车辆控制器信息安全技术要求第2部分:车载信息交互系统(T-GHDQ 87.2—2022).pdf
《车辆控制器信息安全技术要求第2部分:车载信息交互系统(T-GHDQ 87.2—2022).pdf》由会员分享,可在线阅读,更多相关《车辆控制器信息安全技术要求第2部分:车载信息交互系统(T-GHDQ 87.2—2022).pdf(16页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、2022-10-24 实施2022-10-23 发布CCS T 40ICS 43.020T/GHDQ 87.2-2022团体标准吉林省汽车电子协会发 布车辆控制器信息安全技术要求第 2 部分:车载信息交互系统Technical requirements for information security of vehicle controllerPart 2:on board information interaction systemT/GHDQ 87.2-2022I目次前言.引言.V1 范围.12 规范性引用文件.13 术语和定义.14 缩略语.15 安全技术要求.25.1 硬件要求.25.
2、2 固件要求.25.3 操作系统.25.4 应用软件.35.5 车内外通信.45.6 升级功能.55.7 敏感数据存储.55.8 密码算法.55.9 态势感知.55.10 虚拟化要求.56 技术验证要求.56.1 硬件验证.56.2 固件验证.66.3 操作系统验证.66.4 应用软件验证.66.5 车内外通信验证.76.6 升级功能验证.86.7 敏感数据存储验证.86.8 密码算法验证.86.9 态势感知验证.86.10 虚拟化验证.87 分级要求.87.1 分级关系.97.2 分级描述.97.3 分级要求.9T/GHDQ 87.2-2022T/GHDQ 87.2-2022III前言本文件
3、按照GB/T 1.1-2020标准化工作导则 第1部分:标准化文件的结构和起草规则的规定起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件是T/GHDQ 87-2022 车辆控制器信息安全技术要求的第2部分,T/GHDQ 87-2022由以下3个部分组成:第1部分:通用技术要求;第2部分:车载信息交互系统;第3部分:中央网关系统。本文件由中国第一汽车集团有限公司智能网联开发院提出。本文件由吉林省汽车电子协会归口。本文件由吉林省汽车电子协会组织实施。本文件主要起草单位:中国第一汽车集团有限公司智能网联开发院。本文件主要起草人:吴淼、李木犀、高长胜、刘毅、边泽宇
4、、陈明、高铭霞、邵馨蕊、胡闯、于欢、陈后立、杨雪珠。本文件参与起草单位:武汉路特斯科技有限公司、吉林大学汽车仿真与控制国家重点实验室、中国汽车技术研究中心有限公司、长春师范大学汽车工程学院、一汽奔腾轿车有限公司、重庆长安汽车股份有限公司、北京车和家科技有限公司、一汽解放汽车有限公司、富赛汽车电子有限公司、东风汽车集团有限公司技术中心。本文件参与起草人:刘建鑫、李杰、李宝田、任峰、李文强、汪向阳、张贤、董威、谷倩、赵岩、周海鹰。本文件审查人:周时莹(中国第一汽车集团有限公司智能网联开发院)、卢放(岚图汽车科技有限公司)、何文(重庆长安汽车股份有限公司)、夏国强(中国汽车工程研究院股份有限公司)、
5、孔晓霜(中国第一汽车集团有限公司创新技术研究院)。本文件为首次发布。T/GHDQ 87.2-2022T/GHDQ 87.2-2022V引言车载信息交互系统安装在车辆上的对外通信系统,属于信息交互或娱乐服务装置,通常指远程通信通信系统、车载信息娱乐系统以及其混合体等。车载信息交互系统一般具有对外通信功能,可通过蜂窝网络、短距离通信等通信技术建立连接并进行数据交换等功能,对内可通过汽车总线与电子电气系统进行信息采集、数据传递与指令下发等功能;文化娱乐等相关服务功能。车载信息交互系统作为车内外信息交互的通信枢纽,面临的信息安全威胁风险较高,因此在车辆控制器信息安全通用要求基础上,针对其特殊功能场景补
6、充其相应信息安全技术要求,同时增加车载信息交互系统的控制器分级要求,指导进行车载信息交互系统的威胁和风险评估后结合整车成本和实现难度选择适合的保护等级。T/GHDQ 87.2-20221车辆控制器信息安全技术要求第 2 部分:车载信息交互系统1范围本文件规定了车载信息交互系统的硬件、固件、操作系统、应用软件、车内外通信、升级功能、敏感数据存储、密码算法、入侵检测系统的安全技术要求,提出了技术验证要求,并明确了车载信息交互系统的信息安全分级要求。本文件适用于指导车载信息交互系统信息安全技术的设计开发、验证和生产等工作。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款
7、。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 408562021车载信息交互系统信息安全技术要求及试验方法3术语和定义3.1可信执行环境trust execution environment可信执行环境是与设备上的REE并存的运行环境,并且给REE提供安全服务。TEE所能访问的软硬件资源是与REE分离的,比REE的安全级别更高。TEE提供了授权安全软件(TA)的安全执行环境,同时也保护安全软件的资源和数据的保密性,完整性和访问权限。3.2工厂模式factory method车载信息娱乐系统通常会隐藏一些功能界
8、面,即工厂模式,用于开发人员进行调试、设置配置等操作。3.3产线模式production method车辆出厂后车载信息娱乐系统的初始界面为二维码界面,用户购车后,需通过扫描二维码激活车载信息娱乐系统进入正常界面。4缩略语下列缩略语适用于本文件:APN网络接入点(access point name);ECU-SL控制器信息安全等级(ECU security level);T/GHDQ 87.2-20222IP网际互连协议(internet protocol);REE富执行环境(rich execution environment);TEE可信执行环境(trust execution envir
9、onment);TSP汽车远程服务提供商(Telematics Service Provider);WPA2-PSK预共享密钥WiFi保护协议(wifi protected access-preshared key)。5安全技术要求5.1硬件要求车载信息交互系统的硬件安全应执行GB/T 408562021中5.1规定的防拆卸要求、电路板要求、芯片要求、调试口要求。5.2固件要求车载信息交互系统的固件安全应执行GB/T 408562021中5.2规定的防读取保护、混淆保护要求。5.3操作系统5.3.1系统安全车载信息交互系统的系统安全应执行GB/T 408562021中5.3.1规定的系统安全要
10、求。5.3.2安全启动车载信息交互系统在启动设计上应执行GB/T 408562021中5.3.2规定的安全启动要求。5.3.3可信执行环境车载信息交互系统的操作系统应实现可信执行环境,可信执行环境TrustZone/TEE应满足可信执行环境的设计要求,遵循GlobalPlatform TEE、移动终端可信环境技术要求等行业规范。5.3.4系统权限控制车载信息交互系统的操作系统在系统权限控制上应执行GB/T 408562021中5.3.3规定的系统权限控制要求。5.3.5强制系统访问控制车载信息交互系统的操作系统应执行GB/T 408562021中5.3.4规定的强制系统访问控制要求。5.3.6
11、系统日志输出执行GB/T 408562021中5.3.5规定的系统日志输出安全要求。5.3.7系统日志审计车载信息交互系统的系统日志审计应满足以下安全要求:a)车载信息交互系统应具有日志记录功能,日志包括用户操作、系统日志等;b)车载信息交互系统应对系统内存占用、文件资源占用等异常情况进行记录;c)在将车载信息交互系统的日志传输至车联网平台TSP时应满足安全传输协议要求。5.3.8边界防火墙T/GHDQ 87.2-20223车载信息交互系统的边界防火墙应满足以下安全要求:a)车载信息交互系统应使用黑白名单配置功能,限制远程访问IP地址,只允许与TSP和授权的服务器建立通信,远程通信时禁止车载信
12、息交互系统之间能互相访问,并禁止外网地址直接访问车载信息交互系统;b)车载信息交互系统应对流经的数据流进行访问控制、会话控制、攻击行为检测;c)车载信息交互系统的边界防火墙策略能通过软件升级等方式进行更新;d)边界防火墙应对不符合策略的数据进行拦截拒绝并记录日志。5.3.9浏览器安全车载信息交互系统应使用高版本无公开漏洞的浏览器或禁止浏览器功能。5.3.10工厂模式安全车载信息交互系统需要在量产版本中去掉工厂模式。若必须使用工厂模式,则需要满足以下要求:a)需设置进入工厂模式的密码,要求强复杂度且长度不少于8位,并对密码进行安全存储;b)严格保护工厂模式的启动逻辑,防止操作逻辑泄露;c)减少工
13、厂模式中可以操作的功能、降低工厂模式的操作权限。5.3.11产线模式安全车辆下线后,存在开发人员绕过二维码进入正常界面进行升级、测试、验证等操作的需求。为防止攻击者通过该入口进行非法操作,对绕过初始二维码进入正常界面的安全要求如下:a)需设置绕过初始二维码界面进入正常界面的密钥,并对密钥进行安全存储;b)对密钥进行严格管理,限制密钥发放人员;c)限制操作权限,不得提供除绕过二维码进入正常界面功能外的其它特殊权限;d)操作完成后,需恢复初始二维码界面,直到用户激活为止。5.4应用软件5.4.1应用软件基础要求车载信息交互系统的应用软件基础要求应执行 GB/T 408562021中5.4.1规定的
14、应用软件基础要求。5.4.2应用软件代码安全车载信息交互系统的代码安全应执行 GB/T 408562021中5.4.2规定的应用软件代码安全要求。5.4.3应用软件访问控制车载信息交互系统的代码安全应执行 GB/T 408562021中5.4.3规定的应用软件访问控制要求。5.4.4应用软件运行安全车载信息交互系统的应用软件运行安全应执行 GB/T 408562021中5.4.4规定的应用软件运行安全要求。同时应满足以下运行安全要求:a)需要区别用户身份的应用软件运行前,需进行用户身份认证,登录页面要采取防暴力破解机制。对于使用账号登陆的应用软件,应使用强复杂度的口令,至少包括数字、大小写字母
15、,长度不少于8位;b)应用软件不应含有非授权收集或泄露个人敏感信息、非法数据外传等恶意行为。应用软件不T/GHDQ 87.2-20224应以明文形式存储个人敏感信息,如身份证件号码、交易信息、通信记录等,应使用系统提供的安全存储机制;c)对于支付密钥等敏感信息的输入,应采取安全措施确保个人敏感信息不被其他应用窃取;d)应用软件不应利用进程间通信提供传输敏感信息的接口,基于业务需求必须提供的,应在获得用户授权后,采取加密等防护措施后在传输。5.4.5应用软件通信安全车载信息交互系统的应用软件运行安全应执行 GB/T 408562021中5.4.5规定的应用软件通信安全要求。5.4.6应用软件日志
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 车辆控制器信息安全技术要求第2部分:车载信息交互系统T-GHDQ 87.22022 车辆 控制器 信息 安全技术 要求 部分 车载 交互 系统 GHDQ 87.2 2022
限制150内