在许多汽车公司,同一个系统工程团队同时负责安全(safety)和安防(security)。因此,网络安全被视为安全(safety)的一个子集,其根源在于一个隐含的假设:“如果安全,就一定是可靠的。”

但情况并不总是如此。

正如业内众多首席信息和产品安全官所见,根据 ISO 26262 被视为功能安全的车辆可能极易受到网络威胁,尤其是随着联网汽车、软件定义架构和无线更新成为行业标准。

网络安全必须作为整个组织端到端的独立问题来处理。将其捆绑在传统的安全框架下,可能会严重低估网络弹性的重要性。

将安全与保障分离如何能增强 CISO/PSO 的能力,帮助原始设备制造商 (OEM) 或供应商更好地应对针对从车辆系统到供应链完整性等各个方面的数字威胁?

根据当今现实更新组织

尽管安全和安保是同一枚硬币的两面,但它们之间存在着根本的区别,这导致需要分离功能、明确所有权并加强安全和安保团队之间的协作——尤其是在产品开发的概念、设计和验证阶段。

安全是关于无意的故障和失误;而安保是关于故意的滥用和威胁。

它们是汽车行业不同要求和风险的不同概念,因此需要不同的标准和法规来解决。

例如,危害分析和风险评估 (HARA) 传统上用于根据ISO 26262等标准评估功能安全相关的危害,而威胁分析和风险评估 (TARA) 是 ISO 21434 要求的用于识别威胁的相应安全活动。

此外,网络安全和 ISO/SAE 21434 要求供应链安全,有助于保护隐私、数据和控制完整性。

然而,由于尚未出现大规模勒索软件或其他重大攻击,该行业在网络安全方面日益采取保守态度,将监管要求作为最低限度的可交付成果。

此外,还有其他看似更具策略性的问题需要解决(例如关税、供应链变化、原产国的新要求等),因此,在某些情况下,网络安全仍然处于优先级较低的位置,在需要在安全性和保障性之间做出权衡时,网络安全反而会被忽略。

业内大多数公司都维持着这样的组织设计:产品安全 (PS)、信息技术 (IT) 安全和运营技术 (OT) 安全三个团队分别负责安全工作。然而,PS 通常与 IT 和 OT 预算中心脱钩,并从安全预算中拨款。

然而,与此同时,汽车网络攻击面的规模和复杂性正在激增。在当今的软件定义汽车 (SDV) 中,网络威胁正蔓延至汽车内外的每个互联功能、网络层、区域控制器、操作系统以及车联网 (V2X) 连接。

OEM 董事会和高级管理层大多已经意识到,他们的组织不能再孤立地看待产品、IT 和 OT 安全领域,最先进的 OEM 和一级和二级供应商正在授权首席信息官让组织将网络安全视为 SDV 开发的关键组成部分。

最终,安全关键领域可以作为锚点,实施更好的网络安全态势。

分离安全性和保障性将有助于 OEM 向供应商提供明确的安全要求,通过强制执行特定于安全的验证文档、工件和资产(例如 TARA、软件物料清单 (SBOM)、加密物料清单 (CBOM) 和组件来源)。

此外,脱钩将有助于确保安全团队从安全和威胁的角度与供应商进行直接的技术讨论,从而更加关注实际能力的成熟度。这可以为共享安全解决方案和责任铺平道路。

助力 CIO/CISO 取得成功

虽然网络安全专业人员仍将深入各自的领域,但一个跨职能层正在兴起,旨在对所有车辆连接点(包括连接性、硬件和软件交付机制)提供监督和可视性。从网络安全的角度来看,该组织正在有效地合并三个安全领域,并将活动与安全分离。

这使得组织能够全面管理域级别的网络威胁,主动降低跨域风险,保持整个供应链的可视性,并根据需要实施工程、基础设施或配置变更。显然,贯穿安全团队的反馈循环必须以非常快速的迭代方式进行。

当然,这种组织转型绝非小事。它是一项浩大的工程,在大多数情况下,需要自上而下的指令才能成功。因此,董事会层面的教育是大多数首席信息官和首席信息安全官面临的首要任务。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/bicheng/92512.shtml
繁体地址,请注明出处:http://hk.pswp.cn/bicheng/92512.shtml
英文地址,请注明出处:http://en.pswp.cn/bicheng/92512.shtml

如若内容造成侵权/违法违规/事实不符,请联系英文站点网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

字典列表依据数值键排序

要根据字典列表中的特定数值键进行排序,我们可以使用 Python 的 sorted() 函数配合自定义排序键。以下是操作方法: 1. 按升序排序(从小到大) sorted_list sorted(original_list, keylambda x: x[数值键名])2. 按降序排序&#xf…

五、SpringBoot工程打包与运行

SpringBoot工程打包与运行 1、SpringBoot项目快速启动(Windows版) (1)对SpringBoot项目打包(执行Maven构建指令package): mvn package (2)运行项目(执行启动指令) java -jar springboot.jar 2、…

构建高可用架构:ZDNS GSLB 在多数据中心场景下的应用与 F5 替换实践

随着互联网的快速发展,金融机构、大型企业等组织单位,出于自身业务发展的需要和国家监管的要求,纷纷通过建设多数据中心来提升不同地区的用户体验,同时避免不可抗力因素带来的巨大损失。ZDNS GSLB 全局负载均衡技术,能…

【JMeter】压测脚本生成完善增强

JMeter 压测脚本生成完善增强0. 通过JMeter代理服务器录制脚本1. 设置客户端的代理2. JMeter GUI配置 以及录制脚本3. 调试脚本附录0. 通过JMeter代理服务器录制脚本 1. 设置客户端的代理 JMeter代理服务器默认端口号就是8888 2. JMeter GUI配置 以及录制脚本 新建线程组 …

Agent 开发进阶路线:从基础功能到自主决策

Agent 开发进阶路线:从基础功能到自主决策基础功能构建定义 Agent 的核心功能,如信息收集、简单任务执行和环境交互。 实现基本的感知-决策-执行循环,确保 Agent 能响应外部输入并完成预设任务。 集成 API 调用或传感器交互,扩展 …

使用 ECharts GL 实现 3D 中国地图点位飞线效果

前言在现代数据可视化领域,3D 地图飞线效果是一种非常吸引人的展示方式,特别适合展示地理空间关系和数据流动。本文将详细解析如何使用 ECharts GL 在 Vue 项目中实现一个 3D 中国地图飞线效果。技术栈Vue.js 2.x/3.xECharts 5.xECharts GL 2.x核心实现步…

Redis对象编码

前言 Redis中提供多种数据结构:string、list、map、set、zset等,关于上述多种数据类型的底层实现原理,Redis针对不同的数据类型对应的不同使用场景从时间和空间上进行平衡选择不同的对象编码方式。本文大致介绍一些Redis对象编码方式以及在上…

12-Django项目实战-登录短信验证

1.路由配置 2.对接第三方短信接口 详细内容请点击 3.视图函数 def sms_view(request):"""短信验证视图逻辑1.获取请求体的数据[phone]2.调用封装的短信发送接口,实现发送短信"""data json.loads(request.body)phone data.get(&q…

Java技术栈/面试题合集(11)-设计模式篇

场景 Java入门、进阶、强化、扩展、知识体系完善等知识点学习、性能优化、源码分析专栏分享: https://blog.csdn.net/BADAO_LIUMANG_QIZHI/article/details/140870227 通过对面试题进行系统的复习可以对Java体系的知识点进行查漏补缺。 注: 博客: 霸道流氓气质-CSDN博…

Linux系统:Ext系列文件系统(软件篇)

提示:文章写完后,目录可以自动生成,如何生成可参考右边的帮助文档 文章目录[TOC](文章目录)一,ext2文件系统1-1 宏观认识1-2 Block Group1-3 块组内部构成1-3-1 超级块(Super Block)1-3-2 块组描述符表GDT(Group Descriptor Table…

14. isaacsim4.2教程-April Tags/给相机加噪声

1. 前言April Tags 是一种视觉标签(类似 QR 码),用于通过相机进行定位和识别。它们通常用于计算机视觉任务中,帮助机器人识别和定位自己在物理空间中的位置,或者识别和追踪特定对象。前提条件启用 ROS 桥接&#xff1a…

Kafka + 时间轮 + 数据库实现延迟队列方案

Kafka 原生不支持延迟队列功能。而RabbitMQ、RocketMQ及Redis等其他消息队列原生支持延迟队列。 RabbitMQ RocketMQ Redis 实现方式 通过插件实现,消息进入延迟队列后根据配置时间过滤转发。 原生支持,发送消息时设置延迟级别,定时任务处…

力扣 hot100 Day69

287. 寻找重复数 给定一个包含 n 1 个整数的数组 nums ,其数字都在 [1, n] 范围内(包括 1 和 n),可知至少存在一个重复的整数。 假设 nums 只有 一个重复的整数 ,返回 这个重复的数 。 你设计的解决方案必须 不修改…

Android 的CameraX的使用(配置,预览,拍照,图像分析,录视频)

Android Studio 版本号:2024.1.2 CameraX是Jetpack系列中的一个库,它基于Camera2 API构建,但提供了更高层次的抽象。 CameraX 三大核心用例: Preview预览 ,ImageCapture拍照和 VideoCapture录视频 一、创建项目,进行环境配置 CameraX 需要一些属于 Java 8 的方法,因此…

【机器学习深度学习】微调训练数据质量

目录 前言 一、为什么数据质量评估很重要 二、数据质量评估的核心维度 三、数据质量的可量化维度(必须要测的指标) 四、多答案、多类型数据的取舍与优化 场景 A:一个问题有多个相似回答 场景 B:多个类型数据,每…

从DeepSeek-V3到Kimi K2,大型语言模型架构对比

文章目录 摘要 **稀疏化与专家系统** **注意力机制优化** **归一化与稳定性设计** 模型架构对比详析 DeepSeek-V3 vs Llama 4 Maverick Qwen3 vs SmolLM3 Kimi 2的突破 1 DeepSeek V3/R1 1.1 多头潜在注意力(MLA) 1.2 混合专家系统(MoE) 1.3 DeepSeek 总结 2 OLMo 2 2.1 归…

Unity笔记(二)——Time、Vector3、位置位移、角度、旋转、缩放、看向

写在前面写本系列的目的(自用)是回顾已经学过的知识、记录新学习的知识或是记录心得理解,方便自己以后快速复习,减少遗忘。这里只有部分语法知识。五、Time时间相关1、时间缩放比例概念:可以通过UnityEngine.Time类的timeScale属性控制游戏时…

vue+vite项目中怎么定义一个环境变量可以在开发环境和生产环境使用不同的值,并且可以在vue页面和index.html通用。

首先我们需要下载一个插件vite-plugin-html然后再项目最外层和index.html同级目录下新建.env.development和.env.production两个项目并且定义你想要的环境变量名:注意要以VITE_开头VITE_APP_MAP_TOKEN1233444然后vite.config.js文件import { defineConfig,loadEnv } from vite…

Python-深度学习--2信息熵,条件熵(ID3决策树),KL散度

一、信息熵(Entropy)的计算与应用信息熵用于衡量一个概率分布的不确定性,值越大表示分布越分散(不确定性越高)。1. 数学定义对于离散概率分布 P,信息熵公式为:(通常以 2 为底单位是比…

国产化Word处理控件Spire.Doc教程:Python提取Word文档中的文本、图片、表格等

在现代办公场景中,Word文档已成为信息存储与交流的重要载体,承载着关键的业务数据、结构化表格、可视化图表以及协作批注等重要内容。面对日益增长的文档处理需求,传统的人工操作方式已难以满足效率与准确性的双重标准。采用Python实现Word文…