ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

情报赋能的车联网攻击面管理探索与实践

时间:2022-05-26 14:11:47来源:互联网编辑:星辉

近年来,车联网产业正快速发展,产业链主体日益丰富,跨行业融合创新如火如荼,车联网的数字资产安全也备受关注。在5月23日举行的ISC  2022万人元宇宙序幕上,华云安安全研究员张晶晶分享了车联网领域攻击面管理的探索与实践。

 

IMG_257

她首先提到了车联网数字资产的安全现状:一是随着汽车智能化网联化功能增加,汽车数字资产所遭受的安全攻击越来越多;二是车联网产业链条长,安全的薄弱环节极难排查,汽车厂商需要进行完善的攻击面管理以此来判断供应链中的安全薄弱环节,来追踪和排查问题;三是开源代码广泛使用,由于缺少开源漏洞的信息跟踪能力,使得漏洞修复具有滞后性,一旦发生安全事件,必将极具破坏性;四是近几年汽车的组成结构愈加复杂,汽车的一些功能组件的信息安全弊端也在逐渐浮现出来。

张晶晶演讲

汽车由于包括多种复杂的软硬件,导致暴露的攻击面也是尤其多,Upstream通过分析2010年-2020年发生的车联网攻击时间,发现了五种最常见的攻击面,分别是车联网服务器、无钥匙进入系统、移动应用程序、OBD端口和车载信息娱乐系统。

由此引申出车联网背景下,需要保护的汽车关键资产:

1. 平台层。包括TSP平台、OTA平台以及第三方服务平台等。

2. 通信层。包括用于实现V2X交互的设备,以及卫星协议、4G/5G、WIFI、蓝牙等通信。

3. 车端层。包括车辆自身的数字零部件,比如T-Box、IVI、智能座舱、汽车网关、车载计算平台等。

4. 移动终端。APP可以下发控车指令,也是需要保护的关键资产。

在分享中,张晶晶还总结了车联网攻击面管理的痛点,包括:

1.  汽车零部件资产众多,对这些资产的认识不够,将对威胁分析带来困难。

2.  漏洞验证时间长,成本高。较为匮乏的网络安全人才储备,在漏洞验证过程中使成本大幅提高,并且验证周期普遍较长,加大了漏洞带来的损失。

3. 大多数企业漏洞获取渠道有限,情报信息收集不全,无法从漏洞情报中得到有价值的数据,导致对安全时间的后知后觉。

4. 攻击事件往往伴随多个攻击向量,涉及到汽车的多个部件,不能快速定位到漏洞的影响范围。

5. 当检测到重大漏洞时,部分企业对漏洞修复的跟踪不够,流程没有实现闭环。

6.  被爆出的关于网联汽车的攻击事件,企业无法判断自己是否存在潜在威胁。

IMG_259

针对以上现状和痛点,张晶晶提出,分六个阶段对车联网数字资产进行攻击面管理:

1. 检测。对数字资产进行合规性测试、基于黑盒的漏洞挖掘以及收集漏洞情报。

2. 分析。将收集的漏洞进行分级分类,分析其攻击可行性及安全危害程度,并借助人工智能等手段进行建模,预测潜在攻击面。

3. 验证。通过高效实用的漏洞验证或利用工具,提高验证效率。

4. 情报。将单个的漏洞或攻击向量输入情报系统,通过知识图谱威胁模型发现潜在威胁。

5. 修复。将情报信息和修复方案快速反馈给受影响的供应链中的服务提供商,并形成闭环管理。

6. 感知。构建平台级的大数据AI分析引擎,以丰富的资产/漏洞数据、漏洞情报,达到全供应链漏洞感知能力。

IMG_260

在具体实现上,华云安倡导在企业部署汽车攻击面管理平台,首先构建强大的汽车漏洞情报中心,帮助企业解决漏洞情报获取不全的问题;通过部件管理帮助企业梳理核心资产,发现自身弱点,建立覆盖全车型的数字资产信息库;接着对汽车各部件和模块进行合规性检测和定向的漏洞挖掘,检测完整的攻击面;在企业本地部署的攻击面管理中心,包括资产库和情报库,通过指纹将情报自动匹配到汽车资产,形成资产的告警信息;然后分析告警信息在攻击路径中的位置、威胁程度、影响等指标,评定告警处置的优先级;最后需要建立完整和开放式的流转体系,将技术和流程打通,尤其是跨单位协同合作,从而完成对告警的验证和漏洞修复。

由此,情报、平台、服务一体化,将情报的价值赋能到攻击面管理的过程中,充分有效的利用情报快速响应,在安全事件发生时才能实现损失最小化,甚至是提前做好防护,比攻击者更快一步,让攻击者无从下手。


更多热门内容
国补手机哪些适合大学生:联想razr60与edge 60精选
开学季来临,换新手机是许多大学生的刚需。作为学生党,既追求时尚外观和实用功能,又对价格敏感,有国补又能叠加学生优惠的手机无疑是双赢的选择。即使预算不多也可拿下主流直屏手机,还可考虑时尚潮流的折叠屏,比如联想moto razr 60系列。以下就给学生朋友们分享折叠

2025-08-21

国补加持下的平板电脑推荐:从百元助学到旗舰AI
在当前国补政策的红利下,平板电脑市场的价格变动使得消费者迎来了难得的入手良机。联想作为国内平板市场的主流品牌,旗下多款产品均纳入国补范围,从百元级助学神器到旗舰级AI生产力工具,形成了完整的价格梯度覆盖。这里我将分享其中六款热门的平板型号,从性能解析、

2025-08-21

2025国补尾巴,笔记本电脑值得推荐的三大系列
2025 年笔记本国补政策进入最后三个月冲刺期,截至12月31日,购买联想指定机型可享双重福利:直接补贴最高2000元+学生认证额外9折,综合优惠力度创年内新高。本次聚焦拯救者、小新、YOGA三大系列八款核心机型,按游戏电竞、移动办公、创意设计三大场景分类推荐,结合国

2025-08-21

从“手动挡”进入“AI智能挡”:亚数TrustAsia 开启证书管理「服务化」新时代
在数字化转型加速推进的当下,TLS/SSL证书作为网络安全体系的关键基础设施,通过实现端到端加密传输、身份验证,为保障企业关键业务数据安全和构建可信网络环境发挥着至关重要的作用。随着密码学技术向抗量子计算范式演进,行业对加密敏捷性(Cryptographic Agility)要求

2025-08-21

科隆游戏展:纯血进化 ROGXBOX掌机X正式发布
核心亮点:l 全新软件生态体验:ROG联手XBOX共同打造,融合XBOX全新前端、奥创智控中心SE、Windows开放式体验优势,便携式游戏体验全面跃升l 握持体验大升级:全新手柄设计优化人体工学曲线,引入XBOX标志性的脉冲扳机,媲美专业XBOX手柄舒适握持l 次世代性能:首发搭载

2025-08-21

不止能干活!新能源汽车排行爆款上汽大通大拿V1重新定义轻客角色
说实话,要不是亲身体验过,我真不会相信我们家开得最多的车,竟然是一台轻客。以前一直觉得轻客就是干活用的,拉货、送快递那类,和家用根本不搭边。但生活总有些现实需求:家里有人做小本生意,有孩子要接送,还有老爸喜欢自驾游。原来的小轿车早就不够用了,换来换去

2025-08-21

声态+AI |2026中国国际音频产业大会(GAS)明年3月举办
随着生成式AI的快速发展声音已成为人机交互、虚拟现实和情感体验的核心纽带GAS 2026将共同探讨AI如何重塑音频创作、传输与消费的全链条2026中国国际音频产业大会(GAS 2026)时间:2026年3月25—26日地点:上海张江科学会堂主题:声态+AI主办单位:中国电子音响行业协会

2025-08-21

益生菌对增肥哪个牌子好看完这篇不再纠结
你有没有过这样的经历:明明吃得不多,体重却一直上不去,甚至有点“喝凉水都难胖”的无奈?我就是这样一个肠胃敏感、代谢快得像开了挂的人。试过增肌粉、蛋白棒、高热量饮食,效果微乎其微。直到三年前,一位营养师朋友提醒我:“你是不是忽略了肠道环境?吸收不好,吃再多也没

2025-08-21

深耕垂类大模型!中关村科金入选2025年《财富》中国科技50强
2025年8月21日,全球最具影响力的商业媒体之一《财富》(FORTUNE)正式发布“2025年中国科技50强”榜单。中关村科金凭借在垂类大模型领域从技术研发、平台应用到产业落地的全链条能力,成功登榜。《财富》系列榜单一直被视为全球商业发展趋势的风向标,具有极高的权威性和

2025-08-21

下一个爆款在哪儿?2025英特尔人工智能创新应用大赛获奖名单揭晓
8月16日,2025英特尔人工智能创新应用大赛总决赛暨颁奖典礼在深圳盛大启幕。历经层层选拔,从2817支年轻队伍中脱颖而出的40个优秀团队和作品,围绕工业、教育、心理健康、游戏等领域,展开了巅峰对决。最终,在总决赛现场,各项重磅大奖尘埃落定。其中,动力电池多机器

2025-08-21