随着软件定义汽车(SDV)快速发展,汽车正从传统机械产品逐步演变为高度软件化、互联化的智能终端。智能座舱、ADAS、云服务和OTA等技术不断提升车辆智能化水平,也带来了更多潜在的网络安全风险。网络攻击一旦影响关键系统,其后果可能进一步波及车辆安全、客户信任、业务运营及法规合规。对于OEM及供应链企业而言,网络安全已成为贯穿车辆全生命周期的重要议题。

软件定义汽车发展,网络安全边界不断扩大

 

过去,汽车的核心竞争力更多体现在发动机、底盘等硬件能力上。如今,软件正成为定义汽车产品和用户体验的重要因素,信息娱乐、智能座舱、驾驶辅助、电池管理等功能越来越依赖软件实现。借助OTA技术,制造商还可以在车辆交付后持续更新软件、修复漏洞并推出新功能。汽车因此从相对封闭的机械系统,逐步融入连接用户、制造商、云平台及供应链的复杂数字生态。与此同时,连接能力的提升也带来了新的潜在攻击面:

  • 车载通信接口可能成为攻击者进入车辆内部系统的入口
  • 云平台与API可能面临数据泄露、身份认证及接口攻击等风险
  • OTA升级机制需要确保软件来源、传输过程及更新内容的安全性
  • 移动应用及智能终端可能成为连接车辆与外部环境的潜在薄弱环节
  • 供应链中的软件和组件也可能将安全风险引入整车系统

因此,网络安全不能再被简单理解为车辆开发完成后的“安全加固”。对于OEM和供应商而言,网络安全需要贯穿产品概念、开发、验证、生产、运营、维护直至报废的整个生命周期,并与车辆架构、软件开发、风险管理及企业治理形成协同。

网络安全已从技术问题上升为企业的战略议题

 

汽车网络安全正在从传统IT安全议题,进一步延伸至车辆安全、业务运营和法规合规等领域。对于OEM和供应商而言,一次网络安全事件可能带来多层面的影响。

  • 车辆安全:

如果攻击影响到车辆关键电子系统或相关软件功能,可能进一步影响车辆运行及驾驶安全。因此,网络安全与功能安全之间的关联正受到越来越多关注。

  • 客户信任:

消费者对智能座舱、联网服务和OTA功能的依赖不断提高。网络安全漏洞不仅可能影响个人数据安全,也可能直接削弱消费者对智能网联汽车及相关数字服务的信任。

  • 企业声誉:

汽车品牌的信任需要长期积累,而一次重大网络安全事件可能在短时间内损害品牌声誉,并带来持续的商业影响。

  • 合规要求:

汽车行业正面临不断完善的网络安全法规与标准体系。UN R155聚焦车辆网络安全管理,UN R156则关注软件更新及其管理体系。此外,企业还需关注中国相关国家标准,以及欧盟 CRA、AI Act、Data Act 等法规要求。这意味着,汽车企业需要面对的已经不是单一法规,而是一个不断交叉融合的合规环境。

 

花瓣素材_常规内容-人物系列写实感合作握手图片_194597127.png

从TARA到全生命周期,企业应该怎么做?

 

面对不断扩大的网络安全风险,单纯依靠漏洞修复或渗透测试已难以覆盖软件定义汽车的整体风险。企业需要将网络安全前移,从产品设计阶段开始识别和控制风险,并建立覆盖车辆全生命周期的网络安全管理机制。

  • 以TARA为基础,识别和评估风险

威胁分析与风险评估(TARA,Threat Analysis and Risk Assessment)是汽车网络安全工程的重要组成部分。通过TARA,企业可以识别潜在威胁场景、评估相关风险,并据此确定网络安全目标和相应的保护措施。

  • 将安全融入产品设计与开发

根据风险评估结果确定网络安全目标,并将相关安全要求落实到系统、硬件和软件架构中,使网络安全成为产品开发过程的一部分,而非项目后期的附加工作。

  • 强化测试与供应链管理

企业需要通过漏洞评估、渗透测试等方式验证安全措施的有效性,及时发现潜在薄弱环节。同时,随着汽车软件供应链日益复杂,还需要关注零部件、软件组件及供应商带来的网络安全风险。

  • 覆盖生产与运营阶段

网络安全不会随着车辆量产而结束。企业还需要建立漏洞管理、事件响应、持续监控和软件更新等机制,对车辆在役期间持续开展网络安全风险管理。

  • 以标准和法规要求为框架持续完善

ISO/SAE 21434《道路车辆—网络安全工程》从工程角度建立了覆盖道路车辆生命周期的网络安全框架。同时,企业还需要结合UN R155/R156等法规要求,持续完善网络安全工程流程和合规管理。

DQS观察:认证为汽车网络安全提供可信支撑

 

从行业发展趋势来看,ISO/SAE 21434等相关标准不仅为企业建立汽车网络安全工程体系提供了框架,也为第三方认证和客观评价提供了重要依据。通过专业的审核与认证,企业可以进一步验证网络安全管理和工程实践是否符合相关要求,并向客户、合作伙伴及监管机构传递可信的安全能力。作为专业的第三方认证机构,DQS持续关注汽车网络安全领域的发展,为企业提供相关标准和法规的专业审核与认证服务,助力企业以更加系统、可靠的方式应对软件定义汽车时代的网络安全挑战。

作者

DQS GC

DQS是德国第一家获得政府认可的认证机构,成立于1985年,在全球60多个国家设有办公室,拥有3000余名专业审核员,已颁发超过65000份证书。并在中国设有本地团队,为企业提供全流程本地化支持。

Loading...