自動車セキュリティとは、自動車に関連するサイバーリスクに焦点を当てたコンピュータセキュリティの分野を指します。車両に搭載されるECUの数がますます増加し、それに伴い、車両との間でリモートおよびワイヤレス方式で通信を行うためのさまざまな手段が実装されたため、車両に関連する脅威に特化したサイバーセキュリティの分野が必要になりました。自動車の安全性と混同しないでください。
原因
車両内に複数のECU (電子制御ユニット)を実装するようになったのは、集積回路とマイクロプロセッサの開発により、ECUの大量生産が経済的に可能になった1970年代初頭です。 [1]それ以来、ECUの数は車両1台あたり最大100個にまで増加しました。今日では、これらのユニットは、ワイパーの起動などの単純なタスクから、ブレーキバイワイヤやABS(アンチロックブレーキシステム)などのより安全関連のタスクまで、車両内のほぼすべてを制御しています。自動運転は、センサー(ライダーやレーダー)とその制御ユニットに加えて、 ADASなどの新しい複雑なECUの実装にも大きく依存しています。
車内では、多くのTPMS(タイヤ空気圧監視システム)の実装と同様に、ECUはCANバス(コントローラエリアネットワーク)、MOSTバス(メディア指向システムトランスポート)、FlexRay(自動車ネットワーク通信プロトコル)、RF(無線周波数)などの有線または無線通信ネットワークを介して相互に接続されています。これらのECUの多くは、さまざまなセンサーからこれらのネットワークを介して受信したデータを必要とし、そのデータを使用して車両の動作を変更します(たとえば、クルーズコントロールは、通常ステアリングホイールにあるボタンから届く信号に応じて車両の速度を変更します)。
Bluetooth、LTE、Wi-Fi、RFIDなどの安価な無線通信技術が開発されて以来、自動車メーカーやOEMは、運転手や乗客の体験を向上させることを目的として、そのような技術を実装するECUを設計してきました。ゼネラルモーターズのOnStar [2]、テレマティクスユニット、Bluetoothを介したスマートフォンと車両のスピーカー間の通信、Android Auto [3]、Apple CarPlay [4]などの安全関連システム。
脅威モデル
自動車業界の脅威モデルは、現実世界の攻撃と理論的に起こり得る攻撃の両方に基づいています。現実世界の攻撃のほとんどは、車両のサイバーフィジカル機能(例:運転者の操作を必要とせずにステアリング、ブレーキ、加速など)を変更することで、車内および車周辺の人々の安全を狙っています。 [5] [6]一方、理論上の攻撃は、車両のGPSデータを取得したり、マイクの信号をキャプチャしたりするなど、プライバシー関連の目標にも焦点を当てていると想定されています。[7]
車両の攻撃対象領域に関しては、通常、長距離、短距離、ローカルの3つに分けられます。[8] LTEとDSRCは長距離とみなされ、BluetoothとWi-Fiは無線ではあるものの、通常は短距離とみなされます。最後に、USB、OBD-II、および車両への物理的なアクセスを必要とするすべての攻撃対象領域は、ローカルと定義されます。長距離の領域を介して攻撃を実行できる攻撃者は、車両への物理的なアクセスを必要とする攻撃者よりも強力で危険であると見なされます。2015年には、すでに市場に出回っている車両への攻撃の可能性がミラーとヴァラセクによって実証され、リモートワイヤレス通信を介してリモート接続しながらジープチェロキーの運転を妨害することに成功しました。 [9] [10]
コントローラエリアネットワーク攻撃
車両で使用される最も一般的なネットワークであり、安全関連の通信に主に使用されるのは、リアルタイム性、シンプルさ、および低コストのため、CANです。このため、現実世界の攻撃の大部分は、このタイプのネットワークを介して接続されたECUに対して実行されています。 [5] [6] [9] [10]
実際の車両またはテストベッドに対して実証された攻撃の大部分は、次のカテゴリの 1 つ以上に分類されます。
嗅ぎ回る
コンピュータセキュリティ分野におけるスニッフィングは、一般的にはネットワークからのパケット、より一般的にはデータを傍受して記録する可能性を指します。CANの場合、バスネットワークであるため、すべてのノードがネットワーク上のすべての通信を監視します。攻撃者が実際の攻撃を実行する前に、データを読み取ってネットワークの他のノードの動作を知ることは有用です。通常、攻撃者の最終目標は、CAN上のデータを単にスニッフィングすることではありません。なぜなら、このタイプのネットワークを通過するパケットは、通常、単に読み取るだけでは価値がないからです。[8]
サービス拒否
情報セキュリティにおけるサービス拒否 ( DoS ) は、通常、マシンまたはネットワークを使用不能にすることを目的とした攻撃として説明されます。CANバスに接続された ECU に対するDoS攻撃は、CAN が常に仲裁に勝つために使用する仲裁プロトコルを悪用してネットワークに対して行うことも、CAN のエラー処理プロトコルを悪用して単一の ECU をターゲットにすることもできます。[11]この 2 番目のケースでは、攻撃者は被害者のメッセージを不良としてフラグ付けし、被害者に壊れていると信じ込ませてネットワークから遮断します。[11]
なりすまし
スプーフィング攻撃とは、攻撃者がデータを偽装し、ネットワークの別のノードになりすましてメッセージを送信するすべてのケースを指します。自動車のセキュリティでは、スプーフィング攻撃は通常、マスカレード攻撃とリプレイ攻撃に分けられます。リプレイ攻撃は、攻撃者が被害者になりすまして、被害者が前回の認証で送信したデータを盗聴して送信する攻撃と定義されます。一方、マスカレード攻撃は、データペイロードが攻撃者によって作成されたスプーフィング攻撃です。[12]
実際の自動車の脅威の例
セキュリティ研究者のチャーリー・ミラーとクリス・ヴァラセクは、ジープ・チェロキーをターゲットにして、さまざまな車両コントロールへのリモートアクセスを成功させました。彼らはラジオ、環境コントロール、ワイパー、特定のエンジンとブレーキ機能を制御することができました。[10]
システムをハッキングするために使用された方法は、コントローラ エリア ネットワーク (CAN) バスに事前にプログラムされたチップを実装することでした。このチップを CAN バスに挿入することで、任意のメッセージを CAN バスに送信することができました。ミラー氏が指摘したもう 1 つの点は、CAN バスが信号をブロードキャストするため、ネットワーク全体でハッカーがメッセージをキャッチできるという危険性です。
車両の制御はすべて遠隔で行われ、物理的な介入なしにシステムを操作した。ミラー氏は、場所や距離に関係なく、米国内の約140万台の車両を制御できると述べている。アクセスするには、誰かが車両の電源を入れるだけでよい。[13]
ミラーとヴァラセクの研究は、2010年と2011年に研究者らが別の車両で完成し発表した以前の研究を再現したものです。[14]以前の研究では、複数の無線チャネル(携帯電話を含む)を介して遠隔的に車両に侵入する能力と、侵入後にテレマティクスユニットや車のブレーキなど、車両の重要なコンポーネントを遠隔制御する能力が実証されました。以前の学術研究は査読付きの学術出版物[15] [16]と報道[17]の両方で公開されていましたが、ミラーとヴァラセクの研究はさらに広く一般に公開されました。
セキュリティ対策
自動車分野におけるデバイスとネットワークの複雑化が進むにつれ、潜在的な攻撃者の能力を制限するためのセキュリティ対策の適用が求められています。2000年代初頭から、さまざまな対策が提案され、実際に適用されたケースもあります。以下に、最も一般的なセキュリティ対策の一覧を示します。[8]
- サブネットワーク:攻撃者がリモート接続されたECUを介してリモートから車両にアクセスできたとしても、攻撃者の能力を制限するために、車両のネットワークは複数のサブネットワークに分割され、最も重要なECUはリモートからアクセスできるECUと同じサブネットワークに配置されません。 [8]
- ゲートウェイ:サブネットワークは安全なゲートウェイまたはファイアウォールによって分割され、意図しないメッセージがサブネットワークから他のサブネットワークに渡るのをブロックします。 [8]
- 侵入検知システム(IDS):各重要なサブネットワークでは、それに接続されたノード(ECU)の1つが、サブネットワークを通過するすべてのデータを読み取り、いくつかのルールに基づいて悪意のある(攻撃者によって作成された)メッセージを検出することを目的としています。 [18]乗客はIDSを使用して任意のメッセージをキャッチし、予期しないメッセージについて所有者に通知します。 [19]
- 認証プロトコル:認証がまだ実装されていないネットワーク(CANなど)で認証を実装するために、メッセージのデータペイロードの一部を使用してメッセージ自体を認証することにより、 ISO OSIモデルの上位層で動作する認証プロトコルを設計することが可能です。 [12]
- ハードウェアセキュリティモジュール:多くのECUは暗号化または復号化ルーチンの実行中にリアルタイムの遅延を維持できるほど強力ではないため、ECUとネットワークの間に、セキュリティを管理するハードウェアセキュリティモジュールを配置することが可能です。 [7]
- 侵入検知とITフォレンジック対策:基本的な弱点に対処する事後対策。[20]
立法
2020年6月、国連欧州経済委員会(UNECE)の 自動車規制調和世界フォーラムは、自動車のサイバーセキュリティとソフトウェアアップデートに関して「自動車メーカーに対する明確なパフォーマンスと監査の要件」を確立する2つの新しい規制、R155とR156を発表しました。[21]
注記
- ^ 「半導体産業の動向: 1970年代」半導体歴史博物館。2019年6月27日時点のオリジナルよりアーカイブ。 2019年6月27日閲覧。
- ^ 「OnStarシステムウェブサイトのメインページ」 。 2019年7月3日閲覧。
- ^ 「Android Auto ウェブサイトページ」 。2019年7 月 3 日閲覧。
- ^ 「Apple CarPlayウェブサイトページ」 。 2019年7月3日閲覧。
- ^ ab Koscher, K.; Czeskis, A.; Roesner, F.; Patel, S.; Kohno, T.; Checkoway, S.; McCoy, D.; Kantor, B.; Anderson, D.; Shacham, H.; Savage, S. (2010). 「現代の自動車の実験的セキュリティ分析」。2010 IEEEセキュリティとプライバシーシンポジウム。pp. 447– 462。CiteSeerX 10.1.1.184.3183。doi :10.1109/ SP.2010.34。ISBN 978-1-4244-6894-2. S2CID 15241702。
- ^ ab 「自動車の攻撃対象領域の包括的な実験分析 | USENIX」www.usenix.org . 2011 年。
- ^ ab 「車載ITシステムのセキュリティ確保:EVITAプロジェクト」(PDF)。evita -project.org。
- ^ abcde Le, Van Huynh; den Hartog, Jerry; Zannone, Nicola (2018 年 11 月 1 日). 「革新的な自動車アプリケーションのセキュリティとプライバシー: 調査」.コンピュータ通信. 132 : 17– 41. doi :10.1016/j.comcom.2018.09.010. ISSN 0140-3664. S2CID 53753547.
- ^ ab グリーンバーグ、アンディ(2016年8月1日)。「ジープハッカーが戻ってきて、自動車のハッキングがさらに悪化する可能性があることを証明」。Wired。
- ^ abc Greenberg, Andy (2015年7月21日). 「ハッカーが高速道路上のジープを遠隔操作で停止させる—私も乗っている」Wired . 2020年10月11日閲覧。
- ^ ab Palanca, Andrea; Evenchick, Eric; Maggi, Federico; Zanero, Stefano (2017). 「自動車ネットワークに対するステルス、選択的、リンク層サービス拒否攻撃」。侵入とマルウェアの検出、および脆弱性評価。コンピュータサイエンスの講義ノート。Vol. 10327。Springer International Publishing。pp. 185– 206。doi :10.1007/ 978-3-319-60876-1_9。hdl : 11311 / 1030098。ISBN 978-3-319-60875-4. S2CID 37334277。
- ^ ab Radu, Andreea-Ina; Garcia, Flavio D. (2016). 「LeiA: CAN 用の軽量認証プロトコル」(PDF) .コンピュータセキュリティ – ESORICS 2016 . コンピュータ サイエンスの講義ノート。第 9879 巻。Springer International Publishing。pp. 283– 300。doi :10.1007 / 978-3-319-45741-3_15。ISBN 978-3-319-45740-6。
- ^ ミラー、チャーリー(2019年12月)。「車のハッキングから学んだ教訓」IEEEデザイン&テスト。36 (6):7〜9。doi :10.1109 / MDAT.2018.2863106。ISSN 2168-2356。S2CID 207889056 。
- ^ “2021: The Fast and the Curious”. 2021年9月22日.
- ^ "CiteSeerX". CiteSeerX . CiteSeerX 10.1.1.184.3183 .
- ^ 「自動車の攻撃対象領域の包括的な実験分析」 2011 年。
- ^ マークオフ、ジョン(2010年5月14日)。「車のコンピュータシステムがハッカーの危険にさらされている」ニューヨークタイムズ。
- ^ ロクマン、シティ・ファルハナ;オスマン、アブ・タリブ。アブ=バカール、ムハマド=フサイニ(2019-07-19)。 「自動車のコントローラー エリア ネットワーク (CAN) バス システム用の侵入検知システム: レビュー」。ワイヤレス通信とネットワーキングに関する EURASIP ジャーナル。2019 (1): 184.土井: 10.1186/s13638-019-1484-3。ISSN 1687-1499。
- ^ Gmiden, Mabrouka; Gmiden, Mohamed Hedi; Trabelsi, Hafedh (2016 年 12 月)。「車載 CAN バスを保護するための侵入検知方法」。2016年17回国際自動制御およびコンピュータ工学の科学と技術に関する会議 (STA)。スース、チュニジア: IEEE。pp. 176– 180。doi :10.1109/STA.2016.7952095。ISBN 978-1-5090-3407-9. S2CID 19396874。
- ^ Hoppe, Tobias; Kiltz, Stefan; Dittmann, Jana (2011-01-01). 「自動車用 CAN ネットワークに対するセキュリティの脅威 - 実例と短期的な対策」.信頼性工学とシステム安全性. Safecomp 2008 特集号. 96 (1): 11– 25. doi :10.1016/j.ress.2010.06.026. ISSN 0951-8320. S2CID 7830197.
- ^ 国連、欧州経済委員会情報ユニットPalais des; Geneva 10、CH-1211; スイス。「コネクテッドカーの大量導入への道を開くサイバーセキュリティとソフトウェア更新に関する国連規則」www.unece.org 。 2020年11月10日閲覧。
{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク)
