點擊上方藍字談思實驗室
獲取更多汽車網絡安全資訊

01
基礎知識
1.1 智能網聯汽車架構
車內網絡系統架構

隨著智能網聯汽車電子系統的復雜化,電子電氣架構(?Electrical/Electronic Architecture,?EEA?)由分布式向集中式架構演進,如圖?2.1?所示。
在汽車 EEA 演進的同時,為了滿足不同復雜程度的汽車功能對于通信性能的需求,車內總線協議也在不斷發展。CAN 總線協議作為成功的車內總線協議,已經成為汽車領域事實上的車內總線標準[122] 。如表 2.1 所示,除了 CAN 總線之外,還有四種主流總線協議憑借自身優勢共存于智能網聯汽車。

硬件平臺方面,傳統汽車采用微控制器單元( Micro Controller Units , MCUs )和 數字信號處理器(Digital Signal Processors , DSPs )用于汽車系統數據處理,例如尾燈、空調、動力系統等。相較于傳統汽車,智能網聯汽車應用場景更為復雜,關鍵 ECU 節點需要運行大量的軟件代碼以實現傳感器融合、深度學習等計算密集型任務。基于此,包括圖形處理單元(Graphics Processing Units , GPUs )與現場可編程門陣列( FieldProgrammable Gate Arrays, FPGAs )在內的強力計算平臺被引入智能網聯汽車,如NVIDIA Drive、 Mobile Eye 、華為 MDC 等。
車外網絡“人-車-路-云”架構?

在復雜的?“?人?-?車?-?路?-?云?”?生態系統中,車聯網需要支持認知計算、人工智能等新型信息計算,具備更加復雜的體系架構。在邏輯架構上,車聯網可分為四層:感知層、網絡層、計算層、應用層?。
1. 感知層探測道路交通環境與車輛狀態。
2. 網絡層實現網絡訪問與網絡傳輸。
3. 計算層提供計算資源:隨著車聯網發展,海量車輛信息與用戶信息通過 V2X 通信被收集起來,用于提供精準化的服務與管理。計算層則為人、車、環境的協調控制與管理提供計算保障,基于海量數據的分析結果協調車聯網中數量龐大的實體之間的信息交互,為上層應用奠定基礎,大大提高交通效率、行車安全性與交通系統穩定性。
4. 應用層為車聯網中的眾多實體提供便捷高效的信息服務,包括封閉式服務與開放式服務。
封閉式服務是針對特定行業或平臺的服務,特別是與車輛和交通本身高度相關的服務。
開放式服務主要是應用服務提供商為用戶提供的信息服務,包括天氣信息、音樂、影視等信息娛樂服務。
1.2 滲透測試技術
滲透測試是經過授權,利用自動化工具集或者手動方式,有計劃地對目標應用、網絡、系統等目標進行安全測試以驗證其是否存在未經授權的訪問等網絡安全漏洞的過程 。滲透測試采用以攻擊代替測試的觀點,站在攻擊者的角度,使用各種技術與工具嘗試入侵目標系統,一旦發現可被利用的安全漏洞則將其提交給系統所有者 。
基于對被測試目標的了解程度,滲透測試可分為白盒滲透測試、灰盒滲透測試、黑盒滲透測試?。
1. 白盒滲透測試中,測試人員可以獲取被測試目標涉及的源代碼、內部數據、資源訪問權限等關鍵數據與權限。
2. 黑盒滲透測試是經典的滲透測試技術,黑盒滲透測試人員僅可通過公開渠道獲取被測試目標的可利用信息。
3. 灰盒滲透測試則介于二者之間,測試人員在開展灰盒滲透測試之前可以獲取關于被測試目標的架構與網絡安全威脅等部分信息。
典型的滲透測試流程包括三個階段:信息搜集階段、威脅分析階段、滲透測試階段,如圖 2.3?所示。

1. 信息收集階段需要盡可能在權限允許范圍內收集可利用的信息。
例如通過開源技術文檔搜索被測試對象的技術實現細節;通過宣傳頁面及相關新聞報道收集被測試對象的軟件版本、使用的開發庫名稱與版本、芯片型號、硬件接口等軟硬件模塊信息;通過產品頁面收集被測試對象具備的功能與特征;更進一步,通過服務掃描、漏洞掃描等主動偵察手段獲取被測試目標開放的服務列表、存在的已知網絡安全漏洞等信息。
隨著獲取信息逐漸豐富,測試人員對被測試對象的了解程度愈加深入,進而可以不斷迭代信息獲取方式。信息獲取方式的增加為執行系統的威脅分析與執行滲透測試奠定基礎。
2. 威脅分析階段要求在獲取的信息基礎上對被測試目標進行威脅建模。
測試人員基于軟硬件組成、功能特征、開放服務等信息推測被測試目標基本系統架構。基于系統架構,測試人員識別其中對攻擊者具有較大吸引力的高價值資產。針對高價值資產 測試人員分析其威脅場景,包括攻擊入口、攻擊路徑。在此基礎上,測試人員分析每一項威脅的潛在危害,基于攻擊概率、財產損失、隱私泄露等指標評估網絡安全風險的嚴重程度。威脅分析結果將威脅場景進行不同嚴重程度的分級,輔助測試人員確定測試用例的優先級。
3. 滲透測試階段需要基于威脅分析結果指定測試方案,驗證威脅是否導致可利用的
網絡安全漏洞,導致了實際的網絡安全風險。 按照測試方案執行測試用例可發現潛在的網絡安全漏洞。但是發現的潛在網絡安全漏洞需要經過驗證以評估其危害程度。所有滲透測試發現的漏洞遵循漏洞管理規定進行上報并管理,在經過被測試對象所在組織技術性修復后進行回歸測試。
1.3 模糊測試技術
在漏洞挖掘領域,與滲透測試技術相伴使用的是模糊測試技術,廣泛應用于智能網聯汽車的不同車載系統,發掘潛在的未知網絡安全漏洞。模糊測試是一種將輸入向量空間中的大量隨機輸入向量輸入到被測系統(System Under Test , SUT )中以測試其是否存在潛在網絡安全漏洞的自動化軟件測試技術 。模糊測試框架通常包含如圖 2.4 所示的三種常見組件:生成器、收發器、監視器 。

生成器負責生成用于對目標系統進行測試的輸入向量:
基于變異的生成器
基于生成的生成器
收發器用于 SUT 和模糊測試工具之間傳輸數據。鑒于不同的 SUT 有不同的通信接口與通信協議,收發器需要基于特定的 SUT 搭載不同的通信控制模塊。
模糊測試的目的在于觀察輸入向量是否引發 SUT的異常響應。監視器的作用在于監控處于模糊測試中的 SUT,試圖檢測其出現的任何非預期異常狀態與行為。
此外,自動化的模糊測試框架也會包含日志記錄、報告生成、數據可視化、系統配置等附加功能。
模糊測試的流程如圖 2.5 所示,模糊測試數據生成器基于變異策略或者基于協議規范等生成策略生成用于輸入到 SUT 的輸入向量。生成器作為模糊測試的關鍵模塊之一,其數據生成質量影響模糊測試效率。如果生成器的數據生成策略設置不當可能使得輸入向量空間較大,容易導致數據爆炸問題,也可能生成大量的無效數據,無法觸發被測試目標非預期行為。

狀態監控器作為模糊測試另一個關鍵模塊實時監測 SUT 是否出現非預期異常狀態。異常狀態既可以通過監控存儲、網絡資源來捕獲,也可以通過監測程序輸出數據、程序運行過程中的關鍵數據來捕獲。一旦在模糊測試中捕獲到異常狀態,則記錄導致異常狀態的輸入向量,該異常向量可能導致潛在的網絡安全漏洞,異常狀態是否可以被利用則需要進一步深入驗證。如果輸入向量未導致SUT 出現非預期的異常狀態,則需要調整輸入向量,不斷迭代測試直至達到一定的迭代次數。
02
基于威脅的滲透測試框架研究
2.1?智能網聯汽車網絡安全威脅模型
攻擊者常通過信息娛樂系統等關鍵?ECU?暴露的物理或無線通信接口發起攻擊,攻陷目標 ECU?,進而入侵總線網絡,甚至攻擊總線網絡中的其他 ECU?。
攻擊者也可以利用環境感知、手機控車、車聯網等功能將傳感器、車 聯網平臺與手機應用程序作為攻擊入口。

依據由車內到車外、底層到上層、硬件到軟件的原則,智能網聯汽車攻擊路徑涉及到的軟硬件可被抽象為如下十個層次:
硬件板卡、?ECU?固件、?ECU?操作系統、車內總線、傳感器、網絡通信、云端平臺、移動設備、隱私數據。
(1) 硬件安全威脅
1. 印刷電路板(?Printed Circuit Board?,?PCB?)安全威脅:
可能泄露集成電路芯片型號、接口電路、總線協議等信息
2. 處理器芯片安全威脅:
在運行程序會泄露電磁信息、時間信息、功耗信息等側信道信息?。基于不同側信道信息可以發起時序攻擊?、功耗攻擊?、電磁攻擊?。 故障注入技術同樣給處理器芯片帶來嚴重的安全風險,電壓故障注入、電磁故障注入、激光故障注入等攻擊可以改變處理器運行邏輯。
3. 存儲芯片安全威脅:
數據存儲芯片面臨數據殘留威脅,?Flash?存儲數據可通過編程器讀取。
4. 硬件調試接口安全威脅:
JTAG?、?SWD?、?USB?等硬件調試接口也為攻擊者獲取片上系統內部存儲數據提供了可行性
5. 板載總線安全威脅:
SPI?總線與?I?2?C?總線面臨數據監聽、數據篡改等網絡安全威脅

(2) 固件安全威脅
汽車電子設備固件分為三類:
1. 全操作系統固件: 包含成熟的操作系統,應用在具有高性能與多功能需求的場景中[155] 。
2. 部分操作系統固件: 為滿足特殊需求的實時操作系統,或者供應商定制的操作系統,完成基本的資源、任務管理等。
3. 無操作系統固件: 是編譯好的二進制指令,沒有進程管理、中斷響應等操作系統功能。
口令、密鑰、重要的網絡資源地址、用戶名、郵件地址等隱私信息可能明文編碼在固件中。惡意攻擊者可通過逆向工程技術獲取目標系統的運行邏輯。攻擊者也可以訪問固件中的文件系統獲取具有價值的關鍵數據,甚至可以通過動態分析的方式分析目標固件在真實物理運行環境下是否存在網絡安全漏洞。

(3) 系統安全威脅
安全的智能網聯汽車操作系統需要控制外部實體對系統內資源的訪問。操作系統安全既要求操作系統在設計時通過權限訪問控制、信息加密性保護、完整性校驗等機制保護系統內數據安全,又要通過一系列的配置,保證操作系統避免由于設計與實現缺陷或是應用環境因素引入網絡安全隱患。
(4) 總線安全威脅
智能網聯汽車網絡安全威脅框架中的總線安全威脅包括?CAN?總線安全威脅、FlexRay總線安全威脅、?LIN?總線安全威脅、?MOST?總線安全威脅、車載以太網總線安全威脅。
一方面,部分車內總線為了滿足車內通信對于低延時的特殊需求,在設計時缺乏基本的安全防護機制,如傳輸數據加密、通信認證、數據完整性校驗等。
另一方面,部分車內總線應用層協議具備較強的車輛訪問與控制功能,如UDS?協議、?SOME/IP協議等。
(5) 無線電安全威脅
無線電安全威脅,側重于以無線傳輸介質為基礎的物理層與鏈路層安全。
依據不同的傳輸距離,智能網聯汽車中使用的無線通信技術分為:
1. 短距離無線通信技術:
Bluetooth 技術:面臨中間人攻擊等威脅。
Zigbee技術:用于胎壓監測領域,面臨傳輸層泛洪攻擊、網絡層“蟲洞”攻擊和選擇性轉發攻擊、鏈路層拒絕服務攻擊、無線電監聽、篡改、阻塞攻擊等威脅
UWB 技術:用于測算車輛位置,面臨大范圍數據監聽等威脅
NFC 技術: 應用于汽車鑰匙領域,面臨拒絕服務、通信數據中繼 等威脅。
2. 中距離無線通信技術:中距離無線通信技術包括
DSRC:應用于車載通信單元,其信道的開放性面臨無線通信監聽威脅。
Wi-Fi?
3. 長距離無線通信技術:以 5G、C-V2X 等為代表的蜂窩網絡通信技術,用于車聯網通信中的 “車-車”通信與“車-云”通信。
(6) 網絡安全威脅
網絡安全威脅更側重于基于 TCP/IP 協議棧的上層網絡通信安全。
攻擊者可能竊聽網絡中傳輸的敏感信息而獲取傳輸內容。
(7) 云端安全威脅
智能網聯汽車與云端服務平臺進行網絡通信,同樣面臨來自云端的網絡安全威脅。
攻擊者如果攻陷云端服務平臺,不僅可以獲取用戶資料等隱私數據,也可以利用云端服務平臺通過遠程無線網絡入侵目標車輛。
(8) 應用安全威脅
在遠程車輛控制場景中,應用程序也可能作為攻擊跳板為智能網聯汽車帶來重大網絡安全隱患。
(9) 隱私安全威脅
路線規劃、智能調度等車聯網服務中,車輛需要周期性廣播自身狀態信息,包括車輛實時位置、速度、行駛狀態等關鍵數據。
(10)傳感器安全威脅
智能網聯汽車高度依賴傳感器數據實現自動駕駛的特性為車輛引入了更廣泛的攻擊面與潛在的網絡安全風險。
2.2?滲透測試框架


來源:愛思考的發菜_汽車網絡信息安全? ? ? ? ? ? ? ?
原文鏈接:https://blog.csdn.net/2301_76563067/article/details/134035746
?end?

?精品活動推薦?




?專業社群?

部分入群專家來自:
新勢力車企:
特斯拉、合眾新能源-哪吒、理想、極氪、小米、賓理汽車、極越、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來汽車、吉祥汽車、賽力斯......
外資傳統主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現代汽車、日產汽車、捷豹路虎、斯堪尼亞......
內資傳統主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風汽車、廣汽、比亞迪、一汽集團、一汽解放、東風商用、上汽商用......
全球領先一級供應商:
博世、大陸集團、聯合汽車電子、安波福、采埃孚、科世達、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯想、聯發科、普瑞均勝、德賽西威、蜂巢轉向、均聯智行、武漢光庭、星紀魅族、中車集團、贏徹科技、濰柴集團、地平線、紫光同芯、字節跳動、......
二級供應商(500+以上):
Upstream、ETAS、Synopsys、NXP、TUV、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信大捷安、信長城、澤鹿安全、紐創信安、復旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、軟安科技、浙江大學......
人員占比

公司類型占比

更多文章
關于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網絡通信安全架構
網絡安全:TARA方法、工具與案例
汽車數據安全合規重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構的汽車車載通信安全方案探究
系統安全架構之車輛網絡安全架構
車聯網中的隱私保護問題
智能網聯汽車網絡安全技術研究
AUTOSAR 信息安全框架和關鍵技術分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網絡安全
Autosar硬件安全模塊HSM的使用
首發!小米雷軍兩會上就汽車數據安全問題建言:關于構建完善汽車數據安全管理體系的建議