前往主要內容
工商時報LOGO

《科技》VicOne車用資安報告 汽車供應鏈最危險

  • 時報資訊

已將目前網頁的網址複製到您的剪貼簿!

【時報記者莊丙農台北報導】車用資安廠商VicOne發表「VicOne 2023年汽車網路威脅情勢報告」,報告指出,汽車產業的網路攻擊逐漸增加,利用供應鏈中的漏洞已成為網路攻擊中普遍的趨勢,特別是針對第三方供應商;此外,汽車數據越值錢,網路犯罪活動越活絡,而車輛合規落實網路安全以及有效執行網路安全評估皆是目前挑戰。

報告內容顯示,今年上半年網路攻擊所造成的損失金額已突破110億美元,相較於前兩年,可謂史無前例地暴增。仔細研究之後就會發現,這些網路攻擊絕大多數都是瞄準了汽車供應商,顯示此一趨勢正在崛起。令人擔憂的是,這些攻擊超過90%並非針對車廠本身,而是供應鏈中的其他廠商,因為駭客常常發現資安嚴密的公司較不容易滲透,因此轉而瞄準警覺性較低公司。一旦供應鏈被中斷,車廠同樣亦受到衝擊,所以防範網路攻擊的工作已經不再只是保護好單一企業就行,而是要強化整個供應鏈。

此外,業界因網路攻擊(如勒索病毒)以及外洩資料或個人身分識別資訊(PII)曝光所蒙受的損失正在成長,同樣成長的還有系統停機所帶來的成本。VicOne 2023年汽車網路威脅情勢報告的統計僅納入技術和營運相關的有形成本,不包含品牌、公關、銷售及行銷費用等無形成本。

該報告列出幾個可能導致汽車資料外洩的重要漏洞,並在表格中列出這些常見的弱點列表(CWE)漏洞。越界寫入(OOBW)、越界讀取(OOBR)、緩衝區溢位、用後釋放和不當的輸入驗證漏洞是VicOne記錄到最常見的一些問題。而大多數問題是在晶片組或系統單晶片(SoC)上發現,其次是第三方管理應用程式以及車載資訊娛樂(IVI)系統。第三方供應商,包括物流、服務供應商,以及參與車輛元件、配件或零件生產的公司,已日益成為攻擊的焦點。

儘管目前的法規在關於汽車數據方面的規範仍存在著真空地帶,但VicOne報告指出UN R155規範將從2024年7月開始對新生產的車輛要求符合安全條件。

您可能感興趣的話題

留言討論

返回頁首
LOADING

本網頁已閒置超過3分鐘。請點撃框外背景,或右側關閉按鈕(X),即可回到網頁。