国内汽车法规政策标准解读:GB 44495-2024《汽车整车信息安全技术要求》

目录

背景

概述

标准适用范围

汽车信息安全管理体系要求(第5章)

信息安全基本要求(第6章)

信息安全技术要求(第7章)

◆ 外部连接安全要求:

◆通信安全要求:

◆软件升级安全要求:

◆ 数据安全要求:

检查试验方法

◆ 总则

◆ 信息安全基本要求检查

◆ 信息安全技术要求测试

外部连接安全测试

通信安全测试

软件升级安全测试

数据安全测试

同一型式判定

信息安全直接视同判定条件

信息安全测试验证后视同判定条件

数据处理功能直接视同条件

标准的实施


背景

2024年8月23日,工业和信息化部组织制定的GB 44495-2024《汽车整车信息安全技术要求》、GB 44496-2024《汽车软件升级通用技术要求》和GB 44497-2024《智能网联汽车 自动驾驶数据记录系统》三项强制性国家标准由国家市场监督管理总局、国家标准化管理委员会批准发布(国家标准公告2024年第18号文),将于2026年1月1日起开始实施。

概述

GB 44495-2024《汽车整车信息安全技术要求》标准规定了汽车信息安全管理体系要求、信息安全基本要求、信息安全技术要求、检查与试验方法以及同一型式判定。

该标准是国内首个将体系要求纳入其中的标准,明确规定企业需制定详尽的流程和规范,以确保风险管控工作有序开展,有效减少人为错误和疏漏。尽管体系的建立周期较长,但它对于规范和加强智能网联汽车的信息安全管理,以及为车企在汽车整车信息安全建设方面提供了极大的帮助。标准中对于信息安全的技术要求包含了车辆外部连接安全、车辆通信安全、车辆软件升级安全以及车辆数据安全等多个方面。

标准适用范围

GB 44495-2024强标适用于M类、N类及至少装有1个电子控制单元(ECU,Electronic Control Unit)的O类车辆。

汽车信息安全管理体系要求(第5章)

GB 44495-2024强标指出了车辆制造商应具备车辆全生命周期的汽车信息安全管理体系(cybersecuritymanagementsystem;CSMS,基于风险的系统方法)。

汽车信息安全管理体系应包括以下内容:

针对OEM:法规强制要求建立流程体系并获得证书

针对供应商:法规无强制要求,一般OEM会作为供应商能力评估项。

网络安全带来的主要流程变化

基于V 模型的研发流程
左边:增加了TARA环节
中间:增加HSM相关的芯片内核和嵌入式软件
右边:增加漏扫、模糊、渗透

信息安全基本要求(第6章)

信息安全技术要求(第7章)

◆ 外部连接安全要求:

出于对当前复杂网络环境的安全考量,随着信息技术的飞速发展,外部有线和无线连接成为攻击者常用的入侵途径,非法外联、数据泄露、恶意软件感染等安全威胁日益严峻。因此,GB 44495-2024在技术要求的第一点提出了对于外部连接的安全要求,旨在防止通过外部连接通道进入汽车系统内部从而造成的敏感数据泄露、非法访问和恶意攻击,确保业务的连续性和稳定性。

◆通信安全要求:

通信网络是现代社会不可或缺的基础设施,承载着海量数据的传输与交换任务。车辆在行驶过程中,也需要经过通信网络与外界设备进行数据交互。在这一过程中,通信安全显得尤为重要,它直接关系到传输过程中数据的保密性、完整性和可用性。然而,通信安全正面临着日益复杂的威胁和挑战,黑客攻击、病毒传播、数据泄露等安全事件频发,这些不仅会给企业带来巨大的经济损失,还可能严重威胁到国家安全和社会稳定。因此,将通信安全纳入GB信息安全,是构建全方位、多层次的信息安全防护网的重要举措,旨在确保信息系统的稳定运行和数据的安全传输。

◆软件升级安全要求:

软件升级已成为保持系统性能、修复安全漏洞和提升用户体验的重要手段。然而,软件升级过程本身也伴随着一定的安全风险。不当的升级操作可能会导致系统不稳定、数据丢失,甚至可能被恶意软件利用,从而对信息系统的整体安全构成严重威胁。黑客和攻击者常常利用软件升级过程中的漏洞进行攻击。他们可能伪装成合法的升级包,植入恶意代码,或者在升级过程中窃取敏感信息。因此,确保软件升级过程的安全对于防范外部威胁、保护系统免受攻击至关重要。

◆ 数据安全要求:

汽车信息化程度的不断加深,使得数据在生产、存储、传输、访问、使用、销毁等全生命周期中的安全问题日益凸显。网络攻击、数据泄露、内部人员误操作等安全事件频发,给个人、企业和国家带来了巨大的损失。

车内数据的安全不仅关乎个人隐私保护,确保驾乘人员的敏感信息不被泄露和滥用,还直接关系到行车安全,因为关键参数的任意修改可能导致严重的后果。因此,通过加强数据安全保护,不仅可以为用户提供可靠的信息安全保障,还能确保车辆行驶的关键参数不被任意修改。

检查试验方法

◆ 总则

检查及试验方法包括

1. 信息安全管理体系检查:满足第5章要求;

2. 信息安全基本要求检查:满足6章要求;

3. 信息安全技术要求测试:满足第7章要求。

◆ 信息安全基本要求检查

检查方法
1. 检查车辆制造商提交的文档,确认检查方案,包括检查范围、检查方式、检查日程、现场检查必
要的证明文件清单。
2. 应依据确认的检查方案,在车辆制造商现场检查留存备查的信息安全相关过程文档,确认车辆是否满足第6章的要求

◆ 信息安全技术要求测试

外部连接安全测试

主要测试对象有TBOX-蜂窝以太网接口、Wifi接口、关键零部件固件、第三方应用、远程控车APP、USB接口、CAN诊断接口等。

通信安全测试

主要的测试对象有网络通信协议、WLAN、蓝牙、V2X通信、射频钥匙、OBD口等。 

软件升级安全测试

主要的测试对象有具备车载软件升级系统的ECU、网络通信协议、升级包、升级日志等。 

数据安全测试

GB 44495-2024数据安全部分主要的测试对象有IVI、TBOX、网关、ADAS域控制器等车内关键零部件。

同一型式判定

信息安全直接视同判定条件

如符合下述规定,则视为同一型式:

  • 汽车信息安全管理体系有效;
  • 车辆整车电子电气架构相同且信息安全处置措施相同;
  • 车辆中央网关的硬件型号和软件版本号(不影响信息安全的除外)相同;
  • 车辆车载软件升级系统硬件型号和软件版本号(不影响信息安全的除外)相同;
  • 车辆具备蜂窝移动通信系统功能的零部件硬件型号和软件版本号(不影响信息安全的除外)相同;
  • 车辆无线通信方式所使用的协议类型、协议版本、接口类型、接口数量相同或减少;                      注:无线通信方式包含 WLAN、蓝牙、NFC、蜂窝通信、V2X等。
  • 车辆外部接口的类型、数量相同或减少;
  • 与车辆直接连接并产生数据交互的车辆生产企业云平台IP地址或域名相同。

信息安全测试验证后视同判定条件

如车型发生涉及“信息安全直接视同判定条件”的变更,在符合下述规定时,仅需对变更参数相关的技术要求进行补充测试,经审批许可后获得扩展:

  • 汽车信息安全管理体系有效;
  • 车辆整车电子电气架构相同且信息安全处置措施相同;
  • 车辆无线通信方式所使用的协议类型和接口类型相同或减少;
  • 车辆外部接口的类型相同或减少。

数据处理功能直接视同条件

如符合下述规定,则视为同一型式:

  • 车辆匿名化算法生产企业和版本相同;
  • 车辆实现匿名化算法的控制器硬件型号、软件版本号(不影响匿名化处理策略除外)和生产企业相同;
  • 车辆用于实现匿名化功能相关的摄像头等采集设备硬件型号、主要参数配置(采样分辨率、采样视场角、采样帧率)和生产企业相同;
  • 车辆匿名化功能触发规则相同v

标准的实施

对于新申请型式批准的车型,自2026年1月1日起开始执行。

对于已获得型式批准的车型,自2028年1月1日起开始执行。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/pingmian/67723.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Arcgis Pro安装完成后启动失败的解决办法

场景 之前安装的Arcgis Pro 今天突然不能使用了,之前是可以使用的,自从系统更新了以后就出现了这个问题。 环境描述 Arcgis Pro 3.0 Windows 10 问题描述 打开Arcgis Pro,页面也不弹出来,打开任务管理器可以看到进程创建之后&…

SAP POC 项目完工进度 - 收入确认方式【工程制造行业】【新准则下工程项目收入确认】

1. SAP POC收入确认基础概念 1.1 定义与原则 SAP POC(Percentage of Completion)收入确认方式是一种基于项目完工进度来确认收入的方法。其核心原则是根据项目实际完成的工作量或成本投入占预计总工作量或总成本的比例,来确定当期应确认的收…

mac 安装mongodb

本文分享2种mac本地安装mongodb的方法,一种是通过homebrew安装,一种是通过tar包安装 homebrew安装 brew tap mongodb/brew brew upate brew install mongodb-community8.0tar包安装 安装mongodb 1.下载mongodb社区版的tar包 mongdb tar包下载地址 2…

2023年江西省职业院校技能大赛网络系统管理赛项(Linux部分样题)

一、Linux项目任务描述 你作为一个Linux的技术工程师,被指派去构建一个公司的内部网络,要为员工提供便捷、安全稳定内外网络服务。你必须在规定的时间内完成要求的任务,并进行充分的测试,确保设备和应用正常运行。任务所有规划都基于Linux操作系统,请根据网络拓扑、基本配…

【威联通】FTP服务提示:服务器回应不可路由的地址。被动模式失败。

FTP服务器提示:服务器回应不可路由的地址。被动模式失败。 问题原因网络结构安全管理配置服务器配置网关![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/1500d9c0801247ec8c89db7a44907e4f.png) 问题 FTP服务器提示:服务器回应不可路由的地址…

Java中json的一点理解

一、Java中json字符串与json对象 1、json本质 json是一种数据交换格式。 常说的json格式的字符串 > 发送和接收时都只是一个字符串,它遵循json这种格式。 2、前后端交互传输的json是什么? 前后端交互传输的json都是json字符串 比如:…

大模型GUI系列论文阅读 DAY2续:《一个具备规划、长上下文理解和程序合成能力的真实世界Web代理》

摘要 预训练的大语言模型(LLMs)近年来在自主网页自动化方面实现了更好的泛化能力和样本效率。然而,在真实世界的网站上,其性能仍然受到以下问题的影响:(1) 开放领域的复杂性,(2) 有限的上下文长度&#xff…

农业农村大数据应用场景|珈和科技“数字乡村一张图”解决方案

近年来,珈和科技持续深耕农业领域,聚焦时空数据服务智慧农业。 珈和利用遥感大数据、云计算、移动互联网、物联网、人工智能等先进技术,搭建“天空地一体化”监测体系,并创新建设了150的全球领先算法模型,广泛应用于高…

中间件漏洞之redis

目录 前置知识redis持久化存储动态修改配置打redis常用命令 利用弱口令未授权访问写ssh公钥直接写ssrf 绝对路径写shell直接写ssrf 反弹shell直接写ssrf 主从复制防御措施 前置知识 redis持久化存储 RDB Redis DataBase(默认) AOF Append Only File(会追加日志文件…

【odbc】odbc连接kerberos认证的 hive和spark thriftserver

hive odbc驱动,以下两种都可以 教程:使用 ODBC 和 PowerShell 查询 Apache HiveHive ODBC Connector 2.8.0 for Cloudera Enterprise spark thriftserver本质就是披着hiveserver的外壳的spark server 完成kerberos认证: (1)可以…

ESP-Skainet语音唤醒技术,设备高效语音识别方案,个性化交互应用

在当今数字化、智能化飞速发展的时代,物联网(IoT)与人工智能(AI)的深度融合正在重塑我们的生活和工作方式。 在智能家居的生态系统中,语音唤醒技术不仅能够为用户提供个性化的服务,还能通过定制…

鸿蒙安装HAP时提示“code:9568344 error: install parse profile prop check error” 问题现象

在启动调试或运行应用/服务时,安装HAP出现错误,提示“error: install parse profile prop check error”错误信息。 解决措施 该问题可能是由于应用使用了应用特权,但应用的签名文件发生变化后未将新的签名指纹重新配置到设备的特权管控白名…

基于STM32的智能门锁安防系统(开源)

目录 项目演示 项目概述 硬件组成: 功能实现 1. 开锁模式 1.1 按键密码开锁 1.2 门禁卡开锁 1.3 指纹开锁 2. 功能备注 3. 硬件模块工作流程 3.1 步进电机控制 3.2 蜂鸣器提示 3.3 OLED显示 3.4 指纹与卡片管理 项目源代码分析 1. 主程序流程 (main…

html学习笔记(1)

一、什么是HTML HTML是HyperText Markup Language的缩写,即超文本标记语言,是一种用于创建网页的标准标记语言。以下是关于HTML的详细介绍: 基本概念 超文本:HTML中的“超文本”指的是网页中可以包含链接,这些链接…

JavaWeb开发(十五)实战-生鲜后台管理系统(二)注册、登录、记住密码

1. 生鲜后台管理系统-注册功能 1.1. 注册功能 (1)创建注册RegisterServlet,接收form表单中的参数。   (2)service创建一个userService处理业务逻辑。   (3)RegisterServlet将参数传递给ser…

【cuda学习日记】3.1 CUDA执行模型--线程束分化

3.1.1 将同用的function放到header文件里 ./common/common.h #define CHECK(call) \{\const cudaError_t error call; \if (error ! cudaSuccess)\{\printf("Error: %s: %d\n", __FILE__, __LINE__);\printf("code :%d reason :%s\n", error , cudaGetEr…

【STM32-学习笔记-15-】MAX7219点阵屏模块

文章目录 MAX7219点阵模块一、MAX7219Ⅰ、 概述Ⅱ、功能特点Ⅲ、引脚功能Ⅳ、典型应用电路Ⅴ、内部组成结构Ⅵ、时序图Ⅶ、寄存器 二、STM32控制点阵屏Ⅰ、程序框图Ⅱ、程序编写①、MAX7219.c②、MAX7219.h③、MAX7219_Img.h④、main.c MAX7219点阵模块 一、MAX7219 Ⅰ、 概述…

Redis数据库笔记——持久化机制

大家好,这里是Good Note,关注 公主号:Goodnote,专栏文章私信限时Free。本文详细介绍Redis的持久化机制,目标是将内存中的数据持久化到磁盘,以保证数据的可靠性和在重启后的恢复能力。 文章目录 持久化机制A…

K8S 集群搭建和访问 Kubernetes 仪表板(Dashboard)

一、环境准备 服务器要求: 最小硬件配置:2核CPU、4G内存、30G硬盘。 服务器可以访问外网。 软件环境: 操作系统:Anolis OS 7.9 Docker:19.03.9版本 Kubernetes:v1.18.0版本 内核版本:5.4.203-…

vue中echarts-中国地图,世界地图显示(echarts5.6版本本地导入)

地图去掉南海诸岛右下角的框显示(因为显示的不是现在的10段线) 资源里面主要是有个改好的中国地图json其他的无所谓,用现有的json也行,主要是为了解决10段线的问题 引入需要注意 import * as echarts from “./echarts”; 目录…