通用汽车的网络安全秘诀

为了防止黑客攻破汽车,通用采取了一系列措施。

在上周举行的 CES 大会上,通用汽车发布了一则不同寻常的公告。这家汽车巨头公开宣布了其安全漏洞及披露计划:将漏洞提交给通用汽车公司的黑客将不会受到法律指控。漏洞披露计划在硅谷十分常见,但在汽车世界非常罕见,只有特斯拉推出过类似计划。

通用汽车刚刚与 Lyft 就无人驾驶汽车签订了一项开创性的协议。该项计划的幕后推动者,公司首席产品网络安全官杰夫·马希米拉(Jeff
Massimilla)肩负的任务很复杂:让通用汽车为未来做好准备,并确保越来越依赖于计算机的汽车不受网络安全漏洞的困扰。媒体在 CES
大会后采访了马希米拉,他阐述了通用汽车目前面对的机遇与挑战。

通用汽车为什么对网络安全感兴趣?

马希米拉的职责是确保雪佛兰、别克、凯迪拉克等通用车系不会成为黑客容易下手的目标,他手下的团队由大约80名员工组成。

“在车辆和服务系统中嵌入防御层,我们显然是在保护产品生态,而且是在一个没有绝对安全的世界里做这件事情。我们所说的网络安全防御不止包括检测和监控,还包括响应。”

通用汽车近期遇到了不少网络安全麻烦。2015年,研究人员山米·坎木卡(Samy
Kamkar)发现了一个漏洞,黑客可以利用该漏洞,通过通用汽车的 OnStar RemoteLink 应用和 OnStar
服务打开车门,启动发动机。尽管该漏洞没有吸引罪犯,毕竟在2015年,还有比摆弄智能手机更简单的偷车方式,但该事件确实让通用汽车开始对网络安全的重要性提起注意。

当马希米拉被问及通用汽车对 OnStar 入侵的应对措施时,他停顿了几秒,给媒体的回应如下:

通过这起事件,我们了解到与安全研究人员的合作计划非常重要。我们正在构建一个沟通计划,让整个系统拥有深度的防御、检测和响应能力。通过与安全研究人员互动,我们意识到可以通过响应解决发现的漏洞,并在威胁出现之前检测它们。

换句话说,通用汽车似乎意识到了在内部检测安全漏洞的重要性,或者至少借助外部研究人员的力量了解它们,越快越好。这家汽车巨头显然在和大众汽车思考一样的问题:大众汽车的产品似乎故意制造不准确的排量数据,这导致了一场公关噩梦。软件问题对消费者的信任造成了重大打击,也对公司产生了巨大财务冲击。

互联的智能车辆风险很高。这可能是很多人不愿意听到的事实。

如何修复有漏洞的软件?

未来,汽车会出现安全漏洞。从统计意义上讲,这几乎是必然发生的事情。那么如何修复它们?现在,汽车厂商正对消费者宣传自家产品搭载的4G天线,通用汽车会使用天线自动推送更新?你是不是需要把车停到车库里,再用一条网线尴尬地连接到服务器?还是未来汽车进行更新的方式与这些完全不同?

马希米拉的回应很有趣。如果可能,通用汽车将使用后台更新应用程序,在远程禁用老版本应用之后向用户推送新版本,这和智能手机应用的更新流程很相似。通用汽车已经与
AT &T
达成了一项协议,如果漏洞需要通信运营商协助修复,过程也会很流畅。然而,马希米拉补充说:“问题取决于漏洞存在于车辆的哪里。我们可以将更新版本推送到车辆,也可以请求客户拜访经销商获取解决。”

特斯拉也在努力应对这一问题。

底特律为什么会吃黑客这一套?

为了确保汽车没有安全漏洞,黑客不能对驾驶员造成伤害,或者造成尴尬的媒体丑闻,通用汽车等大型汽车厂商被迫与独立寻找漏洞的“白帽子”黑客协同合作。这群黑客中的两位:查理·米勒(Charlie
Miller)和克里斯·瓦拉塞克(Chris
Valasek)去年黑进了一辆吉普切诺基长达九十分钟,并在汽车行驶状态下远程获取控制权,吸引了大量媒体的关注。两位黑客现在已经被 Uber
聘用。

通用汽车的安全漏洞计划努力与安全研究人员和白帽子之间保持开放的关系。这里存在挑战。无法无天的黑客文化并不总是与汽车行业的保守方式合得来。在与媒体的沟通过程中,马希米拉多次赞扬了通用汽车和漏洞披露平台
HackerOne 的合作,因为,它有效地扮演了通用汽车和黑客社群之间的中间人。(注:HackerOne 的投资人包括 Salesforce
创始人兼 CEO 马克·本尼霍夫(Marc Benioff)、俄罗斯科技大亨尤里·米尔纳(Yuri Milner)、Dropbox 公司 CEO
德鲁·休斯顿(Drew Houston))

通用汽车让 HackerOne 成为了外部人士上报安全漏洞的首选平台,这能够缓解高管对不可预知的黑客亚文化的精神紧张。

网络安全问题也迫使激烈竞争的汽车制造商彼此合作。马希米拉是汽车信息分享分析中心(Auto
ISAC)的副主席,该机构由两大贸易团体共同组建:全球汽车制造商协会(ASSOciation of Global
Automakers)、汽车制造商联盟(Association of Global
Automakers),它是网络安全信息交换平台,旨在帮助汽车厂商识别并应对安全问题,其董事会几乎涵盖所有主要汽车制造商的高管。

与此同时,汽车制造商正在准备迎接一个软件比零件对汽车更加重要的时代。

本文转自d1net(转载)

时间: 2024-09-13 11:05:51

通用汽车的网络安全秘诀的相关文章

通用汽车亚太区CIO的五个秘诀

据媒体报道,美国最大的汽车制造商通用汽车日前正在寻求美国财政部提供金融支持,以收购克莱斯勒汽车公司.GM公司目前在全球拥有266000名员工,在35个国家拥有制造部门,通用汽车在全世界各个角落都在销售.从去年在全球900亿美元的采购量,可以想象这个规模超大的汽车制造企业结构会有多么复杂.10月25日在中美CIO峰会上,来自通用汽车亚太区的CIO Diane Jurgens女士将自己的信息化经验做了介绍. 从分散到统一 1997年实际是通用汽车融合的开始.那个时候,GM非常分散,各行其政,虽然每一

二层交换机的六条安全秘诀

随着网络应用的普及及不断深化,用户对于二层交换机的需求不仅仅局限于数据转发性能.服务质量(QoS)等各方面,网络安全理念正日益成为组网产品选型的重要参考内容. 如何过滤用户通讯,保障安全有效的数据转发?如何阻挡非法用户,保障网络安全应用?如何进行安全网管,及时发现网络非法用户.非法行为及远程网管信息的安全性呢?这里我们总结了6 条近期交换机市场上一些流行的安全设置功能,希望对大家有所帮助. 安全秘诀之一:L2-L4 层过滤 现在的新型交换机大都可以通过建立规则的方式来实现各种过滤需求.规则设置有

作弊小纸条:如何成为一名网络安全专家

如果您有兴趣寻求网络安全方面的职业,却又不知道从哪里开始,这里有一些关于薪资.就业市场.技能和常见面试问题的指导. 由于网络犯罪分子变得越来越老到,几乎每天都会有重大安全事件的消息占据新闻头条,网络安全专业人士的需求量很大:思科发现,目前全球有100万个空缺的网络安全工作职位.根据Center for Cyber Safety and Education and ISC(2)的预测,到2022年,这一数字预计将增至180万个. IBM Security和安全研究中心Ponemon Institu

SyScan360:大腕云集 共话网络安全新势

本文讲的是 :  SyScan360:大腕云集 共话网络安全新势  , [IT168 资讯]12月17日消息,日前,由亚洲知名安全组织SyScan主办.奇虎360承办的SyScan360前瞻信息安全会议(The Symposium on Security for Asia Network)在京成功召开.自2004年在新加坡首次举办以来,每年都选择在亚洲一线城市举办,迄今为止,已经举办了8次会议. SyScan大会邀请世界各地优秀网络黑客及安全专家分享最新的信息安全研究成果,展现亚洲信息安全需求的

8.6亿个人信息被"偷" 网络安全团队曝光交易内幕

互联网到底会泄露多少信息?告诉你一个难以想象的数据,雨袭团信息安全团队轻松搜索出高达8.6亿条个人信息数据. 2010年,雨袭团由南京人姚威发起,从事网络安全工作.他们宣称"不碰黑的东西",圈内人美称为"从事网络信息安全研究的国内知名信息安全团队". 雨袭团是凌晨网络科技有限公司旗下团队,由7位有共同兴趣的年轻人组成,最大的1985年,最小的1994年. 海量数据从何而来,公民信息频频泄露,数据黑市的手到底伸得多长?2016国家网络安全宣传周将于19日开幕,交汇点记

突发 | 大陆收购汽车网络安全公司Argus,收购价格可能为4亿美金

雷锋网·新智驾(公众号AI-Drive) 2017年11月3日消息,大陆集团与以色列汽车网络安全公司Argus今日共同宣布,前者将出资收购Argus.交易完成后,Argus的业务将并入大陆集团旗下的汽车级软件解决方案公司Elektrobit.根据以色列当地媒体的报道,此次收购的价格可能达到4亿美金. 针对这项交易,大陆集团董事会成员Helmut Matschi评价,"只有安全的驾驶出行才是智能的出行.对Argus的收购,我们将与全球汽车级网络安全领域最顶级的专家团队一起研发和提供智能与安全的驾驶

后诺基亚时代 芬兰还有哪些商业秘诀

在这个处于北纬60°的北欧小城赫尔辛基,略有些凄清的街头,叮当作响的有轨电车掠过古老而纵横的青石路面,它们偶尔会缓缓地驶向远处的"诺基亚大楼". 作为北欧巨人的神话,诺基亚带领芬兰进入了一个全新的电子工业和通信技术的时代--在其鼎盛时期,诺基亚为芬兰贡献了4%的GDP和1/4的公司税. 诺基亚奇迹连同全球化震动了整个芬兰传统民族经济工业领域的结构,即使在诺基亚没落的今天,也依旧深深地影响着这个民族的性格与文化. 初创企业文化 诺基亚的"倒下"确实带给芬兰人一些惊恐与

网络安全人才年薪十万美金起

新近一项研究表明,因针对企业和政府机构的密集网络攻击进一步加剧,市场对网络安全专业人才需求的增速达到了整个IT业就业市场增速的3.5倍. 波士顿Burning Glass International公司的报告称,市场对网络安全专业人才需求的增速高达整个就业市场的12倍,使其成为美国最吃香的职业之一.该公司利用人工智能技术将求职者与招聘岗位进行匹配.       多年来,网络安全问题一直不温不火.不过,上个月它在国家议程上的重要性提升了几个档次.计算机安全公司Mandiant发布了一份报告,将美国

网络安全初创公司存活之道

网络安全初创公司想要茁壮成长,独特的产品.充足的资金和强有力的合作伙伴关系,仅仅是3个关键养料而已. 创业都是在赌,但如果要选个可以憧憬成功喜悦的行业,那必须网络安全无疑. 毕竟 Statistics MRC 估测,网络安全市场到2022年将增长至2244.8亿美元,CB Insights 也报告称,风投资本去年给创纪录的279家网络安全初创公司投了31亿美元,而在2010年,这组数字仅仅是可怜的117家公司获得8.33亿美元投资. 这期间有几家值得一提的公司冒了出来,Cloudflare.Ta