T/GHDQ 107-2022 车辆信息安全应急响应和漏洞管理技术要求
T/GHDQ 107-2022 Vehicle information security emergency response and vulnerability management technical requirements
基本信息
发布历史
-
2022年11月
研制信息
- 起草单位:
- 长春嘉诚信息技术股份有限公司、中国第一汽车集团有限公司智能网联开发院、沙龙机甲科技有限公司、吉林大学汽车仿真与控制国家重点实验室、中国汽车工程研究院股份有限公司、一汽奔腾轿车有限公司、东风汽车集团有限公司技术中心、长春吉大正元信息技术股份有限公司、重庆长安汽车股份有限公司、一汽-大众汽车有限公司
- 起草人:
- 李忆平、宋涛、田锰、李红澳、汤利鑫、朱琳、孙振、李佳桐、时晓亮、陈后立、边泽宇、王思涵、李杰、全代勇、雷凯、周海鹰、孙伟、苏日、汪向阳、王博
- 出版信息:
- 页数:23页 | 字数:- | 开本: -
内容描述
桌ICS43.020
CCST40
团体标准
T/GHDQ107-2022
车辆信息安全应急响应和漏洞管理
技术要求
Technicalrequirementsforincident/emergencyresponseand
vulnerabilitymanagementofvehicleinformationsecurity
20202222-11-XX-02-XX发布发布2022-11-03实施
吉林省汽车电子协会发布
T/GHDQ107-2022
目次
前言.................................................................................III
引言...................................................................................V
1范围................................................................................1
2规范性引用文件......................................................................1
3术语和定义..........................................................................1
4缩略语..............................................................................2
5车辆信息安全应急响应要求............................................................2
5.1应急响应流程..................................................................2
5.2应急响应管理要求..............................................................7
5.3应急响应技术要求..............................................................8
6车辆信息安全漏洞管理要求............................................................9
6.1漏洞管理流程..................................................................9
6.2漏洞管理要求.................................................................12
6.3漏洞管理技术要求.............................................................13
参考文献..............................................................................15
I
T/GHDQ107-2022
II
T/GHDQ107-2022
前言
本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规
定起草。
请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。
本文件由中国第一汽车集团有限公司智能网联开发院、长春嘉诚信息技术股份有限公司联合提
出。
本文件由吉林省汽车电子协会归口。
本文件起草单位:长春嘉诚信息技术股份有限公司、中国第一汽车集团有限公司智能网联开发
院。
本文件主要起草人:李忆平、宋涛、田锰、李红澳、汤利鑫、朱琳、孙振、李佳桐、时晓亮、
陈后立、边泽宇。
本文件参与起草单位:沙龙机甲科技有限公司、吉林大学汽车仿真与控制国家重点实验室、中
国汽车工程研究院股份有限公司、一汽奔腾轿车有限公司、东风汽车集团有限公司技术中心、长春
吉大正元信息技术股份有限公司、重庆长安汽车股份有限公司、一汽-大众汽车有限公司。
本文件参与起草人:王思涵、李杰、全代勇、雷凯、周海鹰、孙伟、苏日、汪向阳、王博。
本文件审查人:杨彦鼎(东风汽车集团有限公司技术中心)、夏国强(中国汽车工程研究院股份
有限公司)、马文峰(一汽奔腾轿车有限公司)、马喜来(一汽解放汽车有限公司)、占锐(东风汽
车集团有限公司技术中心)、孔晓霜(中国第一汽车集团有限公司创新技术研究院)。
本文件为首次发布。
III
T/GHDQ107-2022
IV
T/GHDQ107-2022
引言
随着我国汽车行业在信息化工作的深入开展,车辆信息系统已经进入运行维护阶段,然而,提
供运行维护服务标准和规范还不够完善,车辆信息系统在运行中提供不同功能的新型服务,更需要
一个系统的体系支撑起运行维护。
系统的运行维护主要由应急响应和漏洞管理两个方面进行技术支撑,对车辆信息系统中的所有
车辆动态信息进行防护。
本文件规定了车辆信息系统运行维护组织在应急响应、漏洞管理过程和方法等,旨在建立高效
车辆信息系统的应急、漏洞处理标准。
V
T/GHDQ107-2022
车辆信息安全应急响应和漏洞管理技术要求
1范围
本文件规定了车辆信息安全应急响应与漏洞管理的技术要求。
本文件适用于车辆生产商、运营机构及车辆互联网生态系统信息安全相关方。
2规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用
文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)
适用于本文件。
GB/T20985.2-2020信息技术安全技术信息安全事件管理第2部分:事件响应规划和准
备指南
GB/Z20986-2007信息安全事件分类分级指南
GB/T28458-2020信息安全技术网络安全漏洞标识与描述规范
GB/T30279-2020信息安全技术网络安全漏洞分类分级指南
3术语和定义
下列术语和定义适用于本文件。
3.1
车辆信息运营管理组织vehicleinformationoperationmanagementorganization
车辆信息系统建设或管理运营组织单位。
3.2
远程信息服务平台remotevehiclecybersecurityplatform
用于车辆管理或者提供信息服务的远程系统。
3.3
利益方stakeholder
与车辆信息安全事件具备直接或间接利益关系的用户、部门、组织等。
3.4
网联汽车connectedvehicle
通过网络与远程信息服务平台连接并进行数据交换的汽车。
3.5
应急响应incidentresponse
为预防、监控、处置和管理车辆信息安全事件所采取的措施和活动。
3.6
应急响应组织emergencyresponseorganization
管理应急响应事件的组织。
3.7
事件级别eventlevel
通过影响范围、影响程度决定事件处理的优先级。
1
T/GHDQ107-2022
3.8
漏洞vulnerability
在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,使攻击者能够在未授权的情况
下访问或破坏系统。
4缩略语
下列缩略语适用于本文件:
CAN:控制器局域网络(ControllerAreaNetwork);
ECU:电子控制单元(ElectronicControlUnit);
LIN:本地互联网络(LocalInterconnectNetwork);
T-Box:远程信息处理器(TelematicsBOX);
WiFi:无线(WirelessFidelity)。
5车辆信息安全应急响应要求
5.1应急响应流程
车辆信息安全的应急响应流程分别按照应急准备、应急识别、应急处置、总结改进的流程进行
概述,流程图如图1所示。
2
T/GHDQ107-2022
图1应急相应流程
5.1.1应急准备
5.1.1.1总体要求
车辆信息安全事件应急响应策略应纳入车辆信息运营管理组织战略规划中,与组织的战略、目
标和任务相统一,确保满足法律法规及相关标准体系的要求;采用自上而下的方式建立完善的应急
响应组织架构,制定明确的应急响应过程制度文档,经过信息安全专家论证通过并取得高层管理者
以及国家监管部门审批后正式实施运行,应急资源准备阶段组织应进行以下活动。
5.1.1.2组建应急响应组织
组建车辆信息安全事件应急响应组织过程应满足以下要求:
a)车辆信息安全应急响应组织可由车辆运营管理者、信息安全专家、车辆信息系统技术专家、
软件开发人员、系统运维人员组成;
b)应建立车辆信息安全应急响应领导小组,指导、管理和组织车辆信息安全应急响应整体工
作;
3
T/GHDQ107-2022
c)应规定运行维护服务及应急响应过程参与者角色及职责,关键角色岗位应建立人才储备机
制;
d)应根据应急响应服务的范围、要求等与相关利益方达成一致,并形成记录;
e)应建立应急响应人员上岗培训制度,确保其具备岗位所需专业技能;
f)应建立应急响应人员的定期考核制度,明确考核的指标、方法、周期,确保组织能够持续
满足应急响应的要求;
g)可建立应急响应监督管理委员会,对应急响应执行过程、制度执行情况等进行审查,记录
审查过程及审查结果并妥善保存,针对审查发现的重大问题及时上报车辆信息安全应急响
应领导小组并提供合理改进建议。
5.1.1.3应急响应制度准备
车辆信息运营管理组织的应急响应制度应符合以下要求:
a)应根据车辆信息安全需求制定车辆信息安全应急响应总体方针和策略,明确组织车辆信息
安全应急响应工作的总体目标、范围、原则及应急响应框架;
b)应对车辆信息安全应急响应活动中
定制服务
推荐标准
- JR/T 0319-2024 证券期货业数据标准属性框架 2024-11-20
- JR/T 0318-2024 证券期货业信息技术架构管理指南 2024-11-20
- JR/T 0317-2024 区域性股权市场区块链通用基础设施通讯指南 2024-11-20
- JR/T 0327-2025 保险业信息系统灾难恢复管理规范 2025-04-11
- JR/T 0315-2024 区域性股权市场跨链数据规范 2024-11-20
- JR/T 0020-2024 上市公司行业统计分类与代码 2024-11-20
- GA 2192-2024 警用服饰 移民管理警察臂章 2024-12-13
- JR/T 0320-2024 证券基金经营机构运维自动化能力成熟度规范 2024-11-20
- JR/T 0314-2024 区域性股权市场跨链技术规范 2024-11-20
- GA 2191-2024 警用服饰 移民管理警察丝织警号 2024-12-13