ISO21434 概述

news2024/11/23 2:52:03

目录

一、ISO21434

1.1 目的

1.2 ISO21434文档组织结构

二、适用范围

三、引用标准

四、术语和缩写

4.1 术语

4.2 缩写

五、一般考虑


一、ISO21434

1.1 目的

        本文件阐述了道路车辆内电气和电子(E/E)系统工程中的网络安全问题。通过确保对网络安全的适当考虑,本文件旨在使E/E系统的工程能够跟上最先进的技术和不断发展的攻击方法。

        本文档提供了与网络安全工程相关的词汇表、目标、要求和指导方针,作为对整个供应链的共同理解的基础。这使组织能够:

  • 定义网络安全政策和流程;
  • 管理网络安全风险;
  • 培养网络安全文化。

        本文档可用于实施网络安全管理系统,包括网络安全风险管理。

1.2 ISO21434文档组织结构

        在图1中给出了对文档结构的概述。图1中的元素并没有规定各个主题的执行序列。

章节

主题

内容

4

总则

包括本文档中所采用的道路车辆网络安全工程方法的上下文和观点。

5

组织网络安全管理

包括网络安全管理和组织网络安全政策、规则和流程的规范。

6

项目网络安全管理

包括项目一级的网络安全管理和网络安全活动。

7

分布式网络安全活动

包括在客户和供应商之间分配网络安全活动职责的要求。

8

持续的网络安全活动

包括为正在进行的风险评估提供信息的活动,并定义E/E系统的脆弱性管理,直到网络安全支持结束。

9

概念

包括确定一个项目的网络安全风险、网络安全目标和网络安全要求的活动。

10

产品开发

包括定义网络安全规范、实施和验证网络安全要求的活动。

11

网络安全验证

完成车辆级别项目的网络安全验证。

12

生产

包括物品或部件的制造和组装的网络安全相关方面。

13

操作和维护

包括与网络安全事件响应和对项目或组件的更新相关的活动。

14

网络安全支持结束与退役

包括对一个项目或组件的结束支持和退役的网络安全考虑。

15

威胁分析和风险评估方法

包括模块化的分析和评估方法,以确定网络安全风险的程度,以便可以进行治疗。

        第5条至第15条都有其自己的目标、规定(即要求、建议、许可)和工作产品。工作产品是满足一个或多个相关要求的网络安全活动的结果。

        “先决条件”是由前一阶段的工作产品组成的强制性输入。“进一步支持信息”是可以考虑的信息,可以由不同于网络安全活动负责人的来源提供。

        网络安全活动和工作产品的摘要可见附录A。

        规定和工作产品被分配了唯一的标识符,包括一个两个字母的缩写(“RQ”表示需求,“RC”表示推荐,“PM”表示许可,“WP”表示工作产品),后面是两个数字,用连字符分隔。第一个数字表示该条款,第二个数字分别给出了该条款的连续顺序的条款或工作产品的顺序。例如,[RQ-05-15]是指的是第5条中的第15条,这是一个要求。

二、适用范围

        本文件规定了道路车辆电气和电子(E/E)系统的概念、产品开发、生产、操作、运行、维护和退役的工程要求,包括其组件和接口。

        定义了一个框架,其中包括对网络安全流程的要求和一种用来沟通和管理网络安全风险的通用语言。

        本文件适用于系列生产道路车辆E/E系统,包括其组件和接口,并在本文件发布后开始开发或修改。

        本文件未规定与网络安全相关的具体技术或解决方案。

三、引用标准

        文中提及以下文件,其部分或全部内容构成本文件的要求。对于有日期的参考文献,只适用被引用的版本。对于未注明日期的参考文件,适用参考文件的最新版本(包括任何修订)。

        ISO 26262-3:2018,道路车辆-功能安全-第3部分:概念阶段

四、术语和缩写

4.1 术语

4.2 缩写

CAL

网络安全保证级别

CVSS

常见的漏洞评分系统

E/E

电气和电子

ECU

电子控制设备

OBD

车载诊断

OEM

原始设备制造商

PM

许可证

RC

推荐

RQ

必要

RASIC

responsible, accountable, supporting, informed, consulted

TARA

威胁分析和风险评估

WP

工作成果

五、一般考虑

        一个项目包括车辆上的所有电子设备和软件(即其部件),它们涉及到实现车辆上的特定功能,例如制动。项目或组件与其操作环境进行交互。

        本文件的应用仅限于与网络安全相关的系列生产道路车辆(即非原型)的项目和部件,包括售后市场和服务部件。车辆外部的系统(例如,后端服务器)可以被考虑用于网络安全的目的,但不在本文件的范围内。

        本文档从单一项目的角度来描述网络安全工程。本文件未规定道路车辆E/E体系结构中项目的功能分配。对于车辆整体,可以考虑车辆E/E架构或其网络安全相关项目和组件的网络安全案例集。如果本文件中描述的网络安全活动是针对项目和部件进行的,则会解决不合理的车辆网络安全风险。

        本文档中描述的组织的整体网络安全风险管理适用于整个生命周期阶段,如图2所示。

        网络安全风险管理应用于整个供应链,以支持网络安全工程。汽车供应链展示出不同的合作模式。并非所有的网络安全活动都适用于参与特定项目的所有组织。网络安全活动可以根据特定情况的需要进行调整(见第6条)。特定项目或组件的开发合作伙伴就工作分割达成协议,以便执行适用的网络安全活动(见第7条)。

        图3显示了项目、功能、组件和相关术语之间的关系。

        第15条描述了其他条款中描述的网络安全活动中援引的网络安全风险的模块化方法。

        网络安全工程背景下的分析活动识别并探索具有恶意意图的抽象对抗行为者的潜在行为,以及车辆E/E系统的网络安全妥协可能造成的损害。网络安全工程和来自其他学科的专业知识之间的协调可以支持对某些威胁场景的深入分析和缓解(cf。ISO/TR 4804 [6]).网络安全监控、补救和事件响应活动补充了概念和产品开发活动,作为一种反应性方法,承认环境条件的变化(例如,新的攻击技术)和识别和管理道路车辆机电系统的弱点和弱点的持续需要。

        一种纵深防御的方法可以用来降低网络安全风险。纵深防御方法利用多层网络安全控制来提高车辆的网络安全。如果攻击能够穿透或绕过一层,另一层可以帮助控制攻击并保持对资产的保护。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/567357.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

day03 MyBatis 核心

mapper接口和原理 之前的持久层组成部分:UserMapper.xmlIUserDAOUserDAOimpl 使用mapper接口:UserMapper.xmlUserMaper接口 mapper接口的好处; 避免持久层里面传入参数错误:以前里面写错了不会报错,只有等到运行代码才能看到错误,第二个参数的类型是Objiect MAPPer使用注意…

GC之查看GC日志

写在前面 本文一起看下如何查看GC日志。 1:环境准备 为了能更模拟真实的业务环境生成GC日志,我们首先来准备一个测试类,详细的注释已经在代码中,如下: import java.util.Random; import java.util.concurrent.TimeU…

从RE到RSE:聊聊无线产品EMC认证测试中的辐射项(上)

无线产品的EMC认证测试里,有两个与辐射发射有关的项目:Radiated Emission(RE)和Radiated Spurious Emission(RSE)。 RE和RSE,名字上仅一字之差,测试结果看起来也仿佛孪生哥俩。下面有…

unity四叉树和视锥体剔除

这个最好还是看代码,项目有注释放在这里: GetbadEarlyup/Quadtree-cone-scene: 这是一个unity四叉树场景视锥体剔除的Demo (github.com)https://github.com/GetbadEarlyup/Quadtree-cone-scene国内地址: Quadtree-cone-scene: unity四叉树和…

【接口测试】JMeter测试WebSocket接口

目录 一、WebSocket简介 二、JMeter测试WebSocket接口 三、WebSocket和Socket的区别 最近老被问到WebSocket,突然想到以前大学时上Java课的时候,老师教我们socket连接,一个同学电脑做客户端,一个同学电脑做服务端,…

软件测试的风险主要体现在哪里

软件测试的风险主要体现在哪里 在软件开发中,测试是至关重要的一环,它能够帮助我们及时发现和解决问题,提高软件质量,但同时也存在着一些风险。 首先,测试不充分可能导致漏洞存在。如果测试人员没有覆盖到某些场景或者…

怎么买美股?如何选择美股交易订单类型?

怎么买美股,前文说的开立美股账户只是基础的一步。在正式开始美股交易前,还有许多准备工作需要完成,其中就包括选择美股交易订单类型。市场上的美股交易订单类型有哪些?如何选择适合自己的美股交易订单类型? 美股交易订…

Matlab论文插图绘制模板第94期—带置信区间的折线散点图

在之前的文章中,分享了很多Matlab带置信区间的折线图的绘制模板: 进一步,再来分享一下带置信区间的折线散点图的绘制模板。 先来看一下成品效果: 特别提示:本期内容『数据代码』已上传资源群中,加群的朋友…

档案馆空气质量在线3D监控系统温湿度方案

档案馆库房八防温湿度空气质量一体化解决方案 档案库房是档案事业发展的基石,其主要任务是集中保管国家机构及个人等在各种形式下形成的具有一定价值和保存价值的各种载体档案,主要包括文书档案、科技档案、会计档案、人事档案、实物档案等。随着我国经济…

chatgpt赋能python:Pythonsavefig的保存路径在哪里?

Python savefig的保存路径在哪里? 如果你是一位拥有10年Python编程经验的工程师,你肯定知道Python的可视化库(matplotlib)是一个非常有用的工具,能够帮助我们将数据转化为直观的图表,以便更好地展示和理解…

02 Maven创建及使用

maven作用 主要用作基于java平台的项目 maven能提供一种项目配置 maven能自动从maven的中央仓库帮我们自动下载并管路项目依赖的jar包 提供了标准的目录结构 中央仓库两种类型:共有的中央仓库:私有中央仓库 使用mvn -v查看是否安装成功 修改本地仓库的的位置 在setting…

LeetCode链表题?来让我帮你图解剖析

💐文章导读 本篇文章主要详细的用图解的方式为大家讲解了简单程度的链表题,如果题中有错误的地方,还麻烦您在评论区指出,你的意见就是我最大的进步!!! 💐专栏导读 🤴作者…

免费用GPT4方法,速看可能会被删

介绍4种免费使用GPT4的方法,最后一个目前能多轮对话基本没限制。 1. forefront https://chat.forefront.ai/ 不登陆只能用GPT3.5,登陆后可以使用GPT4(每3小时5条消息) 2、poe https://poe.com/GPT-4 登陆后,每天…

【追梦之旅】—— 手“C”二叉树~

【追梦之旅】—— 手“C”二叉树~😎 前言🙌什么是二叉树?!特殊的二叉树二叉树的性质二叉树的存储结构二叉树链式结构的实现二叉树的链式结构:二叉树的创建。 二叉树的遍历前序遍历(先根遍历)中序…

java springboot yml文件配置 多环境yml

如果是properties改用yml,直接改后缀,原文件中的配置语法改用yml的语法即可,系统会自动扫描application.properties和application.yml文件(注意:改了之后需要maven 命令 clean一下,清个缓存)。 …

VSOMEIP3抓包数据

环境 $ cat /etc/os-release NAME"Ubuntu" VERSION"20.04.6 LTS (Focal Fossa)" IDubuntu ID_LIKEdebian PRETTY_NAME"Ubuntu 20.04.6 LTS" VERSION_ID"20.04" HOME_URL"https://www.ubuntu.com/" SUPPORT_URL"https:/…

简洁灵活工单管理系统,支持工单模版字段、工单状态自定义

一、开源项目简介 本项目为FeelDesk工单管理系统的开源版(OS),是基于开发者版(DEV)分离的标准版;支持工单模版字段、工单状态等自定义,可为不同的模版设置不同的路由规则;对工单需求…

信号在MATLAB中的运算——信号的相加相乘

信号在MATLAB中的运算——信号的相加相乘 信号的相加和相乘是指同一时刻信号取值的相加和相乘。 对于离散序列来说,序列相加是将信号对应时间序列的值逐项相加,在这里不能像连续时间信号那样用符号运算来实现,而必须用向量表示的方法&#…

Python获取北上广深历史天气数据并做数据可视化

前言 大家早好、午好、晚好吖 ❤ ~欢迎光临本文章 知识点: 动态数据抓包 requests发送请求 结构化非结构化数据解析 开发环境: 开发环境: python 3.8 运行代码 pycharm 2022.3.2 辅助敲代码 专业版 模块使用: requests 发送请求 pip install requests par…

2.2.2 部署Master节点、添加Node节点

2.2.2 部署Master节点 1.安装docker、kubeadm、kubelet、kubectl 前面我们已经完成了虚拟机中系统的初始化,下面我们就在我们所有的节点上安装docker、kubeadm、kubelet、kubectl。 Kubernetes默认CRI(容器运行时)为Docker,因此…