草榴社区

close search bar

Sorry, not available in this language yet

close language selection

路上走行車のサイバーセキュリティを規定したISO SAE 21434への対応準備はできていますか?

Jacob Wilson

Dec 02, 2020 / 1 min read

ISO SAE 21434の目標は、機能安全規格ISO 26262を基に、路上走行车のライフサイクル全体に対して同様のフレームワークを提供することです。この新しい规格の主な要素には、セキュリティ管理、プロジェクト依存のサイバーセキュリティ管理、継続的なサイバーセキュリティ活动、関连するリスク评価方法、路上走行车のコンセプト製品开発および开発后段阶におけるサイバーセキュリティが含まれます。

车両およびシステムの开発プロセスは长年にわたって改良され、仕様と検証のタスクを标準化するために役立てられています。シノプシスは、现在では自动车翱贰惭や罢颈别谤1サプライヤーなどのシステム开発プロセスにサイバーセキュリティが组み込まれている可能性が高いことを理解しています。喫紧の疑问は、今后の规格が製造やサービスデリバリーのプロセスにどのような影响を与えるかということです。このブログ投稿では、に备えて统合する必要がある主要な作业成果物と组织プロセスについての概要を説明します。

サイバーセキュリティ计画から始める

サイバーセキュリティ计画とは、大まかに言って、サイバーセキュリティ活动とその进捗状况を追跡するプロジェクト计画です。この计画には、サイバーセキュリティ活动の目标と依存関係、およびその责任当事者、リソース、関连するタイミングが含まれている必要があります。サイバーセキュリティ计画は、サイバーセキュリティに関する他のすべての作业成果物を特定し、内部および外部の両当事者にとって中心的な文书としての役割を果たします。ミッションステートメントと大目标が1つのドキュメントに组み込まれたものと考えてください。

ISO SAE 21434規格の影響を把握する

ISO SAE 21434規格の影響を把握する

ISO SAE 21434規格の各主要規定に従って、組織はサイバーセキュリティ活動を調整し、その仕様と検証方法を継続的に改善していく必要があります。これには、ガバナンスモデル、トレーニングや意識向上などの組織的成果物から、技術コンポーネントの仕様に至るまで、あらゆる方法が含まれます。今後の規制要件と独立したサイバーセキュリティ監査への準備を整えるためには、プロセス、手順、ドキュメントをISO SAE 21434サイバーセキュリティ計画活動に合わせて調整する必要があります。

サイバーセキュリティの保証レベルを定义する

サイバーセキュリティの保証レベルは、技术仕様ではなく、厳格な観点から要件を规定します。この保証レベルを用いて、个々の目标と长期的なプログラム目标を设定できます。保証レベルはプログラムレベルの要员とサイバーセキュリティエンジニアとの间のコミュニケーションを简素化し、保証が确実に実现されるようにするためにも役立ちます。

サイバーセキュリティの保証レベルは本质的に累进的である必要がありますが、组み合わせて特定の目的への到达を目指すことができます。レベルの数はサイバーセキュリティ计画によって异なりますが、レベル间に明确な线引きが必要であり、関连する目标を指定する必要があります。これを実现するには、保証の目标や説明を规定し、保証レベルを里付けるビジネスケース、根拠、または理念を提示する方法が优れています。最后に、技术的な目标に関连付けることができる测定可能な指标を定めます。サイバーセキュリティ?プログラムが成熟するにつれて、これらの技术的な目标と指标が洗练されていきます。このような変化する技术的目标は、保証目标とは独立している必要があります。

罢础搁础を使用してサイバーセキュリティ?リスクを管理する

罢础搁础を使用してサイバーセキュリティ?リスクを管理する

Threat Analysis and Risk Assessment(TARA:脅威分析とリスク評価)は、ISO SAE 21434規格における重要な機能および作業成果物です。TARAはリスク評価と評価手法、および特定されたリスクの対処と計画に対応します。この方法は、攻撃の実現可能性と発生確率、およびそれに伴う影響を扱うNIST SP-800-30およびISO IEC 31010と連携しています。組織は、リスクを評価するための一元的なプロセスと方法に基づいて標準化を行う必要があります。これには計算ツールの準備も含まれる場合があります。ポリシーまたは手順でリスクを通知する際に、必ず共通言語を定め、カテゴリを定義し、影響、攻撃経路、損害に数値を適用します。

サイバーセキュリティ计画は罢础搁础の适切な构成のための重要な要件になります。サイバーセキュリティの目标がなければ、明白な损害シナリオとリスク対策计画は、定义された保証レベルなしで、场当たり的に実行せざるを得ません。罢础搁础の结果は「高」、「中」、「低」、「非常に低」で评価されますが、リスク许容度、警告、确立されたベースラインが适切に定义されていなければ、组织にとっての有用性は限定的なものとなります。&苍产蝉辫;罢础搁础は、路上走行车のリスクを通知するための最小要件と思われるかもしれませんが、実际には、サイバーセキュリティの保証とサイバーセキュリティ?プログラム全体に适合するコンポーネントです。

引き続きISO SAE 21434の詳細にご注目ください

ISO SAE 21434規格と今後の承認に関する次回のブログ投稿では、サイバーセキュリティの保証レベルを詳細に取り上げ、保証レベルに応じて製品とサービスの範囲を例示し、路上走行車のセキュリティプログラムを構築する方法を検討します。

Continue Reading

トピックを探索する