2021年,「软件定义汽车」已成为全球汽车产业的共识。软件为驱动自动驾驶车辆的人工智能提供动力,并为联网车辆通信提供接口。
但同时,汽车的「软件化」也给黑客们带来了全新的攻击路径和攻击重点:从车本身延伸到云端或者车主App,攻击目的从对车的远程操控,拓展到对车主个人信息或企业云端数据的窃取。
近年来,针对汽车行业的网络攻击不断增多。丰田汽车服务器遭到入侵、宝马遭受APT攻击、UBER爆出存在账号劫持漏洞等,汽车攻击事件快速增长,攻击手段层出不穷。
据汽车网络安全公司Upstream Security发布的2021年《汽车网络安全报告》显示,自2019年起,针对后台服务器的攻击增加了73%;2020年1-9月,针对整车企业车联网信息服务提供商等相关企业和平台的恶意攻击达280余万次。
为此,全球范围内对于汽车网络安全的监管,进入实质性落地阶段。我国继《网络安全法》后,就汽车网络安全问题,正密集出台一系列监管制度。
2021年9月13日,工信部装备工业发展中心发布《关于开展汽车数据安全、网络安全等自查工作的通知》(简称“自查通知”),要求整车生产企业(简称“车企”)自查,内容包含「汽车数据安全、网络安全、软件在线升级、驾驶辅助功能」四大块。
本文继《准入自查来袭!车企如何对焦监管重点(数据安全篇)》 ,从汽车「网络安全」自查角度,看汽车行业监管重点,供车企参考借鉴。
根据《自查通知》,本次自查,针对汽车网络安全,主要围绕以下几个方面进行:
1. 自查范围:
获得道路机动车辆生产企业准入许可的汽车整车生产企业。
2. 自查内容:
①汽车网联功能:
车企生产的汽车是否具有网联功能(如2G、3G、4G、5G、V2X、蓝牙、WiFi等)。
②网络安全管理制度体系:
车企建立了哪些网络安全管理制度。网络安全监测、应急响应、审计制度、产品安全漏洞管理、对供应商的网络安全管理等机制,建设情况如何。
③网络安全等级保护测评:
车企是否针对与车辆运行相关的远程服务平台(如TSP、升级服务平台等),开展过网络安全等级保护测评工作,等保是几级。
④车联网卡实名登记:
车企需加强车联网卡采购、使用、销售等基础管理,做好所生产、销售车辆所载车联网卡的实名登记。
⑤责任部门及人员配置:
车企有无设置明确的部门、人员,负责网络安全工作。
⑥网络安全保护技术措施:
整车层面,车企是否具备保障汽车电子电气系统、组件和功能免受网络威胁的技术措施情况。在防御通信安全、数据或代码安全、物理操作安全、软件升级安全等方面的技术措施如何。
⑦风险监测与处置:
车企汽车网络安全风险监测机制的建立情况,是否对监测到的网络安全风险信息进行分析评估和相应处置,将风险控制在可接受的范围。
⑧漏洞收集与处置:
车企网络安全缺陷、漏洞收集的渠道建立情况,如漏洞平台库。是否对网络安全缺陷、漏洞进行分析和相应的处置,如修复漏洞或提供消减措施。
⑨网络安全事件报告机制:
企业网络安全事件报告制度的建立情况。
自查内容,反映了当前监管重点。本文从汽车网络安全的「制度体系、等级保护、车联网卡实名登记、技术措施、风险监测、漏洞管理、报告机制」7个重要方面,根据监管概况,提出相关建议:
重点1:网络安全管理制度体系
制度体系,是车企实现网络安全的战略规划、理论指导、实行准则,贯穿车辆安全生命周期,以及企业经营各环节。
2021年4月,工信部印发《智能网联汽车生产企业及产品准入管理指南(试行)(征求意见稿)》,将建立网络安全管理制度作为车企及产品准入要求。
结合监管规定及行业特征,网络安全管理制度体系,车企可围绕「整车生命周期、安全管理方针、风险管理、安全测试与验证管理、事件及漏洞管理、合作伙伴管理」六个大块进行,并从「制度、流程、职责」等方面细化具体规则和制度。比如:
①《网络安全责任制度》,明确网络安全负责人、部门,落实网络安全保护责任。
②《网络安全防护制度》,规范生产过程网络安全风险,以便及时识别、分析、评估、消除车辆及联网设施重大网络安全隐患。
③《网络安全监测预警制度》,规范监测、记录网络运行状态、安全事件的技术措施,及保存期限等。
④《网络安全应急响应制度》,规范网络安全应急预案,明确具体应急操作流程、人员配置等。
⑤《产品安全漏洞管理制度》,规范修补、修复安全漏洞的措施。
⑥《数据安全管理制度》,实施数据分类分级管理,制定重要数据目录,规范数据处理、保障数据安全。
⑦《车联网卡实名登记制度》,落实车联网卡实名登义务。
⑧《供应链网络安全保障制度》,规范供应链条上各合作方、产品、服务的网络安全评价标准、验证规范、安全协议等。
⑨《网络安全审计规范》,明确对网络安全管理、技术措施运行、人员安全能力等开展审计的规则。
⑩《产品售后网络安全管理制度》,规范售后服务、维修、报废阶段的网络安全保障措施。
此外,在关键流程变更、重特大网络安全事件发生后,车企应及时更新、完善网络安全管理制度体系,确保管理制度能满足网络安全需求。
重点2:网络安全等级保护测评
我国《网络安全法》规定,国家实行网络安全等级保护制度。
为此,2021年实施的《汽车数据安全管理若干规定(试行)》、《关于加强智能网联汽车生产企业及产品准入管理的意见》等,均对车企落实网络安全等级保护进行了规定。
针对汽车,目前尚未明确网络安全的等级要求及定级标准,车企可根据保护对象的重要性,以及网络遭受破坏后的危害程度,参考国标《GB/T22240-2020信息安全技术网络安全等级保护定级指南》以下分级标准划分:
实践中,车企首先应对车辆存在的远程服务平台(如TSP、升级服务平台等),具有全面、准确、清晰的认知。
在此基础上,依法对相关远程服务平台进行网络安全等级保护测评,并确保对于不同等级的保护对象,具有相应的保护能力,以保障网络安全、稳定运行,有效应对网络安全事件,防范网络违法犯罪活动,维护网络数据的完整性、保密性和可用性。
重点3:车联网卡实名登记
「车联网」,即车辆物联网,是以行驶中的车辆为信息感知对象,借助新一代信息通信技术,实现车与「车、人、路、服务平台」之间的网络连接,而「车联网卡」,即「为让车连上网的卡」。
2021年4月,《智能网联汽车生产企业及产品准入管理指南(试行)(征求意见稿)》,从「准入」角度,要求车企建立车联网卡实名登记制度,如实登记购车用户身份信息,并会同基础电信企业落实车联网卡实名登记有关要求。
2021年9月,工信部印发《关于加强车联网卡实名登记管理的通知》(简称《通知》),启动车联网卡实名登记工作,要求车企按照车辆销售前、销售时、销售后的不同阶段进行车联网卡实名登记,并于2022年9月底前完成存量车联网卡实名补登记工作。
根据规定,违反实名登记要求的企业,将可能可能受到行业主管部门相关处罚。建议车企依照规定,及时做好有关环节的车联网卡实名登记工作。
重点4:网络威胁防御技术措施
面对网络安全的威胁与攻击,防御是「攻、守」之道,技术措施是「矛、盾」之术。
对于汽车网络安全保护技术措施的要求,我《网络安全法》、《智能网联汽车生产企业及产品准入管理指南(试行)》(征求意见稿)等均有相关规定。
2021年8月,工信部发布的《关于加强智能网联汽车生产企业及产品准入管理的意见》,明确规定车企须具备保障汽车电子电气系统、组件和功能免受网络威胁的技术措施。
为此,《自查通知》以「列举+兜底」的方式,进一步细化核查防御技术措施及防御内容,从「通信、数据或代码、物理操作、软件升级」4个重点项目入手,要求车企自查,包括:
①防御通信安全威胁的技术措施
如会话劫持、重放攻击、拒绝服务攻击、远程控制、无线干扰、通过外部接口(USB、OBD等)的网络攻击等威胁;
②防御数据或代码安全威胁的技术措施
如未经授权修改代码,恶意第三方应用,未经授权访问、修改、删除个人信息和重要数据等威胁;
③防御物理操作安全威胁的技术措施
如替换、添加非授权的车辆电子硬件设备等威胁;
④防御软件升级安全威胁的技术措施
如破坏升级包、非授权的升级操作、阻碍升级过程等威胁;
⑤其他安全技术措施
有关防御体系、技术要求和标准,车企可参考将于2022年5月1日生效《汽车信息安全通用技术要求(征求意见稿)》及有关规定,并结合实际需要进行构建。
重点5:网络安全风险监测机制
发现风险,并将其「扼杀于摇篮中」,是网络风险监测机制的目的和功能。
按照《智能网联汽车生产企业及产品准入管理指南(试行)(征求意见稿)》等监管规定,车企需建立网络安全监测预警机制和技术手段,面向智能网联汽车、联网系统等,对运行安全、流量、行为等进行监测分析,及时发现预警安全状态异常、恶意软件传播、网络通信异常、网络攻击等网络安全事件或异常行为,并按照规定留存相关的网络日志不少于6个月。
此外,对于监测到的安全威胁、网络攻击、网络侵入等网络安全风险信息,车企须及时分析评估,并做出相应处置,将风险控制在可接受的范围内。
重点6:网络安全漏洞管理机制
2021年6月,工信部发布《关于加强车联网(智能网联汽车)网络安全工作的通知(征求意见稿)》,从漏洞「管理机制、发现与收集、报告与处置」三方面,要求车企强化安全漏洞管理。其中:
①管理机制:
车企应明确漏洞发现、分析、修补等工作程序,加强资源投入,确保漏洞得到及时修补和合理披露。
②发现与收集:
车企需建立漏洞信息接收渠道,并保持畅通,主动收集用户、上下游供应商、网络安全企业、研究机构等发现的漏洞信息,加强与漏洞收集平台的协同联动。
③报告与处置:
发现漏洞后,须立即采取补救措施,并向工信部网络安全威胁和漏洞信息共享平台报送漏洞信息。需用户采取软件、固件升级等措施修补漏洞的,须及时将漏洞风险、修补方式,告知用户,并提供必要的技术支持。
2021年9月1日,三部门联合印发的《网络产品安全漏洞管理规定》正式实施,对网络产品提供者、网络运营者等主体从漏洞「发现、验证、报送、处置」等环节,做了明确的规定。旨在通过跨部门协同配合,实现网络产品安全漏洞信息实时共享,对重大网络产品安全漏洞风险开展联合评估和处置。
为落该规定,工信部车联网产品安全漏洞专业库(https://cavd.org.cn)于2021年9月1日正式上线运行,负责车联网产品(含硬件、软件)安全漏洞的接收、审核、研判、处置等管理支撑工作。
智能联网汽车及相关联网部件作为重要的网络产品,车联网服务作为重要的网络运营服务,均在该《管理规定》的监管范围内,车企可遵照执行。
重点7:安全事件报告机制
《网络安全法》、《关于加强车联网(智能网联汽车)网络安全工作的通知(征求意见稿)》等,要求车企做好网络安全应急响应机制。
实践中,车企可从以下几个方面考虑:
①应急预案:
在制度层面,制定网络安全事件应急预案,明确处理流程、处理方式、人员及部门分工等,并做好响应的技术支撑。
②应急演练:
定期开展应急演练,保持人员、技术专业性;检查应急机制缺陷,并及时修正、完善。
③应急处置:
在发生网络安全事件时,应立即启动应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险,并按照《公共互联网网络安全突发事件应急预案》向有关主管部门报告。
网络安全挑战、监管合规要求已不可回避,我国已正式将车联网(智能网联汽车)纳入国家网络安全监管体系。
安全,是基础保障,也是核心竞争力。车企应将网络安全纳入企业核心战略发展高度,把网络安全合规及能力建设作为企业核心竞争力对待。紧贴监管要求,结合自身业务、产业链特点,建立适合的管理体系、网络安全设计、保障能力。
准入自查来袭!车企如何对焦监管重点?(网络安全篇)
作者:饶碧霞 唐穗花来源:iLaw合规

2021年,「软件定义汽车」已成为全球汽车产业的共识。软件为驱动自动驾驶车辆的人工智能提供动力,并为联网车辆通信提供接口。