ISO SAE 21434:每个汽车零件都是攻击面

读完你能理解汽车网络安全工程标准的核心框架,以及它如何改变整个供应链的游戏规则。

2021 年 8 月,ISO/SAE 21434 正式发布。这不是一份建议性的白皮书,而是汽车网络安全工程的强制性标准——它定义了从概念设计到退役报废,汽车产品在每个生命周期阶段必须满足的网络安全要求。

如果说 ISO 26262 解决的是「车不能自己出故障」,ISO/SAE 21434 解决的是「车不能被别人搞出故障」。

最大的误解

大多数人对汽车网络安全的认知停留在「车联网才会被攻击」。这个想法在五年前还勉强成立,但 21434 彻底打破了它。

标准不关心你的产品是智能座舱还是门把手,它只关心一件事:这个组件是否存在网络安全威胁场景。只要存在,就必须执行 TARA(威胁分析与风险评估)。这意味着一个传统 Tier 1 供应商生产的车窗控制器、座椅调节模块、方向盘锁——这些过去完全不涉及信息安全的产品——现在都必须逐个进行威胁分析。

这个变化的本质是:网络安全不再是一个技术附加题,而是一道准入门槛。

TARA:威胁分析的核心方法论

TARA 是 21434 中最核心的技术方法。它不是一个模糊的安全审计,而是一套结构化的评估流程,分为四步:

识别资产:明确被分析对象中哪些信息或功能具有安全价值。一个 ECU 的资产可能包括固件代码、标定数据、通信密钥、控制指令。

识别威胁场景:针对每项资产,分析可能的攻击方式。例如固件可能被逆向提取,通信密钥可能被侧信道攻击泄露,控制指令可能被重放。

评估影响等级:从四个维度打分——安全影响(是否危及人身)、财务影响、操作影响、隐私影响。取最高分作为该威胁场景的影响等级。

评估攻击可行性:同样从四个维度打分——攻击向量(远程还是物理接触)、所需专业技术、所需设备和工具、攻击所需时间窗口。综合评估后得出可行性等级。

影响等级和可行性等级交叉,就得到该威胁场景的风险等级。风险等级越高,所需的缓解措施就越严格。

TARA 威胁分析与风险评估 ISO/SAE 21434 核心方法论 1 识别资产 固件、标定数据、通信密钥、控制指令 ECU 资产包括固件、标定数据、通信密钥、控制指令 2 识别威胁场景 固件逆向提取、密钥侧信道攻击、 控制指令重放攻击 只有 CAN 接口的 ECU?UDS 诊断、标定接口、NM 报文都是攻击面 3 评估影响等级 安全影响 财务影响 操作影响 隐私影响 取四个维度最高分作为影响等级 4 评估攻击可行性 攻击向量 所需专业技术 所需设备与工具 攻击时间窗口 综合评估得出可行性等级 5 风险等级 = 影响等级 × 可行性等级 风险等级越高,所需缓解措施越严格 系统性威胁面分析——TARA 的真正价值 风险等级矩阵 影响等级 × 可行性等级 影响 可行性 极高 可忽略 按风险等级的缓解优先级 极高 必须在 SOP 前完成缓解措施 需要制定缓解计划并跟踪至完成 评估成本收益,决定接受或缓解 接受风险,记录并持续监控 ISO/SAE 21434 TARA 流程——风险等级决定所需的安全措施严格程度

TARA 的真正价值不在于填完这张表,而在于迫使工程师系统性地思考攻击面。很多团队在做完第一次 TARA 后才发现,自己设计的产品存在从未考虑过的攻击路径。一个只有 CAN 接口的 ECU,看似攻击面很小,但诊断通道(UDS)的刷写功能、标定接口、甚至唤醒/休眠的网络管理报文,都可能成为攻击入口。

CSMS:组织级的网络安全管理

21434 不只规定了产品该怎么做,还规定了组织该怎么做。标准要求企业建立 CSMS(Cyber Security Management System,网络安全管理系统),这是一个贯穿组织层面的管理框架,核心包括:

CSMS 的关键在于它不是一次性的认证,而是持续运行的管理过程。标准要求在整个产品生命周期的每个阶段都产出可审计的工作成果(Work Products),包括网络安全目标、概念阶段的安全声明、验证确认报告等。没有这些可审计的证据,OEM 无法向监管机构证明产品的网络安全合规性。

CSMS 网络安全管理系统 ISO/SAE 21434 组织级安全管理框架 S CSMS Cybersecurity Management System 持续运行 · 非一次性认证 五大核心要素 P 网络安全 政策 组织对产品网络 安全的总体方针 和原则 G 网络安全 治理 明确角色职责、 决策流程和 汇报机制 R 风险 管理 组织层面识别和 管理网络安全 风险 I 事件 响应 漏洞监控和事件 响应,建立闭环 持续改进机制 C 能力 保障 确保人员具备 网络安全知识 和技能,工具链 支撑安全活动 ! 与 FSMS(功能安全)的关键区别 功能安全的危害分析是一次性的;网络安全威胁是持续演化的。CSMS 必须具备持续监控和响应新威胁的能力。 可审计工作成果(Work Products) 网络安全目标 概念阶段安全声明 验证确认报告 上市后监控报告 TARA 没有可审计的证据,OEM 无法向监管机构证明产品的网络安全合规性 产出 ISO/SAE 21434 CSMS 框架——安全管理是持续的组织过程,而非一次性认证

对于习惯了 AUTOSAR 功能安全流程的团队来说,CSMS 的很多概念并不陌生——它的组织架构与功能安全管理(FSMS)高度相似。但两者有一个根本区别:功能安全的危害分析是一次性的,而网络安全威胁是持续演化的

今天安全的设计,明天可能因为新的攻击技术而失效。CSMS 必须具备持续监控和响应新威胁的能力。

供应链:能力必须传递

21434 最深远的影响不在 OEM,而在供应链。当 OEM 被要求对整辆车的网络安全负责时,它必须确保所有供应商都具备相应的网络安全能力。这意味着 OEM 会反过来审核 Tier 1 和 Tier 2 供应商。

供应商审核通常聚焦在四个维度:

一个残酷的现实是:很多供应商在功能安全领域有深厚积累,但在网络安全领域几乎是白纸。功能安全的流程和工具不能直接复用——它们的设计目标是防止随机硬件失效和系统性设计错误,而不是抵御蓄意攻击。供应商需要从零建立独立的网络安全流程,培养专业人员,升级工具链。能力不达标的供应商,面临被 OEM 淘汰的风险。

供应链网络安全能力传递 ISO/SAE 21434 要求 OEM 必须确保供应链网络安全就绪 O OEM 整车级网络安全责任 CSMS 所有者,整车 TARA 审核 Tier 1 供应商的网络安全能力 审核与要求 T1 Tier 1 供应商 系统集成商,ECU 供应商 子系统 TARA,CSMS 对齐 必须将要求传递给 Tier 2 审核与要求 T2 Tier 2 供应商 零部件供应商(芯片、传感器、模块) 组件级安全要求 能力不达标 = 被淘汰的风险 供应商审核维度 M 能力成熟度 是否建立了网络安全管理流程,还是临时应对 有规范流程,还是「救火式」运作? P 流程一致性 安全活动是否覆盖全部生命周期阶段 概念 → 开发 → 生产 → 量产后 T 工具链支撑 TARA 工具、安全需求管理、漏洞监控 功能安全工具不能直接复用 I 事件响应能力 发现新漏洞时,能否在合理时间内完成评估和响应 新漏洞 → 评估影响 → 补丁或缓解 ! 残酷的现实 很多供应商在功能安全领域有深厚积累,但在网络安全领域几乎是白纸。功能安全的流程和工具 不能直接复用——它们的设计目标是防止随机硬件失效和系统性设计错误,而不是抵御蓄意攻击。 不具备网络安全能力的供应商,面临被新项目淘汰的风险 ISO/SAE 21434 供应链影响——网络安全能力已成为获得订单的前提条件

技术落地:从分析到实现

做完 TARA、建好 CSMS 之后,最终还是要落到产品实现上。汽车网络安全的技术方案集中在几个层面:

硬件层:HSM(Hardware Security Module)是信任根,提供密钥存储、加密运算和真随机数生成。没有 HSM,所有的软件安全方案都建立在沙滩上。

启动层:Secure Boot 确保固件完整性——从 Bootloader 到应用程序,逐级验证签名,任何一级被篡改都会被拒绝执行。

通信层:SecOC 在 CAN/LIN 等低带宽总线上提供轻量级认证,通过截断的 MAC 和 Freshness Value 防止消息伪造和重放。以太网通信则使用标准的 TLS/DTLS。

这些模块在 AUTOSAR 的 BSW 中已有标准化实现——加密服务(CS)模块提供统一的加解密接口,密钥管理(CryIf)抽象底层 HSM 的差异,SecOC 模块直接集成在 车载网络 通信栈中。

汽车网络安全分层架构 ISO/SAE 21434 技术实现 威胁边界 安全更新 OTA 固件安全 S 签名验证 Ed25519 / RSA-2048 R 安全回滚 更新失败恢复 安全监控 IDS 入侵检测 A 异常检测 总线流量监控 W 白名单过滤 非法诊断请求拦截 通信安全 SecOC / TLS / MAC 认证 S SecOC CAN/LIN MAC T TLS / DTLS 以太网 F 新鲜值 防重放攻击 启动安全 Secure Boot 信任链 B Bootloader 验证 信任根 A 应用签名校验 运行时完整性 硬件安全 HSM 硬件安全模块 K 密钥存储 防篡改 E 加密引擎 AES / SHA / RSA R 真随机数 熵源 IDS 监控 ! 总线异常 ! 非法 UDS ! IP 欺骗 AUTOSAR BSW:CS 加密服务 | CryIf 密钥管理 | SecOC 模块 | E2E 保护 ISO/SAE 21434 汽车网络安全架构——HSM 是信任根

监控层:IDS(入侵检测系统)监控总线和网络流量中的异常行为——频率异常的报文、非法的诊断请求、不在白名单内的通信模式。

更新层:OTA 安全更新需要完整的签名验证机制,同时支持更新失败时的安全回滚。

法规倒逼:合规时间线

联合国法规 UN R155 和 UN R156 在欧盟已经强制执行。进入欧盟市场的车辆必须具备网络安全管理体系(UN R155)和软件更新管理体系(UN R156)。新车从 2024 年 7 月起强制执行,所有在产车从 2026 年 7 月起强制执行。

中国工信部也在推进汽车信息安全技术要求的国家标准,美国 NHTSA 同样发布了网络安全最佳实践指南。方向是确定的:汽车网络安全合规正在从「可选项」变成「市场准入条件」

对于 Tier 1 供应商而言,这意味着一个不可回避的结论:无论产品技术复杂度如何,网络安全能力已经成为获得订单的前提条件。那些认为「我的产品很简单,不需要信息安全」的供应商,正在失去进入新项目的资格。

网络安全不是一张可以外包的证书,而是一种必须内化到组织 DNA 中的能力。越早开始建设,代价越小。