软件架构的安全分析

谈思实验室 2025-01-15 17:56

点击上方蓝字谈思实验室

获取更多汽车网络安全资讯

01

安全导向软件分析过程

软件架构层级的安全分析及相关失效分析的作用是支持设计规范和设计验证活动。此分析也可以揭示给定安全要求的不完整性或不一致性。软件架构层级的安全导向分析在软件开发中的作用,以及软件安全要求、软件架构设计和安全计划间基本的交互关系如下:

02

软件架构层级安全分析的目的和重要性

  • 动态特性分析:软件架构层面的失效多具有动态过程,难以通过软件安全开发流程约束识别出来。

  • 软件可解释性:机器学习(AI)等非白盒模型的应用降低了软件可解释性,增加了失效可能性,基于架构的安全分析有助于从逻辑层面分析潜在失效问题。

  • 分析对象:软件安全分析的对象是软件架构,重点在于分析架构动态特性可能带来的功能安全问题,而非具体的软件单元层面代码级别的语法、逻辑等错误。

03

软件架构层级安全分析的内容

  • 重点问题:分析不同ASIL等级或安全和非安全相关软件共存时,避免要素之间的干扰问题(FFI),包括时序和执行、内存、信息交换。

  • 颗粒度选择:根据软件架构的复杂度,选择一个在项目周期内可实施的颗粒度,但颗粒度不可过大,以保证分析的有效性和完整性。

04

软件安全分析方法

FMEA与FTA:

ISO 26262, Part 6附录E提到可以采用归纳或演绎的方法,实际操作中推荐采用归纳分析方法,即FMEA(或STPA),因为FMEA由原因到结果的分析过程更适合软件安全分析的需求。

避免软件要素间的干扰(Freedom from Interference, FFI)

避免不同软件要素之间的相互干扰,包括以下几个方面:

  • 时序和执行:包括死锁、活锁、执行时间的不正确分配以及软件要素间的不正确同步。

  • 存储:涉及内容损坏、数据不一致(例如在数据获取期间发生更新)、堆栈上溢或下溢以及对已分配给其他软件要素的内存进行读或写访问。免受空间干扰意味着一个软件分区不应该更改另一个软件分区的代码或数据。软件设备之间的内存和存储应该是分开的,以防止代码和数据损坏。这涉及到读取、写入和执行权限的设置。

  • 信息交换:包括信息重复、信息丢失、信息延迟、信息插入、信息伪装或错误寻址、信息顺序错误、信息损坏、从发送者到多个接收者的不对称信息发送、发送者的信息只被部分接收者接收,或通信通道的访问阻塞。

ISO 26262提出了“要素共存(Coexistence of Elements)”的概念,目的是防止较低ASIL等级要素或QM要素的失效导致较高ASIL等级要素失效。如果能够证明对分配给要素的每个安全要求,某个子要素不会干扰任何分配了较高ASIL等级的其他子要素,则应仅视该子要素为较低ASIL等级的子要素。否则,应将不具备免于干扰证据的共存安全相关子要素的最高ASIL等级分配给该子要素。    

相关失效分析(DFA)

  • 独立性与干扰性:相关失效分析侧重于查找使独立性和免干扰性失效的单一原因/事件,包括级联失效和共因失效。

  • 分析方法:通过识别级联失效来验证要素之间的干扰性,通过识别级联和共因失效来验证要素之间的独立性。

时序干扰导致级联失效的示例

05

使用引导词的架构分析

引导词是系统地进行安全分析并支持完整性论据的一种手段。可以用来识别软件架构中的薄弱点、故障和失效。 

选择合适的引导词取决于被检查的功能、行为、特性、接口或交换数据的特征,这需要根据上下文和分析工程师的判断来确定。

在设计中选择引导词的示例如下:

  1. 空白(NONE):设计或操作要求的指标和事件完全不发生,例如无流量、无催化剂。

  2. 过量(MORE):同标准值相比,数值偏大,例如温度、压力、流量等。

  3. 无需求(UNdemanded):系统或组件在不应该激活时被激活。

  4. 过多(Excessive):系统或组件的输出或行为超出了预期。

  5. 不足(Insufficient):系统或组件的输出或行为低于预期。

  6. 损失(Loss):系统或组件的功能完全丧失。

  7. 缺乏(Lack):系统或组件缺少必要的功能或特性。

  8. 不稳定(Erratic):系统或组件的行为不可预测,时好时坏。

  9. 振荡(Oscillating):系统或组件的输出或行为在两个或多个状态之间快速变化。

  10. 间歇性(Intermittent):系统或组件的功能偶尔出现故障。

  11. 降级(Degraded):系统或组件的性能降低,但仍在工作。

  12. 早期(Early):系统或组件在预期时间之前发生行为或输出。

  13. 晚期(Late):系统或组件在预期时间之后发生行为或输出。    

  14. 反向(Reversed):系统或组件的行为或输出方向与预期相反。

  15. 卡住(Stuck):系统或组件在某一状态卡住,无法移动或变化。

这些引导词可以帮助分析人员系统地识别和讨论潜在的设计偏差及其可能的后果,从而确保分析的完整性和系统安全性。选择合适的引导词取决于所检查的功能、行为、特性、接口或交换数据的特征。

06

软件安全分析步骤

  • 步骤一:分析范围及对象的确定,以软件架构输入作为安全分析的基础,选择合适的软件架构颗粒度。

  • 步骤二:软件模块结构分析,罗列分析对象对应的软件架构中所有的软件模块,并初步区分是否和安全相关。

  • 步骤三:失效模式分析,逐个分析软件模块的失效模式,使用引导词生成问题去检查架构要素的特定功能或特性。

  • 步骤四:制定安全改进措施,根据识别出的失效模式,制定相应的安全改进措施,必要时导出相应的软件安全需求,并进行软件架构更新。

07

安全措施制定策略

软件架构层级的安全分析和相关失效分析为我们提供了选择适当安全措施的依据,这些措施旨在防止、探测和控制可能违反安全要求或安全目标的故障和失效。在确定安全措施时,我们应考虑以下策略:

  1. 评估每个已识别故障的关键性,考虑其是否违反安全目标或安全要求,以及相应的ASIL等级。    

  2. 通过改进架构设计,消除或降低已识别薄弱环节的关键性。

  3. 确认开发期间安全措施的有效性,并评估这些措施是否能够充分减轻已识别故障的危害。

  4. 评估安全机制的有效性,以减轻开发期间措施不足的关键故障影响。

  5. 考虑软件架构设计的复杂性,以及软件组件的复杂性,对安全措施的选择和实施产生影响。

例如,对于复杂的软件系统,仅依赖开发期间的安全措施可能不够充分。根据上述策略,我们认识到,在运行期间并不总是需要执行预防、探测和控制故障或失效的安全机制。因此,在制定安全措施时,应综合考虑系统的复杂性、关键性以及现有措施的有效性,以确保安全目标的实现。通过这种方式,我们能够更有效地管理和减轻软件系统中的安全风险。

来源: 智能苑

 end 

 精品活动推荐 

 专业社群 

部分入群专家来自:

新势力车企:

特斯拉、合众新能源-哪吒、理想、极氪、小米、宾理汽车、极越、零跑汽车、阿维塔汽车、智己汽车、小鹏、岚图汽车、蔚来汽车、吉祥汽车、赛力斯......

外资传统主流车企代表:

大众中国、大众酷翼、奥迪汽车、宝马、福特、戴姆勒-奔驰、通用、保时捷、沃尔沃、现代汽车、日产汽车、捷豹路虎、斯堪尼亚......

内资传统主流车企:

吉利汽车、上汽乘用车、长城汽车、上汽大众、长安汽车、北京汽车、东风汽车、广汽、比亚迪、一汽集团、一汽解放、东风商用、上汽商用......

全球领先一级供应商:

博世、大陆集团、联合汽车电子、安波福、采埃孚、科世达、舍弗勒、霍尼韦尔、大疆、日立、哈曼、华为、百度、联想、联发科、普瑞均胜、德赛西威、蜂巢转向、均联智行、武汉光庭、星纪魅族、中车集团、赢彻科技、潍柴集团、地平线、紫光同芯、字节跳动、......

二级供应商(500+以上):

Upstream、ETAS、Synopsys、NXP、TUV、上海软件中心、Deloitte、奇安信、为辰信安、云驰未来、信大捷安、信长城、泽鹿安全、纽创信安、复旦微电子、天融信、奇虎360、中汽中心、中国汽研、上海汽检、软安科技、浙江大学......

人员占比


公司类型占比


更多文章

不要错过哦,这可能是汽车网络安全产业最大的专属社区!

关于涉嫌仿冒AutoSec会议品牌的律师声明

一文带你了解智能汽车车载网络通信安全架构

网络安全:TARA方法、工具与案例

汽车数据安全合规重点分析

浅析汽车芯片信息安全之安全启动

域集中式架构的汽车车载通信安全方案探究

系统安全架构之车辆网络安全架构

车联网中的隐私保护问题

智能网联汽车网络安全技术研究

AUTOSAR 信息安全框架和关键技术分析

AUTOSAR 信息安全机制有哪些?

信息安全的底层机制

汽车网络安全

Autosar硬件安全模块HSM的使用

首发!小米雷军两会上就汽车数据安全问题建言:关于构建完善汽车数据安全管理体系的建议

谈思实验室 深入专注智能汽车网络安全与数据安全技术,专属汽车网络安全圈的头部学习交流平台和社区。平台定期会通过线上线下等形式进行一手干货内容输出,并依托丰富产业及专家资源,深化上下游供需对接,逐步壮大我国汽车安全文化及产业生态圈。
评论
  • 根据Global Info Research(环洋市场咨询)项目团队最新调研,预计2030年全球无人机电池和电源产值达到2834百万美元,2024-2030年期间年复合增长率CAGR为10.1%。 无人机电池是为无人机提供动力并使其飞行的关键。无人机使用的电池类型因无人机的大小和型号而异。一些常见的无人机电池类型包括锂聚合物(LiPo)电池、锂离子电池和镍氢(NiMH)电池。锂聚合物电池是最常用的无人机电池类型,因为其能量密度高、设计轻巧。这些电池以输出功率大、飞行时间长而著称。不过,它们需要
    GIRtina 2025-01-13 10:49 180浏览
  •   在信号处理过程中,由于信号的时域截断会导致频谱扩展泄露现象。那么导致频谱泄露发生的根本原因是什么?又该采取什么样的改善方法。本文以ADC性能指标的测试场景为例,探讨了对ADC的输出结果进行非周期截断所带来的影响及问题总结。 两个点   为了更好的分析或处理信号,实际应用时需要从频域而非时域的角度观察原信号。但物理意义上只能直接获取信号的时域信息,为了得到信号的频域信息需要利用傅里叶变换这个工具计算出原信号的频谱函数。但对于计算机来说实现这种计算需要面对两个问题: 1.
    TIAN301 2025-01-14 14:15 107浏览
  • 流量传感器是实现对燃气、废气、生活用水、污水、冷却液、石油等各种流体流量精准计量的关键手段。但随着工业自动化、数字化、智能化与低碳化进程的不断加速,采用传统机械式检测方式的流量传感器已不能满足当代流体计量行业对于测量精度、测量范围、使用寿命与维护成本等方面的精细需求。流量传感器的应用场景(部分)超声波流量传感器,是一种利用超声波技术测量流体流量的新型传感器,其主要通过发射超声波信号并接收反射回来的信号,根据超声波在流体中传播的时间、幅度或相位变化等参数,间接计算流体的流量,具有非侵入式测量、高精
    华普微HOPERF 2025-01-13 14:18 477浏览
  • 随着通信技术的迅速发展,现代通信设备需要更高效、可靠且紧凑的解决方案来应对日益复杂的系统。中国自主研发和制造的国产接口芯片,正逐渐成为通信设备(从5G基站到工业通信模块)中的重要基石。这些芯片凭借卓越性能、成本效益及灵活性,满足了现代通信基础设施的多样化需求。 1. 接口芯片在通信设备中的关键作用接口芯片作为数据交互的桥梁,是通信设备中不可或缺的核心组件。它们在设备内的各种子系统之间实现无缝数据传输,支持高速数据交换、协议转换和信号调节等功能。无论是5G基站中的数据处理,还是物联网网关
    克里雅半导体科技 2025-01-10 16:20 444浏览
  • PNT、GNSS、GPS均是卫星定位和导航相关领域中的常见缩写词,他们经常会被用到,且在很多情况下会被等同使用或替换使用。我们会把定位导航功能测试叫做PNT性能测试,也会叫做GNSS性能测试。我们会把定位导航终端叫做GNSS模块,也会叫做GPS模块。但是实际上他们之间是有一些重要的区别。伴随着技术发展与越发深入,我们有必要对这三个词汇做以清晰的区分。一、什么是GPS?GPS是Global Positioning System(全球定位系统)的缩写,它是美国建立的全球卫星定位导航系统,是GNSS概
    德思特测试测量 2025-01-13 15:42 487浏览
  • 随着数字化的不断推进,LED显示屏行业对4K、8K等超高清画质的需求日益提升。与此同时,Mini及Micro LED技术的日益成熟,推动了间距小于1.2 Pitch的Mini、Micro LED显示屏的快速发展。这类显示屏不仅画质卓越,而且尺寸适中,通常在110至1000英寸之间,非常适合应用于电影院、监控中心、大型会议、以及电影拍摄等多种室内场景。鉴于室内LED显示屏与用户距离较近,因此对于噪音控制、体积小型化、冗余备份能力及电气安全性的要求尤为严格。为满足这一市场需求,开关电源技术推出了专为
    晶台光耦 2025-01-13 10:42 495浏览
  • 食物浪费已成为全球亟待解决的严峻挑战,并对环境和经济造成了重大影响。最新统计数据显示,全球高达三分之一的粮食在生产过程中损失或被无谓浪费,这不仅导致了资源消耗,还加剧了温室气体排放,并带来了巨大经济损失。全球领先的光学解决方案供应商艾迈斯欧司朗(SIX:AMS)近日宣布,艾迈斯欧司朗基于AS7341多光谱传感器开发的创新应用来解决食物浪费这一全球性难题。其多光谱传感解决方案为农业与食品行业带来深远变革,该技术通过精确判定最佳收获时机,提升质量控制水平,并在整个供应链中有效减少浪费。 在2024
    艾迈斯欧司朗 2025-01-14 18:45 57浏览
  • 新年伊始,又到了对去年做总结,对今年做展望的时刻 不知道你在2024年初立的Flag都实现了吗? 2025年对自己又有什么新的期待呢? 2024年注定是不平凡的一年, 一年里我测评了50余块开发板, 写出了很多科普文章, 从一个小小的工作室成长为科工公司。 展望2025年, 中国香河英茂科工, 会继续深耕于,具身机器人、飞行器、物联网等方面的研发, 我觉得,要向未来学习未来, 未来是什么? 是掌握在孩子们生活中的发现,和精历, 把最好的技术带给孩子,
    丙丁先生 2025-01-11 11:35 457浏览
  • 数字隔离芯片是现代电气工程师在进行电路设计时所必须考虑的一种电子元件,主要用于保护低压控制电路中敏感电子设备的稳定运行与操作人员的人身安全。其不仅能隔离两个或多个高低压回路之间的电气联系,还能防止漏电流、共模噪声与浪涌等干扰信号的传播,有效增强电路间信号传输的抗干扰能力,同时提升电子系统的电磁兼容性与通信稳定性。容耦隔离芯片的典型应用原理图值得一提的是,在电子电路中引入隔离措施会带来传输延迟、功耗增加、成本增加与尺寸增加等问题,而数字隔离芯片的目标就是尽可能消除这些不利影响,同时满足安全法规的要
    华普微HOPERF 2025-01-15 09:48 70浏览
  • 01. 什么是过程能力分析?过程能力研究利用生产过程中初始一批产品的数据,预测制造过程是否能够稳定地生产符合规格的产品。可以把它想象成一种预测。通过历史数据的分析,推断未来是否可以依赖该工艺持续生产高质量产品。客户可能会要求将过程能力研究作为生产件批准程序 (PPAP) 的一部分。这是为了确保制造过程能够持续稳定地生产合格的产品。02. 基本概念在定义制造过程时,目标是确保生产的零件符合上下规格限 (USL 和 LSL)。过程能力衡量制造过程能多大程度上稳定地生产符合规格的产品。核心概念很简单:
    优思学院 2025-01-12 15:43 519浏览
  • ARMv8-A是ARM公司为满足新需求而重新设计的一个架构,是近20年来ARM架构变动最大的一次。以下是对ARMv8-A的详细介绍: 1. 背景介绍    ARM公司最初并未涉足PC市场,其产品主要针对功耗敏感的移动设备。     随着技术的发展和市场需求的变化,ARM开始扩展到企业设备、服务器等领域,这要求其架构能够支持更大的内存和更复杂的计算任务。 2. 架构特点    ARMv8-A引入了Execution State(执行状
    丙丁先生 2025-01-12 10:30 465浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦