ISO 21434汽车网络安全标准深度解读系列(五):威胁分析与风险评估方法

前言

威胁分析和风险评估(TARA)是ISO 21434标准的核心技术方法,为整个网络安全工程提供科学的风险识别和评估基础。本文将深入解读标准第15条"威胁分析和风险评估方法",详细阐述TARA的理论基础、实施方法和工程实践。

1. TARA方法概述

1.1 TARA的定位与作用

威胁分析和风险评估在ISO 21434中的地位:

ISO 21434标准结构:
​
管理层面(第5-7条)
    ↓ 管理支撑
技术方法(第15条 TARA)
    ↓ 方法支撑
技术活动(第8-14条)

TARA方法为以下活动提供支撑:

  • 概念阶段的网络安全目标确定

  • 产品开发的安全设计决策

  • 持续活动的风险监控

  • 验证活动的测试设计

1.2 TARA方法特点

1.2.1 模块化设计

TARA采用模块化方法,包含以下模块:

  • 资产识别(Asset Identification)

  • 威胁情景识别(Threat Scenario Identification)

  • 影响等级评估(Impact Rating)

  • 攻击路径分析(Attack Path Analysis)

  • 攻击可行性评级(Attack Feasibility Rating)

  • 风险确定(Risk Determination)

  • 风险处理决策(Risk Treatment Decision)

1.2.2 系统性方法
TARA系统性方法:
​
输入 → 分析 → 评估 → 决策 → 输出
 ↓      ↓      ↓      ↓      ↓
项目   威胁   风险   处理   安全
定义   分析   评估   方案   要求

1.3 核心目标

TARA方法的七大目标:

  1. 资产识别:识别资产、网络安全属性及其损害情况

  2. 威胁识别:识别威胁场景

  3. 影响评估:评估确定的损害情景的影响

  4. 路径分析:识别和/或更新实现威胁场景的攻击路径

  5. 可行性评估:评估识别的攻击路径是否容易被利用

  6. 风险确定:确定威胁情景的风险值

  7. 处理决策:选择适当的风险处理选项

2. 资产识别

2.1 资产识别概念

2.1.1 资产定义

资产(Asset):有价值的对象,或对价值有贡献的对象,其网络安全属性的妥协可能导致损害情况。

2.1.2 网络安全属性

网络安全属性包括:

  • 机密性(Confidentiality):信息不被未授权访问

  • 完整性(Integrity):信息和系统的准确性和完整性

  • 可用性(Availability):授权用户能够访问信息和系统

2.2 资产识别方法

2.2.1 识别要求

RQ-08-01:应确定损害情况 RQ-08-02:应列举具有网络安全属性的资产,这些资产的妥协会导致损害情况

2.2.2 识别方法
资产识别方法:
​
自上而下方法:
损害情况 → 影响分析 → 资产识别 → 属性确定
​
自下而上方法:
系统分析 → 组件识别 → 资产提取 → 属性分析
​
混合方法:
结合两种方法,相互验证和补充
2.2.3 资产分类

典型的汽车资产分类:

资产类别具体资产主要属性损害情况
车辆功能制动功能完整性、可用性制动失效
通信数据CAN消息完整性、可用性消息篡改
个人信息用户偏好机密性隐私泄露
系统资源计算资源可用性系统瘫痪
密钥材料加密密钥机密性、完整性密钥泄露

2.3 损害情况分析

2.3.1 损害情况定义

损害情况(Damage Scenario):涉及车辆或车辆功能并影响道路使用者的不良后果。

2.3.2 损害情况示例
损害情况分析示例:
​
资产:制动系统ECU接收的CAN消息
网络安全属性:完整性
损害情况:由于CAN消息完整性丧失导致的意外制动,
         可能造成车辆失控和人员伤亡
​
资产:信息娱乐系统中的个人信息
网络安全属性:机密性
损害情况:个人信息未经授权泄露,
         侵犯用户隐私权

3. 威胁情景识别

3.1 威胁情景概念

3.1.1 威胁情景定义

威胁情景(Threat Scenario):一个或多个资产的网络安全属性受到损害的潜在原因,以实现损害情况。

3.1.2 威胁情景要素

威胁情景包含以下要素:

  • 目标资产:攻击的目标资产

  • 受损属性:被损害的网络安全属性

  • 攻击行为:完成损害情况的动作

3.2 威胁识别方法

3.2.1 识别要求(RQ-08-03)

应确定威胁场景,可以使用基于头脑风暴的方法。

3.2.2 识别方法
威胁识别方法:
​
1. 误用案例引出法
   - 基于正常用例
   - 考虑恶意使用
   - 分析攻击场景
​
2. 分类记忆法(STRIDE)
   - Spoofing(欺骗)
   - Tampering(篡改)
   - Repudiation(否认)
   - Information Disclosure(信息泄露)
   - Denial of Service(拒绝服务)
   - Elevation of Privilege(权限提升)
​
3. 攻击树方法
   - 自顶向下分解
   - 逻辑关系分析
   - 路径枚举
​
4. 专家经验法
   - 领域专家判断
   - 历史案例分析
   - 威胁情报利用

3.3 威胁情景示例

3.3.1 典型威胁情景
威胁情景示例1:
目标资产:动力传动系统ECU的CAN消息
受损属性:完整性
攻击行为:CAN消息欺骗
损害情况:车辆无法控制的加速,可能造成人员伤亡
​
威胁情景示例2:
目标资产:车载信息娱乐系统中的个人数据
受损属性:机密性
攻击行为:未授权数据访问
损害情况:个人隐私信息泄露
​
威胁情景示例3:
目标资产:车辆诊断系统
受损属性:可用性
攻击行为:拒绝服务攻击
损害情况:诊断功能失效,影响维护服务
3.3.2 威胁情景文档化

威胁情景应包含的信息:

  • 威胁ID:唯一标识符

  • 威胁描述:详细描述

  • 目标资产:受攻击的资产

  • 攻击方式:攻击的具体方法

  • 前提条件:攻击成功的前提

  • 预期结果:攻击的预期效果

4. 影响等级评估

4.1 影响评估概念

4.1.1 影响定义

影响(Impact):对损害情况下的损害或身体伤害程度的估计。

4.1.2 影响类别

标准定义的核心影响类别(S、F、O、P):

  • S(Safety):安全相关影响

  • F(Financial):财务相关影响

  • O(Operational):运营相关影响

  • P(Privacy):隐私相关影响

4.2 影响评估方法

4.2.1 评估要求

RQ-08-04:应针对S、F、O、P等独立影响类别评估损害情景 RQ-08-05:如果考虑其他影响类别,应记录这些类别 RQ-08-06:损害情景的影响等级应确定为严重、重大、中等或可忽略不计 RQ-08-07:安全相关影响应来源于ISO 26262-3:2018

4.2.2 影响等级定义
影响等级分类:
​
严重(Severe):
- 可能导致死亡或严重伤害
- 重大财务损失
- 严重运营中断
- 大规模隐私泄露
​
重大(Major):
- 可能导致轻伤
- 显著财务损失
- 重要运营影响
- 重要隐私影响
​
中等(Moderate):
- 轻微身体不适
- 中等财务损失
- 一般运营影响
- 一般隐私影响
​
可忽略(Negligible):
- 无身体伤害
- 轻微财务损失
- 最小运营影响
- 最小隐私影响

4.3 影响评估实践

4.3.1 安全影响评估

安全影响评估应参考ISO 26262-3:2018的危险事件分类:

ASIL等级严重度暴露度可控性对应影响等级
ASIL DS3E4C3严重
ASIL CS2/S3E3/E4C2/C3重大
ASIL BS1/S2E2/E3C1/C2中等
ASIL AS1E1/E2C1可忽略
4.3.2 其他影响评估
财务影响评估标准:
严重:>1000万元
重大:100-1000万元
中等:10-100万元
可忽略:<10万元
​
运营影响评估标准:
严重:业务完全中断>24小时
重大:关键业务中断4-24小时
中等:部分业务中断1-4小时
可忽略:轻微影响<1小时
​
隐私影响评估标准:
严重:大规模敏感信息泄露
重大:重要个人信息泄露
中等:一般个人信息泄露
可忽略:非敏感信息泄露

5. 攻击路径分析

5.1 攻击路径概念

5.1.1 攻击路径定义

攻击路径(Attack Path):攻击为实现一个威胁情景而采取的一系列蓄意行动。

5.1.2 攻击路径要素

攻击路径包含:

  • 攻击步骤:具体的攻击行动

  • 攻击条件:每步攻击的前提条件

  • 攻击结果:每步攻击的结果

  • 攻击工具:使用的攻击工具和技术

5.2 攻击路径分析方法

5.2.1 分析要求

RQ-08-08:应对威胁场景进行分析,以描述可能的攻击路径 RQ-08-09:应记录应用的攻击路径分析方法

5.2.2 分析方法
攻击路径分析方法:

1. 自上而下方法(演绎法)
   - 从威胁情景出发
   - 逐步分解攻击步骤
   - 适用于概念阶段

2. 自下而上方法(归纳法)
   - 从已知漏洞出发
   - 构建攻击路径
   - 适用于实现阶段

3. 混合方法
   - 结合两种方法
   - 相互验证补充
   - 提高分析质量

5.3 攻击路径建模

5.3.1 攻击树模型
攻击树示例:

目标:获取车辆控制权
    ├── 远程攻击
    │   ├── 蜂窝网络攻击
    │   │   ├── 基站伪造
    │   │   └── 协议漏洞利用
    │   └── Wi-Fi攻击
    │       ├── 恶意热点
    │       └── WPA破解
    └── 物理攻击
        ├── OBD接口攻击
        │   ├── 恶意设备连接
        │   └── 诊断协议利用
        └── 硬件攻击
            ├── 芯片解密
            └── 总线窃听
5.3.2 攻击图模型

攻击图描述攻击路径的网络结构:

  • 节点:系统状态或攻击步骤

  • :状态转换或攻击行动

  • 路径:从初始状态到目标状态的路径

5.4 攻击路径示例

5.4.1 远程攻击路径
远程攻击路径示例:

步骤1:蜂窝网络接入
- 攻击者通过伪造基站或利用协议漏洞
- 获得与车辆蜂窝模块的通信能力

步骤2:远程通信ECU攻击
- 利用蜂窝模块的软件漏洞
- 获得远程通信ECU的控制权

步骤3:内部网络渗透
- 通过CAN总线或以太网
- 向其他ECU发送恶意消息

步骤4:关键ECU攻击
- 攻击制动或转向ECU
- 实现对车辆的恶意控制
5.4.2 物理攻击路径
物理攻击路径示例:

步骤1:物理接入
- 攻击者获得车辆物理接入权限
- 连接到OBD诊断接口

步骤2:诊断协议利用
- 利用诊断协议的安全漏洞
- 获得诊断系统的访问权限

步骤3:ECU重编程
- 通过诊断接口重编程ECU
- 植入恶意代码

步骤4:功能劫持
- 恶意代码激活
- 劫持车辆关键功能

6. 攻击可行性评级

6.1 攻击可行性概念

6.1.1 可行性定义

攻击可行性(Attack Feasibility):攻击路径的属性,描述了成功执行相应行动集的难易程度。

6.1.2 可行性等级

攻击可行性分为四个等级:

  • 高(High):攻击容易实施

  • 中等(Medium):攻击需要一定技能和资源

  • 低(Low):攻击需要专业技能和特殊资源

  • 非常低(Very Low):攻击极其困难

6.2 可行性评估方法

6.2.1 评估要求(RQ-08-10)

对于每个攻击路径,应将攻击可行性等级确定为高、中等、低或非常低之一。

6.2.2 评估方法选择(RC-08-02)

定义的评级方法应基于以下评估方法之一:

  • 基于攻击势的方法

  • 基于CVSS的方法

  • 基于攻击向量的方法

6.3 攻击势方法

6.3.1 攻击势因素(RC-08-03)

基于攻击势的方法应根据核心因素确定:

  • 经过的时间:完成攻击所需的时间

  • 专业知识:攻击者需要的专业技能水平

  • 项目知识:对目标系统的了解程度

  • 机会窗口:攻击的时间窗口

  • 设备要求:攻击所需的设备和工具

6.3.2 攻击势评分
攻击势评分表:

因素 | 很低(0) | 低(1) | 中(4) | 高(10) | 很高(17)
-----|---------|-------|-------|--------|----------
时间 | ≤1小时 | ≤1天 | ≤1周 | ≤1月 | >1月
专业知识 | 公开 | 受限 | 敏感 | 关键 | 绝密
项目知识 | 公开 | 受限 | 敏感 | 关键 | 绝密
机会窗口 | 无限制 | 容易 | 中等 | 困难 | 无
设备 | 标准 | 专业 | 定制 | 多重定制 | 不可获得

攻击可行性等级:
- 非常低:≥24分
- 低:18-23分
- 中等:10-17分
- 高:0-9分

6.4 CVSS方法

6.4.1 CVSS因素(RC-08-04)

基于CVSS的方法应根据基本度量的利用率度量组确定:

  • 攻击向量(AV):网络、相邻、本地、物理

  • 攻击复杂性(AC):低、高

  • 所需权限(PR):无、低、高

  • 用户交互(UI):无、需要

6.4.2 CVSS评分映射
CVSS到攻击可行性映射:

CVSS基础分数 | 攻击可行性等级
-------------|----------------
9.0-10.0     | 高
7.0-8.9      | 中等
4.0-6.9      | 低
0.1-3.9      | 非常低

6.5 攻击向量方法

6.5.1 攻击向量评估(RC-08-05)

基于攻击向量的方法应评估攻击路径的主要攻击向量:

  • 网络(Network):通过网络远程攻击

  • 相邻(Adjacent):通过相邻网络攻击

  • 本地(Local):需要本地访问权限

  • 物理(Physical):需要物理接触

6.5.2 攻击向量映射
攻击向量到可行性映射:

攻击向量 | 攻击可行性等级
---------|----------------
网络     | 高
相邻     | 中等
本地     | 低
物理     | 非常低

7. 风险确定

7.1 风险确定概念

7.1.1 风险定义

风险(Risk):网络安全风险不确定性对道路车辆网络安全的影响,以攻击可行性和影响表示。

7.1.2 风险值范围

风险值范围为1-5:

  • 5:最高风险

  • 4:高风险

  • 3:中等风险

  • 2:低风险

  • 1:最低风险

7.2 风险确定方法

7.2.1 确定要求(RQ-08-11)

威胁场景的风险值应根据相关损害场景的影响和相关攻击路径的攻击可行性来确定。

7.2.2 风险矩阵
风险确定矩阵:

影响等级 \ 攻击可行性 | 高 | 中等 | 低 | 非常低
--------------------|----|----|----|---------
严重                | 5  | 4  | 3  | 2
重大                | 4  | 3  | 2  | 1
中等                | 3  | 2  | 1  | 1
可忽略              | 2  | 1  | 1  | 1

7.3 风险聚合

7.3.1 多路径聚合

如果威胁场景对应多个攻击路径,可以适当聚合相关的攻击可行性级别:

  • 最大值方法:取最高可行性级别

  • 加权平均:根据路径重要性加权

  • 概率组合:基于概率理论组合

7.3.2 多影响聚合

如果威胁场景涉及多个影响类别:

  • 最大值方法:取最高影响等级

  • 综合评估:综合考虑各类影响

  • 权重分配:根据重要性分配权重

8. 风险处理决策

8.1 风险处理选项

8.1.1 处理要求(RQ-08-12)

应考虑影响类别、攻击路径和风险确定结果,确定风险处理方案。

8.1.2 处理选项

风险处理的选择包括:

  • 规避风险:通过消除风险源或决定不开展产生风险的活动

  • 降低风险:通过控制措施降低风险

  • 分担风险:通过合同、购买保险等方式分担风险

  • 接受风险:接受或保留风险

8.2 处理决策原则

8.2.1 决策考虑因素

风险处理决策应考虑:

  • 风险等级:风险的严重程度

  • 成本效益:处理成本与效益的平衡

  • 技术可行性:技术实现的可行性

  • 时间约束:项目时间的限制

  • 法规要求:相关法规的要求

8.2.2 决策矩阵
风险处理决策矩阵:

风险等级 | 推荐处理方式 | 决策原则
---------|-------------|----------
5        | 必须降低   | 不可接受,必须采取措施
4        | 应该降低   | 高风险,优先处理
3        | 考虑降低   | 中等风险,权衡处理
2        | 可以接受   | 低风险,监控即可
1        | 可以接受   | 最低风险,记录即可

8.3 特殊处理规定

8.3.1 低风险处理(PM-08-01)

对于风险值为1的威胁场景,可以省略第9.5条、第10条和第11条的符合性要求,但需要:

  • 提供理由:说明为什么可以省略

  • 质量保证:基于质量管理标准的保证

  • 补偿措施:采取其他补偿措施

8.3.2 风险接受监控

对于风险接受和风险转移:

  • 记录理由:相应理由记录为网络安全声明

  • 持续监控:根据第7条进行监控和漏洞管理

  • 定期评估:定期重新评估风险状态

9. TARA实施指导

9.1 实施流程

9.1.1 标准流程
TARA实施流程:

准备阶段:
- 项目定义分析
- 团队组建
- 工具准备

分析阶段:
- 资产识别
- 威胁识别
- 攻击路径分析

评估阶段:
- 影响评估
- 可行性评估
- 风险确定

决策阶段:
- 风险处理决策
- 安全目标制定
- 控制措施选择

验证阶段:
- 分析验证
- 同行评审
- 管理评审
9.1.2 迭代改进

TARA是一个迭代过程:

  • 初始分析:基于概念设计的初步分析

  • 细化分析:随着设计细化不断完善

  • 验证分析:基于实现结果的验证分析

  • 维护分析:基于运行反馈的维护分析

9.2 工具支持

9.2.1 分析工具

常用的TARA分析工具:

  • 威胁建模工具:Microsoft Threat Modeling Tool

  • 攻击树工具:AttackTree+、ADTool

  • 风险评估工具:OCTAVE、FAIR

  • 漏洞扫描工具:Nessus、OpenVAS

9.2.2 工具选择标准

选择TARA工具的标准:

  • 功能完整性:支持完整的TARA流程

  • 易用性:界面友好,操作简便

  • 集成性:与其他工具良好集成

  • 可扩展性:支持定制和扩展

  • 成本效益:成本合理,效益明显

9.3 质量保证

9.3.1 质量要求

TARA质量保证要求:

  • 完整性:覆盖所有相关威胁和风险

  • 准确性:分析结果准确可靠

  • 一致性:内部逻辑一致

  • 可追溯性:能够追溯到源需求

  • 可重现性:结果可重现和验证

9.3.2 质量控制措施
TARA质量控制:

过程控制:
├── 标准化流程
├── 检查点设置
├── 评审机制
└── 文档管理

人员控制:
├── 资质要求
├── 培训认证
├── 经验积累
└── 持续学习

工具控制:
├── 工具验证
├── 版本管理
├── 配置控制
└── 结果校验

10. 常见问题与对策

10.1 典型问题

10.1.1 分析问题

常见的TARA分析问题:

  • 威胁遗漏:未识别所有相关威胁

  • 路径不完整:攻击路径分析不充分

  • 评估不准确:影响或可行性评估偏差

  • 风险误判:风险等级判断错误

10.1.2 实施问题

常见的TARA实施问题:

  • 资源不足:人员和工具资源不够

  • 时间紧张:项目时间压力大

  • 经验缺乏:团队经验不足

  • 工具限制:工具功能限制

10.2 改进对策

10.2.1 分析改进

提高TARA分析质量的对策:

  • 多方法结合:结合多种分析方法

  • 专家参与:邀请领域专家参与

  • 同行评审:实施严格的同行评审

  • 工具辅助:使用专业分析工具

10.2.2 实施改进

改善TARA实施效果的对策:

  • 能力建设:加强团队能力建设

  • 流程优化:持续优化分析流程

  • 工具升级:采用先进分析工具

  • 经验积累:建立知识库和案例库

小结

威胁分析和风险评估(TARA)是ISO 21434标准的核心技术方法,为汽车网络安全工程提供科学的风险识别和评估基础。通过系统的资产识别、威胁分析、影响评估、攻击路径分析、可行性评级和风险确定,能够全面识别和评估汽车系统面临的网络安全风险。

成功的TARA实施需要专业的团队、合适的工具、规范的流程和严格的质量控制。在实施过程中,应特别关注方法的选择、分析的完整性、评估的准确性和决策的合理性。


下期预告:《ISO 21434汽车网络安全标准深度解读系列(六):概念阶段网络安全工程》将详细解读第9条概念阶段的要求和实施方法。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

VehSwHwDeveloper

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值