基于攻击树的智能网联汽车渗透测试方法

来源 :中国科技博览 | 被引量 : 0次 | 上传用户:fgfg56
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘 要]随着汽车智能化、网联化程度的不断提高,智能网联汽车信息安全问题日益严峻,面向智能网联汽车的渗透测试方法已成为当前的重要研究方向。本文介绍了攻击树模型和针对于智能网联汽车的攻击知识库,提出了一种基于攻击树的智能网联汽车渗透测试方法。该方法有助于生产厂商找到智能网联汽车的信息安全薄弱环节和有可能被攻击者利用的攻击路径和方式,从而重点采取防御措施。
  [关键词]智能网联汽车;信息安全;渗透测试;攻击树
  中图分类号:S496 文献标识码:A 文章编号:1009-914X(2018)10-0069-01
  1.引言
  机制匮乏等问题。因此,对智能网联汽车进行渗透测试和安全评估十分重要。
  智能网联汽车渗透测试的目的是模拟黑客接入网联汽车通信网络,依照黑客思路和专家自身经验,从攻击者的角度对汽车安全进行检测,包括对联网系统的任何弱点、技术缺陷或漏洞的主动分析。传统的渗透测试方法一般是通过扫描器对系统进行扫描攻击,然后根据扫描结果得出评估报告,这种扫描器一般具有针对性强的特点,但缺乏攻击策略分析能力,不具备灵活性。基于这种渗透测试方法的不足,本文提出一种基于攻击树的智能网联汽车渗透测试方法,这种方法可以根据智能网联汽车的实际情况制定出攻击策略,实施攻击。
  2.攻击树模型
  攻击树模型是Schneider在1999年提出的一种描述系统可能受到的多种攻击的方法。它采用树型结构来表示针对系统的各种攻击行为。在一棵攻击树中,树的根节点表示攻击者的最终攻击目标,叶节点表示具体的攻击事件,即攻击者可能采取的各种攻击手段,其他为中间节点。攻击树的各个分支表示为达到最终攻击目标可能采取的各种攻击序列。除了叶节点以外,攻击树的各节点分为与节点、或节点两类。如图1所示,与节点表示必须全部完成此节点下的各分支才能到达该节点;或节点表示只要完成此节点下的一个分支即可到达该节点。任何一条从叶节点到根节点的路径表示实现这个攻击目标而进行的一次完整的攻击过程。遍历整个攻击树可以生成实现以根节点为攻击目标的所有网络攻击路径。
  3.基于攻击树的智能网联汽车渗透测试方法
  智能网联汽车本身是一个完整的生态系统,与传统信息安全相比,针对智能网联汽车的各类入侵攻击需要利用其自身的各个维度、层面的安全漏洞方可实施。然而智能网联汽车典型的智能终端属性特征,又使得对其的渗透攻击不能采用传统的传统的渗透测试方案,需要依照智能网联汽车的系统架构特性,实施更具针对性的渗透测试方案。本文设计的智能网联汽车渗透测试方法基于攻击知识库和攻击序列。
  3.1 构建攻击知识库
  智能网联汽车拥有诸多功能模块,这些功能模块按照功能属性可划分为车载终端节点,云平台,外部互联节点三部分,根据这三部分分别面临的安全威胁和自身属性特点,构建有针对性的攻击知识库。
  其中车载终端节点包括车载信息娱乐系统、T-Box等智能联网终端,它们集成了车辆信息监控、车身控制、无线通信等功能,极大提升了车辆电子化、网络化和智能化水平,但同时车载终端节点的所有接口都有可能成为黑客的攻击节点。攻击者可以将终端从车上拆下来,通过对电路、调试引脚、Wi-Fi系统、CAN总线数据、接口进行分析,从而攻破硬件的安全防护。
  智能网联汽车的云平台除了需要病毒防护、中间件安全防护以及访问控制防护外,还需要重视数据安全防护问题,防止车主云端隐私数据意外丢失,或被黑客窃取利用。
  智能网联汽车的外部互联节点包括远程控制APP、充电桩等。目前市场上绝大多数远程控制APP存在安全漏洞,有些APP甚至不具备最基础的软件防护和安全保障。攻击者只需对未进行保护的APP进行逆向挖掘,就可以找到云平台的接口、参数、用户账号等敏感数据。
  攻击知识库由各种类型的攻击程序和方法组成,分别构建车载终端节点攻击知识库、云平台攻击知识库和外部互联节点攻击知识库。其中车载终端节点知识库包括固件程序提取、制造车内通信虚假信息、车内网关攻击、对通信单元进行DOS攻击等;云平台攻击知识库包括拒绝服务攻击、SQL注入、DOS攻击、漏洞扫描、暴力破解、权限提升等攻击方法;外部互联节点攻击知识库包括移动APP程序反编译、程序逆向挖掘分析、拒绝服务渗透、ARP欺骗渗透等针对移动互联产品的渗透测试方法。
  3.2 生成攻击序列
  黑客在攻击的时候,选择的攻击方式和攻击手段各不相同。例如,DDoS攻击主要采用远距离攻击方式;通过无线通讯渗透到车载网络,则需采用近距离攻击方式。从攻击入口来看,智能网联汽车的攻击面很多,典型的黑客都是先花费大量时间,对某个或多个攻击点进行研究,掌握其漏洞利用方法,这时一般采用物理攻击及近场攻击,当单点渗透实现后,再以远程攻击的方式从车辆外部开始实现对车的控制。
  建立智能网联汽车攻击树时,首先由相关技术人员对网联系统进行细致分析,将最终攻击目标作为攻击树的根节点,从攻击知识库提取可能的攻击方式表示为攻击树的叶节点,这样可以得到一棵或者多棵确定的攻击树。通过细致地对整个网联系统的攻击事件进行实例化,可以得到由多棵攻击树组成的攻击森林,森林中每一棵攻击树的根节点表示针对智能网联汽车的一个攻击目标,叶节点表示从攻击知识库中提取出的能引起具体攻击目标安全事件发生的攻击事件,每条从叶节点到根节点穿过整棵攻击树的路径表示对网联系统的一次具体攻击过程,即一个攻击序列。
  3.3 渗透测试方案
  渗透测试方案是根据攻击知识库和攻击序列产生的攻击树对智能网联汽车进行渗透攻击的具体过程。以通过车载终端节点窃取智能网联汽车远程控制指令为例,根据本文提供的方法得出攻击树。
  4.结束语
  本文根据智能网联汽车的系统架构特性,从车载终端节点,云平台,外部互联节点三个维度对智能网联汽车面临的安全威胁进行分析,并据此构建了针对于智能网联汽车的攻击知识库,然后基于攻击知识库和攻击树模型设计了智能网联汽车渗透测试方法,该方法针对性强,可以有效提高渗透测试效率。
  参考文献
  [1] 张凤荔,冯波.基于关联性的漏洞评估方法[J].计算机应用研究,2014,31(3):811-814.
  [2] 冯涛.车联网技术中的信息安全研究[J].信息安全与技术,2011.
  [3] 周伟,王丽娜,张焕国,一种基于树结构的网络渗透测试系统[J],计算机与数字工程,2006,34(12):15-18.
  [4] Kordy B,Mauw S,Radomirovice S,et al.Foundations of attack-defense trees[M]//Formal aspects of security and trust .Berlin Heidelberg:Springer,2011:80-95.
  [5] 王华忠,颜秉勇,夏春明.基于攻击树模型的工业控制系统信息安全分析[J].化工自动化与仪表,2012,40(2):219-222.
  [6] 李慧,張茹,刘建毅,等.基于攻击树模型的数传电台传输安全性评估[J].信息网络安全,2014(8):71-76.
  [7] 黄宏伟,赵成芳,计算机网络信息安全防护[J],商场现代化,2007(11):208~209.
其他文献
[摘 要]本文介绍了当今干煤粉加压气化技术的概况,主要有Shell气化技术、Prenflo气化技术、GSP气化技术、多喷嘴对置式干煤粉加压气化技术、两段式干煤粉气化技术和航天炉气化技术。随后分析了干煤粉加压气化工艺的控制策略。  [关键词]煤气化工艺;控制  中图分类号:S296 文献标识码:A 文章编号:1009-914X(2018)10-0058-01  一、干煤粉加压气化工艺概况  国外已工
期刊
[摘 要]近年来,随着城乡一体化进程的不断推进,农村电网建设力度也日益增加。10kV配网作为农村电网的主要组成部分,其在施工过程中常常会出现一些技术问题,影响10kV配网电力工程建设质量。基于此,文章主要对10kV配网施工技术存在的问题进行了分析,并提出了相应的解决措施,希望能够提高10kV配网施工技术水平。  [关键词]10kV配网;施工技术;问题;解决措施  中图分类号:S276 文献标识码:
期刊
[摘 要]伴随着我国经济的飞速发展,BIM技术在建筑幕墙中已得到越来越多的应用。随着现代建筑越来越复杂、越来越大、越高以及建筑样式更加多样化,建筑幕墙的生产和设计也发生了极大地变化。随之而来的有许多信息,以前的二维软件已经不能满足建筑幕墙的设计需要,必须通过三维模型来实现其设计。  [关键词]BIM;幕墙设计;应用  中图分类号:S236 文献标识码:A 文章编号:1009-914X(2018)1
期刊
[摘 要]电气工程对于我国的经济发展会产生直接影响,同時也是确保人们正常生活的一项关键内容。科学的计算方法,有效的数据基础,都是技术应用到生产中的重要实例。我国电气工程的发展一直受到国家重视,PLC技术是电气工程发展的中坚力量,只有将PLC技术有效、可靠的应用在电气工程自动化发展中,才能真正实现电气工程自动化控制的数字化、智能化。本文结合PLC技术的相关理论,对未来电气工程与自动化控制中的PLC应
期刊
[摘 要]在经济全球化发展过程中,石油工程建设项目的开展也逐渐与国际接轨,其项目管理模式也发生了很大的变化,DDB模式、PMC模式、EPC模式等等的应用也越来越广泛。基于此,文章主要对石油工程建设项目管理模式及发展趋势进行了分析,希望能够为石油工程项目管理工作的开展奠定坚实的基础。  [关键词]石油工程;项目管理;模式;发展趋势  中图分类号:S136 文献标识码:A 文章编号:1009-914X
期刊
[摘 要]进入21世纪以后,人们加强了对环境保护的重视,如何保证经济与环境和谐发展是当前的主要战略目标之一。在这种大背景下,在建筑行业中不断应用新技术新理论已成为重要的研究课题,因此,人们对建筑幕墙施工有了新的认识。与此同时,推动了绿色环保节能幕墙的出现和发展,并促使该技术趋于成熟。  [关键词]绿色环保;节能;玻璃幕墙  中图分类号:S196 文献标识码:A 文章编号:1009-914X(201
期刊
[摘 要]高压直流输电线路是电力系统运行的脉博,发挥着输送电能的作用。由于处于露天的状态,且长期地运行,发生某些故障是司空见惯的事情。因此,为了降低高压直流输电线路产生的故障给整个系统带来的影响,研究其线路的故障地点显得非常重要。基于此,本文描述了研究高压直流输电线路故障的定位的重要性,介绍了几种高压输电线路的故障类型,进而分析了故障线路的定位方法。  [关键词]高压;直流输电线路;故障定位;探讨
期刊
[摘 要]化肥作为一种重要的农业生产资料,对农作物的生长具有非常重要的作用,不仅为农作物生长提供了各种所需要的化学元素与化学营养,很大程度上确保了农作物的内在生长条件,大大提升了农作物的产量,而且对改进农作物的质量也有非常重要的影响。复合肥作为化肥中的重要成员,在现代农业生产过程中发挥着至关重要的作用,是一种不可或缺的重要生产资料,由于其养分全面、均衡,并可根据不同土壤和作物灵活配比的优点,既有利
期刊
[摘 要]笔者对2015年-20117年克拉玛依市电网发生的一般电网事故进行总结概述,对该期间一般电网事故进行综合性分析,找出原因,同时对遏制和减少电网事故提出了对策和建议。  [关键词]电网;事故;分析;对策  中图分类号:TM64 文獻标识码:B 文章编号:1009-914X(2018)10-0073-01  2015年-2017年克拉玛依市电网一般事故率比较高,为了探求事故的规律和特点,采取
期刊
[摘 要]污水与固废在收集和运输过程中,其中的有机物经过厌氧反应,主要生成氨气、硫化氢、甲硫醇及挥发性有机物等各种恶臭气体,该类气体不仅会腐蚀管道,产生的恶臭还对人的身体健康造成巨大的危害,引起恶心呕吐等,更有甚者可能致畸、致癌等。因此,污水处理和固废处理行业的臭气治理将成为一个公众关注的焦点问题。  [关键词]污水处理;固废处理;臭气治理  中图分类号:S636 文献标识码:A 文章编号:100
期刊