CANape_Kernel_PressRelease_202601_Graphic2.jpg

网络安全

基于ISO/SAE 21434的网络安全分析与风险评估

汽车正变得越来越互联,因此也越来越容易受到来自外部的网络攻击。这可能会严重威胁乘客和公众的安全。然而,现行标准并未解决汽车工程中独特的网络安全挑战,例如安全性、长生命周期以及嵌入式控制器的使用。因此,有必要制定统一的汽车安全指南和标准。

为什么选择ISO/SAE 21434?

ISO/SAE 21434《道路车辆 – 网络安全工程》是未来汽车安全标准,对汽车产品开发及所有相关流程至关重要。

ISO/SAE 21434将为全球汽车供应链确立统一的术语体系,并推动业界就关键网络安全问题达成共识。该标准为车辆网络安全工程制定最低标准,并为工程质量提供治理参考依据。

ISO/SAE 21434的适用范围

新的ISO/SAE 21434标准保障道路车辆的整个开发过程和生命周期,并倡导设计安全理念。该标准遵循V模型,涵盖需求工程、设计、规范、实施、测试和运行等环节。

因此,ISO/SAE 21434是一项以流程为导向的标准,有助于定义一个结构化的流程,以确保整个生命周期内的网络安全。该标准不会规定具体的网络安全技术、解决方案或补救措施。

网络安全流程

我们支持建立一套先进的网络安全流程,并在该流程中开展以下活动:

网络安全流程

我们的解决方案

  • Vector SecurityCheck,包含威胁与风险分析(TARA)、安全方案、优先级建议及初步方法指南
  • 面向安全测试和韧性的方法论及工具支持
  • 针对供应商的流程评估
  • 面向管理人员和开发人员的网络安全及ISO/SAE 21434意识培训
  • 面向管理者和开发人员的培训与辅导,以在整个生命周期内有效实施ISO/SAE 21434
  • 临时功能安全和网络安全经理
技术文章精选
基于ISO 21434的实用网络安全发表于《ATZ Electronics》,2022 年 3-4 月号。企业IT与嵌入式产品IT正融合为多功能系统。汽车网络安全标准ISO 21434为降低产品、项目及组织层面的安全风险提供指导方针。本文由Vector撰写,介绍遵循ISO 21434标准的系统化安全工程方法,并结合全球项目的实际案例,展示如何高效实施ISO 21434标准。

Vector SecurityCheck

端到端安全保障分析

端到端安全保障的安全分析与安全理念

基于威胁场景的安全需求规范

基于威胁场景和汽车通用标准制定和明确安全要求

资产与威胁分类分析

确定资产后,将针对每项资产分析其可能面临的攻击、攻击的影响以及由此产生的威胁。每项威胁均按安全级别进行分类。本工作包的第一步是分析安全工程流程范围内涉及的安全项目。

网络安全事件概念的构建

围绕行业和研究机构报告的相关网络安全事件,制定概念和解决方案。

ECU安全漏洞分析与风险防范

分析ECU,发现潜在的安全漏洞,并据此提出报告,以确定需要更新的新需求、测试或流程,从而规避未来风险。具备故事板、用例、概念验证演示、规格说明及需求开发方面的经验。

安全概念与攻击方案回顾

分析安全概念和攻击方案

针对高级别威胁的安全目标推导

针对每个安全级别较高的威胁,都会制定相应的安全目标。安全目标可以概括为高级别安全要求。

功能与技术安全要求的细化

随后,每个安全目标会被进一步细化为功能性和技术性安全需求,这些需求有助于实现该安全目标。这一步回答“如何做?”的问题,并为实施提供具体的解决方案。

初步安全需求差距分析

此外,如果已经有了初步的概念文档,可以进行初步的差距分析,根据安全要求评估系统需求规范是否涵盖相关的安全方面。

实践教程

您追求卓越工程的合作伙伴
Vector Consulting Services
您追求卓越工程的合作伙伴
让我们携手为您应对工程挑战打造理想的解决方案。请联系我们的团队,探讨我们的专业辅导如何无缝融入您现有的工作流程。