基于混合分析的汽车信息安全风险分级方法
2021-09-09刘平一刘天宇
汽车实用技术 2021年16期
赵 浩,刘平一,刘天宇
(中汽数据(天津)有限公司,天津 300387)
1 研究背景
随着智能网联汽车的迅猛发展,信息安全问题日益凸显。近年来,越来越多的汽车厂商和零部件供应商开始重视汽车信息安全问题,积极布局汽车信息安全领域,持续提升汽车信息安全水平,降低汽车信息安全问题而带来的经济损失。如何提升汽车企业信息安全水平和能力,风险评估是非常重要的一个环节。通过风险评估,确定利益相关者或利益相关者代表可能受到潜在环境或事件影响的程度,有助于认识风险及其对目标的潜在影响[1],揭示系统和组织的薄弱环节,明确需要优先处理的风险事件,为决策者选择应对策略提供信息。
通过调研表明,国内外对汽车信息安全风险分级的研究尚处于起步阶段,风险分级的理论依据不足,对风险分级的适用范围、主要活动、关键步骤、使用方法的理解不够深刻。整车和零部件制造商,多是依靠技术人员的经验对生产的汽车整车或零部件进行风险分级,主观性强,难以系统、全面、准确地对风险进行分级评定,从而导致分级效率低,分级结果的一致性较差,参考价值较低。
基于目前汽车信息安全领域的法规、标准要求,针对各类ECU/零部件的信息安全风险等级划分,目前暂未形成一套权威、完整、科学、有效的汽车网络安全风险等级划分机制。因此,基于以往安全测试经验、安全防护经验、安全事件案例等信息[2],从技术领域考虑整车网络安全,通过定性与量化的混合分析,形成一套汽车网络安全风险分级方法,以供开展整车ECU信息安全风险等级划分进行参考。……
登录APP查看全文
