Несигурната ситуация с киберсигурността при автомобилите

Най-четени

Изненада! Усилията по киберсигурността за все по-зависимите от софтуера автомобили са до голяма степен доброволни.

Тъй като автомобилите все повече зависят от уязвим софтуер, в САЩ все по-често се обсъжда въпросът дали автомобилните производители трябва да се съобразяват с разпоредбите за киберсигурност, които се прилагат в Европа.

Администрацията на Байдън иска да прехвърли тежестта на киберсигурността от физическите лица, малките предприятия и местните власти върху производителите на автомобили и други големи компании.

Националната стратегия за киберсигурност на Белия дом призовава „организациите, които са най-способни и най-добре позиционирани да намалят рисковете“, да поемат тази отговорност.

Според някои наблюдатели от бранша крайният резултат ще бъде, че киберсигурността на все по-зависимите от софтуера автомобили ще бъде до голяма степен доброволна.

Това е така, защото стратегията на Белия дом съдържа препоръки, а не задължителни мерки. Но тъй като на пазара се появяват все по-сложни софтуерно зависими превозни средства, автомобилната индустрия твърди, че отговорностите за киберсигурността трябва да бъдат споделени между компаниите, индустриите и правителствените агенции в този развиващ се сектор.

„Превозните средства все повече се интегрират в по-широка екосистема от свързана инфраструктура, устройства и функции – много от които са извън контрола на самите автомобилни компании“,

заяви в изявление Хилари Кейн, вицепрезидент по технологиите, иновациите и политиката за мобилност в Алианса за автомобилни иновации. Алиансът е търговска асоциация, която представлява интересите на автомобилните производители и техните доставчици.

Софтуерно дефинираните превозни средства, подобно на смартфоните, събират потребителски данни и предлагат функции, които могат да бъдат актуализирани по въздуха.

Тези функции включват дигитални ключове, които позволяват на водачите да стартират автомобилите си чрез мобилни телефони, и системи, които следят сърдечния ритъм и дишането на потребителите.

Необходима ли е регулация?

Киберсигурността на автомобилите в САЩ се регулира от доброволен режим. NHTSA публикува за първи път през 2016 г. документа си „Най-добри практики за киберсигурност за безопасността на съвременните превозни средства“.

Тези стандарти бяха актуализирани за последен път през 2022 г., когато агенцията предупреди производителите на автомобили да се предпазят от потенциално манипулиране на данни, получени от лидарни и радарни сензори, които се използват в системите за автономно шофиране и усъвършенстваните системи за асистиране на водача.

Агенцията призова производителите на автомобили да се предпазят от заглушаване на лидара и радара, подправяне на GPS, модифициране на пътни знаци от разстояние, заслепяване на камерата и хакерски методи, които да накарат изкуствения интелект в тези системи да произвежда данни с фалшиви положителни резултати.

Що се отнася до киберсигурността на автомобилите, американската автомобилна индустрия се нуждае от правила вместо от препоръки, заяви Моше Шлисел, главен изпълнителен директор на GuardKnox, израелска компания за киберсигурност на автомобили.

„В момента в Америка регулациите в тази област не са задължителни“, каза Шлисел.

Шлисел заяви, че американските производители на автомобили не проверяват достатъчно внимателно приложенията, които поставят в своите автомобили.

САЩ трябва да последват Европейския съюз и 58-те страни членки на Икономическата комисия за Европа на ООН, които са въвели по-строги правила, каза Шлисел.

Общият регламент за защита на данните на ЕС защитава личните данни, свързани с физически лица. Регламенти 155 и 156 на Комисията уреждат системите за киберсигурност на превозните средства и протоколите за актуализация на софтуера.

Регламентите изискват от производителите на автомобили да защитават софтуерните системи на своите автомобили и личните данни на клиентите от киберзаплахи, както и да създават процеси за документиране и управление на кибератаки.

В миналото хардуерът и софтуерът са били до голяма степен преплетени в бизнес модела на автомобилната индустрия. Но производителите на автомобили преминават към модел на софтуер като услуга (SaaS) за функциите в своите автомобили, като например тези, които използват изкуствен интелект, за да научат настройките за комфорт на водача или които предоставят на клиента информация за трафика в реално време, за да отключат потенциално милиарди приходи.

Залогът е милиарди

Според консултантската компания McKinsey & Co. в световен мащаб пазарът на софтуер за автомобилната индустрия ще нарасне до 80 млрд. долара до 2031 г. от 31 млрд. долара през 2019 г.

През последните години производителите на автомобили въвеждат функции, които клиентите могат да добавят към своите автомобили срещу допълнително заплащане. Те включват системи за подпомагане на водача и информационно-развлекателни системи, които интегрират музикален и видео стрийминг.

GuardKnox и други подобни компании също имат интерес към развиващата се индустрия за киберсигурност на автомобилите.

През 2022 г. този глобален пазар е на стойност 3,2 млрд. долара. Очаква се той да нарасне до 22,2 млрд. долара до 2032 г., според Market.us, фирма за пазарни проучвания.

Липса на конкретика

Правителството трябва да наложи стандарти за киберсигурност на автомобилната индустрия, заяви Майкъл Брукс, главен съветник в Центъра за автомобилна безопасност, група за защита на потребителите на автомобили във Вашингтон.

Въпреки че насоките на администрацията на Байдън създават предпоставки за сътрудничество между правителството на САЩ и участниците в индустрията, те далеч не са окончателни, каза Брукс.

„Липсва конкретика. Те не предлагат стандарт за киберсигурност или подобрени стандарти за превенция като минимум“, каза Брукс.

„Няма никакви директиви за действията, които трябва да се предприемат, за да се защитят конкретно превозните средства и всички други видове транспорт от тези киберзаплахи.

„Американските производители на автомобили не искат да бъдат принуждавани да сертифицират, че спазват строг кодекс от стандарти, и се противопоставят на това Министерството на транспорта на САЩ да регулира киберсигурността на автомобилите, каза Брукс.

Брайън Вайс, говорител на Алианса за автомобилни иновации, заяви, че организацията подкрепя доброволните стандарти за киберсигурност, които NHTSA и Automotive Information Sharing and Analysis Center, друга търговска група, са разработили.

„Тъй като киберзаплахите са динамични и постоянно се развиват, ние имаме опасения относно предписателните и негъвкави регулаторни стандарти. Моделът на публично-частно партньорство, съчетан с доброволни насоки, е предпочитаният път“, каза той.

И въпреки че САЩ не са подписали правилата на ООН за киберсигурност, които влизат в сила за всички превозни средства през юли 2024 г., от американските автомобилни производители се очаква да ги спазват.

„Правилно“ за клиентите

Главният директор по киберсигурността на General Motors, Кевин Тиърни, заяви, че най-големият автомобилен производител в страната вярва, че организациите, които пускат продукти на пазара, трябва да носят отговорност за тяхната сигурност.

„От дълго време GM заема водеща позиция и инвестира в киберсигурността, без да прехвърля разходите върху потребителите“, каза Тиърни в изявление за Automotive News.

„Ние ще продължим да бъдем лидер в това пространство и да постъпваме правилно за нашите клиенти“.

Тиърни е член на федерален консултативен комитет, който предоставя насоки за подобряване на киберсигурността в страната. Той е и заместник-председател на Центъра за обмен и анализ на информация в автомобилната индустрия, известен като Auto-ISAC – група от автомобилни производители, които обменят информация за потенциални киберзаплахи, уязвимости и инциденти.

Стелантис гледа на киберсигурността в автомобилната индустрия като на начинание, основано на повече сътрудничество.

„Stellantis е компания, ориентирана към клиентите, и ние приемаме киберсигурността на нашите продукти и операции много сериозно“, заяви говорител. „Съвместното взаимодействие между множество заинтересовани страни може да доведе до надеждни стратегии за киберсигурност.”

Форд, Хюндай и Тойота са препратили запитванията по темата от автомобилната медия Automotive News към Алианса за иновации в автомобилната индустрия.

Интересно е, че именно Stellantis така смело заявяват, че приемат киберсигурността много сериозно, като още през 2015-а тъкмо модел на Jeep беше “откраднат” от хакери от дистанция, които спираха, пускаха и надуваха музиката, климатика, чистачките. Даже си сложиха собствена снимка на екрана на инфотейнмънта.

Въобще класичсеки bullying, какъвто може да се крие в едно светло бъдеще на зле защитени автомобили. Веселбата ще дойде, когато автомобилите станат предоминантно автономни.

Интересен детайл за финал

Трудностите, които изпитват penetration tester-ите (хакери, които изпитват защитеността на дадена система), не са заложени съзнателно от автомобилните производители.

Алис Найт – популярен хакер с опит и от двете страни на закона, споделя, че наличието на различни софтуери и системи правят свързаната кола (connected car) нещо, което е трудно да се хакне в мащаб. И това засега спасява индустрията от масови кинетични пробиви. Течове на данни има от почти всички производители. Но овладяване на автопаркове все още не. И слава Богу. 

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини