點擊上方藍字談思實驗室
獲取更多汽車網絡安全資訊

軟件開發流程是智能車輛(聯網車輛和自動駕駛車輛)的核心,必須精心管理。自動化與聯網功能的開發分別通過功能安全和網絡安全開發流程實現,且需遵循相關標準,這些標準規定了流程、最佳實踐、危害、威脅及管理策略。通過改進軟件開發流程,智能車輛的人體工程學性能將得到提升。本文闡述了如何通過軟件開發來管理實現自動化與聯網功能的流程,以及是否可能改變管理團隊的策略與軟件開發流程。
01
引言
智能車輛是一種能夠從周圍環境中獲取信息,并對信息進行處理,從而實現自主安全行駛且不造成任何傷害的車輛。此外,智能車輛還能與其他智能車輛或設備進行安全通信。
汽車制造商市場對完全自動駕駛、聯網、電動車輛以及汽車共享服務有著強烈的需求。歐盟委員會也支持多項大型計劃,例如 “GEAR 2030”、“零愿景”(Vision Zero)以及 “2021 - 2027 年地平線歐洲計劃”(Horizon Europe 2021 - 2027)。美國同樣有此需求,美國政府為電動汽車和自動駕駛車輛提供激勵措施。此外,中國及世界其他主要經濟體也在緊跟這一趨勢。對車輛內部越來越多創新技術的追求伴隨著巨大挑戰:軟件開發規模的擴大帶來了更多與安全相關的風險。
所有汽車制造商都已明確意識到,汽車行業的新趨勢是 “軟件定義汽車”(Software - Defined Vehicles)。這意味著車輛中軟件(以及電子硬件)的數量和價值已超過機械部件。此外,汽車正從機電一體化機器向智能機器轉變。未來,汽車制造商將重點致力于將云計算技術應用于車輛。這一舉措強化了采用更現代化技術的理念,而這些現代化技術所需遵循的標準應比現有標準更為嚴格。
電子電氣(E/E)部件是決定自動化聯網車輛整體智能水平的關鍵。在汽車行業,大多數電子電氣部件制造商和開發者都會遵循相關標準,通過遵守這些標準,可確保產品達到較高的安全水平。在車輛集成流程完成后,人們將能使用性能更優、人體工程學設計更佳的車輛。這些電子電氣部件可被描述為汽車嵌入式系統,其設計目的是通過獲取數據來實現感知,并在數據處理后執行相應操作。這些數據通常直接來自實時環境以及與之相連的其他系統。在這些系統上,通常運行著由軟件工程師(或開發者)編寫,或通過其他軟件工具生成的特定汽車嵌入式軟件;軟件開發人員所使用的編程語言通常是 C 語言、C++ 語言,或兩者結合使用。
用于開發此類部件的標準主要來自國際標準化組織(ISO)、美國汽車工程師學會(SAE)、汽車軟件過程改進及能力評定(ASPICE)、國際電工委員會(IEC)、汽車工業軟件可靠性協會(MISRA)、汽車工業行動集團(AIAG)等機構。在軟件開發流程中最常用的標準如下:
ISO 26262:該標準規定了開發高安全性電子電氣部件的完整流程。這一功能安全標準旨在涵蓋電子電氣部件從無到有的全開發過程,包括電氣和軟件部分,涉及需求確定到維護的各個階段。
ISO/SAE 21434:該標準闡述了如何確保電子電氣部件的安全性。這一網絡安全標準的目標是從需求確定到維護的初始階段起,覆蓋電子電氣部件生產的所有環節。
ASPICE:該標準規定了一個評估框架,用于評估開發符合高質量標準的電子電氣部件所需遵循的流程和最佳實踐。
MISRA 聯盟針對 C 語言和 C++ 語言分別制定了一套軟件開發規則,即 MISRA C 和 MISRA C++。
功能安全和網絡安全標準可應用于乘用車、摩托車、掛車、半掛車、客車和卡車(T&B)的產品開發過程,但不適用于輕便摩托車。
在汽車行業供應鏈的頂端,如原始設備制造商(OEM)或一級供應商(Tier 1),他們不僅希望在產品開發階段遵循功能安全和網絡安全標準,還希望在軟件層面結合 ASPICE 標準。
軟件開發流程只是部件整體開發流程的一部分。通常情況下,軟件工程師會以團隊形式開展工作,這些團隊可能隸屬于不同的小組或部門;根據公司組織架構的細化程度,小組可能隸屬于部門,而部門又可能進一步隸屬于一個或多個純管理層面的層級。
由于決定智能車輛性能的功能數量及其精度都將不斷提升,因此必須對軟件開發流程進行嚴格管理和量化評估。電子電氣部件的每一次迭代都基于舊版本,并僅新增少量影響較大的功能,這樣做是為了控制生產成本,也就是實現 “可復用性”。
本研究旨在回答以下問題:
應如何管理軟件開發團隊,才能使其交付高質量的工作包,這些工作包隨后將用于軟件集成、系統集成(電子電氣部件),最終用于車輛集成,從而提高車輛的安全水平?
新冠肺炎疫情是否對智能車輛電子電氣部件的軟件開發流程產生了影響?
02
確保符合ASPICE標準的流程
圖 1 展示了一組借鑒自 ASPICE 標準的流程。虛線矩形內的流程是管理團隊為實現高質量目標應遵循的流程。

圖 1、流程參考模型
2.1 項目管理
項目管理主要有三個目標:明確項目需求與約束條件,制定并執行滿足這些要求的計劃。若這些目標得以實現,則可達成以下效果:
明確開發目的;
評估項目的資源與約束條件,判斷目標是否可實現;
評估并預測執行工作所需的任務與資源;
建立一套系統,用于跟蹤項目與外部及內部人員(或接口)的互動情況;
制定并管理項目行動計劃;
跟蹤項目進展;
減少已發現問題的重復出現,并在項目目標未達成時采取糾正措施。
2.2 風險管理
風險管理針對的是可能影響項目流程的項目風險。這些風險需要被持續識別、分析、解決 / 緩解并監控。
風險管理活動的實施將產生以下成果:
首先,確定所需開展的風險管理工作范圍;
制定并應用適當的風險管理方法;
評估產品開發過程中可能出現的風險,并優先考慮資源的最有效利用;
制定、實施并評估風險指標,以確定風險狀態的變化及糾正措施;
根據風險的重要性、發生概率、影響結果或其他預先確定的風險標準,采取適當的補救措施,以糾正或防范風險影響。
2.3 度量管理
度量活動的目的是收集并分析與所開發的電子電氣部件及所遵循流程相關的信息。此項活動有助于實現高效管理,并證明產品質量。
度量流程的實施需要企業的持續投入與支持:
明確組織和管理活動對度量數據的需求;
根據信息需求,確定和 / 或制定一組相關的度量指標;
確定并執行度量操作;
收集、存儲、處理所需數據,并解讀結果;
通過信息產品為決策提供支持,并確保溝通清晰;
向部門負責人匯報度量流程和度量指標的評估情況。
2.4 復用計劃管理
為充分利用公司的復用項目,應安排專人負責此領域工作,并制定相應的復用方法。
2.5 流程改進
組織可借助專業人員分析和推廣的最佳實踐來改進自身流程。
03
確保功能安全的流程
汽車行業用于確保電子電氣部件安全的標準主要來自國際標準化組織(ISO)、美國汽車工程師學會(SAE)和國際電工委員會(IEC)。其中,應用最廣泛且涵蓋與安全相關的電子電氣部件管理所有通用方面的標準是 ISO 26262 - 2。
ISO 26262 全套標準旨在解決導致電子電氣部件失效的系統性故障和隨機性故障。在本文的后續內容中,安全管理將聚焦于軟件層面。
參與電子電氣部件全生命周期工作包開發的企業需遵循一系列目標,例如:
營造并維護良好的安全文化,以促進并推動功能安全的有效實現,并加強與網絡安全等其他功能安全相關領域的信息共享;
制定并持續執行符合企業自身特點的功能安全相關政策與流程;
建立并維護相關流程,確保安全故障得到及時、妥善解決;
確保相關人員具備履行工作職責所需的技能;
建立并管理質量保證體系,以保障功能安全。
若項目需分階段實施(如概念階段、開發階段或測試階段),則必須對功能安全相關任務進行合理規劃和時間安排。
一個常見的錯誤做法是:在簽署合同和確定供應商細節后,才去定義安全功能的實際一致性標準。根據實踐經驗,若缺乏功能安全管理計劃,項目失敗將不可避免。因此,功能安全規劃的重要性不容忽視。規劃方案可以簡潔明了。
對于需要采購的設備,公司的管理層面(通常集中在項目管理團隊或由專人負責)需根據相關方提出的需求,為產品開發團隊獲取必要的設備。此外,管理團隊 / 負責人還需證明這些需求已得到滿足。
安全管理人員必須精心規劃、管理和跟蹤功能安全相關活動;這些管理活動需貫穿產品全生命周期的各個階段。在功能安全層面,產品生命周期除了包括產品的概念階段和開發階段,還涵蓋生產、部署、維護和處置階段。
當概念階段啟動時,與功能安全相關的開發活動也將同步啟動,并在整個開發階段不斷完善。在生產、部署、維護和處置方面,相關活動將在產品開發的系統層面啟動。
獲取與網絡安全相關的重要數據可能有助于實現功能安全,這些數據既可能對電子電氣部件構成威脅,也可能有助于實現安全可靠的運行。這些數據將用于監控各項活動,包括問題報告、調試和解決。功能安全活動可能依賴于網絡安全活動,因此兩者至少應同時進行規劃。否則,所采用的標準、工具選擇或軟件開發都可能受到影響。
3.1 安全文化
一般而言,擁有良好文化的企業更能吸引優秀員工,更重要的是,能留住這些員工。這種通用文化可細分為安全文化、網絡安全文化等更具體的文化類型。要建立并維護安全文化,需要具備一些要素,例如參與功能安全實現或維護工作的人員,以及開展相關活動的人員所應具備的奉獻精神、道德品質、質疑精神、主動性、專業素養、行動力和責任感。
完善的安全文化應具備以下特征:
決策責任可追溯,且在管理、審計、安全評估等所有層面均具備可追溯性;
將安全置于更高優先級;
公司的激勵機制鼓勵并推動功能安全的有效實現,對承擔不必要風險而危害安全或質量的行為進行處罰;
配備獨立人員對流程進行評估;
在項目開發的早期階段主動發現問題,并盡快解決;
相關人員具備完成工作所需的知識和技能;
追求、重視并在所有活動中融入技術多樣性,不鼓勵且處罰與技術多樣性應用相悖的行為;
管理層提供支持性互動,鼓勵員工自我披露問題等;
持續改進。
3.2 管理層的工作包
針對各組織定制的功能指南和流程;
管理專業能力證明;
質量保證證明;
安全異常相關報告;
對電子電氣部件及包含該部件的系統(車輛或包含多個電子電氣部件的功能)的影響評估;
安全計劃和安全案例;
驗證措施報告;
生產啟動報告;
在生產、運行、維護和拆解的所有階段進行有效管理的證明。
04
確保網絡安全的流程
ISO/SAE 21434 全套標準旨在應對由外部惡意意圖引發的漏洞問題。此外,還應遵循 ISO/IEC 27001 標準,該標準對信息安全管理做出了規定。
回顧圖 1,管理層還應增加另一項活動,如圖 2 所示。

圖 2:包含網絡安全的流程參考模型
確保網絡安全活動的目標是跟蹤可能對各相關方造成的損害,并檢查和監督各種風險解決方案的實施情況。若能實現以下目標,則表明該活動取得了成功:
確定所需開展的風險管理工作的范圍和目標;
制定并實施有效的風險管理流程;
發現開發過程中可能出現的固有風險;
根據預期損害和影響程度,優先識別可能的威脅;
分析可能的危害并評估風險;
確定消除或緩解風險的替代方案;
定期評估威脅并確定最新情況;
根據相關變化采取補救措施。
05
流程整合
在系統層面,系統需求、系統架構和系統測試用例將應用于軟件層面。在系統層面與軟件層面的互動過程中,管理層需確保兩者之間的良好溝通,監控流程進展,并進一步分析和生成報告。
圖 3 從軟件視角(不包含硬件和機械部分)展示了產品生命周期,包括概念階段、產品開發階段以及生產啟動后的階段。產品生產完成后,將集成到車輛中。
軟件開發流程以及生產和維護流程會對功能安全和網絡安全產生影響。

圖 3、產品生命周期
軟件開發流程包括需求定義、軟件部件及部件間交互設計、軟件部件實現與集成、驗證與確認(V&V)以及配置管理。
圖 4 闡述了 ASPICE、功能安全和網絡安全相關標準所規定流程的整合情況,這些流程在前面章節中已有詳細說明。系統級和軟件級開發以及復用計劃管理均屬于產品設計與開發階段的內容。

圖 4 、ASPICE、ISO 26262、ISO 21434 整合工程流程
06
軟件開發管理
在相關研究中提到,領導者應具備影響他人完成工作的能力。領導力是指承擔領導職責的個人與追隨者之間的一種合作關系,通過這種合作關系共同實現雙方互利的目標。
如今,軟件層面的開發流程主要由嵌入式軟件工程師組成的團隊完成,團隊由一位與團隊成員具備相同技術背景的人員 —— 團隊負責人領導。
團隊負責人必須注重協作、組織和信息交流,以預測團隊的績效和生產力。
團隊負責人在團隊中的主要角色是協調者,其職責包括:
傳達系統、功能安全和網絡安全需求,這些需求源自系統設計的頂層階段,在該階段,電子電氣部件的功能會被設計出來,并與客戶(汽車制造商)就產品全生命周期相關內容達成一致。
規劃有助于產品功能開發的各項活動。
領導軟件開發活動,通過與團隊成員以及內部 / 外部相關方協商,確保不超過計劃截止日期,保證工作包質量符合計劃要求,并維持或提高團隊士氣。
與其他團隊負責人協作,分析團隊內部可進行的調整,以提高工作包交付效率。
若團隊內部出現阻礙性問題,或需要獲取有助于提高團隊工作效率的知識,團隊負責人需與其他團隊負責人或高層管理人員協作以獲取支持,同時也為其他團隊提供支持或知識。
分析團隊需求、工作量和燃盡圖,并為高層管理人員和團隊生成報告。
在團隊成員或內部相關方有需求時,組織一對一會議。
研究表明,當團隊負責人遠程管理團隊而非現場管理時,團隊成員對團隊本身和團隊負責人的滿意度更高,且能更好地理解領導者傳達的信息。另一項研究指出,雖然傳統領導力與生產力之間的關聯會因居家辦公(WFH)而減弱,但結構支持與生產力之間的關聯卻會因居家辦公而增強。還有研究顯示,當團隊進行遠程協作時,協作效率會有所下降,但團隊成員之間的信任度會顯著提高。
在新冠肺炎疫情期間,新型工作模式在汽車企業中得到了廣泛應用和普及,如居家辦公(WFH)或遠程辦公以及混合辦公。疫情引發了前所未有的局面,影響了汽車行業電子電氣部件開發的整體策略。因此,在過去兩年以及未來五年里,有兩個主要因素會影響團隊負責人所采用的管理方法:一是工作模式,現在需考慮居家辦公和混合辦公模式;二是新的網絡安全流程(ISO 21434)。
在關于居家辦公是否能提高效率和生產力的研究中,納入新冠肺炎疫情因素后,2022 年 4 月的一項新研究詳細指出,從平均值來看,軟件工程師的生產力并未顯著提高。此外,該研究還表明,人們對居家辦公的看法存在差異,可將其分為兩類人群:
認為自己生產力更高的人,他們找到了在家中創建符合人體工程學的工作環境的方法;
認為自己生產力更低的人,他們中的大多數在現場辦公時生產力更高。
這種分類促使團隊負責人和高層管理人員采用并調整混合辦公模式。
在產品生命周期中的軟件開發環節,目前來看,軟件工程師無需必須到崗辦公即可完成工作。他們所研發的大多數嵌入式系統都可進行遠程訪問,這意味著這些電子電氣部件可進行遠程刷寫、調試和測試。
2021 年 12 月,在一家一級供應商(Tier 1)企業開展的一項研究證實了參考文獻中的研究結果。由于保密條款限制,本文無法披露該公司名稱及研究問題,僅能介紹項目活動、研究結果以及關于軟件集成流程的結論。下文將該公司稱為 “一級供應商企業”。
該研究的目的是探究新冠肺炎疫情期間電子電氣部件軟件開發流程是否發生了變化。
這家一級供應商企業開發了一套先進駕駛輔助系統(ADAS),其中包括機械、電子和軟件部分。本研究僅聚焦于軟件開發流程,開展了以下類型的活動,并為每項活動分配了一個或多個團隊:
A1:團隊與活動管理;
A2:功能安全需求實施;
A3:網絡安全需求實施;
A4:先進駕駛輔助系統(ADAS)功能相關的系統需求實施。在此項活動中,根據電子板上的每個決策微控制器,將工作分配給兩個團隊,分別負責 Aurix TC39x 和 nVidia Xavier 微控制器;
A5:集成。由于項目工作量較大,此項活動的工作分配給了三個團隊;
A6:構建與配置管理;
A7:持續集成(Jenkins 配置);
A8:服務臺。此項活動的工作分配給了四個團隊;
A9:測試。測試分為多個級別,每個集成級別都分配了相應的測試團隊,但本研究未將測試環節納入分析范圍。
注 1:軟件工程師需實施的需求由系統工程師在系統層面定義。注 2:每個團隊都配備了一名團隊負責人。
這些團隊是分布在歐洲各地的虛擬團隊。項目經理負責管理所有這些活動的時間進度,此外,還負責協調資源(人員和工具)以及每個團隊的工作包分配。
本研究考慮的因素包括工作與生活平衡、團隊結構、團隊溝通、整體領導力、跨團隊協作、所使用的技術以及感知到的整體壓力。大多數受訪者對問題給出了積極回應;只有 A5 和 A8 活動組的受訪者提出了較多抱怨,這也導致他們給出了負面回應。
表 1 僅展示了 A1、A5 和 A8 組的情況,這三組團隊的工作聯系十分緊密。管理層明顯發現,這兩組團隊(A5 和 A8)壓力較大,且管理不善。服務臺(A8)是與汽車制造商對接的前沿部門,往往會承受來自汽車制造商的全部壓力。A5 組是第二線部門,負責深入分析汽車制造商報告并經 A1 組篩選后的問題、進行調試、將問題移交其他團隊解決或自行解決,并生成報告。除了軟件部件集成、配置和構建流程外,A5 組還需檢查軟件部件是否符合汽車制造商要求的本文所述標準版本。

表 1 、A1、A5 和 A8 組的研究結果
注:國家名稱采用 ISO 雙字母縮寫(例如,RO 代表羅馬尼亞)。G 代表 “良好”,B 代表 “不佳”
A5 組的工作嚴格遵循相關文檔和詳細的實施說明。
公司管理層針對集成團隊(A5 組)得出的結論如下:
集成團隊應更多地為服務臺團隊(A8 組)提供支持;這些團隊與其他團隊之間的溝通只能通過團隊負責人進行,團隊負責人需緩解溝通壓力、管理溝通時間,且僅向項目經理匯報總體情況;
集成團隊應轉變為自我管理型團隊;
集成團隊的負責人選拔應考慮個人主動性以及對團隊成員的同理心;需對他們進行時間管理培訓,以便更好地平衡同理心與時間約束;
當工作量不均衡時,集成團隊之間應相互支持;團隊負責人應促進集成團隊之間的溝通;
團隊負責人現在可向高層管理人員提供反饋,為改進工作創造空間;
團隊負責人應更多地衡量影響生產力的因素;
團隊成員每周應有兩小時的時間用于分享反饋、知識、可使用的新工具,甚至個人經歷;在工具方面,工程師所使用的技術似乎至關重要;
團隊成員可根據所在地區進行面對面會議,或根據需求安排商務出差;
若團隊取得重大成就,團隊負責人應組織慶?;顒?。
07
結論
參與電子電氣部件開發的企業內部擁有健康的文化,將有助于產品迭代質量的逐步提升,進而提高車輛的人體工程學性能。
在現代智能車輛中,軟件起著至關重要的作用,因此軟件工程師是推動技術進步的核心力量。得益于技術進步,車輛將能實現更優的操控性能和更高效的通信功能,但這也帶來了確保安全和網絡安全等方面的挑戰。為進一步推動技術進步,所有汽車制造商、原始設備制造商(OEM)和一級供應商(Tier 1)都成立了聯盟,以共享技術,并統一流程、標準、框架和架構。其中,在技術層面,對軟件開發管理影響最大的流程是功能安全(ISO 26262)、網絡安全工程(ISO 21434)和 ASPICE 標準相關流程。領導者應關注以下方面:項目管理、風險管理、度量管理、復用計劃管理和流程改進。
在組織層面,除了根據標準和相關方需求調整開發流程外,管理層還應衡量影響團隊成員軟技能的多個因素,以便為工程師制定并推廣更適宜的文化。企業文化通常由高層管理人員傳遞給團隊負責人,而團隊負責人由于能直接接觸團隊成員和資源,可對影響企業文化的因素進行調整和優化。
來源:
https://mp.weixin.qq.com/s/qFJRwbQ--v58TyyGpM1dWw
end

精品活動推薦



AutoSec系列沙龍



專業社群

部分入群專家來自:
新勢力車企:
特斯拉、合眾新能源-哪吒、理想、極氪、小米、賓理汽車、極越、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來汽車、吉祥汽車、賽力斯......
外資傳統主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現代汽車、日產汽車、捷豹路虎、斯堪尼亞......
內資傳統主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風汽車、廣汽、比亞迪、一汽集團、一汽解放、東風商用、上汽商用......
全球領先一級供應商:
博世、大陸集團、聯合汽車電子、安波福、采埃孚、科世達、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯想、聯發科、普瑞均勝、德賽西威、蜂巢轉向、均聯智行、武漢光庭、星紀魅族、中車集團、贏徹科技、濰柴集團、地平線、紫光同芯、字節跳動、......
二級供應商(500+以上):
Upstream、ETAS、Synopsys、NXP、TUV、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信大捷安、信長城、澤鹿安全、紐創信安、復旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、軟安科技、浙江大學......
人員占比

公司類型占比

文章
關于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網絡通信安全架構
網絡安全:TARA方法、工具與案例
汽車數據安全合規重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構的汽車車載通信安全方案探究
系統安全架構之車輛網絡安全架構
車聯網中的隱私保護問題
智能網聯汽車網絡安全技術研究
AUTOSAR 信息安全框架和關鍵技術分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網絡安全
Autosar硬件安全模塊HSM的使用
首發!小米雷軍兩會上就汽車數據安全問題建言:關于構建完善汽車數據安全管理體系的建議