UN R155
詳細了解聯合國車輛安全法規 UN R155
什麼是 UN R155 法規?
UR R155 是目前全球首個針對汽車資訊安全所通過的強制性法規。這是聯合國歐洲經濟委員會 (UNECE) 永續交通系統部門的世界車輛法規協調論壇(WP.29),針對汽車資訊安全風險所通過的法規。WP.29 將技術發展納入監管的規範中,以製造出更安全、合規的電動車。UN R155法規已經於2021年1月份正式生效。
UN R155 規範要求車輛需取得網路安全管理系統 (CSMS) 認證。簡而言之,CSMS確保車輛從開發、上路到整個產品生命週期都依循遵守網路安全相關規定。
它帶來的影響是什麼?
UNECE WP.29 的54個成員國,包括歐盟、英國、日本和南韓都可以採用此法規。此外,某些地區和國家可能要求車廠製造商必須遵守 UN R155 和其他 WP.29 的法規,車輛才能合法進入其市場。
雖然 UN R155 規範是針對製造商,但很明顯也會影響到其供應鏈,因為在車輛的開發、製造和製造後的階段,都需要 CSMS。
WP.29 的 UN R155被視為邁出的積極一步,因為它可以幫助汽車製造商、供應商和其他利益相關者建立一個更安全的聯網汽車生態系統,並且將未來技術發展和創新功能納入規範中。
要如何符合 UN R155 規範?
UN R155 訂出了一般和針對特定目標的規範,評估車輛是否符合 CSMS 及其是否充分實踐網路安全。該規範對製造商的主要挑戰來自於製造商必須對風險進行全面評估,並能夠辨識及應對整個車輛生命週期中所遇到的各種網路攻擊。
為此,UN R155 附件 5 列出了 69 個可能影響車輛網路資安的攻擊途徑,並列出以下幾個高風險的攻擊途徑,製造商為保護其車輛安全必須了解這些攻擊路徑並且部署必要的防護方案:
- 後端伺服器。與後端伺服器相關的威脅,其例包括員工濫用權限和未經授權的網路存取伺服器。
- 通訊管道。這些威脅涉及汽車的內部通訊管道,包括假訊息、注入程式碼和攔截資訊。
- 更新流程。從車輛更新流程而來或與其相關的風險,包括在更新過程之前操縱軟體,以及會阻止執行更新的阻斷服務 (DoS) 攻擊。
- 人為錯誤。這裡主要強調人為相關的風險,例如不遵守規定的安全程序和落入啟動網路攻擊的陷阱。
- 外部連結。外部連結風險,與車輛如何與其外部環境交流和通訊有關。這些通常涉及針對車輛感應器、外部介面和遠端功能的攻擊。
- 資料/程式碼。與資料/程式碼相關的威脅會影響車輛儲存、收集和使用的資料和資訊。包括未經授權存取車主的個人資訊、偽造車輛資料以及引入惡意軟體。
- 充分補強漏洞。當防護措施不足以保護系統免受漏洞攻擊時,就會成為可被利用的漏洞。此類風險與加密技術、硬體和軟體的破壞有關。
VicOne 如何協助您符合 UN R155 標準?
隨著汽車網路安全狀態不斷進步,加上遵守相對較新法規的壓力,如何為您的架構訂定最佳解決方案也許十分困難。對於已獲得 CSMS 認證和適應網路威脅的公司來說,他們必須採取措施來識別、分析和保護聯網汽車在整個車輛生命週期中免於風險。
VicOne 提供全面而靈活的解決方案,幫助車廠及供應商遵守 UN R155 法規並開發安全車輛。掌握最新汽車威脅情報並提供車載到雲端完整的車輛安全防護,VicOne可協助符合 UN R155 規範、掌握最新網路攻擊事件並守護您的車輛網路安全。
UN R155常見問題
哪些車輛類型應符合 UN R155 規範?
UN R155 規範適用於以下 UNECE 類別和條件,包含乘用車、貨車、卡車、公共汽車和某些小型四輪車:
- M/N 類別:至少有四個輪子的車輛
- O 類別:配備至少一個電子控制單元 (ECU) 的聯結車
- L6/L7 類別:配備 Level 3 或以上自動駕駛的小型四輪車
哪些國家加入了 UN R155 規範?
UN R155 規範適用於加入 1958 年 UNECE 運輸協定及公約的 54 個成員國,包括歐盟、英國、日本和韓國。但不屬於上述 54 國的國家,若計畫向這些成員國出售產品,仍應考慮該法規的影響。
UN R155 規範對製造商及其供應商有何影響?
根據規範,車廠/製造商必須證明在車輛的整個生命週期中貫徹網路安全方法和流程,包括開發、製造和製造後階段。符合法規要求的製造商將獲得核准類別,可以在採用該法規的國家銷售其車輛,並能將公司打造成對客戶來說可靠的品牌。雖然Tier 1和Tier 2供應商不需要獲得自己的合規核准,但仍必須向車廠/製造商證明已實施所有網路安全要求。
UN R155 規範對汽車網路安全要求是什麼?
UN R155 規範的內容主要針對取得 CSMS 和車輛批准類別的要求。製造商應採用經過認證的 CSMS,以保護其車輛在整個生命週期內,免受網路安全威脅和漏洞的影響。關於車輛批准類別,製造商應證明其在架構設計、風險評估和網路安全控制領域實施了網路安全措施。
UN R155 規範如何影響已經上路的車輛?
在 UN R155 規範執行之前已有的車輛和批准類型不受其影響。
UN R155 規範與 ISO/SAE 21434 標準有何關係?
UN R155 規範和 ISO/SAE 21434 都包含了對車輛整個生命週期的網路安全風險管理的要求。如果製造商及其供應商能夠滿足 ISO/SAE 21434 標準,那麼他們也應該能夠符合 UN R155 規範。
從我們的資源了解更多
深入了解 汽車網路安全
數千輛車輛暴露於風險之中:零日漏洞揭示車用資安的關鍵盲點
這篇文章分析在主流售後車用裝置中發現的多項零日漏洞,並將其對應至汽車威脅矩陣(Automotive Threat Matrix),進一步說明攻擊者在現實生活中可能如何利用這些關鍵弱點進行攻擊。
閱讀更多 →當安全機制成為單點故障:汽車製造商的教訓
本文分析了近期影響某位高奢汽車品牌的車輛癱瘓事件:事件經過、可能發生與未發生的情況,以及汽車製造商如何避免防盜系統影響車輛的可用性和安全性。
閱讀更多 →了解電動車充電通訊中的漏洞:資安洞察與更廣泛的影響
這篇文章分析了近期 DEF CON 33 大會上揭露的電動車 (EV) 充電通訊漏洞,說明其緩解措施和對整個產業所帶來更廣泛深遠的影響。
閱讀更多 →來自Pwn2Own Automotive:零日漏洞如何暴露電動車充電樁網路安全標準的不足Standards
我們分析了Pwn2Own Automotive競賽中發現的電動車充電樁漏洞,揭示現行電動車充電樁網路安全標準的不足之處,以及為何更強大、更統一的資安防護措施對於保障充電基礎設施的安全至關重要。
閱讀更多 →