日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

汽車網(wǎng)絡(luò)安全:進步但仍有改進空間

星星科技指導員 ? 來源:嵌入式計算設(shè)計 ? 作者:Colin Duggan ? 2022-10-21 14:23 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

影響我們?nèi)粘I畹木W(wǎng)絡(luò)安全攻擊是提高關(guān)鍵基礎(chǔ)設(shè)施物聯(lián)網(wǎng)安全性的巨大警鐘。雖然最近對殖民地管道的網(wǎng)絡(luò)攻擊造成了重大破壞,但我們道路上的數(shù)百萬輛汽車也代表了關(guān)鍵基礎(chǔ)設(shè)施,如果受到網(wǎng)絡(luò)攻擊的破壞,可能會產(chǎn)生災(zāi)難性的影響。

想象一下,超過一百萬輛汽車,立即同時禁用制動器。如果道德黑客查理·米勒和克里斯·瓦拉塞克沒有第一個發(fā)現(xiàn)關(guān)鍵漏洞并向汽車行業(yè)敲響警鐘,這種情況可能會發(fā)生。他們的工作參考了五年前汽車網(wǎng)絡(luò)安全的糟糕狀況。

梅賽德斯奔馳委托并于去年披露的安全研究是一個更新的參考,我們將將其與米勒/瓦拉塞克的研究進行比較。梅賽德斯聘請的滲透測試公司是360集團的Skygo汽車網(wǎng)絡(luò)安全團隊。兩個團隊都利用了可以在任何物聯(lián)網(wǎng)設(shè)備中發(fā)現(xiàn)的漏洞,而不僅僅是汽車。

對于這兩個團隊來說,導致遠程控制這些車輛功能的漏洞并不是一個漏洞。利用一系列漏洞來破壞物聯(lián)網(wǎng)設(shè)備是很常見的,這就是為什么網(wǎng)絡(luò)安全縱深防御方法很重要的原因。這意味著包括冗余的網(wǎng)絡(luò)安全功能。

1. 按順序顯示了米勒/瓦拉塞克工作利用的主要漏洞。

2015年克萊斯勒車輛披露

米勒/瓦拉塞克的工作所揭示的一些主要漏洞是顯而易見的,因為當時汽車還處于聯(lián)網(wǎng)的早期階段(圖1)。最明顯的漏洞是能夠在沒有身份驗證的情況下通過蜂窩網(wǎng)絡(luò)連接到車輛。接下來的一系列漏洞包括一個開放的TCP端口,該端口可以訪問在TI OMAP處理器上運行的D-bus軟件服務(wù)(進程間通信,遠程過程調(diào)用機制),以及缺乏允許在root運行命令的用戶身份驗證。

利用鏈中的下一個是將固件更新刷新到具有CAN總線訪問權(quán)限的瑞薩電子V850 MCU,而無需進行身份驗證。這允許將后門添加到 V850 的固件中,從而能夠通過蜂窩網(wǎng)絡(luò)從遠程位置閃爍。該后門允許CAN命令從TI處理器發(fā)送,他們已經(jīng)控制了該處理器,通過SPI發(fā)送到微控制器,并使CAN總線能夠訪問具有物理控制的其他電子控制單元(ECU)。

先發(fā)制人措施

三個安全功能很可能會阻止米勒/瓦拉塞克的攻擊。包含身份驗證的安全固件更新方案將阻止覆蓋 V850 中的有效固件。安全啟動的實現(xiàn)將通過阻止代碼執(zhí)行來補充安全更新功能,代碼直接編程到閃存中。這些安全功能現(xiàn)在可以在現(xiàn)成的硬件中找到,例如WINSYSTEMS的硬件,并且開箱即用。但是,在SPI接口代碼中發(fā)現(xiàn)了需要修復(fù)的內(nèi)存損壞錯誤。

這三項網(wǎng)絡(luò)安全改進,經(jīng)過身份驗證的固件下載,安全啟動以及內(nèi)存損壞錯誤的修復(fù)將使利用變得更加困難。從音響主機到達車輛的物理控制裝置取決于與CAN總線的接口。如果阻止進入該公共汽車,則轉(zhuǎn)向,制動和發(fā)動機的控制也將停止。

2. 利用天空之聲的鏈條

2020 梅賽德斯奔馳披露

Skygo攻擊鏈的第一步是使用“二手”ECU建立一個測試臺(圖2)。攻擊者在破解物聯(lián)網(wǎng)設(shè)備時具有優(yōu)勢,因為他們經(jīng)??梢韵馭kygo那樣對設(shè)備進行逆向工程。一旦測試臺建立起來,他們就通過配置錯誤高通處理器來獲得調(diào)試訪問權(quán)限,然后從NAND閃存轉(zhuǎn)儲固件。轉(zhuǎn)儲閃存以訪問純文本代碼以進行逆向工程是黑客的廣泛步驟(注意:在我的下一篇博客中,我將寫一些數(shù)量驚人的可用黑客工具來做到這一點。在Skygo的案例中,他們花了大量時間訪問純文本代碼,因為它對于發(fā)現(xiàn)其他漏洞至關(guān)重要。

通過代碼的明文列表,他們發(fā)現(xiàn)遠程信息處理控制單元(TCU)運行Linux操作系統(tǒng),一個能夠向其他ECU發(fā)送CAN消息的工程調(diào)試程序,用于訪問梅賽德斯奔馳后端服務(wù)器的區(qū)域證書,以及用于解密證書的硬編碼密鑰。換句話說,他們中了大獎。通過調(diào)試程序發(fā)送CAN消息的能力使Skygo能夠?qū)ζ囘M行物理控制。后端服務(wù)連接導致估計有200萬輛梅賽德斯汽車被訪問。

本該是什么

假設(shè)調(diào)試接口是安全的,并且閃存中的代碼已加密。在這種情況下,獲得發(fā)送CAN報文和查找證書的能力的后續(xù)步驟將更加困難。使用BG Networks等安全自動化工具實現(xiàn)這些安全功能變得更加容易。

通過比較這些團隊相隔五年所做的工作得出的結(jié)論是,汽車網(wǎng)絡(luò)安全已經(jīng)顯著改善。SkyGo沒有發(fā)現(xiàn)明顯的漏洞,如未經(jīng)身份驗證的接口或開放端口。測試的梅賽德斯車輛的網(wǎng)絡(luò)安全非常好。憑借梅賽德斯的安全無線(OTA)更新功能,他們能夠在披露后的幾個小時內(nèi)修補數(shù)百萬輛汽車的漏洞。

Skygo的滲透能力非常出色,找到初始漏洞所需的努力意義重大。事實上,他們瞄準的第一個ECU,即音響主機,是無法穿透的。SkyGo無法像米勒/瓦拉塞克那樣訪問關(guān)鍵的安全功能,例如制動器和轉(zhuǎn)向。但是,由于Skygo確實發(fā)現(xiàn)的導致遠程控制車隊的漏洞是不可接受的,因此仍有工作要做。

在網(wǎng)絡(luò)安全方面,汽車行業(yè)并沒有停滯不前。他們正在努力進一步提高安全性,因為歐盟的強制性網(wǎng)絡(luò)安全法規(guī)要求這樣做。其他行業(yè)沒有這種強有力的監(jiān)管。其他行業(yè)是否需要網(wǎng)絡(luò)安全法還有待觀察。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 處理器
    +關(guān)注

    關(guān)注

    68

    文章

    20339

    瀏覽量

    255308
  • 物聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    2950

    文章

    48147

    瀏覽量

    418810
  • ecu
    ecu
    +關(guān)注

    關(guān)注

    14

    文章

    995

    瀏覽量

    57502
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    汽車網(wǎng)絡(luò)安全TARA分析全指南:從基礎(chǔ)原理到落地實操

    ,轉(zhuǎn)變?yōu)殛P(guān)乎人身安全、合規(guī)準入、品牌口碑的核心底線。 在汽車網(wǎng)絡(luò)安全工程體系中,TARA(Threat Analysis and Risk Assessment,威脅分析與風險評估) 是整個體系的核心基石
    發(fā)表于 04-27 15:32

    汽車網(wǎng)絡(luò)安全合規(guī)全流程深度解析——從法規(guī)門檻到落地實踐

    汽車網(wǎng)絡(luò)安全是一場持久戰(zhàn),方向已經(jīng)明確,早行動、早受益。 如有具體項目中的疑難問題,歡迎進一步交流探討。汽車網(wǎng)絡(luò)安全是一場持久戰(zhàn),方向已經(jīng)明確,早行動、早受益。 以上為本次技術(shù)
    發(fā)表于 04-21 13:03

    汽車網(wǎng)絡(luò)安全 ISO/SAE 21434是什么?(一)

    ISO(國際標準化組織)與SAE(美國汽車工程師學會)聯(lián)合制定,2021 年 8 月正式發(fā)布,核心替代此前的 SAE J3061 指南,成為汽車網(wǎng)絡(luò)安全的核心技術(shù)基準。 1. 核心定位 汽車網(wǎng)絡(luò)安全
    發(fā)表于 04-07 10:37

    汽車網(wǎng)絡(luò)安全:法規(guī)、強標、標準的關(guān)系(二)

    汽車網(wǎng)絡(luò)安全領(lǐng)域,法規(guī)、強制性標準(簡稱“強標”)及 標準三者緊密關(guān)聯(lián),共同構(gòu)成車輛上市銷售的合規(guī)體系,其中法規(guī)和強標均有強制約束力,直接決定車輛能否合法入市,推薦性標準則為合規(guī)落地提供具體實施
    發(fā)表于 04-03 15:25

    光庭信息通過ISO 21434汽車網(wǎng)絡(luò)安全流程認證

    近日,國際公認的測試、檢驗和認證機構(gòu)SGS為光庭信息頒發(fā)ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認證證書。此次認證的通過,標志著光庭信息已建立起符合ISO/SAE 21434:2021
    的頭像 發(fā)表于 03-12 17:35 ?1543次閱讀
    光庭信息通過ISO 21434<b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>流程認證

    IDIADA將參加TAAS LABS 2026中國汽車網(wǎng)絡(luò)安全及數(shù)據(jù)安全合規(guī)峰會

    我們很高興地宣布,Applus+ IDIADA將參加備受矚目的TAAS LABS 2026中國汽車網(wǎng)絡(luò)安全及數(shù)據(jù)安全合規(guī)峰會。這一行業(yè)盛會匯聚了業(yè)界領(lǐng)袖、技術(shù)專家和監(jiān)管機構(gòu),共同探討網(wǎng)聯(lián)汽車時代
    的頭像 發(fā)表于 02-28 10:21 ?1036次閱讀

    DEKRA德凱汽車網(wǎng)絡(luò)安全合規(guī)線上研討會圓滿舉辦

    隨著智能網(wǎng)聯(lián)汽車持續(xù)發(fā)展,汽車產(chǎn)品的軟件化、網(wǎng)聯(lián)化程度不斷提升,網(wǎng)絡(luò)安全與數(shù)據(jù)安全正成為整車及其供應(yīng)鏈企業(yè)必須直面的核心議題。今日,DEKRA德凱舉辦的
    的頭像 發(fā)表于 02-02 13:47 ?559次閱讀

    祝賀!磐時助力智加科技順利通過 ISO/SAE 21434 汽車網(wǎng)絡(luò)安全認證

    近日,智加科技在磐時的專業(yè)助力下,成功通過LRQA勞盛的嚴格審核,正式獲得ISO/SAE21434:2021汽車網(wǎng)絡(luò)安全CSMS(CyberSecurityManagementSystem)流程管理
    的頭像 發(fā)表于 12-30 18:05 ?665次閱讀
    祝賀!磐時助力智加科技順利通過 ISO/SAE 21434 <b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>認證

    Vector為科世達頒發(fā)ISO/SAE 21434汽車網(wǎng)絡(luò)安全CSMS流程證書

    11月27日,科世達(上海)管理有限公司(以下簡稱“科世達”)正式獲得由Vector頒發(fā)的ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全CSMS(Cyber Security Management
    的頭像 發(fā)表于 12-23 09:29 ?636次閱讀

    SGS授予菲仕綠能ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認證證書

    近日,國際公認的測試、檢驗和認證機構(gòu)SGS(以下簡稱為“SGS”)為菲仕綠能電氣技術(shù)(天津)有限公司(以下簡稱為“菲仕綠能”)頒發(fā)ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認證證書。通過
    的頭像 發(fā)表于 12-15 16:22 ?823次閱讀

    北斗智聯(lián)榮獲ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認證

    近日,全球性技術(shù)咨詢服務(wù)機構(gòu)TüV NORD向北斗智聯(lián)科技有限公司(簡稱“北斗智聯(lián)”)頒發(fā)了ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認證證書。該認證標志著北斗智聯(lián)已建立覆蓋產(chǎn)品全生命周期的網(wǎng)絡(luò)安全風險管理體系,為智能座艙、智能駕駛等核心業(yè)務(wù)提供符合全球
    的頭像 發(fā)表于 11-30 16:24 ?802次閱讀
    北斗智聯(lián)榮獲ISO/SAE 21434<b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>流程認證

    海微科技榮獲ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認證證書

    近日,海微HIWAY獲得了由國際公認的測試、檢驗和認證機構(gòu)SGS頒發(fā)ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認證證書。
    的頭像 發(fā)表于 11-21 16:00 ?655次閱讀

    路暢科技通過DEKRA德凱ISO/SAE 21434汽車網(wǎng)絡(luò)安全認證

    近日,深圳市路暢科技股份有限公司(以下簡稱“路暢科技”)成功通過DEKRA德凱嚴格審核,獲得國際權(quán)威的ISO/SAE 21434汽車網(wǎng)絡(luò)安全體系認證證書。這標志著路暢科技已建立起符合ISO/SAE 21434要求的網(wǎng)絡(luò)安全產(chǎn)品開發(fā)流程體系,將為其產(chǎn)品和服務(wù)構(gòu)筑起
    的頭像 發(fā)表于 08-08 10:37 ?1367次閱讀

    福爾達獲頒SGS汽車網(wǎng)絡(luò)安全流程認證證書

    近日,國際公認的測試、檢驗和認證機構(gòu)SGS(以下簡稱為“SGS”)為寧波福爾達智能科技股份有限公司(以下簡稱為“福爾達”)頒發(fā)ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認證證書。通過此次
    的頭像 發(fā)表于 07-31 14:49 ?1307次閱讀

    國芯科技榮獲TüV 北德 ISO/SAE 21434 汽車網(wǎng)絡(luò)安全流程認證證書

    近日,國芯科技(688262.SH)憑借在汽車網(wǎng)絡(luò)安全領(lǐng)域的卓越實力,順利通過 TüV 北德認證,成功斬獲?ISO/SAE 21434?汽車網(wǎng)絡(luò)安全流程認證證書,這一重要突破標志著公司在汽車網(wǎng)絡(luò)安全
    的頭像 發(fā)表于 06-23 15:22 ?7577次閱讀
    國芯科技榮獲TüV 北德 ISO/SAE 21434 <b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>流程認證證書
    民县| 宣城市| 天峻县| 安乡县| 涡阳县| 莲花县| 深水埗区| 偏关县| 布拖县| 农安县| 冷水江市| 台东县| 蒙自县| 肥城市| 大足县| 吴堡县| 财经| 徐州市| 达州市| 永泰县| 宁津县| 石嘴山市| 樟树市| 阳信县| 桦川县| 宁化县| 龙江县| 英吉沙县| 剑河县| 桃园县| 台东市| 溆浦县| 苏尼特右旗| 定结县| 广南县| 河津市| 永和县| 合川市| 西乌| 乐平市| 呈贡县|