ISO21434标准背景介绍
2021年8月 ,ISO正式发布了汽车信息安全领域**国际标准ISO/SAE 21434《Road vehicles—Cybersecurity engineering》。
当前国内汽车行业对于汽车网络安全的概念、文化属性和实施必要性还处于初阶阶段,主要原因在于传统零部件在设计研发阶段基本没有考虑网络安全内容,但是随着信息通信技术在智能汽车扮演的角色越来越重,汽车网络安全是当前车联网合规发展的一个重要话题。
【ISO/SAE 21434 与欧盟 R155 的联系】
欧盟 R155 简介
欧盟 R155 是联合国欧洲经济委员会(UNECE)制定的《车辆网络安全和网络安全管理系统法规》。该法规要求车辆制造商建立和维护网络安全管理系统(CSMS),以确保车辆在整个生命周期内的网络安全。
联系和相互影响
技术基础:ISO/SAE 21434 提供了详细的技术指南和**实践,帮助车辆制造商进行网络安全风险评估和管理。R155 主要引用或参考 ISO/SAE 21434 的技术内容,作为其法规要求的技术基础。
合规性:车辆制造商在遵循 ISO/SAE 21434 标准的同时,也可以更容易地满足 R155 的要求。通过实施 ISO/SAE 21434,制造商可以证明其网络安全管理体系符合 R155 的法规要求。
认证和审查:根据 R155 的要求,车辆制造商需要通过第三方认证机构的审查,证明其网络安全管理系统符合法规要求。ISO/SAE 21434 提供了一个详细的框架,帮助制造商准备和通过这些审查。
生命周期管理:R155 强调车辆在整个生命周期内的网络安全管理,而 ISO/SAE 21434 也涵盖了从概念阶段到退役阶段的网络安全要求。这种一致性有助于制造商在整个产品生命周期内保持合规。
标准总览
ISO/SAE 21434也是参照了ISO26262的成功经验,所以文档在结构方面还是有所类似,只是21434面向Security,26262面向Safety。

图1:ISO/SAE 21434的具体框架图
最核心部分第9部分梳理下相关章节的内容:

表1 ISO/SAE 21434 第9章节梳理
ISO21434 标准结构
ISO/SAE 21434描述了一个项目在全生命周期里对于网络安全的目标或者要求,从适用的汽车网络安全的法律法规要求入手、形成公司网络安全文化形成,到公司和供应商间的网络安全权责划分,再落实到具体项目、对应相关项的的网络安全目标,对产品开发、量产、售后、报废不同阶段提出了相应的网络安全目标,可以说,网络安全贯穿全生命周期。
在系统化学习和理解这个标准时,有几个关键点需要注意:
标准的结构和范围:
了解标准的总体结构,包括其章节和附录。
理解标准的适用范围,特别是它涵盖的车辆生命周期阶段,从概念阶段到退役。
术语和定义:
熟悉标准中使用的关键术语和定义,如“威胁”、“漏洞”、“风险”等。
网络安全管理:
理解网络安全管理的基本原则和要求,包括组织层面的网络安全政策、目标和责任。
了解如何建立和维护网络安全管理体系(CSMS)。
风险评估和管理:
学习如何进行网络安全风险评估,包括威胁分析和风险评估(TARA)。
了解如何识别、评估和应对网络安全风险。
学习和实施ISO/SAE 21434是一个持续的过程。网络安全领域不断发展,新的威胁和漏洞不断出现,因此需要持续的学习和改进。
总结语:
ISO/SAE 21434 是一项复杂且全面的标准,涵盖了道路车辆网络安全工程的各个方面。通过中标咨询的辅导,系统性梳理汽车网络安全相关的控制点,为更好地满足客户和不同国家和区域的法规要求。