摘要:如今的道路车辆已不再是单纯的机械装置,其内部搭载了大量计算设备与数百万行代码,车辆网络安全随之成为亟待解决的现实问题。智能型、安全关键车载系统与其他信息系统一样,极易遭受网络攻击,因此对车辆开展安全防护工作势在必行。由全球联合工作组制定的**ISO/SAE JWG 21434《道路车辆 网络安全工程》**国际标准,正式落地汽车行业网络安全工程领域。该标准由联合国欧洲经济委员会(UNECE)同步提出强制要求,明确了道路车辆网络安全的最低判定准则,同时规定了车辆安全风险分析应包含的内容。但该标准仅划定分析范畴,并未说明具体的风险分析执行流程。
本研究旨在探寻一套符合该国际标准要求的威胁分析与风险评估方法。经调研发现,目前尚无单一方法能够完全匹配标准条款,因此本研究结合两款现有安全风险分析方法的核心优势,构建出全新分析框架TARA+AD(自动驾驶威胁分析与风险评估框架)。本研究采用设计科学研究范式,该范式以产出实际应用成果、解决现实问题为目标。本次研究成果(即TARA+AD框架)与整体研究流程,均通过**设计科学研究方法(DSRM)**流程模型完成验证。
研究选取车载通信这一最易遭受攻击的接口作为应用案例,对TARA+AD框架开展实测验证。测试结果表明,全新的TARA+AD分析框架能够有效完成符合《道路车辆 网络安全工程》标准要求的车辆网络安全风险分析工作。
原文作者:Ilona Loskin
原文标题:TARA+AD: Threat Analysis and Risk Assessment for Automated Driving–Cybersecurity of Road Vehicles
编译:猿东东,猿西西
过去80年间,道路车辆始终以机械产品的形式实现规模化生产。直到数十年前,汽车的研发方向发生转变:车辆内部开始搭载大量计算设备,同时嵌入数百万行程序代码。随之而来的,是针对车辆安全关键系统的新型网络威胁。
如果汽车行业的网络安全发展趋势效仿互联网行业,车辆遭遇大规模网络攻击将成为必然。当下,攻击者入侵车辆的主要动机集中在经济牟利,例如改写汽车芯片参数、篡改里程表。而一旦攻击者以此为基础进一步发起攻击,对驾乘人员造成人身伤害、引发交通事故的难度也会大幅降低。
本研究梳理了汽车领域功能安全、网络安全相关的理论、标准与技术文件,旨在整理出一套符合指定安全风险分析方法的分析准则。汽车行业受各类标准严格约束,因此在设计解决方案、梳理分析指标的过程中,相关标准是核心依据。
本研究梳理了车辆与外部世界之间可被劫持、入侵、干扰、渗透的各类接口,而车载通信是最主要的攻击入口,包含车内通信与车外通信两大类别。
本研究由奥地利虚拟车辆研究有限公司发起,所有研究工作均按照该机构的委托要求开展。
1.1 研究背景与动机
如今,数字化浪潮正在渗透信息技术、医疗、汽车、海事、航空等各行各业。除智能手机、智能手环、智能血压计等小型物联网设备外,规模更大的信息物理系统(CPS) 也逐步落地应用。自动驾驶汽车是未来出行的主流形态,而自动驾驶车辆的自主行驶能力,也催生了一系列安全与网络安全问题,这也是当下重点研究方向。
自动驾驶隶属于汽车领域物联网与信息物理系统的应用范畴,其概念定义依托自动驾驶系统(ADS)等级划分标准。该标准将自动驾驶划分为五个等级,区分了人工驾驶与无人驾驶模式下的车辆运行形态。
乘用车、货车、客车、挂车、摩托车等道路车辆,均搭载嵌入式微处理器(集成于电子控制单元ECU中)与海量软件代码,这些软硬件协同控制制动等车辆核心功能。对于此类系统,首要原则是杜绝因设备故障引发人身伤害。车辆系统同时存在安全风险与网络安全风险,由于不存在绝对安全、绝对无漏洞的系统,所有风险管控手段都只能将风险降至最低。
《ISO 26262功能安全标准》针对车辆全生命周期(研发、生产、运行、报废)制定了功能安全相关要求与规范。
当前汽车行业已面临各类网络威胁,为此全球联合工作组制定了ISO/SAE JWG 21434《道路车辆 网络安全工程》国际标准。该标准以2016年发布的车载网络安全指南为基础,联合国欧洲经济委员会(UNECE)也对该标准提出强制落地要求,其核心目标包括:划定道路车辆网络安全最低标准、统一汽车行业专业术语、搭建网络安全工程流程框架。
车载通信是车辆最易被攻破的环节之一。自动驾驶需要车辆与其他车辆、交通信号灯、道路设施等外部设备实现安全通信。车载通信技术也从早期蓝牙、全球移动通信、无线局域网,逐步演进为车对车(V2V)、车对基础设施(V2I)通信技术。因此,梳理各类车载通信技术、定位潜在攻击接口,是网络安全防护的关键。
1.2 研究目标
本研究首要目标:找到一套适配汽车行业、且完全符合《道路车辆 网络安全工程》标准要求的威胁分析与风险评估方法。为此,本研究全面评估现有各类风险分析方法,判断现有方法是否可直接使用,或需要优化改进。
第二个研究目标:验证选定的风险分析方法是否满足该国际标准的全部准则。标准中明确了安全风险分析的各项要求,本研究将评估现有方法的适配性,同时分析网络安全问题对车辆功能安全产生的影响。
此外,本研究希望输出相关研究成果,为行业提供参考:说明如何在车辆设计初期落地网络安全工程,以及各类风险分析方法的适用场景。
1.3 研究范围
本研究主要探究车辆网络安全对行车安全的负面影响,涵盖人身伤害、企业声誉受损、经济损失、合规风险、知识产权泄露、关键基础设施破坏等各类风险。研究聚焦车辆设计初期的安全风险分析工作,同时分析网络安全与车辆功能安全之间的关联。本研究将通过实际案例,对选定的风险分析方法完成验证。
研究对象为4级、5级自动驾驶车辆(依据SAE J3016自动驾驶等级标准),即无需车内持证驾驶员的无人驾驶车辆。
研究将人为因素纳入分析范畴,重点探究网络攻击发生后,车辆系统层面出现的问题及人身安全风险,同时设计多类人为网络攻击场景。
本研究参考的标准与文件包括:SAE J3016自动驾驶等级标准、ISO 26262功能安全标准、SAE J3061车载网络安全指南、ISO/SAE JWG 21434网络安全工程标准。研究聚焦车辆对外通信接口,不涉及车辆外部环境的相关标准。
本研究不讨论完全自主、无任何人工干预的自动驾驶车辆(该场景仍属于远期研究方向);不分析攻击者潜入车辆内部、或驾驶员违规操作引发的安全问题;仅针对车辆研发初期开展研究,不涉及驾驶员行为分析;研究范围限定在系统层面,排除ISO 26262标准中的硬件、软件层级;同时也不探讨自动驾驶伦理问题(该范畴过于宽泛,无法在本研究中完整覆盖)。
1.4 研究问题
ISO/SAE JWG 21434《道路车辆 网络安全工程》标准于2020年初正式发布。该标准由国际标准化组织、美国汽车工程师学会联合业内企业专家自2016年起共同编制,不同参与方的诉求也在标准内容中有所体现。
该标准旨在为汽车行业网络安全提供统一参考依据,统一行业术语、划定车辆网络安全最低标准、定义网络安全等级判定指标,帮助车企保障产品的网络安全能力。
该标准明确要求采用威胁分析与风险评估(TARA)框架开展安全分析,但并未提供一套完整、连贯的分析流程,相关要求与建议分散在标准的不同章节与附录中。标准仅提及部分TARA类方法,并未给出明确的落地指南。由此引出本研究核心问题:如何搭建一套基于TARA框架、且完全符合ISO/SAE JWG 21434标准的道路车辆网络安全风险分析方法。该问题需要配套完整的分析流程与落地工具来解决。
本研究提出两项研究问题:
研究问题1:现有各类风险分析方法中,哪些能够覆盖ISO/SAE JWG 21434标准对安全风险分析的全部要求?
研究问题2:在车辆设计初期,一套符合该标准的安全风险分析方法应具备怎样的形态?
研究问题1旨在从标准文件与学术文献中,筛选出适配汽车行业的现有风险分析方法;研究问题2则基于调研结果,设计并落地一套完整的标准适配型风险分析方法与配套工具。
1.5 研究方法与研究成果
本研究整体分为三个阶段:
1.对比各类TARA框架下的风险分析方法,筛选符合网络安全工程标准的方案;
2.结合标准要求,搭建适配的安全风险分析框架,并配套分析模板;
3.设计并执行应用案例,验证整套分析方案。
本研究采用设计科学(DS)研究范式,该范式以产出实际应用成果、解决现实问题为核心。研究成果(即TARA+AD框架)与全流程,均采用设计科学研究方法(DSRM) 流程模型完成评估。
本研究最终搭建出TARA+AD(自动驾驶威胁分析与风险评估)全新框架,该框架严格遵循ISO/SAE JWG 21434标准的流程与要求。TARA+AD整合了SARA、TARA+两款现有方法的核心优势,定位为指导性框架(而非单一执行步骤),用于规范车辆网络安全威胁与风险分析工作。
研究同步编制了配套指导文档与Excel分析模板(相关文档为合作企业机密),模板内的基础数据与逻辑均为公开内容,其他机构可基于本研究成果自主开发同类工具。
1.6 文章整体结构
本文章整体分为四大板块,下设对应章节:
1.简介板块;
2.理论基础板块;
3.研究实施板块;
4.评估与结论板块。
本章梳理当代汽车行业现状、系统可靠性、网络安全核心概念、车载通信技术,解读汽车行业主流标准,并介绍现有安全风险分析方法。
2.1 当代汽车行业现状
如今的车辆已不再是单纯的机械设备,而是集成海量计算单元的智能移动终端。自动驾驶、信息物理系统类车载产品持续落地,如何保障其软硬件安全,成为行业核心议题。
车辆网络安全会直接影响功能安全。功能安全主要针对硬件、系统、软件故障引发的人身伤害问题。此前学界已针对汽车功能安全与网络安全的关联性开展大量研究。伯顿等人提出:除传统软硬件故障外,恶意入侵、篡改车辆电子电气系统是引发安全事故的第三类诱因。采尔尼指出,车载系统已从传统嵌入式系统,逐步转变为信息物理系统,联网特性使其更容易遭受网络攻击。网络攻击会引发经济损失、运营故障、隐私泄露,甚至直接威胁人身安全,而车内、车外通信接口是最主要的攻击入口。
2.2 系统可靠性
系统可靠性指设备的稳定运行能力,该概念与网络安全相辅相成,广泛应用于各类计算与通信系统,自动驾驶车辆也不例外。自动驾驶车辆依靠智能系统感知周边环境并做出决策,这类系统需要具备高可靠性。
可靠系统的核心指标包括:可靠性、可用性、安全性、完整性、可维护性。网络安全则聚焦保密性、完整性、可用性(CIA三元组),仅允许授权用户访问系统。威胁系统可靠性与网络安全的主要因素包括:故障、错误、系统失效。
本研究中,系统可靠性特指车载系统的防护能力,用于规避各类故障。现有研究已针对系统可靠性风险评估、汽车领域可靠性问题开展分析,核心思路均为故障预防、容错、故障排查与预判,并结合现有安全风险分析方法开展评估。
2.3 网络安全概述
现代社会全面数字化,信息技术与互联网渗透各行各业,联网设备的安全问题随之凸显。网络安全的定义尚无统一标准,不同学者给出的解读存在主观性。通俗来讲,网络安全是“人机对抗”的过程:攻击者借助设备发起入侵,防护者依托设备抵御攻击。
一旦网络安全被突破,系统的保密性、完整性、可用性将遭到破坏,典型场景包括非法入侵、钓鱼攻击等。网络安全的核心工作包括漏洞修复、风险管控、提升系统抗攻击能力。如今,车载设备、车载网络也成为网络安全的重点防护对象,全球导航卫星系统、车联万物等技术均存在安全隐患。
2.3.1 物联网
物联网指所有接入互联网、可远程管控的智能设备,典型设备包括智能家电、健康监测穿戴设备等。物联网技术也逐步拓展至工业、安防、能源、交通等大型场景。
现代车辆同样属于物联网终端,内置传感器、代码与外部通信接口。宝马 iDrive 车载信息系统、无线车载诊断(OBD)适配器,都是汽车物联网的典型应用。
汽车物联网的发展可划分为五个阶段:
1.研发阶段(1966-1995):理念成型,技术尚未落地;
2.嵌入式阶段(1995-2002):车辆搭载无线通信模块,可对接远程服务平台;
3.信息娱乐阶段(2007-2012):第三方软件、应用进入车载领域;
4.车联万物阶段(2012-2020):车辆成为智能终端,实现车与万物通信;
5.新型出行阶段(2020年至今):自动驾驶车辆落地,软件厂商与车企形成行业竞争。
2.3.2 信息物理系统
信息物理系统(CPS)是融合计算单元与物理实体的集成系统,依托网络实现数据交互,多用于航空、汽车等关键领域。该系统广泛应用于能源、医疗、工业、智慧城市、智能交通等领域。
信息物理系统分为三层架构:
1.感知层:通过传感器、射频识别、全球定位系统等采集数据;
2.传输层:依托互联网、无线局域网、路由器等传输数据;
3.应用层:数据分析与决策,落地智能交通、智能车辆、智能基础设施等场景。
2.3.3 车载信息物理系统
车载信息物理系统(CPVS)是信息物理系统在汽车领域的延伸。类比人类“思维(信息层)+身体(物理层)”的协作模式,车载系统的信息单元与物理单元也需协同工作,但二者的感知联动仍存在短板。
布拉德利与阿特金斯将车载信息物理系统划分为三层:
1.底层执行层:物理执行机构,依托反馈控制运行;
2.中间调度层:承接上层指令、转化为底层执行动作;
3.顶层规划层:负责任务规划与调度。
智能电动汽车是车载信息物理系统的典型案例。随着车辆联网、自动驾驶能力提升,车载系统从独立设备逐步转变为“系统之系统”,车载通信的重要性愈发凸显。
2.4 车载通信
车载通信分为车内通信与车外通信两大类,也是车辆最主要的攻击接口。攻击者可利用各类通信接口入侵车辆、篡改功能,引发安全事故。车载通信主要分为车内通信、远程信息服务、车载娱乐系统、车联万物四大类。
2.4.1 车内通信
车内通信指车辆内部各单元之间的数据交互,核心组件包括电子控制单元(ECU)、控制器局域网(CAN)、车载诊断接口(OBD)。
· 电子控制单元(ECU):车辆内置独立微型计算机,管控车窗、车灯、空调、安全气囊等各类功能;
· 控制器局域网(CAN):车内核心通信协议,通过串行总线连接所有ECU,实现制动、加速等指令交互;
· 车载诊断接口(OBD):车辆对外物理接口,可读取车辆故障、修改系统参数,也是攻击者入侵车内网络的重要入口。
除CAN外,FlexRay、车载以太网等新一代高速车载协议也逐步落地。
2.4.2 车外通信
车外通信包含远程信息服务、车载娱乐系统、车联万物(V2X)三大模块。
1.远程信息服务:融合通信与信息技术,提供导航、车辆定位、故障预警、防盗、紧急呼叫等功能;
2.车载娱乐系统:提供音乐、视频、蓝牙、无线网络、导航等信息娱乐功能;
3.车联万物(V2X):面向自动驾驶的新一代通信技术,实现车辆与各类外部主体的交互。
车联万物(V2X)细分类型
车联万物包含七大通信形态:
· V2V车对车、V2I车对基础设施、V2P车对行人、V2N车对网络、V2C车对云、V2D车对设备、V2G车对电网。
V2X的核心目标包括行车安全、交通管控、驾乘体验优化、自动驾驶落地。该技术起源于美国电子路径引导系统(ERGS)、日本综合汽车交通控制系统(CACS),历经数十年迭代,在信息娱乐阶段后进入快速发展期。
V2V、V2I主要采用专用短程通信(DSRC) 协议,可实现车辆位置、速度、行驶方向的实时交互,用于闯红灯预警、盲区提醒、路口避让等安全功能。
V2P(车对行人)针对行人、骑行者等弱势道路使用者,依托手机、智能头盔、便携标签等设备实现预警。V2N、V2C、V2D、V2G则分别对接网络、云端、智能设备、电网,实现路况实时更新、远程固件升级、设备互联、新能源车电网互动等功能。
车联网(IoV)与V2X网络安全威胁
车联网(IoV)是物联网在交通领域的延伸,依托车载自组织网络(VANET)、4G/5G、DSRC等技术实现组网。V2X作为开放无线通信技术,存在大量安全漏洞,易遭受窃听、伪造、干扰、拒绝服务等攻击,威胁人身安全、用户隐私与数据安全。
学界从不同维度划分V2X安全威胁:
1.基于保密性、完整性、可用性等网络安全属性分类;
2.结合硬件、软件、组网场景分类;
3.细化为25类具体攻击方式(窃听、身份伪造、数据篡改、拒绝服务、GPS欺骗、恶意代码注入等)。
现有防护方案包括加密技术、物理层安全、行为信任机制、异常检测等,但V2X的安全防护仍需持续完善。
2.5 汽车行业相关标准
汽车行业受各类标准严格监管,本研究核心参考四项文件:ISO 26262(功能安全标准)、SAE J3016(自动驾驶等级标准)、SAE J3061(车载网络安全指南)、ISO/SAE JWG 21434(网络安全工程标准)。
2.5.1 ISO 26262 功能安全标准
ISO 26262是道路车辆电子电气系统功能安全的核心标准,2011年首次发布,2018年更新,共12个部分、约800页,覆盖车辆全生命周期。该标准脱胎于通用工业功能安全标准IEC 61508,核心目标是避免电子电气系统故障引发安全事故。
ISO 26262未直接覆盖网络安全,但二者存在强关联。标准中将安全事故划分为 S0(无伤害)、S1(轻微伤害)、S2(重度伤害)、S3(致命伤害)四个等级,并定义汽车安全完整性等级(ASIL)(分为A/B/C/D四级,D级风险最高),通过危害分析与风险评估(HARA)判定风险等级。
图2:功能安全标准概述

2.5.2 SAE J3016自动驾驶等级标准
SAE J3016(2016版)将自动驾驶划分为6个等级:0级:无自动驾驶;1级:驾驶辅助;2级:部分自动驾驶;3级:条件自动驾驶;4级:高度自动驾驶;5级:完全自动驾驶。
其中0-2级为监控式驾驶(驾驶员持续接管车辆),3-5级为非监控式驾驶(车辆自主运行)。本研究聚焦4、5级无人驾驶场景。1-2级以高级驾驶辅助系统(ADAS)为主,包含自适应巡航、前向防撞、路口防撞等功能。
2.5.3 SAE J3061车载网络安全指南
SAE J3061(2016)是汽车行业首部网络安全专项指南,提出威胁分析与风险评估(TARA)基础框架,梳理网络安全风险的隐私、经济、运营三大影响维度,并推荐多款适配汽车行业的风险分析方法。该指南是ISO/SAE JWG 21434标准的重要基础。
2.5.4 ISO/SAE JWG 21434道路车辆 网络安全工程
ISO/SAE JWG 21434是本研究的核心依据,由全球工作组自2016年起编制,现已成为联合国欧洲经济委员会(UNECE)车辆准入的强制要求。该标准统一汽车行业网络安全术语、划定最低安全要求,定义网络安全保证等级(CAL)(对标 ASIL 等级),并明确安全风险分析需包含资产识别、威胁场景识别、影响评级、攻击路径分析、攻击可行性评级、风险判定六大环节。
标准仅规定分析内容,未提供具体执行流程,同时要求风险分析需参考ISO 26262的安全事故分级规则。本研究的核心任务,就是基于该标准搭建完整的落地方法。
2.6 安全风险分析方法
汽车行业需在设计初期开展网络安全风险分析,提前识别威胁、攻击路径与风险等级。现有TARA框架下的各类方法(STRIDE、SAHARA等)各有优劣,本研究将基于ISO/SAE JWG 21434标准,对所有主流方法开展全面评估。
2.7 本章小结
本章梳理了汽车行业数字化、智能化的发展趋势,解读系统可靠性、网络安全、物联网、信息物理系统、车载通信等核心概念,详细分析了车内、车外通信的各类攻击漏洞。同时系统介绍了ISO 26262、SAE J3016、SAE J3061、ISO/SAE JWG 21434四大核心标准,最后简要介绍了现有安全风险分析方法,为后续研究奠定理论基础。
本研究采用设计科学研究范式,整体分为三大环节:1)评估现有 TARA 类风险分析方法;2)搭建标准适配的全新分析框架与配套模板;3)设计并执行实测案例。研究过程多次迭代,因项目工期限制,最终选用微软 Office 工具搭建分析模板,未使用SysML、微软威胁建模工具。案例基于SPIDER机器人车辆设计,受新冠疫情影响,仅完成纸面推演,未开展实地测试。
3.1 设计科学研究
设计科学(DS)由Simon提出,核心是创造全新成果(制品)解决现实问题。研究人员将设计科学与自然科学对比:自然科学以“发现规律”为目标,设计科学以“设计实用成果”为目标,成果分为架构、模型、方法、实例四大类。
设计科学研究的核心是产出新知识与实用成果。有研究人员提出信息系统领域的设计科学研究框架与七大准则,而本研究主要采用设计科学研究方法(DSRM)流程模型,该模型包含六大核心步骤:
1.问题识别与研究动机;
2.明确解决方案目标;
3.设计与开发成果;
4.成果演示;
5.成果评估;
6.成果传播。
该流程支持迭代优化,是本研究全流程的指导依据。
3.2 各类安全风险分析方法调研
研究初期选取TARA、SAHARA、STRIDE、英特尔版TARA四款方法开展初步评估,后续结合SAE J3061指南,逐步扩充评估清单,最终确定7款主流方法,同时淘汰3款不适配方法。
3.2.1 待评估方法筛选流程
1.第一组初始方法:TARA、SAHARA、STRIDE、英特尔版TARA;
2.第二组扩充方法:EVITA、HEAVENS、BRA;
3.淘汰方法:米特雷版TARA、模块化风险评估(MoRA)、网络化汽车系统安全(SINA)(适配领域不符,予以淘汰);
4.最终评估组(7款):EVITA、HEAVENS、SAHARA、BRA、英特尔版 TARA、TARA+、SARA。
3.2.2 对比矩阵编制
研究基于Excel搭建对比矩阵,将ISO/SAE JWG 21434标准的20项要求与建议作为评估维度,对7款方法逐一打分,划分三个覆盖等级:
· 完全覆盖:67%-100%;
· 部分覆盖:34%-66%;
· 未覆盖:0%-33%。
矩阵左侧为标准条款,右侧为各方法的覆盖情况与依据。核心评估维度对应标准八大章节:资产识别、威胁场景识别、影响评级、攻击路径分析、攻击可行性评级、风险判定等。
各方法评估结果总结:
1.EVITA(结合THROP):16项完全覆盖,4项未覆盖,排名第三;
2.HEAVENS(结合STRIDE):13项完全覆盖、4项部分覆盖、3项未覆盖,排名第四;
3.SAHARA(结合HARA/STRIDE/DREAD):仅2项完全覆盖、11项部分覆盖、7项未覆盖,仅聚焦功能安全,缺失经济、隐私维度,排名第五;
4.BRA:仅2项部分覆盖、18项未覆盖,功能简陋,排名第七;
5.英特尔版TARA:2项完全覆盖、1项部分覆盖、17项未覆盖,适配性极差,排名第六;
6.**SARA(结合STRIDE (LC))
SARA(搭配拓展版STRIDE (LC)):共计18项要求实现完全覆盖,剩余2项未覆盖内容均为可选条款,因此该方法可认定为全面达标,综合排名第二位。SARA针对现有风险分析方法在无人驾驶车辆领域的短板进行优化,在威胁建模、攻击方式与资产映射、攻击者画像分析等方面做出改进,同时新增观测度与可控性两项评估指标。该方法采用拓展后的STRIDE (LC)威胁模型,在原有STRIDE基础上增加链路关联性、认知混淆两类威胁维度。
TARA+(融合TARA、SARA、STRIDE (LC)、HEAVENS四大方法):共计18项要求实现完全覆盖,2项未覆盖。其中18项完全覆盖的内容里,7项依托HEAVENS与SARA实现覆盖、7项仅依托SARA实现覆盖、1项结合SARA与STRIDE (LC)实现覆盖、2项同时依托SARA与TARA+实现覆盖、1项整合TARA+、HEAVENS与SARA三方内容实现覆盖。该方法综合排名第一位。
3.2.3 目标方法选定
结合各项方法的覆盖度测评结果,我们按照适配性从高到低完成排序,最终排名如下:
1.TARA+(融合TARA、SARA、STRIDE (LC)、HEAVENS)
2.SARA(搭配拓展版STRIDE (LC))
3.EVITA(搭配THROP)
4.HEAVENS(搭配STRIDE)
5.SAHARA(融合HARA、STRIDE、DREAD)
6.英特尔版TARA
7.二元风险分析(BRA)
各类方法的排名依据与详细说明如表1所示。
综合评估后,本研究选定TARA+作为核心基础方法开展后续落地验证。选择TARA +而非排名第二的SARA,主要基于三点原因:第一,TARA+以SARA为底层框架,继承了SARA的全部能力,同时搭配STRIDE (LC)完成威胁分析;第二,TARA+吸纳了HEAVENS的影响评级逻辑,可与ISO 26262功能安全标准形成联动,而SARA未直接对接该功能安全标准;第三,TARA+对SARA的可控性指标进行拆分,区分驾驶员可控性与系统可控性,专门针对自动驾驶等级细化评估维度,这一拓展能力是SARA不具备的。
基于以上三点,TARA+能够实现对标准条款的全维度覆盖,因此成为本研究的最优选择。
3.3 选定方法的细化研究
TARA+明确自身以SAE J3061定义的TARA框架为基础,且整体架构沿用SARA的设计思路,同时引入STRIDE (LC)、HEAVENS的核心模块。但TARA+自身架构较为精简,仅聚焦自动驾驶场景下的可控性拆分,无法完整承接ISO/SAE 21434标准的全流程要求。因此,本研究并未直接照搬TARA+或SARA的架构,而是以两款方法的优势模块为基础,结合网络安全工程标准的流程与要求,重新搭建全新分析体系。
3.3.1 框架映射
本环节将ISO/SAE 21434标准的各项要求、建议,逐一映射至 SARA、TARA+、HEAVENS 的现有框架中。图11展示了网络安全工程标准的完整要求框架,图12为SARA方法原生框架,图13为多框架映射关系图。
1.8.3 资产识别[RQ-08-01]必须识别各类损害场景。 [RO-08-02]需梳理所有存在网络安全属性、一旦遭到篡改就会引发损害的资产。
2.8.4 威胁场景识别[RQ-08-03]必须识别各类威胁场景。
3.8.5 影响评级 需梳理利益相关方受到的安全、财务、运营、隐私四类影响,并完成分类归档。[RQ-08-07]安全类影响需依据ISO 26262第3部分第6.4.3节的危害事件分级规则判定。[RC-08-01]攻击路径描述需关联对应的威胁场景。
4.8.7 攻击可行性评级:基于可利用指标组完成判定。
5.8.8 风险判定:结合影响评级与攻击路径的可行性,完成风险计算。
1.特征定义:车辆架构、资产分类
2.威胁梳理:威胁-安全目标映射、STRIDE (LC)威胁模型、安全目标模型、攻击方式-资产映射、攻击分类、攻击者清单、攻击者画像与能力
3.风险评估:攻击树、最低攻击者能力要求、严重度、观测度、可控性、发生概率、风险值
4.风险处置:风险接受阈值、处置决策(是/否)
以SARA框架为基底,将ISO/SAE 21434的条款编号一一对应标注,同时用星号标注TARA+、HEAVENS的补充模块。
1.特征定义→车辆架构[RQ-08-02]、资产分类
2.威胁梳理→威胁-安全目标映射[RQ-08-01]、STRIDE (LC)威胁模型、安全目标模型、攻击方式-资产映射[RQ-08-03][RC-08-01]、攻击者清单[RC-08-02][RC-08-03]
3.风险评估→攻击树、最低攻击者能力、严重度、观测度、可控性、发生概率[RQ-08-05]、风险值[RQ-08-10][RQ-08-11]
4.风险处置:HEAVENS、TARA+补充模块
映射过程中发现两大核心问题:一是术语不统一,标准与SARA、TARA、HEAVENS的专业名词存在差异,易造成理解偏差;二是SARA框架包含大量标准未要求的冗余模块。为此,本研究摒弃直接“旧框架套标准”的思路,完全以ISO/SAE 21434标准的流程逻辑为核心,整合各方法的优势模块,打造全新分析框架。
3.3.2 全新分析框架——TARA+AD
本研究将全新框架命名为TARA+AD,全称是自动驾驶威胁分析与风险评估(Threat Analysis and Risk Assessment for Automated Driving)。其中TARA+指代前文的可控性感知型分析方法,AD代表自动驾驶,明确框架的应用场景。 TARA+AD的定位是指导性框架,而非单一执行步骤:方法侧重给出具体操作指令,而框架提供整体思路、流程与规范。本框架整合SARA、TARA+、HEAVENS的核心优势,严格遵循ISO/SAE 21434的章节顺序与逻辑。
框架迭代历程
TARA+AD 共经历三次重大版本迭代与多次细节优化:
迭代1:基于SARA原生框架搭建
初期以 SARA 架构为主体,将其术语替换为通用表述,定义**活动(A)、任务(T)、子任务(ST)**三级结构,并梳理完整流程:
1.A1特征定义 T1.1车辆架构、T1.2资产分类
2.A2威胁梳理T2.1威胁-安全目标映射(ST2.1.1威胁模型、ST2.1.2安全目标模型) T2.2攻击方式-资产映射(ST2.2.1威胁-资产映射、ST2.2.2攻击分类)T2.3攻击者清单(ST2.3.1攻击者能力、ST2.3.2攻击者画像)
3.A3风险评估T3.1攻击树、T3.2严重度、T3.3观测度、T3.4可控性、T3.5最低攻击者能力、T3.6攻击概率、T3.7风险值
风险处置模块(A4)属于ISO/SAE 21434第8.9节内容,本阶段暂未纳入。基于该版本框架,研究同步编制通用说明文档(Word)与分析模板(Excel):模板按任务拆分工作表,每个工作表对应一项具体操作,配套图文说明、案例与规则。
但落地测试后发现缺陷:SARA的流程逻辑与网络安全工程标准冲突,工作表之间需要反复跳转、来回调取数据,操作逻辑混乱。因此启动第二次重构。
迭代2:基于ISO/SAE 21434标准重构框架
彻底舍弃SARA的流程,完全依照标准章节顺序搭建活动与任务,对应标准8.3至8.8节核心内容:
1.A1资产识别T1.1损害场景梳理、T1.2资产梳理
2.A2威胁场景识别T2.1威胁场景梳理
3.A3 影响评级T3.1损害场景评估、T3.2影响分类归档、T3.3影响分级、T3.4安全类影响判定
4.A4攻击路径分析T4.1威胁场景分析、T4.2攻击路径归档(ST4.1攻击路径关联标注)
5.A5攻击可行性评级T5.1可行性判定(ST5.2.a攻击潜力法、ST5.2.b CVSS通用漏洞评分法、ST5.2.c攻击向量法)
6.A6 风险判定T6.1风险值计算
该版本框架逻辑与标准完全对齐(见图14)。后续研究进一步拓展范围,将标准9.3条目定义、8.9风险处置决策纳入框架:条目定义作为分析前置输入,风险处置作为收尾环节。更新后框架如图15、图16所示。
图14:所创建的分析框架(基于ISO/SAE 2020标准)
图16:基于网络安全工程标准(ISO/SAE, 2020)的增强型分析框架
迭代3:最终版框架与模板逻辑优化
结合标准全章节交互关系(图17、图18、图19),确定最终版TARA+AD框架(图20),新增A0条目定义、A7风险处置两大模块,完整流程如下:
1.A0条目定义(分析前置输入)
2.A1资产识别T1.1资产梳理、T1.2损害场景梳理
3.A2威胁场景识别T2.1威胁场景梳理
4.A3影响评级T3.1损害场景评估、T3.2影响分类归档、T3.3影响分级、T3.4安全类影响判定
5.A4攻击路径分析T4.1攻击路径描述、T4.2攻击路径归档、T4.3攻击路径关联标注
6.A5攻击可行性评级T5.1可行性判定、T5.2评级方法(ST5.2.a攻击潜力法、ST5.2.b CVSS法、ST5.2.c攻击向量法)
7.A6风险判定T6.1风险值计算
8.A7风险处置决策T7.1风险处置方案选择
分析模板核心优化
早期模板为“一任务一工作表”,数据需要跨表复制,效率极低。最终版本改为单主表集成全流程:设置一张核心「风险分析总表」,整合所有活动、任务、子任务;其余工作表仅存放规则、说明、案例、版本记录。最终Excel模板共计15张工作表,各表功能如表2所示。
3.4 应用研究案例
本研究的委托方为奥地利虚拟车辆研究有限公司,该机构专注于车载系统、自动驾驶算法的测试与研发,拥有一款名为SPIDER的智能机器人测试车,可用于算法、系统的实景验证。本研究选取 SPIDER 作为案例载体,对TARA+AD框架及配套Excel模板开展实测验证。
3.4.1 案例设计
案例前置要求
1.描述SPIDER整体架构、功能与模块关联;
2.聚焦远程无线通信接口(车辆最主要攻击面)设计网络攻击场景;
3.模拟攻击者通过笔记本/平板远程入侵、操控自动驾驶车辆的全过程,覆盖路径规划、防撞等自动驾驶核心功能。
SPIDER基础架构
SPIDER搭载高层控制器(HLC)(工业电脑+机器人操作系统ROS)、激光雷达(LiDAR)、交换机、路由器、LTE 调制解调器、长短距离无线局域网(WiFi),配备专用操作面板(上位机软件),工作人员可通过笔记本/平板连接WiFi接入点(AP)实现远程操控。车辆配备无线紧急停止装置,现场观测人员可一键切断车辆电源、触发制动,保障安全。
两大网络攻击场景(CAS)
本案例设计两类典型外部攻击场景,均以远程通信为攻击入口,攻击目标分为主要目标与次要目标:
· 主要目标:入侵高层控制器,接管车辆控制权、迫使车辆停机、篡改行驶轨迹引发碰撞,造成人员轻伤/重伤;
· 次要目标:窃取测试数据、侵犯隐私、造成企业数据资产流失。
攻击场景1(CAS1)
攻击者盗取工作人员的笔记本/平板,同时窃取员工账号与密码,冒用运维工程师身份接入系统,发起攻击(见图22)。
攻击场景2(CAS2)
攻击者使用自有笔记本/平板,突破企业网络边界,远程接入 SPIDER 的无线通信系统并发起攻击(见图23)。
3.4.2 案例执行与模板优化
案例推演与模板优化同步进行,结合实测中发现的问题,持续迭代15张工作表的内容、公式、注释与操作指引。模板所有更新内容如表3所示。
核心总表功能说明
风险分析总表按照 TARA+AD 八大活动依次划分区块,内置下拉选项、计算公式、取值规则,核心计算逻辑源自 TARA+、SARA、HEAVENS:
1.资产与损害场景:基于 STRIDE (LC) 划分威胁类型,标注依据与说明;
2.威胁场景:为每一类损害场景匹配独立威胁编号与详细描述;
3.影响评级:分为安全、财务、运营、隐私四大维度,取值 0~3(0=低影响,3=高影响)。加权计算影响值(IV):安全权重×3、运营权重×2、财务与隐私权重×1,再换算为0~4级影响系数(IF)。同时预留观测度、可控性评估字段(适配自动驾驶场景,延后至后续阶段使用);
4.攻击路径:按步骤描述攻击全流程,绑定对应威胁编号;
5.攻击可行性:从耗时、攻击者技能、信息掌握度、攻击窗口、设备五个维度评分(0=极易实施,3/4=极难),计算攻击潜力(APo)与攻击概率(AP);
6.风险判定:结合影响系数与攻击概率查表得到最终风险等级,分为质量管理风险、低风险、中风险、高风险、严重风险,用颜色标注区分;
7.风险处置:提供规避、降低、转移、留存四类处置选项,支持多选并填写处置依据。
实地测试限制
本案例仅完成纸面推演,无法开展SPIDER实车测试。可按照本案例流程开展实景验证:测试时保留现场紧急停止人员,车辆不搭载乘客,仅由远程操作员控制,规避安全风险。
3.5 本章小结
本章详细阐述本研究的整体设计与实施流程,研究共分为三大核心环节:
1.对比评估多款TARA类风险分析方法,筛选适配ISO/SAE 21434标准的基础方法;
2.整合优势模块,搭建全新TARA+AD分析框架,并配套Excel分析模板;
3.基于SPIDER机器人车辆设计应用案例,完成流程推演与模板迭代优化。
本研究选用设计科学研究范式,以产出可落地的工程成果为核心,全程采用**设计科学研究方法(DSRM)**作为流程指导。本章后续内容将基于DSRM模型,梳理研究成果、分析数据并总结发现。
4.1 基于设计科学研究方法的结果分析
设计科学研究方法(DSRM)包含六大串行且支持迭代的核心环节(见图24):
问题识别与动机、定义解决方案目标、设计开发、成果演示、评估、成果传播。
本研究严格遵循该模型开展全流程工作,各环节落地情况如下:
环节1:问题识别与动机
本研究的问题由委托方虚拟车辆研究有限公司提出:ISO/SAE 21434网络安全工程标准即将落地,该标准明确了车辆网络安全风险分析的全部要求,但未提供具体执行流程与配套工具。行业内缺少一套完全适配该标准的TARA类分析方法与实操模板。
研究动机源于汽车行业的发展趋势:现代车辆集成海量代码与联网模块,自动驾驶、车联万物技术持续普及,车辆网络攻击风险与日俱增,行业亟需标准化的风险分析手段,保障行车安全、数据安全与资产安全。
环节2:定义解决方案目标
核心目标:打造一套基于TARA框架、完全符合ISO/SAE 21434标准的道路车辆网络安全风险分析方法与落地工具。
分解目标:
1.调研市面上所有TARA类风险分析方法,评估其对标准条款的覆盖能力;
2.融合多款优质方法的核心能力,搭建全新分析框架;
3.配套可视化分析模板,实现标准化、流程化操作;
4.设计实测案例,验证框架与模板的有效性。
研究过程中,同步参考SAE J3061推荐的EVITA、TVRA、STRIDE等方法,最终筛选出7款主流方法完成全维度测评。经对比,TARA+与SARA覆盖能力最优,成为新框架的核心基础。
环节3:设计与开发
直接套用 TARA+、SARA 的原生框架会出现术语混乱、流程脱节、冗余模块过多等问题。因此本研究以ISO/SAE 21434标准流程为核心,反向吸纳SARA、TARA+、HEAVENS的优势模块,迭代出最终版TARA+AD框架。 同步产出两类配套成果:
1.通用说明文档(Word):解读框架活动、任务、规则与案例;
2.Excel 分析模板:集成全流程操作、计算公式、下拉选项、版本管控。受项目工期限制,本研究放弃SysML、微软威胁建模工具,选用企业通用的 Office 套件开发工具,保证落地性。
环节4:成果演示
以SPIDER智能测试车为载体设计应用案例,模拟两类典型外部网络攻击场景,对TARA+AD框架与分析模板进行全流程推演。案例聚焦车载远程通信这一核心攻击面,完整复现资产识别、威胁梳理、影响评级、攻击路径、可行性分析、风险判定、风险处置全流程。因疫情限制,演示仅为纸面推演,未开展实车测试。
环节5:评估
本研究由虚拟车辆公司的网络安全、功能安全、可信系统三大领域专家全程参与评估,评估分为三部分:
1.方法对比评估:7款待测方法的覆盖度排名合理,筛选逻辑严谨,结论符合行业实际;
2.框架与模板评估:TARA+AD完全对齐标准流程,模板逻辑清晰、操作便捷,公式与规则适配自动驾驶场景;
3.案例评估:攻击场景贴合行业真实威胁,分析结果可有效识别SPIDER的通信接口漏洞,具备工程参考价值。
综合评估结论:整套方案完全解决委托方的核心问题,落地效果达到预期。
环节6:成果传播
研究成果分为三类对外输出:
1.向委托方交付保密版研究报告、全套框架与模板文件;
2.面向委托方内部团队开展线上成果宣讲与演示;
3.以公开硕士学位文章的形式发布研究内容(涉密模板细节已隐去)。
4.2 研究成果(制品)
按照设计科学的定义,制品(Artifact) 是为解决现实问题而设计的架构、模型、方法、工具或创新方案(见表3)。本研究的核心制品为TARA+AD 自动驾驶威胁分析与风险评估框架,配套通用说明文档、Excel分析模板两大落地工具。
制品定位
TARA+AD属于指导性框架,而非单一操作方法:它明确网络安全风险分析的全流程活动、任务、子任务、评估规则,整合SARA的威胁建模、TARA+的可控性拆分、HEAVENS 的影响评级能力,严格遵循ISO/SAE 21434的章节顺序。
· 公开内容:TARA+AD架构图、全流程活动清单、通用规则与理论依据;
· 涉密内容:详细操作模板、企业专用指引(受保密协议约束,仅对委托方开放)。
评估方式匹配
结合研究人员提出的五大设计评估方法(见表4),本研究主要采用实验法 + 场景描述法:基于人工模拟数据开展案例测试,依托真实工业场景设计攻击用例,验证框架与模板的实用性。
知识贡献象限
结合设计科学知识贡献模型(见图25),本研究归属于改进型研究(已知问题、产出全新解决方案):
· 行业问题:ISO/SAE 21434 标准落地,但无配套的标准化风险分析方法与工具;
· 现有方案缺陷:传统 TARA 类方法无法完整覆盖标准要求,流程混乱、术语不统一;
· 本研究贡献:融合多款成熟方法,打造全新 TARA+AD 框架,补齐行业短板,属于典型的 “为已知问题提供优化方案”,具备明确的学术与工程价值。
5.1 研究问题复盘
ISO/SAE 21434于2020年初正式发布。该标准由国际标准化组织、美国汽车工程师学会联合全球车企、零部件企业共同编制,统一了汽车行业网络安全术语、最低防护标准与风险分析要求,现已成为联合国欧洲经济委员会车辆准入的强制依据。
该标准的核心短板为重要求、轻流程:仅规定风险分析需要包含的内容,未给出连贯的执行步骤,仅推荐使用TARA系列框架。这也是本研究的核心问题:如何打造一套贴合标准、基于TARA框架的车辆网络安全风险分析全流程方案。
结合两大研究问题,本研究得出明确结论:
1.研究问题1:EVITA、HEAVENS、SARA、TARA +四款主流方法可较高程度覆盖ISO/SAE 21434条款,其中SARA与TARA +综合能力最优;
2.研究问题 2:全新TARA+AD框架即为标准适配型分析方案,该框架以标准流程为核心,融合多款成熟方法的优势,配套Excel模板实现工程落地。
SPIDER案例推演进一步验证:TARA+AD可精准识别车载通信接口的各类网络威胁,输出的风险清单、处置建议可直接用于车辆安全优化,方案具备实用性。
5.2 研究层面启示
1.理论补充:本研究梳理了ISO 26262、SAE J3016、SAE J3061、ISO/SAE 21434四大汽车核心标准的关联关系,补齐了新标准落地初期的研究空白;
2.方法拓展:全面测评7款传统TARA类方法的适配性,为后续汽车网络安全风险分析研究提供方法选型依据;
3.框架创新:TARA+AD框架在SARA、TARA +的基础上对接最新标准,针对自动驾驶场景细化评估维度,可为后续同类研究提供参考。
5.3 实践层面启示
1.企业落地:虚拟车辆公司可直接使用配套 Excel 模板开展日常风险分析,模板适配企业现有办公体系,学习成本低;
2.行业通用:TARA+AD 核心框架为公开内容,全球车企、零部件厂商、检测机构均可基于该框架自主开发适配工具,推动汽车网络安全分析标准化;
3.工程联动:框架打通功能安全(ISO 2626)与网络安全(ISO/SAE 21434)的评估逻辑,实现安全与网安的协同管控。
6.1 研究总结
现代道路车辆已从纯机械设备转变为集成海量计算单元、代码与联网模块的智能载体,自动驾驶、车联万物技术的普及进一步放大了网络攻击风险。ISO/SAE 21434作为全球汽车网络安全强制标准,仅明确分析要求、未提供执行流程,成为行业痛点。
本研究以设计科学研究为核心方法,围绕两大研究问题开展工作:首先测评现有TARA类风险分析方法对新标准的覆盖能力,随后融合SARA、TARA+、HEAVENS的核心优势,搭建TARA+AD自动驾驶威胁分析与风险评估框架,并配套实操模板,最后基于SPIDER机器人车辆设计案例完成推演验证。
理论层面,本研究系统梳理了汽车功能安全、网络安全、物联网、信息物理系统、车载通信等核心概念,解读四大行业标准的关联与适用场景;实践层面,完成方法筛选、框架搭建、工具开发、案例验证全流程,整套方案完全符合ISO/SAE 21434的全部要求。
6.2 研究贡献
1.行业工具贡献:产出全球首批完全适配ISO/SAE 21434标准的TARA类分析框架与落地模板,解决标准“有要求无流程”的行业难题;
2.方法整合贡献:科学融合SARA、TARA+等现有方法的优势,规避各方法的短板,针对自动驾驶场景优化可控性、观测性等评估维度;
3.理论研究贡献:完善汽车网络安全风险分析领域的研究体系,梳理多标准联动逻辑,为后续学术研究提供基础;
4.场景落地贡献:验证车载通信(V2X)这一核心攻击面的风险分析流程,为车联万物、自动驾驶的安全防护提供工程参考。
6.3 研究局限性
1.方法复用局限:TARA+AD未完全复用SARA的无人驾驶观测度指标,相关评估内容需人工补充;
2.工具选型局限:受工期限制,未使用SysML、专业威胁建模工具,仅采用通用Office套件开发模板,自动化程度偏低;
3.案例局限:仅基于机器人测试车开展纸面推演,未针对量产载人车辆设计场景,且无实车测试数据;
4.资料保密局限:模板细节、企业专用指引属于保密内容,无法对外完全公开。
6.4 未来研究方向
1.人为安全威胁研究:分析车内驾乘人员引发的安全风险、人为操作对车载网络安全的影响,以及自动驾驶场景下人类对智能系统的依赖问题;
2.自动驾驶伦理研究:探究自动驾驶车辆面临事故时的决策逻辑、伦理准则,以及人工智能在伦理判断中的应用;
3.工具升级研究:基于TARA+AD框架开发专用自动化软件,替代Excel模板,提升分析效率;
4.全场景拓展研究:将框架从机器人车辆拓展至量产乘用车、商用车,覆盖全品类道路车辆。
免责声明:文中观点仅供分享交流,文章版权及解释权归原作者及发布单位所有,如涉及版权等问题,请您联系alpha.yuan@houwa-tech.com告知,我们会在第一时间做出处理。