點擊上方藍字談思實驗室
獲取更多汽車網絡安全資訊

01
概述
TARA,全稱Threat Analysis and Risk Assessment,威脅分析與風險評估,是汽車電子電氣架構中常用的網絡安全威脅分析與風險評估方法論。TARA從道路交通參與者角度,確定道路交通參與者受威脅場景影響的程度。
注:對照功能安全HARA分析:
HARA(Hazard Analysis and Risk Assessment)是指危害分析和風險評估。危害分析:危險分析是整個過程的第一步,用來評估風險的ASIL等級。危險分析的目的是確定ASIL水平和所需的安全狀態(tài)。風險評估(包含兩方面):危害識別:識別可能造成危害的危害和風險因素。風險分析和評估:通過S、E和C分析和評估與該風險相關的風險。HARA是概念階段的工作產品,即ISO26262V循環(huán)的第3部分。本標準的這一部分提供了HARA的詳細說明。
在ISO/SAE 21434中,主要包含了資產識別、威脅場景識別、影響等級、攻擊路徑分析、攻擊可行性等級、風險評估上確定、風險處置決策,共7個基本的步驟,此7個基本步驟不一定需要完全按照ISO/SAE21434的順序進行。ISO/SAE21434標準中,針對網絡安全活動做了很多的定義,同時也對安全活動的裁剪做出了定義和分析方法。

如圖1所示
對應著上述七個步驟,TARA分析有七項基本目標:
(1)15.3資產識別,可以根據(jù)不同的維度去識別自身控制器的資產
(2)15.4威脅場景
(3)15.5危害評級,確定威脅場景的影響等級
(4)15.6攻擊路徑,即威脅場景的攻擊路徑
(5)15.7攻擊可行性評級,攻擊路徑實施的難易程度
(6)15.8風險值確定,
(7)15.9風險處理決策
02
資產識別
資產:一切有意義的東西都可以叫做資產(通信、數(shù)據(jù)、硬件等)
在資產識別環(huán)節(jié),需要識別出TARA目標范圍內那些具有網絡安全特性的資產,這些資產的網絡安全屬性遭到破壞時可能產生一些損害場景。通常情況下,這里指的是軟件的信息資產(或稱為數(shù)據(jù)資產),在某些特殊情況下,也可能會是硬件資產。
如:配置數(shù)據(jù)、代碼、標定數(shù)據(jù)、加密密鑰、數(shù)字簽名可以說都是數(shù)據(jù)資產;收發(fā)的報文、或者無線都可以是通信資產;PCB上的芯片是硬件資產;還有可能存在的調試接口,對外的OBD等
注:安全屬性:最基本的是CIA三元組(Confidentiality-保密性,Integrality-完整性,Availability-可用性),除此之外,還可以衍生出真實性(Authenticity)、不可抵賴性(Non-Repudiation)等
03
威脅場景識別
在進行威脅場景識別時,可以包括或者關聯(lián)其它更進一步的信息。例如,損害場景,以及資產、攻擊者、方法、工具、攻擊面之間技術上的相互依賴性。另外,威脅場景識別可以使用小組討論的方法,也可以使用諸如EVITA、TVRA、PASTA、STRIDE等系統(tǒng)化的威脅建模方法。在進行描述威脅場景時,主要進行描述目標資產、所破壞的資產屬性和對應的威脅場景。
04
危害評級
應根據(jù)安全、財產、操作和隱私(分別為S、F、0、P)影響類別中對道路使用者的潛在不利后果評估損害情景。
在對損害場景的影響評級時,除了考慮這幾個維度之外,還需要確定每個維度的影響級別,比如:極其嚴重(severe)、高(major)、中等(moderate)、忽略不計(negligible)。
4.1 安全

4.2 財產

4.3 操作

4.4 隱私

05
攻擊路徑分析
應對威脅場景進行分析,以確定攻擊路徑。
注1:攻擊路徑分析可基于:自上而下的方法,通過分析實現(xiàn)威脅場景的不同方式(如攻擊樹、攻擊圖和自下向上的方法,通過識別的漏洞構建攻擊路徑。
注2:如果部分攻擊路徑不會導致威脅場景的實現(xiàn),則可以停止對該部分攻擊路徑的分析。
攻擊路徑應與攻擊路徑可實現(xiàn)的威脅場景相關聯(lián)。
注3:在產品開發(fā)的早期階段,攻擊路徑通常不完整或不精確,因為具體實施細節(jié)尚不清楚,無法識別特定漏洞。在產品開發(fā)過程中,攻擊路徑可以隨著更多信息的可用而更新,例如,在漏洞分析后。
06
攻擊可行性
攻擊可行性評級的主要目的是,給每條攻擊路徑確定一個攻擊可行性的等級。具體的攻擊可行性等級,可以基于組織的需要來定義,比如高、中、低。
更進一步,攻擊可行性評級的方法有多種,比如基于攻擊潛力、基于CVSS、基于攻擊向量等。 ISO/SAE 21434中指出可以基于這三種方法中的任何一種進行攻擊可行性評級。
注:CVSS相關可以參見路徑:http://www.first.org
6.1 基于CVSS的方法
為了評定信息技術的安全漏洞,常用的方法是CVSS。在CVSS的基本指標組中的“可利用性指標”可以用來評估攻擊的可行性。可利用性指標主要包括:攻擊矢量、攻擊復雜性、需要的特權、用戶互動。
對于CVSS指標的評估,需要根據(jù)預先定義的范圍,為每個指標設定數(shù)字值。整體的可利用性指標值可以根據(jù)下面的簡單公式計算產生。
E = 8.22 × V × C × P × U
其中,E是整體可利用性指標值;V是攻擊矢量指標值,范圍是[0.2, 0.85];C是攻擊復雜性指標,范圍是[0.44, 0.77]; P是所需特權的指標值,范圍是[0.27, 0.85];U是用戶互通的指標值,范圍是[0.62, 0.85]。這樣一來,可利用性指標的范圍在[0.12, 3.89]。具體打分可以參見CVSS中的評估。
注:https://www.first.org/cvss/v3-1/cvs
攻擊矢量

攻擊復雜度

需要的權限

用戶互動

下表是ISO 21434中給出的CVSS可利用性指標與攻擊可行性之間的映射示例,每個范圍都是等距的。

07
風險值確定
對于每一種威脅場景,需要根據(jù)其相關損害場景的影響,以及相關攻擊路徑的攻擊可行性來確定風險值。
如果一個威脅場景可以對應一個以上的損害場景;或者一個損害場景在一個以上的影響類別中產生影響,則建議給每個影響等級單獨確定一個風險值。
此外,如果一個威脅場景可以與一個以上的攻擊路徑相對應,則可以將相關的攻擊可行性評級結果酌情匯總,比如將攻擊可行性評級最大的攻擊路徑賦予威脅場景。
威脅場景的風險值應設置在[1, 5]上,其中1代表最小的風險,5代表最大的風險。
在實踐中,可以使用風險矩陣法或定義好的風險公式來確定威脅場景的風險值,風險矩陣法比較常用。下圖所示的是ISO 21434附錄中給出的風險矩陣示例。

08
風險處置決策
對于每個威脅情景,考慮到其風險值,應確定以下一個或多個風險處理選項
避免風險;例1:通過消除風險源來避免風險,決定不開始或繼續(xù)導致風險的活動
降低風險;
分擔風險;例2:通過合同分擔風險或通過購買保險轉移風險。
保留風險。注意,保留風險和分擔風險的理由記錄為網絡安全索賠,并根據(jù)第8條進行網絡安全監(jiān)控和漏洞管理
來源:知乎@Pr快跑
https://zhuanlan.zhihu.com/p/590943970
談思-汽車出海安全合規(guī)(歐洲)
交流群
談思 AutoSec Europe 峰會旨在搭建一個能融匯全球視野與中國實踐、連接技術前沿與落地應用的國際性專業(yè)平臺,以助力中國汽車應對在出海過程中面臨的網絡與數(shù)據(jù)安全合規(guī)痛點。從前沿技術研討、合規(guī)要點解析到經驗交流,都將通過本平臺為您提供持續(xù)支持。社群已超過200人,需邀請加入,如需入群,歡迎添加社群小助手微信taaslabs01。

談思-SDV&AIDV技術出海
交流群
誠邀行業(yè)同仁加入談思SDV&AIDV出海技術交流群,聚焦軟件定義汽車、AI定義汽車、下一代EEA、智能座艙、智能駕駛、軟件架構、域控制器開發(fā)、芯片技術、軟件工具等核心議題,歡迎大家加群交流探討~~社群已超過200人,需邀請加入,如需入群,歡迎添加社群小助手微信taaslabs01。

end

談思汽車媒體門戶

精品活動推薦


AutoSec系列沙龍

專業(yè)社群
部分入群專家來自:
新勢力車企:
特斯拉、理想、極氪、小米、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來汽車、吉祥汽車、賽力斯......
外資傳統(tǒng)主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現(xiàn)代汽車、日產汽車、捷豹路虎、斯堪尼亞......
內資傳統(tǒng)主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風汽車、廣汽、比亞迪、一汽集團、一汽解放、東風商用、上汽商用......
全球領先一級供應商:
博世、大陸集團、聯(lián)合汽車電子、安波福、采埃孚、科世達、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯(lián)想、聯(lián)發(fā)科、普瑞均勝、德賽西威、蜂巢轉向、均聯(lián)智行、武漢光庭、星紀魅族、中車集團、濰柴集團、地平線、紫光同芯、字節(jié)跳動、......
二級供應商(500+以上):
中科數(shù)測、ETAS、BlackDuck、NXP、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信長城、澤鹿安全、紐創(chuàng)信安、復旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、加特蘭微電子、浙江大學......
人員占比

公司類型占比

文章
關于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網絡通信安全架構
網絡安全:TARA方法、工具與案例
汽車數(shù)據(jù)安全合規(guī)重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構的汽車車載通信安全方案探究
系統(tǒng)安全架構之車輛網絡安全架構
車聯(lián)網中的隱私保護問題
智能網聯(lián)汽車網絡安全技術研究
AUTOSAR 信息安全框架和關鍵技術分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網絡安全
Autosar硬件安全模塊HSM的使用
首發(fā)!小米雷軍兩會上就汽車數(shù)據(jù)安全問題建言:關于構建完善汽車數(shù)據(jù)安全管理體系的建議