智能交通产品与技术应用汇编
222
1. 信息安全体系审核
体系审核以有资质的审核员至企业开展体系建设的文审和验证为主,其中技术内容要依据相关
的标准和技术规范进行。在产看企业的体系文档中重点评估体系建设的正确性。除了查看体系文档
之外,还要进行体系运行情况的核查,主要审查体系运行的有效性,核查内容包含了体系设置的各
项活动的内容。当体系建设的正确性和体系运行的有效性出现与标准或技术文档偏差时,应该视偏
差对整体信息安全管理体系的影响开局不符合项。其中不符合又分为单一审查项目不符合和全局不
符合。其中单一审查项不符合可依据低风险、中风险和高风险以及各个风险匹配的技术项目确定单
一审查项目的符合程度。单一审查项不符合程度分为一般不符合和严重不符合。全局不符合分为一
般不符合和严重不符合,其中一般不符合依据单一不符合的整改要求进行整改,整改完成后通过检
测;严重不符合出现时企业应依据严重情况重新建设体系,完成后重新申请检测认证。
2. 信息安全开发流程评估
在开发流程评估中重点查看车型开发流程所涉及的活动的正确性和有效性。其中正确性主要查
看车型开发活动是否与企业的信息安全管理体系相适配,其中车型开发涉及的内容包含:遵循信息
安全管理体系要求、识别和管理车型与供应商相关的风险、确认车型的关键要素,对车型进行详细
的风险评估,适当处理及管理已识别的风险、采取相应的处置措施保护车型不受风险评估中已识别
的风险影响、采取适当和相应的措施,以保护车型用于存储和执行售后软件、服务、应用程序或数
据的专用网络环境、通过适当和充分的测试来验证所实施的安全措施的有效性、针对车型实施相应
措施以监控和抵御针对该车型车辆的网络攻击,提供支持车辆制造商在检测与车型相关的威胁、漏
洞和网络攻击方面的监测能力,提供数据取证能力以便分析企图(未遂)或成功的网络攻击、密码
模块符合国家或者国际通用标准、采取措施避免密码技术可能被破解或应用不充分、无意识行为引
发对车辆的威胁十个部分。在评估中要求企业提供车型开发信息安全报告等文件,现场会对所有文
件进行抽查。当审查的内容出现不符合时,应根据风险情况确认是否影响车型的检测。
3. 信息安全防护措施测试验证
检测测试采用实车测试的方法,覆盖范围包含基础测试项和浮动测试项。其中基础测试项依据
车型开发中涉及的外部接口、内部接口、软件升级安全和数据代码安全四个层级,依据 TARA 分析
的结果确定车型的检测涉及的部件和位置,来判定车型基础的信息安全能力。基础测试项依据测试
的确定的位置采用安全验证和渗透测试相结合的方式开展测试,测试结果出现不符合项既认定为车
型的信息安全存在风险,应进行整改。除基础测试项外,车型应与开发流程评估相结合,挑选企业
声明的安全事项和 TARA 中的高风险项目,开展浮动测试项的测试。浮动测试项以验证为主,主要
验证企业的信息安全声明是否真实有效。当浮动测试项出现不符合项时,除要求企业整改外,还需
进行企业开发流程的评估的复核,已确认评估过程的正确性。
五、车联网测试评价设备
车联网测试评价装备是车联网测试评价技术发展的关键要素之一,是车联网标准体系的重要组
成部分。为贯彻落实《国家标准化发展纲要》《国家车联网产业标准体系建设指南(智能网联汽车)》