资讯详情

资讯详情

TBOX信息安全系列3需求篇-车企信息安全需求对比

做TBOX项目你第一个拿到的不是原理图而是一份客户的网络安全需求规范。很多工程师看到几十页的应/应该/可能就头大不知道从哪下手。这篇用两份真实的OEM需求规范做对标——某自主品牌33页和某合资品牌25页把章节结构、条款颗粒度、写法差异全部拆开讲。文中所有客户名称、文档编号、作者信息均已脱敏只保留技术内容。这是系列第3篇。先回答一个灵魂问题为什么TBOX要有独立的网络安全需求规范因为TBOX是整车对外通信的大门——4G/5G、WiFi、蓝牙、V2X全从它进出。GB 44495 要求整车做信息安全但整车厂不可能逐颗芯片去管它把要求拆解、细化、下发给零部件供应商——这就是TBOX网络安全需求规范的由来。拿到这份规范你的工作不是照着做而是逐条解读 → 映射到设计 → 证明合规。下面用两份真实规范演示这个过程。1、两份规范同一件事两种写法维度某自主品牌某合资品牌文档名TBOX网络安全设计需求规范 v2.0IAM网络安全要求 v1.1页数33页25页定位TBOX专用一般零部件通用IAMIdentity Access Management章节12章按安全域组织7章按需求类型组织条款编号章节号如7.6.1编号体系如SC-CS-SW-Req1措辞规则应/应该/可能必须/应该RFC 2119第一个洞察自主品牌规范是**“TBOX专用”12章按安全域展开合资品牌规范是零部件通用**用编号体系方便跨项目复用。前者重域覆盖后者重可追溯——这决定了你解读时的思路前者按安全域扫一遍后者按条款逐个打钩。2、章节结构对标安全域其实是对齐的把两份规范的章节摊开对比你会发现表面写法不同底层安全域高度一致安全域某自主品牌某合资品牌整体要求2 整体安全1 概述 3 适用范围硬件安全3 硬件安全4.1 硬件强化系统安全4 系统安全4.2 软件强化通信安全6 通信安全引用通讯报文安全子系统规范数据安全8 数据安全6 个人敏感信息软件升级9 软件升级引用电控单元安全刷新/启动规范诊断安全12 诊断引用电控单元诊断开发技术要求第二个洞察合资品牌规范大量引用外部子规范安全启动、安全刷新、安全日志、密码技术、TLS通信、调试接口、态势感知、身份识别……一整套文档体系——它的IAM规范只是总纲真正细颗粒度的要求在下级规范里。做合资品牌项目你拿到的可能是一整套文档包不是一份。3、条款颗粒度对标自主品牌讲原则合资品牌给配置这是两份规范最本质的差异。看两个具体例子例1硬件安全要求某自主品牌3.1 硬件安全——讲原则TBOX应具备防拆保护措施防护硬件电路和软件安全包括但不限于开盖检测、拆机告警等方式。关键加密算法实现应具备抵抗侧信道分析和故障注入分析等物理攻击的能力防止根密钥被破解。芯片在设计验证阶段使用的调试接口如I/O接口、JTAG应在上市产品中禁用。某合资品牌4.1 硬件强化——讲动作在开发阶段留有的后门或接口例如标定接口应在量产时完全移除。对比结论自主品牌明确要求侧信道防护“防拆告警”原则级设计自由度大合资品牌一句话点到后门移除动作级但要求清晰。例2软件强化要求某自主品牌4.3 系统安全——讲目标清除非必要系统账户限制特权账户使用最小化端口、进程和服务。某合资品牌4.2 软件强化 SC-CS-SW-Req系列——直接给配置清单kptr_restrict置2内核符号地址打印为全0root和普通用户都无权限内核地址空间布局随机化KASLR启动删除sudo/su等提权命令系统配置dm-verity内核符号表Kallsyms命令禁用诊断信息Dmesg命令禁用或限制安卓调试桥ADBroot权限禁止ro.secure1调试权限禁止ro.debuggable0量产后移除或关闭core dump内核/应用/SETGID/SETUID移除或关闭不需要的文件系统、接口、驱动、网络服务、daemon、shell解释器、语言解释器非必要端口关闭业务必需端口用防火墙黑白名单限制禁止对外部任意IP开放量产后禁用调试功能ADB、gdb、pdebug量产软件无法切换至非正常模式测试模式/调试模式移除敏感命令ssh/telnet/ftp/wget/curl等第三个洞察最重要合资品牌把安全配置直接写到了内核参数、编译选项、命令级——你不需要猜什么叫安全状态照着配置清单做就行。自主品牌给你留了设计空间但也要求你自己想清楚怎么才算达到目标。前者的坑是漏项没列出来的你容易忽略后者的坑是过度为了合规堆配置影响性能。4、通信安全章节TBOX 的重头戏通信安全是TBOX需求的核心两家都花了大篇幅。以某自主品牌为例4.1 云端通信TBOX应具备识别通信通道遭受拒绝服务攻击的能力并对攻击数据包进行相应的处理拦截、丢弃等。应对关键的通信通道信息安全事件进行日志记录。4.2 直连通信V2X应使用注册证书和通信证书相结合的方式为直连通信消息提供数字签名服务。注册证书是车辆或行人参与直连通信的身份凭证通信证书用来对直连通信发送的消息进行数字签名。证书由统一的云端管理系统分发参与直连通信的车辆应通过身份鉴别后获得注册证书并进一步获得通信证书。4.3 网络传输重点应采取安全通信协议例如TLS 1.2等法规。应关闭不必要的网络端口法规。应具有网络访问控制功能按源/目的地址、端口、协议检查允许或拒绝数据包。应支持网络分域对不符合分域的数据包丢弃或记录日志。应配置访问控制列表ACLs遵循默认拒绝原则丢弃所有不符合条件的数据包和最小化授权原则只授予必要权限。第四个洞察注意法规“这个标注——自主品牌规范里凡是标了”法规的条款都对应GB 44495等强制国标要求。这些是红线条款设计评审一票否决必须无条件满足。5、从需求到落地一条完整的链路拿到需求规范怎么变成产品这是完整链路客户需求OEM发来需求规范GWM/IAM或类似的需求分析逐条解读按应/应该/可能分级——应必须做、应该强烈建议做、可能可协商方案设计映射到六大设计域硬件/系统/通信/数据/升级/诊断开发实现安全启动、加密、ACL、SELinux等落地测试验证渗透测试、合规检查对照需求逐条打钩量产交付送审OEM、漏洞持续响应法规要求6、需求评审 Checklist可直接抄这是我从两份规范里提炼的通用评审清单做TBOX项目的可以直接用硬件安全是否有防拆/开盖检测调试接口JTAG/串口是否量产禁用密钥是否由安全模块HSM/SE管理全生命周期安全加密算法能否抗侧信道/故障注入敏感通信线路是否内层布线隐藏系统安全非必要账户是否清除特权账户是否受限内核是否启用KASLRkptr_restrict是否置2是否删除提权命令sudo/su是否配置dm-verity/文件系统完整性调试功能ADB/gdb是否禁用core dump、不需要的服务/驱动/shell是否关闭端口是否最小化防火墙是否默认拒绝通信安全是否使用TLS 1.2或国密TLS云端是否双向认证是否有ACL访问控制遵循默认拒绝是否有网络分域是否能检测DoS攻击V2X是否双证书注册通信体系数据安全是否最小化采集敏感数据是否加密存储是否有个人信息删除功能升级安全升级包是否签名验证是否能防回滚/防降级离线升级是否有校验日志与监测安全日志是否记录时间/主体/对象/结果日志留存是否≥6个月是否有漏洞响应流程7、给TBOX工程师的3条实战建议先分级再动手拿到需求先按应/应该/可能分级把应和法规条款单独拎出来——这些是评审一票否决项优先级最高通用能力优先建安全启动、加密国密国际双算法、ACL、日志——这些是所有OEM都要的通用能力先建成平台化模块接新项目就是配置差异而不是重新开发合规要留证据合资品牌那种配置清单式需求每条都要留实现证据配置截图、测试报告——评审时是逐条打钩的没有证据没做8、系列进度这篇是《TBOX信息安全实战系列》第3篇。系列全景8篇篇主题状态第1篇国内法规GB 44495 全景解读✅第2篇国内外法规对比✅第3篇网络安全需求怎么定双客户对标✅ 本篇第4篇硬件安全密码模块安全芯片待写第5篇系统/数据安全SELinux数据分级待写第6篇通信安全双向认证SecOC待写第7篇安全启动安全升级待写第8篇渗透测试IDPS运营闭环待写下一篇TBOX硬件安全怎么做密码模块车规安全芯片从攻击面到信任根。❤️文末福利❤️1、关注【擎天柱工坊】获取更多免费学习视频和资料2、私信回复【汽车硬件设计】领取原理图、PCB、学习视频
觉得有用,分享给同行:

为您的企业打造数字门面

稳重轻奢商务风格,端正雅致视觉,长效耐看不易过时。

立即咨询 →