最新 | VDA-ISA5.0.4最新版本发布,汽车企业如何增强信息安全?

news/2024/4/29 3:47:34/文章来源:https://blog.csdn.net/yuzijiang11111/article/details/128128811

汽车行业拥有广泛而复杂的供应链,包括汽车整车制造商、不同层级的零部件厂商、供应商、服务商等众多企业。在这个链条上,其中任何一家企业的网络安全问题不论是数据泄密还是内外部攻击都有可能对整个供应链造成巨大影响。

比如2021年6月,某德国汽车公司有330万名客户的数据遭泄露。与此同时,另一世界闻名的豪华汽车品牌也发生数据泄露事件,共计不到1000人的信用得分、驾驶证号码、社会保险号码、信用卡信息等个人信息处于公开可访问状态。而在今年4月,某美国汽车公司也被曝出,在线客户的账户出现了可疑登录,导致在未经授权的情况下使用了客户的奖励积分兑换礼品。今年10月,某日本汽车公司也被爆使用其T-connect服务的29.6万客户的个人信息可能被泄露,包括电子邮箱地址、客户管理号码等。

在层出不穷的信息安全事件之下,供应商如何向主机厂商证明其自身的信息安全能力,如何保护主机厂的原型、样件、各类商业机密与客户数据,成为了汽车行业近年来的热门话题。

7f0394df2b6c81ed8b9b5db3356f2ca1.jpeg

为保护汽车行业数据交互的安全,德国汽车工业协会 (VDA) 多年前就基于ISO27000系列标准建立了VDA-ISA(Information Security Assessment)信息安全评估标准。VDA 于2017年联合ENX推出新的“可信信息安全评估交换 Trusted Information Security Assessment Exchange (TISAX) ”机制,此机制可以实现汽车行业信息安全评估的相互认可,并提供通用的评估和交换机制。

TISAX 认证适用于汽车行业上下游供应链中的所有组织。奔驰、宝马、大众、奥迪等主机厂都已强制要求其各个级别的供应商必须通过 TISAX 认证,才能与之进行数据交换;国内众多零部件供应商也都接到了主机厂的通知而纷纷着手准备。

经过多年的推广实施,已有数千家企业获得了 TISAX 标签。通过收集各家机构在评估过程中对于标准内容的反馈,推动 TISAX 标准更好地适用于全球汽车产业链,VDA 已更新至 VDA-ISA 5.0.4 版本。

VDA-ISA 5.0.4 信息安全评估标准主要内容

(针对标红部分,宁盾将给出对应解决方案)

1、信息安全制度和组织

• 建立企业信息安全制度

• 明确责任,分担职责,定期审查

• 进行资产管理

• 信息安全风险管理

2、人力资源安全

• 检查员工的适用性

• 确保员工遵守政策并了解不当行为的后果

• 通过培训培养员工安全意识

• 远程办公时需要采取相应保护措施

▶▷ 标准要求:

• 远程办公时需要采取相应保护措施

在标准中2.1.4提到,企业在远程办公时必须满足通过安全连接(例如VPN)和强身份验证获得对企业网络的访问权限。

▶▷ 宁盾解决方案:

为确保VPN登录安全,获得访问权限,用户身份需要进行认证,要求对账号密码进一步加固,宁盾提供双因素MFA认证解决方案,在原有静态密码基础之上加动态口令,支持短信、邮件、H5、APP、推送认证、硬件令牌等多种形式,实现用户强身份验证要求。

3、物理环境安全

• 对敏感信息处理设施的安全区域的定义、保护和监测

• 对自然灾害、故意袭击或事故产生影响的应对

• 信息安全要求和危机事件下的ISMS的连续性的界定、实施、核实和评估

• 移动设备和移动存储设备的保护

▶▷ 标准要求:

• 对敏感信息处理设施的安全区域的定义、保护和监测

在标准中3.1.1提到,企业需要保护网络/基础设施组件(自有或客户网络)免受未经授权的访问。在标准中5.2.7也提到,企业需要确定并满足有关网络分段的要求,适当分离自己的网络和客户网络。

▶▷ 宁盾解决方案:

通过宁盾有线无线网络认证,可以区分员工、访客、外包人员,满足不同角色的有线无线上网认证需求,针对不同的用户身份,可设置不同认证方式,如802.1x认证、Portal认证,分配不同的上网权限。并且支持多分支有线无线统一认证、授权、审计和无缝漫游。

4、身份和访问管理

• 使用身份认证,保护网络、系统和应用

• 确保只有授权用户才能访问信息和 IT 应用程序

• 管理用户账户、登录信息(账户生命周期程序、何时禁用、审查)

• 特权用户和技术账户的分配和使用的监督审查

▶▷ 标准要求:

• 使用身份认证,确保只有授权用户才能访问信息喝IT应用程序

在标准中4.1.14.1.24.1.4提到,根据相关业务和安全要求定义和应用用户身份验证程序;高级程序用于特权用户帐户的身份验证(例如特权访问管理、双因素身份验证)。在访问具有非常高保护需求的数据之前,用户需要根据现有技术通过强身份验证(例如双因素身份验证)进行身份验证。

▶▷ 宁盾解决方案:

用户需要根据账号角色以及权限访问不同的服务/应用,同时要进行身份验证确保用户身份安全,宁盾提供对应用的身份和权限进行管理,用户只允许访问权限内的应用服务,提供独立的SSO单点登录门户使用,并且通过双因素认证技术进行强身份验证。

▶▷ 标准要求:

• 管理用户账户、登录信息

在标准中4.1.3提到,第一次登录后需要更改临时或初始登录信息;对登录信息质量的要求(例如密码长度、字符类型);员工离开企业后(例如,在雇佣合同终止时)立即禁用用户帐户。

▶▷ 宁盾解决方案:

用户登录应用/IT系统等资源,需要对用户账号登录信息进行认证,监控账号的全生命周期,宁盾提供身份目录服务能力,将员工的入职、转岗、离职等信息转化为账号的创建、删除和更新任务,提供员工入离职流程中,账号的创建、回收以及禁用等自动化管理以及用户身份认证的能力。

5、网络安全

• 使用加密程序时考虑安全性

• 通过公共或私人网络传输信息时,采取适当措施进行保护

• 企业在对业务流程和IT系统进行更改时需要考虑信息安全

• 开发、测试和生产系统根据风险分析结果实施分离

保护IT系统免受恶意软件的侵害

• 对IT系统进行日志记录

• 识别和解决漏洞

• IT系统审计,识别可能产生的危害

• 对网络进行分段,区分员工网络和客户网络

▶▷ 标准要求:

• 保护 IT 系统免受恶意软件的侵害

在标准中5.2.3提到,对于不使用恶意软件防护软件的,采取适当的保护措施禁用网络访问(例如给予很少的服务,网络隔离等)

▶▷ 宁盾解决方案:

通过宁盾终端准入,主动检测各终端的合规性,包括终端类型、杀毒软件状态、补丁版本更新状态、安装的软件、运行进程、网络流量等,实时定位终端风险,并及时对其进行自动隔离,如切虚拟防火墙,切VLAN/802.1x等多种方式对终端网络进行阻断,保证入网终端的合规性。

6、供应商关系

• 保证供应商和合作伙伴之间的信息安全

• 通过保密协议为企业的信息提供法律保护

7、合规

• 确保遵守监管和合同规定

• 根据相关国家法律和法规要求,考虑个人数据的隐私和保护

8、原型保护

• 确保物理和环境安全

• 对企业的管理要求

• 整车及零配件处理

• 对测试车辆的要求

• 活动拍摄及拍照要求

9、数据保护

• 数据保护的实施程度

• 个人身份数据处理的合法性保障措施

•& 内部或工作流程在数据保护法规下进行

• 有关处理流程在何种程度上记录了其可受理性

国际社会对信息安全越来越重视,其中汽车行业因其自身本身就拥有极其复杂的上下游供应链,其中任何一家企业发生信息安全问题都可能会对整个供应链带来安全隐患。宁盾作为身份管理厂商,针对汽车行业有成熟的解决方案,产品涉及双因子认证、网络准入、终端准入、单点登录、NDS 国产LDAP目录服务、NingDS 身份目录云、网络设备AAA管理等,已为2400余家中大型企业客户解决企业终端安全和身份安全问题。

(本文来源于宁盾,仅供学习和参考,未经授权禁止转载和复制。如欲了解更多内容,可前往宁盾官网博客解锁更多干货)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_228866.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

能力提高篇--协调能力【对接】

作为一名安防技术支持工程师,正常情况下我们的日常主要为解决问题,然而对于重大项目或者复杂项目,更多的情况下我们的职责为收集客户需求,拉通研发侧评估,确认需求,确认程序交付时间,测试和最终…

【python与数据分析】实验十三 北京市空气质量

目录 一、实验内容 二、完成情况 三、数据分析 1.问题描述 2.编程思路 3.程序代码 4.程序运行结果 (1)2014年-2019年AQI时间序列折线图 (2)各年AQI折线图、AQI直方图、PM2.5与AQI散点图、空气质量整体情况的饼图 ​&am…

10-18-hive-元数据及其他方式与hive交互

10-hive-元数据及其他方式访问hive&#xff1a; 使用元数据服务的方式访问 Hive (类似将hive提供了一个服务端) 1&#xff09;在hive-site.xml 文件中添加如下配置信息 <!-- 指定存储元数据要连接的地址 --> <property> <name>hive.metastore.uris</nam…

[附源码]计算机毕业设计SpringBoot网上鲜花购物系统

项目运行 环境配置&#xff1a; Jdk1.8 Tomcat7.0 Mysql HBuilderX&#xff08;Webstorm也行&#xff09; Eclispe&#xff08;IntelliJ IDEA,Eclispe,MyEclispe,Sts都支持&#xff09;。 项目技术&#xff1a; SSM mybatis Maven Vue 等等组成&#xff0c;B/S模式 M…

Day16-购物车页面-商品列表修改购物车商品的勾选状态

提纲挈领&#xff1a; 我的操作&#xff1a; 1》当用户点击 radio 组件&#xff0c;希望修改当前商品的勾选状态&#xff0c;此时用户可以为 my-goods 组件绑定 radio-change 事件&#xff0c;从而获取当前商品的 goods_id 和 goods_state&#xff1a; 定义 radioChangeHandle…

leetcode-每日一题-1779-找到最近的有相同 X 或 Y 坐标的点(简单,数学思想)

今天这道每日一题很简单&#xff0c;没啥可说的&#xff0c;细心点即可 1779. 找到最近的有相同 X 或 Y 坐标的点 难度简单73收藏分享切换为英文接收动态反馈 给你两个整数 x 和 y &#xff0c;表示你在一个笛卡尔坐标系下的 (x, y) 处。同时&#xff0c;在同一个坐标系下给你一…

GEE开发之Modis_GPP数据分析和获取

GEE开发之Modis_GPP数据分析和获取1.GPP2.MOD系列和MYD系列区别3.MOD17A2H(500m/8天)4.MYD17A2H(500m/8天)4.1 MYD17A2H下的指数4.2 遥感影像查看5.GPP日数据下载(以MYD17A2H为例)6.GPP月数据下载(以MYD17A2H为例)7.GPP年数据下载(以MYD17A2H为例)前言&#xff1a;主要介绍利用…

flask入门教程之数据库保存

计算机操作数据时&#xff0c;一般是在内存中对数据进行处理&#xff0c;但是计算机的内存空间有限&#xff0c;服务器操作大量数据时&#xff0c;容易造成内存不足&#xff0c;且一旦计算机关机&#xff0c;则内存数据就丢失。所以我们需要将数据进行存储。 持久化&#xff0…

Java 基础数据类型占用内存空间和字符串编码简介(二)

Java 基础数据类型占用内存空间简介一 计算机简介1.基本概念2.CPU 三级缓存3.本机参数查看二 数据占用内存情况1.多线程Demo2.结果解析1.直接计算2.volatile 计算3.缓存行填充一 计算机简介 结合多线程计算机的硬件&#xff0c;从侧面理解数据存储如何影响我们的程序 1.基本概…

门面/外观模式

一、门面模式 1、定义 门面模式&#xff08;Facade Pattern&#xff09;又称作外观模式&#xff0c;是指提供一个统一的接口&#xff0c;用来访问子系统中的一群接口&#xff0c;属于结构型设计模式。 门面模式的主要特征是定义了一个高层接口&#xff0c;让子系统更容易使用。…

自然语言处理NLP——ERNIE-M:基于回译机制的“预训练-微调”多语言模型

目录 系列文章目录 一、背景介绍 1.多语言任务 1.1 多语言任务定义 1.2 多语言任务难题 2.多语言模型 2.1 多语言模型定义与原理 2.2 多语言模型困难 3.论文简介 3.1 背景与开发动机 3.2 论文梗概 3.3 论文贡献与成就 二、相关工作 1.预训练方法 1.1 预训练方法…

Tomcat的安装、在idea中的使用以及创建Web项目

目录Tomcat的安装Tomcat运行Tomcat在idea中的使用创建Web项目最后Tomcat的安装 Tomcat的官网: https://tomcat.apache.org/ 从官网上可以下载对应的版本进行使用。 下载windows64位&#xff0c;版本自行选择。 下载好之后找到压缩包进行解压&#xff0c;注意目录不要有中文且…

1. 一些截图方法的比较;2. 将截图直接转换为PDF并拼接,与插入Word后再转换为PDF的对比

1. 一些截图方法的比较 1.1. 有时候当某个软件没有导出功能&#xff0c;或者导出功能受限&#xff0c;比如 tableau public&#xff0c;但又需要获取展示出的可视化信息时&#xff0c;就需要用到截图。如果这些截图还要用在正式文档中&#xff0c;就需要是高清的&#xff0c;至…

[附源码]Python计算机毕业设计SSM篮球馆预约小程序(程序+LW)

项目运行 环境配置&#xff1a; Jdk1.8 Tomcat7.0 Mysql HBuilderX&#xff08;Webstorm也行&#xff09; Eclispe&#xff08;IntelliJ IDEA,Eclispe,MyEclispe,Sts都支持&#xff09;。 项目技术&#xff1a; SSM mybatis Maven Vue 等等组成&#xff0c;B/S模式 M…

TypeScript(TS)基础内容详细介绍

目录 一、TypeScript概念 二、TypeScript特点 三、开发环境配置 四、初识ts 五、TypeScript类型声明 1、any&#xff1a; 2、number数字类型 3 string字符串类型 4 boolean布尔类型 表示逻辑值&#xff1a;true 和 false。 5 数组类型 6 元组类型 7 enum枚举类型…

Java8 函数式编程【基础篇】

Java 8是Java在保持向后兼容的前提下首次迈出重要一步&#xff0c;相比之前&#xff0c;不再是只对类库的改良&#xff0c;在编写复杂的集合处理、并行化执行、代码简洁度等方面都有颠覆性的提升。本文将探索和理解函数式编程的含义&#xff0c;以及它在Java 8中的实现。 一、…

全光谱台灯对孩子有伤害吗?儿童用台灯的好处和坏处是什么

全光谱台灯是指灯光色谱丰富度与太阳光一般全面的台灯&#xff0c;这样的灯光照射下的任何物体&#xff0c;不但颜色丰富多彩&#xff0c;而且极其真实&#xff0c;无限接近太阳光下的真实色彩&#xff0c;对人眼舒适度有巨大的提升&#xff0c;所以全光谱台灯不但对孩子无害&a…

【文件I/O】标准IO:库函数

标准IO&#xff1a;库函数一、基本概念1.文件类型2.标准I/O介绍3.流的概念4.文本流和二进制流5.流的缓冲类型6.标准I/O流&#xff08;stdin、stdout、stderr&#xff09;二、标准I/O函数1.fopen、fclose、errrno、strerror、perror&#xff08;打开、关闭文件&#xff0c;输出错…

小程序开发音视频问题汇总及解决方案

目录 问题一&#xff1a;开发音视频&#xff0c;必用的两个小程序组件live-player和live-pusher&#xff0c;他们做什么用的&#xff0c;怎么才能使用&#xff1f; 问题二&#xff1a;一个页面只能插入一个 问题三&#xff1a;真机调试图片预览及视频全屏无反应 问题四&am…

在vue项目中下载swiper出现:Do not use ‘new’ for side effects报错问题

我报错的情况是&#xff1a;我在单文件组件vue文件中使用new Swiper&#xff0c;报了两个错误&#xff0c;图示&#xff1a; 第一个错误是&#xff1a;‘Swiper’ is not defined 第二个错误是&#xff1a;Do not use ‘new’ for side effects 解决办法&#xff1a; &#x…