《電子技術應用》
您所在的位置:首頁 > 其他 > 業界動態 > 一種汽車電子威脅分析與風險評估方法

一種汽車電子威脅分析與風險評估方法

2021-02-25
來源: 關鍵基礎設施安全應急響應中心

  車聯網和自動駕駛等技術和產業的出現為汽車行業帶來了新的發展機遇,同時也帶來了新的挑戰。隨著汽車向智能化、網聯化的方向轉型,汽車電子的網絡安全問題日益凸顯,而因此越來越受到行業的重視,各大廠商紛紛加快了在汽車信息安全方面的研發和布局。威脅分析風險評估是保障汽車電子系統信息安全的重要活動環節,在J3061、ISO 21434、GB/T 38628等指南中給出了流程和方法的介紹。本文[1]綜合現有的研究成果,結合汽車行業實踐情況,提出了一套改進的汽車電子威脅分析與風險評估流程,以提升其工作效率。

  引言

  本文將以NIST風險管理框架、EVITA、HEAVENS等為例介紹典型的威脅分析與風險評估方法,并引出本文的改進方案。

  美國國家標準與技術研究所(NIST)推出了風險管理框架(RMF),該框架提供了一個將安全和風險管理活動集成到系統開發生命周期中的過程,這個過程一共分為6步:分類、選擇、實施、評估、授權和監控。第一步分類,首先要定義出系統邊界,然后基于該系統邊界,將與該系統相關的所有信息類型都識別出來;第二步是根據安全分類選擇一個初始的安全控制措施,并根據對風險和環境的評估調整和補充安全控制措施,該措施是信息系統內負責保護系統及其信息的手段;第三步是實現并記錄在運營環境下是如何實施所選的安全控制措施的;第四步要求以適當的流程來評估安全控制措施實現的正確程度,以及按照預期運行和滿足系統預期安全要求的程度;第五步在確定系統運行對組織運營和資產、個人、其他組織及國家帶來的風險,并確定該風險可接受的基礎上,授權系統運行;最后一步,持續監視安全控制措施,記錄系統或運行環境的變化,對相關變化進行安全影響分析,并向相關組織官員報告系統的安全狀態。

  EVITA全稱E-Safety Vehicle Intrusion ProtectedApplications,電子安全車輛入侵防護應用,是歐盟第七框架計劃資助項目,該項目的主要目標是為汽車車載網絡設計、驗證和原型架構提供參考。在風險嚴重性方面,EVITA針對信息安全風險評估方法來源并參考了ISO 26262中的功能安全風險評估方法,將嚴重性等級分為5個等級,即S0到S4;從評估維度上看,EVITA總共提供了4種評估維度:功能安全、隱私、財產和操作。操作性方面是維護所有車輛和智能交通系統功能所期望的操作性能;功能安全方面是確保駕乘人員和路邊人員的功能安全;隱私方面是保護駕駛人員,以及車輛制造和供應商在知識產權方面的私密性;財產方面是保護欺騙性的經濟損失和車輛盜竊問題。對于這四個安全目標,EVITA開展三個階段的工作:威脅識別、威脅分類和風險分析。威脅識別是使用場景和攻擊樹識別威脅,并獲得安全需求;威脅分類是基于威脅的嚴重性和成功攻擊的可能性對威脅進行分類;風險分析是基于威脅的分類,提供建議的措施。其分析流程如圖1所示,每個具體資產都有其攻擊可能性,而每個攻擊目標都有其攻擊嚴重性(包含了功能安全等方面),以概率組合的方法就能分別計算出攻擊可能性和攻擊嚴重性,就能進一步計算出風險等級。圖2展示了該攻擊方法的一個實例。

1.png

  圖1  EVITA-基于攻擊樹方法的威脅分析與風險評估過程

2.png

  圖2  基于攻擊樹方法的威脅分析與風險評估過程實例

  HEAVENS安全模型側重于威脅分析和風險評估的方法、過程和工具支持,其目標是提出一個系統的方法來推導車輛電子電氣系統的網絡安全要求。HEAVENS安全模型的工作流如圖3所示,其主要特點如下:

  適用于各種道路車輛,例如客車和商用車輛。同時,該模型考慮了廣泛的利益相關者(例如,OEM,車隊所有者,車輛所有者,司機,乘客等)

   以威脅為中心,在汽車電子電氣系統中應用了微軟的STRIDE方法。STRIDE 是從攻擊者的角度,把威脅劃分成 6 個類別,分別是 Spooling(仿冒)、Tampering(篡改)、Repudiation(抵賴)、InformationDisclosure(信息泄露)、Dos(拒絕服務) 和 Elevation of privilege (權限提升)。這六類的劃分是與信息安全三要素:保密性、完整性、可用性,和信息安全基本的三個屬性:認證、鑒權、審計,相關。

  在威脅分析期間建立了安全屬性和威脅之間的直接映射關系,有利于評估對特定資產的特定威脅的技術影響(除機密性、完整性、可用性外,還關注認證、授權、不可抵賴、隱私性、時效性等安全屬性)

   將風險評估期間的安全目標(安全,財務,運營,隱私和立法)與影響級別估計進行了映射。這有助于了解特定威脅對相關利益相關者(例如OEM)的潛在業務影響

   提供了基于行業標準的影響級別參數(安全,操作,財務,隱私和立法)的估計。例如,安全參數與功能安全標準ISO 26262一致,財務參數基于德國BSI標準,操作參數基于汽車提出的故障模式和效應分析(FMEA),隱私和立法參數與德國BSI標準的“Privacy Impact Assessment Guideline”相關

3.png

  圖3  HEAVENS安全模型的工作流

  改進

  對于汽車電子電氣系統進行威脅分析與風險評估,無疑需要從多個維度和方面進行系統化地考量,以求做到無重復無遺漏。如圖4所示,對于資產的識別,一方面是從汽車的縱深結構上入手,而另一方面則可以從設備的軟硬件結構上考慮;針對識別出的每一項資產,可以參考STRIDE方法從仿冒、篡改、抵賴、信息泄露、拒絕服務和提升特權這6大方面考慮可能的網絡安全威脅或攻擊手段,并與并與資產受到影響的安全屬性一一對應,以便進一步評估針對特定資產的影響嚴重程度。在對具體資產的威脅分析過程中,既要考慮類似傳統IT系統的脆弱性及攻擊手段,也要側重考慮車輛系統特有的脆弱性及相應可能的攻擊手段,并結合具體的功能用例、工作場景或流程進行分析。

4.png

  圖4  面向汽車電子的威脅分析與風險評估維度與要素

  綜合上述維度,本文形成了如圖5所示的面向汽車電子網絡安全的威脅分析與風險評估框架,并細化為表1的具體流程,其主要工作產品及配套支撐環境如圖6所示。圖5中分別從系統資產的角度使用數據流圖進行影響等級分析,以及從攻擊者的角度使用攻擊樹進行威脅等級分析,從而完成對于系統的威脅分析和風險評估。數據流圖分析和攻擊樹分析在“資產-威脅”的映射關系上是相互補充的,從數據流圖分析角度得到的“資產-威脅”對可以補充到攻擊樹分析方法中,同樣地,從攻擊樹分析方法中得到的“資產-威脅”對也可以補充到數據流圖分析方法中,直到兩者的“資產-威脅”對相匹配為止,如圖7所示。

5.png

  圖5  面向汽車電子網絡安全的威脅分析與風險評估框架


  表1  威脅分析與風險評估流程活動說明

6.png

7.png

  圖6  流程活動的工作產品與支撐環境

8.png

  圖7  融合數據流圖和攻擊樹方法的威脅分析過程

  實例

  本文以FOTA(Firmware Over-The-Air)網關對上述威脅分析與風險評估流程的應用進行說明。其應用場景和功能如表2所示,其中,遠程控制的用例圖如圖8所示。

  表2  FOTA網關的應用場景及功能

9.png

10.png

  圖8  FOTA網關遠程控制用例圖

  以用戶為核心做功能定義,識別出功能模塊和實現這些功能的資產,形成系統架構圖和資產跟蹤記錄,其中資產跟蹤記錄如表3所示。

  表3  FOTA網關遠程控制用例的資產跟蹤記錄表(部分)

11.png

  接下來做數據流圖分析和攻擊樹分析,分別如圖9、圖10所示,并交叉比對,相互補充和完善,歸納并填寫相應的威脅記錄,如表6所示。

12.png

  圖9  FOTA網關遠程控制模塊數據流圖示例

13.png

  圖10  FOTA網關“無法控制空調”攻擊樹示例(部分)

  表6  威脅綜合記錄表(威脅跟蹤記錄表的一部分)

14.png

  最后,進行風險評估,評估威脅等級(表7)、影響等級(表8),然后根據兩者確定威脅的安全等級(表9)。

  表7  脆弱性-攻擊潛力記錄表(威脅跟蹤記錄表的一部分)

15.png

  表8  威脅影響跟蹤記錄表(威脅跟蹤記錄表的一部分)

16.png

  表9  威脅-安全等級跟蹤記錄表(威脅跟蹤記錄表的一部分)

17.png

  總結

  本文對當前汽車領域的一些威脅分析和風險評估技術方法進行改進,提出了一套結構化、系統性的實施流程,同時應用數據流圖(被HEAVENS和STRIDE方法所采用)和攻擊樹(被EVITA方法所采用)兩種方法來分析系統資產可能面臨的威脅,使得對威脅的分析更加全面。但是本流程方法的自動化程度還不高,未來需要進一步提升流程的工具化和便利化程度,以及通過知識庫的形式,實現分析成果的積累,不斷為新的系統分析所復用。

 

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
日韩一级黄色av| 欧美在线三级| 欧美一区深夜视频| 亚洲影音一区| 在线视频你懂得一区| 亚洲精品久久久久久久久久久久| …久久精品99久久香蕉国产| 国语自产偷拍精品视频偷| 国产视频一区二区在线观看| 国产精品系列在线| 国产精品一区二区a| 国产精品视频免费| 国产欧美日韩精品在线| 国产精品自拍网站| 国产日韩欧美一区二区三区在线观看 | 在线观看欧美精品| 伊人伊人伊人久久| 亚洲国产网站| 亚洲精品国产精品乱码不99| 亚洲人在线视频| 99视频精品全部免费在线| 夜夜爽av福利精品导航| 亚洲一区不卡| 新67194成人永久网站| 欧美亚洲一区在线| 亚洲国产1区| 亚洲精品亚洲人成人网| 9色国产精品| 亚洲一区二区综合| 欧美一区二区三区精品电影| 欧美影视一区| 麻豆乱码国产一区二区三区| 欧美国产精品v| 欧美丝袜第一区| 国产精品日本精品| 国产欧美综合一区二区三区| 国外成人在线视频| 亚洲国产精品一区二区第四页av| 亚洲国产综合在线看不卡| 亚洲毛片av| 亚洲综合第一| 亚洲国产成人精品视频| 一本大道久久a久久精二百| 亚洲一区二区三区777| 久久精品亚洲一区| 欧美福利视频在线| 国产精品国产三级国产a| 国产亚洲制服色| 亚洲欧洲一区二区在线观看| 在线一区亚洲| 久久精品一二三区| 一区二区三区欧美| 久久激情视频久久| 欧美精品高清视频| 国产裸体写真av一区二区 | 91久久精品美女高潮| 亚洲一级网站| 亚洲激情成人网| 亚洲一区二区三区在线看| 久久国产欧美日韩精品| 欧美国产一区二区在线观看| 欧美午夜宅男影院在线观看| 国产亚洲欧美日韩一区二区| 亚洲国产精品黑人久久久 | 99国产精品99久久久久久| 欧美伊人久久久久久午夜久久久久 | 好吊色欧美一区二区三区四区| 亚洲精品欧美精品| 欧美与欧洲交xxxx免费观看| 亚洲毛片在线看| 欧美一区二区私人影院日本 | 欧美sm视频| 国产麻豆综合| 亚洲理论在线| 亚洲国产精品成人一区二区 | 亚洲综合视频在线| 亚洲精品午夜| 久久久久久久一区| 欧美亚一区二区| 亚洲黄色在线| 久久精品国产免费观看| 亚洲欧美精品在线| 欧美精品一区二区三区久久久竹菊 | 狠狠色狠狠色综合人人| 中文在线资源观看网站视频免费不卡 | 亚洲午夜电影在线观看| 日韩一级黄色av| 两个人的视频www国产精品| 国产精品卡一卡二| 亚洲精品国产精品乱码不99| 久久精品国产一区二区三| 性久久久久久久久久久久| 欧美日韩视频在线观看一区二区三区| 狠狠入ady亚洲精品| 亚洲欧美视频一区| 亚洲男人天堂2024| 欧美日韩精选| 亚洲三级观看| 亚洲三级免费观看| 麻豆精品传媒视频| 国产欧美va欧美va香蕉在| 一区二区三欧美| av成人毛片| 欧美高清视频| 亚洲高清视频在线| 亚洲国产一成人久久精品| 久久久久9999亚洲精品| 国产精品一二一区| 亚洲在线免费| 亚洲欧美日本在线| 国产精品毛片在线| 亚洲午夜羞羞片| 亚洲综合日韩中文字幕v在线| 欧美日韩国产91| 日韩视频永久免费观看| 99国产精品99久久久久久| 欧美激情区在线播放| 亚洲国产美女久久久久 | 99香蕉国产精品偷在线观看| 欧美3dxxxxhd| 亚洲国产精品一区二区第四页av | 亚洲一区二区影院| 国产精品高潮呻吟视频| 一区二区三区日韩欧美精品| 亚洲图片欧美一区| 欧美亚男人的天堂| 亚洲一区二区免费看| 欧美一区二区三区日韩视频| 国产精品揄拍500视频| 欧美一区成人| 久久―日本道色综合久久| 韩国女主播一区| 亚洲国产日本| 欧美成人国产| 亚洲清纯自拍| 亚洲一区在线直播| 国产伦一区二区三区色一情| 欧美在线观看一二区| 久久综合电影| 亚洲片区在线| 亚洲欧美伊人| 狠狠88综合久久久久综合网| 亚洲高清精品中出| 欧美精品国产精品日韩精品| 一本一本大道香蕉久在线精品| 午夜精品久久久久久99热软件| 国产日韩欧美三区| 久久精品女人的天堂av| 欧美成年人视频网站| 亚洲精品一二| 午夜久久久久久| 狠狠色丁香婷婷综合影院| 日韩午夜免费视频| 国产精品大片| 久久精品二区三区| 欧美日韩国产精品一卡| 亚洲午夜视频| 免费一级欧美片在线播放| 亚洲精品乱码久久久久久黑人| 亚洲免费婷婷| 一色屋精品亚洲香蕉网站| 一区二区免费在线视频| 国产精品视频成人| 亚洲欧洲一区二区在线播放| 欧美体内谢she精2性欧美| 午夜精品在线| 欧美国产三区| 亚洲综合另类| 欧美aⅴ一区二区三区视频| 一级日韩一区在线观看| 久久久精品网| 一本久久知道综合久久| 久久久久久久尹人综合网亚洲| 日韩视频精品在线| 久久久久久电影| 99精品久久| 美女啪啪无遮挡免费久久网站| 99在线精品视频在线观看| 久久综合国产精品| 亚洲小视频在线| 欧美精品久久久久久久久老牛影院 | 久久精品免费看| 国产精品国产自产拍高清av王其| 久久精品二区三区| 国产精品videosex极品| 亚洲高清久久久| 国产精品一页| 中文久久精品| 国模私拍一区二区三区| 亚洲一区免费观看| 亚洲第一视频| 久久免费99精品久久久久久| 一本色道久久综合亚洲精品不卡| 免费不卡在线观看| 午夜一区二区三视频在线观看| 欧美日韩国产三区| 91久久精品国产91性色tv| 国产日本欧美一区二区| 国产精品99久久99久久久二8| 在线看片第一页欧美|