跳至主要內容

The Garage 播客:第3季 第10集

「Zero-Day」是否威脅到車輛上?

與 VicOne 的威廉·道爾頓

VicOne 的威廉·道爾頓(William Dalton)與Sonatus 首席行銷長約翰·海因萊因(John Heinlein)探討如何透過主動防禦措施與入侵偵測系統,確保軟體定義車輛的安全。此次對話亦特別提及「Pwn2Own Automotive」——這是一項旨在識別並解決汽車產業中零日漏洞的白帽駭客挑戰賽。

收聽純音訊版本:

集數文字稿 | 零日威脅是否正向車輛蔓延?

00:00 車輛網路安全簡介

今天在《The Garage 》節目中,我們正與 VicOne 一起在底特律 AutoTech 展會現場進行直播錄製。VicOne 是網路安全龍頭趨勢科技(Trend Micro)旗下的汽車事業部門。在今天的車輛網路安全大師班中,我們將探討針對車輛的網路安全威脅本質,以及軟體定義車輛(SDV)如何改變網路威脅的格局。 我們將探討 VicOne 與 Trend Micro 所採用的極具創見的方案,這些方案能協助企業偵測針對其產品及車輛的「零日」威脅,甚至會深入剖析「AI 」在網路安全領域中如何成為一把雙刃劍。

走吧。

00:45 來賓介紹

歡迎收看《The Garage 》。我是約翰·海因萊因(John Heinlein),Sonatus 的首席行銷長。我們正在底特律的 AutoTech 展會現場進行直播,今天的嘉賓是來自 VicOne 的威廉·道爾頓(William Dalton)。

威利,歡迎來到《the garage 》。能來到這裡真是太棒了。我們非常興奮能與您見面,並邀請您參加這期播客。請先自我介紹一下吧。

請跟我們談談你自己和你的背景。好的。我叫威廉·道爾頓。很高興這週能來到 AutoTech,並與各位交談。

我的背景相當多元。我最初是擔任工程師,從事軟體程式設計工作。我在電子代工製造領域從事這份工作長達七年。在這段期間,我們建置了製造控制系統。

之後,我在 2004 年加入趨勢科技,擔任資料庫管理員。嗯,這已經是將近二十年前的事了。沒錯。二十多年前的事了。

而且,幾乎每年或每兩年,我的職務都會以某種形式有所變動。我最初從工程部門起步,後來轉任技術管理職務,並開始在 VicOne 與現任執行長 Max Cheng 一起參與一些全球性專案。 在這二十年間,我每隔兩年就會轉換職務,從技術職務轉向營運職務,再轉向業務職務。兩年半前,我有機會與 Max 一起在 VicOne 工作,這是一家隸屬於 Trend Micro 的子公司,專注於解決汽車產業內的各項問題。

太好了。我們稍後會再多聊聊 VicOne,但首先請你先分享一個關於你自己的趣事吧。好的。這真的很有趣。

我覺得現在很多人都會這麼做,但我確實會自己釀啤酒,對一個愛爾蘭人來說,這大概不算什麼稀奇的事。但我有自己的酒吧,而且我實際上會進行升級再利用。所以每當有東西要丟掉時,我都會試著找個辦法加以利用。這些年來,我已經為酒吧累積了各式各樣的元素。

有些是床,有些則是破舊的家具。這是一組……在某些方面來說,算是些格格不入的東西。而且,我經常邀請朋友來家裡做客。

因此,我必須想辦法以更低廉的成本釀造啤酒,同時創造一個值得聊的話題,並在過程中真正學到一些東西。所以,沒錯,這是我的一點趣聞軼事。你剛才給我們看了那方面的照片,聽你提到「升級再造」時,大家似乎還不太能具體想像出來。但如果你能分享一張照片給我們,我們會把它放進這集節目中,讓大家能親眼看看。

這真是精湛的木工工藝,打造出一個令人羨慕不已的絕美空間。我今年稍早曾分享過這個趣聞及其延伸故事,但還是得再提一次:多年前我在美國俄勒岡州工作時,學會了釀造啤酒。之後我自釀啤酒好幾年,這真的很有趣,因為其中還帶點科學的成分。對吧?

錯誤很多。是啊。錯誤真的很多。相較於蒸餾——這在多數地方是違法的——釀造的好處在於,你不會因此送命。

那味道肯定很糟。味道會很糟。沒錯。自釀酒啊,如果你……我的朋友們至今都還活著。

沒錯。但他們有幾場訓練課進行得不太順利。

非常好。非常好。

03:49 VicOne 的背景

太好了。那麼,請跟我們談談 VicOne 這家公司,它的創立背景,以及你們的業務重點。

因此,VicOne 雖然是自 2022 年 5 月才正式成立,但其背後是趨勢科技在汽車領域累積多年的研究。 其中一項發現是,早在 2017 年他們開始進行這項研究時,便意識到網路安全所面臨的挑戰——特別是隨著軟體定義車輛(SDV)、電動化以及法規變動的到來——解決汽車產業網路安全問題的方式,與企業領域截然不同。沒錯。 因此,他們有意識地決定投資該領域,成立一家獨立公司,讓這家公司以不同的運作節奏運作、與客戶建立不同層級的互動,並實際提供一套截然不同的產品組合。

因此,我們進行了一系列真正的市場分析,結合各種概念驗證與價值驗證,並針對不同客戶群體,實際打造出一套適用於汽車產業的解決方案。隨後,我們於 2022 年 5 月正式推出該方案。在此期間,我們在產品變更及配合客戶需求進行調整方面,取得了驚人的成長。因為這其中始終蘊含著共同設計的元素。

當然。無論是內建於車輛中,還是車外配置;無論是與製程、我們的營運實務,還是貴方的法規要求或規範相整合。因此,整體而言,這通常需要採取非常量身訂製的解決方案。此外,在將這些產品推向市場的過程中,我們已建立了大量合作夥伴關係。

一切,你知道的,從 SDV 領域到車載與車外系統,還有解決方案——也就是解決方案供應商——根據客戶的需求提供各式各樣的功能。所以這段旅程既充滿樂趣又節奏飛快。沒錯。到目前為止,這段旅程非常有趣,我們不斷了解客戶的問題並加以解決。

太好了。

05:42 邁向軟體定義車輛

所以,你知道的,我們在這檔播客中經常談論 SDV 和車載軟體。當我與客戶或業界人士交談時,有時會感受到某種程度上的猶豫,不願轉向 SDV,因為他們覺得軟體量的增加會導致更大的攻擊面。我認為這是事實。

您對向軟體定義車輛(SDV)轉型以及網路安全這方面有何看法?這是一定會發生的趨勢。我們在企業領域已經見證了這一點,例如軟體定義網路、軟體定義廣域網、軟體定義資料中心以及軟體定義儲存。

萬物正逐漸邁向軟體定義。軟體正吞噬一切。原因顯而易見,這在軟體交付週期、軟體交付機制、更新頻率,以及產品更新的迭代次數等方面,帶來了巨大的效率提升,不僅能確保產品安全,還能新增更多功能,並建立合理的成本結構。因此,在使用案例中,這一切都顯得非常短暫。

對吧?所以,根據當時的需求,你會運用所需的資源來維持或滿足這些需求。因此,在許多方面來說,這都更具成本效益。所以,這勢必會發生。

這正是你現在所看到的,電動車的需求在於它需要定期進行軟體更新,以因應各項變更。而且,這種架構上的變革,實際上使得車輛在生產完成後,仍能將新的變更導入車內。這需要從傳統的軟體交付方式——也就是軟硬體高度耦合的模式——進行根本性的轉變。 在這種情況下,你會將許多實際上獨立運作的軟體進行抽象化處理,然後再透過一個抽象層與硬體進行互動。

因此,這不僅為汽車製造商,也為消費者帶來了巨大的優勢,而這正是他們所要求的。所以這將是由消費者驅動的。你提到的這個觀點確實很有意思,那就是「更新能力」——因為許多最著名的車輛駭客事件,例如吉普切諾基(Jeep Cherokee)遭駭事件,相信很多人都聽說過這些案例。那些都不是軟體定義的車輛。

那些是傳統車輛。所以你會說:「天啊,如果我開發一輛軟體定義車輛,它就會被駭入。」其實,傳統車輛同樣可能被駭入,但要修復一輛非軟體定義的車輛,可就困難得多。

透過軟體定義車輛(SDV),您可以進行改進,可以發布修補程式,也能更迅速地應對這些威脅。因此,我認為某些人的看法是錯誤的:雖然軟體定義車輛(SDV)的攻擊面可能擴大,但其應對攻擊的能力也隨之提升。

這正是貴公司所從事的工作之一。

沒錯。

08:08 軟體定義車輛中的網路安全

沒錯。我的意思是,我們在 CES 上與一位合作夥伴成功進行了示範,他們實際上能夠遠端更新……快閃記憶體

這輛車……事實上,還能主動降低風險。所以,你知道的,這是真的。而且,我想這也回到了你剛才提到的觀點,你知道,傳統車輛所面臨的攻擊,其實與我們在企業領域所見到的攻擊類型如出一轍。

這屬於同一類型的漏洞。我們所看到的也是同一類型的問題。因此,這些問題依然存在於晶片層級,也存在於軟體層級。

這些系統並非未打補丁,而是存取管理未妥善處理。因此,這其實是我們在企業領域所見到的同類問題,在汽車領域也是如此。無論是軟體定義還是傳統系統,情況都一樣。好的。

好的。

08:59 網路安全解決方案的部署

那麼,當您部署解決方案時,這些解決方案是部署在雲端、車載系統中,還是兩者結合?請跟我們說明一下。所以這些解決方案是全面部署的。

因此,我們會同時進行車載與車外處理。 我們認為這確實非常必要,因為如果僅採用車外方案,一旦車輛與雲端斷開連接——這在遭受攻擊時勢必會發生,因為這正是攻擊者會採取的步驟之一——您便會失去控制權。而透過將解決方案嵌入車輛中,您實際上能維持某種程度的控制權,以減輕此類攻擊的影響。因此,我們會採用我們的入侵偵測系統(IDS)解決方案。

我們稱它為 xCarbon。IDS 是指入侵偵測系統。入侵偵測。其實是 IDPS。太好了。入侵偵測與防禦機制。

太好了。因此,我們擁有這項從 Trend 引進的技術。我稍早提到,當我們從 Trend 加入時,我們帶來了三個鮮明的要素:智慧財產權、人才,以及戰略性的財務獨立性。其中一部分智慧財產權就是 IDPS 技術,這項技術已在企業資料中心運行多年。

而這確實是線框圖、內聯防護,以及對每個封包進行深度封包檢查——檢查每個封包,以保障業界最大型跨國企業乃至汽車製造商所使用的資料中心。 我認為,在十大汽車製造商中,已有八家在資料中心採用了我們的 IDPS 技術。這項技術已運行多年,我們也將其中部分技術應用到車輛中。因此,無論是針對網路層、CAN 層,還是主機層進行分析,我們都能實際檢視車輛中各種不同類型的攻擊。

因此,若觀察異常行為,或是分析車內發生的各種訊號以辨識威脅行為者所採用的各種 TTP(工具、技術與程序),實際上便能在車內進行緩解並遏止這些行為。所以,有時在車內做出決策是合理的,但有時在車外做出決策才是合理的。 因此,若要從宏觀角度檢視針對多輛車輛的攻擊情勢,單靠一輛車輛是無法做到的。沒錯。

因此,您需要將這兩者結合起來。而且,正如我剛才所說,我們在車載系統中設有入侵偵測機制,用以通報這些事件並將其傳送至車外。此外,我們還擁有車載入侵防禦系統(IDPS),實際上也能在車載系統中直接做出這些決策。 此外,我們具備將規則集或修補程式套用至車輛的能力,無需再經過完整的軟體測試與驗證流程。

其實在正式實施之前,你就可以先採取緩解措施;如果願意,我們稱之為「臨時補救」方案。也就是說,先實施這項臨時補救措施,以便為你爭取足夠的時間來完成測試與驗證流程。沒錯,這就是一種臨時緩解方案。

沒錯。至於車外端的部分,如果需要檢視宏觀層級的決策,通常會透過我們的車載系統 SOC——xNexus 來處理,它會從車輛擷取遙測數據。它能夠接收各種不同的訊號,但通常我們只會傳送必要的資訊。

因此,目前原廠設備製造商(OEM)面臨的挑戰之一,在於他們正努力解決這個問題:將所有資訊傳送至車外處理,這會耗費大量成本,因為他們基本上必須傳送所有資料,然後在車外系統中運用AI 建模來試圖解析干擾訊號。而我們的做法則是直接在車上完成這些處理。沒錯。而且,實際上,我們只將相關的資料傳送至車外。

這樣一來,不僅能降低成本,還能縮短實際處理這些問題的分析師所需的作業時間。此外,當我們將這項能力與我們的威脅分析能力相結合時——我們在威脅情勢分析領域擁有深厚的經驗積累,並將其融入我們的解決方案中——我們便能疊加威脅資訊。換言之,這基本上就是我們在實際環境中觀察到的狀況。

某些威脅行為者正在進行惡意活動。我們會將這些資訊與車輛數據以及漏洞管理系統的資料進行整合。因此,當我們檢視供應鏈時,資產即指車輛架構。接著,我們會將威脅與資產進行交叉關聯分析,並與車輛中偵測到的資訊相互比對,藉此獲得對整體狀況的全面掌握。

接著,我們便能建立適當的機制,以防範此類情況。我們將相關資訊提供給 VSOC 分析師,由他們彙整後移交給 PSIRT 團隊,該團隊基本上會進行緩解處理,並實際實施長期的修復方案。 這基本上就是我們的運作方式。順帶一提,VSOC 是指車輛安全運作中心(Vehicle Security Operation Center),通常由原廠(OEM)負責營運。沒錯。

有人正在監控來自……的威脅。對,你可以稱之為「車輛 SOC」,也可以稱之為「產品 SOC」。嗯。所以這取決於組織的哪個部門,如果更偏向 IT 方面,通常會稱為 VSOC。

如果是產品安全方面,那就像是一個產品安全營運中心。或者也可以稱之為跨系統偵測與應對系統,對吧?它基本上是匯集來自不同系統的各類資料,並將其整合到原廠(OEM)的營運流程中。這真是太棒了。

這簡直成了一堂網路安全大師課。太棒了。我就先說到這裡。我們還提供電動車充電樁(EVSE)防護方案。

因此,就車輛充電而言,我們知道這是一條新的攻擊途徑。無論是透過無線方式、車輛充電端、雲端後端、API 層、車載資訊娛樂系統(IVI),還是車輛本身,攻擊面都已大幅擴大。此外,你們也引入了許多新技術,對吧?

所以,當我們談論 SDV 以及其中發生的抽象化時,您會看到這樣的情況:我們在區域控制器的網域控制器上採用整合式架構,進而實現工作負載的抽象化與隔離。沒錯。因此,您會接觸到虛擬化平台、容器安全性等概念,而這些也同時帶來了額外的挑戰。

這也正是我之所以談論車輛安全方面傳統挑戰的原因。而這正是形成「完美風暴」的關鍵所在:傳統的硬體、嵌入式軟體,加上軟體定義車輛(SDV)以及實現這一切所需的技術。這是一個正待有人把握的絕佳機會。

14:55 網路安全解決方案的整合

所以您提到,有時解決方案是在雲端運行,有時則是在車載系統中運行。現在先談談車載系統這部分,您會使用哪些類型的資源……具體是在車載系統的哪個位置運行?又會使用哪些類型的資源呢?因此,無論是與原廠(OEM)還是一級供應商(Tier 1)合作,我們都會進行設計討論,以確定最佳的運行位置。

所以這其實取決於架構。他們的架構種類繁多。通常,您會在 TCU 中看到相關設計;也可能在 ADAS 系統中,或是 IVI 領域中看到相關設計。

因此,我們會與供應商合作,共同探討最理想的實施方式。這通常需要一段時間,而且我們已經與多家主要晶片製造商建立了合作夥伴關係,以便進行預先整合。舉例來說,以恩智浦(NXP)為例,我們已經與他們的 GoldBox 解決方案完成了整合。

而且,基本上,這能加快一級供應商和原始設備製造商(OEM)將某些硬體加速功能部署並投入使用的上市時間。有時甚至能實際減少整合工作量。通常來說,這對我們而言是個非常迅速的流程。即使面對新的架構、新的晶片製造商,或是系統單晶片(SoC),我們也能在兩到三週內完成。

這確實是一個很棒的流程。而且,顯然,當你與他們合作時,整合過程會稍微花費一些時間,但驗證過程卻非常、非常迅速。所以,是的,這就是我們與 OEM 廠商及嵌入式系統領域合作的方式。然後,我漏聽了部分問題……

關鍵在於資源。哦,對了。好的。我們的資源佔用量非常低。這正是我們相較於該領域其他競爭對手所具備的獨特差異化優勢之一。

我們實際上僅使用最低限度的資源來執行該工作負載,而該工作負載隨後便能在該處的應用程式上運行。但它也能與晶片的某些硬體功能整合。因此,我再次以 NXP 為例。假設他們擁有一顆 NPU——事實上他們確實有。

此外,如果您想執行某些操作,例如封包檢查,並且希望以線速進行,那麼可以利用其中的部分記憶體空間,實際以高速執行這項任務,這點或許會讓部分與會者感到意外。 因此,我們具備根據特定需求調用部分硬體功能的能力。但正如我所說,這一切都取決於每個個別的使用情境,以及其服務安全團隊所制定的實際安全要求。這一點非常重要。

Sonatus 也同樣如此。舉例來說,我們與 NXP 建立了合作夥伴關係,並正與他們共同投入量產。我們運用了諸如封包加速、封包轉發加速等特定功能,因此善用任何晶片供應商或您所使用的 ECU 的資源,確實是明智之舉。因此,我們

昨天聊天時,還有你你

17:36 Pwn2Own

貴公司與趨勢科技之間有這項極其出色的合作計畫,旨在協助企業偵測其產品中的零日威脅。

請跟我們談談這個活動。這真是個不可思議的……嗯,故事。這個活動叫做「Pwn2Own」,而我們已經連續兩年成為首個專為汽車領域舉辦的「Pwn2Own」活動。

過去兩年來,我們每年一月都在日本和東京成功舉辦這項活動。對於汽車產業而言,這項活動確實非常成功。不過,我先簡要介紹一下「Pwn2Own」活動本身的背景。基本上,這是一項獎勵計畫,旨在激勵全球最頂尖的道德駭客。

白帽駭客。對。對。就是那些好人。對。基本上,就是為了競相找出零日漏洞。

18:23 了解零日漏洞

或許您可以向我們的來賓解釋一下,什麼是「零日威脅」。所謂的「零日漏洞」,是指這種漏洞的「零」代表修補的時間——也就是說,必須立即進行修補,因為這些漏洞是前所未見的。沒錯。因此,這些是新型威脅、新型弱點,也就是先前尚未被發現的漏洞。

無論是來自供應商,還是來自廣大公眾。只要這種「從零開始」的時間存在,這些漏洞就可能被利用。而且,盡可能縮短這段時間、修復漏洞並最大限度地降低風險,符合所有人的利益。這就是「零日漏洞」這個術語的由來。

所以,我們並非專為「Pwn2Own」活動而來;ZDI(零日倡議)組織設有漏洞懸賞計畫,通常會購買各種漏洞利用程式。但「Pwn2Own」活動的重點在於找出零日漏洞利用程式。我想,我們自 2007 年以來一直成功地舉辦這項活動。 因此,這項活動在趨勢科技(Trend Micro)已持續了許多、許多年,而最近則與 VicOne 合作舉辦「Pwn2Own Automotive」活動。

而且,正如我所說,這確實是頂尖中的頂尖。舉個例子,去年我們在三天內就發現了四十九個零日漏洞。試想一下,若與整個產業相比,整個汽車產業在整整一年內僅發現了三十八個零日漏洞。 僅僅三天內,在受控環境中,由一群積極進取、技術精湛且獲得豐厚獎勵的專業人員,竟能發現如此多的漏洞,由此可推斷出幾點。

首先,這方面有許多唾手可得的漏洞;事實上,從結果中我們也確實觀察到,這些都是非常傳統的風險類型,以及過去曾被利用的漏洞。

20:14 Pwn2Own 競賽策略

第二點是,這某種程度上是一記警鐘——當最終局勢發展到那一步時,將會同時發生兩件事,這將為整個產業帶來劇變。第一點是,惡意行為者利用的技術門檻將會降低。而我們在某些方面其實已經隱約看到了這種趨勢。

但最令人信服的一點,大概是當他們發現了變現機會之後,那才真正會改變遊戲規則。明白嗎?所以,再次強調,這只是為了把話題稍微拉回 Pwn2Own 這個主題。Pwn2Own 的目的之一是,首先,我們會與廠商合作。

所以,某家廠商——你知道的,就像特斯拉曾是過去五屆「Pwn2Own Automotive」的大力贊助商一樣。他們會提供一整輛車給駭客,讓他們實際嘗試攻破。順帶一提,如果駭客成功了,這輛車就可以歸他們所有。

對啊。跟我們說說那個故事吧。那真的很有趣。對啊。因為,我的意思是,首先,一輛被駭入的車在二手市場上的價值其實沒什麼。

對吧?所以提供他們這輛車或許是合理的,但這對他們來說也是一個很好的誘因。不過,我們也有電動車充電設備(EVSE)供應商,他們會將自己的組件送來進行攻擊測試。但大多數的解決方案在公開領域中都能找到。

接著他們便試圖駭入系統。而你會發現,其中許多團隊其實是在互相競爭。對吧?所以其中有些團隊甚至會奮戰到最後一刻,試圖找出系統的弱點,並希望供應商在活動前一週尚未修補該漏洞,這樣當他們執行其餘測試時——也就是說,他們會直接現身活動現場。

他們採用抽籤制度來決定由誰先開始。他們執行自己的腳本,以示範攻擊的運作方式。這項操作會由我們和供應商進行驗證。如果成功,他們就能獲得獎金。

此外,他們還能獲得積分。獲勝者將被冠以「Pwn2Own 大師」的稱號,因此這場比賽的競爭真的非常、非常激烈。我們提供的獎金從八十萬到一百五十萬以上不等,視情況而定。這可是貨真價實的獎金!

是的。我的意思是,這些人真的是頂尖中的頂尖。他們能發現其他人無法發現的漏洞,確實是技藝極其高超的人才。

而且,有時是團隊參賽,有時則是個人參賽。因此,我們有許多非常著名的團隊參與角逐。這就像是一項巡迴賽事,但「Pwn2Own」堪稱這項巡迴賽事中的聖杯。現在,我們的做法是:一旦發現了漏洞,這正是我們這麼做的原因。

對吧?所以這筆獎金實際上是由供應商和我們共同支付的。我們會平分這筆款項。然後,我們將取得該智慧財產權的所有權。

因此,我們便能理解所使用的技術與程序(TTPs),了解漏洞利用的具體方式,並釐清其中哪些要素可以整合到我們的產品中,藉此保護客戶。接著,我們會與供應商合作進行漏洞披露程序。此舉的目的是實踐「負責任的披露」。在企業領域中,我們已成功實踐這項做法許多年,這已是一項廣為人知的慣例,並被各界廣泛採用。

沒錯。

23:10 汽車安全漏洞披露

此外,通知期限通常為九十天。汽車產業面臨的挑戰在於,資訊揭露涉及的安全考量截然不同。此外,資訊揭露的機制也相當複雜。

因此,關於安全層面,我想大家都明白。您知道,如果惡意行為者能利用一輛涉及安全甚至人命的車輛,那麼複雜性方面在於——您知道的,原廠製造商(OEM)的交付機制中存在許多不同的層級。最終,責任在於原廠製造商,但您知道,還有一級供應商、二級供應商。整個生命週期相當漫長。

這些車輛中,有些已在路上行駛了——你知道的——長達二十到二十五年,視具體情況而定。而當初開發這些硬體與軟體元件的工程團隊,是否仍在職?他們是否仍能共同處理原始碼?他們是否有能力發布修補程式?從營運角度來看,這在成本方面意味著什麼?

他們能在多快時間內完成這件事,或是如何在現有承諾的框架下安排優先順序?這會帶來什麼影響,又涉及哪些賠償責任?你知道的?所以,他們需要考慮的,正是這些營運上的挑戰、風險、法律風險以及保險風險。

因此,這並非一個容易解決的問題,所以我們需要與原始設備製造商(OEM)及供應商密切合作,實際找出一種機制,讓他們能夠有效降低該風險,並將相關資訊對外公開。

24:46 其他產業面臨的網路安全威脅

您剛才向我們分享了一些來自您先前任職的趨勢科技(Trend Micro)其他產業的案例……因為您在趨勢科技任職已久,直到最近才轉職至 VicOne。其中有些案例,說真的,簡直是「恐怖故事」,描述了網路安全威脅如何影響其他類型的企業。您願意分享其中一些案例嗎?

是的。所以,在進入具體案例之前,我想特別提一下,在汽車產業中需要特別考量的一點是「確定性揭露」。當我們——或者說當我——談論與協調員或揭露相關的挑戰時,這在某種程度上是具有確定性的,因為,你知道,無論如何,我們都知道原廠製造商(OEM)和一級供應商都必須進行滲透測試,而且他們也有自己的漏洞懸賞計畫。

他們或許有自己的一套方法和手段,用來識別架構、軟體以及組件本身中的風險。但至於何時進行披露,這取決於他們的時程安排。對吧?至於接下來會發生什麼,我之前已經談過那兩個轉捩點。

技術門檻降低與高獲利能力何時會同時出現?一旦這種情況發生——而這終將發生——我認為到某個時候,事態就不再是確定性的了。屆時,你必須在極其複雜的處境中迅速做出反應並迅速決策,而這在當今世界本就已非易事。更何況,你還得在時間壓力與公眾監督的雙重壓力下完成這些任務。

對吧?所以,這改變了整體局勢。回到你的問題,我親身見證過許多案例,即使是在愛爾蘭這樣的小國,我也有許多擔任資訊安全長(CISO)的朋友,我們在各種不同情境下都見識過,無論是個人還是企業,都時常遭到駭客攻擊。嗯。

其中大部分並未對外公開。我記得有三次具體的對話,當時我的一位擔任資訊安全長(CISO)的朋友打電話給我,說:「我遇到麻煩了。」其中一個例子是,那個人入職才短短幾週,結果該公司的全球營運就全面癱瘓了。另一個例子則是,醫療機構也受到波及。

因此,當這種情況發生時,這將決定你身為資訊安全長(CISO)的成敗。沒錯。這絕對是讓你終生難忘的經歷。你必須在極度壓力下,於極短的時間內做出許多高質量的決策。

而且很多時候,無論你付出多少努力,無論進行多少次桌面演習,無論準備了多少次預演,其實都無法真正為這類事件做好準備。此外,他們在處理這件事時所承受的壓力,尤其是個人層面的壓力。你知道嗎?畢竟,如果是公共組織,你還有公共職責要履行。

你得應對第三方介入,他們主動提出協助——你知道的,也許是董事會推薦某人前來,試圖釐清事情經過並找出答案。所有人都希望定期獲得最新進展。你的團隊為了釐清這一切,將會承受巨大壓力並陷入精疲力竭的狀態。這簡直是一場噩夢。

而我對此也有親身經歷。所以這絕非你會想經常經歷的事。我相當確定每位資訊安全長(CISO)在職業生涯中至少都會經歷一次,但那真的不是什麼好處境。沒錯。

因此,這往往會讓人們變得猶豫不決,心想:「哎呀,我們不該在車輛中安裝軟體,也不該這麼做。」但現實是,我們擁有相關技術。企業資訊科技領域中,已有解決這些問題的最佳實務做法。

這項技術正日益精進。趨勢科技始終走在前列。因此,當我們思考汽車領域時,您對業界究竟有什麼建議,關於我們該如何將這些做法應用於汽車產業?是的。

因此,無論如何,這些需求都會實現。我的意思是,問題在於我們該如何處理,也就是說,從安全角度來看,我們是否應該這麼做?我們應該這麼做,因為經濟效益、商業效益、產品上市時間的優勢以及營運效益,這些都遠遠超過風險。關鍵在於該如何管理這些風險?

隨著「軟體定義一切」的概念逐漸進入企業領域,我們已見證這類挑戰獲得了成功管控。確實存在方法可以緩解這些風險,並始終保持領先一步。 因此,在主動式資安方面投入越多,您就越能深入理解可能發生的各種情境,將「安全設計」融入系統,建立極為強健的運作機制以應對事件;同時,您也必須在攻擊的整個生命週期中,持續評估應有的緩解措施,並確保在所有這些領域都獲得充分保障。

軟體定義車輛也是如此。這只是確保您受到保護的另一種方式。因此,我的建議是,無需改變任何關於採用這項技術的策略,只需確保您能妥善保護它即可。

沒錯。

29:45AI 在車輛網路安全中的角色

不過,你知道的,最近一個非常重要的話題就是人工智慧。它不僅在世界各地的許多不同領域日益普及,當然,在汽車領域也是如此。請談談在汽車領域中,AI 在網路安全方面的優缺點。

所以,我要把這點跟「Pwn2Own」活動聯繫起來。對吧?最近,我們有位名叫 Sina 的參賽者,他是今年「Pwn2Own」的大師。他是以個人身分參賽,而他的對手則是像 Synacktiv 這樣的團隊,以及許多其他由多名成員組成的團體——這些成員都是技術高超、實力非凡的專家,他們正致力於找出系統中的漏洞。

於是我向他提了那個關於AI 的問題。他聲稱自己並非AI 的專家,但他的回答是:「我開發AI 模型,這些模型能幫助我將重複性工作,或是那些我實在沒時間處理、卻又必須完成的工作轉移出去,藉此協助我真正釐清所有這些攻擊情境。」 因此他表示自己是白帽駭客——白帽駭客——並利用AI 來提升他在白帽駭客領域的工作效率。沒錯。

正因如此,他才能與各團體一較高下。因此,我從中得到的啟發是:這個人雖然從事的是「道德駭客」活動,但如果他其實是個惡意行為者呢?那麼,他們也能利用AI 來協助自己,讓他們的攻擊企圖更加成功。

所以這是一方面。對吧?但我們也看到可以運用AI 來提供防護,也就是說,透過各種模型來辨識行為模式,特別是異常模型。在過濾方面,以及針對車輛產生的各種事件,都可以看到這一點。

我們可以看出,就關聯性而言,以及就我們所觀察到的各種行為模式而言。你知道,我們之前談過「車載」或「車外」的情況,但也包括來自不同系統的資料。你可能希望觀察這些系統間的各種活動,而不只是將它們視為孤立的資料池,而是真正地從整體角度來檢視。因此,對於所有這些你所需的分析,你可以利用AI 來加速處理,因為這些工作單靠人力根本無法完成。

你知道嗎?直接從車輛本身讀取行駛紀錄。你知道嗎?你需要採取不同的方法,才能擺脫傳統上僅依循規則集的做法。

你知道嗎?所以,你需要……你需要AI 我們可以看到,人們將會利用AI 來發動攻擊,但你也可以利用AI 來進行防禦。問題是,這場競賽誰會勝出,以及誰能最快、最好地適應變化?

32:13 結論與未來展望

這真是個極具啟發性的觀點,闡述了AI 對網路安全而言既是一把雙刃劍。

威利,這真是一次精彩的對談。我們討論的範圍非常廣泛,我學到了很多。感謝你來訪。

此外,我們非常期待能與您合作。我們期待未來能透過Sonatus 與您有更多合作,並感謝您參與本節目。非常感謝。如果您喜歡今天的這集內容,請按讚並訂閱,以觀看更多類似的節目。

您可以在 YouTube、《Sonatus 》網站、Apple Podcasts 以及 Spotify 上找到我們。我們期待很快能在《The Garage 》的下一集節目中再次與您相見。

返回頁首