發(fā)布日期:2022-11-21 瀏覽次數(shù):0次
當前,汽車產(chǎn)業(yè)與信息通信技術(shù)深度融合,汽車產(chǎn)品加快向智能化和網(wǎng)聯(lián)化方向發(fā)展,在滿足交通出行的基礎(chǔ)上,汽車轉(zhuǎn)變?yōu)榇笮鸵苿又悄芙K端、儲能單元和數(shù)字空間。在這一發(fā)展過程中,涉及多個系統(tǒng)的海量信息傳輸,一旦發(fā)生安全事故將對財產(chǎn)安全、人身安全甚至國家安全造成嚴重的影響。 本文總結(jié)了智能網(wǎng)聯(lián)汽車面臨的多重信息安全風(fēng)險,并分析了智能網(wǎng)聯(lián)汽車信息安全法律法規(guī)體系現(xiàn)狀,提出了智能網(wǎng)聯(lián)汽車企業(yè)加強信息安全管理的思路。 一、智能網(wǎng)聯(lián)汽車面臨的多重信息安全風(fēng)險 智能網(wǎng)聯(lián)汽車面臨的信息安全風(fēng)險主要來自云平臺、網(wǎng)絡(luò)傳輸、車輛以及相關(guān)聯(lián)的外部設(shè)備。 1.車輛安全風(fēng)險 車輛的信息安全風(fēng)險主要包括三個方面:一是系統(tǒng)安全。一方面是軟件系統(tǒng)安全,隨著軟件在汽車占比的逐步提升,軟件安全面臨較大的風(fēng)險挑戰(zhàn),如主機廠將軟件安裝包開放下載,容易受到黑客攻擊;另一方面是硬件系統(tǒng)安全,對于自動駕駛和自動巡航系統(tǒng),通過偽造障礙物,干擾毫米波雷達判斷,從而逼停車輛或干擾車輛前進,或控制超聲波設(shè)備發(fā)送與汽車相同周期和頻率的超聲波干擾汽車等,一旦被攻擊,將存在車輛安全事故風(fēng)險。二是密鑰安全。通常采用數(shù)據(jù)加密的方式實現(xiàn)保護數(shù)據(jù)隱私,一旦密鑰被泄露,加密數(shù)據(jù)的安全性將蕩然無存。三是架構(gòu)安全。汽車內(nèi)部相對封閉的網(wǎng)絡(luò)環(huán)境也存在可被攻擊的缺口,對于外部攻擊的防御能力較弱,如車載診斷系統(tǒng)接口、面向媒體的系統(tǒng)傳輸總線、控制器局域網(wǎng)絡(luò)總線、串行通訊網(wǎng)絡(luò)總線、胎壓監(jiān)測系統(tǒng)等。 2.云平臺安全風(fēng)險 云平臺是智能網(wǎng)聯(lián)汽車系統(tǒng)的重要組成部分,實現(xiàn)的功能日益豐富,從監(jiān)督管理、提供娛樂服務(wù)、遠程診斷故障到遠程控制車輛、空中下載技術(shù)(OTA)升級等,由提供信息服務(wù)逐漸向車輛底層控制深入。云平臺的安全主要包括物理環(huán)境、設(shè)備主機、接口、數(shù)據(jù)庫、應(yīng)用程序安全等。 云平臺面臨著多種惡意威脅,既有病毒防護、訪問控制防護等,更有數(shù)據(jù)安全防護,尤其是防止云端數(shù)據(jù)(特別是隱私數(shù)據(jù))的丟失和被竊取。目前大部分車聯(lián)網(wǎng)數(shù)據(jù)使用分布式技術(shù)進行存儲,主要面臨的安全威脅包括黑客對數(shù)據(jù)惡意竊取和篡改、敏感數(shù)據(jù)被非法訪問等。未來,通過云平臺將可以實現(xiàn)多種形式的云服務(wù),如跟蹤和管理整個車隊的車輛等。隨著智能網(wǎng)聯(lián)汽車持續(xù)發(fā)展,數(shù)據(jù)安全、訪問控制等方面的威脅也會逐步增多,云平臺安全風(fēng)險要予以足夠的重視。 3.網(wǎng)絡(luò)傳輸安全風(fēng)險 網(wǎng)絡(luò)傳輸存在三大安全風(fēng)險:一是認證風(fēng)險,通過身份偽造、動態(tài)劫持等方式冒充驗證者的身份信息;二是傳輸風(fēng)險,車輛的傳輸信息在沒有加密或強度不夠的情況下,容易遭受攻擊;三是協(xié)議風(fēng)險,通信流程把一種協(xié)議偽裝成另一種協(xié)議。 4.外部鏈接設(shè)備安全風(fēng)險 隨著智能網(wǎng)聯(lián)汽車承載的功能逐步增多,操控APP、充電樁等外部生態(tài)組件頻繁接入車輛將帶來新的安全風(fēng)險。 消費者在購買和安裝車輛的外部鏈接產(chǎn)品時,將帶來外部病毒入侵攻擊的風(fēng)險。首先,便攜設(shè)備摻雜著大量仿制、山寨產(chǎn)品或惡意代碼應(yīng)用程序等,這些外聯(lián)設(shè)備組件獲取成本低且安全防護能力不足。其次,新能源汽車的充電樁存在安全風(fēng)險,如充電樁控制模塊通過以太網(wǎng)與管理系統(tǒng)連接,網(wǎng)絡(luò)內(nèi)部沒有防護,可通過互聯(lián)網(wǎng)入侵樁聯(lián)網(wǎng),控制充電電壓、篡改充電金額等。同時,充電APP與移動支付相關(guān),通過在手機內(nèi)植入木馬等方式可進行信息竊取、惡意吸費等攻擊。最后,現(xiàn)有汽車的后裝產(chǎn)品信息安全面臨較大風(fēng)險挑戰(zhàn),就本身而言,現(xiàn)有車輛設(shè)計對信息安全的考慮不足,例如后裝市場的OBD盒子、車機等具有潛在風(fēng)險。 二、智能網(wǎng)聯(lián)汽車信息安全法律法規(guī)體系現(xiàn)狀 我國長期重視信息安全領(lǐng)域發(fā)展,目前已出臺了一系列法律法規(guī)進行規(guī)范引導(dǎo),包括《網(wǎng)絡(luò)安全法》《計算機信息系統(tǒng)安全保護條例》《電子簽名法》《個人信息保護法》和《數(shù)據(jù)安全法》等。 由于目前尚未出臺專門的智能網(wǎng)聯(lián)汽車信息安全法律法規(guī),相關(guān)要求散見于多部法律法規(guī)中,總體實現(xiàn)了對終端安全、網(wǎng)絡(luò)安全、云平臺安全、信息數(shù)據(jù)安全等方面的管理覆蓋。 在終端安全環(huán)節(jié),我國對網(wǎng)絡(luò)關(guān)鍵設(shè)備及網(wǎng)絡(luò)安全專用產(chǎn)品實施安全認證/檢測制度。符合安全標準的產(chǎn)品設(shè)備是保障信息安全的基礎(chǔ),為此我國在《網(wǎng)絡(luò)安全法》第二十三條中提出網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品應(yīng)當按照國家相關(guān)標準的強制性要求,由具備資格的機構(gòu)認證或檢測符合要求后,方可銷售或者提供。此外,國家互聯(lián)網(wǎng)信息辦公室會同工信部、公安部、認監(jiān)委制定和發(fā)布了《網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品目錄》,加強了網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品安全管理,推動安全認證和安全檢測結(jié)果互認,避免重復(fù)認證、檢測。 在網(wǎng)絡(luò)安全環(huán)節(jié),《網(wǎng)絡(luò)安全法》規(guī)定我國全面實施網(wǎng)絡(luò)安全等級保護制度,《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護實施指南》則明確了對等級保護對象實施網(wǎng)絡(luò)安全等級保護的過程。同時,由于網(wǎng)絡(luò)運營者事實上能夠掌握網(wǎng)絡(luò)運行過程中的大量關(guān)鍵信息數(shù)據(jù),是數(shù)據(jù)信息傳遞和安全保障的關(guān)鍵角色,我國對其提出了包括缺陷補救、及時告知、安全維護等在內(nèi)的嚴格的管理要求,有效保障了網(wǎng)絡(luò)安全。 在云平臺安全環(huán)節(jié),我國全面開展信息系統(tǒng)安全等級保護工作?!队嬎銠C信息系統(tǒng)安全保護條例》規(guī)定我國對計算機信息系統(tǒng)實行安全等級保護,《信息安全等級保護管理辦法》則將信息系統(tǒng)的安全保護分為5個等級。由于云平臺服務(wù)器受到破壞后,會對國家安全、社會秩序和公共利益造成嚴重損害,故其應(yīng)該屬于第三級或更高級,其運營、使用單位應(yīng)當依據(jù)國家管理規(guī)范和技術(shù)標準進行保護,網(wǎng)信辦對其信息安全等級保護工作進行監(jiān)督、檢查。 在信息數(shù)據(jù)安全環(huán)節(jié),全國人大、工信部、網(wǎng)信辦等管理部門相繼出臺多部法律法規(guī)持續(xù)加強對個人信息及重要數(shù)據(jù)的管理。全國人大頒布了《網(wǎng)絡(luò)安全法》,明確網(wǎng)絡(luò)運營者應(yīng)當對收集的用戶信息嚴格保密,并建立健全用戶信息保護制度;關(guān)鍵信息基礎(chǔ)設(shè)施運營者在我國境內(nèi)運營中收集和產(chǎn)生的個人信息和重要數(shù)據(jù)應(yīng)當在境內(nèi)存儲。國務(wù)院也出臺了《計算機信息系統(tǒng)安全保護條例》,明確要求公安部負責(zé)針對計算機病毒及危害社會公共安全的其他有害數(shù)據(jù)開展防治研究工作。 三、智能網(wǎng)聯(lián)汽車企業(yè)加強信息安全管理的思路 1.強化人員的安全防范意識 信息安全管理依靠于所有企業(yè)人員安全防范意識的增強。首先是信息技術(shù)人員要提升自身的責(zé)任心和工作主動性,不能僅在信息安全問題出現(xiàn)后才著手處理,而是應(yīng)該主動開展信息化系統(tǒng)的隱患排查和軟硬件提升工作,以幫助企業(yè)的信息安全系統(tǒng)防范流行木馬及病毒的攻擊。其次是要全面提升企業(yè)普通員工素質(zhì),明確其安全操作底線。員工要在思想中樹立信息安全的紅線,要明確公司在信息安全方面的規(guī)定和要求。另外要使企業(yè)管理人員關(guān)心信息、重視安全。管理人員對信息安全的重視程度是決定企業(yè)信息安全狀況的主要因素。只有各級管理人員重視信息安全,才能加大對信息安全事件的考核力度,才能為信息技術(shù)人員和普通員工的信息安全工作開展提供空間。 2.加強信息化設(shè)備的管護 信息安全管理離不開對相關(guān)設(shè)備的良好管護。信息安全管理工作不僅要有規(guī)劃地完善企業(yè)所需的信息安全設(shè)備,而且需要培養(yǎng)建立設(shè)備管護團隊,細化管護責(zé)任并落實到人,確保信息化設(shè)備從硬件到軟件再到數(shù)據(jù)保護等各個環(huán)節(jié)的安全穩(wěn)定。應(yīng)做到按需更新設(shè)備,定期或根據(jù)實際應(yīng)用情況查找操作系統(tǒng)和信息平臺系統(tǒng)的安全漏洞,加強信息安全設(shè)備的防雷、防火、防水等。 3.筑牢供應(yīng)商安全的責(zé)任 多個汽車網(wǎng)絡(luò)安全相關(guān)標準都明確指出網(wǎng)絡(luò)安全需要汽車供應(yīng)鏈上下游通力合作,“新四化”將加速一級供應(yīng)商開發(fā)新產(chǎn)品,屆時也會有新一級供應(yīng)商加入主機廠采購體系,主機廠應(yīng)遵循網(wǎng)絡(luò)安全標準,設(shè)計健全的零部件供應(yīng)商準入體系,將網(wǎng)絡(luò)安全滲透測試應(yīng)作為一項至關(guān)重要的評判標準,從質(zhì)量體系、技術(shù)能力和管理水平等方面綜合評估供應(yīng)商。整車企業(yè)還應(yīng)設(shè)立與供應(yīng)商的定期信息交流與共享渠道,同時做好網(wǎng)絡(luò)安全責(zé)任界定和文檔記錄工作。良好的供應(yīng)鏈管理使網(wǎng)絡(luò)安全問題有源可溯,有據(jù)可查,利于快速定位并及時修復(fù)安全漏洞,打通了整個產(chǎn)品供應(yīng)鏈條,才能將汽車網(wǎng)絡(luò)安全做成一個閉環(huán)。 4.完善信息安全管理體系 企業(yè)信息安全管理需要完善的組織管理體系和制度管理體系與之配合。完善組織管理體系要求以信息安全目標和方針為核心,建立信息安全決策、管理、執(zhí)行以及監(jiān)管的機構(gòu),且明確各級組織的職責(zé)范圍、配合流程等,優(yōu)化信息安全管理結(jié)構(gòu)。完善信息安全制度管理體系要求,完善綱領(lǐng)性、管理性、標準性和操作性文件體系,制定信息安全預(yù)案、安全操作流程和突發(fā)事件應(yīng)急處理預(yù)案等一系列章程,同時考慮標準化信息安全獎懲機制,從而使信息安全管理系統(tǒng)化、規(guī)范化。 5.構(gòu)建信息安全保護企業(yè)文化 首先,企業(yè)內(nèi)部要加大信息安全宣傳力度并長期堅持,可以通過專題講座、信息安全月活動等普及信息安全保護方面的知識,通過宣傳讓員工意識到信息安全的重要性,了解信息安全的目的,以及在日常工作和核心研發(fā)項目等業(yè)務(wù)開展中應(yīng)注意的事項,提高員工整體對信息安全的意識。另外,在員工教育方面,新員工入職后,就必須接受公司的企業(yè)文化培訓(xùn),同核心重要崗位和核心項目員工簽署相關(guān)的保密協(xié)議和競業(yè)協(xié)議,以強化員工對構(gòu)建信息安全保護企業(yè)文化的認同感。最終,通過員工對信息安全認知的加強,讓每個員工豎立一道道“防火墻”,改變員工的行為習(xí)慣,保證企業(yè)的信息安全。
來源:《中國認證認可》雜志 2022年第8期
相關(guān)文章推薦
信息安全無小事|企業(yè)如何建立ISO27001體系 企業(yè)獲得ISO37301合規(guī)管理體系認證證書的意義好處 企業(yè)信用認證,和誠信管理體系有什么區(qū)別?一定要辦理嗎 揭秘ISO9000認證:企業(yè)踏入質(zhì)量管理的大門 ISO三體系認證獎勵補貼政策-該地對首次通過三體系認證的企業(yè)獎勵1萬元 ISO37301AAA企業(yè)信用評級 ISO37301企業(yè)如何建立ISO27001信息安全管理體系? 三體系認證是哪三體系,企業(yè)做ISO體系認證的好處是什么 我們?yōu)槭裁匆ㄟ^ISO三體系認證?對企業(yè)到底有何好處? 2023 年高新技術(shù)企業(yè)認定申報備案的通知