国家公路交通安全管理局(NHTSA)发布了有关现代车辆安全的网络安全最佳做法的更新。此更新的时间及其新建议表明汽车行业在网络安全方面正在发生重大变化。尽管NHTSA文件提供了非约束性指南,但该更新与两个具有约束力的新的欧盟汽车网络安全法规保持一致。联合国欧洲经济委员会(UNECE)世界统一车辆法规论坛(WP.29)于2020年6月通过了这些法规,并于2021年1月生效。
欧盟新法规的第一个要求汽车制造商在其整个生命周期中将网络安全实践纳入其组织、开发过程以及对汽车网络安全的支持。第二项法规要求制造商支持软件更新,并且如果发现漏洞,则要支持软件管理系统以跟踪要更新的软件。这些法规还要求维护文档,以便第三方可以确认遵循了网络安全实践以进行审核。
在考虑汽车的开发周期时,支持这些法规的时间很短,新车型必须在2022年7月之前达到要求。所有新生产的车辆都必须在2024年7月之前达到要求。这两项法规将波及全世界向欧洲销售的所有汽车制造商,并将在组织和运营层面上对其产生影响。
新的NHTSA文件提供了常规和技术最佳实践指南。在一般最佳实践部分中,通过引用ISO / SAE 21434与WP.29法规建立了联系。ISO/ SAE 21434是网络安全框架,是WP.29法规的参考实现。它是与新法规并行开发的,并与WP.29组进行了沟通。因此,与ISO / SAE 21434的统一基本上是与欧盟法规的统一。
NHTSA文件中提出了43项一般最佳实践建议,其中14项涉及对ISO / SAE 21434的具体引用。另外14项可以直接映射到21434。NHTSA的四项建议是具体的,很可能会被NHTSA的结果所涵盖。 21434个进程。剩下的21个NHTSA最佳实践未由21434实施解决,因此除了应用21434流程外,还需要特别考虑。
NHTSA文档还引用了Auto-ISAC的七个最佳实践指南系列。Auto-ISAC是行业支持的信息共享组织,具有章程,可促进汽车公司之间就被利用漏洞进行协作并及时进行沟通。Auto-ISAC指南涵盖了各种网络安全主题,从培训到产品开发,再到事件响应。
由于最近发生了SolarWinds黑客事件,另一个热门话题是供应链安全。就SolarWinds而言,恶意软件已添加到SolarWinds的软件构建系统中,并成为其经过身份验证的软件更新的一部分。超过18,000个公司和政府机构网络受到了SolarWinds软件更新的影响。这次攻击突显了供应商提供的软件的安全性多么重要,NHTSA文件和ISO/SAE 21434都解决了这个问题。概述的方法是与供应商进行积极沟通,以明确网络安全要求并识别和管理与供应商相关的风险。
NHTSA文件的技术最佳实践部分做了ISO/SAE标准无法做到的——提供特定的技术指导来减轻网络安全威胁。 21434努力适用于各种情况和组件,因此不能太具体。就安全性要求而言,不同的设备将具有不同级别的需求。 NHTSA提出的建议是网络安全保护参考,甚至总体上适用于IoT设备。如果您的嵌入式计算设备具有网络接口,则应考虑NHTSA的技术建议,包括:
关闭设备生产版本上的调试端口
保持用于访问的加密凭据(例如密码,密钥,证书)
对安全至关重要的通信实施消息身份验证
保留事件日志
帮助识别网络安全攻击
将连接到无线接口的外部网络视为不可信
保护开放的Internet协议(IP)端口
确保软件更新是安全的(例如,验证软件更新)
许多技术建议均基于本文档中引用的14个已利用漏洞。这是一组很好的参考,包括BlackHat和DefCon演示。
NHTSA文件为草稿,并在征求意见中。
在进行中的重大网络安全变化方面,汽车公司之间有着极好的协作精神。竞争对手聚集在Auto-ISAC以及ISO和SAE委员会等论坛上,就网络安全进行探讨。人们普遍认识到,网络安全不应被视为竞争优势,而是所有车辆中强大的网络安全将使所有人受益。 NHTSA提出的更新的“现代车辆安全网络安全最佳实践”建议表明了这些变化,并通过ISO / SAE 21434与欧洲的新法规保持一致。汽车制造商已经并将继续在网络安全方面进行大量投资。欧洲法规将要求这样做,这将对全世界的汽车运营产生积极的后续影响。
关键字:网络安全
引用地址:
欧盟车辆新法规问世,要求注重网络安全和软件更新
推荐阅读最新更新时间:2024-11-10 22:58
2016年的五大主导信息安全趋势
随着2015年即将接近尾声,我们可以预期,在2016年相关网络罪犯活动的规模、严重程度、危害性、复杂性都将继续增加,一家负责评估安全和风险管理问题的非营利性协会:信息安全论坛(ISF)的总经理史蒂夫·德宾代表其成员表示说。 “在我看来,2016年可能将会是网络安全风险最为严峻的一年。”德宾说。“我这样说的原因是因为人们已经越来越多的意识到这样一个事实:即在网络运营正带来了其自己的特殊性。”
德宾说,根据ISF的调研分析,他们认为在即将到来的2016年,五大安全趋势将占据主导。
当我们进入2016年,网络攻击将进一步变得更加具有创新性、且更为复杂,德宾说:“不幸的是,虽然现如今的企业正开发出新的安全管理机制
[安防电子]
网络安全密钥是什么_网络安全密钥怎么修改
网络安全密钥,正确的读法为“网络安全密匙”,即你的WiFi密码。装无线wifi提示输入‘网络安全密匙’只需要输入一串8到18位数的数字与字母即可。公用密钥加密技术使用不对称的密钥来加密和解密,每对密钥包含一个公钥和一个私钥,公钥是公开,而且广泛分布的,而私钥从来不公开,只有自己知道。 如何设置无线网络的安全密钥 无线网络上的个人信息和文件有时可能会被接收到网络信号的人看到。这可能导致身份窃取和其他恶意行为。网络安全密钥或密码可以有助于保护您的无线网络免受此类未经授权的访问。 设置网络向导将引导您完成安全密钥的设置过程。 注意: 建议不要将有线对等保密(WEP)用作无线网络安全方法。Wi-Fi保护
[网络通信]
智能汽车网络安全问题逐渐浮出水面,车辆被远程操控并非天方夜谭
严重依赖网络的智能汽车,正在成为下一个网络安全高风险地区。 在计算机刚走入我国千家万户之时,便有不少计算机安全专家指出,与国际互联网相连接的计算机在未来将会对中国国家安全造成严重的威胁,需要加以管控。但是此番言论在当时的大多数人看来,却更像是专家们的一种「杞人忧天」。 然而从现在来看,专家们这些看似「悲观、不着边际」的预测,确实无比正确的先见之明,因为如今世界上每一个国家都无比地重视网络安全,甚至将网络攻击列为了国家武器之一。 当下,随着电动汽车市场的发展,一个更前沿的汽车概念「智能汽车」也逐渐走向大众视野,与传统汽车不同的是它深度依赖网络运作,实时联网成了它的特点之一。正因如此,随着智能汽车产业规模的不断增长
[汽车电子]
UC浏览器被调查,原来是阿里云的“锅”
记者从广东省通信管理局获悉,9月,依据《 网络安全 法》等有关规定,广东省通信管理局连续依法查处了广州荔支网络技术有限公司、深圳市三人网络科技有限公司、广州市动景计算机科技有限公司、 阿里云 计算有限公司等四家 互联网 企业违反《网络安全法》案件,率先开启了通信行业主管部门依据《网络安全法》行政执法新的一页。 按照广东省通信管理局所披露的信息,四家企业所涉及的问题如下: 广州荔支网络技术有限公司发现用户利用其荔枝FM网络平台发布和传播违法有害信息未立即停止传输,防止信息扩散,保存有关记录并向主管部门报告,依据《网络安全法》第四十七条、第六十八条,《互联网信息服务管理办法》第十六条、第二十三条等规定,责令该公司立即整改,并给予
[嵌入式]
Gartner发布2024年网络安全重要趋势
Gartner公司于近日发布2024年网络安全重要趋势。根据Gartner公司的研究,推动2024年主要网络安全趋势的因素包括生成式人工智能(生成式AI)、持续威胁暴露、第三方风险、隐私驱动的应用和数据解耦和网络安全技能重塑等。 Gartner研究总监陈延全表示:“企业安全职能在技术、组织和人员方面面临颠覆。风险管理领导者必须进行完善的准备工作并采取务实的态度,以应对颠覆,实施高效的网络安全项目。” 为了应对这些因素的综合影响,2024年风险管理领导者需要在其安全计划中采取一系列实践方法、技术功能和结构改革,以此提高企业机构的韧性和网络安全绩效。 以下重要趋势将对这些领域产生广泛影响。 趋势一:持续威胁暴露面管理项
[网络通信]
怎么样才能减少网络安全对人工智能在数据中心的影响?
如今, 自动驾驶 汽车的发展正在引起人们的关注,但人工智能和 机器学习 对企业的重大影响是网络安全,特别是在保护数据中心网络方面。鉴于数据中心面临的所有威胁,人们急需获得帮助。 根据Wakefield Research和网络安全厂商Webroo最近对400名安全专家的调查,99%的受访者认为采用人工智能在总体上可以改善其组织的网络安全。87%的受访者表示他们的组织已经将人工智能作为其网络安全策略的一部分。实际上,美国74%的网络安全专业人士认为,在未来三年内,如果没有人工智能,他们的公司将无法保护数字资产的安全。 人工智能和机器学习被用来发现以前从未见过的恶意软件,识别可疑的用户行为,并检测异常的网络流量。 根据调查显示, 8
[安防电子]
瑞萨电子EtherCAT功能安全解决方案,加强工业网络安全性
全球半导体解决方案供应商瑞萨电子集团宣布推出基于EtherCAT的功能安全(FSoE)的应用软件套件,从而扩展RX功能安全解决方案,这也是半导体制造商在EtherCAT上支持功能安全的首款软件产品。瑞萨电子的RX功能安全解决方案针对工业自动化应用,可降低功能安全国际标准IEC 61508 SIL3(注1)认证的复杂性。 瑞萨全新FSoE软件基于由全球最大的工业以太网组织EtherCAT Technology Group发布的FSoE标准。购买该套件,除具有功能安全支持的RX微控制器(MCU)和FSoE从站应用软件外,开发人员还可获得FSoE协议栈,从而加快采用FSoE工业设备的开发速度。该套件可快速实现支持功能安全所需的通信功
[嵌入式]
RTI公司加入CVE®计划并成为CVE编号机构(CNA)
RTI公司持续以尖端网络安全流程引领趋势,最大限度地减少漏洞,确保为企业提供强有力的保护。 智能系统基础设施软件提供商RTI公司近日宣布,成为首家加入CVE计划的DDS提供商并成为CNA。此项进展表明,RTI公司有能力通过早期识别漏洞来保证系统完整性,并为企业提供增强的保护。RTI公司将坚持运用最佳网络安全实践,包括安全编码标准、静态和动态分析工具以及扩展耐久性测试,致力于军工、医疗和汽车等行业系统的不断完善。 RTI Connext®基于数据分发服务(DDS™)标准,是值得信赖的行业解决方案,可为高度分布式自治系统提供必备的可靠性、安全性和实时性。作为CNA成员企业,RTI公司建立了完善的漏洞管理和通知流程,以便监控并向
[网络通信]