通用汽车网络安全官:我们准备好了!
发布时间:2017-10-09   作者:Bill Visnic
  • 通用汽车首席产品网络安全官Jeff Massimilla 表示,积极加强公私合作与寻求外部专家协助,是跟上网络攻击水平发展脚步的关键。

在很多商业领域中,领导者的主要作用是为整个团队鼓劲。一般来说,如果你手下的部门成绩不错,传统的企业文化几乎会强制要求你“大力宣传”这种成功经验。

 

然而,网络安全领域的情况有点不同,大举宣扬自己在网络安全方面的成绩,几乎相当在公司的身上画了一个引人注意的靶心。作为全球第三大汽车集团,通用汽车可以说已经是个非常大的靶子了。

 

自 2014 年,通用汽车公司成立网络安全部门以来,Jeff Massimilla 一直担任公司的首席产品网络安全官。在最近一次与《汽车工程》的采访中,Massimilla 承认,虽然“我们肯定不会跑出去到处说,通用的汽车网络坚不可摧”,但通用汽车,乃至整个汽车行业,均已从过去几年的深度研究及各种不同形式的合作中积累了丰富的经验,足以应对他们所处的大环境中不断变化的各种威胁。

 

资金很充足?没错!

 

“在如今这样的经济衰退之后的大背景下,你不大会从大公司的经理口中听到‘我们的资源丰富、资金非常充足’这样的表述,”Massimilla 补充说,“但我们的董事会中有人了解网络安全的重要性。”通用汽车在网络安全方面的投资绝不吝惜,因为“网络和安全根本分不开。”

 

Massimilla 表示,他会定期向公司董事会汇报有关网络安全的工作进展。目前,Massimilla 手下共有大约 90 名员工,负责与公司车辆网络安全有关的方方面面的工作。与全球很多汽车生产商和供应商一样,通用汽车也逐步开始向新型交通出行业务模式转型,而这一切基本都离不开互联网、蜂窝移动通讯和卫星数据流等通信方式。在此背景之下,网络安全部门的重要性也在不断提高。

 

Massimilla 在 2001 年作为一名电气工程师加入通用汽车,并在此后任职多个部门,其中也包括通用汽车全球验证部门。Massimilla 表示,通用汽车还需要考虑安全意识越来越强的客户。“消费者在挑选汽车时,已经开始关注车辆的网络安全性能,”Massimilla 补充说,未来,车辆的网络安全性能极有可能成为一项新的关键性能指标,直接影响客户的购买决定。

 

Spy vs. Spy 间谍大战

 

与汽车行业中的其他公司一样,通用汽车也并非“单打独斗”。目前,网络安全环境太过复杂,任何组织和个人都无法凭借一己之力应对网络安全的方方面面的问题。在此背景下,通用汽车的产品网络安全小组开始积极与外部研究人员、军方以及“白帽”黑客展开广泛合作,以期能够应对在世界各地的阴暗角落中不断进化的网络攻击。

 

为了赢得这场战斗,2015 年,汽车行业一起成立了汽车信息共享分析中心(AUTO-ISAC)。具体来说,该组织集结了大量相关行业的公司与机构,积极开展各种协同合作,并共享抵抗网络安全威胁的最佳做法。

 

Massumilla 表示,任何一处独立性或结构性缺陷均有可能导致更严重的大规模网络安全问题爆发,因此目前大约30 家全球OEM和供应商正在 AUTO-ISAC 的框架之下,集中力量共同招架黑客的攻击。

 

Massimilla 表示,2015 年,一对“黑客”曾成功通过汽车网络,远程控制了一辆吉普大切诺基 (Jeep Grand Cherokee) 的控制系统,汽车行业也自此开始意识到汽车网络安全问题的重要性。

 

此外,行业还会进行传统意义上的合作,即一旦某项网络安全需求得到充分理解且达成行业共识,整个汽车行业即将形成一套统一的标准。Massimilla 表示,标准仍然是高效应用合作所得共同成果的重要框架基础。

 

Massimilla 表示,“我们也组建了(内部)的‘红队’,主要负责测试我们的系统,并对其进行模拟攻击。”

 

新型人才短缺

 

Ittakes engineers and other trained and exp构建安全的汽车网络需要一大批经过专业训练且经验丰富的从业人员,进行共同研究、资源聚集、分享学习、制定标准等方面的工作。

 

Massimilla 表示,根据具体角度不同,90 人的网络安全团队可能太大,也可能太小,但现在的关键问题是找到合适的人才。如今,一些传统的工程和技术学院已经开始设置有关网络安全的相关课程,但 Massimilla 专门指出,“一些业内最优秀的网络安全专家也并非个个都接受过四年制的正规大学教育,”很多出色的计算机专家都是“自学成才”。

 

“有很多活动都可以帮我们培养更多人才,”Massimilla 表示,各大高校都开始“开展(网络安全)相关工程项目”,但这些项目的效果如何,仍需要时间验证。与此同时,很多其他行业也同样因为网络安全威胁而倍感压力。

 

Massimilla 表示,目前,他认为“多层次”方法是目前最有效的汽车网络安全架构。他认为:“这是一种标准的跨行业作法,但我们需要考虑如何将其部署在汽车互联的生态系统中,这就是‘标准做法’中‘不标准’的地方。”

 

此外,标准也不会永远都是标准。Massimilla 坚称,“我们今天要做的事,到三年后肯定会变得不一样,变化是一定会发生的。”

 

而未来的发展,是否完全取决于 OEM 将会进行怎样的部署?Massimilla 的答案是肯定的。

 

Massimilla 表示,“我坚信,汽车制造商是唯一能够真正(安全、有效、全面)理解端对端汽车生态系统的人。”

等级

打分

  • 2分
  • 4分
  • 6分
  • 8分
  • 10分

平均分

  • 作者:Bill Visnic
  • 行业:汽车
  • 主题: