随着汽车互联化和智能化,汽车不再孤立并且越来越融入到互联网中。在这同时,汽车也慢慢成为潜在的网络攻击目标,汽车的网络安全已成为汽车安全的基础,受到越来越多的关注和重视。对于一切联网事物而言,风险、漏洞和威胁无处不在。联网汽车行业也不例外。
攻击树技术在研究已知网络攻击的威胁分析,进行风险评估中发挥着重要作用。例如,利用保护树和防御树来分析系统中网络威胁的弱点。如今,攻击树的应用在智能网联汽车的领域有了卓越的发展。但是,构建大规模的攻击树是一项艰巨的任务——C2A产品安全总监David Mor Ofek为安全评估人员提供了一个蓝图,允许攻击树随着模型的增长而增长,从而节省了时间和资源。
今天的智能网联汽车(CAV)架构比以往任何时候都复杂得多。随着智能网联汽车规模的扩大,以满足消费者的需求;也需要有强大的、有弹性的安全态势,能够随时识别和减轻潜在的威胁。
这些问题在威胁和风险分析(TARA)过程中得到了很大程度的解决,这是脆弱性管理过程的一个关键部分。当设计一辆新汽车时,TARA流程会识别潜在的威胁载体,并告知应对措施,以解决这些漏洞。这个过程最好尽可能快速和有效地完成,以便进行必要的改进。构建和设计攻击树是TARA过程的一个重要方面,但有一个问题:攻击树的创建是一个复杂和耗时的过程,通常涉及密集的、专家驱动的车辆漏洞构建。安全评估人员可能会在整个产品生命周期中构建数百个攻击树——这是重复的、费力的、低效的,因此人们希望它能实现自动化。
幸运的是,攻击树可以设计成与模型一起生长。在这篇文章中,C2A将解释目前攻击树的方法所存在的问题,提出设计原则,这些原则可以应用于可扩展的方法,以满足智能网联汽车的需求,并举例说明这种方法。
攻击树建模的常见方法
目前,攻击树建模的主要方式为:攻击树目录和自动树构建。
在编目方法中,安全评估人员将使用现成的树作为主流攻击路径,尽可能多地覆盖攻击路径域。相反,自动方法遵循从设计构建树的一致方法。记住:构建攻击树需要最高水平的专业知识。尽管自动化和基于模板的方法可以帮助减轻一些繁重的工作,但这两种策略最终只能提供部分解决方案。为了增加真正的安全价值,重要的是要考虑一个基本的安全原则:设计的攻击树。
像任何软件设计一样,攻击树也需要高度的规划。人们期望,随着车辆系统的发展,安全需求将会增长。为了提高效率并防止工作重复,重要的是,安全评估人员准备的基础设施将随项目扩展,随着系统的发展循环利用工作,而不是在每个阶段开始完全重新设计。
攻击树设计原则
攻击树建模并不存在错误的方法;不同的方法有不同的好处,甚至可以应用于相同的系统。也就是说,这些基本原则就能够帮助构建一个可扩展的攻击树,它可以随任何系统而成长。
1.设计原则1:将元素从设计分析阶段拉到建筑流线
设计阶段包括连接、资产和属性,并将组成攻击树的构建块。 对于具有不存在元素的攻击路径,安全评估人员应该将其添加到设计中,或者等待该特定攻击路径的更高级的设计阶段。
2.设计原则2:把扩展性放在第一位,构建攻击树进行扩展
设计阶段包括连接、资产和属性,并将组成攻击树的构建块。 对于具有不存在元素的攻击路径,安全评估人员应该将其添加到设计中,或者等待该特定攻击路径的更高级的设计阶段。
3. 设计原则3:利用微子树作为构建块
通过使用微子树作为攻击树后续迭代的构建块,安全评估人员可以根据设计无缝地替换或添加。 每个子树代表攻击路径的一个特定部分——通信入口点、操作系统或内核攻击——并为可重用、敏捷的威胁管理而设计。
4. 设计原则4:采用分层树的方法来考虑车辆的发展设计
分层树的方法将允许评估人员在车辆从纯概念层到技术和实现层的设计演进中考虑不同的抽象层次。
最终,将设计原则应用到你的方法中
现在,这些设计原则将被应用到用C2A的AutoSec ANALYSIS构建的样本ADAS系统中。
在最高抽象阶段,ADAS系统本身只是一个决策元素,有一个执行决策的功能资产。连接元素提供导航和v-data,而传感器感知消息从传感器元素发送,驱动消息从驱动元素发送,连接元素包含一个更新应用程序和一个路由表。
此处将以一个严重的事故场景为例:与附近的车辆碰撞,以及一个威胁:篡改决策软件模型代码。
应用设计原则1—只使用模型中的元素—出现了下面的树。
注意,有2个节点利用代码漏洞和连接到外部接口; 两者都被用作方法而不是步骤。 这些是后续开发的占位符,在后续开发中,安全评估人员将需要根据设计更改底层步骤。
在后来的设计中,详细介绍了所需的系统和子系统,以及使用的具体技术:
先前设计中的元件现在是完整的系统,具有ECU和内部属性,如丰富的操作系统,元件之间的一般连接已成为以太网、CAN、C-VTX和LTE网络。
在构建本设计的攻击树时,应采取以下步骤:
1. 构建子树来表示特定技术的攻击
2. 重用以前的树结构来表示新的设计
TCU外部连接采用子树方式:
集成子树,在丰富的操作系统环境中开发代码:
现在,攻击树代表一种新的设计,同时保持树的原始结构,并与代表新设计的子树集成。
随着互联网汽车的发展,攻击树建模方法也必须发展
为重用和可伸缩性而设计是日常软件开发的一部分,攻击树模型应该也不例外。与目录和自动树构建不同,设计的树考虑到了未来的车辆设计迭代——最小化时间投资,获得最大回报。准备好正确的基础设施将允许攻击树随着模型的设计而进化和扩展,这是扩展安全工作的关键。通过一次只关注一个设计阶段,优先考虑攻击树扩展,利用微子树和采用分层树方法,安全评估人员将设计出敏捷的、具有前瞻性的攻击树,可以扩展以匹配整个安全生命周期的TARA需求。
关于C2A SECURITY
C2A Security是一家受信任的端对端汽车网络安全解决方案供应商。公司推出了嵌入式车载网络安全解决方案,使用多层次方法解决网络安全问题,提供与汽车有关的保护措施和安全兼容性。C2A旗下的AutoSec是一个综合网络安全生命周期管理平台,为整车厂和一级供应商提供可视性,使之能够在互联网汽车的整个生命周期中满足网络安全需要。C2A采取市场中性策略,能够流畅地满足汽车产业的需求,拥有易集成性,重新定义了汽车网络安全生态系统。C2A是市场上最具灵活性、综合性和透明度的网络安全解决方案供应商。C2A的投资方包括More Ventures、OurCrowd和Maniv Mobility。
-
郑州市召开“郑州爱眼联盟”筹备会为预防和减少可避免性视力障碍发生,促进学生健康成长,以实际行动落实习总书记关于青少年视力健康的重要指示精神,携手爱心...
-
河南飞播造林,助力筑建绿色生态屏障图片来自河南省林业调查规划院官网飞播造林,助力筑建绿色生态屏障。2019年是河南省飞播造林40周年。记者从河南省林业部门获...
-
老师发朋友圈自省拖堂问题张晟远同学所写的作文。优美的下课铃声响了,我像灌了一大桶咖啡一样,全身的每个细胞都活跃起来了。可是老师的耳朵像塞上了...
-
印尼锡纳朋火山沉寂400年喷发6月9日,在印度尼西亚北苏门答腊省卡罗县,锡纳朋火山喷出大量火山灰。锡纳朋火山位于印尼北苏门答腊省的卡罗县,在沉寂近400...
-
巨型“抹香鲸”亮相江苏南通倡海洋环保这是由海洋垃圾拼制成的巨型抹香鲸图案(6月10日无人机拍摄)。 6月10日,一幅由海洋垃圾拼制成的巨型抹香鲸图案亮相江苏省南...
-
郑州市召开“郑州爱眼联盟”筹备会
2021-05-12 13:38:12
-
河南飞播造林,助力筑建绿色生态屏障
2019-07-04 09:02:36
-
老师发朋友圈自省拖堂问题
2019-06-13 08:54:29
-
印尼锡纳朋火山沉寂400年喷发
2019-06-11 10:23:36
-
巨型“抹香鲸”亮相江苏南通倡海洋环保
2019-06-11 10:23:34
-
鞍山为企业转型腾飞插上“数字翅膀” 积极融入“数字辽宁、智造强省”建设
2022-07-01 09:37:12
-
阜新48个大项目集中签约 总投资额达102.9亿元
2022-07-01 09:33:16
-
沈阳发出首张乡村建设规划许可证 推动工作平稳有序开展
2022-07-01 09:31:56
-
防城港成立23个乡镇青年人才服务中心党支部 育好乡土人才促进发展
2022-07-01 09:29:10
-
防城港全力保障电煤资源供应 支持燃煤发电企业加大电力供应
2022-07-01 09:27:46
-
天天新资讯:微软情何以堪!用户对升级Win11不感冒:Windows 10才是YYDS
2022-07-01 09:09:12
-
快报:日元贬值后遭疯抢:苹果上调日本iPhone售价 不香了
2022-07-01 09:14:42
-
热门看点:郑州等地将试点电子劳动合同
2022-07-01 08:59:55
-
世界最资讯丨方太极火?Ⅱ代JEM7A,用“高效大火力”点燃燃气灶焕新热情
2022-07-01 09:03:08
-
当前聚焦:河南省在全国率先实现乡镇和农村热点区域5G全覆盖
2022-07-01 09:18:43
-
精选!这场强制开发者“应用内支付”的纷争,谷歌同意给9000万美元
2022-07-01 09:01:34
-
环球今头条!《2021河南省互联网发展报告》发布 河南5G终端用户居全国第三位
2022-07-01 09:03:50
-
天天要闻:为CyberTruck蓄力?特斯拉申请扩建得州工厂,再建4.65万平米
2022-07-01 09:11:59
-
每日热讯!部署高校毕业生基层就业岗位发布工作
2022-07-01 09:12:30
-
信息:香港科技大学(广州)获批设立
2022-07-01 09:13:41
-
前沿资讯!特斯拉要跌落神坛?美银:未来三年内美国市占率料暴跌
2022-07-01 09:20:39
-
焦点要闻:财联社汽车早报【7月1日】
2022-07-01 09:21:33
-
【天天热闻】三大关键词 读懂国贸地产鹭岛故事
2022-07-01 08:59:23
-
防城港做好物资储备迎峰度夏 确保电力抢修物资及时有效供应
2022-07-01 09:26:43
-
防城港抓好应急救灾物资储备库项目建设 着力提升安全发展水平
2022-07-01 09:25:52
-
当前快讯:市领导到卢氏县调研指导工作
2022-07-01 08:59:26
-
【焦点热闻】全市“能力作风建设年”活动政府债务管理专业知识培训会召开
2022-07-01 09:18:51
-
环球观察:高校通知毕业生应聘本校保安?就业服务需“用心”
2022-07-01 08:57:15
-
热点在线丨三部门联合印发通知 部署高校毕业生基层就业岗位发布工作
2022-07-01 09:00:40
-
【环球热闻】哪些海外院校接受高考成绩
2022-07-01 09:04:27
-
快报:商业银行二级资本债上半年成绩单:发行规模同比激增2.5倍 6月份成发行高峰
2022-07-01 08:59:29
-
防城区加快“菜篮子”“果盘子”等产业基地建设 推进乡村特色产业持续发展
2022-07-01 09:24:55
-
实时:招用高校毕业生可享扩岗补助
2022-07-01 09:16:59
-
世界热推荐:美国天然气期货单日跌超16% 6月跌幅创三年多来最大
2022-07-01 09:16:48
-
天天观速讯丨以前求职要“跑腿” 如今“点投”就管用
2022-07-01 09:02:08