chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

汽車網(wǎng)絡(luò)安全:進(jìn)步但仍有改進(jìn)空間

星星科技指導(dǎo)員 ? 來(lái)源:嵌入式計(jì)算設(shè)計(jì) ? 作者:Colin Duggan ? 2022-10-21 14:23 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

影響我們?nèi)粘I畹木W(wǎng)絡(luò)安全攻擊是提高關(guān)鍵基礎(chǔ)設(shè)施物聯(lián)網(wǎng)安全性的巨大警鐘。雖然最近對(duì)殖民地管道的網(wǎng)絡(luò)攻擊造成了重大破壞,但我們道路上的數(shù)百萬(wàn)輛汽車也代表了關(guān)鍵基礎(chǔ)設(shè)施,如果受到網(wǎng)絡(luò)攻擊的破壞,可能會(huì)產(chǎn)生災(zāi)難性的影響。

想象一下,超過(guò)一百萬(wàn)輛汽車,立即同時(shí)禁用制動(dòng)器。如果道德黑客查理·米勒和克里斯·瓦拉塞克沒(méi)有第一個(gè)發(fā)現(xiàn)關(guān)鍵漏洞并向汽車行業(yè)敲響警鐘,這種情況可能會(huì)發(fā)生。他們的工作參考了五年前汽車網(wǎng)絡(luò)安全的糟糕狀況。

梅賽德斯奔馳委托并于去年披露的安全研究是一個(gè)更新的參考,我們將將其與米勒/瓦拉塞克的研究進(jìn)行比較。梅賽德斯聘請(qǐng)的滲透測(cè)試公司是360集團(tuán)的Skygo汽車網(wǎng)絡(luò)安全團(tuán)隊(duì)。兩個(gè)團(tuán)隊(duì)都利用了可以在任何物聯(lián)網(wǎng)設(shè)備中發(fā)現(xiàn)的漏洞,而不僅僅是汽車。

對(duì)于這兩個(gè)團(tuán)隊(duì)來(lái)說(shuō),導(dǎo)致遠(yuǎn)程控制這些車輛功能的漏洞并不是一個(gè)漏洞。利用一系列漏洞來(lái)破壞物聯(lián)網(wǎng)設(shè)備是很常見(jiàn)的,這就是為什么網(wǎng)絡(luò)安全縱深防御方法很重要的原因。這意味著包括冗余的網(wǎng)絡(luò)安全功能。

1. 按順序顯示了米勒/瓦拉塞克工作利用的主要漏洞。

2015年克萊斯勒車輛披露

米勒/瓦拉塞克的工作所揭示的一些主要漏洞是顯而易見(jiàn)的,因?yàn)楫?dāng)時(shí)汽車還處于聯(lián)網(wǎng)的早期階段(圖1)。最明顯的漏洞是能夠在沒(méi)有身份驗(yàn)證的情況下通過(guò)蜂窩網(wǎng)絡(luò)連接到車輛。接下來(lái)的一系列漏洞包括一個(gè)開(kāi)放的TCP端口,該端口可以訪問(wèn)在TI OMAP處理器上運(yùn)行的D-bus軟件服務(wù)(進(jìn)程間通信,遠(yuǎn)程過(guò)程調(diào)用機(jī)制),以及缺乏允許在root運(yùn)行命令的用戶身份驗(yàn)證。

利用鏈中的下一個(gè)是將固件更新刷新到具有CAN總線訪問(wèn)權(quán)限的瑞薩電子V850 MCU,而無(wú)需進(jìn)行身份驗(yàn)證。這允許將后門添加到 V850 的固件中,從而能夠通過(guò)蜂窩網(wǎng)絡(luò)從遠(yuǎn)程位置閃爍。該后門允許CAN命令從TI處理器發(fā)送,他們已經(jīng)控制了該處理器,通過(guò)SPI發(fā)送到微控制器,并使CAN總線能夠訪問(wèn)具有物理控制的其他電子控制單元(ECU)。

先發(fā)制人措施

三個(gè)安全功能很可能會(huì)阻止米勒/瓦拉塞克的攻擊。包含身份驗(yàn)證的安全固件更新方案將阻止覆蓋 V850 中的有效固件。安全啟動(dòng)的實(shí)現(xiàn)將通過(guò)阻止代碼執(zhí)行來(lái)補(bǔ)充安全更新功能,代碼直接編程到閃存中。這些安全功能現(xiàn)在可以在現(xiàn)成的硬件中找到,例如WINSYSTEMS的硬件,并且開(kāi)箱即用。但是,在SPI接口代碼中發(fā)現(xiàn)了需要修復(fù)的內(nèi)存損壞錯(cuò)誤。

這三項(xiàng)網(wǎng)絡(luò)安全改進(jìn),經(jīng)過(guò)身份驗(yàn)證的固件下載,安全啟動(dòng)以及內(nèi)存損壞錯(cuò)誤的修復(fù)將使利用變得更加困難。從音響主機(jī)到達(dá)車輛的物理控制裝置取決于與CAN總線的接口。如果阻止進(jìn)入該公共汽車,則轉(zhuǎn)向,制動(dòng)和發(fā)動(dòng)機(jī)的控制也將停止。

2. 利用天空之聲的鏈條

2020 梅賽德斯奔馳披露

Skygo攻擊鏈的第一步是使用“二手”ECU建立一個(gè)測(cè)試臺(tái)(圖2)。攻擊者在破解物聯(lián)網(wǎng)設(shè)備時(shí)具有優(yōu)勢(shì),因?yàn)樗麄兘?jīng)??梢韵馭kygo那樣對(duì)設(shè)備進(jìn)行逆向工程。一旦測(cè)試臺(tái)建立起來(lái),他們就通過(guò)配置錯(cuò)誤高通處理器來(lái)獲得調(diào)試訪問(wèn)權(quán)限,然后從NAND閃存轉(zhuǎn)儲(chǔ)固件。轉(zhuǎn)儲(chǔ)閃存以訪問(wèn)純文本代碼以進(jìn)行逆向工程是黑客的廣泛步驟(注意:在我的下一篇博客中,我將寫(xiě)一些數(shù)量驚人的可用黑客工具來(lái)做到這一點(diǎn)。在Skygo的案例中,他們花了大量時(shí)間訪問(wèn)純文本代碼,因?yàn)樗鼘?duì)于發(fā)現(xiàn)其他漏洞至關(guān)重要。

通過(guò)代碼的明文列表,他們發(fā)現(xiàn)遠(yuǎn)程信息處理控制單元(TCU)運(yùn)行Linux操作系統(tǒng),一個(gè)能夠向其他ECU發(fā)送CAN消息的工程調(diào)試程序,用于訪問(wèn)梅賽德斯奔馳后端服務(wù)器的區(qū)域證書(shū),以及用于解密證書(shū)的硬編碼密鑰。換句話說(shuō),他們中了大獎(jiǎng)。通過(guò)調(diào)試程序發(fā)送CAN消息的能力使Skygo能夠?qū)ζ囘M(jìn)行物理控制。后端服務(wù)連接導(dǎo)致估計(jì)有200萬(wàn)輛梅賽德斯汽車被訪問(wèn)。

本該是什么

假設(shè)調(diào)試接口是安全的,并且閃存中的代碼已加密。在這種情況下,獲得發(fā)送CAN報(bào)文和查找證書(shū)的能力的后續(xù)步驟將更加困難。使用BG Networks等安全自動(dòng)化工具實(shí)現(xiàn)這些安全功能變得更加容易。

通過(guò)比較這些團(tuán)隊(duì)相隔五年所做的工作得出的結(jié)論是,汽車網(wǎng)絡(luò)安全已經(jīng)顯著改善。SkyGo沒(méi)有發(fā)現(xiàn)明顯的漏洞,如未經(jīng)身份驗(yàn)證的接口或開(kāi)放端口。測(cè)試的梅賽德斯車輛的網(wǎng)絡(luò)安全非常好。憑借梅賽德斯的安全無(wú)線(OTA)更新功能,他們能夠在披露后的幾個(gè)小時(shí)內(nèi)修補(bǔ)數(shù)百萬(wàn)輛汽車的漏洞。

Skygo的滲透能力非常出色,找到初始漏洞所需的努力意義重大。事實(shí)上,他們瞄準(zhǔn)的第一個(gè)ECU,即音響主機(jī),是無(wú)法穿透的。SkyGo無(wú)法像米勒/瓦拉塞克那樣訪問(wèn)關(guān)鍵的安全功能,例如制動(dòng)器和轉(zhuǎn)向。但是,由于Skygo確實(shí)發(fā)現(xiàn)的導(dǎo)致遠(yuǎn)程控制車隊(duì)的漏洞是不可接受的,因此仍有工作要做。

在網(wǎng)絡(luò)安全方面,汽車行業(yè)并沒(méi)有停滯不前。他們正在努力進(jìn)一步提高安全性,因?yàn)闅W盟的強(qiáng)制性網(wǎng)絡(luò)安全法規(guī)要求這樣做。其他行業(yè)沒(méi)有這種強(qiáng)有力的監(jiān)管。其他行業(yè)是否需要網(wǎng)絡(luò)安全法還有待觀察。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 處理器
    +關(guān)注

    關(guān)注

    68

    文章

    20210

    瀏覽量

    249831
  • 物聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    2943

    文章

    47659

    瀏覽量

    411861
  • ecu
    ecu
    +關(guān)注

    關(guān)注

    14

    文章

    974

    瀏覽量

    57033
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    祝賀!磐時(shí)助力智加科技順利通過(guò) ISO/SAE 21434 汽車網(wǎng)絡(luò)安全認(rèn)證

    近日,智加科技在磐時(shí)的專業(yè)助力下,成功通過(guò)LRQA勞盛的嚴(yán)格審核,正式獲得ISO/SAE21434:2021汽車網(wǎng)絡(luò)安全CSMS(CyberSecurityManagementSystem)流程管理
    的頭像 發(fā)表于 12-30 18:05 ?384次閱讀
    祝賀!磐時(shí)助力智加科技順利通過(guò) ISO/SAE 21434 <b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>認(rèn)證

    汽車網(wǎng)絡(luò)安全開(kāi)發(fā)語(yǔ)言選型指南:C/C++/Rust/Java等主流語(yǔ)言對(duì)比+Perforce QAC/Klocwork工具支持

    汽車網(wǎng)絡(luò)安全如何選編程語(yǔ)言?C、C++、Rust、Java……誰(shuí)更適合AUTOSAR、ISO/SAE 21434?一文了解8種主流語(yǔ)言的優(yōu)劣與適用場(chǎng)景,以及Perforce QAC/Klocwork對(duì)MISRA、CERT等規(guī)范的支持。
    的頭像 發(fā)表于 12-26 11:13 ?287次閱讀
    <b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>開(kāi)發(fā)語(yǔ)言選型指南:C/C++/Rust/Java等主流語(yǔ)言對(duì)比+Perforce QAC/Klocwork工具支持

    Vector為科世達(dá)頒發(fā)ISO/SAE 21434汽車網(wǎng)絡(luò)安全CSMS流程證書(shū)

    11月27日,科世達(dá)(上海)管理有限公司(以下簡(jiǎn)稱“科世達(dá)”)正式獲得由Vector頒發(fā)的ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全CSMS(Cyber Security Management
    的頭像 發(fā)表于 12-23 09:29 ?329次閱讀

    SGS授予菲仕綠能ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認(rèn)證證書(shū)

    近日,國(guó)際公認(rèn)的測(cè)試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS(以下簡(jiǎn)稱為“SGS”)為菲仕綠能電氣技術(shù)(天津)有限公司(以下簡(jiǎn)稱為“菲仕綠能”)頒發(fā)ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認(rèn)證證書(shū)。通過(guò)
    的頭像 發(fā)表于 12-15 16:22 ?518次閱讀

    北斗智聯(lián)榮獲ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證

    近日,全球性技術(shù)咨詢服務(wù)機(jī)構(gòu)TüV NORD向北斗智聯(lián)科技有限公司(簡(jiǎn)稱“北斗智聯(lián)”)頒發(fā)了ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證證書(shū)。該認(rèn)證標(biāo)志著北斗智聯(lián)已建立覆蓋產(chǎn)品全生命周期的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理體系,為智能座艙、智能駕駛等核心業(yè)務(wù)提供符合全球
    的頭像 發(fā)表于 11-30 16:24 ?630次閱讀
    北斗智聯(lián)榮獲ISO/SAE 21434<b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>流程認(rèn)證

    海微科技榮獲ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證證書(shū)

    近日,海微HIWAY獲得了由國(guó)際公認(rèn)的測(cè)試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS頒發(fā)ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證證書(shū)。
    的頭像 發(fā)表于 11-21 16:00 ?441次閱讀

    路暢科技通過(guò)DEKRA德凱ISO/SAE 21434汽車網(wǎng)絡(luò)安全認(rèn)證

    近日,深圳市路暢科技股份有限公司(以下簡(jiǎn)稱“路暢科技”)成功通過(guò)DEKRA德凱嚴(yán)格審核,獲得國(guó)際權(quán)威的ISO/SAE 21434汽車網(wǎng)絡(luò)安全體系認(rèn)證證書(shū)。這標(biāo)志著路暢科技已建立起符合ISO/SAE 21434要求的網(wǎng)絡(luò)安全產(chǎn)品開(kāi)發(fā)流程體系,將為其產(chǎn)品和服務(wù)構(gòu)筑起
    的頭像 發(fā)表于 08-08 10:37 ?1103次閱讀

    福爾達(dá)獲頒SGS汽車網(wǎng)絡(luò)安全流程認(rèn)證證書(shū)

    近日,國(guó)際公認(rèn)的測(cè)試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS(以下簡(jiǎn)稱為“SGS”)為寧波福爾達(dá)智能科技股份有限公司(以下簡(jiǎn)稱為“福爾達(dá)”)頒發(fā)ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認(rèn)證證書(shū)。通過(guò)此次
    的頭像 發(fā)表于 07-31 14:49 ?953次閱讀

    國(guó)芯科技榮獲TüV 北德 ISO/SAE 21434 汽車網(wǎng)絡(luò)安全流程認(rèn)證證書(shū)

    近日,國(guó)芯科技(688262.SH)憑借在汽車網(wǎng)絡(luò)安全領(lǐng)域的卓越實(shí)力,順利通過(guò) TüV 北德認(rèn)證,成功斬獲?ISO/SAE 21434?汽車網(wǎng)絡(luò)安全流程認(rèn)證證書(shū),這一重要突破標(biāo)志著公司在汽車網(wǎng)絡(luò)安全
    的頭像 發(fā)表于 06-23 15:22 ?7327次閱讀
    國(guó)芯科技榮獲TüV 北德 ISO/SAE 21434 <b class='flag-5'>汽車網(wǎng)絡(luò)安全</b>流程認(rèn)證證書(shū)

    舜宇智領(lǐng)榮獲DEKRA德凱ISO/SAE 21434汽車網(wǎng)絡(luò)安全認(rèn)證

    近日,浙江舜宇智領(lǐng)技術(shù)有限公司(以下簡(jiǎn)稱:舜宇智領(lǐng))榮獲DEKRA德凱ISO/SAE 21434汽車網(wǎng)絡(luò)安全認(rèn)證,頒證儀式在寧波余姚舉行。DEKRA德凱數(shù)字及產(chǎn)品解決方案全球網(wǎng)絡(luò)安全總監(jiān)Rubén
    的頭像 發(fā)表于 04-25 17:32 ?990次閱讀

    杰發(fā)科技通過(guò)ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證

    近日,四維圖新旗下杰發(fā)科技宣布,公司通過(guò)國(guó)際公認(rèn)的測(cè)試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS關(guān)于ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證。上述認(rèn)證的取得,不僅顯示出杰發(fā)科技在汽車網(wǎng)絡(luò)安全領(lǐng)域方面的國(guó)際領(lǐng)先水平地位,同時(shí)將有效推動(dòng)中國(guó)“芯”高質(zhì)量發(fā)展。
    的頭像 發(fā)表于 04-03 18:00 ?1922次閱讀

    鐵將軍通過(guò)ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證

    近日,鐵將軍成功通過(guò)德國(guó)萊茵TüV的審核,獲得ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證證書(shū),這標(biāo)志著鐵將軍對(duì)產(chǎn)品全生命周期的信息安全管理水平達(dá)到國(guó)際標(biāo)準(zhǔn)要求,能為全球車企客戶提供更高級(jí)別的產(chǎn)品安全保障。
    的頭像 發(fā)表于 03-25 09:50 ?1389次閱讀

    中科創(chuàng)達(dá)通過(guò)ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證

    近日,中科創(chuàng)達(dá)(股票代碼:300496)成功通過(guò) ISO/SAE 21434汽車網(wǎng)絡(luò)安全管理體系認(rèn)證,并獲得國(guó)際知名認(rèn)證機(jī)構(gòu) SGS 頒發(fā)的認(rèn)證證書(shū)。這標(biāo)志著中科創(chuàng)達(dá)在汽車網(wǎng)絡(luò)安全領(lǐng)域達(dá)到了國(guó)際先進(jìn)水平,為智能汽車產(chǎn)業(yè)的
    的頭像 發(fā)表于 02-20 09:33 ?1667次閱讀

    華銳捷榮獲TüV南德ISO/SAE 21434汽車網(wǎng)絡(luò)安全認(rèn)證

    近日,浙江華銳捷技術(shù)有限公司在網(wǎng)絡(luò)安全領(lǐng)域取得了重要突破。1月16日,TüV南德意志集團(tuán)正式向其頒發(fā)了ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證證書(shū)。這一榮譽(yù)的獲得,標(biāo)志著華銳捷在構(gòu)建完善
    的頭像 發(fā)表于 01-24 11:01 ?1003次閱讀

    時(shí)代智能獲TüV南德ISO/SAE 21434汽車網(wǎng)絡(luò)安全認(rèn)證

    近日,全球知名的第三方檢測(cè)認(rèn)證機(jī)構(gòu)TüV南德意志集團(tuán)正式向?qū)幍聲r(shí)代(上海)智能科技有限公司(簡(jiǎn)稱“時(shí)代智能”)頒發(fā)了ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證證書(shū)。這一重要認(rèn)證標(biāo)志著時(shí)代智能
    的頭像 發(fā)表于 01-23 14:07 ?931次閱讀