transport

Vil ha «kræsjtest» for cybersikkerhet i biler

Tysk direktorat advarer mot svakheter i bilindustriens datasystemer og anbefaler det de kaller crashtest, inspirert av EU-Ncap-testene

Her en regulær EU-Ncap test av en ny bil. Nå vil tyske myndigheter ha kræstester ikke bare for fysisk sikkerhet men også for cybersikkerhet i biler.
Her en regulær EU-Ncap test av en ny bil. Nå vil tyske myndigheter ha kræstester ikke bare for fysisk sikkerhet men også for cybersikkerhet i biler.

Det var på den internasjonale bilmessen i München, IAA, at lederen for BSI, Bundesamt for Sicherheit in der Informationstechnik, som på norsk vil bli direktoratet for IT-sikkerhet la frem den første rapporten om cybersikkerhet i bilindustrien.

– Vi trenger en krasjtest for cybersikkerhet, sa Arne Schönbohm, president i BSI, på et seminar på bilmessen.

Uten at det var konkretisert er det naturlig å tenke at han viste til EU-Ncap-reglene for kollisjonstesting av biler. Dette er godt innarbeidete rutiner, og motorpressen viser jevnlig til disse testene i bilomtaler.

I rapporten går det også frem at BSI jobber sammen med Kraftfahrt-Bundesamt, et slags tysk Vegdirektorat, om nytt regelverk og at de to direktoratene har tett kommunikasjon med bilindustriens organisasjoner om arbeidet.

Nå synes det klart at bruken av kunstig intelligens, programvare og OTA-oppdateringer (over-the-air) er så utbredt at også myndighetene må ta sikkerheten mer alvorlig og stille krav til industrien.

Mangler kompetanse og trening

Rapporten som BSI la frem, Branchenlagebild Automotive Cyber-Sicherheit in der Automobilbranche, peker på en rekke farer i hele verdikjeden. Krasjtesten BSI etterlyser vil slik sett kun være et siste ledd.

I rapporten skriver BSI at ansatte i bilproduksjon sjelden har noen opplæring i cybersikkerhet og at de heller ikke venter å bli manipulert. Derfor er det heller ikke noe særlig oppmerksomhet rundt dette og heller ingen øvelser om hvordan man skal forholde seg.

Dette er alvorlig, foreløpige tall viser at tysk bilindustri i 2020 omsatte for 378 milliarder euro, altså nesten 4000 milliarder kroner. 809.000 ansatte produserte 3.500.000 personbiler, i tillegg kommer laste- og varebiler samt andre nyttekjøretøy.

Rapporten lister opp en serie angrep rettet mot bilindustrien i flere land i løpet av de siste årene, og skriver at økonomisk gevinst ser ut til å være hovedmotivet. En ikke navngitt tysk leverandør skal ha blitt frastjålet mange gigabyte med produksjonsplaner og tegninger i 2020 og en rekke utviklere og leverandører til bilindustrien skal ha blitt utsatt for angrep så langt i år.

I tillegg til manglende opplæring viser BSI også til at utbredt bruk av hjemmekontor under pandemien har økt risikoen for cyberangrep og tyveri i stor grad, hovedsakelig fordi nettverkene knapt er sikret.

Alle snakker med alle – ingen sikkerhet

Som om ikke trusselen mot leverandørkjeden er stor nok går BSI-rapporten så over på bilene etter at de er solgt. De peker på at det, som Teknisk Ukeblad allerede har skrevet om, knapt finnes oversikt over hvem som har tilgang til bilens systemer.

Listen er lang, med C-ITS, Cooperative Intelligent Transport Systems kommuniserer biler kommuniserer seg imellom, blant annet ved hjelp av mobilnettet og 5G, så er det kommunikasjon mellom bilene og trafikklys. C-ITS kan også varsle om køsituasjoner, og hele grunnlaget for alle fordelene er datautveksling. Som om ikke det er nok, BSI peker også på manglende sikkerhet ved OBD2-tilkoplinger som er mye brukt på verksteder for diagnostikk. Slike kan hvem som helst kjøpe hvor som helst, og få tilgang. Så er det ladestasjoner, som også kommuniserer med bilene.

Sikkerheten er i dag svak, skal vi tro BSI-rapporten som blant annet skriver at enkle klistremerker som ofte benyttes på nummerskiltene, kan benyttes til å manipulere sensorer i bilen og utløse feil.

Det tyske direktoratet fastslår også, uten forbehold, at mange proprietære kommunikasjonsprotokoller ikke fyller krav til sikkerhet mot manipulasjon. I tillegg er disse ofte gamle, og er avhengige av eksterne biblioteker som ikke blir overvåket med tanke på sikkerhet.

I tillegg til arbeidet tyske myndigheter nå gjør har cybersikkerhet også kommet høyt på agendaen til UNECE, United Nations Economic Commission for Europe, som allerede har kommet med forskrifter som bilindustrien må følge. BSI forbereder også ytterligere forskrifter som skal lanseres i løpet av inneværende år.

Powered by Labrador CMS