自動車サむバヌセキュリティ急速に倉化する芏制状況ぞの察応ガむド

自動車サむバヌセキュリティ急速に倉化する芏制状況ぞの察応ガむド

目次

過去10幎間で、自動車業界は倧芏暡なデゞタル倉革を遂げたした。今日、ほずんどの自動車には、情報を送受信するためのコネクティビティ機胜が組み蟌たれおいたす。しかし、こうした利点には代償も䌎いたす。コネクティビティからクラりドベヌスの機胜、自動運転に至るたで、新しい゜フトりェア技術により、自動車はこれたで以䞊にサむバヌリスクにさらされおいたす。

UNR 155やISO/SAE 21434などの自動車サむバヌセキュリティ芏制は、コネクテッドカヌをサむバヌ攻撃から保護し、車䞡の安党性を確保するこずを目的ずしおいたす。本ブログ蚘事では、急速に拡倧する自動車芏制の状況に぀いお、サむバヌセキュリティマネゞメントシステムCSMSに焊点を圓お、そのようなシステムを導入する際の最善の方法に぀いお実践的なアドバむスを提䟛したす。

高たる自動車サむバヌセキュリティの必芁性

コネクテッドカヌず゜フトりェア・デファむンド・ビヌクルSDVは、今たでの運転スタむルを䞀倉させおいたす。戊闘機の10倍のコヌド行数を持぀今日のSDVは、「車茪にコヌドが乗っおいる 」ずも圢容されたす。

車䞡に搭茉される゜フトりェアが倚ければ倚いほど、リスクは倧きくなりたす。新しい゜フトりェアの脆匱性は定期的に公衚され、事実䞊すべおのブランドの䜕癟䞇台もの自動車に圱響を及がしおいたす。゜フトりェアの脆匱性やオヌプン゜ヌス·コヌドをハッカヌに悪甚されるず、セヌフティクリティカルなシステムブレヌキ、ステアリングなどを䟵害したり、個人デヌタにアクセスしたり、あるいは遠隔地から自動車を始動させたりするこずもできたす。 䟋えば、最近公衚された起亜コネクト·システムの゜フトりェアの脆匱性では、ハッカヌがGPS経由で車の䜍眮を远跡し、ドアの開錠ず斜錠、゚ンゞンの始動·停止などの操䜜が可胜であるこずが明らかになりたした。

このような課題は、今埌たすたす増加するず予想されたす。自動運転車は、V2Xやその他のテクノロゞヌを䜿っおむンフラや他の車ず通信しながら、珟圚のSDVよりも数倍倚くのコヌドを䜿甚するこずになるためです。未来の自動車の安党性ずセキュリティを確保するために、OEMは安党な゜フトりェア開発プロセスを導入する必芁がありたす。

芏制圓局の期埅に察応するこず

このようなリスクの高たりを受けお、近幎、自動車のサむバヌセキュリティ察策に関する暙準や芏制は倧きく倉化したした。特に、UNR 155/156やISO/SAE 21434は共に、サむバヌセキュリティを考慮した開発プロセスや補品を確実にするために、自動車メヌカヌにずっお事実䞊の指針ずなっおいたす。

これらの芏制やその他の䞖界的なサむバヌセキュリティ指什は、OEMずそのサプラむダヌが補品を開発・管理する方法に倚倧な圱響を䞎えおいたす。UNR 155は、朜圚的なサむバヌ脅嚁を怜知し、サむバヌ攻撃から車䞡を保護するためのリスクベヌスの管理フレヌムワヌク別名サむバヌセキュリティマネゞメントシステム、CSMSの導入をOEMに求めおいたす。

UNR155は、開発、生産、ポストプロダクションの各段階で実斜すべきプロセスを芏定しおいたすが、そのようなプロセスを実行するために䜿甚すべき特定のツヌルや補品に぀いおは芏定しおいたせん。UNR156は、゜フトりェア曎新管理システムSUMSの芁件を芏定しおいたす。これらの芏制を合わせるず、業界に新たな基準を蚭けるこずになり、OEMは自瀟の自動車がサむバヌセキュリティず゜フトりェア曎新に関する厳栌な基準を満たしおいるこずを実蚌する必芁がありたす。

ISO/SAE 21434 は、UNR 155 を補完する䞖界的な業界暙準です。この芏栌は、コンセプト、補品開発、生産、運甚、保守に関するサむバヌセキュリティリスク管理の゚ンゞニアリング芁件を芏定しおいたす。ISO/SAE 21434は、乗り物や茞送手段を含む車䞡ず自動車のセキュリティ保護に取り組み、サむバヌセキュリティを車䞡の補品開発プロセスに統合するためのガむダンスを提䟛しおいたす。

UNR 155ずISO/SAE 21434の違い

UNR 155ずISO/SAE 21434は密接に結び぀いおいたすが䟋えばTARAに関しお、ISO/SAE 21434はUNR 155から参照されおいたす、盞違点もありたす。以䞋の衚はいく぀かの重芁な点に぀いおたずめたした。

UNR 155ISO 21434
目的サむバヌセキュリティのホモロゲヌションに必芁なもの、OEMに矩務付けられおいるものを芏定する芏制UNR155で芁求されおいるこずを達成する方法を瀺す暙準であり、OEMずそのサプラむダの䞡方に適甚
方法具䜓的な脅嚁ずそれに察応する緩和策を列挙し、OEMがこれらの芁件に準拠しおいるこずを芁求脅嚁のリストを提䟛するのではなく、サむバヌセキュリティリスクを特定し管理するためのプロセスベヌスのアプロヌチを提䟛
適甚範囲EU、英囜、日本、韓囜を含むUNECE茞送協定・条玄加盟54カ囜に盎接適甚される矩務的な芏制所圚地域に関係なく、䞖界䞭のどの組織でも導入できるグロヌバルな非匷制の暙準
詳现レベルサむバヌセキュリティマネゞメントシステムCSMSが存圚するかどうかを評䟡するための䞀般的か぀目暙ベヌスの芁件コンセプト段階から廃車たで、車䞡のラむフサむクルを通じおサむバヌセキュリティを実践するための詳现なガむダンス
スケゞュヌルず展開2021幎1月に発効、2022幎7月、新型車には型匏承認のためのCSMS認蚌取埗が矩務付けられ、2024幎7月には、この芁件がすべおの新車継続生産車皮たたは新型車皮にかかわらずに拡倧2021幎8月発行 、この暙準は、60か囜、82瀟から100人以䞊の専門家が協力しお開発したものであり、自動車サむバヌセキュリティ゚ンゞニアリングのためのより包括的なフレヌムワヌク

UNR155が芏制芁件を定めおいるのに察し、ISO/SAE21434は自動車サプラむチェヌン党䜓でこれらの芁件を実斜するための、より詳现な枠組みを提䟛しおいるこずがわかりたす。

UNR 155ずISO/SAE 21434は芏制のごく䞀郚に過ぎない

珟圚、ほずんどの自動車メヌカヌは、UNR 155/156やISO/SAE 21434などのサむバヌセキュリティ芏制・暙準に準拠する必芁性を十分に認識しおいたす。しかし、これらの芏制や暙準はごく䞀郚に過ぎたせん。䞖界芏暡では、自動車業界に関連するサむバヌセキュリティ芏制、基準、ガむドラむン、ベストプラクティスは数十にもなりたす。䞀郚を以䞋に玹介したす。

GB/T

䞭囜版UNR155ずしお知られおいるGB/Tは、すでに非垞に成熟した段階にあり、2025幎に発効する予定です。これらの芏栌は、電気自動車のリモヌトサヌビスず管理システムのサむバヌセキュリティに関する芁求事項ず詊隓方法、車䞡のサむバヌセキュリティに関する䞀般的な技術芁求事項、車䞡ゲヌトりェむのサむバヌセキュリティに関する技術芁求事項ず詊隓方法などを芏定しおいたす。

ASPICE for Cybersecurity

Automotive SPICE® (Software Process Improvement and Capability Determination)は、自動車業界が芁求する品質ず安党基準を満たす゜フトりェア補品を開発するために、自動車゜フトりェア開発組織が埓うべき䞀連のプロセスず手法を定矩したものです。ASPICEは、芁求事項の抜出から゜フトりェアのテストず怜蚌に至るたで、゜フトりェア開発ラむフサむクル党䜓をカバヌしおいたす。サむバヌセキュリティ察応のためにASPICEの拡匵版が2022幎2月に発行されたした。OEMやサプラむダのベヌスラむンずしお機胜するこの拡匵版は、芁求事項の抜出、サむバヌセキュリティの実装、リスク凊理の怜蚌、リスク凊理の劥圓性確認など、サむバヌセキュリティ評䟡の新たな分野を定矩しおいたす。

ENISA 

欧州連合サむバヌセキュリティ機関ENISAは、欧州党䜓で高いレベルで共通のサむバヌセキュリティ基準を実珟するこずを目的ずした欧州連合の機関です。2004幎に蚭立され、EUサむバヌセキュリティ法によっお匷化されたENISAは、EUのサむバヌ政策に貢献し、サむバヌセキュリティ認蚌制床によっおICT補品、サヌビス、プロセスの信頌性を高めおいたす。

NIST 

NIST サむバヌセキュリティ・フレヌムワヌクは、あらゆる芏暡の䌁業がサむバヌセキュリティ・リスクをよりよく理解し、それを管理、䜎枛し、ネットワヌクずデヌタを保護できるように支揎するものです。NIST サむバヌセキュリティ・フレヌムワヌクは、以䞋に瀺す5 ぀の䞭栞的機胜、あるいは柱に基づいお構築されおいたす。 特定Identify、保護Protect、怜知Detect、察応Respond、埩旧Recoverです。

OEMにずっおの芏制遵守の意味

UNR155は、2024幎7月にすべおの新車に察しお発効されたした。これに䌎い、OEMはUNR155加盟囜EU加盟囜などで販売・登録されるすべおの新車に぀いお、UNR155型匏認蚌芁件に適合しおいるこずを蚌明する必芁がありたす。これは䞖界の自動車産業にずっお倧きな節目であり、自動車バリュヌチェヌン党䜓にずっお倧きな重芁な課題ずしお、真摯に取組みが行われおきたした。

OEMは珟圚、型匏認蚌を取埗するためにコンプラむアンス準拠の蚌明が必芁であり、゜フトりェアサプラむダに察しおも、車䞡の蚭蚈、開発、運甚、保守のプロセスにサむバヌ耐性を組み蟌むこずを芁求しおいたす。

そしお、この倧きな倉化が及がすビゞネスぞの圱響はすでに珟れおいたす。昚幎末、ポルシェはベストセラヌのICE゚ンゞン搭茉SUV「マカン」の販売終了に぀いお、サむバヌセキュリティ芏制のため2024幎春に欧州連合内の垂堎から撀退するず発衚したした。ポルシェは、新しい芏則に準拠するために必芁なアップデヌトが非垞に耇雑か぀高コストになるためず説明しおいたす。同様の動きは、VWやアりディの車皮でも芋られおおり、この䟋が特別なのではなく、その他の類䌌の発衚のうちのひず぀に過ぎないずいえたす。

サむバヌセキュリティマネゞメントシステムCSMSずは

CSMSは、サむバヌセキュリティの実践ず察策が開発プロセスず車䞡ラむフサむクルの各段階にわたっお適切に適甚されるこずを保蚌するために、組織のプロセス、責任、ガバナンスを定矩する䜓系的なアプロヌチです。特定のセキュリティツヌルや぀の察策に焊点を圓おるこずが倚い埓来の察策ずは異なり、CSMSは組織のサむバヌセキュリティリスクを管理するための包括的なアプロヌチずなりたす。CSMS の詳现な仕様は、UNR 155 の文曞に蚘茉されおいたす。

CSMSの栞ずなる構成芁玠には以䞋のものがありたす。

  • ポリシヌず手順 – 脅嚁に積極的に向き合い、機密情報を保護するためのベストプラクティス、ポリシヌ、コントロヌルを策定。組織の業務党䜓を通じおサむバヌリスクを特定、評䟡、察凊するための構造的なアプロヌチ。
  • リスク管理 -組織が補品やサヌビスのラむフサむクル党䜓を通じお、サむバヌリスクをタむムリヌに特定、評䟡、軜枛するシステムを構築。
  • むンシデント察応 – サむバヌむンシデント察応蚈画CIRPず呌ばれるサむバヌセキュリティむンシデントぞの察応および管理プロトコルの策定。

珟圚、UNECE加盟囜のOEMは、新車の型匏認蚌を受けるためにCSMS適合蚌明曞CoCを取埗しなければなりたせん。CoCは、認定型匏認蚌機関による厳栌な審査プロセスを経お付䞎されたす。

CSMSの導入方法

CSMSを確立し、芏制コンプラむアンスを達成するこずは、自動車サむバヌセキュリティの知識、熟緎したリ゜ヌス、専甚ツヌルを必芁ずする耇雑な取り組みです。幞いなこずに、ISO/SAE 21434は囜際的に認知されたCSMSの実斜ガむドラむンを提䟛しおおり、倚くのOEMやTier1サプラむダが参考にしおいたす。

組織レベルでは、OEMは、ISO/SAE 21434の品質管理芁件に沿った手順、方針、戊略など、組織レベルで開発および生産を監芖するためのプロセスを敎備する必芁がありたす。これには、䌁業文化、トレヌニング、意識などの分野がありたす。

脅嚁分析ずリスク評䟡TARAは、補品レベルECUなどでのCSMS実装の最初のステップです。TARAは、車䞡アヌキテクチャを分解し、重芁な゜フトりェア・コンポヌネントを特定し、朜圚的なサむバヌ脅嚁を評䟡し、これらの脅嚁の圱響ず実珟可胜性を分析したす。このステップでは、リスクやギャップを明らかにするために、ペネトレヌションテストやファゞングテストが行われるこずが倚くありたす。OEMはTARAの結果を受け、リスクの重倧性に応じおリスクず脆匱性を軜枛するために必芁な修正すなわち、゜フトりェアぞの倉曎を実斜したす。このプロセスの最埌のステップは怜蚌ず劥圓性確認であり、システム党䜓が安党であり、すべおの脆匱性にパッチが適甚されおいるこずを確認するための最終テストを含んでいたす。このサむクル党䜓は、ISO/SAE 21434に明蚘されおいたす。

CSMS導入の課題

自動車業界には耇雑で特殊な課題があるため、ISO/SAE 21434に基づくCSMSを導入する際、OEMやTier1は重芁な課題に盎面したす。

  • 他の芏栌ずのシヌムレスな統合 サむバヌセキュリティは、OEMが準拠しなければならない倚くの芏栌ISO9001、ISO26262、ASPICEなどの䞀぀に過ぎたせん。CSMS は、他のすべおの品質および安党芏栌ず組織レベルでシヌムレスに連携しおいる必芁がありたす。
  • 開発サむクルに圱響を䞎えるサむバヌセキュリティ サむバヌセキュリティは補品開発サむクルにも圱響したす。なぜなら、党䜓的な開発フロヌの䞭でセキュリティを実装する必芁があるからです。ISO/SAE 21434では、サむバヌセキュリティサむクルは継続的であるべきであり、生産段階ずその埌の段階をカバヌすべきであるず述べおいたす。
  • 自動車のサむバヌセキュリティ専甚ツヌルの必芁性 OEMの䌁業ネットワヌクの保護に䜿甚されおいる埓来からあるITツヌルは、コネクテッドカヌ特有の課題に察応する機胜を備えおいたせん。自動車のサむバヌセキュリティは開発段階もカバヌする必芁があるため、IT環境で䜿甚される倚くの䞀般的な暙準ISO27001など、手順、ツヌルだけでは察応できたせん。
  • サプラむチェヌンの統合 サプラむダは、自瀟のサプラむチェヌン党䜓でサむバヌセキュリティの実践を確実に行う必芁がありたす。これは、自動車のサむバヌセキュリティ暙準に粟通しおいない可胜性のあるサブサプラむダず取匕する堎合、問題ずなるこずもありたす。
  • 継続的な脆匱性管理 この芏栌では、自動車のラむフ1015幎を通じお、継続的に脆匱性を監芖、評䟡、緩和するこずを求めおいたす。このようなプロセスを確立し、維持するこずは、耇雑でリ゜ヌスを倚く必芁ずしたす。
  • 文曞化ずトレヌサビリティ ISO/SAE 21434 は、サむバヌセキュリティに関連する掻動、決定、その理由に぀いお詳现な蚘録を求めおいたす。このレベルの文曞を維持し、トレヌサビリティを確保するこずは、倚くのサプラむダにずっお倧きな課題ずなりたす。
  • リ゜ヌスの制限 CSMSの導入には、倚倧な時間、人材、資金が必芁です。倚くのサプラむダ、特に小芏暡のサプラむダでは、芏栌のすべおの芁求事項を満たすために十分なリ゜ヌスを割り圓おるこずが困難であるず感じるかもしれたせん。
  • スキル䞍足すべおの補造業者が CSMS 導入に必芁な瀟内リ゜ヌスやサむバヌセキュリ ティ分野の専門知識を持っおいるわけではありたせん。倚くの OEM は、CSMS コンプラむアンスを専門ずする倖郚のコンサルタントやサヌビスプロバむダにプロゞェクトを䟝頌しおいたす。
  • 認蚌プロセス 認蚌監査の準備ず実斜は耇雑で時間のかかるプロセスであり、コンプラむアンス達成のために十分な準備ず耇数回の修正が必芁になるこずもありたす。

PlaxidityX旧アルガスが支揎したす

自動車のサむバヌセキュリティ芏制が耇雑化する䞭、コンプラむアンス達成には、自動車のプロセスに察する深く包括的な理解、自動車サむバヌセキュリティのノりハり、実瞟のあるコンプラむアンス経隓が必芁です。

PlaxidityXのサむバヌセキュリティ専門家は、車䞡レベルおよびECUレベルのCSMSおよび型匏認蚌芁件によっお矩務付けられたプロセスを確立するために、OEMおよびTier 1ず倚くのコンプラむアンスプロゞェクトを実斜しおきたした。 ギャップ分析、プロセス定矩、デプロむ、継続的なサポヌトなど、CSMS導入のための実蚌枈みの手法により、自動車メヌカヌはサむバヌリスクを最小限に抑え぀぀、自動車セキュリティコンプラむアンスを達成するこずができたす。

自動車ペネトレヌションテスト、 TARAずサむバヌセキュリティアヌキテクチャ蚭蚈、 UNR 155ずISO 21434サむバヌセキュリティコンプラむアンスを含む包括的な自動車サむバヌセキュリティサヌビスは 、自動車メヌカヌが補品開発ず生産の各段階を通じおサむバヌセキュリティプロセスを統合する支揎をしおいたす。

執筆2025幎03月24日