首頁(yè) > 資訊 > > 正文

              情報(bào)賦能的車(chē)聯(lián)網(wǎng)攻擊面管理探索與實(shí)踐

              2022-05-26 10:57:09    來(lái)源:壹點(diǎn)網(wǎng)

              近年來(lái),車(chē)聯(lián)網(wǎng)產(chǎn)業(yè)正快速發(fā)展,產(chǎn)業(yè)鏈主體日益豐富,跨行業(yè)融合創(chuàng)新如火如荼,車(chē)聯(lián)網(wǎng)的數(shù)字資產(chǎn)安全也備受關(guān)注。在5月23日舉行的ISC 2022萬(wàn)人元宇宙序幕上,華云安安全研究員張晶晶分享了車(chē)聯(lián)網(wǎng)領(lǐng)域攻擊面管理的探索與實(shí)踐。

              她首先提到了車(chē)聯(lián)網(wǎng)數(shù)字資產(chǎn)的安全現(xiàn)狀:一是隨著汽車(chē)智能化網(wǎng)聯(lián)化功能增加,汽車(chē)數(shù)字資產(chǎn)所遭受的安全攻擊越來(lái)越多;二是車(chē)聯(lián)網(wǎng)產(chǎn)業(yè)鏈條長(zhǎng),安全的薄弱環(huán)節(jié)極難排查,汽車(chē)廠商需要進(jìn)行完善的攻擊面管理以此來(lái)判斷供應(yīng)鏈中的安全薄弱環(huán)節(jié),來(lái)追蹤和排查問(wèn)題;三是開(kāi)源代碼廣泛使用,由于缺少開(kāi)源漏洞的信息跟蹤能力,使得漏洞修復(fù)具有滯后性,一旦發(fā)生安全事件,必將極具破壞性;四是近幾年汽車(chē)的組成結(jié)構(gòu)愈加復(fù)雜,汽車(chē)的一些功能組件的信息安全弊端也在逐漸浮現(xiàn)出來(lái)。

              汽車(chē)由于包括多種復(fù)雜的軟硬件,導(dǎo)致暴露的攻擊面也是尤其多,Upstream通過(guò)分析2010年-2020年發(fā)生的車(chē)聯(lián)網(wǎng)攻擊時(shí)間,發(fā)現(xiàn)了五種最常見(jiàn)的攻擊面,分別是車(chē)聯(lián)網(wǎng)服務(wù)器、無(wú)鑰匙進(jìn)入系統(tǒng)、移動(dòng)應(yīng)用程序、OBD端口和車(chē)載信息娛樂(lè)系統(tǒng)。

              由此引申出車(chē)聯(lián)網(wǎng)背景下,需要保護(hù)的汽車(chē)關(guān)鍵資產(chǎn):

              1. 臺(tái)。包括TSP臺(tái)、OTA臺(tái)以及第三方服務(wù)臺(tái)等。

              2. 通信層。包括用于實(shí)現(xiàn)V2X交互的設(shè)備,以及衛(wèi)星協(xié)議、4G/5G、WIFI、藍(lán)牙等通信。

              3. 車(chē)端層。包括車(chē)輛自身的數(shù)字零部件,比如T-Box、IVI、智能座艙、汽車(chē)網(wǎng)關(guān)、車(chē)載計(jì)算臺(tái)等。

              4. 移動(dòng)終端。APP可以下發(fā)控車(chē)指令,也是需要保護(hù)的關(guān)鍵資產(chǎn)。

              在分享中,張晶晶還結(jié)了車(chē)聯(lián)網(wǎng)攻擊面管理的痛點(diǎn),包括:

              1. 汽車(chē)零部件資產(chǎn)眾多,對(duì)這些資產(chǎn)的認(rèn)識(shí)不夠,將對(duì)威脅分析帶來(lái)困難。

              2. 漏洞驗(yàn)證時(shí)間長(zhǎng),成本高。較為匱乏的網(wǎng)絡(luò)安全人才儲(chǔ)備,在漏洞驗(yàn)證過(guò)程中使成本大幅提高,并且驗(yàn)證周期普遍較長(zhǎng),加大了漏洞帶來(lái)的損失。

              3. 大多數(shù)企業(yè)漏洞獲取渠道有限,情報(bào)信息收集不全,無(wú)法從漏洞情報(bào)中得到有價(jià)值的數(shù)據(jù),導(dǎo)致對(duì)安全時(shí)間的后知后覺(jué)。

              4. 攻擊事件往往伴隨多個(gè)攻擊向量,涉及到汽車(chē)的多個(gè)部件,不能快速定位到漏洞的影響范圍。

              5. 當(dāng)檢測(cè)到重大漏洞時(shí),部分企業(yè)對(duì)漏洞修復(fù)的跟蹤不夠,流程沒(méi)有實(shí)現(xiàn)閉環(huán)。

              6. 被爆出的關(guān)于網(wǎng)聯(lián)汽車(chē)的攻擊事件,企業(yè)無(wú)法判斷自己是否存在潛在威脅。

              針對(duì)以上現(xiàn)狀和痛點(diǎn),張晶晶提出,分六個(gè)階段對(duì)車(chē)聯(lián)網(wǎng)數(shù)字資產(chǎn)進(jìn)行攻擊面管理:

              1. 檢測(cè)。對(duì)數(shù)字資產(chǎn)進(jìn)行合規(guī)性測(cè)試、基于黑盒的漏洞挖掘以及收集漏洞情報(bào)。

              2. 分析。將收集的漏洞進(jìn)行分級(jí)分類(lèi),分析其攻擊可行性及安全危害程度,并借助人工智能等手段進(jìn)行建模,預(yù)測(cè)潛在攻擊面。

              3. 驗(yàn)證。通過(guò)高效實(shí)用的漏洞驗(yàn)證或利用工具,提高驗(yàn)證效率。

              4. 情報(bào)。將單個(gè)的漏洞或攻擊向量輸入情報(bào)系統(tǒng),通過(guò)知識(shí)圖譜威脅模型發(fā)現(xiàn)潛在威脅。

              5. 修復(fù)。將情報(bào)信息和修復(fù)方案快速反饋給受影響的供應(yīng)鏈中的服務(wù)提供商,并形成閉環(huán)管理。

              6. 感知。構(gòu)建臺(tái)級(jí)的大數(shù)據(jù)AI分析引擎,以豐富的資產(chǎn)/漏洞數(shù)據(jù)、漏洞情報(bào),達(dá)到全供應(yīng)鏈漏洞感知能力。

              在具體實(shí)現(xiàn)上,華云安倡導(dǎo)在企業(yè)部署汽車(chē)攻擊面管理臺(tái),首先構(gòu)建強(qiáng)大的汽車(chē)漏洞情報(bào)中心,幫助企業(yè)解決漏洞情報(bào)獲取不全的問(wèn)題;通過(guò)部件管理幫助企業(yè)梳理核心資產(chǎn),發(fā)現(xiàn)自身弱點(diǎn),建立覆蓋全車(chē)型的數(shù)字資產(chǎn)信息庫(kù);接著對(duì)汽車(chē)各部件和模塊進(jìn)行合規(guī)性檢測(cè)和定向的漏洞挖掘,檢測(cè)完整的攻擊面;在企業(yè)本地部署的攻擊面管理中心,包括資產(chǎn)庫(kù)和情報(bào)庫(kù),通過(guò)指紋將情報(bào)自動(dòng)匹配到汽車(chē)資產(chǎn),形成資產(chǎn)的告警信息;然后分析告警信息在攻擊路徑中的位置、威脅程度、影響等指標(biāo),評(píng)定告警處置的優(yōu)先級(jí);最后需要建立完整和開(kāi)放式的流轉(zhuǎn)體系,將技術(shù)和流程打通,尤其是跨單位協(xié)同合作,從而完成對(duì)告警的驗(yàn)證和漏洞修復(fù)。

              由此,情報(bào)、臺(tái)、服務(wù)一體化,將情報(bào)的價(jià)值賦能到攻擊面管理的過(guò)程中,充分有效的利用情報(bào)快速響應(yīng),在安全事件發(fā)生時(shí)才能實(shí)現(xiàn)損失最小化,甚至是提前做好防護(hù),比攻擊者更快一步,讓攻擊者無(wú)從下手。

              免責(zé)聲明:市場(chǎng)有風(fēng)險(xiǎn),選擇需謹(jǐn)慎!此文僅供參考,不作買(mǎi)賣(mài)依據(jù)。

              關(guān)鍵詞:

              上一篇:地平線機(jī)器人攜手合作輕舟智航,共赴高等級(jí)自動(dòng)駕駛新紀(jì)元
              下一篇:最后一頁(yè)

              熱點(diǎn)話題

              熱點(diǎn)推薦

              頭條

              ? 亚洲熟妇丰满xxxxx| 亚洲天堂久久精品| 亚洲尹人九九大色香蕉网站| 国产福利电影一区二区三区,亚洲国模精品一区 | 亚洲中文字幕久久无码| 亚洲最大成人网色香蕉| 亚洲AV无码一区二区三区在线| 亚洲毛片无码专区亚洲乱| 亚洲AV乱码久久精品蜜桃| 国产∨亚洲V天堂无码久久久| 亚洲色大成网站www永久一区 | 亚洲精品无码专区久久| 亚洲AV无码无限在线观看不卡 | 激情97综合亚洲色婷婷五| 久久伊人亚洲AV无码网站| 国产亚洲午夜高清国产拍精品| 亚洲中文字幕成人在线| 久久亚洲国产精品123区| 亚洲色精品88色婷婷七月丁香| 亚洲精品无码专区在线在线播放 | 久久久久国产成人精品亚洲午夜| 亚洲国产中文字幕在线观看| 亚洲精品亚洲人成在线观看下载| 亚洲日韩人妻第一页| 久久精品国产亚洲Aⅴ香蕉| 亚洲午夜国产精品无码老牛影视 | 在线综合亚洲中文精品| 亚洲欧美熟妇综合久久久久| 亚洲av无码成人精品区一本二本 | 国产天堂亚洲精品| 亚洲精品乱码久久久久久蜜桃 | 中文字幕亚洲一区| 亚洲va久久久噜噜噜久久| 91亚洲va在线天线va天堂va国产| 亚洲理论在线观看| 日韩亚洲国产高清免费视频| 亚洲欧美不卡高清在线| 亚洲国产精品成人一区| 国产亚洲一区二区三区在线观看| 亚洲人成电影在在线观看网色| 亚洲成a人片在线观看播放|