智能車(chē)聯(lián)網(wǎng)的網(wǎng)絡(luò)安全測(cè)試體系
一、網(wǎng)絡(luò)安全測(cè)試包括哪些?
滲透測(cè)試即黑盒測(cè)試,即不對(duì)外提供任何技術(shù)資料,站在黑客的角度,模擬黑客的攻擊方法進(jìn)行滲透,發(fā)現(xiàn)潛在的安全隱患。該測(cè)試反映了網(wǎng)絡(luò)安全測(cè)試的“深度”,其側(cè)重點(diǎn)是發(fā)現(xiàn)網(wǎng)絡(luò)安全的短板。
網(wǎng)絡(luò)安全符合性測(cè)試即灰(白)盒測(cè)試,基于安全技術(shù)規(guī)范/測(cè)試規(guī)范的指導(dǎo)下,驗(yàn)證零部件和業(yè)務(wù)功能的網(wǎng)絡(luò)安全策略實(shí)施情況。該測(cè)試反映了網(wǎng)絡(luò)安全測(cè)試的“廣度”,其側(cè)重點(diǎn)是網(wǎng)絡(luò)安全的需求100%能全覆蓋。

二、網(wǎng)絡(luò)安全測(cè)試解決什么問(wèn)題?
1、安全合規(guī)
通過(guò)滲透測(cè)試解決汽車(chē)面臨的信息安全威脅盲區(qū),滿(mǎn)足國(guó)家法律法規(guī)、行業(yè)組織對(duì)準(zhǔn)入合規(guī)的要求。2、安全防護(hù)
通過(guò)信息安全對(duì)抗,差距分析,提升車(chē)輛安全防護(hù)水平和核心競(jìng)爭(zhēng)力。3、自主可控
通過(guò)滲透測(cè)試積累:漏洞庫(kù)、測(cè)試方法庫(kù)、測(cè)試工具庫(kù)、知識(shí)庫(kù)。4、應(yīng)急響應(yīng)
快速進(jìn)入問(wèn)題跟蹤與確認(rèn),為應(yīng)急響應(yīng)及取證提供依據(jù),降低安全事故風(fēng)險(xiǎn)和召回?fù)p失。
三、網(wǎng)絡(luò)安全測(cè)試的導(dǎo)入時(shí)機(jī)

四、網(wǎng)絡(luò)安全測(cè)試應(yīng)具備的能力
網(wǎng)絡(luò)安全測(cè)試管理(建立完善的滲透測(cè)試管理機(jī)制)、網(wǎng)絡(luò)安全測(cè)試技術(shù)(掌握有效的滲透測(cè)試攻擊技術(shù))+?網(wǎng)絡(luò)安全測(cè)試工具(掌握實(shí)用的滲透測(cè)試驗(yàn)證工具)。




漏洞危害等級(jí)換算

整車(chē)安全等級(jí)評(píng)估

滲透測(cè)試流程

五、威脅分析與風(fēng)險(xiǎn)評(píng)估的能力TARA
TARA分析

輸出:滲透測(cè)試用例

六、網(wǎng)絡(luò)安全測(cè)試對(duì)象與內(nèi)容
網(wǎng)絡(luò)安全測(cè)試對(duì)象涵蓋云、管、端、數(shù)據(jù)等四個(gè)方面,具體如下圖:

七、如何篩選網(wǎng)絡(luò)安全測(cè)試對(duì)象?
遠(yuǎn)程非接觸式:4G/5G、V2X、GPS等
近場(chǎng)非接觸式:藍(lán)牙、WIFI、RFID等
本地接觸式:車(chē)內(nèi)總線(xiàn)、USB、ODB、充電樁、隱私數(shù)據(jù)等
零部件:車(chē)機(jī)、TBOX、網(wǎng)關(guān)、域控制器
業(yè)務(wù)系統(tǒng):FOTA、藍(lán)牙鑰匙、遠(yuǎn)程控制、遠(yuǎn)程診斷、自動(dòng)駕駛、V2X

八、整車(chē)網(wǎng)絡(luò)安全測(cè)試內(nèi)容
人工分析:人工分析進(jìn)行比對(duì)核查,如:固件簽名、代碼分析;
網(wǎng)絡(luò)攻擊測(cè)試:抓包、逆向、重放、篡改,DOS攻擊等可以采用工具實(shí)施自動(dòng)化;
系統(tǒng)漏洞類(lèi)測(cè)試:公開(kāi)漏洞特征碼的匹配,端口掃描、可采用專(zhuān)業(yè)化的漏洞掃描工具實(shí)施;
逆向分析類(lèi)測(cè)試:固件提取、反匯編、敏感信息查找。

? 來(lái)源:跋山涉水
--------?THE END?--------
