
之前的章節主要描述的是宏觀層面的網絡安全活動,從第8章開始,21434將對項目生命周期各個階段具體的網絡安全要求和活動進行詳細的敘述。其中風險評估(Risk Assessment)是最早進行,也是最為重要的一項網絡安全活動之一,它是整個網絡安全工作實施的前提。

風險分析通常又被稱為TARA(Threat Analysis and Risk Assessment),目的是在車輛產品開發早期識別潛在的威脅和安全漏洞,再綜合考慮攻擊可行性、影響等級等因素,確定系統可能存在的風險及其風險等級,從而得出相應的網絡安全目標,為后續形成網絡安全需求,輸入給設計開發提供基礎。風險評估是以往軟件開發流程中所沒有的一項活動,因此在對項目實施網絡安全時,風險評估是一個明確的工作增量。

風險處置決策
在實際實施過程中,OEM可根據自身的需求和偏好選擇相應的方法論進行評估。風險評估的工作通常由專門的團隊來進行,團隊中的人員需要具備一定的網絡安全或滲透背景。對于風險評估中的各個活動,將在之后的文章中逐一解讀。
什么是資產?
通俗來講,就是車輛在使用的過程中,需要被保護不受網絡攻擊的信息,包括了通訊數據、用戶隱私數據、ECU固件、算法等各種類型的信息。
資產定義的目的
資產定義的目的是識別出這些資產,確定每項資產的網絡安全屬性,從而分析出潛在的損害場景。
| 輸入 | 輸出 |
|---|---|
| 1. 分析對象定義 2. 架構設計 3. 資產及其的網絡安全屬性 4. 損害場景 | 威脅場景清單 |
如何識別?
基于預定義分類枚舉;
前兩種其實可以理解為通過危害場景或攻擊場景反推,更多依靠的是以往的經驗?;陬A定義分類的方法是預先定義一些資產分類,如通訊數據、軟件、隱私數據等。在資產定義時就可以根據這些分類,對鏈路上的每個節點進行資產的枚舉,從而盡可能全面地識別資產。
網絡安全屬性
每一個資產都具有相應的網絡安全屬性,在HEAVENSE方法中,采用了微軟的STRIDE模型中網絡安全屬性和威脅的映射,STRIDE中每一類威脅都映射到相應的一組安全屬性上。通過對常見威脅場景的枚舉,就可以識別出相應要保護的資產和對應的網絡安全屬性。例如,娛樂系統中一個常見的威脅場景就是車機系統遭到攻擊,客戶的個人信息被泄露。那么就可以倒推出相應的資產是用戶隱私數據,對應的網絡安全屬性是機密性。一項資產可能對應多個網絡安全屬性。
| STRIDE威脅 | 安全屬性 |
|---|---|
| 欺騙 | 認證,新鮮性 |
| 篡改 | 完整性 |
| 抵賴 | 不可否認 |
| 信息泄露 | 機密性 |
| 拒絕服務 | 可用性,新鮮性 |
| 提權 | 授權 |
損害場景識別
根據上一步識別的資產和屬性,可以列出一個損害場景的清單,每一條損害場景對應了某個資產的某一項屬性遭到破壞。下面是個簡單的例子:
| 資產 | 網絡安全屬性 | 損害場景 |
|---|---|---|
| 娛樂系統中的個人信息 | 機密性 | 由于娛樂系統中的個人信息的機密性缺失,用戶的隱私信息在未經同意下被泄露 |
最后做一下總結,資產定義主要有三個步驟:資產識別、網絡安全屬性確定、損害場景識別。資產識別的過程比較依賴于分析人員的網絡安全經驗以及組織的安全事件積累,同時也需要分析人員對于分析的系統有一定的了解。比較理想的做法是由網絡安全小組的人員主導,與系統工程師充分合作進行。此外,資產識別是在網絡安全開發過程中持續進行的一項活動,在產品的全生命周期過程中,都可以不斷地對資產及其屬性進行修改和補充。
接下來談一下風險評估方法中的第二步:威脅場景定義
先來看看這個環節的輸入和輸出是什么。
| 輸入 | 輸出 |
|---|---|
| 1. 分析對象定義 2. 架構設計 3. 資產及其的網絡安全屬性 4. 損害場景 | 威脅場景清單 |
在識別威脅場景之前,我們先把資產、網絡安全屬性、損害場景、威脅場景這幾個概念的關系捋一捋:

所謂威脅場景,就是針對上一步中識別的損害場景,分析完成該損害場景可能的操作,說明造成危害的時機,環境和攻擊方法等要素。
威脅場景該如何定義?
基于STRIDE分類的方法;
前兩種方法主要依靠分析人員的經驗以及以往的安全事件經驗,STRIDE方法可參考上一篇文章的描述。21434還規定了威脅場景包含的三個要素:目標資產,攻擊的網絡安全屬性和完成損失場景的操作。下面是一個威脅場景的例子:
| 損害場景 | 威脅場景 |
|---|---|
| 由于娛樂系統中的個人信息的機密性缺失,用戶的隱私信息在未經同意下被泄露 | 攻擊者對娛樂系統進行攻擊,獲取系統中存儲的個人信息,從而泄露用戶隱私信息。 |
總結
威脅場景定義是TARA分析的重要環節,TARA最終輸出的風險等級和風險處置決策的對象就是威脅場景。通過頭腦風暴的方法來對威脅場景進行枚舉,對于分析者的攻防經驗、網絡安全開發知識的要求較高,而STRIDE分類提供了一個更易實施且可復制的威脅場景定義方法,在實踐中可以將STRIDE建模, 安全事件庫,專家經驗三者結合,獲得較為全面的威脅場景清單。同時,威脅場景識別同樣是一項需要持續進行的工作,隨著技術的進步或新的安全事件的出現,需對威脅場景進行不斷補充和更新。在后續的活動中,將對每個威脅場景進行攻擊路徑和攻擊可行性的分析。
接下來來聊一聊風險評估中的第三項活動——影響等級評估。
在該階段,需要評估每個損害場景的影響等級,評估只考慮該損害場景發生時的危害程度,不考慮攻擊路徑和攻擊的方法是怎樣的。
輸入和輸出:
| 損害場景 | 威脅場景 |
|---|---|
| 由于娛樂系統中的個人信息的機密性缺失,用戶的隱私信息在未經同意下被泄露 | 攻擊者對娛樂系統進行攻擊,獲取系統中存儲的個人信息,從而泄露用戶隱私信息。 |
如何評估影響等級?
| 影響等級 | 安全影響評估標準 |
|---|---|
| 嚴重 | S3:危及生命的傷害(不確定存活),致命的傷害 |
| 重大 | S2:重傷和危機生命的傷害(可能幸存) |
| 中等 | S1:輕度和中毒傷害 |
| 可忽略 | S0:無傷害 |
| 影響等級 | 財產影響評估標準 |
|---|---|
| 嚴重 | 財產損失會導致災難性的后果,受影響的利益相關者可能無法承受。 |
| 重大 | 財產損失會導致重大后果,受影響的利益相關者可以承受 |
| 中等 | 財產損失會導致不便后果,受影響的利益相關者可以用有限的資源消除后果 |
| 可忽略 | 財產損失導致無影響,可忽略的后果,或與利益相關者無關 |
| 影響等級 | 操作影響評估標準 |
|---|---|
| 嚴重 | 操作損害導致車輛無法工作,從非預期運行到車輛無法操作 |
| 重大 | 操作損害會導致車輛功能丟失 |
| 中等 | 操作損害會導致車輛功能或部分性能下降 |
| 可忽略 | 操作損害不會對車輛功能或性能產生影響或明顯的影響 |
| 影響等級 | 隱私影響評估標準 |
|---|---|
| 嚴重 | 隱私損失會對道路使用者造成顯著或不可逆的影響。在這種情況下,關于道路使用者的信息是高度敏感的,并且易于關聯到個人身份信息主體。 |
| 重大 | 隱私損失會對道路使用者造成重大影響。在這種情況下,關于道路使用者的信息是: a)高度敏感且難以關聯到個人身份信息主體,或b)敏感且易于關聯到個人身份信息主體 |
| 中等 | 隱私損失會對道路使用者造成極大不便。在這種情況下,關于道路使用者的信息是: a)敏感且難以關聯到個人身份信息主體,或b)不敏感但易于關聯到個人身份信息主體 |
| 可忽略 | 隱私損失對道路使用者不會造成影響,或許會造成些許不便。在這種情況下,關于道路使用者的信息是不敏感并且難以關聯至個人身份信息主題的。 |
21434中規定,應從安全,財產,操作和隱私(S,F,O,P)四個方面重點評估損失場景對利益相關者的不利影響。如果有這四類以外的影響,需記錄在文檔中。在附錄H中給出了四種類型影響等級的評級標準,其中安全影響的評估標準參考了ISO 26262中嚴重度評估的標準。
21434中給出了S,F,O,P定性的影響評估標準,在實際的影響等級評估中,也可以采用HEAVENS方法中提出的定量評估方法,給不同的影響等級附上相應的分值范圍,給每個損害場景的S,F,O,P四個層面打分,累加得到該損害場景的總分值,最后得出對應的影響等級。在HEAVENS方法中,安全和財產的影響水平具有較高的權重(0~1000),操作和隱私方面的損害影響相對較低,權重也較低(0~100)。
總結:
熟悉功能安全的工程師不難看出,TARA分析的思路與功能安全中的HARA分析可謂一脈相承,都是從風險發生的可能性和危害的嚴重程度兩個維度評估系統的風險。TARA中在安全層面的影響評估方法更是直接引用了ISO 26262中嚴重度評估的標準。評估的結果可以是損害場景在S,F,O,P四個類別上的影響等級,也可以是一個總體的影響等級,目的都是識別出系統中造成嚴重損害的場景。

