智能网联汽车安全

核心提示编者按智能网联汽车安全已成为世界性命题。在新能源、智能化领域的先发优势和快速发展,让中国破解智能网联汽车安全难题成为可能。这一轮汽车业变革的最大特点是一边发展一边创新:汽车设计创新、动力电池创新、智能系统创新、智能安全创新、消费体验创新……

编辑评论/注释

智能网联汽车安全已经成为世界性命题。新能源和智能领域的先发优势和快速发展,使中国解决智能网联汽车的安全问题成为可能。这一轮汽车产业革命的最大特点是边发展边创新:汽车设计创新、动力电池创新、智能系统创新、智能安全创新、消费者体验创新……中国已成为全球汽车创新试验田。这也是特斯拉、宝马等国际汽车巨头纷纷来华设厂的原因。没有中国这个创新的试验田和庞大的消费群体,就没有汽车产业快速创新的基地和基础。在智能网联汽车的快速发展中,安全体系的建立也是“摸着石头过河”。面对激增的需求,机遇期稍纵即逝。只有智能网联汽车的安全掌握在中国人自己手中,中国汽车工业才能真正实现跨越式发展,中国才能真正成为汽车强国。

随着新一代信息通信技术在交通领域的应用,特别是车联网应用的加速,车与车、车与路、车与人、车与网络的数字化链接程度将越来越高,随之而来的安全风险也将增加,这对车辆信息和数字安全提出了更高的要求。

专家认为,汽车厂商需要第三方企业作为“安全合作伙伴”,更重要的是需要夯实系统和平台安全的“基础”。汽车产业链从产品设计开始,就要将网络安全纳入产品需求,形成一个完整的、可持续的、闭环的生态安全体系,贯穿产品的全生命周期。未来,这一领域的市场机会将逐渐显现。

车联网安全不容乐观。

最近发布的《现代综合交通运输体系发展“十四五”规划》提出,推动新技术与交通运输行业深度融合,稳步发展自动驾驶、车路协同等出行服务,鼓励自动驾驶在港口、物流园区等有限区域测试应用,推进智能公交、智能停车、智能安检等发展。

车联网发展仍在加速,但业内人士普遍认为,车联网安全整体水平仍处于“爬坡升级”阶段。北信源副总裁高希告诉记者,车联网的安全状况不能用乐观来形容。“目前,公众关注的安全事件大多局限于自动驾驶安全。虽然这类事件更容易引起媒体和公众的关注和讨论,但行车安全只是整体安全的一部分。在汽车的整个生命周期中,用户会产生大量的各种数据。就车联网而言,数据安全层面需要重视。”

“车联网技术前期偏向于业务探索,安全级别较弱,因此暴露出很多车联网的安全漏洞。前些年,一些安全研究人员甚至可以在没有接触的情况下控制特斯拉汽车公司。”七信车联网安全专家孔宪梓表示,车联网安全存在“短板效应”。从软件供应链、用户端手机应用、车联网云服务、车机本地服务等角度来看,任何一方都可能是弱项。"漏洞一旦出现,可能会影响用户和制造商的安全."

安信天工实验室负责人刘悦在接受采访时表示,车联网的安全目前面临三方面的挑战:一是车辆数据安全的问题。比如具有自动驾驶功能的汽车,有各种传感器设备,车辆行驶过程中获取的数据要严格监管;第二,车联网的安全漏洞。比如,近年来,汽车的数字钥匙被曝出很多重大安全漏洞;三是新技术应用安全建设滞后。

从攻击技术的角度来看,车联网安全涉及Web安全、协议安全、无线安全、内核安全、移动安全等。攻击者通常可以从多个攻击面挖掘漏洞,然后结合车联网框架的一些特性来利用漏洞,比如实现汽车控制。工信部2021年10月披露的数据显示,车联网安全漏洞信息超过2000条,包括车载智能网关、远程通信等漏洞。

企业安全能力有待提高。

与日益严峻的车联网安全形势相比,整车厂商的安全能力仍然滞后。一位信息安全行业人士评价,目前市场上大多数车型的信息安全防护水平较低,车内相关联网部件和控制部件的防护可靠性不高,缺乏一定的安全策略,可能导致车内敏感信息泄露或篡改,车辆在行驶过程中出现异常行为,甚至危及人的生命安全。

“目前车联网安防市场呈现碎片化、强边界的特点,数据难以打通。”上述人士表示,传统的互联网安全已经无法应对车联网的安全风险,迫切需要一个包括安全咨询、产品设计、安全开发、安全测试、运营监管在内的一体化、可持续、闭环的生态安全体系。

亚信安全近日发布的《2022年网络安全发展趋势及十大威胁预测》显示,汽车厂商更需要“安全伙伴”。车联网数据在采集、传输、存储、使用、迁移、销毁等整个生命周期中都存在不同种类的安全风险。充分、全面、深入的风险分析是风险应对和安全防护的关键。

高希也认为,车联网上下游企业的安全技术参差不齐,部分整车厂商对车联网安全重要性的认识有待提高。“对于车企来说,安全能力很难‘一蹴而就’,因为信息安全能力需要长时间的经验和沉淀,尤其是对最新安全威胁的动态研究和给出解决方案的能力。当然,这也需要相当大的成本投入。如果不是从底层安全架构和车联网平台本身的安全出发,仅仅靠‘打补丁’来解决安全问题是不可取的。”

“这类似于说我的产品已经做好了,然后要求你做好安全防范措施,在我的产品周围‘装上围栏’。”高希说,“如果制度底层做得好,就不需要那么多‘篱笆’。”只有通信、存储、认证三大核心安全“基础”完备,才能真正具备系统级的安全能力。“车企没有系统级的安全“底子”,可能导致后期安全架构越来越乱。当面对新的安全威胁时,它就像一张蜘蛛网,稳定性很差。”最终会影响车企的品牌形象、用户体验和社会保障。

对此,孔宪梓也表示,从车联网的历史漏洞来看,不难发现,车联网的大部分漏洞本质上都是很多传统漏洞在车联网框架下的组合和利用。“所以更重要的是夯实车联网的安全基础,避免短板漏洞。”

建立多方参与的汽车安全体系

面对车联网安全的紧迫形势,业内人士建议,汽车相关产业链应该从产品设计之初就将网络安全的考虑纳入产品需求,在产品的整个生命周期中加入安全设计、安全研发、安全测试和安全运营。

30集团创始人周此前表示:“数据安全、云安全、物联网安全等新的技术挑战,以及车联网、工业互联网、智慧城市等新的安全场景,是堆叠产品无法解决的风险,是传统网络安全碎片化防御无法应对的挑战。”

高伟表示,国家高度重视蓬勃发展的车联网,工信部不断努力加快行业网络数据安全管理体系建设,推动出台《数据安全法》、《个人信息保护法》等法律法规,研究起草《工业和信息化领域数据安全管理办法》。2020年发布《车联网信息服务数据安全技术要求》。涵盖车联网信息服务过程中除用户个人信息以外的所有数据,包括但不限于车辆、移动智能终端、路侧设施、车联网服务平台等载体相关的数据。“产业链上下游应通力合作,做好系统层面的顶层安全设计,同时探索车联网用户个人信息的数据安全解决方案,最终基于技术需求推动相关标准出台。”

专家建议,应推动健全合理的漏洞发现、处置和管理机制,加快制定行业标准。同时要建立安全监管责任制,把安全责任落实到生命周期的各个环节,比如上线前、运行中、上线后。预计未来三年将是国内相关监管法律法规的集中发布期。

此外,孔宪梓认为,车联网安全水平的提升,需要厂商加强信息安全团队建设,提高核心基础技术的安全可控性。另一方面,厂商需要对车联网的漏洞采取开放包容的态度,充分发挥广大“白帽子”的力量。此前,一些“白帽黑客”怕惹麻烦,即使发现车联网漏洞,也往往不敢举报。未来,他们可以将已经在传统领域应用、实际效果良好的安全监控预警和应急机制移植到车联网领域,结合车联网环境的特点,更好地做好安全防护和监控工作。

来源:经济参考报

 
友情链接
鄂ICP备19019357号-22