聯合國車輛安全法規 UR R155 所列攻擊途徑的威脅模型,如何影響連網汽車演進?

聯合國車輛安全法規 United Nations Regulation No. 155 訂定了有關車輛的網路資安要求。為了協助企業遵從這項規範,我們嘗試根據其定義的攻擊途徑來建立威脅模型以進行風險評估,並找出必須優先處理的項目。

聯合國車輛安全法規 UR R155 所列攻擊途徑的威脅模型如何影響連網汽車演進

聯合國車輛安全法規 United Nations Regulation No. 155 針對車輛內部的網路資安與資安管理訂定了一些規範。該文件特別值得注意的是「附件 5」(Annex 5),其中列出了 69 項可能影響車輛網路資安的攻擊途徑。為了協助企業遵從這項規範,我們嘗試根據其定義的攻擊途徑來建立威脅模型以進行風險評估。

這項法規所帶來的挑戰之一,就是製造商必須自行執行風險評估來建置最佳的網路資安措施,並以「附件 5」作為參考。

我們在一份名為「根據聯合國世界車輛法規協調論壇 WP.29 的 UN R155 規範所列攻擊管道與其他內容探討連網汽車網路資安重點領域」(Identifying Cybersecurity Focus Areas in Connected Cars Based on WP.29 UN R155 Attack Vectors and Beyond) 的研究報告當中運用 DREAD 威脅模型來評估「附件 5」當中所列攻擊途徑的風險等級。首先,我們根據目前的技術與威脅情勢來進行評估。接著,們根據我們對於這些技術與威脅未來將如何演變再重新評估一次。以下概要說明這份報告的內容。

繼續閱讀

德國允許第四級自駕車上路

德國即將成為自駕車立法的先驅,在更明確的國際及歐洲法律框架尚未形成之前,暫時彌補空窗期。

 

德國立法機構已通過一項有關自駕車上路的最新法案,預料不久之後,自駕車與無人駕駛巴士將首度出現在德國公路上。這項立法的目的是希望能讓美國汽車工程師協會 (Society of Automotive Engineers,簡稱 SAE) 所定義的第四級自駕車在 2022 年初左右開始正式營運。

SAE 對第四級 (Level 4) 駕駛自動化的定義是指自駕車在運作過程中不需人員介入,車輛會依照預定的程式運作,只有在系統故障時才需要介入。第四級自駕技術通常用於無人駕駛的大眾交通運輸工具,例如:計程車和巴士。這類交通工具有固定的停靠點,活動範圍也有所限制。

德國制定法律允許第四級自駕車上路,將使該國成為自駕車立法的先驅,在國際與歐盟法律框架尚未形成之前,暫時彌補空窗期。

根據德國運輸部表示,該法案在條款上盡可能保留彈性,且新的規範並不要求必須配備一名駕駛人員在旁邊待命。

但必須由技術人員負起監督的責任,確保車輛遵守道路交通安全規則。除此之外,他們還必須評估自駕車的狀況來啟動各種駕駛功能,並為乘客提供協助。

該部在聲明中表示:「一些個別的許可、例外及要求 (例如常態性配置一名負責確保安全的駕駛以便隨時介入) 並非必要。」

不過,第四級自駕車只能在主管機關核准的特定地點營運。

同時,新的自駕車法律也將要求企業建置一些資料防護措施以確保車輛及乘客的安全。

自駕車製造商還必須負起網路資安的責任,因此廠商的第四級自駕車還必須防範未來可能的資安威脅以保障車輛的使用及大眾的安全。

德國開創先例的自駕車法案,將為日後更嚴謹的法律框架鋪路,最終將改變人們的通勤方式。此外,也將促使廠商改進現有的技術。

不過,這也意味著廠商必須了解當前及未來可能影響自駕車的資安威脅,尤其是第四級自駕車。隨著自動化技術越來越進步,決策者最重要的就是隨時掌握產業動態,建立嚴格的網路資安措施來防範車輛未來可能的威脅,進而保障消費者的道路交通安全。

請參閱以下趨勢科技在這方面的獨家研究,來了解更多有關連網汽車威脅與企業可採納的車輛安全標準:

原文出處:Level 4 Autonomous Cars Allowed on German Roads 作者:Ericka Pingol

Tesla (特斯拉)在中國「召回」有安全疑慮的車款

此次召回了 20 多萬輛 Models 3 和 Model Y 車款

Tesla 在中國「召回」有安全疑慮的車款

2021 年 6 月,中國國家市場監督管理總局 (SAMR) 表示,電動車大廠 Tesla (特斯拉) 將在中國召回 20 多萬輛 Model 3 和 Model Y 車款。原因是這兩款車輛出現軟體問題,可能導致乘客意外啟動自動駕駛功能。

SAMR 解釋:「此次召回是國家市場監督管理總局主動調查產品瑕疵的結果。」

但有別於傳統召回程序,客戶不需退回他們所購買的車輛,也不會獲得退款或換購升級。這項軟體問題只需透過遠端更新就能修正,SAMR 表示 Tesla 將提供免費更新。不過,萬一車輛無法從遠端修正,車主可能還是必須將車輛開到車廠。

這並非 Tesla 第一次必須修其車輛問題。

繼續閱讀

連網汽車、5G、雲端的機會和風險

連網汽車與相關技術的不斷演進,開啟了不少提升汽車效率和安全的契機。然而,網路犯罪集團也同樣虎視眈眈地開發各種新式攻擊手法,讓連網汽車與相關技術陷入資安風險中。我們的研究報告「 連網汽車的網路資安:探索 5G、雲端及其他連網技術的風險」(Cybersecurity for Connected Cars: Exploring Risks in 5G, Cloud, and Other Connected Technologies) 以去年發表的研究為基礎,再進一步探討了更多連網汽車相關技術 (如 5G 網路與雲端) 所帶來的機會和風險以及連網汽車可能遭遇的威脅。

連網汽車與相關技術的不斷演進,開啟了不少提升汽車效率和安全的契機。然而,網路犯罪集團也同樣虎視眈眈地開發各種新式攻擊手法,讓連網汽車與相關技術陷入資安風險中。

連網汽車與 5G

5G 為連網汽車所帶來的商機


Gartner 表示,至 2023 年,汽車產業將是 5G 物聯網 (IoT) 解決方案的最大市場,占所有 5G IoT 終端商機的 53%,而其中 39% 的商機將來自連網汽車,較 2020 年的預測大幅成長 11%。

這意味著連網汽車將越來越仰賴 5G,原因不難理解。一台連網汽車包含兩大組成:車輛本身與連線技術。連線的品質決定了一台連網汽車的功能,採用 4G 的連網汽車也許需要駕駛人花費更多心力來確保車輛的操控與安全,尤其是在高速行駛或在道路擁擠時。反觀 5G 卻很可能成為未來自駕車的靈魂。

理論上,5G 比 4G 快上一百倍。一部 2 小時的電影,4G 大約需要 7 分鐘來下載,但 5G 卻只需大約 10 秒鐘就能完成。因此,5G 的高速與高品質連線能為連網汽車提供穩定可靠的連線。

繼續閱讀

連網汽車的網路資安風險

Cybersecurity for Connected Cars: Exploring Risks in 5G, Cloud, and Other Connected Technologies
下載「連網汽車的網路資安:探索 5G、雲端及其他連網技術的風險」(Cybersecurity for Connected Cars: Exploring Risks in 5G, Cloud, and Other Connected Technologies)。

隨著連網汽車變得更加普及,其背後的技術將不斷進步並帶來各種效益。但就像任何技術一樣,這項全新技術也並非全無風險。在這份報告中,我們新增了大量來自去年的研究資料,進一步探討各種可能危害連網汽車的威脅。以下簡單介紹連網汽車各項相關的技術及概念 (5G、雲端、車隊管理及傳統 IT 領域) 將為連網汽車帶來什麼樣的好處以及潛在的威脅。


連網汽車與 5G

5G 連網汽車與網路、裝置以及其他車輛的連線。

談到連網汽車與 5G 技術,就不能不談 5G 如何讓車輛經由「蜂巢式車聯網」(Cellular Vehicle to Everything,簡稱 C-V2X) 與周遭環境互動。儘管 C-V2X 原本在 4G 連網汽車上就能運作,但邁入 5G 之後,C-V2X 才真正開始成熟。而 C-V2X 的設計就是要讓 5G 連網汽車融入周遭環境當中,對周遭事件做出反應。

以下是車輛經由 C-V2X 與周遭環境通訊的幾種情況:

繼續閱讀