网易首页 > 网易号 > 正文 申请入驻

R155 VTA认证的审核流程及要点解析

0
分享至

随着汽车技术的迅猛发展,智能网联、自动驾驶等先进技术,如USB、Wi-Fi、GPS、蓝牙等,被广泛应用于现代车辆中,极大地提升了驾驶体验和安全性。同时,随着近几年来汽车从业者和网络安全捍卫者对汽车网络安全Cyber Security的不断关注,汽车网络安全产业在国内不断发展。

笔者先后在主机厂负责R155 VTA相关的网络安全开发,认证机构负责R155、R156以及ISO 21434的相关审核,故结合之前的相关项目及经验,浅谈一下汽车网络安全车辆型式认证(R155 VTA)的审核要点和未来发展趋势。

汽车网络安全车辆型式认证(155VTA)是指对汽车在网络安全方面进行的型式认证,以确保车辆在信息安全方面达到一定的标准和要求。随着汽车智能化和网联化的发展,网络安全问题变得越来越重要。以下是关于R155 VTA审核要点和未来发展的简要分析。

01 审核现状

1.1 法规和标准的制定

各国和地区已经开始制定相关的法规和标准。例如,联合国欧洲经济委员会(UNECE)发布了《网络安全和软件更新法规》(UN R155和UN R156),要求汽车制造商在车辆设计和生产过程中考虑网络安全问题。

中国也已经陆续落定相关标准的制定和实施,如《汽车信息安全技术要求》和《汽车信息安全管理体系要求》。

1.2 审核流程

R155 VTA审核通常包括文件审核、现场审核和测试验证等环节。审核机构会对汽车制造商提交的网络安全管理体系文件、风险评估报告、测试报告等进行审查。

现场审核则包括对制造商的生产线、研发中心等进行实地考察,确保其网络安全措施的有效实施。

1.3 技术手段的应用

在审核过程中,使用了多种技术手段,如渗透测试、漏洞扫描、代码审查等,以评估车辆的网络安全性。

车载网络安全防护技术也在不断发展,如入侵检测系统(IDS)、防火墙、加密技术等。

02 审核要点

汽车网络安全车辆型式认证(R155 VTA)的审核要点主要集中在确保车辆在设计、生产和使用过程中具备足够的网络安全防护能力。以下是一些关键的审核要点:

2.1 网络安全管理体系

组织架构:审核企业是否建立了专门的网络安全管理团队,明确了各自的职责和权限。

政策和流程:检查企业是否制定和实施了网络安全政策、流程和标准,确保网络安全管理的系统性和规范性。

培训和意识:评估企业是否对员工进行了网络安全培训,提高了全员的网络安全意识和技能。

2.2 风险评估和管理

风险识别:审核企业是否识别了车辆在整个生命周期中可能面临的网络安全风险,包括设计、生产、使用和维护阶段。

风险评估:检查企业是否对识别出的风险进行了评估,确定其可能的影响和发生的概率(TARA)。

风险控制:评估企业是否制定和实施了相应的控制措施,降低风险到可接受的水平(ReTARA)。

当然,针对于风险评估和管理是R155 VTA审核的重要一环;笔者也会着重从TS技术服务机构的角度,和大家阐述一下在审核时的关注点和问题项。下述为基于众多审核项目梳理出来的关键点。

1)首先需要对审核车型进行TARA检查,重点关注到关键要素的定义、威胁分析和风险分析:

  • 该车型TARA方法论是否与流程体系CSMS保持一致;
  • 检查安全属性是否覆盖机密性(Confidentiality)、‌完整性(Integrity)和‌可用性(Availability);
  • 逐项检查TARA的正确性,完整性。

在审核的过程中,审核员同时会对整车TARA按不同类型资产(包含固件,数据,信号,存储软件后台,诊断仪等)各抽查一个。

当然,抽查也会覆盖一条链路:事项定义,资产识别,威胁场景,损害场景,影响评级,攻击路径,攻击可行性评估,风险值,风险处置决策,网络安全目标和声明。

另外,在这个环节中,我们也会和OEM确认关键零部件的判定标准。

2) 检查网络安全相关的的资产清单。

这里指在TARA 资产识别时产出的资产清单。不同的交通部,审核要求也会有所差别,比如根据E4 RDW的要求,需要检查资产的功能和安全相关性,以及资产是否完整。

3)检查和验证TARA分析是否考虑了附件5中的强制性威胁和缓解措施。

该环节会重点check下TARA中威胁和R155附录5A的对应关系,针对其中不适用的威胁项需要单独做说明。

4) 需要检查到车辆型式的变化会触发TARA结果的更新。

其实一般看车辆或者零部件的变更引起TARA更新;但是首次VTA审核一般并不包含车型变更,但后续年审或后续车型会陆续涉及。

5)需要检查风险接受的结果已经经由管理层高层审批。

在实际项目落地的角度来看,TARA风险处置决策需要高层(一般为首席安全官或此项目总负责人)签字。

6)同时对于E4 RDW的要求,比如需要核查网络安全相关性评估结果,核查哪些ECU是关键要素。

2.3技术防护措施

加密技术:审核企业是否在数据传输和存储过程中使用了加密技术,保护敏感信息的机密性和完整性。

身份认证:检查企业是否实施了强身份认证机制,确保只有授权用户和设备能够访问车辆的关键系统和数据。

入侵检测和防护:评估企业是否部署了入侵检测系统(IDS)和防火墙等防护措施,实时监控和防御网络攻击。

软件更新:审核企业是否建立了安全的软件更新机制,确保能够及时修补已知漏洞和更新安全补丁。

2.4测试和验证

渗透测试:检查企业是否对车辆进行了渗透测试,模拟攻击者的行为,评估系统的防护能力。

漏洞扫描:审核企业是否定期进行漏洞扫描,发现和修复潜在的安全漏洞。

功能测试:评估企业是否验证了网络安全功能的有效性,确保各项防护措施能够正常工作。

2.5事件响应和恢复

事件监控:审核企业是否建立了网络安全事件监控机制,及时发现和报告安全事件。

应急预案:检查企业是否制定了网络安全事件应急预案,明确事件响应的流程和措施。

恢复计划:评估企业是否制定了系统恢复计划,确保在发生安全事件后能够迅速恢复正常运行。

2.6合规性和审计

法规遵从:审核企业是否确保车辆符合相关的网络安全法规和标准,如UN R155和UN R156等。

内部审计:检查企业是否定期进行内部审计,评估网络安全管理体系的有效性和合规性。

第三方审核:评估企业是否接受了第三方审核机构的审核,确保网络安全措施的独立性和客观性。

2.7供应链安全

供应商管理:审核企业是否对供应商进行了网络安全评估,确保其产品和服务符合网络安全要求。

合同要求:检查企业是否在合同中明确了网络安全要求和责任,确保供应链各环节的安全性。

信息共享:评估企业是否与供应商建立了信息共享机制,及时通报和应对网络安全威胁。

2.8用户教育和支持

用户手册:审核企业是否提供了详细的用户手册,指导用户正确使用和维护车辆的网络安全功能。

技术支持:检查企业是否提供了网络安全技术支持,帮助用户解决安全问题和疑虑。

安全提示:评估企业是否定期向用户发布安全提示和建议,提高用户的网络安全意识。

2.9持续改进

反馈机制:审核企业是否建立了网络安全反馈机制,收集和分析用户和内部的反馈意见。

改进措施:检查企业是否根据反馈和审计结果,持续改进网络安全管理体系和技术措施。

03 未来发展趋势

3.1 法规和标准的完善

随着技术的发展和网络安全威胁的变化,相关法规和标准将不断更新和完善。未来可能会有更多的国际标准出台,以促进全球范围内的统一和协调。

对于当前各个TS认证服务机构的标准不统一,各国也将加强对法规的执行力度,确保汽车制造商严格遵守网络安全要求。

3.2审核技术的进步

随着人工智能、大数据等技术的发展,审核技术将更加智能化和高效化。例如,利用机器学习算法进行自动化漏洞检测和风险评估。

未来可能会引入更多的实时监控和动态评估手段,以应对不断变化的网络安全威胁。

3.3产业链的协同

汽车网络安全不仅涉及整车制造商,还包括零部件供应商、软件开发商等多个环节。未来,产业链各方将加强协同,共同提升网络安全水平。

建立信息共享机制,及时通报和应对网络安全事件,形成联防联控的局面。

3.4用户意识的提升

随着网络安全问题的普及,消费者对汽车网络安全的关注度也在提高。未来,汽车制造商需要加强对用户的教育和引导,提高用户的网络安全意识和防护能力。相应的网络安全保险业务也将在国内布局。

总之,汽车网络安全车辆型式认证(155VTA)在保障车辆信息安全方面发挥着重要作用。随着技术的进步和法规的完善,未来的审核将更加严格和高效,推动整个汽车产业的网络安全水平不断提升。

若各位读者有兴趣的话,可持续关注“谈思汽车”公众号,笔者会在后续推文中介绍在R155、R156以及ISO 21434的相关审核中,TS机构的具体相关审核要点和要求。

- THE END -

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
马斯克儿子一个包,救活了广西300多位绣娘:手工缝制,每个338元

马斯克儿子一个包,救活了广西300多位绣娘:手工缝制,每个338元

周哥一影视
2026-05-16 22:12:39
美媒看好雷霆淘汰马刺!晒出三大理由:最有办法限制文班的球队?

美媒看好雷霆淘汰马刺!晒出三大理由:最有办法限制文班的球队?

罗说NBA
2026-05-16 22:16:13
华为联手玛莎拉蒂!尊界“换标”闯欧洲?

华为联手玛莎拉蒂!尊界“换标”闯欧洲?

牲产队
2026-05-15 16:39:23
长期吃“燕麦”当早餐的人,后来都怎么样了?可能自己都不相信

长期吃“燕麦”当早餐的人,后来都怎么样了?可能自己都不相信

芹姐说生活
2026-05-16 15:54:49
为什么欧美人不炒菜,只有中国有?美国教授:中国活在原始时代

为什么欧美人不炒菜,只有中国有?美国教授:中国活在原始时代

抽象派大师
2026-05-17 02:08:19
火遍全网后又"消失",网红小胖如今样貌已大变

火遍全网后又"消失",网红小胖如今样貌已大变

看看新闻Knews
2026-05-15 18:53:41
这双丑鞋,凭什么让球星和芭蕾舞者都抢着穿

这双丑鞋,凭什么让球星和芭蕾舞者都抢着穿

晚风也遗憾
2026-05-16 00:46:29
特朗普访华未兑现三项关键承诺,中美博弈进入新阶段

特朗普访华未兑现三项关键承诺,中美博弈进入新阶段

丁鸊惊悚影视解说
2026-05-17 01:41:18
随着深圳惜败广厦,季后赛又乱了!贺希宁被锁死,史密斯伤情出炉

随着深圳惜败广厦,季后赛又乱了!贺希宁被锁死,史密斯伤情出炉

多特体育说
2026-05-16 23:43:53
古籍记载龙长虎短手相 无名指更长之人晚年多有四种人生结局

古籍记载龙长虎短手相 无名指更长之人晚年多有四种人生结局

唠叨说历史
2026-03-31 14:25:43
周总理只是让他去经商,为党赚取经费,他却给组织赚回个商业帝国

周总理只是让他去经商,为党赚取经费,他却给组织赚回个商业帝国

文史达观
2026-04-18 09:29:56
金平日:与金正日争权失败,驻外30年躲过暗杀,因这件事允许回国

金平日:与金正日争权失败,驻外30年躲过暗杀,因这件事允许回国

阿胡
2025-04-03 13:59:42
“崩老头”月入两三万?中国精神小妹批量收割,8090后抢着被崩?

“崩老头”月入两三万?中国精神小妹批量收割,8090后抢着被崩?

素衣读史
2026-04-10 19:59:20
悉尼妹的R级片,竟然引进了

悉尼妹的R级片,竟然引进了

来看美剧
2026-05-13 23:07:16
沉默45年,中国终于迎来第二轮“严打”!目标改变总体战正式打响

沉默45年,中国终于迎来第二轮“严打”!目标改变总体战正式打响

闻识
2026-05-04 08:59:03
切尔西0-1曼城,赛后评分:不是哈兰德第一,曼城42号第一

切尔西0-1曼城,赛后评分:不是哈兰德第一,曼城42号第一

俯身冲顶
2026-05-16 23:57:04
2013年,金正哲联手张成泽发动朝鲜兵变,因一细节败露,双遭反杀

2013年,金正哲联手张成泽发动朝鲜兵变,因一细节败露,双遭反杀

阿胡
2025-03-11 13:28:03
“中年返贫三件套”,正在吞掉一代人的存款

“中年返贫三件套”,正在吞掉一代人的存款

十点读书
2026-04-18 18:36:15
全红婵妈妈患红斑狼疮,陪伴病床前诠释普通人的幸福

全红婵妈妈患红斑狼疮,陪伴病床前诠释普通人的幸福

陈意小可爱
2026-05-16 11:17:24
央视首次公开,两年前歼10CE曾以9比0完胜“台风”战斗机

央视首次公开,两年前歼10CE曾以9比0完胜“台风”战斗机

三叔的装备空间
2026-05-16 22:04:21
2026-05-17 03:07:00
谈思汽车
谈思汽车
智能汽车安全新媒体
93文章数 2关注度
往期回顾 全部

汽车要闻

大五座SUV卷王!乐道L80上市 租电15.68万元起

头条要闻

又想“抹黑”中国 福克斯新闻“翻车”了

头条要闻

又想“抹黑”中国 福克斯新闻“翻车”了

体育要闻

马刺2号,少年老成,这集看过?

娱乐要闻

谢霆锋北京街头骑行被偶遇,侧颜帅炸

财经要闻

造词狂魔贾跃亭

科技要闻

涨的是车价,要的是老命

态度原创

家居
时尚
亲子
艺术
军事航空

家居要闻

110㎡淡而有致的生活表达

女人不管年纪多大,都可以备好一件经典条纹T恤,减龄又舒适

亲子要闻

保护孩子宝妈必学,怀疑孩子遇到变态,不可以这么问话!!

艺术要闻

惊!艾米·亚当斯竟是坠入凡间的仙女?

军事要闻

联合国安理会审议叙利亚局势

无障碍浏览 进入关怀版