说明:收录25万 73个行业的国家标准 支持批量下载
文库搜索
切换导航
文件分类
频道
仅15元无限下载
联系我们
问题反馈
文件分类
仅15元无限下载
联系我们
问题反馈
批量下载
ICS43.020 CCST40 深圳市地方标准 DB4403/T355—2023 智能网联汽车整车信息安全技术要求 Technicalrequirementsofcybersecurityforintelligentandconnected vehiclesDB4403 深圳市市场监督管理局 发布2023-08-22发布 2023-09-01实施 DB4403/T355—2023 I目次 前言..................................................................................II 1范围................................................................................1 2规范性引用文件......................................................................1 3术语和定义..........................................................................1 4缩略语..............................................................................2 5汽车信息安全管理体系要求............................................................2 6车辆信息安全一般要求................................................................2 7车辆外部连接安全要求................................................................3 8车辆通信通道安全要求................................................................4 9车辆软件升级安全要求................................................................4 10车辆数据代码安全要求...............................................................5 11审核评估及测试方法.................................................................5 附录A(规范性)车辆信息安全技术要求测试验证方法......................................7 DB4403/T355—2023 II前言 本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定 起草。 本文件以强制性国家标准《汽车整车信息安全技术要求》(计划号:20214422-Q-339)(2023年5 月版本)为基础制定,主要用于支持深圳市智能网联汽车准入管理工作的实施。 本文件由深圳市工业和信息化局提出并归口。 本文件起草单位:深圳市工业和信息化局。 DB4403/T355—2023 1智能网联汽车整车信息安全技术要求 1范围 本文件规定了智能网联汽车信息安全管理体系要求、车辆信息安全一般要求、车辆外部连接安全要 求、车辆通信通道安全要求、车辆软件升级安全要求、车辆数据代码安全要求、审核评估及测试方法。 本文件适用于M类、N类及至少装有1个电子控制单元的O类车辆,其他类型车辆可参考执行。 2规范性引用文件 本文件没有规范性引用文件。 3术语和定义 下列术语和定义适用于本文件。 3.1 汽车信息安全管理体系cybersecuritymanagementsystem 一种基于风险的系统方法,用以处理与车辆网络威胁相关的风险并保护车辆免受网络攻击。 注:汽车信息安全管理体系包括组织流程、责任和治理方案。 3.2 风险risk 车辆信息安全不确定性的影响。 3.3 风险评估riskassessment 发现、识别和描述风险,理解风险的性质以及确定风险级别,并将风险分析的结果与风险标准进行 比较,以确定风险是否可接受。 3.4 威胁threat 可能导致系统、组织或个人受到伤害的意外事件的潜在原因。 3.5 漏洞vulnerability 在资产或缓解措施中,可被一个或多个威胁利用的弱点。 3.6 车载软件升级系统on-boardsoftwareupdatesystem 安装在车端并具备升级包接收、校验和分发等功能的软件和硬件。 3.7 在线升级over-the-airupdate 不使用电缆或其他本地连接而通过无线方式进行数据传输的软件升级。 3.8 DB4403/T355—2023 2离线升级offlineupdate 除在线升级以外的软件升级。 3.9 敏感个人信息sensitivepersonalinformation 一旦泄露或者非法使用,可能导致车主、驾驶人、乘车人、车外人员等受到歧视或者人身、财产安 全受到严重危害的个人信息。 注:敏感个人信息包括车辆行踪轨迹、音频、视频、图像和生物识别特征等信息。 4缩略语 下列缩略语适用于本文件。 CAN:控制器局域网络(ControlAreaNetwork) HSM:硬件安全模块(HardwareSecureModule) MD5:MD5信息摘要算法(MD5Message-DigestAlgorithm) NFC:近距离无线通讯技术(NearFieldCommunication) TLS:安全传输层协议(TransportLayerSecurity) USB:通用串行总线(UniversalSerialBus) VLAN:虚拟局域网(VirtualLocalAreaNetwork) VIN:车辆识别代号(VehicleIdentificationNumber) WLAN:无线局域网(WirelessLocalAreaNetwork) 5汽车信息安全管理体系要求 5.1车辆生产企业应建立车辆全生命周期的汽车信息安全管理体系。 注:车辆全生命周期包括车辆的开发阶段、生产阶段及后生产阶段。 5.2汽车信息安全管理体系中应涵盖必要流程,以确保充分考虑安全风险。 5.3车辆生产企业应建立车辆生产企业内部管理信息安全的流程。 5.4车辆生产企业应建立识别、评估、分类、处置车辆信息安全风险及核实已识别风险得到适当处置 的流程,并确保车辆风险评估保持最新状态。 5.5车辆生产企业应建立用于车辆信息安全测试的流程。 5.6车辆生产企业应建立针对车辆的网络攻击、网络威胁和漏洞的监测及响应流程,要求如下: a)建立漏洞管理流程,明确漏洞收集、分析、报告、处置、发布等活动环节; b)建立针对网络攻击提供相关数据并进行分析的流程; 示例:车辆生产企业具备从车辆数据和车辆日志中分析和检测网络攻击、网络威胁和漏洞的能力。 c)建立确保已识别的网络攻击、网络威胁和漏洞得到响应,且在合理的时限内得到处置的流程; d)建立评估所实施的信息安全措施在发现新的网络攻击、网络威胁和漏洞的情况下是否仍然有 效的流程; e)建立确保对网络攻击、网络威胁和漏洞进行持续监控的流程。 注:车辆登记后即纳入监控范围。 5.7车辆生产企业应建立管理车辆生产企业与合同供应商、服务提供商、车辆生产企业子组织之间信 息安全依赖关系的流程。 6车辆信息安全一般要求 DB4403/T355—2023 36.1车辆产品开发流程应遵循汽车信息安全管理体系要求。 6.2车辆产品开发流程中应识别和管理车辆与供应商相关的风险。 6.3车辆产品开发流程中应识别车辆的关键要素,对车辆进行详细的风险评估,合理管理已识别的风 险。风险评估应考虑车辆的各个要素及其相互作用,并进一步考虑与任何外部系统的相互作用。 示例:关键要素包括有助于车辆安全、环境保护或防盗的要素,提供连接性的部件或车辆架构中对信息安全至关重 要的部分等。 6.4车辆产品开发流程中应采取基于第7章、第8章、第9章、第10章的信息安全技术要求处置措施 保护车辆不受风险评估中已识别的风险影响。 注1:若处置措施与所识别的风险不相关,则车辆制造商说明其不相关性。 注2:若处置措施与所识别的风险不充分,则车辆制造商实施其它的处置措施,并说明其使用措施的合理性。 6.5如有专用环境,则车辆生产企业应采取相应适当的措施,以保护车辆用于存储和执行后装软件、 服务、应用程序或数据的专用环境。 6.6车辆产品开发流程中应通过适当和充分的测试来验证所实施的信息安全措施的有效性。 6.7车辆生产企业应针对车辆实施相应措施,以识别和防御针对该车辆的网络攻击、网络威胁和漏洞, 并为车辆生产企业在识别与车辆相关的网络攻击、网络威胁和漏洞方面提供监测能力,以及为分析网络 攻击、网络威胁和漏洞提供数据取证能力。 6.8车辆应采用符合国际通用、国家或行业标准要求的密码模块。若使用的密码模块未采用国际通用、 国家或行业标准要求,则应说明其使用的合理性。应使用公开的、已发布的、有效的密码算法,并选择 适当的参数和选项;应根据不同密码算法和场景,选择适当长度和有效的密钥。 注:有效的密码算法指安全有效且未被破解的算法,如MD5已被破解,此类算法相对不安全。 6.9车辆应采用默认安全设置。 示例:如按照车辆口令复杂度要求设
DB4403-T 355—2023 智能网联汽车整车信息安全技术要求 深圳市
文档预览
中文文档
18 页
50 下载
1000 浏览
0 评论
0 收藏
3.0分
赞助2.5元下载(无需注册)
温馨提示:本文档共18页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
下载文档到电脑,方便使用
赞助2.5元下载
本文档由 思安 于
2023-11-16 22:07:25
上传分享
举报
下载
原文档
(733.3 KB)
分享
友情链接
T-SHPPA 025—2024 切向流过滤膜及膜包-装置生产质量管理指南.pdf
HJ 1238—2021 汽车排放定期检验信息采集传输技术规范.pdf
GB-T 22485-2021 出租汽车运营服务规范.pdf
信通院 数据清洗、去标识化、匿名化业务规程 试行.pdf
GB-T 32059-2015 高速动车组车窗、车门抗风压载荷疲劳试验方法.pdf
GB-T 31950-2023 企业诚信管理体系 要求.pdf
ISO 9241 820 2024 Ergonomics of human system interaction Part 820 Ergonomic guidance on interzctions in immersive environments including augmented reality and virtual reality.pdf
DB12-T 1297-2023 电子政务云平台安全监测预警技术指南 天津市.pdf
T-CEC 611—2022 变电站设备声成像测试技术导则.pdf
GM-T 0066-2019 商用密码产品生产和保障能力建设实施指南.pdf
DB44-T 1212-2013 用能单位能源计量管理体系通用要求 广东省.pdf
GB-T 31595-2015 公共安全 业务连续性管理体系 指南.pdf
ISO IEC 5392 2024 Information technology — Artificial intelligence — Referenc.pdf
T-ACEF 104—2023 公民绿色低碳行为温室气体减排量化指南 行:步行.pdf
GB-T 19291-2003 金属和合金的腐蚀 腐蚀试验一般原则.pdf
DL-T 1987-2019 六氟化硫气体泄漏在线监测报警装置技术条件.pdf
GB 22021-2008 国家大地测量基本技术规定.pdf
GB-T 23872.1-2009 岩土工程仪器 土压力计 第1部分:振弦式土压力计.pdf
GB-T 33133.1-2016 信息安全技术 祖冲之序列密码算法 第1部分:算法描述.pdf
GB-T 36072-2018 活动断层探测.pdf
1
/
3
18
评价文档
赞助2.5元 点击下载(733.3 KB)
回到顶部
×
微信扫码支付
2.5
元 自动下载
官方客服微信:siduwenku
支付 完成后 如未跳转 点击这里 下载
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。