汽车信息安全进阶之路----ISO/SAE21434解读(二)

本文为博客 VIP 文章,开通 VIP 后可阅读全文

开通 VIP

关键概念和定义

之前的文章已经提到了网络安全中使用的一些关键概念和定义,现在需要明确一些通用的关键词汇定义。请注意,网络安全的特定标准和流程可能对其中一些术语有自己的定义。 现在将定义以下基本术语:威胁、资产、脆弱性(漏洞)、风险。这些术语取自国际标准化组织和汽车工程师协会 ISO/SAE 21434 标准并附有附加注释。

 

威胁:一个或多个资产的网络安全属性受到损害的潜在原因,任何可能发生的、为组织或某种特定资产带来所不希望的或不想要结果的事情都被称为威胁。威胁的这一定义专门针对人为动机的行为而不是故障(尽管恶意行为者可能会寻求识别和利用设计错误来实现其目的)。请注意,威胁方案可以包括:

  1. 故意利用漏洞意图造成伤害。
  2. 故意利用漏洞,无意造成伤害,但可能导致伤害(例如,安全研究人员无意中造成伤害的演示)。
汽车信息安全进阶之路----ISO/SAE21434解读(三) 信息安全,功能安全,预期功能安全 阅读详情

相关推荐

汽车信息安全进阶之路----ISO/SAE21434解读(一)

然而,在汽车行业,应该注意的是,资产通常控制着车辆中的物理部件,其结果是安全攻击也可能对车辆的运动产生物理影响,从而产生与安全相关的结果,以及与安全事件相关的更典型结果。这种系统称为网络物理系统;除了汽车环境之外,IT行业中更传统的安全方法仍然适用,例如,涵盖蜂窝设备,最终用户应用程序(“应用程序”)开发,基于云的服务,后台功能和开发数据的管理。虽然IT安全的重点历来是机密性属性(例如,限制对数据和系统的访问),但随着连接的,软件驱动的电子系统开始控制和受物理过程的影响,完整性和可用性属性变得越来越重要。

kilas1984的博客 706

汽车网络安全--ISO\SAE 21434解析()

借标准附录里H中展示的车灯系统为例,来看看解析下危害分析方法论。

认真搞搞汽车MCU 7178

轩辕实验室丨SAE J3061汽车信息安全标准解读

轩辕实验室分享3年前的组内学习笔记,供业内同事共同学习,具体内容以标准正式发布版为准,仅供学习参考。 SAE J3061推荐规程《信息物理汽车系统网络安全指南(Cybersecurity Guidebook for Cyber-Physical Vehicle Systems)》是首部针对汽车网络安全而制定的指导性文件。 国际标准化组织(ISO)/美国汽车工程师学会(SAE)联合起草发布的“ISO / SAE DIS 21434道路车辆-汽车网络安全工程”国际规范。 S...

TICPSH的博客 2839

ISO 21434概述中文简介总结版

汽车信息安全标准解读ISO/SAE_21434道路车辆–网络安全工程目录一、标准适用范围、与其他标准的关系三、标准内容解读第4章总则(1)研究对象和范围(2)风险管理第5章组织级网络安全管理第6章基于项目的网络安全管理(1)供应商能力评估(2)报价(3)网络安全职责界定一、概念阶段第9章概念阶段1.对象定义()2.网络安全目标(3.网络安全概念、产品开发阶段第10章产品开发1.设计阶段2.集成与验证阶段第11章网络安全确认1.渗透测试。

weixin_36460584的博客 4100

车辆网络安全ISOSAE 21434解读(一)概述_网络安全21434标准解

包含本文件中采用的道路车辆网络安全工程方法的背景和总体信息。

韩束一叶子 1454

ISO/SAE 21434汽车意味着什么?

网络安全本身在其他行业,比如金融,IT行业已经是历史悠久,但对于汽车行业算是其安全领域的一个新合规方向,这是行业发展趋势的必然,生命毕竟要排在安全的第一考量,因为没有网络安全汽车的网联化没有什么价值可言,试想一下一辆声称具备高级别自动驾驶的车辆其网络安全没有保证的话你愿意掏钱购买吗?或者说你敢驾驶这样一辆车辆上路吗?

weixin_42979264的博客 904

汽车信息安全测试与ISO/SAE 21434标准

功能测试 (Functional Testing)目的验证已实现的安全机制(如加密算法、安全启动、访问控制等)是否按预期正常工作。执行者通常建议由开发团队执行,因为他们最了解产品设计和功能细节。漏洞扫描 (Vulnerability Scanning)静态分析 (SAST)在不运行代码的情况下,分析源代码或进制文件,查找编码缺陷。动态分析 (DAST)在系统运行时,模拟攻击行为,检测运行时的漏洞。软件成分分析 (SCA)扫描项目中使用的开源组件,比对已知漏洞库(如CVE),发现其中存在的已知漏洞。

u010872591的博客 1307

MUNIK解读ISO21434专题分享(1):网络安全标准全貌解读

可以看到,ISO/SAE 21434描述了一个项目在全生命周期里对于网络安全的目标或者要求,从开始的法律法规要求、公司网络安全文化形成,到公司间交互的网络安全权责划分,再落实到具体项目、对应Item的网络安全目标,对产品开发、量产、售后、报废不同阶段提出了相应的网络安全目标,可以说,网络安全贯穿全生命周期。其实,ISO/SAE 21434也是参照了ISO26262的成功经验,所以文档在结构方面还是有所类似,只是21434面向Security,26262面向Safety。

m0_61714886的博客 1344

汽车网络安全 CyberSecurity ISO/SAE 21434 测试之三

网络安全研究者、商业或非商业来源、供应链、客户、政府,比如网络安全专家的研究成果、供应商提供的信息、政府发布的安全公告,甚至黑客论坛里的讨论,举个栗子 ,如果发现有人在论坛上分享了某款车载系统的破解方法,这就是一个潜在的安全信息,得赶紧跟进!:相关项定义、网络安全声明、网络安全规范、威胁场景、过往漏洞分析、现场信息(漏洞扫描报告、维修信息、消费者使用信息),比如车厂自己定义的功能项、安全规范、威胁场景,还有以前的漏洞分析报告、用户反馈(比如维修记录、消费者投诉);其次,我们得确定什么是“真问题”?

qq_21649903的博客 1077

UN R155 汽车信息安全法规解读

UN R155是适用于欧盟等国家,针对整车OEM的信息安全强制法规,包括CSMS认证和VTA认证。

专注汽车电子、功能安全、信息安全等领域 6419

车辆网络安全ISO/SAE 21434解读)组织级网络安全管理

组织级网络安全管理(organizational cybersecurity management)规定了组织最高层级的网络安全管理要求,企业中CSMS的牵头部门应基于本章内容制定企业网络安全管理的总体方针,然后识别和推动各相关责任方建立各自模块(如开发,运维,供应商管理等)的网络安全管理体系。

xiaoxiabang的博客 3544

汽车信息安全测试与ISO/SAE 21434标准。

随着汽车智能化、网联化的发展,信息安全已成为汽车行业的核心议题。ISO/SAE 21434标准为汽车信息安全工程提供了系统化的框架,涵盖了从设计到退役的全生命周期管理。以下从标准解读、测试方法及实践案例展开分析。ISO/SAE 21434定义了汽车信息安全的流程和要求,包括威胁分析与风险评估(TARA)、安全目标定义、安全措施实施等关键环节。标准强调“安全-by-design”理念,要求将信息安全融入车辆开发的每个阶段。:覆盖概念阶段、开发阶段、生产阶段及退役阶段,确保持续监控和更新安全措施。

Vzd_v4vz的博客 692

基于ISO 21434汽车网络安全实践

​ 商业领域的IT系统和嵌入式产品的IT系统正在融合为一种多功能系统。相应地,关注汽车网络安全ISO 21434标准应运而生。该标准的意义在于提供了一个指南,可用于降低产品、项目和组织中存在的安全风险。为了有效实施ISO 21434标准,本文介绍了遵循ISO 21434的系统级安全工程实践方法,并通过实例进行分析。 ​

Trinity_Techologies的博客 2114

ISO/SAE 21434-2021 道路汽车--网络安全工程》标准解读

实施车辆级功能的组件或组件集;例如 安全气囊打开系统逻辑上和技术上可分离的部分;例如 微控制器具有价值或对价值有贡献的对象;例如 密钥与一个或多个威胁场景相关联的概念级网络安全需求;例如 应防止未经授权披露用户敏感信息实现网络安全目标的要求;网络安全属性受到损害的潜在原因;例如 伪造 ECU 和 User 之间的通信值得 保护的属性;机密性,完整性,可用性涉及车辆或车辆功能并影响道路使用者的不利后果;例如 安全气囊以外打开,导致驾驶员受伤通过提供客观证据, 确认该相关项的网络安全目标已足够, 并已实现。

qq_42851449的博客 2146

汽车信息安全之初识UN R155法规

这里提到了车辆型式批准,或称为车辆型式认证。是指车辆通过官方确认和批准证明车辆产品能够达到法律法规要求的过程,通常是由官方指定的检测机构和技术服务机构对车辆进行相关合规测试。简而言之,车辆想要上市销售,必须先通过当地的型式认证。UN R155法规即规定了在1958协议成员国销售的车辆需要获得网络安全系统型式认证。根据UN R155法规,汽车制造商必须满足规定网络安全强制要求,才能在欧盟或其他OECD国家获得车型批准并销售新车型。

auto_mooc的博客 1276

ISO/SAE 21434与UN/WP.29 R155:汽车信息安全全生命周期管理实践指南

本文深入解析ISO/SAE 21434与UN/WP.29 R155标准在汽车信息安全全生命周期管理中的实践应用。通过详细的标准框架解读、TARA分析方法论、安全需求工程及合规实战指南,帮助车企构建从开发到运营的全方位防护体系,应对智能汽车时代的安全挑战。

weixin_30897233的博客 449

ISO 21434汽车网络安全标准深度解读系列(一):标准概述与背景

本文解读ISO/SAE21434:2021汽车网络安全标准,该标准为应对汽车智能化带来的网络安全挑战,提供了全生命周期的工程指导框架。标准涵盖组织管理、产品开发、风险评估等核心内容,强调供应链协同与持续改进。与ISO26262功能安全标准互补,21434专注于恶意攻击防护。实施该标准有助于企业满足法规要求、提升产品安全性,但面临技术复杂度高、供应链协调难等挑战。建议企业分阶段推进并加强人才培养,以系统性提升网络安全能力。

VehSwHwDeveloper的博客 1031

车辆网络安全ISO/SAE 21434解读(九)后开发阶段

第12章 生产,第13章 运营与维护和第14章 结束网络安全支持和停用被统称为“后开发阶段(Post-development)

xiaoxiabang的博客 1793
上一篇: 汽车信息安全进阶之路----ISO/SAE21434解读(一)
下一篇: 汽车信息安全进阶之路----ISO/SAE21434解读(三)
物方科技
博客等级 码龄4年 40粉丝 · 9原创
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值