàn)的錯誤不存在誤報的優(yōu)勢。主要針對接口和協(xié)議通過注入隨機數(shù)據(jù)分析未知漏洞。包括硬件接口模糊測試CAN模糊測試、車載以太網模糊測試、DolP模糊測試、開放端口模糊測試、藍牙模糊測試、WiFi模糊測試GNSS模糊測試、傳感器通用電磁信號模糊測試、MEMS傳感器超聲信號模糊測試等。
 

會員登錄

請輸入賬號

請輸入密碼

=

請輸驗證碼

收藏該商鋪

標簽:
保存成功

(空格分隔,最多3個,單個標簽最多10個字符)

常用:

提示

您的留言已提交成功!我們將在第一時間回復您~
在線留言
免费久久一级欧美特大黄| 少妇又色又紧又爽又刺激视频| 亚洲中文字幕久久| 免费看黄色三级片| 一区二区福利| 亚洲精品丝袜久久久久久| 精品国产福利| 亚洲成人网在线观看| 一级毛片久久久久久| 野花午夜Av无码无片久久| 欧美一区不卡视频| 69xx在线| 国产视频亚洲| 久久久久国产精品视频| 人妻夜夜爽精品波多野| 少妇久久久久久人妻无码| 久久亚州| 中文亚洲av片在线观看不卡| 丰满少妇被粗大猛进人高清| 香港三日本三级少妇少99| 91久久久爱一区二区三区| 久久91人妻无码精品蜜桃| 久久中文字幕网| 久久中文字幕人妻熟av女蜜柚| 久久精品人妻一区二区| www.国产网站| 久久精品国产午夜伦班片| 人人爽人人澡| 欧美日韩国产一区二区三区| 欧美色视频免费| 精品囯产人妻久久久久| 西西午夜无码大胆啪啪国模| 人妻蜜と1~2中文字幕| 国产精品一期二期| 欧美日韩精品区| 亚洲欧美综合网| 精品无码国产一区二区深花| 国产网站久久久| 日韩成人无码电影| 亚洲AV熟女| 国产激情视频一区二区三区|