聚焦智能車聯網與工業互聯網安全,啟明星辰嚴望佳在兩會上的兩個提案
原創【51CTO.com原創稿件】2020年全國兩會正在進行中,全國政協委員、啟明星辰信息技術集團股份有限公司首席執行官嚴望佳提交了7份提案,涉及網絡安全和環保兩個方向。其中2份提案關于網絡安全:《關于推動人工智能賦能工業互聯網安全發展的提案》、《關于推進智能車聯網安全風險評估的提案》。
全國政協委員、啟明星辰信息技術集團股份有限公司首席執行官嚴望佳
在《關于推動人工智能賦能工業互聯網安全發展的提案》中,嚴望佳建議,應在大力推動工業互聯網技術應用部署的同時,注重與之相匹配的網絡安全防御保障技術的研發,推動人工智能賦能工業互聯網安全發展,以進一步加強對工業互聯網的安全保障。
在《關于推進智能車聯網安全風險評估的提案》中,嚴望佳表示,一旦隨著智能網聯汽車的普及,缺乏相關的評估檢測措施及防護手段,后果不堪設想。因此,她建議針對智能車聯網進行常態化信息安全風險評估和車輛信息安全檢測分析,保護智能車聯網及交通安全,并給出了七點具體建議。
下面,讓我們一起來看看這兩個提案的具體內容。
關于推動人工智能賦能工業互聯網安全發展的提案
◆工業互聯網存在的三大安全難題
近年來,我國工業互聯網發展迅速。工業互聯網中快速產生積累大數據,成為人工智能技術應用的天然平臺,因此人工智能賦能工業互聯網必將不斷發展。與此同時,工業互聯網中的安全相關數據也持續快速產生積累,因此應當也積極推動人工智能賦能工業互聯網安全,正如網絡安全與信息化是一體之兩翼、驅動之雙輪,在工業互聯網智能化發展的同時必須同步推進人工智能賦能工業互聯網安全。
當前工業互聯網的安全狀況,主要存在如下一些問題:
首先,傳統工業網絡以工業控制、生產運營為核心(即OT網絡),對網絡安全重視不足,在向工業互聯網演進的過程中需要與IT網絡相融合,后者引入的復雜網絡安全問題給前者帶來了極大的安全威脅與風險。這其中涉及到不同領域的多項技術,再加上人工智能技術的引入,僅僅依靠某個領域的專家無法提出適用的安全防護解決方案。
第二,工業互聯網中設備、平臺、網絡類型繁多,受攻擊面廣,存在各式各樣的安全威脅,漏洞與脆弱性管理面臨巨大挑戰。同時,工業互聯網中快速產生積累的大數據為惡意行為提供了潛藏空間。大數據給實時的分析處理帶來了很大困難,攻擊者可以將其惡意行為藏匿起來,從而躲避檢測達成攻擊目標。
第三,工業互聯網中廣泛采用多種新一代信息技術,包括IPv6、5G、物聯網、人工智能等,這其中也包含著安全風險隱患。這些新技術及其應用所帶來的安全風險較難控制,其中可能潛伏著各種0day漏洞,而現有的安全防御技術往往是“落后一步”的,無法時刻緊跟新技術發展的步伐,從而給惡意攻擊者留下可乘之機。
◆建議用人工智能賦能工業互聯網安全
在此背景下,嚴望佳認為,為了進一步加強對工業互聯網的安全保障,確保其成為驅動工業生產發展和社會價值提升的可靠力量,應在大力推動工業互聯網技術應用部署的同時,注重與之相匹配的網絡安全防御保障技術的研發,推動人工智能賦能工業互聯網安全發展。因此,她建議:
首先,引導成立聯合實驗室促進技術研究與復合型人才培養。
工業互聯網中工業技術與信息技術深度交叉融合,其中很多網絡安全問題是OT網絡與IT網絡相融合所帶來的。要研究針對性的人工智能賦能工業互聯網安全技術,必須對具體應用場景有深入全面的了解,這就需要聯合工業生產企業、網絡安全企業以及相關科研院所等一起開展研究。因此,應當引導激勵成立多方參與的聯合實驗室,構建工業場景的仿真環境以助力網絡安全問題的發現(如工控系統漏洞挖掘)及對網絡安全技術有效性的驗證;培養具備多元知識技能的復合型人才,促進技術融合創新探索。
其次,促進人工智能賦能工業互聯網安全實踐落地。
工業互聯網面臨的安全威脅多,受攻擊面廣,且涉及的數據規模大,現有安全防御體系難以應對。同時,由于工業互聯網直接影響生產,應避免采用掃描探測、滲透測試等主動式技術手段,而更適合基于網絡流量分析的被動式漏洞自動挖掘、惡意代碼檢測及異常行為發現等,人工智能技術對此可發揮極大助力。然而,由于缺乏真實數據支撐,研究、測試難度大。工信部建設的國家工業互聯網安全態勢感知與風險預警平臺在數據采集匯聚與分析預警方面邁出了一步,建議在此基礎上可再采取一些有力措施促進人工智能賦能工業互聯網安全的實踐,例如鼓勵相關數據共享供研究使用、設立實驗試點項目開展真實環境部署測試等。
第三,推動人工智能賦能工業互聯網安全可持續自適應演進。
工業互聯網中采用的新一代信息技術對現有網絡安全防御體系帶來了重大挑戰。另一方面,隨著工業互聯網的智能化發展,攻擊者也將采用智能化手段,帶來新的威脅。人工智能技術可通過不斷從新數據中學習實現自動提升,而且可采用對抗式學習的方法持續增強能力,與惡意的人工智能應用相對抗。因此,研究人工智能賦能工業互聯網安全,可實現網絡安全防御體系的可持續性自適應演進。建議采取的措施包括:引導激勵人工智能賦能工業互聯網安全技術自主學習演進、對抗提升的研究,設立研究項目課題推進產學研合作攻關其中的關鍵技術問題等。
關于推進智能車聯網安全風險評估的提案
◆智能車聯網安全風險分析
隨著全球新一輪科技革命和產業變革,汽車與能源、交通、信息通信等領域加速融合,自動駕駛汽車、無人作業車等各類新型智能網聯汽車成為了產業融合創新的重要載體。其搭載的車載傳感器、控制器、執行器等裝置,具備復雜環境感知、智能決策、協同控制等功能,在實現車與人、車、路、云端等智能信息交換、共享的同時,也帶來了巨大的信息安全風險和隱患。
智能網聯汽車按照系統架構可以分為車載駕駛電子系統、車載輔助系統、移動互聯網、車路協同系統、云端服務系統。
車載電子系統由總線系統、數據交互核心系統、胎壓監測系統等系統構成。通過測試發現,目前僅有少量進口高端車型具有實用的控制系統保護機制。對于絕大多數的市面車型,如被入侵即可實現對車輛的遠程控制。
車載輔助系統包括車載娛樂系統和車載通訊系統,尤其是車載娛樂系統,一般被人所忽視。根據試驗證明,該系統不僅實際處理車輛駕駛人員的大量隱私信息,而且部分車型還將其信息同步至國外云端服務系統。如車載輔助系統數據泄漏,將對個人隱私的保護產生巨大隱患。根據調查,目前國內車型普遍對該信息缺乏保護。
車載通訊系統是智能網聯汽車最容易受到攻擊的系統之一,該系統承擔了智能網聯汽車對外通訊的功能。目前,對智能網聯汽車和傳統汽車的外部網絡攻擊大部分來自于該系統。該系統一般至少包括無線通訊模塊,通過無線信號的模擬,在實驗環境下目前已經能夠實現對大部分車型的門禁系統的入侵、對車輛對外通訊系統的干擾。
車路協同系統是各類無人車的核心系統,包括無人試驗車和無人出租車等車輛行駛的交通安全嚴重依賴于該系統。目前雖然業內開發了大量該類系統,但車路協同技術仍然處于發展的初始階段。目前已經發現包括多種國內外同類系統存在視覺識別缺陷等缺陷,冒然投入實用可能產生巨大的安全風險。
移動互聯網是智能車聯網基礎技術之一,也是智能車聯網絡安全的核心。傳統的網絡攻擊手段對智能車聯網同樣有效。例如通過非法接入智能車聯網并對車載電子數據進行破壞、篡改,在車載娛樂系統中植入監聽軟件進行監聽,利用電子系統漏洞進行拒絕服務器攻擊癱瘓在高速行駛的車輛電子系統等。
總之,一旦隨著智能網聯汽車的普及,缺乏相關的評估檢測措施及防護手段,后果不堪設想。
◆建議加強智能車聯網信息安全風險評估和車輛信息安全檢測分析
基于此,嚴望佳建議,針對智能車聯網進行常態化信息安全風險評估和車輛信息安全檢測分析,保護智能車聯網及交通安全。具體如下:
1、建議相關單位啟動或加快完成包括智能網聯汽車信息安全通用技術、車載網關、車載娛樂系統、車載信息交互系統、汽車遠程管理與服務、智能網聯汽車云平臺等涉及智能網聯汽車和智能網聯汽車重要部件、車路協同系統、智能車聯網絡系統的信息安全標準制定;
2、建議在《機動車運行安全技術條件》中增加信息安全要求,明確智能網聯汽車、車輛輔助駕駛系統的信息安全風險評估要求和信息系統與數據安全要求;
3、建議要求對含有電子系統、尤其是具有操作系統的智能網聯汽車重要零部件進行銷售前進行信息安全檢測;
4、建議包括無人試驗車、無人出租車、低小慢速智能設備等智能網聯車和含有輔助駕駛功能傳統汽車、新能源汽車的在投入使用前必須進行全面的信息安全風險評估。評估內容建議至少包括車載總線系統(CAN總線系統)、車載核心交互系統(T-BOX系統)、車載電子娛樂系統(IVI系統)、車載智能天線、車載無線系統、車路協同系統、車-云交互系統、云端車輛服務系統(V2X系統)等;
5、建議要求針對無人試驗車、無人出租車、低小慢速智能設備、電動車等智能網聯車建立常態化的信息安全檢測和評估機制。建議要求包括在車載電子系統或軟件出現重大版本變更或升級、云端服務系統出現重大版本變更或升級、惡意代碼或病毒爆發、車輛開始投入使用前、車輛年檢等情況下必須進行信息安全評估;
6、建議對全國在建或已建成的各無人車、智能網聯汽車、低小慢速智能設備的示范區及封閉型試驗區進行智能車聯網絡風險評估,并形成常態化評估機制;
7、建議針對目前國內市場上所有的國外進口整車型號,根據《中華人民共和國網絡安全法》和《個人隱私保護條例》等法律條例進行全面信息安全風險評估,并根據法律要求將云端車輛服務系統遷移至中國境內,以防止我國公民個人隱私信息的泄漏。
【51CTO原創稿件,合作站點轉載請注明原文作者和出處為51CTO.com】