久久久久久久久久久久福利_日本免费在线播放_在线观看av不卡网站永久_av日韩一区二区_日本乱偷互换人妻中文字幕_精品日韩久久

13066963301

技術應用

Technology application
技術應用
首頁 -技術應用 -技術交流 -一文讀懂車聯網信息安全

一文讀懂車聯網信息安全

發布時間:2022-05-16作者來源:金航標瀏覽:2888


導讀 /


在當今主機廠的新車發布會上,車聯網相關功能作為特色賣點仍占據半壁江山,如遠程開空調、遠程座椅加熱、遠程升級等。通過將車輛聯網,并搭載各類傳感器、控制器、執行器等智能硬件,汽車開始具有了交互和服務的能力,并從單純的交通工具向連接萬物的超級智能終端進化。


1.png


車聯網讓汽車煥發青春的同時,也讓原本相對封閉的汽車一下子暴露在了開放的網絡環境中,并隨時可能受到來自網絡信息安全的威脅。而車聯網系統中包含的車主個人信息、常用聯系人、常用地址等敏感信息,一旦被非法竊取,輕則隱私泄露財產損失,重則人身安全受到傷害。


因汽車信息安全問題導致車輛被召回的典型事件發生在2015年的菲亞特克萊斯勒汽車公司(FCA)身上。在一次信息安全測試,多名信息安全專家利用FCA生產的汽車上拆下來的娛樂主機的聯網通道以及對外的物理接口,入侵了FCA的云端,并偽造發送了車輛的遠程控制指令,結果順利打開了車輛的空調、儀表、雨刷等模塊。且這類攻擊既可發生于車輛尚未啟動時,也可發生于汽車行駛過程中,存在極大的安全風險。隨后,FCA宣布在[敏感詞]召回140萬輛存在此信息安全風險的轎車和卡車。


處于開放網絡環境中的汽車面臨的信息安全風險主要來自于車載終端、云服務平臺、通信鏈路和外部生態等方面。主機廠在經歷車聯網業務野蠻生長之后,開始越來越重視車聯網的信息安全,并通過各種手段提升車輛的信息安全防護能力。包括加強車聯網數據在全生命周期的分級分類管理和訪問控制;完善車輛研發、生產、使用過程中的身份認證體系;搭建多方聯動、信息共享、實時精準的安全服務平臺等。


國家相關機構作為行業的監管方,也正在逐步建立建全有關網聯汽車的安全管理體系(國標、行業規范),強化汽車行業對于信息安全的風險防控以及安全防御能力。


本文作為車聯網圈黑話第五期,通過對車聯網中典型的車云架構進行剖析,分析潛在的信息安全威脅,并介紹一些通用的信息安全方案。


2.png


車聯網車云業務整體架構


車聯網的常用架構為云管端架構,云指云服務平臺,端指車載終端,管指連接云服務平臺與車載終端的通信鏈路,通用的云管端架構方案如下圖所示。


圖片


云服務平臺一般有兩個APN(Access Point Name,網絡接入點),一個負責接入公網域,一個負責接入私網域。公網域一般負責文件存儲、云計算等對存儲資源要求高、計算能力要求大的應用。私網域主要負責車輛敏感數據交互以及車控、FOTA等業務,是主機廠車聯網業務的生命線,同時需具備比公網域更高的信息安全要求。因此設置設備接入網關,對接入車載終端進行身份驗證和路由服務。


車載終端以內置4G/5G通信模塊的TBOX/智能網關為主。對外通過遠程通信技術與云服務平臺進行通信,對內通過CAN/LIN/車載以太網與車內其他ECU進行通信。從而提供行車數據采集、遠程查詢和控制、遠程診斷、遠程升級等服務。


至于連接云服務平臺與車載終端的通信鏈路,公網域與車載終端一般采用HTTPS協議,私網域與車載終端一般采用TCP/IP協議。而對接入車輛/設備多的場景可在網絡的應用層采用MQTT協議。


如同其他涉及云端和設備端的系統,車聯網云管端架構面臨的信息安全威脅主要包括:云端的被篡改、通信鏈路的監聽、車端密鑰的泄露、本地網絡的通信安全等。


3.png

云端威脅策略分析


一、服務器安全


汽車領域的云服務平臺與傳統互聯網領域云平臺類似,容易遭受服務器被入侵的風險,導致敏感數據泄露、關鍵指令被篡改,從而損害車主的權益。比如攻擊者通過入侵服務器來篡改車輛遠程控制報文,輕則導致車輛操作異常,重則影響車輛正常行駛,危及用戶的生命安全。


各主機廠一般采用將敏感數據和重要服務“關在家中”的手段來保證信息安全。通過專線網絡、身份認證、設置獨立機房專業運維等措施,阻止非法用戶的訪問。


二、服務接口安全


由于微服務架構具有部署靈活,彈性擴容等優點,[敏感詞]搭建的云服務平臺普遍采用以SpringCloud為代表的框架作為開發的基礎。主機廠部分車聯網業務需要獲取用戶、車輛、零件的相關數據,并將這些數據作為業務流轉的基礎。跨平臺和跨系統間的數據共享和數據通信一般通過微服務的Web Service接口方式來實現。


為了驗證發送方身份,并保證數據的完整性,數據傳輸接口一般使用HTTPS協議,來保證發送方身份的真實性。同時通過定期更換對稱密鑰,對報文加密或增加MAC驗證字段等手段,來驗證數據的完整性。主機廠還可以在報文中添加新鮮度字段(如時間戳)等手段,對新鮮度進行管理,以防攻擊者使用相同的數據進行重放攻擊。


4.png

5.png

通信鏈路威脅分析和策略


云管端架構中存在多條通信鏈路,包括云服務平臺與基站通信鏈路,基站與車載終端通信鏈路,手機與基站通信鏈路等。


車聯網公網域主要承載車端的非敏感文件或日志的上傳/下載、云存儲等業務,采用HTTPS協議便能滿足信息安全的需求。然而對于部署敏感數據交互和車控功能等業務的私網域,通信端需要能夠應對更高等級的信息安全威脅。這些威脅包括車載終端被偽造,非法連接云服務平臺;云服務平臺被釣魚;指令或業務數據明文傳輸被截獲,敏感信息泄露;指令或業務數據被截獲篡改,執行錯誤請求,造成安全事故等。


在通信鏈路攻擊中,攻擊者可以通過偽基站、DNS劫持等手段劫持會話,竊取車輛的知識產權或敏感數據。如在FOTA業務中監聽竊取車輛的升級包,以反向工程ECU固件。


攻擊者還可通過車輛物理接口,篡改云端通信路徑,使用偽造的服務器對車輛實施攻擊。例如執行無休止的數據攻擊,從而使車端的控制器耗盡其存儲空間,無法進行正常的業務操作。或是拷貝TBOX軟件版本至其他設備,偽裝成合法車輛對云服務平臺非法訪問。


通過對上述風險的分析,結合車聯網業務流程涉及車云兩端的頻繁交互,迫切需要為參與車聯網業務的核心實體對象(云服務平臺、車載終端等)賦予高強度的身份標識,保證實體對象的唯一性,同時基于各實體對象的身份標識,實現車載終端接入車聯網服務平臺的雙向高強度身份校驗。


公鑰基礎設施(Public Key Infrastructure, PKI)通過采用非對稱密碼算法技術,提供信息安全服務,是一種通用并遵循標準的密鑰管理平臺。它能夠為所有網絡應用透明地提供采用加密和數字簽名等密碼服務所必需的密鑰和證書管理。在車聯網應用中,PKI可為各類實體對象提供身份的可信描述,為對象簽發統一的數字身份標識—數字證書,從而構建可信的網絡虛擬環境。為實現信息的保密性、完整性,不可抵賴性提供基礎支撐。


PKI子系統之間的邏輯關系如下圖所示。


6.png


云端的設備接入網關、車載終端均需由PKI簽發證書,對于TBOX、AVN等控制器的激活操作,即PKI中的證書簽發,步驟簡述如下:


步驟1:TBOX產生公私鑰對并構造P10申請(P10中包含證書主題、有效期、公鑰以及上述信息的簽名),將申請發送至云端;


步驟2:云端證書管理服務接收到請求后,對上傳的信息進行校驗,并將P10和車輛其他信息封裝成PKI識別的證書請求,PKI簽發證書;


步驟3:云端將簽發后的PKI證書返回至車端TBOX存儲。


在云端和設備端均激活(證書簽發)后,通信實體與云端便可基于數字證書進行通信。


7.png

車端威脅分析和策略


汽車普遍采用CAN總線連接車內的其他ECU或傳感器設備。由于CAN總線通信無認證能力,缺乏加密通信功能,攻擊者可利用其廣播機制入侵總線上的任一節點,在取得總線的控制權后便可以向總線其他節點發送報文。因此CAN總線面臨多類攻擊方式的風險,包括重放攻擊、洪泛攻擊、修改攻擊和丟棄攻擊等。


HSM(Hardware Security Module,硬件安全模塊)是車端安全方案的基礎支撐,后文將要介紹的兩種車端信息安全策略TrustZone/TEE執行環境和SecOC協議,也均是基于HSM實現。HSM將算法、密鑰、加密方式等信息寫入無法篡改的硬件模塊中,并處理安全性相關任務包括安全的車載通信、運行時的操作檢測以及安全的啟動、刷新、日志記錄和調試等。以此來阻止攻擊者通過繞過與安全性相關的ECU接口,獲得對車載網絡的訪問權限。


一、Trustzone/TEE執行環境


TrustZone是ARM A-profile架構中的安全架構。TrustZone將CPU的工作狀態分為兩種,NWS(Normal World Status,正常世界狀態)和SWS(Secure World Status,安全世界狀態)。支持TrustZone技術的芯片提供了對外圍硬件資源的硬件級別的保護和安全隔離。當CPU處于NWS時,任何應用都無法訪問安全硬件設備,也無法訪問屬于SWS的內存、緩存以及其他外圍安全硬件設備。它們之間具有系統級別的硬件強制隔離。


8.png


操作系統和應用運行在NWS,TEE運行在SWS。通常一個 TEE包括多個由輕量級內核托管的可信服務,提供諸如密鑰管理之類的功能,并為開發人員提供相應的API。


一個完整的SoC由ARM內核、系統總線、片上RAM、片上ROM以及其他外圍設備組件構成。對于ARM內核的控制器,需要支持TrustZone,同時配合相應的組件,才能實現整個系統芯片達到硬件級別的保護和隔離措施。下圖是一個支持TrustZone的SoC的硬件框圖。


9.png


TrustZone技術之所以能提高系統的安全性,是因為對外部資源和內存資源的硬件隔離。這些硬件隔離包括中斷隔離、片上RAM和ROM的隔離、片外RAM和ROM的隔離、外圍設備的硬件隔離、外部RAM和ROM的隔離等。


實現硬件層面的各種隔離,需要對整個系統的硬件和處理器核做出相應的擴展,包括將CPU內核進行虛擬化,將CPU的運行狀態分為安全狀態和非安全狀態;在總線增加安全位讀寫信號線;增加內存管理單元(Memory Management Unit,MMU)頁表的安全位;緩存增加安全位;其他外圍組件提供安全操作權限控制和安全操作信號等。


二、SecOC協議


最近幾年車內總線的加密通信受到了越來越多的關注。為了響應汽車行業對數據加密和驗證的需求,AUTOSAR組織補充了SecOC(Secure Onboard Communication)組件,為車載通訊總線引入了一套通信加密和驗證的標準,是車載網絡上一種有效的信息安全方案。


SecOC是在AUTOSAR軟件包中添加的信息安全組件,該模塊增加了加解密運算、密鑰管理、新鮮值管理和分發等一系列的功能和新要求。SecOC模塊能夠給CAN/CANFD總線上的報文數據提供有效可行的身份驗證機制,與當前的AUTOSAR的ARA通信機制集成良好,對資源消耗小。該規范基于對稱算法的MAC認證。與非對稱算法相比,使用更短的密鑰實現了相同級別的安全性。


若通信的控制器之間需要實現SecOC協議,則發送和接收控制器都必須集成SecOC模塊。原始報文稱為Authentic I-PDU,SecOC模塊基于原始數據和密鑰,使用約定的算法得到MAC值。報文頭、原始報文、新鮮度和MAC組裝后得到Secured I-PDU,結構如下圖所示。


10.png


SecOC主要基于兩種手段來實現數據的真實性和完整性的校驗,分別是基于MAC的身份驗證和基于新鮮度的防重放攻擊。首先MAC是保障信息完整性和認證的密碼學方法之一,SecOC協議中MAC消息認證碼的作用是驗證報文數據的真實性,然而保證報文的機密性還需要進行額外的安全措施。


其次,為了降低重復攻擊的風險,則需要在Secured I-PDU中加入新鮮度值,新鮮度值是一個根據一定邏輯不斷更新的數值, AUTOSAR推薦計數器或基于時間戳生成新鮮度值。OEM在實施 SecOC 方案時需要定義和做好兩個關鍵部分:新鮮度值管理和密鑰管理。下圖為基于SecOC的通訊加密和認證過程。


11.png


發送節點的SecOC模塊在生成新鮮度和MAC,和原始報文組裝為Secured I-PDU,并通過CAN總線廣播。


接收節點的SecOC模塊通過驗證MAC來判斷原始報文的來源和完整性。新鮮度值驗證該報文是否重復并合法。


12.png

總結


隨著車聯網技術的發展,汽車電子架構的革新,自動駕駛量產的推進,汽車在信息安全方面將面臨更多更嚴重的威脅。各主機廠和Tier1需要通過安全防護體系的建立以及持續性的風險分析和攻防策略優化,提升各車聯網平臺的信息安全能力。


(本文采摘自網絡,意見與觀點不代表本站立場。如有侵權,請聯系我們刪除!)


友情鏈接: 站點地圖 Kinghelm 金航標官網 薩科微官網 薩科微英文站
主站蜘蛛池模板: 91伦理视频在线观看_欧美爆乳乱妇高清免费_av无码av无码专区_国产一级做a爰片久久毛片男_日韩爱爱_台湾亚洲精品一区二区tv_国产无内肉丝精品视频_91精品国产综合久久久久蜜臀 | 最新久久精品_91无限看次数破解版小孩_久久久久久久久爱_久久久亚洲一区_一级网站_免费精品久久久_玩弄丰满熟妇XXXXX性视频_中文字幕久久爽aⅴ一区 | 草草爱视频_大片网站久久_99精品久久久久久久免费看蜜臀_男女av在线_亚洲一区欧美二区_欧美丰满熟妇bbbbbb百度_夜夜澡天天碰人人爱AV_国产盗摄偷拍视频 | 欧美大片a片免费看视频频_麻豆精品影院_国产精品手机视频一区二区_久久懂色精品99综一区合_久久综合干_国产在线视频不卡二_国产天堂久久综合_79av国产 | 国产一级做a_一个色综合国产色综合_九九九99品牌的特色产品_被男人吃奶跟添下面特舒服_啄木鸟在线_99啪啪_zjzjzjzjzjzjzj视频免费播放_jvid福利在线一区二区 | 免费mmmxxx日本96_欧美黑人粗大xxxxbbbb_深夜福利老司机_8050午夜一级毛片免费看_91精品国产麻豆国产自产在线_色琪琪综合男人的天堂aⅴ视频_风流老太婆大BBWBBWHD视频_丰满少妇乱a片无码 | 日本一级囗交免费_福利第一页_欧美日韩在线视频一区二区_青青草免费公开视频_久久网站_999国产在线视频_欧美亚洲高清一区二区三区不卡_看国产一级黄色片 | 久久精品久久久久_精品淑女少妇av久久免费_久久草网_成人免费无码H在线观看不卡_国产尤物在线_国产一区二区三区精彩视频_免费看又黄又裸乳视频网站_精品无码TV人妻专区在线视频 | aaaaaaa片毛片免费观看_www欧美在线观看_亚洲欧美一区二区三区综合_jizzjizzjizz日本老师_熟女人妇成熟妇女系列视频_中文字幕精品一区二区精品_日本高清免费视频m免费_91综合久久久久婷婷 | 国产免费观看一区二区三区_狼人视频国产在线视频WWW色_色欧美与xxxxx_日韩欧美一区二区免费_亚洲国产aⅴ精品一区二区三区_日本黄色一级视频_精品成人一区二区三区_国产精品合集久久久久青苹果 | 欧美精品毛片久久久久久久_日韩人妻中文无码一区二区七区_久草最新在线_5566先锋影音夜色资源站在线观看_亚洲乱码国产乱码精品精可以看_国产精品呻吟高潮_成人看片黄A免费看那个网址_久久欧美AⅤ无码精品色午夜麻 国产成人一区二区三区影院动漫_国产成人在线视频免费观看_久久99女女久久99久久_www.久久爱.com狼人_国产又爽又刺激的视频_日韩中文在线观看_天天草天天爱_狠狠爱天天操 | 无遮挡粉嫩小泬久久久久久久_www.超碰97_色插图午夜影院_深夜视频在线观看免费_国产日本在线观看_欧美xxxx69hd_免费a级黄毛片_国产精品综合AV一区二区 | 亚洲免费看看_91日韩精品久久久久身材苗条_999久久久精品_拔插拔插影院_日本免费新一区视频_国产一区二区三区四区三区_91精品久久久久久久浪潮_亚洲色大成网站WWW永久网 | 成人黄色一级毛片_特大巨黑吊性XXXX_亚洲大片一区二区三区_国产乱子伦无码精品小说_永久网站_国产交换3p国产精品_欧美丰满少妇xxⅹ_日本aⅴ中文 | 狂躁美女bbbbbb视频_免费两性的视频网站_在线色_国产jjzz_久久久久久久久久久久网站_日日做夜夜爽毛片麻豆_久久少妇视频_91在线国产最新地址 | 狠狠色丁香_永久免费AV无码网站喷水_99精品中文字幕在线不卡_亚州中文字幕_欧美v日韩_欧美含羞草免费观看全部完_91毛片网_www.av天堂com | 在线观看亚洲AV每日更新无码_亚洲成人黄色影院_一级片视频免费在线观看_鲁大师成人一区二区三区_天天久久综合_日日噜噜夜夜狠狠久久无码区_美女下部隐私(不遮挡)_精品国产SM捆绑最大网免费站 | 色播基地_久久精品女人天堂av_日韩精品卡1卡2三卡四卡乱码_亚洲国产精品无码AAA片_国产精品久久久久毛片软件_欧美男男大粗吊1069_免费看av大片_一个人看的www免费高清在线视频 | 绝顶丰满少妇av无码_国产精品一区欧美_国产精品色哟哟_日韩淫视频_老熟妇仑乱视频一区二区_亚洲欧美中文日韩在线v日本野外_欧美乱偷一区二区三区在线_成人在线观看www | 久久久久久久久久久久久国产精品_日韩国产三区_色日本视频_欧美日韩亚洲不卡_最新国模无码国产在线视频_亚洲人成网站18禁止无码_亚洲激情免费视频_久久精品呦女 四虎免费观看_日韩在线91_国产观看99_91婷婷射_亚洲精选中文字幕_色yeye高清在线视频_亚洲日韩成人无码不卡_一区二区三区日韩视频 | 中文一区一区三区免费在线观看_日本伊人色综合网_最近更新中文字幕在线2018二_黄色片免费在线_色婷婷香蕉在线一区二区_国产女性无套免费网站_边啃奶头边躁高h裴钰莫捷_国产一级淫片s片sss毛片s级 | 日韩经典AV在线观看_中文无码日韩欧免费视频_捆绑白丝粉色jk震动捧喷白浆_日本慰安所一级毛片在线播放_亚洲精品久久久乳夜夜欧美_97浪潮性色91久久久美川_亚洲蜜桃精久久久久久久久久久久_最新中文字幕av | 2021亚洲卡一卡二新区入口_狠狠噜狠狠狠狠丁香五月_护士被两个病人伦奷日出白浆_国产女人本色高清在线观看_嫩草懂你_国内精品99_久久久国产精品免费观看_免费看成年人视频 | 中日韩欧美毛片免费观看_鲁丝一区二区三区免费_精品一久久香蕉国产线看观看古代_欧美一进一出视频_www伊人网_在线日韩欧美国产_久操小视频_97视频免费观看 | 91超碰刺激偷拍_国内精彩免费自拍视频在线观看网址_欧美内射深插日本少妇_97zyz成人免费视频_麻豆成人在线_欧美日韩精品久久免费_免费看黄色一级视频_91视频麻豆视频 | 成人欧美一区二区三区在线_97精品伊人久久大香线蕉_亚洲最大看欧美片网站_不卡的一区二区_极品美女一级片_伊人11_东京热T0KY0综合久久_国产vr在线视频一区二区不卡 | www.日本高清_国产美女高潮视频_青青草伊人_亚洲第一a亚洲_久久人人妻人人做人人爽_午夜免费影视_av一片_精品国产乱码久久久久久蜜臂 | aaaaaaa片毛片免费观看_www欧美在线观看_亚洲欧美一区二区三区综合_jizzjizzjizz日本老师_熟女人妇成熟妇女系列视频_中文字幕精品一区二区精品_日本高清免费视频m免费_91综合久久久久婷婷 | 亚洲精品成人无限看_亚洲精华液_国产剧情素人搭讪在线_日本久久高清一区二区三区毛片_国产一区高清_黄秋生伊波拉病毒_亚洲国产成人精品久久一区二区_中国av中文字幕 | 东京干福利视频_成人教育av_91精品91久久久_在线观看亚洲精品_把女人弄爽特黄a大片_日韩毛片欧美一级a_免费人成又黄又爽的视频_欧美视频第五页 | 成人国产视频在线_中文字幕丝袜精品久久_一个色影院_久久亚洲中文字幕无码_久久色网_欧美亚洲日本一区二区_91高清视频免费观看_国产69精品久久久久久久久久 | 亚洲AV无码成人网站手机观看_中文字幕不卡乱偷在线观看_综合色站导航_亚洲一级图片_青天衙门第一部免费观看_天天搞夜夜骑_在线视频夫妻内射_国产黄色av免费看 | 亚洲第一淫片_色网站免费视频_亚洲欧美aⅴ..._a黄色片网站_少妇被躁爽到高潮无码人狍大战_青青青视频免费_在线看片免费人成视频大全_亚洲人成色7777在线观看不卡 | 百合AV无码专区亚洲AV极速版_国产视频网爆门福利观看_日韩美女中文字幕_97caoporn国产免费人人_久久精品1区2区_日韩国产变态另类欧美_日韩av网址一卡二卡_伊人网狠狠干 | 黄色免费观看_在线欧美国产_日日躁夜躁aaaaxxxx_老师露出两个奶球让我吃奶头_aa国产_高清freexxxx性国产意思_午夜射精日本三级_夜夜爽欧美肥妇xxxx | 亚洲日韩精品无码专区加勒比☆_亚洲国产综合av_四虎影院在线观看av_天天爽天天搞_久久无码av亚洲精品色午夜_国产精品免费看久久久8_亚洲中文字幕永久网站_顶级欧美做受XXX000 | 蜜臀影院_亚洲一区二区三区91_欧洲AV色爱无码综合网_精品日产卡一卡二卡麻豆_亚洲AV最新在线网址尤物_免费看的国产视频网站_一区二区网站_特级黄色一级毛片 | 天天操导航_久久国内精品自在自线图片_av夜色_啪啪自拍视频_日韩在线精品中文字幕一区二区_亚洲精品久久一区二区三区_CHINASEX喷水VIDEOS中国少妇_久草视频网址 | 免费毛片网_精品久久久噜噜噜噜久久图片_午夜福利亚洲精品无遮挡_日韩大陆毛片av_99精品影视_奇米四色中文综合久久_国产高清精品无码二区_国产亚洲激情欧美 | 国产美女自拍视频_欧美熟妇另类久久久久久多毛_波多野结衣免费一区视频_日韩国产高清在线观看_制服丝袜人妻中文字幕在线_日本成人一二三区_火之迷恋三级无删减视频_69视频污 | 中文字幕无码网址_久久免费国产视频_波多野结衣在线播放一区_国产丰满麻豆videossexhd_成人午夜一区_老司机午夜福利视频免费播放_日本潮喷videos_欧美亚洲精品在线 |