2023年智能网联汽车安全渗透白皮书.pdf
《2023年智能网联汽车安全渗透白皮书.pdf》由会员分享,可在线阅读,更多相关《2023年智能网联汽车安全渗透白皮书.pdf(25页珍藏版)》请在咨信网上搜索。
1、智能网联驾驶测试与评价工业和信息化部重点实验室中国软件评测中心智能网联汽车测评工程技术中心普华永道商务咨询(上海)有限公司2023年3月智能网联汽车安全渗透白皮书3.0前言“安全是智能网联汽车发展的前提”在智能网联汽车快速发展的背景下,安全问题不仅为业界人士关注,更逐渐成为社会公众尤其是车主关心的核心问题之一。2022年中国电动汽车百人会论坛上,全国政协经济委员会副主任苗圩在主题演讲中提到,安全是智能网联汽车发展的前提。中国工程院院士、国家智能网联汽车创新中心首席科学家、清华大学教授李克强在2022世界新能源汽车大会发言时称,今年上半年针对车联网平台的网络恶意行为已经超过100万次,汽车信息安
2、全威胁问题日益严重。为此,编写组在智能网联汽车安全渗透白皮书(2020年)、智能网联汽车安全渗透白皮书2.0(2021年)系列白皮书的研究基础上,持续跟踪、深度剖析行业内法律法规以及标准动态,探索行业内合规实践,围绕关键安全问题展开分析,提出针对智能网联汽车行业的安全措施与发展建议,形成智能网联汽车安全渗透白皮书3.0。本白皮书由赛迪汽车联合普华永道撰写,编写组包括邹博松、王卉捷、翁泽鸿、王爽、陈世威,测试组包括朱科屹、王荣、黄浦、张芝军、曹耀光,在此特别感谢巩潇、傅毓敏对白皮书的撰写指导,刘鸿运对渗透测试的指导。本白皮书的主要观点和内容仅代表编写组的研判和思考,部分内容存在局限性,欢迎业界同
3、仁提出宝贵意见,批评指正。智能网联汽车安全渗透白皮书3.0|前言目录|智能网联汽车安全渗透白皮书3.0一、研究背景(一)智能程度提升,车端安全要求日益提高(二)网联技术增强,互联互通导致广泛攻击(三)新能源产业发展,充电桩及接口威胁增加二、安全要求(一)国外安全法规与标准 法规R155 车辆网络安全与网络安全管理体系 标准SAE J3061 标准ISO/SAE 21434(二)国内安全政策与标准 关于加强智能网联汽车生产企业及产品准入管理的意见 汽车数据安全管理若干规定(试行)关于试行汽车安全沙盒监管制度的通告 汽车强制性国家标准三、结果分析(一)渗透活动 渗透活动3.0 测试指标3.0 测试
4、结果3.0 问题分析(二)数据安全问题 问题分析 合规分析(三)个人隐私问题 问题分析 安全建议(四)OTA安全问题 风险分析 安全建议010515智能网联汽车安全渗透白皮书3.0|研究背景近年来,汽车产业智能化、网联化、电动化、共享化的“新四化”程度进一步深入,电动汽车作为汽车智能化和网联化的最佳载体,正在加快由人工操作的机械产品转变为基于电子电气架构及信息控制系统的智能终端,不断推动智能网联汽车领域的创新发展。第一章研究背景随着智能网联汽车安全的重要性日益凸显,网络安全、数据安全、OTA安全、个人隐私安全引发了越来越多关注,并已成为事关智能网联汽车技术研发和高质量发展的基础性因素,给车企、
5、芯片厂商、零部件供应商等产业链各个环节主体提出了更严苛的安全要求。从新技术广泛落地的层面来看,以网联技术和电动技术为代表的新技术,在全球市场的新车中已经广泛搭载,而L3级以上的自动驾驶技术也将在2025年前后迎来量产的爆发。资料来源:普华永道思略特2021年数字化汽车报告2812893103321316171819725030235022283134302308294281141717170%0%1%2%20202025203020350%0%3%16%2020202520302035(L4/L5,轻型汽车新车销量占比)自动自动驾驶驾驶0%0%7%15%20202025203020354%19
6、%33%55%2%5%8%14%4%17%34%67%(BEV,轻型汽车新车销量占比)电动电动(紧急呼叫系统,轻型汽车新车销量占比)互联互联91%44%100%100%87%100%100%100%100%100%86%100%轻型汽车保有量(百万)轻型汽车保有量(百万)轻型汽车=6t GVW的汽车和轻型商用车;BEV=纯电动汽车;ICE=内燃机;TCO=总拥车成本汽车保有量和新车技术渗透率(万辆,汽车保有量和新车技术渗透率(万辆,%)1研究背景|智能网联汽车安全渗透白皮书3.0(一)智能程度提升,车端安全要求日益提高2021年,工业和信息化部、国家发改委和科技部联合印发的汽车产业中长期发展规
7、划提出,到2025年,汽车L1驾驶辅助(DA)、L2部分自动驾驶(PA)、L3有条件自动驾驶(CA)系统新车装配率达80%,其中PA、CA级新车装配率达25%,L4高度自动驾驶汽车(HA)和L5完全自动驾驶汽车(FA)开始进入市场。可以看出,汽车的智能化已成为明确的发展方向。从车辆智能化程度现状来看,随着技术的不断进步,车载传感器、计算单元、控制单元的搭载总数从一开始的个位数已达到当前的数十上百之计。根据艾瑞咨询数据,2020年中国智能辅助/自动驾驶系统市场规模为335亿元,2025年将达1150亿元,年复合增速达28%。人工智能与自动驾驶技术的快速发展,在为车辆带来辅助驾驶与自动驾驶体验提升
8、的同时,也对汽车行车安全提出了更多的挑战。自动驾驶系统异常驾驶行为识别能力、系统与各控件间的数据安全能力、传感器和雷达等设备的抗干扰能力、GPS系统的加密通讯与身份识别能力等各方面都需符合更高的安全要求。根据普华永道报告对三国消费者的调查显示,消费者对于自动驾驶的接受程度高,并在自动驾驶过程中尤其关注“安全”因素。资料来源:普华永道思略特2021年数字化汽车报告25%18%16%19%17%15%47%44%41%32%22%15%34%19%14%7%4%3%“您是否愿意为自动驾驶 服 务 支 付 额 外 费 用(如 汽 车 共 享、网 约车)?如果是,您愿意为每5公里起步价格为10/$10
9、/20的车程额外支付多少费用?”支付意愿支付意愿1120210起步价格溢价溢价210$起步价格溢价起步价格消费者对消费者对自动自动驾驶汽驾驶汽车的使用车的使用态度态度(%)36369282632363859使用自动驾驶汽车的3大抑制因素大抑制因素(受访者比例,%)使用自动驾驶汽车的3大激励因素大激励因素(受访者比例,%)愿意使用自动驾驶汽车不愿意使用自动驾驶汽车仅愿意在低速驾驶/停车时使用自动驾驶汽车对自动驾驶汽车感到好奇提高道路交通安全水平减少事故发生和超速行为对自动驾驶汽车感到好奇减少事故发生和超速行为出行更轻松省力增加可利用时间减少事故发生和超速行为出行更轻松省力更喜欢自己驾车对自动驾驶
10、技术缺乏信任担心车辆失去控制更喜欢自己驾车降低道路交通安全水平担心车辆失去控制更喜欢自己驾车对自动驾驶技术缺乏信任担心车辆失去控制1 使用自动驾驶汽车代替司机或自主驾驶的平均溢价支付意愿自动驾驶自动驾驶 消费者态度、影响因素和支付意愿消费者态度、影响因素和支付意愿2智能网联汽车安全渗透白皮书3.0|研究背景(二)网联技术增强,互联互通导致广泛攻击除了智能化自动驾驶技术的提升之外,车路协同、通信网络等关键技术的快速发展正在使得汽车产品从封闭系统走向开放,汽车网联化程度大幅提升。根据IHS Markit预测,2022年全球网联汽车市场渗透率将达到24%,预计本年度全球车联网市场规模将达到1629亿
11、美元,同比增长约为14%;中国车联网市场增长速度更快,预计增速将达到约24%。根据普华永道思略特2021年数字化汽车报告的统计与预估,到2025年欧洲和美国路面上将有约一半的车辆具有网联功能,在中国这个比例也会超过三分之一。资料来源:普华永道思略特2021年数字化汽车报告不同于传统汽车的封闭性,不断融入的新兴网联化技术使汽车面临着更广泛的攻击。网联汽车关联的云端服务器,具有车控功能的手机APP、蓝牙钥匙,车端搭载的车车通信与路侧通信系统、OTA系统等,都是进行网络安全攻击的重要目标与入口。例如,OTA升级场景给了黑客多个攻击路径。一方面可以通过破解升级过程中的加密协议和校验机制,向车机系统植入
12、木马;另一方面可以截获并反编译OTA升级固件包,从源代码层面查找系统未被发现的漏洞与攻击入口;更有甚者,可以直接攻击OTA升级服务器,获取服务器权限,进而篡改升级软件包并下发升级任务给车辆,达到入侵车机系统的目的。由此可见,在万物互联的大趋势下,如何进一步加强汽车安全防护,保障人车安全,将是行业内各方需要重点关注和解决的问题。汽车保有量和互联车辆占比(万辆,汽车保有量和互联车辆占比(万辆,%)互联汽车非互联汽车20212030 2035202520212030 2035202520212030 2035202531,72330,76429,35128,35127,22528,87630,985
13、33,18620,62425,04930,20035,01724%49%79%93%31%52%70%92%33%35%56%72%3(三)新能源产业发展,充电桩及接口威胁增加“双碳”目标下,国内新能源汽车产业继续强化顶层设计,不断优化科技创新和产业布局。近几年国内新能源车的保有量正以每年数百万的速度增加,从2020年的492万辆增长到2021年的784万辆,同比增长59.3%。放眼全球,以欧盟国家为代表发达国家中的纯电动和插电式混合动力汽车产销量也在同步大幅增长。资料来源:普华永道思略特2021年数字化汽车报告充电桩作为新能源汽车产业中一个重要的组成部分,呈现出快速发展的趋势。2020年充电
14、桩建设被纳入国家“新基建”,各种充电服务、充电APP也随之涌现市场。根据中国电动汽车充电基础设施促进联盟(EVCIPA)发布的数据,2017-2021年全国充电桩5年复合增长率达56%,2021年充电桩保有量为261.7万台,较2020年新增94万台,同比增长55.7%。充电桩在快速推广普及的过程中也暴露出许多安全问题,如充电桩软件安全漏洞、充电桩与APP间授权机制不完善、充电桩间通讯协议明文传输、API鉴权机制缺陷等。此外,新能源车充电接口中的CAN网络接口很可能在不经意间成为黑客攻击的入口。随着新能源汽车及周边设施的投入进一步加大,如何确保充电过程、三电系统等安全,让广大新能源车主能够安心
15、使用,是目前需要解决的重要问题之一。纯电动车燃料电池汽车插电式混合动力汽车内燃机汽车(包括油电混动汽车)20212030 2035202520212030 2035202520212030 2035202520212030 203520251,5201,6841,7021,7251,6531,6691,7081,7752,3622,8043,1053,4384894634364099%27%50%78%2%6%19%44%6%19%33%55%1%5%10%45%按动力系统划分的新车销量(万辆,按动力系统划分的新车销量(万辆,%)7%84%9%64%16%34%3%13%6%97%92%80%
16、1%1%54%2%92%6%74%7%60%9%32%99%95%89%26%26%5%1%3%研究背景|智能网联汽车安全渗透白皮书3.04智能网联汽车安全渗透白皮书3.0|安全要求(一)国外安全法规与标准UN/WP.29(全称为联合国世界车辆法规协调论坛)于2020年6月发布了一系列汽车关于智能网联汽车的重要法规,其中R155法规对车辆网络安全(Cyber Security)作出了相关规定。R155作为第一个汽车网络安全强制法规,其主要适用范围包括了欧洲、日本、韩国等“1958 协议”缔约国(以下简称“58 协议国”)。WP.29所出台的法规被“58 协议国”整车认证法规引用后成为强制要求,
17、即只要在“58 协议国”上市的汽车就必须通过相关认证。与 R155 相 对 应 的 国 际 标 准 ISO/SAE21434RoadvehiclesCybersecurity engineering(道路车辆-信息安全工程)也于2021年8月正式发布。从落地实施角度来看,ISO/SAE 21434可作为法规落地实施时的参考标准。R155法规与ISO/SAE 21434标准之间有很多的关联与交叉,下图可以很好的体现它们的关系:第二章安全要求组织层面车型层面CSMS(网络安全管理体系)VTA(车型安全)ISO/SAE 21434流程认证ISO/SAE 21434产品认证实施参考实施参考WP.29
18、R155车型落实ISO/SAE 21434资料来源:根据SAE International 国际自动机工程师学会官方材料翻译整理产品落实5法规R155 车辆网络安全与网络安全管理体系R155合规认证工作主要分为两个部分,其一是网络安全管理体系认证(CSMS);其二是车辆网络安全型式认证(VTA)。在海外,目前各国交通部门已经陆续制定了符合各国情况的法规认证实施细则。截至2022年7月,已经有车企陆续获得了CSMS认证证书,并有少量车型获得了R155认证。特别说明的是,与其他的UN ECE法规类似,在欧盟内部,各国签发的R155证书原则上在欧盟内部各国之间是互认的,因此车企并不一定会选择在车辆的
19、销售目标国家申请认证,而可能会基于种种因素选择在其他的欧盟国家申请认证。据部分公开资料显示,海外各国已经颁发的R155 法规认证证书相关情况统计如下:国家认证负责部门认证证书发放情况德国KBA(德国联邦机动车运输管理局)截至2022年10月,有约八家企业已获得CSMS体系认证证书(其中包括中国自主品牌车企:长城汽车),有至少一款车型已通过型式认证日本国土交通省本田、日产、丰田、雷克萨斯、斯巴鲁、马自达、五十铃、铃木等主流车企已获得CSMS体系认证证书法国CNRV截至2022年7月,尚未有车型通过法国的R155认证,目前有4个车型正在测试中西班牙西班牙交通部截至2022年10月,有至少五家企业已
20、获得CSMS体系认证证书(其中包括中国新势力车企:蔚来汽车)爱尔兰NTA(铁路公司与国家交通局)截至2022年10月,有至少一家企业已获得CSMS体系认证证书(其中包括中国新势力车企:小鹏汽车)安全要求|智能网联汽车安全渗透白皮书3.0 建立CSMS体系 获取CSMS证书 CSMS体系在车型实施 获取R155 VTA证书 2020年6月正式颁布 2021年1月正式生效 2022年7月新车型强制实施 2024年1月所有车型强制实施R155法规要求R155法规实施时间6智能网联汽车安全渗透白皮书3.0|安全要求在国内,目前对于R155法规体系层面,有出口需求的自主及部分合资乘用车企业正在积极响应中
21、。现已有自主品牌率先获得了R155 CSMS体系认证,同时其余整车厂也相继进入到CSMS预审核和证书申请的阶段。另外由于车型的研发周期和量产进度的影响,各出口车企的R155 VTA车辆型式认证方面的工作相对耗时更长,尚未有车型获得R155 VTA认证。此外,商用车同样是中国出口车型的热门,在商用车企业中,对于以上两个法规的应对计划普遍较慢,仅有少部分商用车企业的CSMS体系建设工作已经启动,而大部分车企都在法规解读或者咨询认证的立项阶段。标准SAE J3061国际自动化工程师学会(SAE)编制的SAE J3061推荐规程信息物理汽车系统的网络安全指南(Cybersecurity Guidebo
22、ok for Cyber-PhysicalVehicle Systems)是首部针对汽车网络安全而制定的指导,性文件。其第一版于2016年1月发布,前瞻性地确立了网络安全活动在整车生命周期中的重要地位,并定义了一套覆盖车辆全生命周期的流程框架,将汽车网络安全理念贯穿到汽车全生命周期流程中,并为开发具有网络安全要求的汽车电子系统提供了重要的过程依据。在SAE J3061的初稿发布几个月后,国际标准化组织(ISO)开始与SAE合作,共同牵头制定道路车辆的网络安全国际标准,这便是后来的ISO/SAE 21434。标准ISO/SAE 21434ISO/SAE 21434 Road vehiclesCy
23、bersecurity engineering(道路车辆-信息安全工程)标准于2021年8月正式发布。7其针对道路车辆及其部件、接口等,提出了基于车辆生命周期的网络安全风险管理的要求,定义了车辆生命周期包括车辆概念、研发、生产、售后、维护和退役相关等各阶段的要求。通过该标准设计、生产、测试的产品意味着具备了一定网络安全防护能力。该标准不仅适用于道路车辆制造商,也适用于为道路车辆的电子电器系统提供软硬件的各级供应商。各车辆制造商为了满足R155法规的要求,需要在整车研发过程中,在采购与供应商管理等环节中,加入网络安全相关的活动与流程,而ISO/SAE21434则是车辆制造商判断与考核零部件供应商
24、网络安全能力的最重要标准。基于此,当前阶段国内外的汽车电子、智能网联、自动驾驶、芯片电子等各个零部件供应商,均在积极推进ISO/SAE 21434的合规落地工作与认证工作。对于ISO/SAE 21434的体系流程认证总体上各企业的工作思路如下:方针程序文件指导文件表单模板一阶二阶三阶四阶如何获取ISO/SAE 21434认证?是否建立一套ISO/SAE 21434体系?这套ISO/SAE 21434体系是否全面?这套ISO/SAE 21434体系是否运行有效?是否涵盖了CSMS要求的所有领域是否有一套管理车辆网络安全的制度规范文件等是否按照这套制度规范实施,并保留和提供相应的运行表单记录等安全
25、要求|智能网联汽车安全渗透白皮书3.08智能网联汽车安全渗透白皮书3.0|安全要求据公开资料显示,截至2022年10月,国内外已经获得了ISO/SAE21434流程认证的典型企业统计如下:序号企业类型公司名称最新进展认证机构1各级供应商华为已获得认证DEKRA德凯2亿咖通科技已获得认证BSI 英国标准协会3佛吉亚歌乐电子已获得认证DEKRA德凯4NXP 恩智浦已获得认证TV南德5东软睿驰已获得认证SGS6德赛西威已获得认证TV南德7地平线已获得认证TV莱茵8华邦电子已获得认证TV北德9嬴彻科技已获得认证TV莱茵10汇川联合动力已获得认证TV莱茵11车辆制造商比亚迪商用车已获得认证DNV12零束
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2023 智能 汽车 安全 渗透 白皮书
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【Stan****Shan】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【Stan****Shan】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。