點擊上方藍字談思實驗室
獲取更多汽車網絡安全資訊

01
概述
TARA,全稱Threat Analysis and Risk Assessment,威脅分析與風險評估,是汽車電子電氣架構中常用的網絡安全威脅分析與風險評估方法論。TARA從道路交通參與者角度,確定道路交通參與者受威脅場景影響的程度。
如下圖所示,在ISO/SAE 21434中,作為最后一個章節出現,主要包含了資產識別、威脅場景識別、影響等級、攻擊路徑分析、攻擊可行性等級、風險評估上確定、風險處置決策,共7個基本的步驟。

對應著上述七個步驟,TARA分析有七項基本目標:
①識別資產,它們的網絡安全屬性,以及它們遭受損害的場景;
②識別威脅場景;
③確定損害場景的影響等級;
④識別實現威脅場景的攻擊路徑;
⑤確定攻擊路徑實施的難易程度;
⑥確定威脅場景的風險值;
⑦為威脅場景選擇合適的風險處置措施
02
資產識別
在資產識別環節,需要識別出TARA目標范圍內那些具有網絡安全特性的資產,這些資產的網絡安全特性遭到破壞時可能產生一些損害場景。通常情況下,這里指的是軟性的信息資產(或稱為數據資產),在某些特殊情況下,也可能會是硬件資產。
例如,IVI中存儲的個人搜索歷史記錄。這明顯是一種資產,該資產對應的需要保護的網絡安全屬性主要為機密性。損害場景是,當該資產的機密性遭到破壞時,會產生未經數據主體同意的個人敏感信息泄露(這些搜索歷史可能反應數據主體的政治傾向、宗教信仰、性取向等等)。
再比如,剎車系統的控制信號,該資產的完整性需要被妥善保護。損害場景是,當剎車系統的控制信號被篡改后,駕駛員的剎車控制指令無法被正確的傳送到制動器,導致剎車失敗、追尾等嚴重事故。
如下表所示,資產識別階段需要確定的主要內容如下。

注意:對于上面所述的網絡安全屬性,最基本的是CIA三元組(Confidentiality-保密性,Integrality-完整性,Availability-可用性),除此之外,還可以衍生出真實性(Authenticity)、不可抵賴性(Non-Repudiation)等。
03
威脅場景識別
在威脅場景識別環節,也可以包括或者關聯其它更進一步的信息。例如,損害場景,以及資產、攻擊者、方法、工具、攻擊面之間技術上的相互依賴性。另外,威脅場景識別可以使用小組討論的方法,也可以使用諸如EVITA、TVRA、PASTA、STRIDE等系統化的威脅建模方法。
針對威脅場景的描述,主要包括三個方面的內容:目標資產、破壞的網絡安全屬性、對應的危害場景。例如,針對制動ECU的CAN消息欺騙,可以導致CAN消息的完整性喪失,從而導致制動功能的完整性喪失。
如下表所示,威脅場景識別階段需要確定的主要內容如下。

注意:一個損害場景可以對應多個威脅場景,反之,一個威脅場景也可以導致多個損害場景。
04
影響評級
在影響評級環節,主要從道路使用者可能受到影響的四個維度進行評估:安全(Safety)、財務(Financial)、運行(Operational)、隱私(Privacy),簡稱SFOP。
但是在ISOSAE 21434中也明確說明了這一塊:首先,不考慮這四個維度之間的相互關系(比如加權);其次,可以考慮引入這四個維度之外的其它影響因素。
在對損害場景的影響評級時,除了考慮這幾個維度之外,還需要確定每個維度的影響級別,比如:極其嚴重(severe)、高(major)、中等(moderate)、忽略不計(negligible)。
如下表所示,影響評級環節,需要確定的內容如下。

為了能夠在實施過程中更加順暢,整體上更加客觀(盡管整個評級過程中帶有TARA分析人員的較大的主觀因素),在實施過程中一般會對SFOP的四個維度賦予不同的權重,這取決于組織在這四個維度上差異化的風險偏好。
另外,對于每一個維度中的幾個影響級別(可以定義更加精細化的級別)可以賦予不同的分值(可以使用5分制、10分制、100分制等),不同維度上的相同影響級別可以賦予不同的分值,這也跟組織的風險偏好以及目標產品的特點有關系。
因此,最終在組織中實施TARA的時候,需要確定的信息可能是如下的形式。

下面會從SFOP的四個維度分別進行闡述。
4.1 安全-Safety
對于Safety維度的影響評級,重點參照了ISO 26262-3:2018,另外也可以參照該標準中的可控性和暴露度進行影響評級。安全評級的基本定級規則如下表所示。

4.2 財務
對于財務維度的影響評級,可以遵循如下表所示的原則。

4.3 運行
對于運行維度的影響評級,可以遵循如下表所示的原則。

4.4 隱私
對于隱私的影響評級,可以遵循如下表所示的原則。

注:在ISO 21434中,相關信息關聯到的自然人統一稱為“PII principal”,有的地方翻譯成PII(Personal Identifiable Information)主體,個人總感覺比較拗口,這里統一采用GDPR的稱謂-數據主體(data subject)。
05
攻擊路徑分析
在攻擊路徑分析環節,需要參照項目的定義文件,或者產品的網絡安全specification。除此之外,攻擊路徑分析中還可以參照已知網絡安全事件中的脆弱性、產品開發過程中發現的脆弱性、架構設計文檔、之前識別到的相關的攻擊路徑,以及可能的脆弱性分析等。
從方法論上來講,主要采用自頂向下和自底向上兩種方法實現。
自頂向下,分析威脅場景的各種可能的實現方式,并以此推理攻擊路徑,典型的如攻擊樹方法、攻擊圖方法。
自底向上,這種情況比較單一,主要是基于已知的漏洞構建攻擊路徑。
在攻擊路徑分析中,建議使用“威脅源,攻擊面,攻擊向量”的模式來描述一條攻擊路徑。比如“攻擊者通過在CAN總線上發起泛洪攻擊,導致制動踏板的指令無法到達制動執行器,從而造成制動功能失效”。
如下表所示,在TARA分析過程中,一般會通過威脅場景ID和攻擊路徑關聯起來。

06
攻擊可行性評級
攻擊可行性評級的主要目的是,給每條攻擊路徑確定一個攻擊可行性的等級。具體的攻擊可行性等級,可以基于組織的需要來定義,比如高、中、低。
更進一步,攻擊可行性評級的方法有多種,比如基于攻擊潛力、基于CVSS、基于攻擊向量等。ISO/SAE 21434中指出可以基于這三種方法中的任何一種進行攻擊可行性評級。
6.1 基于攻擊潛力的方法
主要包括了,攻擊所需要的時間、需要的專業知識、對攻擊對象的了解程度、攻擊的機會窗口,以及攻擊所需要的設備的專業度。
注:在ISO 21434中,針對攻擊潛力的所有維度的打分值不太統一,也相對比較凌亂,對于初上手的人來說不太好理解。因為從方法論的角度講,這些分值都是可以根據組織的情況進行自定義的,個人建議還是采用統一的百分制打分更加通用。
6.1.1 所需的時間
攻擊所需的時間包括了識別漏洞以及利用漏洞的時間,因此針對這個參數的打分本身也是基于打分時的專家知識狀況。例如可以分成如下幾個階段進行打分。

6.1.2 專業知識
專業知識參數跟攻擊者的能力和經驗都是有關系的,可以分成如下幾個層次進行打分。

注:這里指的主要還是在網絡安全領域或者滲透測試領域的專業知識,注意區別于下面針對攻擊對象的專業知識。
6.1.3 針對攻擊目標的專業知識
對攻擊對象的了解程度跟攻擊者獲取的攻擊對象相關的信息的詳細程度(或者說信息量)有關系。針對攻擊對象的了解程度可以從如下幾個層次進行打分。

6.1.4 機會窗口
機會窗口與成功實施攻擊的訪問條件有關系,比如時間、類型等。機會窗口結合了訪問控制類型(如邏輯的、物理的)、訪問時間(如受限的、不受限的)等等。
依賴于攻擊的類型,可能包括發現可能的目標、侵入目標、對目標的勘探、對目標實施攻擊的時間、保持不被發現、規避檢測與控制等等。針對機會窗口,可以從如下幾個層面進行打分。

6.1.5 設備工具
攻擊采用的設備工具可以有如下幾個層次的打分。

6.1.6 基于攻擊潛力的攻擊可行性評級
與影響評級一樣,攻擊可行性評級的時候,每一個維度的權重,以及每一個維度的分值定義,在沒有強制(或通用)標準的情況下,組織可以根據自己的實際情況來定義。下圖展示了采用基于攻擊潛力的方法進行攻擊可行性評級,并且為每個維度賦予了不同的權重。

6.2 基于CVSS的方法
為了評定信息技術的安全漏洞,常用的方法是CVSS。在CVSS的基本指標組中的“可利用性指標”可以用來評估攻擊的可行性。可利用性指標主要包括:攻擊矢量、攻擊復雜性、需要的特權、用戶互動。
對于CVSS指標的評估,需要根據預先定義的范圍,為每個指標設定數字值。整體的可利用性指標值可以根據下面的簡單公式計算產生。
E = 8.22 × V × C × P × U
其中,E是整體可利用性指標值;V是攻擊矢量指標值,范圍是[0.2, 0.85];C是攻擊復雜性指標,范圍是[0.44, 0.77];P是所需特權的指標值,范圍是[0.27, 0.85];U是用戶互通的指標值,范圍是[0.62, 0.85]。這樣一來,可利用性指標的范圍在[0.12, 3.89]。
下表是ISO 21434中給出的CVSS可利用性指標與攻擊可行性之間的映射示例,每個范圍都是等距的。

注:只采用可利用性指標本身并不是嚴格符合CVSS對指標的要求。因此在ISO 21434中,缺失的影響度量可以用其它方式進行補償。理論上來講,CVSS的可利用性指標是一個不錯的工具,還可以用來評價概念性的弱點、缺陷等。
6.3 基于攻擊向量的方法
主要是通過評估攻擊路徑中的主要攻擊向量,來確定攻擊的可行性等級。基于攻擊向量的方法反映了攻擊路徑可能被利用的場景。
對于攻擊可行性評級來說,攻擊者在越遠(可以是邏輯的,也可以是物理的)的地方利用攻擊路徑,可行性評級就越高。這里假設從網絡上利用漏洞的潛在攻擊者數量大于從物理上訪問攻擊對象的潛在攻擊者數量。
下表展示了基于攻擊向量的方法中,攻擊可行性評級與攻擊向量之間的映射關系。

07
風險值確定
對于每一種威脅場景,需要根據其相關損害場景的影響,以及相關攻擊路徑的攻擊可行性來確定風險值。
如果一個威脅場景可以對應一個以上的損害場景;或者一個損害場景在一個以上的影響類別中產生影響,則建議給每個影響等級單獨確定一個風險值。
此外,如果一個威脅場景可以與一個以上的攻擊路徑相對應,則可以將相關的攻擊可行性評級結果酌情匯總,比如將攻擊可行性評級最大的攻擊路徑賦予威脅場景。
威脅場景的風險值應設置在[1, 5]上,其中1代表最小的風險,5代表最大的風險。
在實踐中,可以使用風險矩陣法或定義好的風險公式來確定威脅場景的風險值,風險矩陣法比較常用。下圖所示的是ISO 21434附錄中給出的風險矩陣示例。


08
風險處置決策
風險值確定后,需要考慮如何處置這些風險,主要基于組織的風險偏好、項目的特點、歷史上類似風險的處置。
對于風險的處置,一般有以下四種方式:規避、緩解、轉移(ISO 21434中叫“sharing-分擔”)、接受。
規避:簡單直接,通過消除風險來源來避免風險,比如直接取消引起風險的活動
緩解:通過優化設計、優化流程、采用新技術等,減緩風險的影響。
注:通過緩解措施,可以降低風險的等級,或者減少風險發生時的損失,但是風險不會完全消除,還會有殘余風險存在。從風險管理的專業角度來講,殘余風險也需要記錄到風險跟蹤列表中進行持續跟蹤;在某些條件下,殘余風險又可能發展成很大的風險。
轉移:通過跟第三方簽訂合同等形式,將風險轉移給第三方(比如,買保險。請注意:風險的轉移,只是降低風險發生時的部分損失,或者說在風險發生時第三方以金錢等方式進行支援,但是風險的責任不會被轉移,還是在組織手中)。
注:從專業的角度,應該叫風險的“轉移”,通過簽訂合同/購買保險等措施,將部分或者全部風險轉移給第三方;但是在ISO 21434中稱作“分擔”(sharing),并且在注釋中也說明了通過合同或者購買保險的方式“share”,也解釋的通;具體不做糾結,讀者明白這個意思即可。另外需要重點說明的是,風險的轉移,只是在風險發生時第三方以金錢等方式對組織進行一定的補償,但是風險的責任本身不會被轉移,還是在組織中。
接受:當緩解或者轉移風險的成本可能超出了風險本身造成的損失時,組織就會選擇接受風險。
注:從風險管理專業的角度來說,接受的風險仍然需要計入風險跟蹤列表持續跟蹤;在某些條件下,已接受的風險又可能發展成不可接受的風險。
在風險處置決策環節,將會呈現如下的相關信息。

注:上表只是一個示例,并不代表風險等級跟風險處置措施之間的強對應關系。具體的風險處置決策還是以組織的風險偏好、項目的性質、歷史的經驗等多方位考慮。
注:上表只是一個示例,并不代表風險等級跟風險處置措施之間的強對應關系。具體的風險處置決策還是以組織的風險偏好、項目的性質、歷史的經驗等多方位考慮。
09
結語
從實踐經驗來看,在汽車整車及零部件研發過程中,TARA不是一蹴而就的,幾乎貫穿整個研發過程。但是總體上遵循著漸進明細的規則,隨著項目的深入和對產品的了解,TARA的粒度也會越來越細。
來源:CSDN@阿爾泰野狼
?end?

?精品活動推薦?


?專業社群?

部分入群專家來自:
新勢力車企:
特斯拉、合眾新能源-哪吒、理想、極氪、小米、賓理汽車、極越、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來汽車、吉祥汽車、賽力斯......
外資傳統主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現代汽車、日產汽車、捷豹路虎、斯堪尼亞......
內資傳統主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風汽車、廣汽、比亞迪、一汽集團、一汽解放、東風商用、上汽商用......
全球領先一級供應商:
博世、大陸集團、聯合汽車電子、安波福、采埃孚、科世達、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯想、聯發科、普瑞均勝、德賽西威、蜂巢轉向、均聯智行、武漢光庭、星紀魅族、中車集團、贏徹科技、濰柴集團、地平線、紫光同芯、字節跳動、......
二級供應商(500+以上):
Upstream、ETAS、Synopsys、NXP、TUV、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信大捷安、信長城、澤鹿安全、紐創信安、復旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、軟安科技、浙江大學......
人員占比

公司類型占比

更多文章
關于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網絡通信安全架構
網絡安全:TARA方法、工具與案例
汽車數據安全合規重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構的汽車車載通信安全方案探究
系統安全架構之車輛網絡安全架構
車聯網中的隱私保護問題
智能網聯汽車網絡安全技術研究
AUTOSAR 信息安全框架和關鍵技術分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網絡安全
Autosar硬件安全模塊HSM的使用
首發!小米雷軍兩會上就汽車數據安全問題建言:關于構建完善汽車數據安全管理體系的建議