
Egy hűvös kedd reggel München külvárosában egy logisztikai vezető harminc nehéztehergépjárművet követ, amint Bajorország-szerte az elosztóközpontok felé haladnak. Hirtelen a nyomkövető portálon váratlan hibakódok és a kijelölt útvonaltól eltérő GPS-koordináták jelennek meg. Egy kompromittált járműarchitektúrában a belső hálózathoz hozzáférő támadó rosszindulatú üzeneteket küldhet a rendszerekbe, ami telemetriai zavarokat vagy akár bizonyos járműfunkciók fennakadását okozhatja.
A kereskedelmi teherautók, furgonok, szállítóflották és személyszállító vonatok mind a hálózatba kapcsolt rendszerekre támaszkodnak a hatékony működés érdekében. Minden fedélzeti érzékelő, mobilhálózati modem és digitális sofőrnapló kényelmesebbé teszi a mindennapokat, de a hálózati kapcsolat egyben növeli a támadási felületet is. Az európai technológiai és IT-biztonsági vezetők számára a flotta-kiberbiztonság megértése elengedhetetlen a szállítási műveletek zökkenőmentes fenntartásához és az európai jogi előírásoknak való megfeleléshez.

A hálózatba kapcsolt szállítási rendszerek védelméhez a biztonsági csapatoknak meg kell érteniük, hogyan kommunikál a fedélzeti hardver. A régebbi kereskedelmi járművek szinte teljesen a közvetlen mechanikus kapcsolatokra támaszkodtak. A modern járművekben ezzel szemben több tucat apró számítógép, úgynevezett elektronikus vezérlőegység (ECU) működik. Ezek az egységek irányítják többek között a motor időzítését, a fékrendszert, a sebességváltót és a műszerfali kijelzőket.
A jármű belső komponensei egy vezetékes hálózaton, a CAN buszon (Controller Area Network) keresztül kommunikálnak egymással. A szabványos CAN buszos kommunikáció natív kriptográfiai hitelesítés és üzenettitkosítás nélkül továbbítja az adatokat. A modern járműarchitektúrák központi átjárókat (gateway-eket), tűzfalakat és hálózati szegmentációt alkalmaznak, hogy megvédjék a biztonságkritikus rendszereket a külső hardverektől. Ha azonban egy támadónak sikerül kijátszania ezeket a védelmi vonalakat, a hitelesítetlen belső üzenetek továbbra is működési problémákat okozhatnak.
A leggyakoribb belépési pontok, amelyeket folyamatosan figyelni kell:
Ezen belépési pontok védelme strukturált védelmi mechanizmusokat igényel. A telematikai kommunikáció titkosítása megvédi a járművek és a felhőalapú műszerfalak között áramló adatokat. A hálózati szegmentáció elkülöníti a kritikus vezérlőegységeket a nem létfontosságú kabinelektronikától. Emellett a GNSS-jel-ellenőrző eszközök segítenek kiszűrni a hamis műholdjeleket, még mielőtt azok megzavarnák a szállítási menetrendet.
Az európai flotta-kiberbiztonság a technikai jógyakorlatok mellett konkrét jogi követelményeket is magában foglal. Az európai szabályozó hatóságok világos keretrendszereket határoztak meg a járműgyártásra és a szállítási hálózatok üzemeltetésére vonatkozóan.
A UNECE R155 előírja a járműgyártók számára, hogy a jármű-típusjóváhagyási keretrendszer részeként tanúsított Kiberbiztonsági Irányítási Rendszert (CSMS – Cybersecurity Management System) hozzanak létre és tartsanak fenn. A szabályozás meghatározza a kiberbiztonsági kockázatok azonosításának, értékelésének és csökkentésének folyamatait a jármű teljes életciklusa során. A szükséges típusjóváhagyás nélkül az érintett járműtípusok nem kaphatnak értékesítési vagy nyilvántartásba vételi engedélyt az EU tagállamaiban.
A UNECE R156 a gyártók Szoftverfrissítési Irányítási Rendszerére (SUMS – Software Update Management System) vonatkozó követelményeket határozza meg. Biztosítja, hogy a szoftverfrissítéseket, beleértve a vezeték nélküli (OTA) javításokat is, a típusjóváhagyási rendszeren belül a jármű teljes életciklusa alatt nyomon kövessék, ellenőrizzék és biztonságosan telepítsék.
Az ISO/SAE 21434 mérnöki keretrendszert biztosít a kiberbiztonsági kockázatok kezelésére a jármű teljes életciklusában. Kiterjed a szervezeti irányításra, a fenyegetéselemzésre és kockázatértékelésre (TARA – Threat Analysis and Risk Assessment), a termékfejlesztésre, a gyártásra, az üzemeltetésre, a karbantartásra és a kivonásra. A szabvány a kockázatkezelési folyamatokat határozza meg, ahelyett hogy konkrét hardvertechnológiákat vagy tesztelési módszertanokat írna elő.
Európa frissített hálózati és információszabályozási irányelve (NIS2) a közlekedési szektor kijelölt szervezeteire vonatkozik, beleértve a vasúti társaságokat, a vasúti infrastruktúra-kezelőket, valamint a megjelölt közúti szállítási vagy intelligens közlekedési rendszerek üzemeltetőit, a nemzeti átültetéstől függően. A NIS2 kiberbiztonsági irányítási felelősséget hárít az érintett szervezetek vezető testületeire, megkövetelve a kiberbiztonsági kockázatkezelési intézkedések vezetői felügyeletét és jóváhagyását.
A hagyományos irodai tűzfalak és a végponti vírusirtó szoftverek nem alkalmasak a mozgásban lévő teherautók vagy elektromos személyvonatok védelmére. A szállítási hardverek olyan dedikált biztonsági megoldásokat igényelnek, amelyeket kifejezetten járműhálózatokhoz és élő telemetriai adatfolyamokhoz terveztek.

Az Enigmatos kifejezetten a közúti teherflották és nehézgépjárművek számára kínál kiberbiztonsági megoldásokat. A gyártói dokumentáció alapján a platform figyeli és elemzi a járművön belüli CAN busz és hálózati üzeneteket, hogy kiszűrje a jogosulatlan utasításokat, a diagnosztikai rendellenességeket és az illetéktelenül csatlakoztatott hardvereket. Ez a képesség segít az üzemeltetőknek átlátni a járművön belüli belső aktivitást a vegyes kereskedelmi flották esetében is.
A Cervello a vasúti közlekedésre és a gördülőállomány-hálózatokra összpontosít. A modern vonatok az operatív technológia (OT), a fedélzeti érzékelők és a vasúti biztosítóberendezések összetett rendszerére támaszkodnak. A Cervello passzív hálózatfigyelést biztosít a vonatvezérlő rendszereken, a biztosítóberendezéseken és a vasúti infrastruktúrán keresztül, olyan képességeket nyújtva, amelyek támogatják a vasúttársaságokat a NIS2 kiberbiztonsági követelményeinek való megfelelésben.
A mozdulatlan irodai szerverek felügyelete gyökeresen eltér attól, amikor több száz, nemzetközi határokon átnyúlóan mozgó, hálózatba kapcsolt járművet kell nyomon követni. A teljes körű átláthatóság érdekében a vállalati szállítási csapatok Járműbiztonsági Műveleti Központot (vSOC – Vehicle Security Operations Center) alkalmaznak.
A vSOC egy olyan dedikált felügyeleti központként működik, amely kifejezetten a járműjelekre, telemetriai adatfolyamokra és diagnosztikai naplókra fókuszál. A vSOC elemzői a következő működési rendellenességeket keresik:
Egy esetleges biztonsági incidens során a vSOC csapata meghatározott kárenyhítési eljárásokat követ. Ahelyett, hogy balesetveszélyt jelentő hirtelen távoli leállításokat hajtanának végre, az elemzők az érintett telematikai modulok elszigetelésén, a vizsgálathoz szükséges telemetriai naplók megőrzésén, a járműgyártókkal való egyeztetésen, valamint a sofőrökkel való folyamatos és biztonságos kommunikáción dolgoznak.
A járművek felhőalapú platformokhoz való csatlakoztatása egyértelmű működési előnyökkel jár: alacsonyabb üzemanyag-fogyasztást, jobb útvonaltervezést és gyorsabb karbantartási diagnosztikát tesz lehetővé. A kísérő digitális kockázatok kezelése azonban strukturált megközelítést igényel a járműhardverek és a hálózatirányítás terén.
A flotta-kiberbiztonság alapjainak megértése segíti az európai IT-vezetőket és szállítási szakembereket az operatív eszközök védelmében. A hálózati belépési pontok felmérésével, a vonatkozó szabályozási szabványok betartásával és a célzott felügyeleti eszközök használatával a szervezetek biztonságos és megbízható szállítási műveleteket hozhatnak létre. Tekintse át jelenlegi telematikai architektúráját, ellenőrizze a beszállítói megfelelőségi részleteket, és gondoskodjon arról, hogy járműhálózatai ugyanolyan szintű védelmet kapjanak, mint a vállalati IT-infrastruktúra.
A flotta-kiberbiztonság azokat a szoftveres eszközöket, hardveres védelmeket és működési szabályzatokat foglalja magában, amelyek a hálózatba kapcsolt járműveket, a telematikai hardvereket és a flottakezelő platformokat védik a jogosulatlan hozzáféréstől és a digitális fenyegetésektől.
A kereskedelmi járművek mobilhálózati modemekre, műholdas helymeghatározásra és felhőalapú irányítási rendszerekre támaszkodnak. Ezen kapcsolatok védelme megakadályozza a távoli manipulációt, a rakomány elvesztését, a működési leállásokat és az adatszivárgást.
A támadások általában a mobilhálózati telematikai egységeket, a járműfülkében lévő OBD-II diagnosztikai csatlakozókat, az elektronikus sofőrnaplókat (ELD), a nem titkosított Wi-Fi vagy Bluetooth kapcsolatokat, valamint a vezeték nélküli szoftverfrissítési csatornákat veszik célba.
A CAN busz egy belső vezetékes hálózat, amely lehetővé teszi a járműalkatrészek közötti adatcserét. A szabványos CAN busz protokollok nem tartalmaznak natív üzenettitkosítást vagy hitelesítést, ezért elengedhetetlen a hálózati szegmentáció és az átjárók (gateway-ek) védelme.
A UNECE R155 közvetlenül a járműgyártókra vonatkozik, akik a hálózatba kapcsolt járműveiket az érintett piacokon szeretnék értékesíteni. Megköveteli tőlük egy tanúsított Kiberbiztonsági Irányítási Rendszer (CSMS) működtetését a típusjóváhagyás megszerzéséhez.
A UNECE R156 a gyártók Szoftverfrissítési Irányítási Rendszerére (SUMS) vonatkozó követelményeket határozza meg, biztosítva, hogy a járművek szoftverfrissítései ellenőrzöttek, nyomon követhetőek és biztonságosan telepíthetőek legyenek.
Az ISO/SAE 21434 keretrendszert nyújt az autóipari kiberbiztonsági kockázatok kezelésére a jármű teljes életciklusa során, folyamatokat határozva meg az irányításra, a kockázatértékelésre, a fejlesztésre és a karbantartásra.
Nem. A NIS2 meghatározott szállítási szervezetekre vonatkozik – mint például a vasúti társaságokra, az infrastruktúra-kezelőkre és a kijelölt intelligens közlekedési rendszerek üzemeltetőire – a szektorspecifikus kritériumok és a nemzeti átültetési törvények alapján.
A vSOC gyűjti és elemzi a mozgó járművekből származó valós idejű telemetriai, helymeghatározási és hálózati naplóadatokat, lehetővé téve a biztonsági csapatok számára a rendellenességek felismerését, a fenyegetések kivizsgálását és az intézkedések koordinálását.
A biztonsági csapatoknak az incidenskezelési tervet követve biztonságosan el kell szigetelniük az érintett rendszereket, meg kell őrizniük a telemetriai naplókat, értesíteniük kell az érintett szolgáltatókat vagy gyártókat, és fenntartaniuk a biztonságos kommunikációt a járművezetővel.





