隨著新車聯(lián)網(wǎng)率的提升,尤其是高階智能駕駛的陸續(xù)落地,系統(tǒng)(包括域控制器、軟件)安全成為車端和車云管理的一個重要因素。這背后,除了傳統(tǒng)意義上的汽車網(wǎng)絡安全(比如,防火墻),我們還需要一個完整的網(wǎng)絡安全生態(tài)系統(tǒng)提供支持。
高工智能汽車研究院監(jiān)測數(shù)據(jù)顯示,今年1-7月中國市場(不含進出口)乘用車前裝標配車聯(lián)網(wǎng)功能交付上險為690.65萬輛,前裝搭載率已經(jīng)達到64.96%;其中,同時具備L2級智能駕駛、整車OTA功能占比達到18.75%,實際前裝搭載率突破10%,達到12.18%。
“隨著汽車智能化、網(wǎng)聯(lián)化進入普及周期,網(wǎng)絡安全需要成為每個汽車制造商、開發(fā)商和運營商的首要任務,”一些監(jiān)管機構人士指出,車輛網(wǎng)絡安全正在成為新的監(jiān)管重點,尤其是涉及車輛駕駛控制。
根據(jù)Upstream進行的一項研究,從2018年到2021年,全球針對汽車的網(wǎng)絡攻擊增加了225%。此外,隨著OTA在新車搭載率的提升,軟件root訪問權限的攻擊也日漸增多。最典型的案例,就是特斯拉FSD測試版軟件更新此前多次被黑客侵入,甚至激活未發(fā)布或休眠的功能。
就在今年初,國家市場監(jiān)管總局、工業(yè)和信息化部、交通運輸部等五部門聯(lián)合發(fā)布《關于試行汽車安全沙盒監(jiān)管制度的通告》,共同啟動汽車安全沙盒監(jiān)管試點工作。引導企業(yè)查找問題、改進設計、降低風險,其中就包括數(shù)據(jù)服務、網(wǎng)絡運營兩個關鍵環(huán)節(jié)。
目前,汽車產業(yè)鏈相關企業(yè)也已經(jīng)開始行動,一方面,幫助車企應對未來可能的潛在網(wǎng)絡安全攻擊風險;另一方面,這是一個全新的細分賽道,無論是相關硬件還是軟件,都在爭奪新商機。
近日,全球主要汽車基礎軟件供應商Elektrobit宣布,與Argus(提供移動平臺網(wǎng)絡安全產品和服務)聯(lián)合推出EB zoneo SwithCore Shield,為下一代汽車的先進網(wǎng)絡管理系統(tǒng)中提供嵌入式入侵檢測和防御(IDP)功能。
而來自中國的云馳未來,將這種類似的解決方案升級為:智能汽車信息安全組件與車聯(lián)網(wǎng)安全中間件,與車輛EEA架構和相關業(yè)務深度集成,深入ECU/DCU為各個車內的域控系統(tǒng)(如ADAS、座艙域、動力域、底盤域等)提供安全能力。
同時,在上游芯片端,也在不斷強化安全等級。 今年初,芯馳科技G9網(wǎng)關芯片獲得了由國家密碼管理局商用密碼檢測中心認證的《商用密碼產品認證證書》,涵蓋了對安全芯片的安全等級、密碼算法、安全芯片接口、密鑰管理、敏感信息保護等多維度項目的綜合評估。 此次國密認證的加持,也讓芯馳科技一躍成為目前國內首個“四證合一”(AEC-Q100可靠性認證、ISO26262ASILD功能安全流程認證、ISO26262ASILB功能安全產品認證、國密認證)的汽車芯片企業(yè)。 芯馳科技G9網(wǎng)關芯片采用了多核異構的結構,內置了高性能HSM加速模塊,從設計之初,就完全按照國密標準進行設計。和傳統(tǒng)外接獨立加密芯片相比,芯馳科技的HSM加密模塊的性能高達200倍以上。 而作為汽車網(wǎng)絡安全的主要關注點之一,OTA以及背后的軟件安全也已經(jīng)成為市場的焦點。一方面,汽車OTA時,需要經(jīng)過嚴謹?shù)臏y試確保軟件自身的安全性和穩(wěn)定性,另一方面也要保證OTA通道自身的安全性。 9月2日,OTA技術服務提供商「艾拉比」與智能模糊測試技術提供商「安般科技」簽署戰(zhàn)略合作協(xié)議,雙方發(fā)揮各自領域的技術、資源優(yōu)勢,在給主機廠提供OTA技術方案的同時,加強軟件安全監(jiān)測,為智能汽車的迭代升級提供安全保障。 更關鍵的是,目前在前裝市場,部分國家及地區(qū)已經(jīng)開始強制性法規(guī)落地。 比如,自2022年7月起,在歐洲、日本和韓國推出的新車型,汽車制造商必須遵守R155汽車網(wǎng)絡安全法規(guī)。其中,ISO/SAE 21434提供了一個嚴格的框架,旨在使供應商和汽車制造商能夠設計出抵御各種網(wǎng)絡安全威脅的系統(tǒng)。 按照計劃,報批的新車型必須在2022年7月前達標,所有下線新車都需要在2024年7月之前遵守這一規(guī)定。這兩項規(guī)定將波及全球所有向歐洲銷售汽車的汽車制造商。 而根據(jù)此前發(fā)布的《智能網(wǎng)聯(lián)汽車生產企業(yè)及產品準入管理指南(試行)》(征求意見稿),已經(jīng)明確提出,智能網(wǎng)聯(lián)汽車產品除了需要滿足功能安全、預期功能安全要求,還需要保障網(wǎng)絡安全等要求,定期開展網(wǎng)絡安全風險識別、分析和評估。 同時,車企應建立供應鏈網(wǎng)絡安全保障機制,明確供方產品和服務網(wǎng)絡安全評價標準、驗證規(guī)范等,確定與供方的安全協(xié)議,協(xié)同管控供應鏈網(wǎng)絡安全風險。 有消息稱,有關監(jiān)管部門現(xiàn)階段正在開展準入試點工作,支持L3級以上智能網(wǎng)聯(lián)汽車加快進入市場上路行駛。這意味著,網(wǎng)絡安全的前裝市場已經(jīng)進入實質性落地周期。 實際上,從去年開始,智能汽車核心供應鏈企業(yè)已經(jīng)開始著手推動ISO/SAE 21434等滿足相關法規(guī)和標準的流程體系認證。汽車網(wǎng)絡安全管理體系認證也成為繼ISO26262、軟件ASPICE認證之后的又一個新熱點。 可靠合規(guī)的安全防護系統(tǒng),已經(jīng)商機顯現(xiàn),比如幫助企業(yè)建立符合法規(guī)和標準要求的全生命周期信息安全管理體系。“整個行業(yè)未必會在短期內實現(xiàn)網(wǎng)絡安全的真正落地,這背后有監(jiān)管法規(guī)、標準及成本等一系列問題,但對于供應鏈企業(yè)的相關要求會陸續(xù)成為默認的準入規(guī)則?!?/span>