GBT XXXX 汽车网关信息安全技术要求.pdf
《GBT XXXX 汽车网关信息安全技术要求.pdf》由会员分享,可在线阅读,更多相关《GBT XXXX 汽车网关信息安全技术要求.pdf(15页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS 43.040 T 中中 华华 人人 民民 共共 和和 国国 国国 家家 标标 准准 GB/T XXXXXXXXX 汽车网关信息安全技术要求 Technical requirements for cybersecurity of vehicle gateway (征求意见稿) (本稿完成日期:202004) - XX - XX 发布XXXX - XX - XX 实施 发发 布布 国国 家家 市市 场场 监监 督督 管管 理理 总总 局局 国国 家家 标标 准准 化化 管管 理理 委委 员员 会会 GB/T XXXXXXXXX I 目次 前言.III 1范围.1 2规范性引用文件.1 3术
2、语和定义.1 4缩略语.1 5汽车网关网络拓扑结构.2 5.1CAN 网关.2 5.2以太网网关.2 5.3混合网关.2 6技术要求.2 6.1硬件信息安全要求.2 6.2通信信息安全要求.3 6.3软件信息安全要求.4 6.4数据信息安全要求.5 7测试方法.5 7.1硬件信息安全测试.6 7.2通信信息安全测试.6 7.3软件信息安全测试.9 7.4数据信息安全测试.11 附录 A(资料性附录) 汽车网关拓扑结构举例. 12 附录 B(资料性附录) 典型攻击举例.14 参考文献.18 GB/T XXXXXXXXX II 前言 本标准按照 GB/T 1.12009 给出的规则起草。 本标准由
3、中华人民共和国工业和信息化部提出。 本标准由全国汽车标准化技术委员会(SAC/TC114)归口。 本标准起草单位: 本标准主要起草人: GB/T XXXXXXXXX 1 汽车网关信息安全技术要求 1范围 本标准规定了汽车网关产品硬件、通信、软件、数据的信息安全技术要求与测试方法。 本标准适用于汽车网关产品信息安全的设计与实现,也可用于产品测试、评估和管理。 2规范性引用文件 下列文件对于本文件的应用是必不可少的。 凡是注日期的引用文件, 仅注日期的版本适用于本文件。 凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 25069信息安全技术 术语 GB/T 3793
4、5-2019信息安全技术 可信计算规范 可信计算基 GB/T XXX汽车信息安全通用技术要求 3术语和定义 GB/T 25069、GB/T 37935-2019、GB/T XXX界定的以及下列术语和定义适用于本文件。 汽车网关 vehicle gateway 用于安全可靠地在车辆内的多个网络间进行数据转发和传输的电子控制单元,也称中央网关。 注:汽车网关通过不同网络间的隔离和不同通信协议间的转换, 可以在各个共享通信数据的功能域之间进行信息交 互。 4缩略语 CAN控制器局域网络(controller area network) CAN-FD灵活数据速率的控制器局域网络(CAN with fl
5、exible data-rate) DoS拒绝服务攻击(denial of service) ECU电子控制单元(electronic control unit) ICMP网际控制报文协议(internet control message protocol) LIN局域互联网络(local interconnect network) MOST面向媒体的串列传输(media oriented system transport) OBD车载诊断系统(on-board diagnostics system) TCP传输控制协议(transmission control protocol) UDP用户
6、数据报协议(user datagram protocol) UDS统一诊断服务(unified diagnostic services) VLAN虚拟局域网(virtual local area network) 5汽车网关网络拓扑结构 5.1CAN 网关 GB/T XXXXXXXXX 2 基于CAN和/或CAN-FD总线的车内网络结构中,大多数的ECU和域控制器之间都会通过CAN和/或 CAN-FD总线进行通信。 这类结构中的汽车网关主要有CAN和/或CAN-FD总线接口,可称为CAN网关。 典型的CAN网关拓扑结构参考附录A中图A.1所示。 5.2以太网网关 基于以太网的车内网络结构中,大
7、多数的 ECU 和域控制器之间会通过以太网进行通信。 这类结构中的汽车网关主要有以太网接口,可称为以太网网关。 典型的以太网网关拓扑结构参考附录 A 中图 A.2 所示。 5.3混合网关 部分新一代车内网络结构中, 一部分 ECU 和域控制器之间通过以太网通信, 而另一部分 ECU 和域控 制器之间仍通过传统通信协议(例如:CAN、CAN-FD、LIN、MOST 等)通信。 这类结构中的网关既有以太网接口,还有传统通信协议接口,可称为混合网关。 典型的混合网关拓扑结构参考附录 A 中图 A.3 所示。 6技术要求 6.1硬件信息安全要求 6.1.1按照 7.1 a)进行测试,网关不应存在后门或
8、隐蔽接口。 6.1.2按照 7.1 b)进行测试,网关的调试接口应禁用或设置安全访问控制。 6.2通信信息安全要求 6.2.1CAN 网关通信信息安全要求 6.2.1.1访问控制 网关应在各路 CAN 网络间建立通信矩阵, 并建立基于 CAN 数据帧标识符 (CAN ID) 的访问控制策略, 按照 7.2.1 a)进行测试后,应在列表指定的目的端口检测接收到源端口发送的数据帧;按照 7.2.1 b) 进行测试后,应对不符合定义的数据帧进行丢弃或者记录日志。 6.2.1.2拒绝服务攻击检测 网关应对车辆对外通信接口的 CAN 通道(例如:连接 OBD-II 端口的通道和连接车载信息交互系统 的通
9、道)进行 CAN 总线 DoS 攻击检测。 网关应具备基于 CAN 总线接口负载的 DoS 攻击检测功能, 宜具备基于 CAN ID 的 DoS 攻击检测功能。 按照 7.2.1 c)、d)进行测试,当网关检测到 DoS 攻击时,应满足以下要求: a)网关全部功能和性能不应受影响; b)网关对检测到的攻击数据帧进行丢弃或者记录日志。 6.2.1.3数据帧健康检测 网关宜根据通信矩阵中的信号定义,对数据帧中的信号值进行检查,检查内容包括信号值长度、信 号值有效性等,按照 7.2.1 e)、f)进行测试,对不符合通信矩阵定义的数据帧进行丢弃或者记录日志。 6.2.1.4数据帧异常检测 网关宜具有数
10、据帧异常检测功能, 即检查和记录数据帧之间发送与接收关系的机制, 按照 7.2.1 g) 进行测试,对检测到异常的数据帧进行丢弃或者记录日志。 示例: GB/T XXXXXXXXX 3 网关检测到一定时间内数据帧的发送频率与预定义的频率差距较大,或相邻时间同一数据帧的信号值内容冲突或者 不正常跳跃时,对数据帧进行丢弃。 6.2.1.5UDS 会话检测 网关应检查 UDS 会话发起的 CAN 通道是否正常,按照 7.2.1 h)进行测试,对非正常通道发起的会话 进行拦截或者记录日志。 注:正常通道通常包括连接OBD-II端口的通道和连接车载信息交互系统(如T-Box)的通道。 6.2.2以太网网
11、关通信信息安全要求 6.2.2.1安全区域划分 网关应支持网络分域,按照 7.2.2 a)进行测试,对不符合网络分域的数据包进行丢弃。 示例: 用VLAN分隔车载网络内的不同域。 6.2.2.2访问控制 网关应配置访问控制列表 (ACLs),访问控制列表中的访问控制要素主要应包括源 IP 地址、目的 IP 地址、协议类型(例如 TCP、UDP、ICMP 等) 、协议源端口、协议目的端口,另外也可包括物理端口、 通信方向(输入或输出) 、源 MAC 地址、目的 MAC 地址等要素。 访问控制列表应遵循默认拒绝原则,即丢弃所有不符合条件的数据包。 访问控制列表应遵循最小化授权原则,即只授予必要的权
12、限。 按照 7.2.2 b)、c)进行测试,对不符合访问控制列表的数据包进行丢弃或者记录日志。 6.2.2.3拒绝服务攻击检测 网关应具备以太网 DoS 攻击检测功能。支持 ICMP 协议和 UDP 协议的网关,检测的 DoS 攻击类型, 应至少包括 ICMP 泛洪攻击和 UDP 泛洪攻击。 按照7.2.2 d)进行测试,当网关检测到以太网DoS攻击时, 应确保自身正常的功能和性能不受影响, 并对检测到的攻击数据包进行丢弃或者记录日志。 6.2.2.4协议状态检测 网关宜具有对部分或全部的 TCP/IP 会话流进行状态检查的功能。 检查项包括 TCP 握手状态、 数据 包长度、包序列和 TCP
13、 会话关闭状态等,按照 7.2.2 e)进行测试,对检测到的攻击数据包进行丢弃或者 记录日志。 6.2.3混合网关通信信息安全要求 对于混合网关,CAN 通信和以太网通信的信息安全要求应分别符合 6.2.1 和 6.2.2 的规定。 6.3软件信息安全要求 6.3.1安全启动 网关应具备安全启动的功能,可通过可信根实体对安全启动所使用的可信根进行保护。按照 7.3 a)、b)、c)进行测试,网关的可信根、BootLoader 程序、系统固件不应被篡改,或被篡改后网关无法正 常启动。 6.3.2安全日志 如网关具有安全日志功能,则应满足如下要求: GB/T XXXXXXXXX 4 a)按照7.3
14、 d)、e)、f)进行测试,当网关探测到不安全通信、网关发生软件配置变更、网关安全 启动校验失败等各类事件时,应对相关信息进行记录; b)按照7.3 g)进行测试,网关的安全日志中,应至少包括触发日志的事件发生时间、事件类型等 内容; c)按照7.3 h)进行测试,网关应对安全日志进行安全存储,防止非物理破坏攻击情况下日志记录 的损毁,同时防止未授权的添加、访问、修改和删除,安全日志记录存储的位置可在网关内、 其他ECU内或云端服务器内; d)按照7.3 i)进行测试,网关安全日志在车载端应至少存储100条记录; e)按照7.3 j)进行测试,在非车载端(比如后台服务器)存储的安全日志,应至少
15、保存7天; f)按照7.3 k)进行测试,网关的安全日志中,不应包含任何形式的个人信息。 6.3.3安全漏洞 按照7.3 l)进行测试,网关不应存在由权威漏洞平台公开发布6个月及以上且未经处置的高危安全 漏洞。 6.4数据信息安全要求 网关中的安全重要参数应以安全的方式存储和处理,防止未经授权的访问、修改、删除和检索。按 照 7.4 进行测试,网关的安全区域或安全模块不被未经授权的破解、读取和写入。可通过使用提供适当 授权程序的安全区域、安全模块或等效安全技术来实现。 7测试方法 7.1硬件信息安全测试 网关硬件信息安全测试应按照下列流程及要求依次进行: a)拆解被测样件设备外壳,取出PCB板
16、,通过5倍率以上的光学放大镜,观察网关PCB板,检查PCB 板硬件是否存在后门; b)检查是否有存在暴露在PCB板上的JTAG接口、USB接口、UART接口、SPI接口等调试接口,如存 在则使用测试工具尝试获取调试权限。 7.2通信信息安全测试 7.2.1CAN 网关通信信息安全测试 CAN网关通信信息安全测试应按照下列流程及要求依次进行: a)设置6.2.1.1所规定的访问控制策略(若被测样件的访问控制策略无法通过软件配置修改,则 由送样方提供已预置的访问控制策略列表) , 检测设备向列表指定的源端口发送符合策略规定 的数据帧,并在列表指定的目的端口检测接收数据帧; b)设置6.2.1.1所
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GBT XXXX 汽车网关信息安全技术要求 汽车 网关 信息 安全技术 要求
限制150内