汽車網(wǎng)絡(luò)安全在汽車開發(fā)中至關(guān)重要,尤其是在 汽車軟件 日益互聯(lián)的情況下。在這篇博客中,我們將分享如何防止汽車網(wǎng)絡(luò)安全漏洞。
為什么汽車網(wǎng)絡(luò)安全很重要?
如今的聯(lián)網(wǎng)汽車不僅僅是從 A 點(diǎn)到 B 點(diǎn)的簡單解決方案:通過實(shí)時(shí)數(shù)據(jù)共享、應(yīng)用程序到汽車的連接、高級駕駛輔助系統(tǒng) ( ADAS)、 位置跟蹤、遠(yuǎn)程泊車和 車載信息娛樂系統(tǒng) (IVI ) 等關(guān)鍵安全功能,聯(lián)網(wǎng)汽車旨在改善駕駛(和騎行)體驗(yàn)。
但是,為車輛添加智能功能會(huì)使它們面臨網(wǎng)絡(luò)攻擊,這些攻擊充其量可能會(huì)泄露客戶數(shù)據(jù),最壞的情況是影響關(guān)鍵的安全功能。有時(shí),直到產(chǎn)品發(fā)貨后,您才意識到某些漏洞可以很容易地預(yù)防。例如,據(jù) 彭博社 報(bào)道,最近汽車盜竊案的增加是由于車輛鑰匙系統(tǒng)中的防盜計(jì)算機(jī)芯片被遺漏。因此,從開發(fā)之初就要考慮各種潛在的攻擊媒介并制定計(jì)劃。
幸運(yùn)的是,隨著對聯(lián)網(wǎng)汽車的需求不斷增長和政府監(jiān)管的不斷加強(qiáng),汽車組織正在將網(wǎng)絡(luò)安全確定為重中之重。事實(shí)上,根據(jù) Meticulous Research 最近的一份報(bào)告,到2030年,汽車網(wǎng)絡(luò)安全市場的價(jià)值預(yù)計(jì)將達(dá)到139億美元。
汽車嵌入式軟件 的網(wǎng)絡(luò)安全至關(guān)重要。這是確保汽車軟件安全可靠的唯一方法。這提高了車輛的安全性。它保證了乘客的安全,并且保護(hù)了制造商和開發(fā)商。同時(shí)降低了聲譽(yù)受損的風(fēng)險(xiǎn)。
但是,如何確保汽車網(wǎng)絡(luò)安全?
這就是它變得棘手的地方。
知道把你的時(shí)間和精力集中在哪里是挑戰(zhàn)的一半。您可以將大多數(shù)安全問題追溯到軟件漏洞 。這些都可以很容易地預(yù)防。
主要汽車網(wǎng)絡(luò)安全漏洞
以下是兩個(gè)關(guān)鍵的汽車網(wǎng)絡(luò)安全漏洞——以及如何預(yù)防它們。
內(nèi)存緩沖區(qū)問題
內(nèi)存緩沖區(qū)問題是汽車網(wǎng)絡(luò)安全的首要漏洞,這意味著軟件可以讀取或?qū)懭雰?nèi)存緩沖區(qū)邊界之外的位置。例如緩沖區(qū)溢出。
這包括:
? 未檢查副本上輸入的大小 。
? 允許寫入任意位置的 Bug 。
? 越界讀取 。
? 指針超出預(yù)期范圍 。
? 不受信任的指針取消引用 。
? 未初始化的指針 。
? 已過期的指針引用。
? 訪問緩沖區(qū)端以外的內(nèi)存 。
防止內(nèi)存緩沖問題影響汽車網(wǎng)絡(luò)安全非常重要。
代碼注入
代碼注入 是另一種類型的汽車網(wǎng)絡(luò)安全漏洞。它們會(huì)影響解釋的環(huán)境。代碼注入最常影響信息娛樂系統(tǒng)和其他復(fù)雜的車載系統(tǒng)。
防止代碼注入攻擊以確保汽車網(wǎng)絡(luò)安全非常重要。
頂級汽車網(wǎng)絡(luò)安全標(biāo)準(zhǔn)和指南
為了保持競爭力并確保其嵌入式系統(tǒng)的汽車網(wǎng)絡(luò)安全,原始設(shè)備制造商需要滿足不斷發(fā)展的汽車標(biāo)準(zhǔn)和準(zhǔn)則。
國際標(biāo)準(zhǔn)化組織 SAE 21434
ISO SAE 21434 是一項(xiàng)專注于道路車輛電子系統(tǒng)網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的標(biāo)準(zhǔn)。該標(biāo)準(zhǔn)涵蓋車輛生命周期的所有階段,適用于車輛中的所有電子系統(tǒng)和軟件,以及任何外部連接。ISO SAE 21434 還為開發(fā)人員提供了在整個(gè)供應(yīng)鏈中實(shí)施安全保護(hù)措施的指南。
WP.29型
此外, 最新的WP.29 UNECE 法規(guī)涵蓋了網(wǎng)絡(luò)安全管理系統(tǒng)和軟件更新管理系統(tǒng),為汽車制造商制定了適用于整個(gè)供應(yīng)鏈的明確流程要求。這些指南包括使用編碼標(biāo)準(zhǔn)作為軟件開發(fā)網(wǎng)絡(luò)安全最佳實(shí)踐的一部分的建議。
靜態(tài)分析是驗(yàn)證這些編碼標(biāo)準(zhǔn)的推薦方法。開發(fā)人員可以使用靜態(tài)代碼分析器(如 Helix QAC 和 Klocwork)來幫助實(shí)施編碼準(zhǔn)則(如 MISRA? 和 CERT), 證明符合編碼標(biāo)準(zhǔn),并幫助您的組織和供應(yīng)商滿足建議的軟件驗(yàn)證準(zhǔn)則。
如何防范汽車網(wǎng)絡(luò)安全漏洞
以下是防止汽車網(wǎng)絡(luò)安全漏洞的方法:
使用設(shè)計(jì)評審、手動(dòng)分析和自動(dòng)靜態(tài)分析。
確保您了解所有黑盒組件。使它們保持最新狀態(tài)。
不要以為一切都在你自己的系統(tǒng)中。請?zhí)貏e注意可能從網(wǎng)站中提取的項(xiàng)目。
靜態(tài)代碼分析可以提供幫助
使用 Perforce 靜態(tài)分析工具提高汽車網(wǎng)絡(luò)安全
當(dāng)今改善汽車網(wǎng)絡(luò)安全和防止漏洞的最有效方法之一是使用靜態(tài)分析工具,例如 Helix QAC 或 Klocwork。
靜態(tài)分析工具有助于執(zhí)行關(guān)鍵的汽車編碼指南(如MISRA和AUTOSAR C++14),并協(xié)助遵守功能安全標(biāo)準(zhǔn)(如ISO 26262)和信息安全標(biāo)準(zhǔn)(如ISO 21434)。
此外,靜態(tài)分析工具還通過以下方式提高軟件質(zhì)量:
? 在開發(fā)早期檢測汽車網(wǎng)絡(luò)安全漏洞、合規(guī)性問題和違規(guī)行為。這加快了代碼審查和手動(dòng)測試。
? 執(zhí)行行業(yè)編碼標(biāo)準(zhǔn)和指南。
? 加速代碼審查。
? 報(bào)告一段時(shí)間內(nèi)和不同產(chǎn)品版本的合規(guī)性。
-
嵌入式
+關(guān)注
關(guān)注
5121文章
19418瀏覽量
312613 -
網(wǎng)絡(luò)安全
+關(guān)注
關(guān)注
11文章
3257瀏覽量
60945 -
汽車軟件
+關(guān)注
關(guān)注
1文章
113瀏覽量
3373
發(fā)布評論請先 登錄
相關(guān)推薦
杰發(fā)科技通過ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證
鐵將軍通過ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證
中科創(chuàng)達(dá)通過ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證
華銳捷榮獲TüV南德ISO/SAE 21434汽車網(wǎng)絡(luò)安全認(rèn)證
時(shí)代智能獲TüV南德ISO/SAE 21434汽車網(wǎng)絡(luò)安全認(rèn)證
TüV南德授予時(shí)代智能ISO/SAE 21434 汽車網(wǎng)絡(luò)安全流程認(rèn)證證書
駱駝集團(tuán)武漢光谷研發(fā)中心獲ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證
智達(dá)誠遠(yuǎn)榮獲TüV南德ISO/SAE 21434汽車網(wǎng)絡(luò)安全認(rèn)證
智能網(wǎng)聯(lián)汽車網(wǎng)絡(luò)安全開發(fā)解決方案

經(jīng)緯恒潤榮獲ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證

ETAS推出兩種全新網(wǎng)絡(luò)安全解決方案
愛芯元智通過ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認(rèn)證
邀請函 | Vector中國汽車網(wǎng)絡(luò)安全技術(shù)日

能可瑞獲頒TüV南德ISO/SAE 21434 汽車網(wǎng)絡(luò)安全流程認(rèn)證證書

經(jīng)緯恒潤亮相AutoSec中國汽車網(wǎng)絡(luò)安全及數(shù)據(jù)安全合規(guī)峰會(huì)

評論