點(diǎn)擊上方藍(lán)字談思實(shí)驗(yàn)室
獲取更多汽車網(wǎng)絡(luò)安全資訊
什么是汽車IDS? ISO/SAE 21434(道路車輛-網(wǎng)絡(luò)安全工程)是車輛安全標(biāo)準(zhǔn),定義了當(dāng)攻擊發(fā)生時(shí)如圖所示的5個(gè)步驟。汽車制造商必須對(duì)車輛中出現(xiàn)的安全漏洞做出響應(yīng)。但是,只有在這些漏洞已知的情況下,才能執(zhí)行此操作。汽車IDS由車載IDS和后端組成。[1]
IDS檢測(cè)針對(duì)ECU和網(wǎng)絡(luò)的外部攻擊,將其收集后發(fā)送到汽車制造商的后端-安全運(yùn)營(yíng)中心(SOC)。汽車制造商對(duì)數(shù)據(jù)進(jìn)行評(píng)估并決定如何應(yīng)對(duì)。[1]
分布式車載IDS架構(gòu)主要由四部分組成:[2]
安全傳感器和安全事件 AUTOSAR的BSW,CDD和SWC模塊都可以被指作為安全傳感器,安全傳感器將安全事件報(bào)告給IdsM。
AUTOSAR將可以由BSW報(bào)告的安全事件類型進(jìn)行了標(biāo)準(zhǔn)化,可以在各BSW SWS文檔中檢索到,例如:
SWC和CDD也能報(bào)告這樣的事件,不過(guò)它們的安全事件類型并未標(biāo)準(zhǔn)化,特定ECU報(bào)告的安全事件可以通過(guò)Security Extract定義,相關(guān)文檔需要參考AUTOSAR_TPS_SecurityExtractTemplate。
入侵檢測(cè)系統(tǒng)管理器 IdsM會(huì)將報(bào)告的安全事件緩存下來(lái),然后將它們應(yīng)用于一組連續(xù)的過(guò)濾條件,也稱作為過(guò)濾鏈,如果某一安全事件通過(guò)了過(guò)濾鏈,那么此安全事件被視作為合格安全事件(QSEv)。
根據(jù)配置的不同,IdsM會(huì)將QSEv保存在安全事件存儲(chǔ)這樣的非易失性存儲(chǔ)區(qū)域當(dāng)中,或者同時(shí)將他們序列化之后發(fā)送給IdsR。
IdsM包含以下子模塊:
事件接收
事件緩存
IdsM內(nèi)部安全事件
合格事件
QSEv報(bào)告
事件存儲(chǔ)
通過(guò)診斷接口進(jìn)行事件的讀和寫
事件的報(bào)告提供兩個(gè)api,IdsM_SetSecurityEvent和IdsM_SetSecurityEventWithContextData,后者額外包含事件發(fā)生時(shí)的上下文數(shù)據(jù),此額外數(shù)據(jù)建議不超過(guò)1500字節(jié),且IdsM不負(fù)責(zé)了解或者解析此數(shù)據(jù)。
對(duì)于一些“智能傳感器”(Smart Sensors)來(lái)說(shuō),還可以在上報(bào)時(shí)附帶時(shí)間戳和計(jì)數(shù)器信息,IdsM也需要有能力接收這些信息。
在IdsM模塊中,每個(gè)安全事件都擁有IdsMExternalEventId,IdsMSensorInstanceId,IdsMInternalEventId,以及EventName.內(nèi)部事件ID不需要手動(dòng)計(jì)算,IdsM會(huì)內(nèi)部做計(jì)算并作為內(nèi)部使用。其他模塊報(bào)告事件時(shí)不依賴于內(nèi)部ID,僅需要使用事件對(duì)應(yīng)的標(biāo)識(shí)(SymbolicNameValue)。外部事件ID定義在SecXT中,某一類型的安全事件中ID唯一。由于可能多個(gè)模塊報(bào)告同一個(gè)安全事件,所以有傳感器ID識(shí)別是哪個(gè)模塊。
當(dāng)接收到安全事件報(bào)告時(shí),IdsM首先將事件保存在Event Buffer當(dāng)中,后續(xù)處理以及過(guò)濾將異步地在主函數(shù)中執(zhí)行。如果事件附帶額外數(shù)據(jù),那么這個(gè)數(shù)據(jù)會(huì)保存在大小最匹配的Context Data Buffer中。
過(guò)濾鏈定義在SecXT中,每個(gè)過(guò)濾鏈可能包含的過(guò)濾器有:
BlockState Filter
Forward Every nth Filter
Event Aggregation Filter
Event THreshold Filter
Event Rate Limitation
Traffic Limitation
過(guò)濾順序自上方列表從上而下進(jìn)行。
入侵檢測(cè)系統(tǒng)報(bào)告器 IdsR從各個(gè)ECU的IdsM實(shí)例接收發(fā)送而來(lái)的QSEv,通信協(xié)議由IdsM協(xié)議規(guī)定。IdsR一般還會(huì)在接收到數(shù)據(jù)后添加地理位置等信息。
基于OEM的需求,數(shù)據(jù)可以發(fā)送到SOC,進(jìn)行更詳細(xì)的安全事故事件分析。
AUTOSAR不對(duì)IdsR進(jìn)行規(guī)范制定。
參考 ^ a b 汽車入侵檢測(cè)系統(tǒng)?https://www.vector.com/cn/zh/know-how/security/automotive-intrusion-detection-systems/#
^AUTOSAR_RS_IntrusionDetectionSystem.pdf?https://www.autosar.org/fileadmin/standards/R22-11/FO/AUTOSAR_RS_IntrusionDetectionSystem.pdf
AutoSec?2023 第七屆中國(guó)汽車網(wǎng)絡(luò)安全周暨第四屆智能汽車數(shù)據(jù)安全展,9月13-15日,上海
更多文章
智能網(wǎng)聯(lián)汽車信息安全綜述
華為蔡建永:智能網(wǎng)聯(lián)汽車的數(shù)字安全和功能安全挑戰(zhàn)與思考 汽車數(shù)據(jù)合規(guī)要點(diǎn) 車載以太網(wǎng)技術(shù)發(fā)展與測(cè)試方法 車載以太網(wǎng)防火墻設(shè)計(jì) SOA:整車架構(gòu)下一代的升級(jí)方向 軟件如何「吞噬」汽車?
汽車信息安全 TARA 分析方法實(shí)例簡(jiǎn)介
汽車FOTA信息安全規(guī)范及方法研究
聯(lián)合國(guó)WP.29車輛網(wǎng)絡(luò)安全法規(guī)正式發(fā)布
滴滴下架,我卻看到數(shù)據(jù)安全的曙光
從特斯拉被約談到車輛遠(yuǎn)程升級(jí)(OTA)技術(shù)的合規(guī)
如何通過(guò)CAN破解汽
會(huì)員權(quán)益:?(點(diǎn)擊可進(jìn)入)談思實(shí)驗(yàn)室VIP會(huì)員