核心观点
该研报由 S2GRUPO 发布,旨在评估和应对联网电动汽车 (CEV) 的网络安全挑战。报告的核心观点是,随着技术进步,CEV 的互联互通特性使其成为网络攻击的目标,从而带来新的安全风险。
关键数据
- 攻击面扩大: CEV 的互联互通特性使其拥有更大的攻击面,包括车辆组件、通信和充电基础设施。
- 主要威胁: 研报识别出 47 种针对 CEV 的威胁,包括物理攻击、协议漏洞、云系统攻击和社会工程学攻击等。
- 关键风险: 与驾驶和乘客安全相关的安全目标风险最高,超过可接受的风险水平。
研究结论
- 现有漏洞: 许多 CEV 存在安全漏洞,例如不安全的 CAN 总线协议、缺乏身份验证机制和网络安全管理流程等。
- 改进措施: 研报提出了多项改进措施,包括迁移到更安全的协议、保护电子控制单元 (ECU)、网络分割、安全更新、加强物理安全、保护车辆入口向量以及监控和检测攻击等。
- 风险管理方法论: S2GRUPO 开发了一种基于 IEC 62443 标准的风险管理方法论,用于评估和缓解 CEV 的网络安全风险。
- 利益相关者责任: 研报强调了汽车制造商、供应商、车队管理者和保险公司在加强 CEV 网络安全方面应承担的责任。
建议
- 汽车制造商和供应商应优先考虑网络安全,将其作为战略支柱,并实施报告提出的改进措施。
- 车队管理者应将网络安全纳入车队管理流程,并要求供应商提供符合网络安全标准的车辆。
- 保险公司在评估车辆可靠性时,应考虑网络安全因素,并提供针对高网络安全标准车辆的创新保险产品。