ISO21434道路车辆网络安全-5.组织网络安全管理

ISO21434是一套网络安全流程标准,组织须建立网络安全管理政策、体系和文化等。本文是part5的总结。

1、网络安全管理

1)政策制定,包括管理层对网络安全风险的承认和执行承诺

2)流程建设,建立组织层面的网络安全流程,可以理解为CSMS体系的保证

3)职责权限,分配职责和授予权限,确保流程落地,这个关系到组织层面和项目层面

4)资源保证,人员、技能和工具等资源

5)建立与其他相关学科的沟通渠道(与现有流程的融合,各学科信息的交流),如功能安全

2、网络安全文化

1)建立良好的网络安全文化,参考附录B

2)保证相关人员的能力、意识和培训,包括规则流程、领域知识、方法工具、攻击手段和控制措施等

3)建立持续改进流程,包括内外部经验收集、学习、改进、传达等

3、信息共享

1)明确内外部共享信息的范围,信息类型、审批流程、编辑要求、溯源规则、沟通类型、漏洞披露流程(可参考ISO29147[14])、对接收方处理高度敏感信息的要求;

2)共享信息的管理应与相关方保持一致,如保密等级。

4、管理体系

1)建立质量管理体系支持网络安全工程中的变更管理、文档管理、配置管理和需求管理,如ISO9001和IATF16949;

2)维护产品网络安全的配置信息必须在网络安全结束支持前保持有效,以便能够采取补救行动,如材料清单、软件配置;

3)建立生产制造环节的网络安全管理系统。

5、工具管理

1)组织应对网络安全相关的工具进行管理,如使用带勘误表的用户手册、防止意外使用或行为的保护、访问控制、工具认证等

a、开发过程中的如模型开发、静态代码检查、验证工具

b、生产过程中的如软件刷写工具、产线终端检测仪

c、维护的工具,如在线诊断工具

2)在网络安全结束支持前,保持网络安全事件响应补救措施的相关环境可重现,如用于复现和管理漏洞的测试、软件编译和开发环境,用于构建产品软件的工具链和编译器。

6、信息安全管理

相关的工作产品应该由一个信息安全管理系统来管理(如存储在服务器,保证不被更改或删除)

7、组织级网络安全审计(audit、内审)

应进行独立的网络安全审计,以判断组织流程是否达到本标准的目标。

1)审计可以包含在质量管理体系的审计中

2)审计员来自组织内部或外部,保证独立性,参考ISO26262

3)为保证有效,可以定期进行

总结:大部分企业通过了IATF16949质量管理体系,工作主要在于识别出网络安全开发流程与现有流程相比,新增了哪些活动,有哪些可与现有活动融合,制定出最适宜、变更成本最低的网络安全管理体系。

本专栏全标准解读,请见专栏

  • 1
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
ISO/SAE 21434:2021《道路车辆-网络安全工程》是由国际标准化组织ISO)和美国汽车工程师协会(SAE)联合开发的一项标准。该标准的目的是为了指导整个道路车辆领域中的网络安全工程实践。 随着车辆的增加智能化和互联网化,车辆网络系统面临着越来越多的安全威胁和攻击风险。ISO/SAE 21434:2021标准旨在提供一种系统化、全面的方法,以确保车辆网络系统安全性。 该标准包括了车辆网络安全工程的各个方面。首先,它强调了车辆制造商和供应商之间的合作和沟通,并提出了针对车辆网络系统安全风险管理的原则和要求。其次,标准指导车辆制造商开展安全威胁分析和风险评估,以了解潜在的网络安全威胁和弱点,并采取相应的安全措施进行预防和保护。此外,标准还提供了网络安全工程的生命周期管理指南,包括需求定义、设计、验证和验证等阶段。 通过遵循ISO/SAE 21434:2021标准,车辆制造商能够更好地保护车辆和乘客的安全。此外,该标准还有助于推动供应链中的所有参与者加强网络安全意识和实践,从而建立一个更安全车辆网络生态系统。 总之,ISO/SAE 21434:2021《道路车辆-网络安全工程》是一项重要的标准,对于确保车辆网络系统的安全性和可靠性具有重要意义,它为车辆制造商和供应商提供了一种系统化的方法和指南,以应对网络安全威胁和攻击风险。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

一维叶

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值