點擊上方藍字談思實驗室
獲取更多汽車網(wǎng)絡安全資訊

01
MCU在汽車信息安全中的核心地位
MCU是汽車電子控制單元(ECU)的核心部件,負責執(zhí)行關鍵功能(如引擎控制、剎車系統(tǒng)、電池管理等)。其安全性直接影響車輛的功能安全(Safety)和信息安全(Security)。
典型攻擊面:
固件篡改:攻擊者通過調(diào)試接口(如JTAG)或OTA更新植入惡意代碼。
總線攻擊:通過CAN/LIN總線偽造指令(如剎車信號)。
側(cè)信道攻擊:通過功耗、電磁輻射等物理側(cè)信道提取密鑰。
邏輯漏洞:軟件設計缺陷導致越權訪問(如未隔離安全與非安全代碼)。
02
需求輸入階段:定義安全需求
在MCU研發(fā)的需求定義階段,需明確信息安全需求,并與功能安全(ISO 26262)協(xié)同設計。
1. 安全需求來源
法規(guī)與標準:ISO 21434(網(wǎng)絡安全)、UNECE R155(CSMS)、AUTOSAR SecOC(安全通信)。
威脅建模(TARA):基于STRIDE模型(欺騙、篡改、否認、信息泄露、拒絕服務、權限提升)分析MCU可能面臨的威脅。
示例:MCU固件被篡改 → 需支持安全啟動(Secure Boot)。
車企特定要求:如密鑰管理策略、安全調(diào)試接口控制。
2. 關鍵安全需求清單

03
設計階段:架構(gòu)與實現(xiàn)方案
1. 硬件設計
HSM集成:
使用專用安全芯片(如英飛凌HSM、NXP SHE)或IP核,實現(xiàn)密鑰生成、存儲與加密運算。
隔離安全區(qū)與非安全區(qū),確保安全代碼與普通代碼物理隔離(如ARM TrustZone)。
防篡改設計:
增加物理防護措施(如防開蓋傳感器、光傳感器),檢測物理攻擊并觸發(fā)擦除密鑰。
安全調(diào)試接口:
啟用調(diào)試端口保護(如通過熔絲位鎖定JTAG),僅允許授權工具通過預共享密鑰認證后訪問。
2. 軟件設計
安全啟動流程:
plaintext
復制

安全通信:
對CAN總線消息使用MAC(消息認證碼)或加密(如AES-CBC),防止偽造和重放攻擊。
示例:AUTOSAR SecOC協(xié)議中,每個CAN消息附加MAC值,接收方驗證MAC合法性。
權限隔離:
使用MPU(內(nèi)存保護單元)限制非安全代碼對關鍵資源(如HSM、密鑰存儲區(qū))的訪問。
安全日志與監(jiān)控:
記錄異常事件(如簽名驗證失敗、多次認證嘗試),觸發(fā)安全狀態(tài)機進入保護模式。
04
實現(xiàn)階段:編碼與安全開發(fā)實踐
1. 安全編碼規(guī)范
避免漏洞:禁止使用不安全函數(shù)(如C語言中的strcpy),啟用靜態(tài)代碼分析工具(如Klocwork)。
密鑰管理:
密鑰生命周期管理(生成、存儲、使用、銷毀),禁止硬編碼密鑰。
使用真隨機數(shù)生成器(TRNG)生成密鑰,而非偽隨機算法。
敏感數(shù)據(jù)保護:
加密存儲在Flash中的敏感數(shù)據(jù)(如校準參數(shù)),運行時僅在安全區(qū)解密。
2. 第三方組件安全
供應鏈審核:確保第三方庫(如加密算法庫、通信協(xié)議棧)通過安全認證(如MISRA C、ISO 15408)。
最小權限原則:第三方組件僅擁有必要權限(如僅允許訪問特定內(nèi)存區(qū)域)。
05
測試與驗證:確保安全需求落地
1. 安全測試方法

2. 認證與合規(guī)性
ISO 21434合規(guī):提供完整的威脅分析報告(TARA)和安全概念文檔。
HSM認證:確保硬件模塊通過CC EAL4+或更高等級認證。
06
給MCU研發(fā)人員的實踐建議
1、需求階段
與安全團隊協(xié)作:明確安全需求并寫入需求規(guī)格書(如支持HSM、安全啟動)。
TARA分析:針對MCU功能場景(如引擎控制)進行威脅建模,定義安全目標。
2、設計階段
選擇安全硬件:優(yōu)先選用已集成HSM的MCU(如NXP S32K3、Infineon Aurix)。
最小化攻擊面:禁用未使用的通信接口(如UART、USB)。
3、開發(fā)階段
代碼審查:重點關注安全關鍵代碼(如簽名驗證、密鑰處理)。
安全工具鏈:使用支持安全擴展的編譯器(如ARM Compiler with TrustZone)。
4、測試階段
紅隊測試:邀請安全團隊模擬真實攻擊場景(如通過OBD-II接口注入惡意CAN消息)。
07
典型案例:MCU安全設計缺陷導致的風險
案例1:某車型MCU未啟用安全啟動,攻擊者通過OTA注入惡意固件,導致車輛失控。
教訓:安全啟動是MCU的基礎防護措施,必須強制啟用。
案例2:MCU的調(diào)試接口未鎖定,攻擊者通過JTAG提取固件并逆向分析密鑰。
教訓:生產(chǎn)階段需熔斷調(diào)試接口或啟用認證機制。
08
工具與資源推薦
TARA工具:Microsoft Threat Modeling Tool、Vector TARA。
HSM解決方案:英飛凌OPTIGA? TPM、NXP EdgeLock。
加密庫:mbed TLS、WolfSSL(需適配MCU資源限制)。
09
總結(jié)
MCU的信息安全需貫穿全生命周期:從需求定義、架構(gòu)設計、代碼實現(xiàn)到測試驗證。研發(fā)人員需轉(zhuǎn)變思維,將安全視為與功能同等重要的核心屬性,而非事后補救措施。通過硬件安全設計(HSM)、安全啟動、通信加密和嚴格的測試流程,可顯著提升MCU的安全性,滿足汽車行業(yè)日益嚴苛的安全要求。
來源:CSDN@D-SeaWave
https://blog.csdn.net/Liquor_D/article/details/146058713
end

精品活動推薦


AutoSec系列沙龍


專業(yè)社群

部分入群專家來自:
新勢力車企:
特斯拉、合眾新能源-哪吒、理想、極氪、小米、賓理汽車、極越、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來汽車、吉祥汽車、賽力斯......
外資傳統(tǒng)主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現(xiàn)代汽車、日產(chǎn)汽車、捷豹路虎、斯堪尼亞......
內(nèi)資傳統(tǒng)主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風汽車、廣汽、比亞迪、一汽集團、一汽解放、東風商用、上汽商用......
全球領先一級供應商:
博世、大陸集團、聯(lián)合汽車電子、安波福、采埃孚、科世達、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯(lián)想、聯(lián)發(fā)科、普瑞均勝、德賽西威、蜂巢轉(zhuǎn)向、均聯(lián)智行、武漢光庭、星紀魅族、中車集團、贏徹科技、濰柴集團、地平線、紫光同芯、字節(jié)跳動、......
二級供應商(500+以上):
Upstream、ETAS、Synopsys、NXP、TUV、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信大捷安、信長城、澤鹿安全、紐創(chuàng)信安、復旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、軟安科技、浙江大學......
人員占比

公司類型占比

更多文章
關于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網(wǎng)絡通信安全架構(gòu)
網(wǎng)絡安全:TARA方法、工具與案例
汽車數(shù)據(jù)安全合規(guī)重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構(gòu)的汽車車載通信安全方案探究
系統(tǒng)安全架構(gòu)之車輛網(wǎng)絡安全架構(gòu)
車聯(lián)網(wǎng)中的隱私保護問題
智能網(wǎng)聯(lián)汽車網(wǎng)絡安全技術研究
AUTOSAR 信息安全框架和關鍵技術分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網(wǎng)絡安全
Autosar硬件安全模塊HSM的使用
首發(fā)!小米雷軍兩會上就汽車數(shù)據(jù)安全問題建言:關于構(gòu)建完善汽車數(shù)據(jù)安全管理體系的建議