行业之声 | 汽车行业优先事项:抵御网络攻击
汽车行业在网络安全领域长期滞后,面临日益严重的网络攻击威胁。文章指出,制造商需在2025年前加倍投资网络安全人才,建立内部团队,与公共机构合作,并实施售后监测,以保护车辆和驾驶员安全。

长期以来,汽车行业在网络安全讨论中一直处于边缘位置,行业专业人士和政策制定者往往更关注传统上受威胁更严重的行业。然而,当这些行业已构建起坚实的防御体系时,汽车行业却仍缺乏防护,使制造商及其客户暴露在日益凶猛的网络攻击之下。
如今,车辆的互联程度前所未有,黑客可利用的功能点不断累积。我们已经看到黑客通过干扰遥控钥匙或操纵转向、加速等车辆功能实现远程访问。更令人担忧的是,不良行为者操控接近传感器等驾驶辅助功能,直接危及驾驶员安全。
2025年,制造商可能发现自己处于下一波大规模网络攻击的中心——除非他们加倍投资于网络安全人才。制造商必须努力招聘并留住网络安全人才,构建健全的内部网络安全策略,同时实施针对威胁监测与响应的售后功能。
人才是每家公司的核心,因此车辆制造商的第一道防线必须是其员工。这意味着要招聘并留住那些拥有成熟经验、能够管理网络安全威胁的专业人员。
医疗、政府和金融等行业——这些最常遭受网络攻击的行业——是网络安全人才的宝库。它们已聘请业内顶尖人才来构建网络安全策略。制造商若不直接从这些行业招聘,将是失策。
医疗和金融领域的网络攻击主要针对消费者,汽车行业也是如此。来自这些行业的网络安全专业人员将具备应对网络威胁格局的经验,并能熟练应对针对客户自有车辆的任何攻击。
招聘顶尖网络安全人才是成功网络安全策略的前提。制造商必须采用有竞争力的招聘实践——这意味着加倍投资于招聘和人才保留。若要吸引顶尖人才离开现有雇主,制造商必须准备好提供有竞争力的薪资和行业最佳福利。
然而,招聘只是挑战的一部分;制造商必须证明他们重视员工的职业发展,才能留住员工。提供持续培训和技能提升,以及清晰的职业发展路径,对于保留顶尖人才至关重要。
除了引入新人才,制造商还必须确保所有员工接受网络安全培训。他们必须接受培训,以便在设计和工程阶段识别网络安全风险,在车辆进入生产线之前就缓解威胁。
拥有内部顶尖网络安全团队是实现跨部门技能提升的关键;他们对于确保培训符合公司要求至关重要。
然后,在建立内部网络安全团队后,制造商必须制定一项健全且信息充分的网络安全策略,包括识别、管理和响应威胁的措施。考虑到针对用户操作车辆的网络攻击可能具有的规模、范围和复杂性,与网络安全机构合作是确保及时有效事件响应的途径。
公私合作在网络安全领域很常见,也是汽车行业必须走的一条路。不同地区有各种公共机构,例如美国的汽车信息共享与分析中心和欧盟网络安全局。制造商可以通过确保每个子公司制造工厂与当地机构合作,来本地化其网络安全响应。
这是制造商加强其网络安全方法的可靠途径,并允许情报共享、联合事件响应以及更高效、更及时的威胁检测——所有这些在快速发展的网络安全领域都至关重要。
汽车行业的网络安全漏洞并不会在车辆上市后消失。
制造商必须实施健全的程序,进行持续、主动的威胁检测——确保车辆上路后驾驶员的安全。随着黑客越来越多地试图利用联网车辆功能,这是制造商需要密切关注的一个领域。
有了相关的网络安全人才,制造商可以制定并实施有效的威胁响应。无论是回滚软件的能力,还是开发面向消费者的应用程序以直接与车主沟通威胁,制造商必须确保能够迅速采取行动,以最小化伤害风险。
结合内部网络安全团队的工作以及与网络安全机构的合作,车辆制造商可以设计和实施面向客户的软件,实现即时威胁检测、自我报告和指导。
制造商必须开始通过引入新人才、与国家网络安全组织密切合作,并采取主动、以客户为先的售后威胁检测方法,来消除其网络安全策略中的弱点。行业的长期发展和客户的安全都取决于此。
关于作者
Michael Marcotte是美国国家网络安全中心(NCC)的联合创始人,也是artius.iD的创始人、董事长兼首席执行官。他于2006年加入EchoStar家族企业,曾担任全球首席信息官、全球首席数字官和总裁(Hughes云服务)。在纳斯达克上市的EchoStar是全球最大的卫星通信和互联网服务公司之一,运营着一支地球静止通信卫星舰队。