車聯(lián)網(wǎng)安全風(fēng)險(xiǎn)
一是汽車及核心部件風(fēng)險(xiǎn)隱患突出。智能網(wǎng)聯(lián)汽車系統(tǒng)運(yùn)行上億行代碼量,軟件和網(wǎng)絡(luò)存在的安全漏洞威脅車輛運(yùn)行安全。其中,車載信息交互系統(tǒng)、智能網(wǎng)關(guān)等核心部件存在的緩存溢出、代碼注入等安全漏洞,易被攻擊者用,以此構(gòu)建控車攻擊鏈,實(shí)現(xiàn)遠(yuǎn)程操控車窗車門、控制車輛啟動(dòng)轉(zhuǎn)向等。2023年1月,近20家汽車制造商曝出API安全漏洞,這些漏洞可以被黑客利用進(jìn)行各種惡意活動(dòng),包括解鎖、啟動(dòng)和跟蹤汽車,甚至可訪問(wèn)企業(yè)內(nèi)部門戶網(wǎng)站,竊取大量車主詳細(xì)信息。
二是車聯(lián)網(wǎng)服務(wù)平臺(tái)頻繁遭受攻擊。車聯(lián)網(wǎng)服務(wù)平臺(tái)提供信息交互、車輛控制、軟件升級(jí)等服務(wù),攻擊者可通過(guò)互聯(lián)網(wǎng)直接入侵滲透,對(duì)車輛實(shí)施遠(yuǎn)程操控,并通過(guò)篡改無(wú)人駕駛車輛的自動(dòng)駕駛路線或惡意派發(fā)軟件升級(jí)任務(wù),危害車輛行駛安全。監(jiān)測(cè)數(shù)據(jù)顯示,近年來(lái)針對(duì)我國(guó)車聯(lián)網(wǎng)服務(wù)平臺(tái)的攻擊頻發(fā),2022年累計(jì)達(dá)620.7萬(wàn)次,同比增長(zhǎng)74.26%。2022年9月,俄羅斯本土網(wǎng)約車巨頭Yandex的服務(wù)平臺(tái)被入侵,黑客偽造車輛調(diào)度信息并通過(guò)平臺(tái)下發(fā)虛假訂單,大量汽車在莫斯科市中心集聚,造成嚴(yán)重交通堵塞。
三是車聯(lián)網(wǎng)通信安全防護(hù)極為薄弱。當(dāng)前,聯(lián)網(wǎng)汽車數(shù)量和通信需求不斷增長(zhǎng),據(jù)統(tǒng)計(jì),具備組合駕駛輔助功能(L2級(jí))的乘用車滲透率達(dá)33.6%,預(yù)計(jì)2025年各級(jí)別自動(dòng)駕駛滲透率將合計(jì)達(dá)到80%。車聯(lián)網(wǎng)通信連接對(duì)象多樣,應(yīng)用場(chǎng)景豐富,通信協(xié)議、網(wǎng)絡(luò)接入等普遍存在身份偽造、未加密傳輸、會(huì)話劫持等安全風(fēng)險(xiǎn),易造成通信數(shù)據(jù)泄露,干擾汽車自動(dòng)駕駛判斷,進(jìn)而引發(fā)交通事故。2022年5月,特斯拉的“無(wú)鑰匙進(jìn)入系統(tǒng)”曝出重大安全漏洞,攻擊者可以通過(guò)對(duì)BLE低功耗藍(lán)牙通信的中繼攻擊,在10秒內(nèi)解鎖一輛特斯拉Model 3或Model Y。
四是數(shù)據(jù)泄露和違規(guī)跨境流動(dòng)風(fēng)險(xiǎn)日趨嚴(yán)峻。車聯(lián)網(wǎng)數(shù)據(jù)安全貫穿智能網(wǎng)聯(lián)汽車、通信網(wǎng)絡(luò)、手機(jī)APP以及服務(wù)平臺(tái)之間的各個(gè)互聯(lián)互通過(guò)程,數(shù)據(jù)安全防護(hù)目標(biāo)復(fù)雜多樣。近年來(lái),隨著產(chǎn)業(yè)規(guī)模和價(jià)值急劇提升,車聯(lián)網(wǎng)數(shù)據(jù)已成為黑客的重點(diǎn)攻擊目標(biāo),任一過(guò)程管理不嚴(yán)或者數(shù)據(jù)防護(hù)不當(dāng),都將導(dǎo)致數(shù)據(jù)被不法分子竊取或篡改,造成用戶數(shù)據(jù)泄露,個(gè)人隱私、企業(yè)權(quán)益受到侵害。2022年10月,意大利汽車制造商法拉利遭到勒索,包括企業(yè)內(nèi)部文檔在內(nèi)的總計(jì)6.99GB商業(yè)文檔被竊取。此外,隨著全球車聯(lián)網(wǎng)行業(yè)的高度融合以及數(shù)據(jù)黑色產(chǎn)業(yè)鏈的不斷發(fā)展,出境數(shù)據(jù)被濫用和售賣的現(xiàn)象頻頻發(fā)生,勢(shì)必產(chǎn)生數(shù)據(jù)跨境流動(dòng)安全隱患。
車聯(lián)網(wǎng)安全應(yīng)對(duì)措施
首先,車聯(lián)網(wǎng)安全政策密集出臺(tái),體系逐步健全完善。
近年來(lái),我國(guó)先后發(fā)布《新能源汽車產(chǎn)業(yè)發(fā)展規(guī)劃(2021—2025年)》《智能汽車創(chuàng)新發(fā)展戰(zhàn)略》《車聯(lián)網(wǎng)(智能網(wǎng)聯(lián)汽車)產(chǎn)業(yè)發(fā)展行動(dòng)計(jì)劃》等多項(xiàng)政策措施,要求車聯(lián)網(wǎng)企業(yè)健全安全管理體系、強(qiáng)化安全技術(shù)能力。自2021年起,相繼發(fā)布《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定的通知》《關(guān)于加強(qiáng)智能網(wǎng)聯(lián)汽車生產(chǎn)企業(yè)及產(chǎn)品準(zhǔn)入管理的意見(jiàn)》《汽車數(shù)據(jù)安全管理若干規(guī)定(試行)》《關(guān)于加強(qiáng)車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全工作的通知》等文件,緊抓車聯(lián)網(wǎng)安全多項(xiàng)重點(diǎn)工作任務(wù),加強(qiáng)智能網(wǎng)聯(lián)汽車企業(yè)和產(chǎn)品準(zhǔn)入、車聯(lián)網(wǎng)安全防護(hù)、汽車數(shù)據(jù)安全管理、汽車產(chǎn)品安全漏洞管理、車聯(lián)網(wǎng)卡實(shí)名登記等重點(diǎn)領(lǐng)域部署。近期,《道路機(jī)動(dòng)車輛生產(chǎn)準(zhǔn)入許可管理?xiàng)l例(征求意見(jiàn)稿)》《關(guān)于開(kāi)展智能網(wǎng)聯(lián)汽車準(zhǔn)入和上路通行試點(diǎn)工作的通知》(擬征求意見(jiàn),還未施行)向社會(huì)公開(kāi)征求意見(jiàn),就智能網(wǎng)聯(lián)汽車企業(yè)和產(chǎn)品準(zhǔn)入提出行駛安全、功能安全、預(yù)期功能安全、網(wǎng)絡(luò)和數(shù)據(jù)安全方面的原則性要求。
其次,發(fā)布車聯(lián)網(wǎng)安全標(biāo)準(zhǔn)框架,強(qiáng)化標(biāo)準(zhǔn)體系布局。
2022年2月,工業(yè)和信息化部發(fā)布《車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全標(biāo)準(zhǔn)體系建設(shè)指南》,強(qiáng)化標(biāo)準(zhǔn)體系化建設(shè),覆蓋總體與基礎(chǔ)共性標(biāo)準(zhǔn)、終端與設(shè)施網(wǎng)絡(luò)安全標(biāo)準(zhǔn)、網(wǎng)聯(lián)通信安全標(biāo)準(zhǔn)、數(shù)據(jù)安全標(biāo)準(zhǔn)、應(yīng)用服務(wù)安全標(biāo)準(zhǔn)、安全保障與支撐標(biāo)準(zhǔn)六大重點(diǎn)領(lǐng)域及方向,布局103項(xiàng)標(biāo)準(zhǔn)項(xiàng)目。中國(guó)通信標(biāo)準(zhǔn)化協(xié)會(huì)(CCSA)在TC8下正式成立“車聯(lián)網(wǎng)安全任務(wù)組(TF2)”,匯聚汽車生產(chǎn)企業(yè)、基礎(chǔ)電信企業(yè)、互聯(lián)網(wǎng)企業(yè)、零部件制造商、網(wǎng)絡(luò)安全企業(yè)、科研單位、高校等百余家產(chǎn)業(yè)鏈重點(diǎn)單位,聚焦車聯(lián)網(wǎng)平臺(tái)防護(hù)、數(shù)據(jù)安全、個(gè)人信息保護(hù)、供應(yīng)鏈風(fēng)險(xiǎn)管理、能力成熟度評(píng)價(jià)等重點(diǎn)領(lǐng)域,高效推進(jìn)車聯(lián)網(wǎng)安全標(biāo)準(zhǔn)的研制和應(yīng)用,目前已發(fā)布國(guó)家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn)、團(tuán)體標(biāo)準(zhǔn)共16項(xiàng),同步推進(jìn)OTA安全技術(shù)要求、平臺(tái)安全防護(hù)監(jiān)測(cè)、數(shù)據(jù)安全保護(hù)要求、安全管理接口規(guī)范、車聯(lián)網(wǎng)卡實(shí)名登記等55項(xiàng)標(biāo)準(zhǔn)。
最后,搭建產(chǎn)業(yè)合作交流平臺(tái),促進(jìn)綜合安全能力提升。
一是搭建產(chǎn)業(yè)界合作交流平臺(tái)。2021年3月,在工業(yè)和信息化部的指導(dǎo)下,中國(guó)信通院牽頭成立了車聯(lián)網(wǎng)安全工作專班,為產(chǎn)業(yè)界提供深度交流和技術(shù)創(chuàng)新的引領(lǐng)性、先導(dǎo)性平臺(tái)。目前,專班已成功召開(kāi)7次會(huì)議,成員單位共108家,覆蓋整車企業(yè)、零部件企業(yè)、服務(wù)平臺(tái)企業(yè)、安全企業(yè)、科研機(jī)構(gòu)及高校等,從政策研究、標(biāo)準(zhǔn)研用、人才培養(yǎng)和產(chǎn)業(yè)孵化等方面,加快推進(jìn)車聯(lián)網(wǎng)網(wǎng)絡(luò)與數(shù)據(jù)安全工作落地,護(hù)航車聯(lián)網(wǎng)產(chǎn)業(yè)安全健康發(fā)展。二是產(chǎn)業(yè)各方積極開(kāi)展實(shí)踐。汽車生產(chǎn)企業(yè)開(kāi)始建立整車開(kāi)發(fā)安全流程管理體系,將網(wǎng)絡(luò)安全貫穿車輛設(shè)計(jì)整個(gè)生命周期,網(wǎng)絡(luò)安全架構(gòu)設(shè)計(jì)逐步深入。產(chǎn)業(yè)鏈上下游企業(yè)協(xié)同共建,積極探索實(shí)踐入侵檢測(cè)、安全防御等技術(shù)整合,聯(lián)合打造網(wǎng)絡(luò)安全實(shí)驗(yàn)室、靶場(chǎng)等,安全技術(shù)不斷創(chuàng)新、人才隊(duì)伍日益壯大。第三方專業(yè)機(jī)構(gòu)等積極發(fā)布車聯(lián)網(wǎng)安全檢測(cè)工具箱及安全測(cè)試能力,車聯(lián)網(wǎng)產(chǎn)業(yè)安全能力逐漸提升。
基于車聯(lián)網(wǎng)安全風(fēng)險(xiǎn)的思考和建議
一是加快車聯(lián)網(wǎng)安全管理制度體系構(gòu)建。堅(jiān)決落實(shí)《中華人民共和國(guó)網(wǎng)絡(luò)安全法》《中華人民共和國(guó)數(shù)據(jù)安全法》《中華人民共和國(guó)個(gè)人信息保護(hù)法》《關(guān)鍵信息基礎(chǔ)設(shè)施管理?xiàng)l例》,以及車聯(lián)網(wǎng)網(wǎng)絡(luò)安全分級(jí)防護(hù)、汽車產(chǎn)品安全漏洞管理、數(shù)據(jù)分類分級(jí)管理、重要數(shù)據(jù)識(shí)別備案、車聯(lián)網(wǎng)卡實(shí)名登記等規(guī)定要求。加快出臺(tái)《道路機(jī)動(dòng)車輛生產(chǎn)準(zhǔn)入許可管理?xiàng)l例》,納入汽車網(wǎng)絡(luò)安全、數(shù)據(jù)安全等相關(guān)要求,改善汽車安全“基因”,對(duì)于重要車聯(lián)網(wǎng)服務(wù)平臺(tái)實(shí)施更加嚴(yán)格的安全管理。著力推動(dòng)企業(yè)安全責(zé)任落實(shí),部署車聯(lián)網(wǎng)安全能力提升專項(xiàng)行動(dòng),組織汽車生產(chǎn)企業(yè)、車聯(lián)網(wǎng)服務(wù)平臺(tái)企業(yè)、基礎(chǔ)電信企業(yè)、零部件供應(yīng)商、網(wǎng)絡(luò)安全機(jī)構(gòu)等,圍繞車輛、平臺(tái)、通信、數(shù)據(jù)等安全風(fēng)險(xiǎn)點(diǎn),開(kāi)展安全自查互檢,聯(lián)動(dòng)處置安全隱患,促進(jìn)安全能力協(xié)同建設(shè)。
二是提升車聯(lián)網(wǎng)安全防護(hù)能力。加快推進(jìn)車聯(lián)網(wǎng)安全防護(hù)建設(shè),深入實(shí)施車聯(lián)網(wǎng)網(wǎng)絡(luò)安全定級(jí)備案,落實(shí)車聯(lián)網(wǎng)網(wǎng)絡(luò)安全分級(jí)防護(hù)措施,加強(qiáng)車輛設(shè)計(jì)、制造、測(cè)試驗(yàn)證等全過(guò)程安全能力,開(kāi)展整車及關(guān)鍵部件、服務(wù)平臺(tái)、車路協(xié)同系統(tǒng)網(wǎng)絡(luò)安全檢測(cè),完善風(fēng)險(xiǎn)監(jiān)測(cè)技術(shù)手段,提升監(jiān)測(cè)預(yù)警和應(yīng)急處置能力。強(qiáng)化整車安全漏洞管理,加大整車安全漏洞收集、研判、通報(bào)、處罰力度,有效督促漏洞風(fēng)險(xiǎn)的修補(bǔ)處置。增強(qiáng)車路協(xié)同通信安全保障,推動(dòng)建立全國(guó)統(tǒng)一的車車、車路、車云、車設(shè)備安全互認(rèn)通信機(jī)制。
三是強(qiáng)化車聯(lián)網(wǎng)安全標(biāo)準(zhǔn)研用。以車聯(lián)網(wǎng)安全標(biāo)準(zhǔn)體系框架為指引,有序開(kāi)展車聯(lián)網(wǎng)安全領(lǐng)域重點(diǎn)急需標(biāo)準(zhǔn)的研制和發(fā)布,同步推進(jìn)其他標(biāo)準(zhǔn)的研制進(jìn)程,加快車聯(lián)網(wǎng)安全標(biāo)準(zhǔn)體系建設(shè)。加快推進(jìn)車聯(lián)網(wǎng)平臺(tái)防護(hù)、安全檢測(cè)、在線升級(jí)、重要數(shù)據(jù)識(shí)別、數(shù)據(jù)安全保護(hù)等政策配套性、技術(shù)指引性標(biāo)準(zhǔn)的立項(xiàng)研制,對(duì)車輛遠(yuǎn)程監(jiān)控、軟件在線升級(jí)等車聯(lián)網(wǎng)服務(wù)實(shí)施強(qiáng)制性安全要求,開(kāi)展標(biāo)準(zhǔn)宣貫、安全體檢、評(píng)估選優(yōu)等活動(dòng),為行業(yè)企業(yè)提供可用、好用、管用的安全管理、建設(shè)和實(shí)施依據(jù)。加大國(guó)際車聯(lián)網(wǎng)網(wǎng)絡(luò)安全標(biāo)準(zhǔn)化工作力度,支持國(guó)內(nèi)標(biāo)準(zhǔn)的國(guó)際轉(zhuǎn)化,提升國(guó)際標(biāo)準(zhǔn)影響力。
四是加快構(gòu)建車聯(lián)網(wǎng)安全產(chǎn)業(yè)生態(tài)體系。推動(dòng)安全技術(shù)產(chǎn)品創(chuàng)新,充分發(fā)揮車聯(lián)網(wǎng)安全專班、車聯(lián)網(wǎng)安全任務(wù)組等行業(yè)組織作用,整合技術(shù)優(yōu)勢(shì)和資源優(yōu)勢(shì),開(kāi)展整車網(wǎng)絡(luò)安全能力評(píng)價(jià)、攻防演練、技術(shù)競(jìng)賽等活動(dòng),提升產(chǎn)業(yè)安全保障能力。加快建立并完善車聯(lián)網(wǎng)安全測(cè)試評(píng)價(jià)體系,推動(dòng)建設(shè)綜合性、全鏈條安全測(cè)試場(chǎng),覆蓋智能網(wǎng)聯(lián)汽車、網(wǎng)絡(luò)基礎(chǔ)設(shè)施、路側(cè)設(shè)施、車聯(lián)網(wǎng)服務(wù)平臺(tái)等核心要素場(chǎng)景,完善安全測(cè)評(píng)方法,搭建車聯(lián)網(wǎng)安全測(cè)試和公共服務(wù)平臺(tái),不斷升級(jí)完善安全測(cè)試評(píng)價(jià)能力,提升車聯(lián)網(wǎng)安全產(chǎn)業(yè)保障水平。
道路橋梁加固公司http://www.za432.cn/