
Cybersécurité
Les véhicules sont de plus en plus connectés et, par conséquent, exposés à un nombre croissant de cyberattaques provenant de l'extérieur. Cela pourrait constituer une menace sérieuse pour la sûreté de fonctionnement des passagers et du public. Cependant, les normes existantes ne tiennent pas compte des défis spécifiques en matière de cybersécurité propres à l'ingénierie automobile, tels que la sûreté de fonctionnement, la longue durée de vie des véhicules et l'utilisation de contrôleurs embarqués. Il est donc nécessaire d'établir des lignes directrices et des normes uniformes en matière de sécurité automobile.
Pourquoi la norme ISO/SAE 21434 ?
La norme ISO/SAE 21434 « Véhicules routiers – Ingénierie de la cybersécurité » constitue la future norme en matière de sécurité automobile. Elle revêt une importance capitale pour le développement des produits automobiles et l’ensemble des processus associés.
La norme ISO/SAE 21434 définira une terminologie commune à l’ensemble de la chaîne d’approvisionnement automobile mondiale et favorisera un consensus au sein du secteur sur les questions clés en matière de cybersécurité. Elle fixe des critères minimaux pour l’ingénierie de la cybersécurité des véhicules et fournit un référentiel de gouvernance permettant de garantir la qualité de l’ingénierie.
Scope de la norme ISO/SAE 21434
La nouvelle norme ISO/SAE 21434 couvre l’ensemble du processus de développement et du cycle de vie d’un véhicule routier et promeut la « sécurité dès la conception ». S’inspirant du modèle en V, elle englobe l’ingénierie des exigences, la conception, la spécification, la mise en œuvre, les essais et l’exploitation.
La norme ISO/SAE 21434 est donc une norme axée sur les processus et contribue à définir un processus structuré visant à garantir la cybersécurité tout au long du cycle de vie. Elle ne prescrit pas de technologies, de solutions ou de méthodes de correction spécifiques en matière de cybersécurité.
Processus de cybersécurité
Nous soutenons la mise en place d'un processus de cybersécurité à la pointe de la technologie, dans le cadre duquel nous menons les activités suivantes :


Nos solutions
- Vector SecurityCheck comprenant une analyse des menaces et des risques (TARA), un concept de sécurité, des propositions classées par ordre de priorité et des instructions méthodologiques initiales
- Support méthodologique et outillage pour les tests axés sur la sécurité et la résilience
- Évaluations des processus chez vos fournisseurs
- Formations de sensibilisation à la cybersécurité et à la norme ISO/SAE 21434 destinées aux responsables et aux développeurs
- Formation et accompagnement destinés aux responsables et aux développeurs pour une mise en œuvre efficace de la norme ISO/SAE 21434 tout au long du cycle de vie
- Responsable intérimaire de la sûreté et de la sécurité
Vector SecurityCheck
Analyse des mesures de sécurité de bout en bout
Analyses de sécurité et concept de sécurité pour des mesures de protection de bout en bout
Spécification des exigences de sécurité fondée sur des scénarios de menaces
Élaboration et définition des exigences de sécurité sur la base de scénarios de menaces et des « Critères communs » pour le secteur automobile
Analyse de la classification des actifs et des menaces
Les actifs sont recensés, et chacun d’entre eux est analysé au regard des attaques potentielles, de l’impact de ces attaques et de la menace qui en résulte. Chaque menace est classée selon un niveau de sécurité. La première étape de ce lot de travaux consiste à analyser les éléments de sécurité relevant du processus d’ingénierie de sécurité.
Élaboration d'un concept relatif aux incidents de cybersécurité
Élaborer des concepts et des solutions autour d'incidents liés à la cybersécurité signalés dans le secteur privé et les organismes de recherche.
Analyse des failles de sécurité des calculateurs électroniques (ECU) et prévention des risques
Analyser les calculateurs électroniques (ECU), identifier les failles de sécurité potentielles et rendre compte de vos conclusions afin de définir de nouvelles exigences, de nouveaux tests ou de nouveaux processus pouvant être mis à jour pour éviter tout risque futur. Expérience dans l'élaboration de storyboards, de cas d'utilisation, de démonstrations de validation de concept, de spécifications et d'exigences
Examen du concept de sécurité et des scénarios d'attaque
Analyser les concepts de sécurité et les modes d'attaque
Définition des objectifs de sécurité pour les menaces de haut niveau
Pour chaque menace présentant un niveau de sécurité élevé, des objectifs de sécurité sont définis. Ces objectifs de sécurité peuvent être résumés comme des exigences de sécurité de haut niveau.
Précision des exigences fonctionnelles et techniques en matière de sécurité
Chaque objectif de sécurité est ensuite détaillé en exigences de sécurité fonctionnelles et techniques qui contribuent à la réalisation de cet objectif. Cette étape répond aux questions « Comment ? » et apporte des réponses concrètes pour la mise en œuvre.
Analyse préliminaire des écarts par rapport aux exigences de sécurité
Par ailleurs, si les documents de conception initiaux sont déjà disponibles, il est possible de réaliser une analyse préliminaire des écarts afin de déterminer si le cahier des charges du système couvre ou non les aspects liés à la sécurité, sur la base des exigences de sécurité.
Tutoriels pratiques

