CANape_Kernel_PressRelease_202601_Graphic2.jpg

Cybersécurité

Analyse de la cybersécurité et évaluation des risques selon la norme ISO/SAE 21434

Les véhicules sont de plus en plus connectés et, par conséquent, exposés à un nombre croissant de cyberattaques provenant de l'extérieur. Cela pourrait constituer une menace sérieuse pour la sûreté de fonctionnement des passagers et du public. Cependant, les normes existantes ne tiennent pas compte des défis spécifiques en matière de cybersécurité propres à l'ingénierie automobile, tels que la sûreté de fonctionnement, la longue durée de vie des véhicules et l'utilisation de contrôleurs embarqués. Il est donc nécessaire d'établir des lignes directrices et des normes uniformes en matière de sécurité automobile.

Pourquoi la norme ISO/SAE 21434 ?

La norme ISO/SAE 21434 « Véhicules routiers – Ingénierie de la cybersécurité » constitue la future norme en matière de sécurité automobile. Elle revêt une importance capitale pour le développement des produits automobiles et l’ensemble des processus associés.

La norme ISO/SAE 21434 définira une terminologie commune à l’ensemble de la chaîne d’approvisionnement automobile mondiale et favorisera un consensus au sein du secteur sur les questions clés en matière de cybersécurité. Elle fixe des critères minimaux pour l’ingénierie de la cybersécurité des véhicules et fournit un référentiel de gouvernance permettant de garantir la qualité de l’ingénierie.

Scope de la norme ISO/SAE 21434

La nouvelle norme ISO/SAE 21434 couvre l’ensemble du processus de développement et du cycle de vie d’un véhicule routier et promeut la « sécurité dès la conception ». S’inspirant du modèle en V, elle englobe l’ingénierie des exigences, la conception, la spécification, la mise en œuvre, les essais et l’exploitation.

La norme ISO/SAE 21434 est donc une norme axée sur les processus et contribue à définir un processus structuré visant à garantir la cybersécurité tout au long du cycle de vie. Elle ne prescrit pas de technologies, de solutions ou de méthodes de correction spécifiques en matière de cybersécurité.

Processus de cybersécurité

Nous soutenons la mise en place d'un processus de cybersécurité à la pointe de la technologie, dans le cadre duquel nous menons les activités suivantes :

Processus de cybersécurité

Nos solutions

  • Vector SecurityCheck comprenant une analyse des menaces et des risques (TARA), un concept de sécurité, des propositions classées par ordre de priorité et des instructions méthodologiques initiales
  • Support méthodologique et outillage pour les tests axés sur la sécurité et la résilience
  • Évaluations des processus chez vos fournisseurs
  • Formations de sensibilisation à la cybersécurité et à la norme ISO/SAE 21434 destinées aux responsables et aux développeurs
  • Formation et accompagnement destinés aux responsables et aux développeurs pour une mise en œuvre efficace de la norme ISO/SAE 21434 tout au long du cycle de vie
  • Responsable intérimaire de la sûreté et de la sécurité
Article technique à la une
La cybersécurité en pratique avec la norme ISO 21434 Publié dans ATZ Electronics, 03-04/2022 Les technologies de l'information d'entreprise et celles des systèmes embarqués convergent vers des systèmes polyvalents. La norme ISO 21434 relative à la cybersécurité automobile fournit des lignes directrices visant à atténuer les risques de sécurité au niveau des produits, des projets et de l'organisation. Cet article de Vector présente une approche systématique de l'ingénierie de la sécurité conforme à la norme ISO 21434. Il fournit également des exemples concrets tirés de projets internationaux pour une mise en œuvre efficace de la norme ISO 21434.

Vector SecurityCheck

Analyse des mesures de sécurité de bout en bout

Analyses de sécurité et concept de sécurité pour des mesures de protection de bout en bout

Spécification des exigences de sécurité fondée sur des scénarios de menaces

Élaboration et définition des exigences de sécurité sur la base de scénarios de menaces et des « Critères communs » pour le secteur automobile

Analyse de la classification des actifs et des menaces

Les actifs sont recensés, et chacun d’entre eux est analysé au regard des attaques potentielles, de l’impact de ces attaques et de la menace qui en résulte. Chaque menace est classée selon un niveau de sécurité. La première étape de ce lot de travaux consiste à analyser les éléments de sécurité relevant du processus d’ingénierie de sécurité.

Élaboration d'un concept relatif aux incidents de cybersécurité

Élaborer des concepts et des solutions autour d'incidents liés à la cybersécurité signalés dans le secteur privé et les organismes de recherche.

Analyse des failles de sécurité des calculateurs électroniques (ECU) et prévention des risques

Analyser les calculateurs électroniques (ECU), identifier les failles de sécurité potentielles et rendre compte de vos conclusions afin de définir de nouvelles exigences, de nouveaux tests ou de nouveaux processus pouvant être mis à jour pour éviter tout risque futur. Expérience dans l'élaboration de storyboards, de cas d'utilisation, de démonstrations de validation de concept, de spécifications et d'exigences

Examen du concept de sécurité et des scénarios d'attaque

Analyser les concepts de sécurité et les modes d'attaque

Définition des objectifs de sécurité pour les menaces de haut niveau

Pour chaque menace présentant un niveau de sécurité élevé, des objectifs de sécurité sont définis. Ces objectifs de sécurité peuvent être résumés comme des exigences de sécurité de haut niveau.

Précision des exigences fonctionnelles et techniques en matière de sécurité

Chaque objectif de sécurité est ensuite détaillé en exigences de sécurité fonctionnelles et techniques qui contribuent à la réalisation de cet objectif. Cette étape répond aux questions « Comment ? » et apporte des réponses concrètes pour la mise en œuvre.

Analyse préliminaire des écarts par rapport aux exigences de sécurité

Par ailleurs, si les documents de conception initiaux sont déjà disponibles, il est possible de réaliser une analyse préliminaire des écarts afin de déterminer si le cahier des charges du système couvre ou non les aspects liés à la sécurité, sur la base des exigences de sécurité.

Tutoriels pratiques

Votre partenaire pour l'excellence en ingénierie
Vector Consulting Services
Votre partenaire pour l'excellence en ingénierie
Concevons ensemble la solution idéale pour relever vos défis techniques. N'hésitez pas à contacter notre équipe pour découvrir comment notre accompagnement performant peut s'intégrer en toute transparence à vos processus de travail existants.