ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

汽车网联安全 R155:全球首个汽车网络安全强制性法规

汽车网联安全 R155:全球首个汽车网络安全强制性法规 道路车辆领域是管控最严格的垂直领域之一。考虑到行驶在我們街道上的车辆数量不断增加以及与车辆滥用相關的风险尤其是财务和生命损失严格监管的存在非常容易理解。与此同时监管环境在世界各地并不统一。虽然世界各地的监管环境有所不同但许多国家都签署了国际公约例如联合国欧洲经济委员会UNECE世界车辆法规协调论坛WP.29制定的法规。这些法规有助于确保在全球范围内对道路车辆实施最低程度的监管。联合国欧洲经济委员会 (UNECE) 是一个负责促进欧洲经济合作和发展的主要联合国机构。它成立于 1947 年目前有 56个成员国包括欧洲大部分地区、俄罗斯、日本、韩国、澳大利亚、美国和加拿大。UNECE 在多个领域开展工作包括贸易、投资、环境、能源和交通。在交通领域UNECE 负责制定和实施全球认可和应用的道路车辆法规。车辆法规协调论坛 (WP29) 是 UNECE 下属的一个工作组负责开发、发布和维护车辆法规。WP29 由 56 个 UNECE成员国组成包括欧洲大部分地区、俄罗斯、日本、韩国、澳大利亚、美国和加拿大。WP29 制定的车辆法规涉及道路车辆的安全、环境、燃油经济性、噪音和其他方面。这些法规直接得到 UNECE 1958 年协议成员国的承认和应用。1958 年协议是 UNECE 制定的关于道路车辆认证的国际公约。该协议目前有 62个成员国涵盖欧洲大部分地区、俄罗斯、日本、韩国、澳大利亚、英国、非洲部分地区和美洲部分地区。根据 1958年协议汽车制造商将新车投放协议成员国市场时只需证明符合其中一个成员国的法规。车辆类型认证通常由协议成员国之一的国家车辆认证机构通过审核形式进行。车辆类型认证是指汽车制造商向国家车辆认证机构证明其车辆符合相关法规的要求。车辆类型认证通过后制造商将获得类型认证证书。UNECE 和 WP29 通过制定和实施统一的车辆法规简化了汽车制造商进入全球市场的流程并提高了道路车辆的安全性和环保性能。过去道路车辆仅仅是为了安全地将人员或货物从一个地方运送到另一个地方而设计。然而近年来物联网 (IoT) 的兴起稍微改变了人们对汽车生态系统的看法。诸如GPS、Wi-Fi、蓝牙、V2V、无钥匙进入、ADAS等智能网联和自动驾驶技术被大量引入车辆旨在提升驾驶体验和驾驶安全。从这个角度来看现代车辆已经成为我们定义的物联网中的终端。此外它们现在不仅连接到用户的移动设备而且还通过智能应用程序直接连接到广阔的云系统间接地彼此连接实现车辆与万物的互联。从风险分析的角度来看这一方面既令人惊叹也令人担忧。主要原因是针对此类车辆的网络攻击相关的发展速度很快。由于OEM的关注点主要在于安全性和性能方面符合现行法规因此近年来可用智能网联功能引入的安全漏洞导致了一系列公开的攻击包括臭名昭著的 Jeep切诺基攻击。此类攻击极大地提高了汽车制造商、用户以及联合国欧洲经济委员会 (UNECE)认识到制定适当网络安全监管要求的必要性。这种需求促成了制定新法规的努力该法规专门针对这一主题。在起草过程中考虑了多个汽车制造商、国家认证机构和专门测试设施的反馈和意见。经过几轮创建中间文件和验证试点项目后新法规《关于车辆网络安全和网络安全管理系统的统一规定》UNRegulation No. 155于 2020 年 6 月底正式颁布。该规定于2024年1月31日起施行是全球首个汽车网络安全强制性法规。根据这项新法规车辆制造商在将车辆投放公共道路之前需要展示车辆已经嵌入足够控制措施来保护网络安全方面。因此可以说网络安全合规的竞赛已经开始最终的赢家将是整个汽车生态系统。1. R155的适用范围R155适用于以下车辆M类和N类车辆四轮或四轮以上的车辆O类车辆配备至少一个电子控制单元的车辆L6和L7类车辆配备L3级以上自动驾驶功能的车辆。2. R155的要求R155对车辆网络安全提出了以下要求车辆应具有识别和阻止网络攻击的能力。车辆应具有防止未经授权访问的能力。车辆应具有保护数据完整性和机密性的能力。车辆应具有安全地进行软件更新的能力。为了满足上述要求车辆制造商应采取以下措施建立并实施网络安全管理系统。对车辆进行网络安全测试。采取措施降低网络安全风险。3. R155的意义R155的制定和实施对于保障汽车网络安全具有重要意义。该规定为车辆制造商提供了明确的网络安全要求并为全球汽车市场提供了统一的网络安全标准。R155的实施将有助于提高汽车网络安全水平保护车辆和人员的安全。R155的实施面临的挑战R155的实施面临以下挑战汽车网络安全技术复杂需要车辆制造商和零部件供应商进行大量的研发投入。汽车网络安全标准更新频率快需要车辆制造商及时进行更新升级。汽车网络安全人才短缺需要车辆制造商加强网络安全人才培养。4.R155的未来发展随着汽车智能化、网联化水平的不断提升汽车网络安全风险将进一步加大。R155的实施只是一个开始未来还需要进一步完善和强化汽车网络安全标准提高汽车网络安全水平。5. R155的具体应用R155的具体应用主要包括以下几个方面网络安全管理系统车辆制造商应建立并实施网络安全管理系统以确保车辆网络安全。网络安全管理系统应包括以下内容风险管理流程识别和评估车辆网络安全风险。安全设计和开发流程在车辆设计和开发过程中考虑网络安全因素。安全测试和验证流程对车辆进行网络安全测试和验证。安全漏洞管理流程及时发现和修复车辆的安全漏洞。软件更新管理流程安全地进行车辆软件更新。车辆网络安全测试车辆制造商应按照R155的要求对车辆进行网络安全测试以证明车辆符合网络安全要求。车辆网络安全测试应包括以下内容识别和检测网络攻击的能力。防止未经授权访问的能力。保护数据完整性和机密性的能力。安全地进行软件更新的能力。网络安全风险降低措施车辆制造商应采取措施降低车辆的网络安全风险包括使用安全的软件和硬件。采取安全的网络通信措施。加强车辆安全漏洞的管理。提供安全的软件更新服务。R155的实施将有助于提高汽车网络安全水平保护车辆和人员的安全。6. R155 和 ISO/SAE 21434 的关系R155 和 ISO/SAE 21434 的关系互补而非冲突标准 vs. 法规ISO/SAE 21434 是行业标准提供最佳实践和框架但非强制。UNECE R155 是强制性法规要求车辆制造商遵守网络安全和 CSMS 要求否则将无法获得市场准入。互补性R155 并未提供详细的技术指南而是引用了 ISO/SAE 21434 作为参考标准。遵循 ISO/SAE 21434 可以帮助制造商满足 R155 的要求。类似关系 您可以将 R155 和 ISO/SAE 21434 的关系与信息安全领域的 ISO 27000 系列和 GDPR/DSGVO 法规进行比较。R155 设定了最低网络安全要求涵盖车辆生命周期各个阶段例如设计、开发、生产、运营和报废。ISO/SAE 21434 提供了更详细的指导帮助制造商实施R155 要求包括风险管理、安全工程、测试和评估等方面。遵循 ISO/SAE 21434 不仅可以满足 R155 的要求还可以帮助制造商构建更robust 的网络安全体系降低车辆网络攻击风险。最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进