汽车网络安全管理体系框架与评价-汽车网络安全管理体系框架

R155《网络安全与网络安全管理系统》法规中明确指出 , 汽车制造商应完成 “汽车网络安全管理体系认证” (简称: CSMS认证)以及 “车辆型式审批" 且CSMS认证,是车辆型式审批的前提条件。 虽然我国相关政策尚未出台 , 但国内汽车制造商及供应链上下游企业对该法规要求的落实悄况 , 将成为我国智能网联汽车进入国际市场的决定性因素。

 (一)体系框架内容概述

基于ISO/SAE 21434、 WP.29 R155 、 ISO PAS 5112、 VOA红皮书、 《关千加强智 能网联汽车生产企业及产品准入管理的君见》等国内外法规标准的要求, 搭建了寝盖组织管理、 外部管理及产品全生命周期的汽车网络安全管理体系框架。

组织管理部分, 包含文化治理、 信息共享、 工具管理及体系审计四部分, 具体内容包括:

(1)文化治理:定义汽车网络安全管理组织架构, 明确汽车网络安全管理体系目标,制定管理体系方针 , 制定网络安全管理策略;
(2)信息共享:定义网络安全信怠的管理范国 , 明确网络安全信思的分级标准, 针对信息申语、 信怠审批、 信息释放、 信息删除等环节进行管控 , 以保证共享信息的保密性与安全性;

(3)    工具管理:定义汽车网络安全工具管理范即 , 明确汽车网络安全工具管理策略;
(4)    体系审计:建立汽车网络安全内部审核及管理评审管理流程 , 明确内部审核具体检查内容 , 检查项及检查方法 , 保陌汽车网络安全管理体系运行的适宜性、 充分性和有效性。

产品全生命周期部分, 包含项目管理、概念研发、 生产、运维及报废阶段, 具体内容包括:

(1)项目管理:明确各项活动的职贵分配, 制定网络安全活动计划 , 定义裁剪原则等要求;
(2)概念研发阶段:建立与现有研发流程相融合的网络安全管理流程。 明确人员职贵与分工 , 匹配阀门节点 , 定义输入输出 , 融入相关项识别 、 风险评估、 安全目标与概念制定、 栠成与验证、 安全确认等网络安全活动, 制定整车网络安全研发管理流程;
(3)生产阶段:制定并落实网络安全生产控制计划, 确保开发后的网络安全要求适用千项目或组件 , 并确保在生产过程中不能引入涸洞;
(4)运维阶段:建立全面的汽车网络安全运营与维护体系 , 明确网络安全悄报的监控来源 , 筛选车辆网络安全问题。建立汽车网络安全问题定级标准、 分析流程、 涸洞通报、 应急管理等制度, 以便在发生汽车网络安全问题时 , 可准确研判 、 快速应对, 采取适宜的处罢措施;
(5)报废阶段:建立网络安全支持服务终止的沟通机制, 并确保涉及网络安全的组件或系统能安全报废。

外部管理部分, 包括供应商管理、 用户管理 , 具体内容包括 :

(1) 供应商管理:建立供应商网络安全管理制度, 加强对相关供应商的网络安全管理要求;
(2) 用户管理:建立面向用户的网络安全管理工作 , 明确用户主动告知 , 搭建网络安全军件的用户沟通机制。

(二)体系建设路线

汽车网络安全管理体系建设可遵循 POCA 的过程模型 ,从调研与差距分析、 建设实施及评价优化三个阶段开展。

调研与差距分析
为增强企业对汽车网络安全管理体系的理解, 提升管理体系实施的有效性 , 在项目建设初期 , 结合 ISO/SAE 21434、 WP.29 R155 等国内外法规 , 通过调研的方式开展差距分析。
调研内容包括整体安全管理、 概念阶段、 研发阶段、 生产阶段、 运维阶段及报废阶段所涉及的网络安全领导架构设罢、 网络安全部门设翌及人员配备、 内部文件 、 原有管理相关文件、需要遣守法律法规的相关文件、应急处罢记录、全生命周期生产流程控制文件、测试指南、作业指导书、已开展的安全服务、网络安全培训悄况等信思。调研具体活动包括:调研准备、现场访谈、文件预审、调研输出阶段。

调研准备阶段:采用定制的调研问卷进行调研, 了解企业网络安全管理的总体概况,如组织机构、 内部文件、 原有管理相关文件、 已开展的安全服务、 网络安全培训悄况等。通过此活动 , 可定位调研访谈部门 , 制定具有针对性的调研访谈计划 , 为后续的调研访谈阶段提供输入。
调研访谈阶段:组织相关人员召开访谈会议, 深入了解企业现有网络安全现状, 同时以访谈记录为依据, 梳理企业现有网络安全管理体系框架和相应的管理文档。
文件预审阶段:审查企业现有的网络安全管理相关文件, 明确企业现有的网络安全管理内容, 同时与相关人员就网络安全管理体系框架、 管理文档内容进行沟通、 讨论 , 分析梳理出网络安全管理体系建设范围及下一步工作计划 , 制定网络安全管理体系实施方案 ,为网络安全管理体系建立提供依据及指导。
调研输出阶段:基千对企业网路安全现状的调研, 对标 R155、 ISO/SAE 21434 等相关法规及标准要求 , 评估企业网络安全管理现状与合规要求的偏离性 , 输出差距分析报告。

建设实施
汽车网络安全管理体系的建设从整体管理、 概念阶段、 产品研发阶段、 生产与运维阶段及报废阶段网络安全管理体系开展, 重点关注各阶段管理人员角色、 开展活动时间节点、具体开展的活动 、 相关输入输出及各阶段间交互关系, 建设内容框架如图 11 所示。
整体网络安全管理主要包括: O整体网络安全组织架构、 岗位职贵、 网络安全目标、网络安全治理流程及网络安全文化;@网络安全内部监控、 审计以及评定机制以及绩效考核机制建设;@制定网络安全共享机制;@制定第三方供应商管理流程(如合同条款约束, 应急晌应流程、 产品涌洞修侄义务)等。

概念研发阶段管理主要包括:©依据网络安全目标对整车、 零部件等进行网络安全需求分析 , 并将需求有效地传递给对应的硬件和软件的过程和方法;@结合汽车网络安全需求进行汽车网络安全架构设计的管理流程, 明确软硬件网络安全要求、 组件接口规范、 通信协议规范等的过程和方法;@汽车网络安全栠成和验证流程, 提出关千测试方法、 测试工具、 测试用例库等管理建议。
生产阶段管理主要包括:©制定产品在生产阶段所应遗循的汽车网络安全要求, 以避
免在产品生产过程中引入新的汽车网络安全问题;@建立生产阶段网络安全管理流程;
运维阶段管理主要包括:@制定用于指导开展汽车产品网络安全军件应急晌应的规范, 建立汽车网络安全升级要求和相应职贵;@建立网络安全串件晌应及管理机制;@制定谝洞管理流程;@建立产品监控、 检测与晌应的工作流程;
报废阶段管理主要包括: O建立网络安全支持服务终止的沟通机制;@提供车型产品后开发阶段关于网络安全要求的说明;
体系规范文档分为四个等级, 如下图 12 所示。 一级文档是方针策略 , 为企业关干汽 车产品的网络安全总的方针政策;二级文档是规范程序 , 是体系文档的核心 , 包含了汽车 网络安全的管理要求;三级文档是指南手册 , 根据实际悄况 , 针对具体流程, 形成关干活动开展的具体流程与相关负贵人;四级文档是记录表单, 为体系实际运行结果提供记录模板文档。 企业可依据自身的实际悄况调整文件架构与对应产出, 确保形成内控机制的适用性 有效性。

评价优化
在整车全生命周期网络安全管理体系搭建完成后 , 按照管理体系规范文档的控制要求, 企业应对网络安全管理体系文件发布实施, 进入试运行阶段。
在体系运行初期, 开展网络安全管理体系运行推广, 及时解决体系试运行过程中遇到的管理要求、 运行方式等方面的问题, 充分做好体系试运行工作及网络安全管理相关知识的传递宣赁工作。在体系试运行阶段, 通过推演 、 模拟、 选取合适车型产品等方式(具体实施方法视惜况而定)及时发现体系文件本身存在的问题, 找出问题根源 , 采取纠正措施 , 并按照持续改进控制程序要求对体系予以改进, 确保达到完菩网络安全管理体系建设的目标 保证体系运行的有效性和适宜性。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/356736.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

【网络基础】IP

IP协议报头 4位版本号(version): 指定IP协议的版本, 对于IPv4来说, 就是4.4位头部长度(header length): IP头部的长度是多少个32bit, 也就是 length * 4 的字节数. 4bit表示最大的数字是15, 因此IP头部最大长度是60字节. 8位服务类型(Type Of Service): 3位优先权字段(已经弃用…

C++笔记之作用域解析符::和命名空间、作用域的关系

C++笔记之作用域解析符::和命名空间、作用域的关系 —— 杭州 2024-01-26 code review 文章目录 C++笔记之作用域解析符::和命名空间、作用域的关系1.`命名空间`和`作用域`两个术语的联系和区别命名空间(Namespace)作用域(Scope)联系与区别2.`作用域解析符::`和`命名空间`…

Codeforces Round 785 C. Palindrome Basis

C. Palindrome Basis 题意 定义一个正整数 a a a 是回文的(没有前导 0 0 0)当且仅当: a a a 的十进制表示形式回文 给定一个正整数 n n n ,求出将 n n n 拆分成若干个回文数之和的方案数 思路 这是一个经典模型&#xff0…

Mybatis2:基础操作

Mybatis1 入门 目录 1 基础操作 1.1 准备数据库表 1.2 删除 1.2.1 功能实现 1.2.2 日志输入 1.2.3.1 介绍 1.2.3.2 SQL注入 1.2.3.3 参数占位符 1.3新增 1.3.1 主键返回 1.4更新 1.5 查询 1.5.1 根据ID查询 1.5.2 数据封装 1.5.3参数名说明 1 基础操作 1.1 准备…

107基于51单片机的数字温度计设计[proteus仿真]

基于51单片机的自行车测速系统设计[proteus仿真] 温度检测系统这个题目算是课程设计和毕业设计中常见的题目了,本期是一个基于51单片机的数字温度计设计 需要的源文件和程序的小伙伴可以关注公众号【阿目分享嵌入式】,赞赏任意文章 2¥&…

linux -- 内存管理 -- 页面分配器

linux内存管理 为什么要了解linux内存管理 分配并使用内存,是内核程序与驱动程序中非常重要的一环。内存分配函数都依赖于内核中一个非常复杂而重要的组件 - 内存管理。 linux驱动程序不可避免要与内核中的内存管理模块打交道。 linux内存管理可以总体上分为两大…

2024年最新MacBook苹果电脑安装JDK8、JDK11教程,配置环境变量 + 快速切换JDK版本

本帖发布日期:2024年01月26日,全网最新教程整理。 1、概述 本文主要为在MacBook苹果电脑系统下安装JDK及环境变量配置。 教程并非原创,摘抄自互联网,本人作为更新整理亲测。(也算给自己记录一贴) 本帖分…

数据结构【初阶】--排序(归并排序和基数排序)

目录 一.归并排序的非递归写法 1.思想应用 2.代码基本实现 (1)单趟归并逻辑 (2)多趟&#xff08;循环&#xff09;的控制条件 ① 迭代条件&#xff1a;i2*gap ② 结束条件&#xff1a;i(或i<n-2*gap)<> (3)代码展示 ① 单趟逻辑 ②整体逻辑 3.优化代码…

Springboot响应数据详解

功能接口 Controller下每一个暴露在外的方法都是一个功能接口 功能接口的请求路径是RequestMapping定义的路径&#xff0c;浏览器需要请求该功能则需要发出该路径下的请求。 RestController RestControllerControllerResponseBody(响应数据的注解) ResponseBody 类型&#…

找不到d3dcompiler 43.dll如何解决,5个方法轻松解决d3dcompiler 43.dll问题

计算机系统中d3dcompiler_43.dll文件的丢失可能会引发一系列显著的问题&#xff0c;这一动态链接库文件在Windows操作系统中扮演着至关重要的角色。它主要与Direct3D图形API相关&#xff0c;对于支持和运行使用Direct3D技术开发的各种应用程序和游戏至关重要。 一旦d3dcompiler…

RabbitMQ-如何保证消息不丢失

RabbitMQ常用于 异步发送&#xff0c;mysql&#xff0c;redis&#xff0c;es之间的数据同步 &#xff0c;分布式事务&#xff0c;削峰填谷等..... 在微服务中&#xff0c;rabbitmq是我们经常用到的消息中间件。它能够异步的在各个业务之中进行消息的接受和发送&#xff0c;那么…

sqli.labs靶场(第18~22关)

18、第十八关 经过测试发现User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:122.0) Gecko/20100101 Firefox/122.0加引号报错 这里我们闭合一下试试 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:122.0) Gecko/20100101 Firefox/122.0,127.0.0.1,adm…

【爬坑】临时修复To connect to xxx insecurely, use `--no-check-certificate‘报错

解决方案&#xff1a;wget请求时跳过证书验证。 sudo vim /etc/wgetrc 插入一行&#xff1a; check_certificate off 重新运行wget命令即可。

STM32-电动车报警器

STM32-电动车报警器 1.振动传感器点亮LED灯 需求:当振动传感器接收到振动信号时&#xff0c;使用中断方式点亮LED1 //重写中断服务函数&#xff0c;如果检测到EXTI中断请求&#xff0c;则进入此函数 void HAL_GPIO_EXTI_Callback(uint16_t GPIO_Pin) {//一根中断线上接有多个…

RHCE练习3

1.基于域名www.openlab.com可以访问网站内容为 welcome to openlab 2.给该公司创建三个子界面分别显示学生信息&#xff0c;教学资料和缴费网站&#xff0c;基于www.openlab.com/student 网站访问学生信息&#xff0c;www.openlab.com/data网站访问教学资料www.openlab.com/mo…

Unity Editor 获取Screen.width, Screen.height 与Game视图对不上问题

之前在项目中写测试代码时 获取Screen.width 发现的跟game视图不一致 最后发现 通过在其他面板去触发函数 获取Screen.width 拿到的是其他面板的大小 而不是Game视图的大小

SpringCloud-高级篇(十八)

前面我们已经实现了多级缓存架构&#xff0c;大大提高了查询商品的性能&#xff0c;缓存在提高性能的同时&#xff0c;也带来了一致性的问题&#xff0c;比如说数据库发生了修改&#xff0c;这个时候&#xff0c;如果缓存依然是旧的数据&#xff0c;两者就产生了不一致&#xf…

任务修复实例(1)

实例1 任务名&#xff1a;增强防御&#xff08;quest_template.id 8490&#xff09; 涉及的两个数据表分别为 smart_script 和 creature_summon_groups smart_script Reactstate 取值参考源码 UnitDefines.h 的 ReactStates 定义&#xff0c;其中&#xff1a;0为被动&#…

【React教程】(3) React之表单、组件、事件处理详细代码示例

目录 事件处理示例1示例2示例3&#xff08;this 绑定问题&#xff09;示例4&#xff08;传递参数&#xff09;Class 和 Style 表单处理组件组件规则注意事项函数式组件&#xff08;无状态&#xff09;类方式组件&#xff08;有状态&#xff09;组件传值 Propsthis.props.childr…

【劳德巴赫 Trace32 高阶系列 1 -- svf 文件介绍】

文章目录 SVF 文件概述SVF文件的格式以及头Trace32 如何识别和使用SVF文件如何使用SVF文件SVF 命令支持总结小结总结SVF 文件概述 SVF 文件是一种ASCII文本文件,用于描述JTAG(Joint Test Action Group)测试动作的串行向量。这些文件包含了对JTAG TAP(Test Access Port)的…