0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

使用安全的ELD降低安全威脅的風(fēng)險(xiǎn)

星星科技指導(dǎo)員 ? 來源:synopsys ? 作者:synopsys ? 2023-05-25 15:16 ? 次閱讀

根據(jù) 2019 年的美國人口普查,超過 3 萬人擔(dān)任卡車司機(jī),駕駛大型拖拉機(jī)拖車或送貨卡車。鑒于超過5%的貨物是使用卡車運(yùn)輸?shù)?,卡車運(yùn)輸是該國關(guān)鍵基礎(chǔ)設(shè)施的關(guān)鍵部分??杀氖?,網(wǎng)絡(luò)犯罪分子并沒有忽視這一點(diǎn)。據(jù)多家新聞媒體報(bào)道,在過去幾年中,包括B-H Transfer,J&M Tank Lines,Roadrunner,Total Quality Logistics和Tom Berkowitz Trucking Inc.在內(nèi)的卡車運(yùn)輸公司都成為惡意軟件或勒索軟件攻擊的目標(biāo)。

美國交通部 (USDOT) 實(shí)施了電子記錄設(shè)備 (ELD) 規(guī)則,這意味著該國的每輛卡車都成為一輛聯(lián)網(wǎng)卡車。使用車輛的 ECM 數(shù)據(jù),這些設(shè)備可以跟蹤各種車輛遙測數(shù)據(jù),包括位置信息、發(fā)動(dòng)機(jī)小時(shí)數(shù)、車輛里程和車輛診斷。此外,網(wǎng)絡(luò)犯罪分子也非常感興趣,他們可以竊取 PII、位置情報(bào)、敏感貨物信息和其他敏感商業(yè)信息等數(shù)據(jù),攻擊一個(gè)國家的關(guān)鍵基礎(chǔ)設(shè)施。

作為任務(wù)的一部分,ELD必須能夠使用Wi-Fi藍(lán)牙傳輸數(shù)據(jù),以便執(zhí)法部門檢查駕駛員日志和駕駛時(shí)間。因此,這些設(shè)備可以被遠(yuǎn)程訪問,車輛的安全性可能會(huì)受到損害,正如密歇根大學(xué)交通研究所的研究人員在2016年所證明的那樣。研究人員能夠使用HD車輛使用的J1939開放標(biāo)準(zhǔn)來操縱車輛診斷數(shù)據(jù),禁用重要的安全警報(bào),甚至禁用卡車的發(fā)動(dòng)機(jī)制動(dòng)器,從而導(dǎo)致潛在的災(zāi)難性情況。此外,網(wǎng)絡(luò)犯罪分子也非常感興趣,他們可以竊取 PII、位置情報(bào)、敏感貨物信息和其他敏感商業(yè)信息等數(shù)據(jù),攻擊一個(gè)國家的關(guān)鍵基礎(chǔ)設(shè)施。

ELD 網(wǎng)絡(luò)安全注意事項(xiàng)

有趣的是,該授權(quán)不包含任何網(wǎng)絡(luò)安全要求,而是專注于供應(yīng)商對其ELD進(jìn)行自我認(rèn)證。如今,ELD市場在很大程度上是分散的,每個(gè)供應(yīng)商都采取了不同級別的安全考慮作為其ELD產(chǎn)品的一部分。因此,對于卡車運(yùn)輸企業(yè)來說,選擇具有強(qiáng)大應(yīng)用程序安全性和漏洞管理實(shí)踐的ELD供應(yīng)商以降低發(fā)生網(wǎng)絡(luò)事件時(shí)的風(fēng)險(xiǎn)是關(guān)鍵。

在過去幾年中,隨著幾家運(yùn)輸和物流公司遭到黑客攻擊——2020 年,包括 FBI 和 USDOT 在內(nèi)的幾個(gè)聯(lián)邦機(jī)構(gòu)發(fā)布了 ELD 解決方案的網(wǎng)絡(luò)安全最佳實(shí)踐。雖然聯(lián)邦調(diào)查局的建議旨在提醒企業(yè)注意ELD網(wǎng)絡(luò)安全的重要性,但FMCSA最佳實(shí)踐側(cè)重于在購買新設(shè)備時(shí)為卡車運(yùn)輸公司提供廣泛的技術(shù)考慮因素,重點(diǎn)關(guān)注軟件供應(yīng)鏈的風(fēng)險(xiǎn)和漏洞管理。下面,我們將描述有關(guān)卡車運(yùn)輸公司網(wǎng)絡(luò)安全最佳實(shí)踐的關(guān)鍵信息,以及降低整個(gè)ELD生態(tài)系統(tǒng)風(fēng)險(xiǎn)的建議。

設(shè)計(jì)

首先,安全性需要成為更大的架構(gòu)設(shè)計(jì)的一部分。通常,安全性作為軟件開發(fā)生命周期的一部分被忽視,因此應(yīng)利用架構(gòu)分析和威脅建模來評估潛在的安全風(fēng)險(xiǎn)。通過滲透測試補(bǔ)充架構(gòu)分析和威脅建模也很重要,以發(fā)現(xiàn)可能無意中引入生產(chǎn)系統(tǒng)上的漏洞。對于開發(fā)人員來說,重要的是灌輸安全的編碼實(shí)踐,包括將安全性設(shè)計(jì)到提供備份的設(shè)備的操作中,并防止可能影響駕駛員以及道路上其他車輛安全的停機(jī)。

盡管由于使用 SAE J1939 協(xié)議而似乎存在相似之處,但實(shí)施和控制取決于設(shè)計(jì);因此,沒有一套標(biāo)準(zhǔn)的建議可以工作。遠(yuǎn)程信息處理設(shè)備為車輛提供了最常見的攻擊媒介,因?yàn)樗鼈兛梢允褂脭?shù)據(jù)網(wǎng)絡(luò)或短信遠(yuǎn)程訪問。控制器局域網(wǎng) (CAN) 總線的主要安全挑戰(zhàn)是總線上的任何設(shè)備都可以向任何收件人發(fā)送消息。大量的入口點(diǎn)給卡車帶來了獨(dú)特的挑戰(zhàn),因此作為設(shè)計(jì)的一部分,過濾掉意外信號(hào)應(yīng)該是需要考慮的關(guān)鍵組件。這限制了CAN總線訪問,并將特定端口可以接收的CAN報(bào)文列入白名單。因此,攻擊可以集中在幾個(gè)來源,包括通過蜂窩和/或衛(wèi)星連接到互聯(lián)網(wǎng)的ELD設(shè)備,以及使用SAE J1939標(biāo)準(zhǔn)集的CAN總線連接到車輛ECU。

最小特權(quán)原則也應(yīng)結(jié)合應(yīng)用程序和服務(wù)之間的身份驗(yàn)證和訪問控制,結(jié)合使用通用設(shè)計(jì)原則,例如基于角色的訪問控制、ELD 移動(dòng)應(yīng)用程序的雙因素身份驗(yàn)證以及適當(dāng)級別的加密保護(hù)。ELD供應(yīng)商應(yīng)考慮對其現(xiàn)有的軟件安全計(jì)劃進(jìn)行評估,例如行業(yè)認(rèn)可的成熟度模型(BSIMM,2020)分析,以衡量和改進(jìn)其當(dāng)前的安全實(shí)踐和風(fēng)險(xiǎn)狀況。

供應(yīng)鏈風(fēng)險(xiǎn)管理

在 Synopsys 網(wǎng)絡(luò)安全研究中心 (CyRC) 制作的 2022 年“開源安全和風(fēng)險(xiǎn)分析”(OSSRA) 報(bào)告中,我們發(fā)現(xiàn)在零售和電子商務(wù)領(lǐng)域,99% 的代碼庫包含開源,而該領(lǐng)域超過 51% 的代碼庫也包含漏洞。由于卡車運(yùn)輸和零售之間的緊密聯(lián)系,保護(hù)軟件供應(yīng)鏈非常重要,不僅要關(guān)注硬件或軟件的第三方供應(yīng)商,還要關(guān)注可能提供外包服務(wù)的其他公司。在所有第三方供應(yīng)商中強(qiáng)制實(shí)施關(guān)鍵安全措施以緩解已知漏洞并建立控制系統(tǒng)來管理整個(gè)供應(yīng)鏈的風(fēng)險(xiǎn)也很重要。對于業(yè)務(wù)連續(xù)性和風(fēng)險(xiǎn)管理,第三方供應(yīng)商能夠響應(yīng)新出現(xiàn)的威脅至關(guān)重要,以便在出現(xiàn)新漏洞時(shí)及時(shí)更新軟件或固件。

漏洞管理

最后,漏洞管理需要成為 SDLC DNA 的關(guān)鍵部分,以運(yùn)行 DevSecOps 并適當(dāng)、快速、高效地響應(yīng)事件、漏洞和漏洞利用。實(shí)施安全的無線 (SOTA) 更新以快速修補(bǔ)安全漏洞非常重要,同時(shí)在從 Internet 加載更新、配置或其他數(shù)據(jù)包時(shí),不會(huì)冒打開其他攻擊媒介的風(fēng)險(xiǎn)??ㄜ囘\(yùn)輸公司和ELD供應(yīng)商都需要采取積極主動(dòng)的網(wǎng)絡(luò)安全方法。組織需要發(fā)展一種文化,灌輸正確的價(jià)值觀 - 透明度,開放性和改進(jìn)的愿望 - 所有這些都是強(qiáng)大的網(wǎng)絡(luò)安全計(jì)劃的重要基礎(chǔ)。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 發(fā)動(dòng)機(jī)

    關(guān)注

    33

    文章

    2497

    瀏覽量

    69624
  • 協(xié)議
    +關(guān)注

    關(guān)注

    2

    文章

    606

    瀏覽量

    39313
  • 制動(dòng)器
    +關(guān)注

    關(guān)注

    0

    文章

    108

    瀏覽量

    14454
收藏 人收藏

    評論

    相關(guān)推薦

    知語云智能科技揭秘:無人機(jī)威脅如何破解?國家安全新防線!

    隨著科技的飛速發(fā)展,無人機(jī)技術(shù)已經(jīng)深入到各個(gè)領(lǐng)域,給我們的生活帶來了極大的便利。然而,與此同時(shí),無人機(jī)也帶來了潛在的安全威脅。知語云智能科技作為國內(nèi)領(lǐng)先的智能科技公司,一直致力于研究無人機(jī)威脅的破解
    發(fā)表于 02-27 10:41

    網(wǎng)絡(luò)安全隱患的分析

    網(wǎng)絡(luò)安全是整個(gè)網(wǎng)絡(luò)系統(tǒng)安全的前提?! ∑脚_(tái)網(wǎng)絡(luò)的安全風(fēng)險(xiǎn) 平臺(tái)網(wǎng)絡(luò)的安全涉及到基于ISO/OSI模型三層路由平臺(tái)的
    發(fā)表于 10-25 10:21

    智能門鎖人臉識(shí)別安全風(fēng)險(xiǎn)真的安全嗎?

    越來越多家庭的情況,國家市場監(jiān)管總局表示,在近期組織開展的智能門鎖質(zhì)量安全風(fēng)險(xiǎn)監(jiān)測中發(fā)現(xiàn),智能門鎖產(chǎn)品在遠(yuǎn)程開鎖和人臉識(shí)別方面風(fēng)險(xiǎn)較高,在感應(yīng)卡識(shí)別開鎖方面隱患較多,另外在密碼邏輯安全
    發(fā)表于 11-06 17:09

    安全工具全身掃描怎么解決潛在威脅?

    全身掃描是一種常用的安全工具,可以幫助克服這些挑戰(zhàn)和解決潛在威脅。這種設(shè)備非常重要,被廣泛用在機(jī)場、火車站和***大樓中。它們對進(jìn)出建筑物的人員進(jìn)行掃描以查明是否藏有武器、爆炸物和其他違禁物品。
    發(fā)表于 08-01 08:02

    車聯(lián)網(wǎng)信息安全風(fēng)險(xiǎn)分析

    汽車智能網(wǎng)聯(lián)化帶來的信息安全風(fēng)險(xiǎn)
    發(fā)表于 12-29 07:07

    化工廠人員定位管理,強(qiáng)化生產(chǎn)安全管理降低安全風(fēng)險(xiǎn)

    能力,強(qiáng)化化工生產(chǎn)安全管理,降低安全風(fēng)險(xiǎn)。云酷科技依托于強(qiáng)大的技術(shù)支撐和對行業(yè)的深入洞察,研發(fā)了基于UWB定位技術(shù)的搞精度定位系統(tǒng),并成功將“化工人員定位管理系統(tǒng)”在多個(gè)大型廠區(qū)內(nèi)進(jìn)行
    發(fā)表于 02-18 16:56

    安全風(fēng)險(xiǎn)分析-Arm A配置文件的Arm固件框架

    本文檔描述并模擬了影響Arm A配置文件規(guī)范的安全風(fēng)險(xiǎn)分析-Arm固件框架的威脅。在典型產(chǎn)品生命周期的不同階段,如需求、設(shè)計(jì)、編碼、測試和發(fā)布階段,消除缺陷的成本會(huì)迅速增加。此外,修復(fù)體系結(jié)構(gòu)規(guī)范中
    發(fā)表于 08-09 07:26

    如何降低物聯(lián)網(wǎng)的安全風(fēng)險(xiǎn)?

    在過去十年中,我們對物聯(lián)網(wǎng)的依賴程度有所增加,然而,物聯(lián)網(wǎng)的安全性并沒有隨之增加,黑客可以通過某些方式挑戰(zhàn)和威脅我們的身體、經(jīng)濟(jì)和情感安全,正如人們說的那樣,任何連接到互聯(lián)網(wǎng)的東西都有可能被黑客攻擊。
    發(fā)表于 09-10 16:19 ?1351次閱讀

    一文看懂功能安全和信息安全的區(qū)別

    安全可以說是無處不在,信息安全(Security),財(cái)產(chǎn)安全,生命安全…… 我們無時(shí)無刻不暴露在安全
    的頭像 發(fā)表于 03-02 10:45 ?1.8w次閱讀
    一文看懂功能<b class='flag-5'>安全</b>和信息<b class='flag-5'>安全</b>的區(qū)別

    阿里安全研究發(fā)布AI安全診斷大師,對惡意攻擊進(jìn)行過濾降低安全風(fēng)險(xiǎn)

    ”,讓AI模型出生就自帶增強(qiáng)型免疫力,抵御安全威脅。“AI安全診斷大師”包括一款對AI模型安全性進(jìn)行評估和提升防御能力的工具箱,對多個(gè)云上算法接口進(jìn)行
    的頭像 發(fā)表于 05-08 14:19 ?2678次閱讀

    2021網(wǎng)絡(luò)安全威脅趨勢預(yù)測,遠(yuǎn)程辦公安全風(fēng)險(xiǎn)加劇

    之路”。鑒于此,亞信安全在總結(jié)與回顧2020安全大事件的基礎(chǔ)上,結(jié)合數(shù)字化威脅發(fā)展趨勢,對2021的網(wǎng)絡(luò)安全威脅趨勢進(jìn)行了預(yù)測與分析。
    的頭像 發(fā)表于 01-11 15:27 ?2574次閱讀

    基于車聯(lián)網(wǎng)的安全風(fēng)險(xiǎn)和應(yīng)對措施

    一是汽車及核心部件風(fēng)險(xiǎn)隱患突出。智能網(wǎng)聯(lián)汽車系統(tǒng)運(yùn)行上億行代碼量,軟件和網(wǎng)絡(luò)存在的安全漏洞威脅車輛運(yùn)行安全
    發(fā)表于 04-13 12:36 ?1020次閱讀

    網(wǎng)絡(luò)生物安全風(fēng)險(xiǎn)——國家安全和生物經(jīng)濟(jì)的潛在威脅

    傳統(tǒng)網(wǎng)絡(luò)安全與生物安全領(lǐng)域的風(fēng)險(xiǎn)相互疊加、滲透,形成新的網(wǎng)絡(luò)生物安全風(fēng)險(xiǎn)。隨著生物學(xué)數(shù)字化和生物技術(shù)自動(dòng)化程度的加深,網(wǎng)絡(luò)生物
    的頭像 發(fā)表于 05-05 09:50 ?1230次閱讀
    網(wǎng)絡(luò)生物<b class='flag-5'>安全</b><b class='flag-5'>風(fēng)險(xiǎn)</b>——國家<b class='flag-5'>安全</b>和生物經(jīng)濟(jì)的潛在<b class='flag-5'>威脅</b>

    安全電子認(rèn)證如何降低即時(shí)檢測的風(fēng)險(xiǎn)

    隨著即時(shí)檢測(PoC)的不斷普及,在自動(dòng)化實(shí)驗(yàn)室環(huán)境外進(jìn)行體外診斷(IVD)檢測的數(shù)量顯著增加。本文探討了與PoC診斷檢測相關(guān)的安全挑戰(zhàn)、患者樣本重復(fù)使用和誤用的影響、以及檢測產(chǎn)品制造商如何通過安全電子認(rèn)證降低
    的頭像 發(fā)表于 07-08 10:51 ?701次閱讀
    <b class='flag-5'>安全</b>電子認(rèn)證如何<b class='flag-5'>降低</b>即時(shí)檢測的<b class='flag-5'>風(fēng)險(xiǎn)</b>

    如何降低網(wǎng)絡(luò)安全漏洞被利用的風(fēng)險(xiǎn)

    面對層出不窮的網(wǎng)絡(luò)安全事件,如何降低漏洞被利用的風(fēng)險(xiǎn),是網(wǎng)絡(luò)安全廠商和客戶比較頭痛的事情。日前,國內(nèi)專注于保密與非密領(lǐng)域的分級保護(hù)、等級保護(hù)、業(yè)務(wù)連續(xù)性
    的頭像 發(fā)表于 09-13 15:37 ?1115次閱讀