0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看威廉希尔官方网站 视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

信息安全驱动汽车行业快速向数字化转型

经纬恒润 2024-07-05 14:35 次阅读

开发一款安全性良好的软件是困难的,它需要专业知识的积累以及对常见编程缺陷和规则的了解,例如检查输入范围、管理内存分配和回收、寻址字符串格式、避免悬空指针等等。通常情况下,编写安全代码与开发人员编写“流畅”代码的自然愿望形成了对比,开发人员更希望将编写代码的精力集中在正确的业务逻辑上,而非集中于保证编写的每一行代码是否安全上。

在日常实践中,大多数软件的漏洞源于一小部分编码错误,经过多年的开发实践均能得到改善。平均来看,每1000行代码中仍然存在40-70个错误,这些错误中的一部分将导致可利用的安全问题,而这也是行业中普遍存在的问题。但是对于部署了数千万行代码的产品而言,这可能很快就会导致系统安全性受损。

漏洞通常被定义为 “一个可以被不法分子利用的缺陷”。如果把漏洞透明化的概念引入软件世界就很容易受到启发,比如在汽车产品本身安全的情况下,产品被部署到在设计上就不安全的环境中使用会发生什么情况呢?这将导致产品安全难以得到保证。作为制造商,你无法控制你的产品在哪里被使用、如何被使用、它们将与哪些系统连接、谁在使用它们、或者谁可能获得对它们的访问,无论是有意还是恶意的。在这种环境下,管理代码中的漏洞这一任务就变得至关重要。

那么汽车行业的安全挑战都有哪些呢?

·开发惯例

汽车软件开发大约已有50年的历史,汽车的生命周期至少是12年,汽车平台每5-7年就会更换一次,但大部分遗留的硬件和软件都是从一个平台转移到另一个平台。汽车开发人员主要使用C和C++作为开发语言,虽然这两种语言灵活性很高,但是它们从设计上就不安全,也没有提供任何可以防止将安全漏洞引入系统的保护措施。尽管通过引入编码标准(如MISRA-C)已经做了一些工作来确保编码的安全性,但这些指导方针很难强制执行,并且在一些富操作系统中遵守这些指导方针是不现实的。

·供应链

汽车行业的分布式开发实践是独特的,它有多层的供应商,每个供应商都为更高层次的系统集成提供软件集成。一辆汽车可能有50-150个不同的计算单元,由10-20个不同的供应商提供。而供应商提供的这50-150个不同的计算单元中,每个组件可能又有多个CPU、几十个外围硬件组件和大量的软件包。有了这么多第三方代码,且考虑到OEM实际上只负责实际编码的一小部分,这也就使得软件的不透明性成为常态,令制造商很难评估其安全性。

· 开源软件(OSS)

面对日益增长的客户需求,更快、更灵活的开发模式驱动成为众望所归,原始设备制造商和供应商越来越多地引入开源软件,并整合了大量的开源库。这种对开源软件的依赖导致了另一个安全问题的恶化。

那么面对这些问题,如何监管才有效呢?

近几年来,汽车行业内相继发布了多项标准,ISO/SAE21434是SAE J3061的延伸、联合国欧洲经济委员会(UNECE)、WP.29车辆法规协调工作小组也制定了法规以满足OEM和制造商的需求:当涉及到汽车网络安全时,OEM和制造商必须满足法规要求后才能颁发汽车型号认证,否则汽车就不能出售。ISO标准和WP.29的工作都包括一项指令,即在汽车生命周期中持续管理和监测漏洞。

拥有一个明确和规范的流程是推动车辆安全状况改善的一大步。但仅有流程是不够的,仍需要汽车行业自身进行安全数字化转型。在软件日益复杂的现实中,规模化管理漏洞带来了多种挑战。

·可见性

按照传统来讲,汽车工业是根据功能部件的概念来进行组织的。因此,原始设备制造商已经优化了内部资产管理系统来管理供应商的零件,但这些零件的内部软件组成却很少可见。这些系统在管理硬件组件(以及机械部件)级别的复杂供应链分配方面非常出色,但在软件级别的问题上却收效甚微。通常情况下,产品安全团队面临的最大挑战是需要深入了解系统上的漏洞和威胁,而它们很少有内部可见性。

·相关性

另一个挑战是 "去除噪音"。NVD是软件漏洞的主要来源,每年有超过16,000个CVE,其中90%以上在汽车行业没有应用。但如果没有先进的软件将数据与实际的车辆联系起来,安全团队就会花费相当多的时间来处理成千上万的漏洞,最终很有可能面对的是大部分漏洞和当前产品不相关的窘境。

·可追溯性

在一个组件或开发程序中发现的漏洞很可能与其他组件或开发程序有关,但由于团队可能是在孤军奋战,无法在多个项目之间协调程序,对于安全同事而言很难了解其整个开发范围。

·可操作性

安全团队的一项关键任务是管理开发工作,以消除漏洞并不断改进系统的状态。对于不同的个人和完全不同的组织结构,如果不以有组织和可扩展的方式进行管理,管理难度会很大。

以上谈到的所有挑战都强调了汽车行业安全数字化转型的必要性。从业者们逐渐认识到“人+机器”的方法对于保持安全所需的规模的重要性,同时也认识到了引入自动化威廉希尔官方网站 实施标准和法规要求的信息安全活动对于推动行业安全数字化发展的利害。

经纬恒润针对ISO/SAE 21434、WP.29 R155等法规进行了深入研究,结合多年功能安全、信息安全经验,可以为客户提供信息安全全流程解决方案。依托自动化工具和咨询服务,助力客户建立完备的信息安全流程体系,在信息安全设计、软件开发、硬件设计、漏洞扫描、测试验证方面为客户赋能,保证软件源码级、部件级以及整车层面的安全。

wKgZomaHk2aAZECzAAFvnju2zz0252.png

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 驱动
    +关注

    关注

    12

    文章

    1750

    浏览量

    84649
  • 信息安全
    +关注

    关注

    5

    文章

    635

    浏览量

    38781
  • 数字化转型
    +关注

    关注

    0

    文章

    196

    浏览量

    9140
收藏 人收藏

    评论

    相关推荐

    Modbus转Profibus网关在汽车行业的应用

    在当前汽车工业的快速发展中,汽车制造商正通过自动威廉希尔官方网站 实现生产的自动,目的是提高生产效率和减少成本。Modbus转Profibus网关(X
    的头像 发表于 06-25 14:35 181次阅读
    Modbus转Profibus网关在<b class='flag-5'>汽车行业</b>的应用

    金属冶炼及压延加工制造数字孪生可视平台,推进行业数字化转型

    金属冶炼及压延加工制造数字孪生可视平台,推进行业数字化转型。随着科技的不断进步和工业的快速发展
    的头像 发表于 04-26 12:08 143次阅读

    毫末智行与高通联手推出HP370智驾方案,推动汽车行业数字化升级

    目前,已有多家汽车制造商开始基于HP370进行产品设计,预计未来将在量产车型上实现商业应用。此次合作标志着汽车行业智能方向迈出了关键一
    的头像 发表于 04-23 17:50 499次阅读

    IBM助力延锋汽车提升研发效能,加速体验驱动的数智转型

    价值链面临重构。根据eworks与IBM联合发布的《2023汽车行业数字化转型报告》,97%的汽车行业企业已经开始了数字化
    的头像 发表于 04-02 21:34 356次阅读
    IBM助力延锋<b class='flag-5'>汽车</b>提升研发效能,加速体验<b class='flag-5'>驱动</b>的数智<b class='flag-5'>化</b><b class='flag-5'>转型</b>

    分布式运维管理平台助力医疗行业数字化转型案例分享

    一、案例背景 随着医疗行业快速发展,数字化转型已成为提升医疗服务质量和效率的关键。然而,医疗行业数字
    的头像 发表于 03-26 16:16 182次阅读

    RFID资产管理系统、WMS、资产信息数字化管理及服装数字化转型

    数字化时代,企业资产管理面临新挑战。RFID资产管理、资产管理系统、WMS等威廉希尔官方网站 成为解决之道,通过快速识别、实时监控和精准管理,提升资产效率。资产信息数字化和服装
    的头像 发表于 03-22 15:43 219次阅读

    ADI与宝马携手引领汽车行业以太网边缘总线威廉希尔官方网站 革新

    近日,领先的半导体威廉希尔官方网站 公司ADI与全球知名汽车制造商宝马集团联合宣布,将在汽车行业率先采用ADI的10BASE-T1S E²B™(以太网-边缘总线)威廉希尔官方网站 。这一创新威廉希尔官方网站 的引入,不仅标志着车载以太网连接在汽车设计中的核心地位,而且将
    的头像 发表于 03-12 10:12 527次阅读

    汽车制造5G智能工厂数字孪生可视管控系统,推进汽车行业数字化转型

    汽车制造5G智能工厂数字孪生可视平台,推进汽车行业数字化转型。在当今
    的头像 发表于 02-22 17:17 273次阅读
    <b class='flag-5'>汽车</b>制造5G智能工厂<b class='flag-5'>数字</b>孪生可视<b class='flag-5'>化</b>管控系统,推进<b class='flag-5'>汽车行业</b><b class='flag-5'>数字化</b><b class='flag-5'>转型</b>

    动力电池智能工厂数字孪生可视,助力新能源汽车产业数字化转型

    动力电池智能工厂数字孪生可视,助力新能源汽车产业数字化转型。随着新能源汽车产业的
    的头像 发表于 02-05 15:35 331次阅读

    CES 2024观察:AI正在重塑汽车行业 推动汽车行业变革

    通过CES 2024这个全球消费电子行业的风向标,我们可以预见汽车行业正在迎接一个怎样的未来?
    的头像 发表于 01-25 09:56 1196次阅读

    诚迈科技子公司智达诚远荣获智慧汽车数字化转型解决方案飞越奖

    在第六届汽车CIO&CDO上海论坛上,诚迈科技子公司智达诚远凭借其在汽车数字化&信息化领域的威廉希尔官方网站 积累和创新成果,荣获智慧汽车
    的头像 发表于 01-22 10:58 580次阅读

    全球汽车行业数字化转型:产品和后端的渐进之旅

    如何管理汽车行业数字化转型?在我们本篇文章中了解更多有关如何设定长期目标的信息。 正在改变汽车行业的26个
    的头像 发表于 12-18 09:09 282次阅读

    金融行业如何数字化转型

    金融行业数字化转型涉及威廉希尔官方网站 创新的引入、客户体验的改善、内部流程的优化、安全和合规性的加强以及员工技能和企业文化的转变。
    的头像 发表于 11-15 14:19 542次阅读

    企业数字化转型的关键保障是什么

    随着科技的不断进步和信息威廉希尔官方网站 的快速发展,企业数字化转型已经成为保持竞争力和适应市场变化的关键举措。在这个数字化时代,企业需要借助先进的威廉希尔官方网站 来
    的头像 发表于 09-01 10:54 975次阅读

    《2023 汽车行业数字化转型报告》重磅发布

    本文转载自  e-works 数字化企业 ‍ ‍ ‍ ‍‍‍ 2023 年 7 月 28 日,由 IBM 联合 e-works 数字化企业网主办的“2023 AI+汽车行业数智
    的头像 发表于 08-03 12:15 706次阅读
    《2023 <b class='flag-5'>汽车行业</b><b class='flag-5'>数字化</b><b class='flag-5'>转型</b>报告》重磅发布