知識文章

淺談汽車網路安全發展現況

2016 / 04 / 19

車輛中心 產業發展處 陳建青

車聯網快速發展,打造智慧汽車
物聯網(IoT)隨著網路技術的進步蓬勃發展,其中車聯網被視為目前最重要的核心應用之一,此市場除OEM車廠外,另科技大廠及電信業者莫不競相加入,企圖打造新一代的智慧汽車。
車聯網早期是利用無線射頻(RFID)、短程通訊(DSRC)等技術,取得與道路設施間的行車資訊,並由資訊網路平台運算後回饋給駕駛,屬於車對路(V2R)、車對設施(V2I)的應用;而車間通訊(V2V)應用最近幾年才開始有產品推出,最早是由汽車保險公司開發車輛健檢產品,利用車內的OBD-II插口與汽車連結,將駕駛行為資訊、燃油效率等訊息以網路傳遞至後端平台,予以保險折扣;自2014年起,Apple、Google陸續發表車載資訊娛樂系統(IVI) CarPlay與Android Auto,車聯網的資訊流漸漸由封閉轉為開放。

車聯網技術發展伴隨著駭客入侵的風險
車聯網的發展,同時伴隨著駭客入侵的隱憂,駭客可藉由網路入侵,間接控制汽車的電子控制單元(ECU),篡改車內資訊,甚至能操作方向盤、油門、剎車等,造成的事故傷害無法衡量。
2013年駭客大會DEFCON上,Charlie Miller和Chris Valasek展示他們如何從車內以電腦控制車上ECU,取得汽車剎車、喇叭與方向盤的控制權,以證明網路漏洞,當時Toyota與Ford均認為此種攻擊必須要在車內才能實現並不以為意;2014年Miller和Valasek再次入侵Jeep Cherokee的UConnect車載娛樂系統,且這次是以無線網路的途徑入侵,此事件後續也使得Fiat公司不得不召回多款車型進行檢測。
美國前進保險公司(Progressive)推出的車輛健檢產品Snapshot,可依據駕駛行為的訊息,調整保險費;該產品在2015年被Digital Bond Labs實驗室安全研究員Corey Thuen以逆向工程入侵該產品的加密鎖(dongle)。
以上幾個事件均證明了汽車網路安全(Automotive Cybersecurity)的重要性與潛在威脅。

以硬體安全模組提高汽車網路的安全性
硬體安全模組(Hardware security modules, HSM) 是專門針對保護金鑰與密碼運算而設計的高安全性的硬體設備。但目前市面上HSM大多不滿足汽車要求,且增加ECU的製造成本,因此許多組織如HIS (Hersteller Initiative Software)、EVITA (E-safety Vehicle Intrusion proTected Application)、ARAMiS(Automotive, Railway and Avionics Multicore Systems)等訂定車用HSM標準,為車聯網發展提升汽車網路安全。

圖. 許多組織共同制定車用HSM標準,為車聯網發展提升汽車網路安全
資料來源:HIS、EVITA、ARAMiS,車輛中心彙整

車用HSM是以USB、OBD、智慧卡等嵌入方式管理車內傳遞的資訊,能有效防止篡改或駭客行為。根據ABI Research預估,2020年全球車用HSM銷售將達到23.3億組,相較2015年的12.1億組,呈現近乎倍增的成長幅度,如下表所示,顯示各家發展車聯網的OEM廠商也意識到汽車網路安全的重要性。

資料來源:ABI research, 車輛中心彙整(2016/4)

車聯網安全的未來挑戰
根據Frost & Sullivan預測,2020年全球將有85%的汽車具有車聯網功能,因此駭客事件只會越來越多,若因駭客事件引發事故,責任歸屬的界定也是未來要探討的重要議題。
車聯網為未來必然的趨勢,世界各國發展車聯網的廠商如OEM車廠、Tier 1廠商、網路安全服務提供廠商與其它前瞻研發單位,無不將汽車網路安全視為重要發展議題之一,都是為了讓車聯網發展之路走得更加穩健。
 

訂閱電子報

「填妥下列資料,即可完成訂閱電子報手續」

ARTC行動辦公室

提供同仁各項作業系統之快速連結服務

SSL VPN服務 WEB Mail服務
親愛的朋友,歡迎您蒞臨「財團法人車輛研究測試中心」網站(以下簡稱本網站),您在本網站活動的個人隱私權,本網站絕對尊重並予以保護。為了幫助您瞭解本網站如何蒐集、應用及保護您所提供的個人資訊,請您閱讀下列說明:關於適用範圍

本網站為提供安全、可用與完整之資訊服務,並符合相關法令之要求,訂定本政策。 以下的政策,適用於您在本網站活動時,有關個人資料的蒐集、運用與保護,但不適用於本網站所連結之其它網站。凡經由本網站連結之其它網站,均有其專屬之隱私權保護與資訊安全政策,概與本網站無關,本網站亦不負任何連帶責任。當您在這些網站時,關於個人資料的保護,適用各該網站的隱私權政策。

關於個人資料之蒐集與運用
一、 單純在本網站的瀏覽及檔案下載行為,本網站並不會蒐集任何有關個人的身分資料。利用本網站所提供的各項線上服務,需申請人提供個人資料時,各承辦單位會依案件辦理需要請您提供姓名、聯絡電話、電子郵件信箱、通訊住址等個人最新、最真實之資料。如提供任何錯誤或不實資料,則本網站有權拒絕您使用本網站之服務。
二、 本網站會記錄使用者上站的IP位址、上網時間以及在網站內所瀏覽的網頁等資料,這些資料係供本網站管理網站流量和網路行為調查進行總量分析,以利於提昇本網站的服務品質,且本網站僅對全體使用者行為總和進行分析,並不會對個別使用者進行分析。
三、 本中心除公務性電子郵件回函及您所註冊訂閱的電子報外,不主動寄送任何電子郵件。若您收到偽造本網站寄送的廣告或垃圾郵件,請諒解此部分並非本網站所能控制範圍,也無法負擔任何責任。
四、 本網站所收集的個人資料將依「個人資料保護法」及相關法律規定處理。本網站絕不會任意出售、交換、或出租任何您的個人資料給其他團體、個人或私人企業。但有下列情形者除外:
1. 配合司法單位的調查。2. 配合相關職權機關依職務需要之調查或使用。3. 基於善意相信揭露為法律需要,或為維護和改進網站服務而用於管理。

關於隱私權保護之諮詢與救濟
如果您對於以上條款有任何疑問或意見,歡迎來信與我們連絡。

關於網站安全機制
一、 基於對本網站主機安全之維護,本網站已建置網路安全機制,不定期進行弱點掃描與系統漏洞修補。本網站也裝置網路記錄分析系統,對於不明企圖與入侵將被記錄,對於破壞行為或企圖進入伺服主機的異常行為,將進行呈報與攔阻,並通報警政單位。 二、 任何危害本網站資訊安全之行為人,視情節輕重追究其民事、刑事及行政責任。