《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信与网络 > 业界动态 > 中国信通院魏亮:种好种实车联网保安全、促发展的“责任田”,开创车联网安全管理新局面

中国信通院魏亮:种好种实车联网保安全、促发展的“责任田”,开创车联网安全管理新局面

2021-09-19
來源: 中国信息安全
關(guān)鍵詞: 车联网

  近日,工業(yè)和信息化部印發(fā)了《關(guān)于加強車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全工作的通知》(以下簡稱《通知》),標志著我國車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全工作進入了落地實施新階段?!锻ㄖ妨⒆阌谲嚶?lián)網(wǎng)產(chǎn)業(yè)快速發(fā)展、網(wǎng)絡(luò)安全和數(shù)據(jù)安全保護需求,統(tǒng)籌發(fā)展和安全,強化車聯(lián)網(wǎng)安全工作落地部署,加快構(gòu)筑車聯(lián)網(wǎng)產(chǎn)業(yè)安全發(fā)展、行穩(wěn)致遠的“基線”和“防線”,為統(tǒng)籌推進全方位、多層次車聯(lián)網(wǎng)安全管理和防護工作提出了重要政策要求和實踐指引,對全面提升車聯(lián)網(wǎng)安全保障能力、有力促進車聯(lián)網(wǎng)產(chǎn)業(yè)規(guī)范健康發(fā)展具有重大而深遠的意義。

  一、車聯(lián)網(wǎng)的發(fā)展和安全是驅(qū)動之雙輪,新形勢下加強車聯(lián)網(wǎng)安全工作必要及時、意義重大

  一是貫徹落實國家政策部署和法律法規(guī)必然要求、規(guī)范車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全工作的關(guān)鍵抓手?!毒W(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《關(guān)鍵信息基礎(chǔ)設(shè)施保護條例》作為我國網(wǎng)絡(luò)空間安全領(lǐng)域的基本法律法規(guī),同樣是開展車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全工作的根本依據(jù)。《新能源汽車產(chǎn)業(yè)發(fā)展規(guī)劃(2021-2035年)》《汽車數(shù)據(jù)安全管理若干規(guī)定(試行)》等國家政策部署也進一步強化車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全保護相關(guān)要求?!锻ㄖ纷鳛橥七M我國車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全工作的一項關(guān)鍵舉措,強化與相關(guān)法律法規(guī)及政策要求的有效銜接,為車聯(lián)網(wǎng)安全工作落地和保障能力提升提供了重要的政策保障和行動要義。

  二是應(yīng)對日益復(fù)雜的車聯(lián)網(wǎng)安全形勢,保障智能網(wǎng)聯(lián)汽車安全和車聯(lián)網(wǎng)產(chǎn)業(yè)健康發(fā)展的客觀要求。近年來,網(wǎng)絡(luò)安全不確定性、不穩(wěn)定性要素明顯增加。全球汽車智能化、網(wǎng)聯(lián)化深入推進,車聯(lián)網(wǎng)發(fā)展逐步呈現(xiàn)“人-車-路-網(wǎng)-云”全方位跨域互聯(lián)和融合開放的特點,網(wǎng)絡(luò)安全風(fēng)險威脅進一步蔓延至智能網(wǎng)聯(lián)汽車內(nèi)外網(wǎng)絡(luò)及通信、車聯(lián)網(wǎng)平臺及應(yīng)用、車載聯(lián)網(wǎng)設(shè)備、數(shù)據(jù)等更大范圍、更多對象和環(huán)節(jié),“易攻難守”態(tài)勢不斷加劇?!锻ㄖ肪劢管嚶?lián)網(wǎng)融合發(fā)展過程中的安全風(fēng)險與挑戰(zhàn),明確六方面要求,細化十七條任務(wù),督促指導(dǎo)智能網(wǎng)聯(lián)汽車生產(chǎn)企業(yè)、車聯(lián)網(wǎng)服務(wù)平臺運營企業(yè)等產(chǎn)業(yè)多方主體,明確規(guī)范車聯(lián)網(wǎng)應(yīng)用側(cè)、企業(yè)側(cè)和產(chǎn)業(yè)側(cè)的網(wǎng)絡(luò)安全和數(shù)據(jù)安全要求,進一步保障車聯(lián)網(wǎng)全產(chǎn)業(yè)、全鏈條安全健康發(fā)展,促進車聯(lián)網(wǎng)發(fā)展和安全協(xié)調(diào)一致、齊頭并進。

  三是提升車聯(lián)網(wǎng)安全防護能力,健全車聯(lián)網(wǎng)安全保障體系的重要舉措?!锻ㄖ烦浞职盐哲嚶?lián)網(wǎng)發(fā)展和安全的“一體兩翼”、“驅(qū)動雙輪”關(guān)系,堅持“關(guān)口前移、底線思維”,壓實網(wǎng)絡(luò)安全主體責(zé)任和管理重點,細化強化智能網(wǎng)聯(lián)汽車安全以及車聯(lián)網(wǎng)網(wǎng)絡(luò)與通信、平臺、數(shù)據(jù)等精細化、差異化安全防護要求,進一步構(gòu)建完善適應(yīng)車聯(lián)網(wǎng)產(chǎn)業(yè)穩(wěn)健發(fā)展、行穩(wěn)致遠的更高安全保障能力,加速健全車聯(lián)網(wǎng)安全長效工作機制和保障體系,增強車聯(lián)網(wǎng)安全發(fā)展韌性。

  二、體系化聯(lián)動部署,強化車聯(lián)網(wǎng)安全保障的行動措施

  《通知》明確了“落實安全主體責(zé)任、全面加強安全保護”的基本要求,細化了汽車、網(wǎng)絡(luò)、平臺、數(shù)據(jù)等多層面的安全防護要求,為車聯(lián)網(wǎng)安全工作提供了系統(tǒng)性指引。

 ?。ㄒ唬簩嵃踩黧w責(zé)任?!锻ㄖ访鞔_了智能網(wǎng)聯(lián)汽車生產(chǎn)企業(yè)、車聯(lián)網(wǎng)服務(wù)平臺運營企業(yè)、基礎(chǔ)電信企業(yè)等相關(guān)車聯(lián)網(wǎng)企業(yè)的安全主體責(zé)任,從管理制度和責(zé)任制、明確負責(zé)人和管理機構(gòu)、內(nèi)部監(jiān)督管理、資源保障,以及安全宣傳、教育和培訓(xùn)等多個層面提出了明確要求,引導(dǎo)企業(yè)全方位構(gòu)建車聯(lián)網(wǎng)絡(luò)安全和數(shù)據(jù)安全工作的長效機制和多方面手段。

  (二)細化安全防護要求。《通知》立足汽車、信息通信等網(wǎng)絡(luò)安全和數(shù)據(jù)安全管理的工作實際,明確了多方面多層次的任務(wù)及措施。一是強化車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全全局管理,注重管理與技術(shù)并重,強調(diào)安全管理制度、工作機制、防護措施、技術(shù)手段、標準規(guī)范等體系化工作的落實落地。二是細化落實車聯(lián)網(wǎng)不同主體、不同防護要素等的安全要求,覆蓋汽車、網(wǎng)絡(luò)、平臺、數(shù)據(jù)等安全防護對象,明確了定級備案、防護檢測、檢查評估、監(jiān)測預(yù)警、應(yīng)急處置、漏洞管理等閉環(huán)機制及要求,是指引車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全工作全面、系統(tǒng)、有效開展的重要依據(jù)。

 ?。ㄈ┘訌娖嚢踩雷o和漏洞管理。汽車網(wǎng)絡(luò)及軟硬件系統(tǒng)的設(shè)計缺陷、安全漏洞等風(fēng)險隱患突出。例如,車載CAN總線存在的設(shè)計缺陷可導(dǎo)致汽車拒絕服務(wù)攻擊,威脅汽車功能安全。當(dāng)前聯(lián)網(wǎng)汽車市場滲透率不斷提升,單個聯(lián)網(wǎng)車型的市場保有量普遍過萬,汽車產(chǎn)品漏洞一旦被惡意利用,可能引發(fā)規(guī)模化網(wǎng)絡(luò)攻擊或入侵,影響公共安全,甚至是國家安全?!锻ㄖ窂娀似嚢踩雷o和漏洞管理要求。在安全防護方面,明確了整車網(wǎng)絡(luò)安全架構(gòu)設(shè)計、車內(nèi)通信系統(tǒng)安全和網(wǎng)絡(luò)攻擊防范等要求。尤其是針對車載關(guān)鍵設(shè)備及部件應(yīng)進行安全檢測,保障汽車系統(tǒng)安全運行。在漏洞管理方面,重點面向智能網(wǎng)聯(lián)汽車生產(chǎn)企業(yè),明確了漏洞發(fā)現(xiàn)、驗證、分析、報送、修補、報告等工作要求。

 ?。ㄋ模娀W(wǎng)絡(luò)和通信全鏈條、多場景安全防護?!锻ㄖ窂娀私④嚶?lián)網(wǎng)身份認證和安全信任機制建設(shè)的重要性,提出應(yīng)采取必要技術(shù)措施,防范通信信息偽造、重放攻擊等安全風(fēng)險,并加快推進跨車型、跨設(shè)施、跨企業(yè)的互聯(lián)互認互通,保障車聯(lián)網(wǎng)網(wǎng)絡(luò)和通信安全。

  (五)緊抓平臺及應(yīng)用整體性、分層次安全防護。經(jīng)評估發(fā)現(xiàn),目前車聯(lián)網(wǎng)服務(wù)平臺安全防護能力普遍不足,存在一定程度的未修復(fù)中高危漏洞,且因服務(wù)平臺自身網(wǎng)絡(luò)安全問題隱患可導(dǎo)致車輛遠程控制失效、用戶敏感信息和重要數(shù)據(jù)泄露等級聯(lián)風(fēng)險?!锻ㄖ窂娬{(diào)了應(yīng)全面提升車聯(lián)網(wǎng)平臺及應(yīng)用安全防護能力,從平臺接入安全、設(shè)施安全、平臺及OTA升級服務(wù)安全,以及應(yīng)用程序安全等方面提出了具體要求。對涉及在線數(shù)據(jù)處理與交易處理、信息服務(wù)業(yè)務(wù)等電信業(yè)務(wù)的,企業(yè)應(yīng)依法取得電信業(yè)務(wù)經(jīng)營許可。尤其是對于被納入關(guān)鍵信息基礎(chǔ)設(shè)施安全保護管理的車聯(lián)網(wǎng)服務(wù)平臺,應(yīng)嚴格落實國家有關(guān)規(guī)定,強化安全防護,可依托第三方商用密碼檢測機構(gòu)開展商用密碼應(yīng)用安全評估。

 ?。┟魑鷶?shù)據(jù)安全管理、技術(shù)、使用和出境等多層面要求。當(dāng)前,聯(lián)網(wǎng)汽車數(shù)據(jù)采集范圍、類型日趨擴大,規(guī)模乘數(shù)增長,采集數(shù)據(jù)涵蓋了可能關(guān)乎國家安全的道路、車流等環(huán)境數(shù)據(jù),以及可能影響個人隱私和安全的錄音錄像、生物特征、位置軌跡等用戶相關(guān)數(shù)據(jù),且基于車聯(lián)網(wǎng)數(shù)據(jù)的處理、分析及應(yīng)用趨于深層次和多樣化??傮w來看,當(dāng)前車聯(lián)網(wǎng)數(shù)據(jù)安全保障能力仍不足,數(shù)據(jù)處理活動不規(guī)范,車聯(lián)網(wǎng)數(shù)據(jù)安全問題日益突出?!锻ㄖ妨⒆丬嚶?lián)網(wǎng)數(shù)據(jù)安全管理和保護的焦點、難點,明確了具體要求:一是加強車聯(lián)網(wǎng)數(shù)據(jù)分類分級管理,明確了“誰主管、誰負責(zé),誰運營,誰負責(zé)”的數(shù)據(jù)安全管理原則。二是強調(diào)了數(shù)據(jù)開發(fā)利用和共享使用的安全管理和責(zé)任,明確定期開展數(shù)據(jù)安全風(fēng)險評估,以及對數(shù)據(jù)合作方的安全能力審核評估和監(jiān)督管理、數(shù)據(jù)出境安全管理等具體要求。三是確立了工業(yè)和信息化主管部門、地方通信管理局的車聯(lián)網(wǎng)數(shù)據(jù)安全監(jiān)督檢查,以及數(shù)據(jù)出境備案、安全評估等工作職責(zé)。企業(yè)數(shù)據(jù)安全評估、數(shù)據(jù)出境安全評估等落實情況均應(yīng)向地方通信管理局和工業(yè)和信息化主管部門報備。

  三、找準關(guān)鍵,筑牢車聯(lián)網(wǎng)安全防線

  《通知》著力強化了車聯(lián)網(wǎng)安全定級備案、監(jiān)測預(yù)警、應(yīng)急處置等重點要求,以標準體系建設(shè)和實踐應(yīng)用為牽引,建立健全閉環(huán)管理機制和手段。

 ?。ㄒ唬┮?guī)范引領(lǐng),加快車聯(lián)網(wǎng)安全標準體系建設(shè)。一是強化標準體系的頂層規(guī)劃設(shè)計,依據(jù)2021年6月已發(fā)布的《車聯(lián)網(wǎng)(智能網(wǎng)聯(lián)汽車)網(wǎng)絡(luò)安全標準體系建設(shè)指南(征求意見稿)》,加快標準體系制定完善和發(fā)布。二是依托全國通信標準化技術(shù)委員會、全國汽車標準化技術(shù)委員會等組織,結(jié)合已發(fā)布的車聯(lián)網(wǎng)服務(wù)平臺安全防護、數(shù)據(jù)安全、個人信息保護等標準,加快組織研制防護定級、汽車漏洞分類分級、通信交互認證,以及檢測、評估、認證等重點急需的行標和國標。三是強化智能汽車生產(chǎn)企業(yè)、車聯(lián)網(wǎng)服務(wù)平臺運營企業(yè)與第三方機構(gòu)、安全企業(yè)等交流合作,推動企業(yè)宣標貫標和應(yīng)用試點,強化標準工作實際落地。四是鼓勵車聯(lián)網(wǎng)相關(guān)企業(yè)、聯(lián)盟協(xié)會等積極推進企業(yè)標準、團體標準的制定。

 ?。ǘ┟宓讛?shù),開展車聯(lián)網(wǎng)網(wǎng)絡(luò)安全防護定級備案工作?!锻ㄖ分攸c面向車聯(lián)網(wǎng)網(wǎng)絡(luò)設(shè)施和系統(tǒng),明確智能網(wǎng)聯(lián)汽車生產(chǎn)企業(yè)、車聯(lián)網(wǎng)服務(wù)平臺運營企業(yè)應(yīng)按照車聯(lián)網(wǎng)網(wǎng)絡(luò)安全防護相關(guān)標準,對所屬網(wǎng)絡(luò)設(shè)施和系統(tǒng)開展網(wǎng)絡(luò)安全防護定級工作,并向地方通信管理局備案。同時,針對新建網(wǎng)絡(luò)設(shè)施和系統(tǒng),應(yīng)在規(guī)劃設(shè)計階段確定網(wǎng)絡(luò)安全防護等級。地方通信管理局會同工業(yè)和信息化主管部門做好定級備案審核工作。

 ?。ㄈ娀U希涌毂O(jiān)測預(yù)警和應(yīng)急處置能力建設(shè)。著眼車聯(lián)網(wǎng)安全閉環(huán)長效管理,應(yīng)強化國家、企業(yè)多層面的監(jiān)測和應(yīng)急能力建設(shè)?!锻ㄖ访鞔_要建立車聯(lián)網(wǎng)安全監(jiān)測預(yù)警通報與應(yīng)急響應(yīng)處置機制。從國家層面,加強車聯(lián)網(wǎng)網(wǎng)絡(luò)安全監(jiān)測平臺建設(shè),開展網(wǎng)絡(luò)安全威脅、事件的監(jiān)測預(yù)警通報和安全保障服務(wù)。從企業(yè)層面,應(yīng)建立網(wǎng)絡(luò)安全監(jiān)測預(yù)警與應(yīng)急響應(yīng)機制,建設(shè)安全監(jiān)測技術(shù)手段,對智能網(wǎng)聯(lián)汽車、車聯(lián)網(wǎng)服務(wù)平臺及聯(lián)網(wǎng)系統(tǒng)開展網(wǎng)絡(luò)安全相關(guān)監(jiān)測,及時發(fā)現(xiàn)網(wǎng)絡(luò)安全事件或異常行為,制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,定期開展定急演練,及時處置安全威脅、網(wǎng)絡(luò)攻擊等網(wǎng)絡(luò)安全風(fēng)險。

  四、車聯(lián)網(wǎng)安全工作新階段的幾點思考

 ?。ㄒ唬┘脊苋诤稀⒙?lián)動管理,促長效機制落地。建立有效機制手段,健全車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全定級防護、監(jiān)督檢查、風(fēng)險評估、信息共享和通報、應(yīng)急處置等管理閉環(huán)和協(xié)同機制。促進管理有效落地,面向汽車、網(wǎng)絡(luò)、平臺、數(shù)據(jù)等安全防護對象,加快建設(shè)國家車聯(lián)網(wǎng)安全定級備案、監(jiān)測應(yīng)急等管理服務(wù)手段,提高技術(shù)和管理協(xié)同聯(lián)動能力,全面提升車聯(lián)網(wǎng)安全保障水平。

 ?。ǘ┮栽u促防、以評促建,筑牢車聯(lián)網(wǎng)安全防護基線。聚焦車聯(lián)網(wǎng)相關(guān)主體和網(wǎng)絡(luò)設(shè)施及網(wǎng)絡(luò)系統(tǒng)、服務(wù)平臺、車載聯(lián)網(wǎng)關(guān)鍵設(shè)備、數(shù)據(jù)等重點對象,加快開展車聯(lián)網(wǎng)網(wǎng)絡(luò)安全和數(shù)據(jù)安全符合性評測和風(fēng)險評估,建立健全檢測、評估及認證體系。鼓勵支持第三方專業(yè)機構(gòu)打造車聯(lián)網(wǎng)安全檢測評估服務(wù)平臺,以測評為手段,以服務(wù)為牽引,支撐行業(yè)及地方主管部門開展安全監(jiān)督檢查、檢測和評估服務(wù),促進車聯(lián)網(wǎng)安全防護水平有效提升。

 ?。ㄈ娀┙o、保障服務(wù),持續(xù)強勁車聯(lián)網(wǎng)安全產(chǎn)業(yè)發(fā)展活力。立足車聯(lián)網(wǎng)安全保障和開放創(chuàng)新的需求,一方面,化風(fēng)險為動力,提升車聯(lián)網(wǎng)安全人才、技術(shù)、產(chǎn)品、方案等供給服務(wù)能力,促進我國車聯(lián)網(wǎng)產(chǎn)業(yè)安全健康、高質(zhì)量發(fā)展。另一方面,注重“應(yīng)用導(dǎo)向、供給提升”,匯聚產(chǎn)業(yè)各方共建車聯(lián)網(wǎng)安全創(chuàng)新服務(wù)平臺和協(xié)同機制,培育最佳實踐、優(yōu)秀方案和協(xié)同服務(wù)能力,建立車聯(lián)網(wǎng)安全自增強、自適應(yīng)的產(chǎn)業(yè)和應(yīng)用體系,為車聯(lián)網(wǎng)安全產(chǎn)業(yè)發(fā)展持續(xù)注入活力。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。