《電子技術應用》
您所在的位置:首頁 > 其他 > 業界動態 > 一種汽車電子威脅分析與風險評估方法

一種汽車電子威脅分析與風險評估方法

2021-02-25
來源: 關鍵基礎設施安全應急響應中心

  車聯網和自動駕駛等技術和產業的出現為汽車行業帶來了新的發展機遇,同時也帶來了新的挑戰。隨著汽車向智能化、網聯化的方向轉型,汽車電子的網絡安全問題日益凸顯,而因此越來越受到行業的重視,各大廠商紛紛加快了在汽車信息安全方面的研發和布局。威脅分析風險評估是保障汽車電子系統信息安全的重要活動環節,在J3061、ISO 21434、GB/T 38628等指南中給出了流程和方法的介紹。本文[1]綜合現有的研究成果,結合汽車行業實踐情況,提出了一套改進的汽車電子威脅分析與風險評估流程,以提升其工作效率。

  引言

  本文將以NIST風險管理框架、EVITA、HEAVENS等為例介紹典型的威脅分析與風險評估方法,并引出本文的改進方案。

  美國國家標準與技術研究所(NIST)推出了風險管理框架(RMF),該框架提供了一個將安全和風險管理活動集成到系統開發生命周期中的過程,這個過程一共分為6步:分類、選擇、實施、評估、授權和監控。第一步分類,首先要定義出系統邊界,然后基于該系統邊界,將與該系統相關的所有信息類型都識別出來;第二步是根據安全分類選擇一個初始的安全控制措施,并根據對風險和環境的評估調整和補充安全控制措施,該措施是信息系統內負責保護系統及其信息的手段;第三步是實現并記錄在運營環境下是如何實施所選的安全控制措施的;第四步要求以適當的流程來評估安全控制措施實現的正確程度,以及按照預期運行和滿足系統預期安全要求的程度;第五步在確定系統運行對組織運營和資產、個人、其他組織及國家帶來的風險,并確定該風險可接受的基礎上,授權系統運行;最后一步,持續監視安全控制措施,記錄系統或運行環境的變化,對相關變化進行安全影響分析,并向相關組織官員報告系統的安全狀態。

  EVITA全稱E-Safety Vehicle Intrusion ProtectedApplications,電子安全車輛入侵防護應用,是歐盟第七框架計劃資助項目,該項目的主要目標是為汽車車載網絡設計、驗證和原型架構提供參考。在風險嚴重性方面,EVITA針對信息安全風險評估方法來源并參考了ISO 26262中的功能安全風險評估方法,將嚴重性等級分為5個等級,即S0到S4;從評估維度上看,EVITA總共提供了4種評估維度:功能安全、隱私、財產和操作。操作性方面是維護所有車輛和智能交通系統功能所期望的操作性能;功能安全方面是確保駕乘人員和路邊人員的功能安全;隱私方面是保護駕駛人員,以及車輛制造和供應商在知識產權方面的私密性;財產方面是保護欺騙性的經濟損失和車輛盜竊問題。對于這四個安全目標,EVITA開展三個階段的工作:威脅識別、威脅分類和風險分析。威脅識別是使用場景和攻擊樹識別威脅,并獲得安全需求;威脅分類是基于威脅的嚴重性和成功攻擊的可能性對威脅進行分類;風險分析是基于威脅的分類,提供建議的措施。其分析流程如圖1所示,每個具體資產都有其攻擊可能性,而每個攻擊目標都有其攻擊嚴重性(包含了功能安全等方面),以概率組合的方法就能分別計算出攻擊可能性和攻擊嚴重性,就能進一步計算出風險等級。圖2展示了該攻擊方法的一個實例。

1.png

  圖1  EVITA-基于攻擊樹方法的威脅分析與風險評估過程

2.png

  圖2  基于攻擊樹方法的威脅分析與風險評估過程實例

  HEAVENS安全模型側重于威脅分析和風險評估的方法、過程和工具支持,其目標是提出一個系統的方法來推導車輛電子電氣系統的網絡安全要求。HEAVENS安全模型的工作流如圖3所示,其主要特點如下:

  適用于各種道路車輛,例如客車和商用車輛。同時,該模型考慮了廣泛的利益相關者(例如,OEM,車隊所有者,車輛所有者,司機,乘客等)

   以威脅為中心,在汽車電子電氣系統中應用了微軟的STRIDE方法。STRIDE 是從攻擊者的角度,把威脅劃分成 6 個類別,分別是 Spooling(仿冒)、Tampering(篡改)、Repudiation(抵賴)、InformationDisclosure(信息泄露)、Dos(拒絕服務) 和 Elevation of privilege (權限提升)。這六類的劃分是與信息安全三要素:保密性、完整性、可用性,和信息安全基本的三個屬性:認證、鑒權、審計,相關。

  在威脅分析期間建立了安全屬性和威脅之間的直接映射關系,有利于評估對特定資產的特定威脅的技術影響(除機密性、完整性、可用性外,還關注認證、授權、不可抵賴、隱私性、時效性等安全屬性)

   將風險評估期間的安全目標(安全,財務,運營,隱私和立法)與影響級別估計進行了映射。這有助于了解特定威脅對相關利益相關者(例如OEM)的潛在業務影響

   提供了基于行業標準的影響級別參數(安全,操作,財務,隱私和立法)的估計。例如,安全參數與功能安全標準ISO 26262一致,財務參數基于德國BSI標準,操作參數基于汽車提出的故障模式和效應分析(FMEA),隱私和立法參數與德國BSI標準的“Privacy Impact Assessment Guideline”相關

3.png

  圖3  HEAVENS安全模型的工作流

  改進

  對于汽車電子電氣系統進行威脅分析與風險評估,無疑需要從多個維度和方面進行系統化地考量,以求做到無重復無遺漏。如圖4所示,對于資產的識別,一方面是從汽車的縱深結構上入手,而另一方面則可以從設備的軟硬件結構上考慮;針對識別出的每一項資產,可以參考STRIDE方法從仿冒、篡改、抵賴、信息泄露、拒絕服務和提升特權這6大方面考慮可能的網絡安全威脅或攻擊手段,并與并與資產受到影響的安全屬性一一對應,以便進一步評估針對特定資產的影響嚴重程度。在對具體資產的威脅分析過程中,既要考慮類似傳統IT系統的脆弱性及攻擊手段,也要側重考慮車輛系統特有的脆弱性及相應可能的攻擊手段,并結合具體的功能用例、工作場景或流程進行分析。

4.png

  圖4  面向汽車電子的威脅分析與風險評估維度與要素

  綜合上述維度,本文形成了如圖5所示的面向汽車電子網絡安全的威脅分析與風險評估框架,并細化為表1的具體流程,其主要工作產品及配套支撐環境如圖6所示。圖5中分別從系統資產的角度使用數據流圖進行影響等級分析,以及從攻擊者的角度使用攻擊樹進行威脅等級分析,從而完成對于系統的威脅分析和風險評估。數據流圖分析和攻擊樹分析在“資產-威脅”的映射關系上是相互補充的,從數據流圖分析角度得到的“資產-威脅”對可以補充到攻擊樹分析方法中,同樣地,從攻擊樹分析方法中得到的“資產-威脅”對也可以補充到數據流圖分析方法中,直到兩者的“資產-威脅”對相匹配為止,如圖7所示。

5.png

  圖5  面向汽車電子網絡安全的威脅分析與風險評估框架


  表1  威脅分析與風險評估流程活動說明

6.png

7.png

  圖6  流程活動的工作產品與支撐環境

8.png

  圖7  融合數據流圖和攻擊樹方法的威脅分析過程

  實例

  本文以FOTA(Firmware Over-The-Air)網關對上述威脅分析與風險評估流程的應用進行說明。其應用場景和功能如表2所示,其中,遠程控制的用例圖如圖8所示。

  表2  FOTA網關的應用場景及功能

9.png

10.png

  圖8  FOTA網關遠程控制用例圖

  以用戶為核心做功能定義,識別出功能模塊和實現這些功能的資產,形成系統架構圖和資產跟蹤記錄,其中資產跟蹤記錄如表3所示。

  表3  FOTA網關遠程控制用例的資產跟蹤記錄表(部分)

11.png

  接下來做數據流圖分析和攻擊樹分析,分別如圖9、圖10所示,并交叉比對,相互補充和完善,歸納并填寫相應的威脅記錄,如表6所示。

12.png

  圖9  FOTA網關遠程控制模塊數據流圖示例

13.png

  圖10  FOTA網關“無法控制空調”攻擊樹示例(部分)

  表6  威脅綜合記錄表(威脅跟蹤記錄表的一部分)

14.png

  最后,進行風險評估,評估威脅等級(表7)、影響等級(表8),然后根據兩者確定威脅的安全等級(表9)。

  表7  脆弱性-攻擊潛力記錄表(威脅跟蹤記錄表的一部分)

15.png

  表8  威脅影響跟蹤記錄表(威脅跟蹤記錄表的一部分)

16.png

  表9  威脅-安全等級跟蹤記錄表(威脅跟蹤記錄表的一部分)

17.png

  總結

  本文對當前汽車領域的一些威脅分析和風險評估技術方法進行改進,提出了一套結構化、系統性的實施流程,同時應用數據流圖(被HEAVENS和STRIDE方法所采用)和攻擊樹(被EVITA方法所采用)兩種方法來分析系統資產可能面臨的威脅,使得對威脅的分析更加全面。但是本流程方法的自動化程度還不高,未來需要進一步提升流程的工具化和便利化程度,以及通過知識庫的形式,實現分析成果的積累,不斷為新的系統分析所復用。

 

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          国产精品丝袜91| 国产精品美女www爽爽爽视频| 欧美经典一区二区| 亚洲最新视频在线| 欧美美女视频| 国产精品日韩在线播放| 欧美性大战久久久久久久蜜臀| 美日韩免费视频| 欧美激情一区在线| 国产精品一区免费在线观看| 国产精品影片在线观看| 国产精品视频最多的网站| 欧美日韩一级黄| 亚洲国产精品va在线看黑人| 狠狠色丁香婷婷综合影院| 欧美成人一品| 国产伦精品一区二区三区高清| 韩国av一区二区三区| 欧美华人在线视频| 国产精品r级在线| 1024国产精品| 亚洲日本va午夜在线影院| 99热这里只有成人精品国产| 久久aⅴ乱码一区二区三区| 亚洲欧美日韩一区| 久久精品国亚洲| 欧美看片网站| 国产人成精品一区二区三| 久久久777| 国内精品久久久久久久果冻传媒| 激情一区二区| 欧美高清一区| 欧美亚洲在线| 欧美一区二区三区视频免费播放| 国产精品久久久久av免费| 一区二区三区在线观看欧美| 久久精品国产一区二区三区| 亚洲精品欧美激情| 国产在线观看精品一区二区三区| 国产麻豆成人精品| 亚洲黄色高清| 国产一区二区丝袜高跟鞋图片| 在线观看日韩av| 亚洲无线视频| 免费看黄裸体一级大秀欧美| 欧美午夜不卡影院在线观看完整版免费| 亚洲色诱最新| 欧美精品在线一区二区三区| 亚洲精品一二| 亚洲一区二区三区免费视频| 亚洲婷婷综合色高清在线| 国产精品va在线| 欧美日韩喷水| 国产精品第一页第二页第三页| 午夜精品久久久久久久久久久久| 欧美日韩国产不卡在线看| 欧美成人午夜视频| 久久久精品日韩欧美| 欧美一区二区三区在线| 久久香蕉精品| 欧美日韩一区二区三区视频| 国产精品爱啪在线线免费观看| 欧美日韩国产成人在线| 久久精品在线免费观看| 妖精成人www高清在线观看| 欧美特黄a级高清免费大片a级| 欧美大片在线观看一区二区| 久久综合色天天久久综合图片| 午夜精品久久久久影视| 亚洲欧美视频在线观看| 中国成人在线视频| 欧美黄色视屏| 99精品国产在热久久| 午夜免费日韩视频| 国产欧美精品一区| 伊人久久男人天堂| 欧美久久综合| 影音先锋日韩资源| 亚洲国产视频a| 国产在线观看91精品一区| 欧美视频手机在线| 国产麻豆综合| 老司机aⅴ在线精品导航| 先锋影音一区二区三区| 国产精品久久久久免费a∨大胸| 亚洲精品视频免费| 99re热这里只有精品视频| 国产精品综合不卡av| 亚洲日本激情| 免费观看成人| 国产精品视频1区| 久久青草欧美一区二区三区| 毛片基地黄久久久久久天堂| 国产有码一区二区| 国产日韩在线播放| 免费日韩精品中文字幕视频在线| 国产一区二区三区在线观看视频| 久久久精品免费视频| 一区二区三区免费观看| 欧美午夜精品伦理| 欧美在线资源| 亚洲视频免费| 欧美成人精品在线观看| 日韩天天综合| 另类成人小视频在线| 亚洲欧洲精品一区二区精品久久久| 国产日韩欧美不卡| 国产真实乱偷精品视频免| 黄色欧美成人| 欧美一区午夜视频在线观看| 午夜精品久久久99热福利| 亚洲二区视频| 久久亚洲图片| 在线视频中文亚洲| 日韩亚洲欧美一区| 欧美在线观看一区二区| 欧美日韩国产不卡| 欧美伦理影院| 国产精品一区在线观看你懂的| 国产伦精品一区二区三区| 欧美特黄视频| 欧美全黄视频| 亚洲欧美日韩一区二区三区在线观看| 国内成人在线| 销魂美女一区二区三区视频在线| 亚洲精品一区二区三| 久久久久久精| 一区二区在线免费观看| 久久人体大胆视频| 欧美午夜不卡影院在线观看完整版免费| 欧美三级黄美女| 国产精品福利网站| 在线观看成人小视频| 日韩视频在线你懂得| 国产一区二区三区四区| 亚洲国产99| 麻豆视频一区二区| 欧美中文字幕第一页| 在线观看日产精品| 在线欧美一区| 国产精品色婷婷| 亚洲成人在线网站| 欧美国产日韩视频| 久久久国产精品一区二区中文| 欧美日韩免费观看一区=区三区| 黑人中文字幕一区二区三区| 国产精品影院在线观看| 亚洲一区激情| 欧美精品v日韩精品v国产精品| 免费日韩av片| 欧美在线视频播放| 另类综合日韩欧美亚洲| 国产亚洲制服色| 欧美日韩在线一区| 亚洲一区二区三区中文字幕在线| 亚洲欧美日韩成人高清在线一区| 国产模特精品视频久久久久| 久久精品99无色码中文字幕| 国产视频一区在线| 国产精品白丝av嫩草影院| 久久精品国产77777蜜臀| 欧美激情小视频| 欧美性生交xxxxx久久久| 日韩午夜黄色| 亚洲性线免费观看视频成熟| 男女视频一区二区| 亚洲人成在线播放| 亚洲欧美日韩视频二区| 国产一区二区三区久久久久久久久| 欧美日韩另类丝袜其他| 欧美www视频| 欧美在线地址| 在线成人av网站| 国产欧美日韩综合一区在线播放| 亚洲欧美视频在线观看视频| 免费观看一级特黄欧美大片| 日韩视频免费观看高清在线视频| 日韩一级不卡| 日韩午夜电影av| 久久久亚洲综合| 国产日韩精品入口| 国产精品欧美日韩一区| 国产亚洲欧美中文| 日韩一级视频免费观看在线| 欧美三级视频在线播放| 欧美日韩另类丝袜其他| 国产精品区一区二区三| 国产精品欧美日韩| 亚洲精品视频免费在线观看| 日韩午夜电影在线观看| 欧美国产日本在线| 国产一区二区三区自拍| 中文在线一区| 欧美在线一二三区| 欧美成人免费视频| 欧美综合国产精品久久丁香| 欧美日韩中国免费专区在线看| 久久国产精品久久久久久电车| 欧美精品手机在线| 欧美日韩国产va另类| 一区二区三欧美| 亚洲狼人精品一区二区三区| 国产精品亚洲综合久久| 国产欧美日韩在线| 在线播放日韩欧美| 国产精品扒开腿做爽爽爽视频| 亚洲高清免费视频| 亚洲视频欧洲视频| 久久精品人人做人人综合| 国产亚洲精品久久久| 欧美日韩国产成人在线观看| 一本色道**综合亚洲精品蜜桃冫| 国内自拍亚洲| 国产精品综合av一区二区国产馆| 农夫在线精品视频免费观看| 久久国产精品99国产| 亚洲欧美日韩一区二区三区在线观看| 欧美在线二区| 在线精品国产成人综合| 亚洲精品在线观| 亚洲精品一区久久久久久| 久久精品视频在线| 亚洲午夜激情免费视频| 国产精品美女视频网站| 久久av最新网址| 欧美激情综合亚洲一二区| 国产伦理精品不卡| 国产欧美精品一区| 国产精品男gay被猛男狂揉视频| 中文久久乱码一区二区| 91久久久久久国产精品| 亚洲免费影视第一页| 国产网站欧美日韩免费精品在线观看| 宅男精品视频| 国产亚洲欧洲一区高清在线观看| 免费黄网站欧美| 国产亚洲欧美日韩美女| 在线观看中文字幕不卡| 在线亚洲欧美专区二区| 影音先锋日韩精品| 亚洲图片你懂的| 亚洲综合另类| 欧美精品一区二区三区在线播放| 欧美成人一区在线| 国产日韩一区二区三区在线| 国产亚洲欧美激情| 欧美日韩一区在线视频| 国产精品地址| 久久香蕉国产线看观看网| 久久国产精品久久久| 免费毛片一区二区三区久久久| 老司机免费视频一区二区三区| 亚洲私人影院| 久久综合九色九九| 国产精品欧美日韩| 蜜臀久久久99精品久久久久久| 欧美一区二区免费视频| 欧美国产三级| 久久狠狠一本精品综合网| 亚洲精品国产日韩| 国产精品久久久一本精品| 影音先锋亚洲一区| 性欧美大战久久久久久久久| 欧美日韩1234| 欧美韩日一区二区| 国产精品成人国产乱一区| 红桃视频国产一区| 国产私拍一区| 国产亚洲精品高潮| 久久综合99re88久久爱| 欧美一区二区日韩一区二区| 国产亚洲一区二区在线观看| 欧美午夜精品一区二区三区| 免费不卡在线视频| 欧美先锋影音| 久久精品国产96久久久香蕉| 亚洲片区在线| 欧美四级在线| 久久国产精品亚洲va麻豆| 久久久亚洲综合| 国产网站欧美日韩免费精品在线观看| 黄色一区二区在线观看| 亚洲乱亚洲高清| 久久精品在线观看| 久久精品91| 亚洲一区二区在线播放| 国内精品视频在线播放| 久久疯狂做爰流白浆xx| 91久久精品国产91性色| 国产美女精品一区二区三区| 激情综合视频| 免费观看不卡av| 亚洲国产成人午夜在线一区| 亚洲国产另类久久精品| 免费h精品视频在线播放| 国产视频在线观看一区二区三区| 亚洲日本视频| 国产精品久久久久久久久搜平片| 亚洲区欧美区| 欧美在线欧美在线| 久久久999精品视频| 校园春色国产精品| 在线日韩成人| 亚洲国产高潮在线观看| 亚洲精品视频二区| 99国产精品久久久久久久久久| 欧美在线免费播放| 一本大道久久a久久精二百| 亚洲自拍高清| 免费亚洲婷婷| 欧美日韩专区在线| 91久久久久| 国产精品高清一区二区三区| 国产精品一区免费观看| 91久久综合| 99re6热在线精品视频播放速度| 国产精品狼人久久影院观看方式| 欧美激情久久久久久| 欧美高潮视频| 黑人巨大精品欧美黑白配亚洲| 一区二区三区久久精品| 亚洲制服欧美中文字幕中文字幕| 激情欧美日韩一区| 午夜欧美精品久久久久久久| 国产精品午夜春色av| 亚洲三级色网| 国产情人综合久久777777| 在线看片日韩|