點擊上方藍字談思實驗室
獲取更多汽車網絡安全資訊

01
信息安全對CAN總線的挑戰
近10年,汽車電子的發展突飛猛進,車上搭載的電子控制器數量,從寥寥幾個迅速飛升至規模龐大的一兩百個。在這個過程中,車內電子控制器的通信網絡也應運而生。根據史料記載,經過短暫而慘烈的角逐后,來自德國的一家名叫博世(Bosch)的公司的CAN通信協議,在自家多款核心車輛控制器的保駕護航之下“問鼎中原”,成為車內網中最主要的總線系統。同時CAN通信相關的產品也成了博世公司下金蛋的神雞,為其帶來源源不斷的授權費。

一個典型的汽車CAN網絡(圖片來自Renesas)
CAN通信協議在誕生之初,核心設計理念就是低成本和高穩定性。雖然它也有提及高通信速率的需求,但是在當時技術人員眼里的高速率,也不過是125Kbps~1Mbps,這保守的速度區間放在今天,實在有些不夠看。便宜和簡潔,也就是低成本和高穩定,是CAN協議的靈魂,把握這一點就能理解一切基于CAN的應用,和CAN的衍生協議。
正因如此,CAN本身是沒有考慮過信息安全問題的。明文傳輸、報文廣播傳輸、極少網絡分段、無內容校驗等特性,讓進入車內網的黑客如同進了游樂場,輕松便可以偽造報文對車輛進行控制。
這也是為什么2015年Charlie Miller和Chris Valasek通過某種遠程方法連上JEEP大切諾基的車內網后,能夠隨意地控制車輛運行。當然兩位大C哥做到這一步,還要以大量長時間的勤懇研究為基礎的,可是這也暴露出CAN總線的安全性非常的脆弱。

野生JEEP正在路邊吃草(圖片來自網絡)
為了提升CAN協議的安全性,換句話說也就是給CAN續命,博世在AutoSAR中補充了全稱為Secure Onboard Communication(SecOC)的組件,為傳統的CAN總線引入了一套通信認證的方法。
02
車內網通信安全的補全計劃
在SecOC被還沒有被大家所熟知的漫長歲月中,(即使現在也還在應用的初期階段),勤勞的車廠技術人員為了提升通信的穩定性,嘗試在標準CAN報文的負載中做文章,卻間接地提升了一點點的安全性。
比如拿出負載中的部分Bit為做CRC校驗,或者做一個報文順序計數器,前者能夠防住偽造報文,后者通常用來防御重放攻擊。
但是說到底CRC校驗和計數器,是用于校驗報文正確性,以及判斷是否存在丟包的。他們在惡意入侵面前太過于脆弱。

標準的CAN數據幀,車廠在Data字段做文章(圖片來自Renesas)
舉個來說,一個標準CAN報文的負載最多有8個字節,本身需要裝載大量車輛運行的功能業務數據,從中拿出任何一個字節都會對總線的繁忙程度產生負面影響。
因此,當前主流方案中的CRC校驗和計數器都盡可能用更少的Bit位,結果黑客很容易就用逆向出CRC算法,或者很大概率被隨機CRC猜出正確值。
更不用說那個計數器,通常對控制器來說只是參考信息,它們愛怎么處理都行。我們在很多品牌的車輛上都發現,控制器對亂序的報文也會非常迅速而精準地做出響應。
所以,可以說SecOC是目前為止車內CAN網絡上,唯一有效的信息安全方案。

AutoSAR文檔中描述的SecOC模塊(圖片來自AutoSAR)
SecOC是在AutoSAR軟件包中添加的信息安全組件,增加了加解密運算、秘鑰管理、新鮮值管理和分發等一系列的功能和新要求。SecOC占用CAN報文的負載中的若干字節,在其中填入身份認證和新鮮值字段。
于是,假如搭載SecOC后,一次CAN通信就變成了如下過程:
(1) 報文的原始數據切片,加上秘鑰,加上新鮮值,通過算法128bit生成身份認證信息。
(2) 然后再將身份認證信息的切片和新鮮值切片,插入CAN報文負載的指定字節中。其中新鮮值切片可以長度為0,但是身份認證信息的切片必須要存在。
(3) 接收方就是個逆過程了,校驗失敗就扔掉。

SecOC流程示意圖(圖片來自AutoSAR)
注意,圖中的MAC是Message Authentication Code的縮寫,并不是我們所熟知的MAC(介質訪問控制,或者蘋果牌計算機)。偏個題,汽車行業真的是一個喜歡創造頭字母縮寫的行業,導致有時候和汽車行業從業人員說話,很容易被“專業術語”繞得不知所云。所以我們可以說汽車行業是一個TSX行業(Tou Suo Xie,頭縮寫)。
看了上面的方案介紹,想必大家已經明白,SecOC的核心思想在于通信認證,但是不涉及報文加密。這一套通信認證的方案,一定要說也并不是全新的東西,在互聯網通信的應用場景中已經很常見,比如PKI體系、IPSec架構等等,只是認證的流程存在一些差異。
在得到SecOC大法加持后,雖然CAN總線通信依然還是明文通信,但是黑客偽造報文的難度已經被大大地提升了。但是實施SecOC后,老問題又一次浮出了水面:大量占用CAN報文負載,從而導致總線負載率提升、通信實時性下降,甚至正常功能受到影響,這又該如何應對和解決呢?
03
關于SecOC的一些思考
雖然博世盡力為CAN總線提供了SecOC來補強通信安全性,期望它能夠再下幾年金蛋,可是SecOC的軟肋依然在CAN本身的特性上。說到底SecOC是配合CANFD協議使用的,傳統的CAN通信可能是無福消受了。
我們知道認證信息的強度和信息長度強相關,可是滿打滿算傳統CAN報文的負載只有可憐巴巴的8個字節,真要搭載SecOC,可以說是既得不到預想的信息安全強度,又犧牲了相當大的CAN通信能力。
所以,據說現在國內車廠在CAN總線上進行的SecOC嘗試,都是POC項目(Proof of Concept,驗證性項目),如果哪家供應商說自己已經給國內車廠做了SecOC量產,那八成是有吹牛的。
不過這個估計的比較保守,因為還有兩成可能是POC上量產。
其實,SecOC存在一種變體方案,能夠達到即使出問題也不影響CAN通信的效果。這個變體方案就不詳細討論了,還請感興趣的朋友自行思索。
當然歐洲車廠依然走在了前面,比如奧迪(Audi)一向注重車輛的信息安全,我相信它的新車就搭載了SecOC或者同等水平的車內網信息安全方案。
簡而言之,我們其實可以得出一個結論,在不遠的將來,即使車輛搭載了SecOC的量產方案,SecOC也主要是搭載在CANFD網絡上,CAN網絡還是會處與不設防狀態,還請各位黑客大佬們盡情玩耍,一同為車輛信息安全添磚加瓦。
從這個角度也可以看出,車內網的信息安全仍需要更多的信息安全技術,以及具有前瞻性的網絡架構設計來共同守護。絕非一朝一夕就能一蹴而就。
來源:
https://zhuanlan.zhihu.com/p/84595739
談思-汽車出海安全合規(歐洲)
交流群
談思 AutoSec Europe 峰會旨在搭建一個能融匯全球視野與中國實踐、連接技術前沿與落地應用的國際性專業平臺,以助力中國汽車應對在出海過程中面臨的網絡與數據安全合規痛點。從前沿技術研討、合規要點解析到經驗交流,都將通過本平臺為您提供持續支持。社群已超過200人,需邀請加入,如需入群,歡迎添加社群小助手微信taaslabs01。

談思-SDV&AIDV技術出海
交流群
誠邀行業同仁加入談思SDV&AIDV出海技術交流群,聚焦軟件定義汽車、AI定義汽車、下一代EEA、智能座艙、智能駕駛、軟件架構、域控制器開發、芯片技術、軟件工具等核心議題,歡迎大家加群交流探討~~社群已超過200人,需邀請加入,如需入群,歡迎添加社群小助手微信taaslabs01。

end

談思汽車媒體門戶

精品活動推薦



AutoSec系列沙龍

專業社群
部分入群專家來自:
新勢力車企:
特斯拉、理想、極氪、小米、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來汽車、吉祥汽車、賽力斯......
外資傳統主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現代汽車、日產汽車、捷豹路虎、斯堪尼亞......
內資傳統主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風汽車、廣汽、比亞迪、一汽集團、一汽解放、東風商用、上汽商用......
全球領先一級供應商:
博世、大陸集團、聯合汽車電子、安波福、采埃孚、科世達、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯想、聯發科、普瑞均勝、德賽西威、蜂巢轉向、均聯智行、武漢光庭、星紀魅族、中車集團、濰柴集團、地平線、紫光同芯、字節跳動、......
二級供應商(500+以上):
中科數測、ETAS、BlackDuck、NXP、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信長城、澤鹿安全、紐創信安、復旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、加特蘭微電子、浙江大學......
人員占比

公司類型占比

文章
關于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網絡通信安全架構
網絡安全:TARA方法、工具與案例
汽車數據安全合規重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構的汽車車載通信安全方案探究
系統安全架構之車輛網絡安全架構
車聯網中的隱私保護問題
智能網聯汽車網絡安全技術研究
AUTOSAR 信息安全框架和關鍵技術分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網絡安全
Autosar硬件安全模塊HSM的使用
首發!小米雷軍兩會上就汽車數據安全問題建言:關于構建完善汽車數據安全管理體系的建議