點擊上方藍字談思實驗室
獲取更多汽車網絡安全資訊

摘要:隨著智能網聯汽車技術的飛速發展,其信息安全問題逐漸成為公眾關注的焦點。本文概述了智能網聯汽車技術的發展背景和信息安全風險的來源,采用STRIDE威脅分析方法對智能網聯汽車的四層模型進行風險識別,進一步探討了抗女巫攻擊策略和無證書公鑰認證體制等關鍵技術。最后,提出了智能網聯汽車安全測評體系的構建,并討論了未來的研究方向和潛在的技術解決方案。本文旨在為智能網聯汽車的信息安全領域提供全面的分析框架和應對策略,以促進該領域的健康發展。
01
引言
隨著全球汽車產業的快速發展,智能網聯汽車(Intelligent Connected Vehicles, ICVs)作為汽車技術革新的前沿領域,正逐步改變著我們的出行方式。它們集成了先進的傳感器、通信模塊和計算平臺,能夠實現自動駕駛、交通信息共享、遠程監控等多種功能。這些技術的融合不僅為用戶帶來了前所未有的便利,也為交通安全和效率的提升做出了巨大貢獻。
然而,智能網聯汽車的快速發展也帶來了一系列信息安全風險。車輛的網絡化使得它們成為潛在的網絡攻擊目標,黑客可能通過遠程攻擊手段非法控制車輛,竊取用戶數據,甚至造成嚴重的交通事故。包括但不限于CAN總線異常檢測技術研究、車聯網信息安全問題、以及智能網聯車網絡安全研究。這些威脅主要來源于智能網聯汽車的開放性和復雜性,如外部接口的攻擊、無線通信技術帶來的安全挑戰,以及車聯網絡結構特點帶來的設計約束和挑戰。此外,車輛內部的復雜電子系統也可能因為軟件缺陷或硬件故障導致安全問題。因此,如何識別和應對智能網聯汽車的信息安全風險,已成為一個亟待解決的問題。
本文旨在綜述智能網聯汽車信息安全風險的識別與應對技術。1.分析智能網聯汽車面臨的主要信息安全威脅,包括網絡攻擊、數據泄露、隱私侵犯等。為了有效識別和評估智能網聯汽車面臨的信息安全風險,采用STRIDE威脅分析方法針對智能網聯架構四層模型的威脅識別系統方法,以及全生命周期的信息安全風險評估。這些方法有助于全面理解智能網聯汽車的安全威脅,并為制定相應的防護措施提供依據;2.探討當前用于識別和防范風險的關鍵技術,如入侵檢測系統、安全通信協議、數據加密和訪問控制等。針對智能網聯汽車的信息安全威脅,研究者們提出了多種防護技術。例如,基于信息熵的車載CAN總線網絡報文異常檢測方法、基于決策樹的車載CAN總線報文數據異常檢測方法、無證書公鑰認證體制、抗女巫攻擊策略的安全機制、基于物理層信號特征的入侵檢測方法等。這些技術旨在提高智能網聯汽車的信息安全防護水平,確保車輛行駛安全和用戶數據保護;3.提出智能網聯汽車信息安全領域的研究方向和潛在的技術解決方案,以期為相關領域的研究者和工程師提供參考和指導。盡管已有多項研究關注智能網聯汽車的信息安全問題,但仍存在一些未解決的問題和挑戰,如車聯網動態網絡拓撲結構的特殊性、車載云中的安全問題以及智能網聯汽車信息安全測評體系的建立等。因此,未來的研究需要進一步探索更高效、低能耗的安全機制,以及建立更加完善的信息安全評估和見監控體系。
智能網聯汽車信息安全風險識別與應對技術是一個多方面、跨學科的研究領域,涉及到威脅識別、風險評估、防護技術開發等多個環節。通過綜合運用現有的研究成果和技術手段,可以有效提升智能網聯汽車的信息安全防護水平,保障駕乘者的安全和隱私。

02
基于STRIDE方法風險識別系統
智能網聯汽車的快速發展得益于物聯網、云計算、人工智能、大數據和5G技術的推動,這些技術的應用使得現代汽車能夠實現自動駕駛、智能交通和智慧城市等功能。然而,這也帶來了前所未有的安全威脅,如遠程入侵和控制等。因此,采用STRIDE威脅分析方法對智能網聯汽車進行威脅識別和防護顯得尤為重要。基于STRIDE威脅分析方法的智能網聯汽車四層模型威脅識別系統,是一種針對智能網聯汽車信息安全風險進行全面分析和防護的方法。這種方法通過將智能網聯汽車分為四個不同的層次:感知設備層、網絡通信層、控制服務層以及外部連接層,來識別和分析每個層面可能面臨的不同信息安全問題。
STRIDE威脅模型是一種廣泛使用的安全威脅建模方法,它將系統面臨的威脅分為六類:①假冒/欺騙,非法訪問并使用其他用戶的身份驗證信息,如用戶名和密碼;②篡改,惡意修改數據,包括對持久數據或數據在網絡中傳輸時的更改;③否認,用戶否認曾經執行過的操作,通常由于缺乏足夠的日志記錄和審計;④信息泄露,未經授權的訪問敏感信息;⑤拒絕服務,攻擊導致系統或應用程序不可用;⑥提升權限,攻擊者利用漏洞提升權限,獲得更高級別的訪問權限。這種分類方法有助于確保系統具有身份驗證、機密性、不可否認性、完整性、可用性以及授權等安全屬性。
在智能網聯汽車的上下文中,基于STRIDE威脅分析方法的威脅識別系統可以有效地提高威脅分析的正確率和覆蓋率。例如,通過對車載網絡架構進行細化分層,并按照信息安全的風險以及安全等級的高低,劃分不同的智能網聯汽車車內通信域,可以降低網絡通信層的安全風險。此外,改進的STRIDE模型(iSTRIDE)提出了一種具有層次結構的威脅分類模型,從兩個維度上考慮系統所面臨的威脅:一是威脅所屬的類別,二是威脅發生的位置。這一改進有助于更精確地確定系統可能會面臨某類威脅的攻擊發生在系統的何處,從而為選擇合適的安全解決方案提供依據。
基于STRIDE威脅分析方法的智能網聯汽車四層模型威脅識別系統,通過對智能網聯汽車架構的深入分析和對各層次威脅的細致識別,為智能網聯汽車的信息安全防護提供了一種有效的方法。這種方法不僅能夠提高威脅分析的準確性和覆蓋率,還能夠幫助制定更加針對性的安全防護措施,以應對日益復雜的網絡環境下的安全威脅。基于STRIDE威脅分析方法的智能網聯汽車四層模型威脅識別系統的具體實施步驟和效果評估可以分為以下幾個階段:①系統架構分析與威脅識別:首先,需要對智能網聯汽車的系統架構進行詳細分析,包括其通信原理和機制,以及車載通信、云端通信(TSP)和V2X通信等部分。這一步驟是為了明確智能網聯汽車所面臨的安全威脅,包括物理攻擊、近距離無線攻擊和遠距離無線攻擊等。②基于STRIDE模型的威脅分類:根據STRIDE模型,將識別出的威脅分為假冒威脅、篡改威脅、否認威脅、信息泄漏威脅、拒絕服務威脅和提升權限威脅六大類別。這一步驟有助于系統化地理解和處理各種類型的安全威脅。③威脅發生位置的確定:進一步地,根據改進的STRIDE模型(iSTRIDE),將威脅發生的位置劃分為系統核心、系統邊界和系統外部三個地方。這有助于針對性地選擇合適的安全解決方案。④攻擊路徑建模與風險評估:利用傳統構建攻擊圖的方式或基于貝葉斯網絡的攻擊圖建模方案,對智能網聯汽車的攻擊路徑進行建模,并進行基于概率推理的風險分析。這一步驟旨在量化威脅發生的可能性和嚴重程度,為后續的安全風險評估提供依據。⑤安全風險評估與對策制定:根據上述步驟得到的威脅識別和風險評估結果,針對識別的威脅提出相應的風險消除或減輕方法。這包括但不限于加強身份驗證、保護數據機密性、確保系統的不可否認性、完整性、可用性以及授權等安全屬性。⑥效果評估:最后,通過對實驗評估數據進行分析,驗證模型的可用性,并取得良好的效果。這一步驟是為了確保所采取的安全措施能夠有效提高智能網聯汽車的安全性能。

基于STRIDE威脅分析方法的智能網聯汽車四層模型威脅識別系統的實施步驟涉及從系統架構分析到威脅識別、分類、發生位置確定、攻擊路徑建模與風險評估,再到安全風險評估與對策制定,最終進行效果評估的全過程。
03
應對策略
3.1抗女巫攻擊策略的安全機制
女巫攻擊(Sybil Attack)是一種網絡攻擊方式,其中攻擊者創建多個身份(Sybil identities)來影響系統的決策過程或對網絡中的共識機制進行破壞。在智能網聯汽車(Intelligent Connected Vehicles, ICVs)的環境中,這種攻擊可能導致嚴重的后果,比如影響車輛的導航決策、交通流量控制或者車輛間的通信。
智能網聯汽車中抗女巫攻擊策略的安全機制主要包括以下幾個方面:①基于橢圓曲線密碼構建的輕量級安全認證模式:這種模式利用信任節點協同計算,實現對攻擊者的位置定位有效追溯,從而提高惡意節點檢出率,便于交通權威中心對攻擊者的取證和采取相應的事后管制措施。②無證書公鑰認證體制:這種體制能有效抵御車聯網中的篡改攻擊、偽造攻擊和重放攻擊。它基于無證書公鑰密碼體制(CLPKC),并通過安全性證明本方案在隨機預言機模型下是安全的。此外,該方案設計了基于智能卡的雙因素信息保護方案以及智能卡防偷盜攻擊方案,為用戶提供高安全性的私密信息保護機制。③基于接收信號強度指示(RSSI)的抗RSU捕獲攻擊和復制攻擊方案:這種方案防止在無人看守環境中RSU設備被捕獲和復制攻擊,同時也防止惡意RSU和女巫攻擊者發動的合謀攻擊。④基于單點限時憑證(Time Limited Certification, TLC)的抗女巫攻擊策略:TLC是由RSU授權的信息限時憑證,能有效解決外部攻擊者發動的女巫攻擊問題的同時,有效抵抗了普通抗女巫攻擊機制中不能解決的內部攻擊者發動的女巫攻擊。⑤基于車輛群組密鑰管理協議的安全機制:這種機制利用基于中國剩余定理(Chinese Reminder Theorem, CRT)密鑰管理策略提高群組密鑰分配和更新的效率,保證群組信息的前向安全性和后向安全性。這對于車載云中多種類型的信息服務需求和安全等級需求,設計了三種相應的安全傳輸機制,保證信息傳輸的完整性、可靠性以及私密信息的保密性。這些安全機制共同構成了智能網聯汽車中抗女巫攻擊的綜合策略,旨在提高車聯網環境下的信息傳輸安全性,確保車輛行駛安全,同時滿足未來車聯網技術發展的需求。
在實際的應用中,抗女巫攻擊策略的安全機制存在一定的局限性。根據2012年的研究,通過引入全局懲罰因子來記錄系統遭受過的攻擊,可以加速攻擊節點的驅逐和隔離,從而在一定時間內使得攻擊者無法對系統產生影響。這種方法在實驗中顯示出了一定的效果,但其主要局限性在于依賴于全局懲罰機制的設計和實施,這可能會引入額外的復雜性和成本。2023年的研究提出了一種基于DID的跨域身份管理系統,該系統不僅具有隱私保護和抗女巫攻擊的特性,還通過限制用戶DID數量的去重方法來抵御女巫攻擊。此外,該系統還采用了動態累加器來減少區塊鏈上的存儲開銷,并使用匿名憑證和非交互式零知識證明來提高效率和保護用戶隱私。這些改進在理論上提供了更高的安全性和可行性,但仍存在一些挑戰,如區塊鏈上的跨域存儲開銷過大、隱私保護不足等問題?;诖司窒扌?,研究人員提出可以從三個方面進行改進:①增強系統的魯棒性:盡管現有的抗女巫攻擊策略已經能夠在一定程度上防御攻擊,但仍需進一步增強系統的魯棒性,以應對更加復雜和多變的網絡環境。②優化存儲和處理效率:如前所述,區塊鏈上的跨域存儲開銷是一個重要問題。因此,開發更高效的數據存儲和處理技術是必要的,以減輕系統負擔并提高整體性能。③提升隱私保護能力:雖然已有方案嘗試通過匿名憑證和非交互式零知識證明來保護用戶隱私,但如何在保證安全性的同時最大限度地保護用戶隱私仍是一個值得深入研究的問題。
3.2無證書公鑰認證體制
無證書公鑰認證體制在智能網聯汽車中的應用主要體現在其能夠提供一種高效、安全且不依賴于傳統證書管理的身份認證和數據簽名機制。這種認證體制通過利用先進的密碼學技術,如橢圓曲線、非線性對等問題等,實現了車輛間的安全通信和信息交換,同時保護了車輛的隱私信息不被泄露。
無證書公鑰認證體制,主要應用于智能網聯汽車以下4大場景:①匿名認證與密鑰協商:無證書聚合簽名技術允許車輛在不暴露其真實身份的情況下進行匿名認證和密鑰協商,從而保護車輛的隱私信息。這種技術通過引入臨時身份和預簽名機制,實現了對車輛的隱私保護以及匿名認證。②條件隱私保護:通過動態更新車輛的假名身份和公鑰,可以在保證車輛軌跡不被泄露的同時,有效避免私鑰頻繁更新帶來的通信和存儲開銷。這種方法既保證了車輛的匿名性,又滿足了可追蹤性和強隱私保護的需求。③批量驗證與聚合簽名:采用無雙線性對的聚合簽名技術,實現了車輛簽名的動態聚合和轉發,有效降低了簽名傳遞的通信量和云服務器的驗證開銷。此外,無證書批量匿名認證方案能夠實現消息的批量認證,有效提高了認證效率。④抗攻擊能力:無證書聚合簽名方案能夠抵抗公鑰替換攻擊和惡意密鑰生成中心(KGC)攻擊,增強了系統的安全性?;趨^塊鏈的無證書匿名跨域認證方案利用區塊鏈技術實現了交易信息的透明性,減少了RSUs對車輛身份重復認證的負載。
無證書公鑰認證體制的優勢主要體現在其高效性、安全性、隱私保護、擴展靈活性。具體來說,①高效性:無證書聚合簽名技術通過減少通信開銷和計算開銷,提高了認證和驗證過程的效率。特別是在邊緣計算環境下,無證書車聯網身份認證方案能夠在保持高安全性的同時,顯著減少計算、通信開銷和達到率方面具有一定的優勢。例如,一種可證明安全的無證書批認證方案,通過減少計算開銷和引入批認證來提高認證效率,同時減輕路邊設施的認證負擔。另一項研究提出了一種基于無證書聚合簽名和無證書聚合簽密技術的車聯網消息認證方案,該方案利用“批處理”和“壓縮”技術提高了簽名的驗證與傳輸效率。②安全性:無證書認證體制通過采用基于橢圓曲線離散對數問題的困難性假設,以及結合區域管理局生成的長期偽身份和自己生成的短期偽身份,提供了高級別的安全保護。這些方案能夠抵抗包括自適應選擇消息和身份攻擊在內的多種攻擊方式。③隱私保護:通過引入假名身份和動態更新機制,無證書認證體制能夠有效保護車輛的隱私信息不被泄露,同時滿足匿名性、可追蹤性和強隱私保護的需求。例如,一種支持批量驗證的非線性對的無證書匿名認證方案,通過結合區域管理局生成的長期偽身份和自己生成的短期偽身份保證車輛的強匿名性和簽名的新鮮性,從而避免了身份泄露和時延。此外,還有研究提出了一種具有強隱私保護的無證書聚合簽名方案,通過引入假名身份實現車輛的身份隱藏,同時實現可信中心對可疑車輛的事后追查。④可擴展性和靈活性:無證書認證體制能夠適應不同的車聯網場景和需求,如車載自組網、車聯網云服務信息系統等,提供靈活的安全認證機制。

無證書公鑰認證體制在智能網聯汽車中的應用案例表明,該技術不僅能夠有效解決傳統公鑰認證體系中的問題,還能提高通信效率和保護車輛隱私。無證書公鑰認證體制能夠有效解決傳統公鑰認證體系中存在的證書管理和密鑰托管問題。在智能網聯汽車的環境下,車輛頻繁更換位置,且可能面臨惡意攻擊,因此需要一種不依賴于預先分發的證書的認證機制。例如,一種基于零信任架構的無證書簽名方案,通過可信中心與車輛協同產生公私鑰對,擺脫了對安全信道的依賴,同時滿足匿名性和可追蹤性等安全和隱私保護需求。此外,還有研究提出了基于非線性對的車聯網無證書批量匿名認證方案,該方案能夠實現多種安全性能,如可認證性、匿名性、可追蹤性等,并在隨機預言模型下證實了其安全性。
04
智能網聯汽車安全測評體系
智能網聯汽車信息安全測評體系的建立是一個復雜且多方面的任務,包括架構分析、威脅識別、防護措施設計、測試評估以及風險管理等,涉及到國際標準和最佳實踐的制定與實施。
建立全面的智能網聯汽車安全測評體系,依次需要經歷以下步驟:①架構分析與威脅識別:首先,需要對智能網聯汽車的架構進行深入分析,識別潛在的信息安全風險。這包括對車輛的感知設備層、網絡通信層、控制服務層以及外部連接層的分析。通過采用STRIDE威脅分析方法,可以針對智能網聯汽車架構的每個層級識別出不同的信息安全問題。②多級安全防護方案設計:在識別了潛在的安全威脅后,設計多級安全防護方案至關重要。這包括從“云盾”、“通信通道”、“硬件終端”三個方面提供安全防護,并通過滲透測試不斷完善安全體系。此外,還應考慮采用可信平臺技術、安全模型總線技術、高安全等級隔離、APN技術防護通道、動態簽名方式以及對稱和非對稱加密等方法來進行數據終端管理和數據通信的多重防護。③軟件安全測試關鍵技術研究:智能網聯汽車的軟件是其核心與關鍵,因此,對車載總線及網關系統、汽車操作系統及應用程序、V2X網絡及應用等進行安全性測評是必要的。這要求圍繞智能網聯汽車軟件質量問題,重點針對上述領域開展安全性測評的關鍵技術與方法研究,并提出相應的解決方案。④信息安全防護體系研究:結合等級保護測評基本要求,提出適用于車聯網的信息安全防護體系。這包括對車聯網在車載終端域、網絡傳輸域、云平臺域面臨的安全風險的分析,以及基于此的信息安全防護體系的構建。⑤信息安全測評體系:提出一套從汽車自身安全水平、車輛智能網聯化水平和企業應急響應體系3個方面綜合分析汽車信息安全的測試評估體系。通過實車驗證該測評體系的合理可行性,為汽車研發過程中信息安全風險分析提供技術支撐。⑥風險評估與管理:基于車聯網信息安全平臺風險評估系統的研究與實現,豐富了聯網汽車安全風險管理的研究內容。這包括利用風險評估技術判斷車輛行駛過程中可能存在的風險,對駕駛員的駕駛行為進行約束,解決車輛單位交通事故多發的問題。⑦整車信息安全威脅分析及滲透測試實踐:完善智能網聯汽車網絡安全標準體系,構建智能網聯汽車網絡安全健康生態。這包括智能網聯汽車法規、政策、標準概述,整車信息安全威脅分析,以及整車滲透測試結果分析。
目前在智能網聯汽車信息安全測評體系中,ISO/SAE 21434是目前汽車信息安全領域最重要的國際標準之一,它主要規定了道路車輛電子電氣系統及其組件和接口在概念、開發、生產、運行、維護和銷毀階段工程相關的信息安全風險管理要求,國際標準化組織在推動智能網聯汽車信息安全標準化方面發揮著關鍵作用。UNECE/WP.69 R155是世界范圍內第一個汽車信息安全強制法規,其發布和強制實施標志著全世界范圍內對汽車信息安全重視程度的提升,國際社會對于汽車信息安全的法律法規也在不斷完善和加強。自動駕駛汽車安全的研究不僅包括傳統的功能安全,還擴展到了預期功能安全(SOTIF),這涉及到自動駕駛測試場景、測試裝置等方面,在智能網聯汽車信息安全測評體系中,不僅要考慮當前的安全狀態,還要預見潛在的風險和威脅。為了應對智能汽車互聯體系中的信息安全問題,已經開始建立相應的測試和評價指標體系。這包括整體安全、硬件安全、操作系統安全、應用安全、對內通信安全、對外通信安全和數據安全等方面。這些指標體系為智能網聯汽車信息安全技術標準體系的推動和完善奠定了基礎。中國代表團提交的"基于大數據分析的聯網汽車安全異常檢測機制"獲得了國際電信聯盟通信標準化組織(ITU-T)SG17安全工作組會議的立項,這是國際上第一個將大數據分析用于智能交通系統信息安全標準。這表明大數據技術在智能網聯汽車信息安全領域的應用是一個重要的發展方向。

車聯網信息安全平臺風險管理系統
05
結論
智能網聯汽車作為現代汽車工業與信息技術深度融合的產物,不僅預示著交通方式的革命性變革,也帶來了前所未有的信息安全挑戰。本文綜合分析了智能網聯汽車在快速發展過程中所面臨的信息安全風險,并綜述研究了風險識別與應對策略。
文章基于STRIDE模型構建了一個全面的風險識別框架,該框架能夠系統地識別和分類智能網聯汽車所面臨的多種威脅,包括網絡攻擊、數據泄露和隱私侵犯等。STRIDE模型的應用為智能網聯汽車的信息安全防護提供了一種結構化的分析方法,有助于相關利益相關者理解潛在的安全威脅,并采取相應的預防措施。針對女巫攻擊等特定威脅,本文進行了深入探討,并提出了一系列抗女巫攻擊策略。這些策略包括但不限于基于橢圓曲線密碼學的輕量級安全認證模式、無證書公鑰認證體制、基于接收信號強度指示(RSSI)的攻擊防護方案等。這些機制的引入,旨在增強智能網聯汽車的抗攻擊能力,確保車輛通信的安全性和數據的完整性。此外,文章還介紹了無證書公鑰認證體制,這是一種不依賴于傳統證書管理的身份認證和數據簽名機制,它通過先進的密碼學技術,為車輛間的安全通信和信息交換提供了有力保障。無證書公鑰認證體制的應用,不僅提高了認證過程的效率,同時也增強了系統的安全性和隱私保護能力。為了進一步提升智能網聯汽車的信息安全防護水平,本文提出了構建智能網聯汽車安全測評體系的必要性。該體系涵蓋了架構分析、威脅識別、防護措施設計、測試評估以及風險管理等多個方面,旨在為智能網聯汽車的信息安全提供標準化和系統化的評估方法。最后,文章指出未來的研究需要在現有基礎上進一步探索更高效、低能耗的安全機制,并建立更加完善的信息安全評估和監控體系。隨著網絡環境的日益復雜和安全威脅的不斷演變,智能網聯汽車的信息安全研究領域仍面臨著諸多挑戰。未來的研究應聚焦于開發適應性強、可擴展的安全解決方案,并不斷完善測評體系,以應對新興的安全威脅,確保智能網聯汽車技術的可持續發展。
通過本文的研究,我們認識到智能網聯汽車信息安全的重要性,并提出了一系列切實可行的策略和技術。隨著技術的不斷進步和標準的不斷完善,我們有理由相信,智能網聯汽車將能夠克服當前的信息安全挑戰,為用戶提供更安全、更可靠的出行體驗。
來源:CSDN@Derek__Robbie
https://blog.csdn.net/Derek_Robbie/article/details/139336144
?end?

?專業社群?

?精品活動推薦?



更多文章
關于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網絡通信安全架構
網絡安全:TARA方法、工具與案例
汽車數據安全合規重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構的汽車車載通信安全方案探究
系統安全架構之車輛網絡安全架構
車聯網中的隱私保護問題
智能網聯汽車網絡安全技術研究
AUTOSAR 信息安全框架和關鍵技術分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網絡安全
Autosar硬件安全模塊HSM的使用
首發!小米雷軍兩會上就汽車數據安全問題建言:關于構建完善汽車數據安全管理體系的建議