點擊上方藍字談思實驗室
獲取更多汽車網絡安全資訊

01
入侵檢測和防御系統
入侵檢測系統(IDS,Intrusion Detection System):
可以檢測網絡中可能發生的不同類型的攻擊,如拒絕服務(DoS,Denial of Service)/分布式拒絕服務(DDoS, Distributed Denial of Service)、端口掃描、惡意軟件或勒索軟件等。
入侵防御系統(IPS,Intrusion Prevention System):
幫助減輕或避免上述攻擊,防止其對車載系統造成破壞。
IDPS: 兼具檢測和防御功能的能夠使安全防護效果加倍:
一方面監視系統并保護網絡免受入侵者的攻擊,另一方面在網絡環境中發生攻擊時向管理員提供報告,幫助進一步反饋響應措施。
02
IDPS的原理
入侵檢測防御系統IDPS的核心功能是入侵檢測和響應阻止。完整的車輛IDPS系統是車端云端相結合的動態防御系統,能夠實現車載網絡安全攻擊和異常事件的有效收集、檢測與應對,其典型的工作拓撲結構如圖2所示。

當車輛遭受黑客攻擊時,數據采集模塊會實時采集車端各組件或車載總線網絡(如CAN/CANFD、以太網等)中的報文數據和安全狀態信息,并將其發送給入侵檢測模塊,用于檢測車載網絡中的異常流量和車內操作系統中的異常行為。此外,檢測規則庫中的規則能夠為入侵異常檢測提供有效支撐。當檢測到異常后,需要向IDPS事件管理模塊上報入侵事件。事件管理模塊對安全事件進行一定的處理過濾,生成相應的報警日志和響應措施。其中,報警日志會上傳給云端安全運維中心(VSOC),進行所有車輛相關事件和狀態的管理和呈現。同時會通過OTA等方式,更新車端的安全防護策略,以提高車輛的安全等級。
03
IDPS的分類
根據檢測對象的不同,車載入侵檢測與防御系統IDPS可分為主機型、網絡型和混合型,具體介紹如下:
(1)基于主機的入侵檢測防御系統(H-IDPS,Host-based IDPS)
H-IDPS主要對易受攻擊的關鍵ECU進行監視和保護,通過監控T-BOX、中央網關、IVI等具有操作系統或對外接口的主機系統,采集和分析其文件完整性、網絡連接活動、進程行為、資源使用情況、日志字符串匹配等事件特征,實現系統異常行為的檢測。
(2)基于網絡的入侵檢測防御系統(N-IDPS,Network-based IDPS)
N-IDPS主要檢測車輛內部網絡的入侵事件,通過采集車載網絡總線上的報文數據,進行特定網絡段或設備的流量數據監控、數據載荷解析和字段匹配等活動,以識別網絡中出現的異常流量和潛在攻擊行為。
(3)混合式入侵檢測防御系統(Hybrid IDPS)
混合式IDPS是基于網絡的IDPS與基于主機的IDPS的結合。對于智能網聯汽車來說,混合IDPS的使用最廣泛,且更有利于全面地檢測和應對車輛的可疑威脅。
此外,根據檢測技術的差異,可將IDPS進一步細分出基于特征、基于信息論和統計分析和基于機器學習的檢測機制,具體介紹如下:
基于特征的檢測方法
基于特征的檢測方法是常見的入侵檢測技術之一,廣泛應用于車輛網絡入侵檢測的研究。該方法通過監控車輛的內部網絡,從中提取不同的特征來識別入侵或異常行為。通過對車輛網絡架構和網絡協議的分析,發現可用于入侵檢測觀察的網絡特征包括設備指紋(通過時域和頻域信息提取)、時鐘偏移、頻率觀察和遠程幀等。基于特征的檢測方法通常可以實現對特定攻擊模型的高檢測精度,并且具有響應時間短和網絡帶寬開銷低的特點。
Yilin Zhao等[1]設計了一種新的基于指紋的Clock-IDS來進行車輛入侵檢測和防護。該系統根據時鐘偏差為每個ECU建立唯一的指紋,利用經驗規則和動態時間扭曲實現了入侵檢測和攻擊源識別功能。最終實驗得出檢測三種類型攻擊的準確率為98.63%,識別攻擊源的平均準確率為96.77%,每次檢測的平均時間成本僅為1.99ms。Song等人[2]提出了一種基于消息時間間隔統計分析的輕量級入侵檢測系統。他們發現,分析消息的時間間隔是檢測數據包的重要特征,通過消息頻率分析可有效檢測流量異常和消息注入攻擊。
基于信息論和統計分析的檢測方法
當車輛受到惡意攻擊(如DOS、重放等)時,CAN總線的信息熵將顯著降低,這在資源有限的車輛網絡入侵研究中被廣泛應用,很多研究逐漸關注基于熵的異常檢測系統。
Muter和Asaj等人[3]最早提出在車輛檢測網絡中使用信息熵的概念,并通過檢測消息注入(MI)攻擊、DoS攻擊討論了該方法的合理性和適用性。Mirco Marchetti等人[4]則介紹了一種基于熵的入侵檢測系統,并評估了其應用于現代車輛網絡的有效性。實驗結果表明,如果將基于熵的異常檢測應用于所有CAN消息,則只能檢測偽造攻擊。該方法完全獨立于報文內容,因此可直接應用于任何車輛的CAN總線,但需要并行執行多個異常檢測器。
基于機器學習的檢測方法
機器學習、神經網絡和其他理論也是研究車輛網絡入侵檢測技術的熱門方向。這類檢測方法引入機器學習等機制來完成正常樣本的識別,技術普適性較強,無需對適配車型進行定制化開發,但存在異常樣本采集數量大和訓練難度高的問題。
Kang和Kang[5]提出一種基于深度神經網絡(DNN)的入侵檢測系統。該系統在ECU之間交換的車內網絡數據包的高維特征提取比特流上訓練檢測模型。對于給定的數據包,DNN提供每個類別區分正常和攻擊數據包的概率,因此傳感器可以識別對車輛的任何惡意攻擊。實驗結果表明,該技術可以提供對攻擊的實時響應,并顯著提高CAN總線中的檢測率。Taylor等人[6]提出一種基于長短期記憶神經網絡的異常檢測器來檢測交錯、丟棄、不連續、異常和反向攻擊這五種類型的網絡攻擊。實驗結果表明,該方法能夠以高檢測率和低誤報率檢測出異常報文。
來源:CSDN@「愛思考的發菜_汽車網絡信息安全」
原文鏈接:
https://blog.csdn.net/2301_76563067/article/details/132181779
談思-汽車出海安全合規(歐洲)
交流群
談思 AutoSec Europe 峰會旨在搭建一個能融匯全球視野與中國實踐、連接技術前沿與落地應用的國際性專業平臺,以助力中國汽車應對在出海過程中面臨的網絡與數據安全合規痛點。從前沿技術研討、合規要點解析到經驗交流,都將通過本平臺為您提供持續支持。社群已超過200人,需邀請加入,如需入群,歡迎添加社群小助手微信taaslabs01。

談思-SDV&AIDV技術出海
交流群
誠邀行業同仁加入談思SDV&AIDV出海技術交流群,聚焦軟件定義汽車、AI定義汽車、下一代EEA、智能座艙、智能駕駛、軟件架構、域控制器開發、芯片技術、軟件工具等核心議題,歡迎大家加群交流探討~~社群已超過200人,需邀請加入,如需入群,歡迎添加社群小助手微信taaslabs01。

end

談思汽車媒體門戶

精品活動推薦



AutoSec系列沙龍

專業社群
部分入群專家來自:
新勢力車企:
特斯拉、合眾新能源-哪吒、理想、極氪、小米、賓理汽車、極越、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來汽車、吉祥汽車、賽力斯......
外資傳統主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現代汽車、日產汽車、捷豹路虎、斯堪尼亞......
內資傳統主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風汽車、廣汽、比亞迪、一汽集團、一汽解放、東風商用、上汽商用......
全球領先一級供應商:
博世、大陸集團、聯合汽車電子、安波福、采埃孚、科世達、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯想、聯發科、普瑞均勝、德賽西威、蜂巢轉向、均聯智行、武漢光庭、星紀魅族、中車集團、贏徹科技、濰柴集團、地平線、紫光同芯、字節跳動、......
二級供應商(500+以上):
Upstream、ETAS、BlackDuck、NXP、TUV、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信大捷安、信長城、澤鹿安全、紐創信安、復旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、加特蘭微電子、浙江大學......
人員占比

公司類型占比

文章
關于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網絡通信安全架構
網絡安全:TARA方法、工具與案例
汽車數據安全合規重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構的汽車車載通信安全方案探究
系統安全架構之車輛網絡安全架構
車聯網中的隱私保護問題
智能網聯汽車網絡安全技術研究
AUTOSAR 信息安全框架和關鍵技術分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網絡安全
Autosar硬件安全模塊HSM的使用
首發!小米雷軍兩會上就汽車數據安全問題建言:關于構建完善汽車數據安全管理體系的建議