女人自慰AV免费观看内涵网,日韩国产剧情在线观看网址,神马电影网特片网,最新一级电影欧美,在线观看亚洲欧美日韩,黄色视频在线播放免费观看,ABO涨奶期羡澄,第一导航fulione,美女主播操b

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

如何提高汽車TARA分析的性價(jià)比?

jf_94040343 ? 來源:jf_94040343 ? 2023-12-13 14:24 ? 次閱讀

本文將從網(wǎng)絡(luò)空間維度來探討如何降低安全架構(gòu)的成本。對(duì)OEM來說,這個(gè)方法的效果會(huì)更明顯。

現(xiàn)在國內(nèi)外各個(gè)OEM還有零部件供應(yīng)商都在做TARA分析,不過大部分OEM和零部件供應(yīng)商可能在這一塊并沒有太多經(jīng)驗(yàn),導(dǎo)致盡管可能花了不少時(shí)間和金錢,但是很難向公司的管理層去說明,因?yàn)樽鯰ARA分析而給公司帶來了多少安全收益或者效果。

這個(gè)時(shí)候,管理層就會(huì)質(zhì)疑:花了這么多錢和時(shí)間做的TARA分析,除了滿足合規(guī)要求以外,還有什么用?

如此看來,TARA分析像是一個(gè)很沒有性價(jià)比的安全活動(dòng),只是出于合規(guī)的強(qiáng)制要求。接下來就給大家分享一下,怎么讓TARA分析變得更有性價(jià)比。

網(wǎng)絡(luò)空間中的威脅場(chǎng)景識(shí)別

做TARA分析,首先必然要識(shí)別對(duì)應(yīng)的風(fēng)險(xiǎn),尤其是整個(gè)網(wǎng)絡(luò)空間中對(duì)應(yīng)的風(fēng)險(xiǎn)點(diǎn)。要注意的是,這一點(diǎn)對(duì)于零部件供應(yīng)商也不例外。我們通常基于云、管、端、核這4個(gè)層級(jí)去識(shí)別相應(yīng)風(fēng)險(xiǎn)。

圖中列舉了一些容易產(chǎn)生風(fēng)險(xiǎn)的點(diǎn),但導(dǎo)致風(fēng)險(xiǎn)產(chǎn)生的核心原因,可以簡單歸類為內(nèi)因和外因,通過對(duì)內(nèi)、外因的歸類,能夠更好地構(gòu)建一個(gè)威脅場(chǎng)景;不過,為了減少分析時(shí)間,或者說提高效率,要構(gòu)建有價(jià)值的威脅場(chǎng)景,這里的“價(jià)值”指的是對(duì)于攻擊者而言。

關(guān)于外因,可以這樣理解,它是攻擊者的意圖,對(duì)于攻擊者的價(jià)值決定了攻擊意圖的強(qiáng)烈程度,攻擊者必然是為了實(shí)現(xiàn)某種目的發(fā)起的攻擊,因此單從外因來考慮,我們要關(guān)注的是,對(duì)于攻擊者最有價(jià)值的點(diǎn)會(huì)對(duì)威脅場(chǎng)景的構(gòu)建產(chǎn)生什么影響。

根據(jù)攻擊目標(biāo),這里做了四個(gè)分類。

第一類是以高價(jià)值數(shù)據(jù)為目標(biāo)的威脅場(chǎng)景,比如說用戶的個(gè)人數(shù)據(jù)、車輛行為數(shù)據(jù)以及地理位置信息,甚至包括用戶的金融信息,如交易記錄等,還有車輛周邊的信息、音視頻等數(shù)據(jù),都是要分析的目標(biāo),也是我們定義為高價(jià)值、高影響的威脅場(chǎng)景。需要注意的是,這里的影響指的是對(duì)于整個(gè)社會(huì)層面的影響,因?yàn)槲覀冊(cè)跇?gòu)建車輛網(wǎng)絡(luò)空間時(shí),不是只考慮一輛車,而是考慮同一類型車型。

第二類是以硬件資產(chǎn)為目標(biāo)的威脅場(chǎng)景,比如說車輛盜竊,或者說破壞公共財(cái)產(chǎn),甚至是影響公共安全等,這種威脅場(chǎng)景對(duì)于攻擊者來說,其實(shí)并不具有特別高的價(jià)值,因?yàn)橥狄惠v車并沒有太多錢,所以我們認(rèn)為它是一個(gè)低價(jià)值、高影響的威脅場(chǎng)景。

第三類是以IP資產(chǎn)為目標(biāo)的威脅場(chǎng)景。攻擊者可能是以打擊企業(yè)、或者獲得競爭優(yōu)勢(shì)為目的而進(jìn)行的攻擊,這種目標(biāo)我們我們認(rèn)為它是低價(jià)值、低影響的。

最后一類就是黑產(chǎn)。黑產(chǎn)在整個(gè)IT行業(yè)和移動(dòng)端都已成規(guī)模,本文暫不贅述。

以上舉例說明的攻擊者目的,其實(shí)是為了解釋攻擊者“What to do”,即要做什么事情,接下來再分析一下攻擊者是如何做到這些事情的,即“How to do”。

攻擊路徑分析

其實(shí)“How to do”也就是TARA分析中的攻擊路徑分析,出于一些保密原因,這里只能通過一些示意圖來做說明。對(duì)應(yīng)上述威脅場(chǎng)景的分類,攻擊路徑也被分成四類。

第一類是單目標(biāo)長路徑。比如說攻擊目標(biāo)就是逆向軟件算法,如果用哈曼的產(chǎn)品舉例,哈曼的音視頻處理算法可能就是哈曼的一個(gè)核心資產(chǎn),這類算法如果被逆向用到了競爭對(duì)手的產(chǎn)品里面,就可以給競品帶來非常大的競爭優(yōu)勢(shì)。要實(shí)現(xiàn)這個(gè)目標(biāo),攻擊者可能要先買臺(tái)車,然后拆車,把二進(jìn)制文件DUMP出來,然后再逆向分析,最后進(jìn)行逆向工程來獲取對(duì)應(yīng)的算法。這是第一個(gè)類型。

第二類是多目標(biāo)長路徑。比如說他的目標(biāo)可能是某個(gè)人的個(gè)人信息、金融支付信息等。

第三類是單目標(biāo)復(fù)用路徑。這里先解釋一下“復(fù)用路徑”,它指的是可以通過同樣的方法對(duì)多個(gè)車或多個(gè)用戶發(fā)起攻擊,比如說在同款車型上面應(yīng)用某個(gè)通信協(xié)議的漏洞。

最后一種是多目標(biāo)復(fù)用路徑,它是指針對(duì)多輛車或者多個(gè)用戶發(fā)起一次攻擊以實(shí)現(xiàn)多個(gè)目的,比如說批量遠(yuǎn)程操控,操控自動(dòng)駕駛、或者泊車這一類的功能。

上述攻擊路徑的分類是為了更好理解在實(shí)際情況下,哪些威脅場(chǎng)景最可能發(fā)生,哪些又是沒有太多價(jià)值與意義的,攻擊者的意圖是一定要在考慮在內(nèi)的,從而更好地區(qū)分以及降低最終TARA分析的工作量。

通過上述一系列的活動(dòng),我們可以通過內(nèi)、外因?qū)ν{場(chǎng)景中脆弱性產(chǎn)生的原因進(jìn)行歸類,以及對(duì)攻擊路徑中的主要、次要形式進(jìn)行區(qū)分。一定程度上區(qū)分出TARA分析環(huán)節(jié)中的主次關(guān)系,能夠更有效的投入資源去做安全需求,明確安全需求放在哪些地方更有效。

畢竟,一旦安全需求被要求應(yīng)用在某一個(gè)節(jié)點(diǎn)或者是某一個(gè)產(chǎn)品里的時(shí)候,就會(huì)帶來相應(yīng)的成本,所以當(dāng)然要用最少的安全需求來實(shí)現(xiàn)最大化的安全收益。

如何實(shí)現(xiàn)安全收益最大化

在針對(duì)某系統(tǒng)的TARA分析中,威脅場(chǎng)景的占比如下圖所示,如果要安全收益最大化,可以通過以下幾步來實(shí)現(xiàn)。首先是對(duì)車輛網(wǎng)絡(luò)空間應(yīng)用一個(gè)TARA分析工具,可以是任何工具,包括自動(dòng)化的工具,通過這種工具獲得一個(gè)相對(duì)來說比較完整的威脅場(chǎng)景和攻擊路徑。

值得一提的是,現(xiàn)在很多帶輔助功能的TARA分析工具可以窮舉一個(gè)攻擊路徑,雖說我們使用工具的目的是為了提高效率,以及避免一些人為的低級(jí)錯(cuò)誤,但在實(shí)際使用這類工具的過程中,因?yàn)楦F舉了這些路徑,導(dǎo)致刪掉那些自動(dòng)生成的無效路徑比自己分析所花費(fèi)的時(shí)間反而更多。

其次,需要將安全控制措施應(yīng)用在對(duì)應(yīng)的攻擊入口,以阻止攻擊路徑、消減威脅場(chǎng)景,將安全控制措施用在關(guān)鍵節(jié)點(diǎn)上,才可以更好更有效地阻斷攻擊路徑,以及消減威脅場(chǎng)景。

最后,我們需要將安全管理措施應(yīng)用在生產(chǎn)運(yùn)維的過程中,以預(yù)防新的攻擊路徑產(chǎn)生,同時(shí)消減威脅場(chǎng)景。

我們可以通過將TARA分析得到的四大類基線,即管理類基線、安全架構(gòu)基線、技術(shù)規(guī)范基線以及分布式安全活動(dòng)基線,總結(jié)為一個(gè)大的安全基線,這樣可以提高工作產(chǎn)物的復(fù)用率,同時(shí)降低OEM以及零部件供應(yīng)商的研發(fā)成本。

通過這樣一系列的優(yōu)化,可以讓TARA分析較為明確地總結(jié)出削減了哪些威脅場(chǎng)景,進(jìn)而將這些被削減了的威脅場(chǎng)景提煉為一個(gè)所謂的“安全收益”,以匯報(bào)給公司管理層。此外,總結(jié)好這類安全基線也可以減少后續(xù)開發(fā)所用的時(shí)間,如此一來,不就提高了性價(jià)比嗎?

當(dāng)然,任何安全特性或安全措施都必定會(huì)增加成本,而且,合規(guī)是底線,不論怎么減少成本,都必須要達(dá)到合規(guī)的底線,就跟考試不能掛科一樣。

車輛網(wǎng)絡(luò)安全其實(shí)就是一個(gè)上有來政策法規(guī)的要求、下有來自終端的多樣需求、成本很高且看起來沒啥收益的事情,正因?yàn)槿绱耍踩雷o(hù)策略的性價(jià)比對(duì)于車輛網(wǎng)絡(luò)安全來說特別重要。

如何高性價(jià)比的構(gòu)建網(wǎng)絡(luò)安全防務(wù)策略?如果用八個(gè)字來總結(jié)的話,那就是主次分明、化繁為簡。

在TARA分析活動(dòng)中,通過攻擊者的視角去分清主次,通過歸納安全基線來化繁為簡,這樣就可以讓原先看起來沒什么性價(jià)比的TARA分析變得有價(jià)值,而且不僅花的時(shí)間更短,同時(shí)也可以給管理層一個(gè)比較好的匯報(bào),是不是看起來就變得有性價(jià)比了呢?

其實(shí)不僅是TARA分析,甚至不僅是信息安全,對(duì)于很多領(lǐng)域來說,性價(jià)比都備受關(guān)注,畢竟不論我們要實(shí)現(xiàn)的目標(biāo)如何偉大,也不可能投入無限的資源進(jìn)去。而且現(xiàn)在這個(gè)時(shí)代,做選擇、做舍棄更需要勇氣和智慧,分清主次,才能夠更好地去做選擇,以及更明智地去舍棄一些東西,而化繁為簡則是一種出于本能、也是順其自然的做法。

關(guān)注“談思汽車”公眾號(hào),后臺(tái)回復(fù)“哈曼”,獲取哈曼首席網(wǎng)絡(luò)安全架構(gòu)師黃惠斌完整PPT文件。

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 車聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    76

    文章

    2641

    瀏覽量

    92461
  • 智能汽車
    +關(guān)注

    關(guān)注

    30

    文章

    3055

    瀏覽量

    108183
收藏 人收藏

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    Keysight、Tektronix、Rigol信號(hào)發(fā)生器性價(jià)比分析

    和良好的市場(chǎng)口碑脫穎而出。以下是對(duì)這三個(gè)品牌信號(hào)發(fā)生器的性價(jià)比分析。 ? 一、品牌背景與市場(chǎng)定位 Keysight(是德科技)是全球領(lǐng)先的電子測(cè)量公司,擁有悠久的歷史和豐富的技術(shù)積累。其產(chǎn)品以高精度、高穩(wěn)定性著稱,廣泛應(yīng)用于通信、航空航天、半導(dǎo)體等領(lǐng)
    的頭像 發(fā)表于 03-21 13:14 ?286次閱讀
    Keysight、Tektronix、Rigol信號(hào)發(fā)生器<b class='flag-5'>性價(jià)比分析</b>

    汽車縱梁焊接技術(shù)進(jìn)展與應(yīng)用分析

    車身前后部的主要構(gòu)件,在車輛碰撞安全性和整體剛度方面發(fā)揮著至關(guān)重要的作用。因此,縱梁的焊接技術(shù)成為了提高汽車性能、降低成本的關(guān)鍵因素之一。 近年來,隨著材料科學(xué)、
    的頭像 發(fā)表于 02-27 09:42 ?274次閱讀

    汽車底盤高效點(diǎn)焊技術(shù)分析與應(yīng)用

    制造業(yè)。本文將從點(diǎn)焊技術(shù)的基本原理出發(fā),分析其在汽車底盤制造中的應(yīng)用特點(diǎn)及優(yōu)勢(shì),并探討如何通過技術(shù)創(chuàng)新進(jìn)一步提高點(diǎn)焊技術(shù)的應(yīng)用效果。 點(diǎn)焊是一種電阻焊接方法,其基
    的頭像 發(fā)表于 02-19 09:55 ?323次閱讀
    <b class='flag-5'>汽車</b>底盤高效點(diǎn)焊技術(shù)<b class='flag-5'>分析</b>與應(yīng)用

    是德DSOX4024A示波器汽車電子信號(hào)分析

    的角色。隨著汽車電子應(yīng)用的不斷深化,精確的電子信號(hào)分析成為了保證這些系統(tǒng)高效運(yùn)作的關(guān)鍵所在。而在眾多電子測(cè)試儀器中,是德DSOX4024A示波器憑借其卓越的性能和強(qiáng)大的功能,成為了汽車電子信號(hào)
    的頭像 發(fā)表于 02-12 17:57 ?350次閱讀
    是德DSOX4024A示波器<b class='flag-5'>汽車</b>電子信號(hào)<b class='flag-5'>分析</b>

    汽車焊接數(shù)據(jù)深度分析:提升工藝與質(zhì)量的關(guān)鍵

    在現(xiàn)代汽車制造業(yè)中,焊接技術(shù)作為連接車身各部件的核心工藝,其重要性不言而喻。焊接質(zhì)量直接影響到汽車的整體性能和安全性,因此,對(duì)焊接過程的數(shù)據(jù)進(jìn)行深度分析,不僅能夠幫助制造商優(yōu)化生產(chǎn)工藝,提高
    的頭像 發(fā)表于 01-21 15:53 ?350次閱讀

    用PT1000提高精度是否可行?

    準(zhǔn)備用ADS1220 做溫度測(cè)量,精度在±0.2℃,那么官網(wǎng)上使用的是PT100,用PT1000提高精度是否可行, 另外由于外設(shè)較多,使用TPS7A4901,輸出電流有點(diǎn)小了。最小500mA,輸入電壓4-28V。能否推薦一款性價(jià)比高 的又可以不用多少外設(shè)就可以穩(wěn)定供給A
    發(fā)表于 01-03 06:58

    聚焦離子束分析技術(shù)-在汽車級(jí)芯片的失效分析

    質(zhì)量保證在汽車行業(yè)的重要性在汽車制造領(lǐng)域,質(zhì)量是企業(yè)的生命線,因此汽車制造商和他們的電子配件供應(yīng)商都必須對(duì)其產(chǎn)品的質(zhì)量提供嚴(yán)格的保證。這些保證通常包括時(shí)間限制和行駛里程的限制。在與汽車
    的頭像 發(fā)表于 12-13 00:20 ?961次閱讀
    聚焦離子束<b class='flag-5'>分析</b>技術(shù)-在<b class='flag-5'>汽車</b>級(jí)芯片的失效<b class='flag-5'>分析</b>

    淺談基于空間分析法的新能源汽車 公共充電樁布局研究

    本文剖析國內(nèi)外充電樁的現(xiàn)狀和影響要素,采用空間分析法對(duì)駐馬店市新能源汽車現(xiàn)有公共充電樁布局進(jìn)行分析。并且,將理論和實(shí)踐聯(lián)系起來,利用空間可達(dá)性分析原理,在
    的頭像 發(fā)表于 11-05 11:22 ?986次閱讀
    淺談基于空間<b class='flag-5'>分析</b>法的新能源<b class='flag-5'>汽車</b>  公共充電樁布局研究

    直流負(fù)載箱的價(jià)格和性價(jià)比如何?

    、功能越豐富的直流負(fù)載箱價(jià)格越高。在市場(chǎng)上,直流負(fù)載箱的價(jià)格大致在幾千元至幾萬元人民幣之間。 接下來,我們來分析一下直流負(fù)載箱的性價(jià)比性價(jià)比是指產(chǎn)品的性能與其價(jià)格之間的比值,即在一定價(jià)格范圍內(nèi),產(chǎn)品
    發(fā)表于 10-24 13:51

    汽車電子測(cè)試必讀:高效高性價(jià)比互連方案

    隨著科技的發(fā)展,汽車朝著智能化、網(wǎng)聯(lián)化方向發(fā)展,汽車電子占整個(gè)騎車行業(yè)的比例也在不斷提高,伴隨著電子化程度的升高,汽車電子的成本占整車成本的50%,測(cè)試成本也水漲船高。
    的頭像 發(fā)表于 10-17 16:58 ?295次閱讀
    <b class='flag-5'>汽車</b>電子測(cè)試必讀:高效高<b class='flag-5'>性價(jià)比</b>互連方案

    淺談電動(dòng)汽車火災(zāi)現(xiàn)狀分析與應(yīng)對(duì)建議

    [摘要] 本文針對(duì)近兩年電動(dòng)汽車起火事件進(jìn)行分析,得到鋰離子電池?zé)崾Э貫殡妱?dòng)汽車火災(zāi)事故主要成因;之后對(duì)三元鋰電池?zé)崾Э爻梢蚣叭紵攸c(diǎn)進(jìn)行分析;后通過對(duì)現(xiàn)行標(biāo)準(zhǔn)下電動(dòng)
    的頭像 發(fā)表于 10-16 15:03 ?823次閱讀
    淺談電動(dòng)<b class='flag-5'>汽車</b>火災(zāi)現(xiàn)狀<b class='flag-5'>分析</b>與應(yīng)對(duì)建議

    性價(jià)比高的8位單片機(jī)有哪些?

    單片機(jī)作為電子產(chǎn)品的核心主控芯片,廣泛應(yīng)用于家用電器、智能儀表、工業(yè)控制、汽車電子、安防監(jiān)控等多個(gè)領(lǐng)域。英銳恩科技小編將介紹幾款在市場(chǎng)上表現(xiàn)突出的高性價(jià)比8位單片機(jī),幫助電子產(chǎn)品開發(fā)工程師根據(jù)自己
    發(fā)表于 09-27 14:27

    比較分析兩種不同的可提高柵極驅(qū)動(dòng)電流的方法

    電子發(fā)燒友網(wǎng)站提供《比較分析兩種不同的可提高柵極驅(qū)動(dòng)電流的方法.pdf》資料免費(fèi)下載
    發(fā)表于 09-23 11:13 ?0次下載
    比較<b class='flag-5'>分析</b>兩種不同的可<b class='flag-5'>提高</b>柵極驅(qū)動(dòng)電流的方法

    通過精確的溫度感應(yīng)提高汽車和工業(yè)攝像頭的系統(tǒng)可靠性

    電子發(fā)燒友網(wǎng)站提供《通過精確的溫度感應(yīng)提高汽車和工業(yè)攝像頭的系統(tǒng)可靠性.pdf》資料免費(fèi)下載
    發(fā)表于 09-07 09:19 ?0次下載
    通過精確的溫度感應(yīng)<b class='flag-5'>提高</b><b class='flag-5'>汽車</b>和工業(yè)攝像頭的系統(tǒng)可靠性

    取得平衡:可提高效率并控制EMI的汽車設(shè)計(jì)

    電子發(fā)燒友網(wǎng)站提供《取得平衡:可提高效率并控制EMI的汽車設(shè)計(jì).pdf》資料免費(fèi)下載
    發(fā)表于 08-28 11:58 ?0次下載
    取得平衡:可<b class='flag-5'>提高</b>效率并控制EMI的<b class='flag-5'>汽車</b>設(shè)計(jì)