新能源汽车国家大数据联盟微课堂自2022年底推出安全系列化课程,围绕网络安全、数据安全、车辆安全邀请专家大咖分享课程和观点,旨在服务国家数据安全治理体系的构建,促进数字经济的健康持续发展。
2023年6月29日联盟微课堂安全系列化课程第八次课程上,恒安嘉新(北京)科技股份公司总工程师魏战松分享了《基于主被动结合的车联网安全监管方案及实践》的主题授课,对车联网安全综述、车联网安全监管方案总体架构、车联网资产测绘及安全分析技术实现、车联网安全监管实践四个板块进行了分析,以下为课程回顾。
关注“新能源汽车国家大数据联盟”公众号后台回复关键词“车联网安全监管”,获取完整课件内容。
伴随5G和人工智能等新基建政策红利的持续落地,车联网产业发展迎来难得历史机遇期,促进自动驾驶从单车智能加速步入车路协同的全要素网联时代,与此同时5G云网时代的车联网面临着车辆数据安全问题、车联网安全漏洞问题、新技术应用安全建设滞后等一系列挑战。
针对产业的安全挑战,有关专家建议,在监管角度,建立安全监管责任体系,并将安全责任落实到上线前、运营使用中和事后等生命周期的各个环节;在政策层面,推动建立健全合理的漏洞发现、处置与管理机制。因为车企漏洞管理机制不完善,即使发现漏洞往往不敢报送,而且也不知道向谁报送。汽车产业结构复杂,涉及企业内部部门多,甚至上游产业链,所以安全问题的责任划分需要明确。此外,应将传统领域已经应用实践效果较好的安全监测预警、应急响应机制,移植到车联网领域中,并且结合车联网环境的特点,更有针对性地做好安全防护与监测。
恒安嘉新从监管侧、运营商侧、企业侧三个角度切入,针对监管需求,建设资产测绘、风险分析、通报处置能力。
测绘能力的建设,要求采用主被动结合方式获取车联网元数据。被动方式通过流量分析引擎,采用封装方式从网络采集点被动获取流量,再通过流量分析引擎还原协议,进行威胁监测、威胁处置;主动方式通过采集互联网开源数据,对舆情信息等进行内容采集,最后进行漏洞匹配。通过主被动结合的体系,从数据资产的维度形成车企、车辆平台、APP的测绘画像。具体来看,通过定位车联网平台结合IP备案库、域名备案库与物联网卡通联记录中的IMSI卡号、访问时间、路径等信息关联,可以从平台分布、活跃度、终端分布、访问时间、车联网协议等五个方面分析国内车联网发展、及使用状况。为监管部门掌握车联网平台的监测以及相关车辆终端,网络通联信息对了解整个车联网行业辅助决策提供数据支撑。
同样的,车联网安全分析技术的实现,一是网安、数安分析,从通联记录中识别匹配攻击流量及攻击行为,结合态势感知监测平台监测统计车联网平台受攻击情况、数据传输情况;二是漏洞匹配,通过主动嗅探车辆网平台资产信息,识别组件、服务版本后与CNVD漏洞平台进行匹配,分析出车辆网平台可能存在安全漏洞及风险;三是渗透测试,得到授权后由安全运营团队使用最新技术手段模拟黑客对车联网平台进行渗透测试,主动发现车辆网平台存在的安全漏洞及风险。
据介绍,恒安嘉新建设了集安全监测、事件发现、智能分析、追踪定位、溯源分析为一体,覆盖车联网“云-管-边-端-业”多维场景,其核心能力包括全净资产测绘、多维立体监测、流程一体化体现、企业动态画像测绘、安全事件监测、数据跨境追踪、车联网协议深度解析七个方面,未来将持续努力解决5G场景下车联网的安全挑战与安全监管问题,为监管部门、电信运营商及车联网企业提供网络信息安全监测技术手段。