<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>véhicule connecté - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/vehicule-connecte/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/vehicule-connecte/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Fri, 03 Jan 2020 07:58:25 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>véhicule connecté - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/vehicule-connecte/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Saga 2/3 : La voiture connectée, route semée d’embûches (…et de failles de sécurité)</title>
		<link>https://www.riskinsight-wavestone.com/2018/09/saga-23-voiture-connectee/</link>
		
		<dc:creator><![CDATA[Fl0r3ntD3LmoulY]]></dc:creator>
		<pubDate>Wed, 19 Sep 2018 07:41:53 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[automotive cybersecurity]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[Mobilité]]></category>
		<category><![CDATA[sécurité embarquée]]></category>
		<category><![CDATA[sécurité physique]]></category>
		<category><![CDATA[véhicule connecté]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11251/</guid>

					<description><![CDATA[<p>Le développement des véhicules connectés et autonomes nécessite la présence de plus en plus de composants électroniques et de logiciels intégrés, ainsi que de nouvelles interfaces qui leur permettent d’interagir avec d’autres appareils et infrastructures. Ainsi les véhicules modernes deviennent...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2018/09/saga-23-voiture-connectee/">Saga 2/3 : La voiture connectée, route semée d’embûches (…et de failles de sécurité)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Le<a href="https://www.riskinsight-wavestone.com/2018/05/saga-13-voiture-connectee/"> développement des véhicules connectés et autonomes</a> nécessite la présence de plus en plus de composants électroniques et de logiciels intégrés, ainsi que de nouvelles interfaces qui leur permettent d’interagir avec d’autres appareils et infrastructures. Ainsi les véhicules modernes deviennent de vrais ordinateurs sur roues.</em></p>
<p><em>De ce fait, la surface d’attaque des véhicules s’élargie, ceci les exposant à de nouveaux risques qui peuvent compromettre la sécurité des passagers mais aussi des personnes aux alentours du véhicule qui subirait une cyberattaque. En effet, de nombreux chercheurs ont déjà réussi à faire aboutir différentes attaques sur des véhicules récents du marché et ont même pu en prendre totalement contrôle. </em></p>
<p><em>Dans le monde de l’automobile connectée, quels types d’attaques ont pu aboutir à ce jour ? Quels sont les vecteurs de ces attaques ? Et quels sont les motifs de ceux qui les réalisent ?</em></p>
<p>&nbsp;</p>
<h2>Un large panel de cyberattaques déjà réalisées sur les voitures connectées et autonomes…</h2>
<p>Au cours des dernières années, des vulnérabilités aussi nombreuses que variées ont été découvertes par des chercheurs sur les véhicules connectés. En 2015, deux études particulières ont généré une large couverture médiatique, amenant le sujet de la sécurité des véhicules connecté sous les feux des projecteurs.</p>
<p>La première a été réalisé par les chercheurs Américains Charlie Miller et Chris Valasek, qui ont réussi, à distance, à <a href="https://www.wired.com/2015/07/hackers-remotely-kill-jeep-highway/">compromettre la plateforme embarquée du groupe Fiat Chrysler </a>leur permettant de prendre le contrôle de nombreuses fonctions telles que le réglage du volume de la radio et même la possibilité d’actionner les freins. La porte d’entrée de leur attaque était le point d’accès à internet <em>Uconnect</em>  qui est utilisé pour contrôler le système de navigation et de divertissement des voitures. En compromettant l’accès internet, ils ont pu rebondir sur la carte à puce d’un boitier de contrôle du système de divertissement et réécrire le code source en y intégrant leurs fonctions malveillantes sans être détectés. A l’aide de ce composant corrompu, ils ont été capables d’envoyer des commandes via le réseau interne du véhicule (le <em>CAN-bus</em>) à différents éléments physiques tels que le moteur ou les roues. Suite à la présentation de la vulnérabilité et des scenarios d’attaque par les chercheurs, Fiat Chrysler a du patcher 1,4 millions de véhicules en envoyant des clés USB à tous les clients concernés pour qu’ils puissent corriger eux même le défaut de conception de leur véhicule.</p>
<p><img fetchpriority="high" decoding="async" class="aligncenter wp-image-11254 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image1jpg.jpg" alt="" width="770" height="577" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image1jpg.jpg 770w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image1jpg-255x191.jpg 255w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image1jpg-768x576.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image1jpg-52x39.jpg 52w" sizes="(max-width: 770px) 100vw, 770px" /></p>
<p style="text-align: center;"><em>© ANDY GREENBERG/WIRED</em></p>
<p>&nbsp;</p>
<p>La seconde a concerné une Tesla Model S. Outre les cyberattaques rendues possible grâce à un accès physique ou une connexion distante, d’autres ont elles visé les capteurs utilisés dans de nombreux véhicules pour détecter d’éventuels obstacle et analyser leur environnement². En effet, en 2016, des chercheurs Chinois ont montré comment attaquer la Tesla Model S via ses différents capteurs : Radars à ondes millimétriques (Radars MMW), cameras LiDAR, , capteurs ultrasons, etc. Ils ont présenté les scenarios d’attaque suivants :</p>
<ul>
<li>Brouillage de signal des radars MMW : utilisation d’un transmetteur réglé sur la même fréquence que celle du récepteur du véhicule et avec le même type de modulation permettant de neutraliser tous les signaux envoyés au récepteur. Durant cette attaque (« évaporation d’obstacle »), le véhicule est incapable de détecter les obstacles présents sur sa route et donc de les éviter.</li>
</ul>
<p>A travers le monde, les équipes de chercheurs ont donc réussi à faire aboutir des cyberattaques variées sur des véhicules modernes de différents constructeurs, qui sont résumées sur la frise chronologique ci-dessous.</p>
<p>&nbsp;</p>
<h2>Il y a 6 vecteurs d’attaque principaux pour les véhicules connectés et autonomes :</h2>
<figure id="post-11256 media-11256" class="align-none"><img decoding="async" class="aligncenter wp-image-11256 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image-1.png" alt="" width="870" height="576" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image-1.png 870w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image-1-288x191.png 288w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image-1-768x508.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image-1-59x39.png 59w" sizes="(max-width: 870px) 100vw, 870px" /></figure>
<p><img decoding="async" class="aligncenter wp-image-11252 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image2.png" alt="" width="974" height="639" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image2.png 974w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image2-291x191.png 291w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image2-768x504.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image2-59x39.png 59w" sizes="(max-width: 974px) 100vw, 974px" /></p>
<p>Les véhicules récents peuvent se connecter aux réseaux <strong>3G/4G</strong> et fournissent des accès <strong>Wi-Fi</strong> et <strong>Bluetooth</strong> aux passagers. Ces technologies sont des standards qui présentent des vulnérabilités : de nombreuses attaques sur ces réseaux de communication sont belles et bien connues. Il est facilement possible d’imaginer un attaquant qui pénètre à distance le réseau local du véhicule, ceci en utilisant ces canaux de communication ou en réalisant une attaque “Man-In-The-Middle”, afin de dérober des données personnelles, altérer des services voire même prendre le contrôle de certaines commandes comme vu précédemment.</p>
<p>De plus, il est possible de se connecter directement au véhicule. En effet, toutes les voitures ont un <strong>port</strong> <strong>ODB </strong>utilisé à des fin de diagnostique lors de l’entretien et les plus modernes équipées de systèmes de divertissement dernière génération offrent des ports USB<strong>. </strong>Ces accès physiques représentent une porte ouverte pour les attaquants leur permettant de mener à bien des actions malveillantes aux conséquences lourdes : Blocage d’une partie ou de l’ensemble des systèmes dû à un ransomware, fausses informations envoyées via le réseau interne, altération de l’unité de commande électronique par un malware, etc.</p>
<p>A l’avènement des véhicules autonomes, de nouvelles techniques d’attaque sont à considérer. La conduite autonome repose sur de nombreux capteurs en <strong>interaction continue avec leur environnement,</strong> dans le but de collecter les informations relatives à la route, au trafic, etc. Les attaques <strong>visant ces capteurs peuvent avoir des impacts dramatiques. </strong>En effet, le détournement des fonctions primaires des capteurs ou des infrastructures routières par des personnes malintentionnées, peut mener à des accidents. Par le passé, des accidents mortels ont eu lieu, dus à des défauts d’interprétation des capteurs : dans le cas le plus récent, la caméra de la voiture n’a pas pu détecter un camion blanc, éblouie par le soleil rasant.</p>
<p>Nous le constatons, les voitures deviennent un point de connexion central avec <strong>l’internet des objets</strong>. Les services fournis par les Smartphones (Apple Car, Android Auto)  et autres appareils, deviendront à leur tour vecteurs d’attaques. Par exemple, une authentification compromise gérée par le Smartphone connecté au véhicule, pourrait donner un accès illimité à des fonctionnalités physiques (déverrouillage des portes, ouverture du coffre, etc.).</p>
<p>En fonction du vecteur utilisé, les attaques peuvent être catégorisées et :</p>
<ul>
<li>Peuvent affecter un seul véhicule ou une flotte entière, ce qui en augmenterait l’impact ;</li>
<li>Peuvent être réalisées à proximité du véhicule mais également à distance, ceci changeant les possibilités des attaquants et contribuant à augmenter la complexité de l’attaque.</li>
</ul>
<p>Capteurs, IoT, réseaux publics et privés, les véhicules connectés et autonomes sont un concentré de technologies.  Ils constituent donc un <strong>large terrain de jeu</strong> pour les attaquants déjà aux aguets ! Mais quelles sont les motivations qui les poussent à perpétrer ces attaques ?</p>
<p>&nbsp;</p>
<figure id="post-11258 media-11258" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-11258 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4.png" alt="" width="698" height="531" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4.png 698w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4-251x191.png 251w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/09/image4-51x39.png 51w" sizes="auto, (max-width: 698px) 100vw, 698px" /></figure>
<p>&nbsp;</p>
<h2>Quelles peuvent être les motivations derrière de telles cyberattaques ?</h2>
<p>Les motivations sont en effet diverses et variées, nous les représentons ci-dessous suivant 5 catégories :</p>
<ul>
<li><strong>Idéologie </strong>: De nombreuses organisations militent contre l’industrie automobile, ce qui pourrait les amener à lancer des attaques contre les véhicules connectés et autonomes. Par exemple, une organisation de protection de l’environnement qui détournerait le système de divertissement pour passer des messages militants ou perturber le fonctionnement des véhicules pour les immobiliser.</li>
<li><strong>Financières </strong>: Des hackers peuvent perpétrer des attaques basiques comme voler des données du véhicule dans le but de les revendre ou de les utiliser. Par exemple pour avoir un accès gratuit à un service de streaming de musique en piratant le système de divertissement.</li>
<li><strong>Déstabilisation </strong>: Des attaques peuvent être lancées sur de nombreux véhicules afin de perturber leur fonctionnement ou de les immobiliser. Par exemple, le cas d’un état qui ferait une tentative de déstabilisation d’un ennemi ou un concurrent qui voudrait dégrader l’image d’un constructeur.</li>
<li><strong>Meurtre </strong>: La possibilité de prendre un contrôle total sur un ou plusieurs véhicules pour mettre en danger la vie de personnes en les utilisant comme des armes peut être considérée par des organisations criminelles et terroristes.</li>
<li><strong>Obtention de moyen d’attaque</strong> : Les véhicules vont devenir des systèmes informatiques très sophistiqués avec une très grande puissance de calcul. Si des vulnérabilités sont exploitées, les voitures pourront être utilisées pour espionner les utilisateurs ; leur puissance de calcul peut aussi servir lors d’attaques brut force ou comme botnet lors d’attaques DDOS.</li>
</ul>
<p>Les véhicules modernes disposent de nombreuses façons de se connecter via des systèmes externes vulnérables : Bluetooth, Wi-Fi, USB, etc. Avec le développement des véhicules autonomes, des plateformes de service et les infrastructures routières connectées, la surface d’attaque des véhicules va considérablement augmenter de la même manière que les impacts associés qui vont devenir très sérieux et dangereux pour les utilisateurs. De ce fait le piratage des véhicules va attirer de plus en plus d’attaquants, se généraliser et se sophistiquer.</p>
<p>Il est devenu urgent d’adopter une approche détaillée pour sécuriser les fonctions vitales du véhicule assurant la sécurité des passagers. Les mesures de sécurité et l’organisation de la cybersécurité déployées s’inspirent du monde de l’IT mais doivent être adaptés au secteur de l’automobile. Dans ce contexte, des start-ups sont en mesure d’apporter des solutions aux challenges techniques et réglementations telle que l’ISO21434, en cours de développement, posant un cadre global pour augmenter le niveau de sécurité des véhicules connectés. Mais concrètement, quelles sont ces solutions et comment protègent-elles les véhicules des cyberattaques ? Patience, nous vous le présenterons très prochainement !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2018/09/saga-23-voiture-connectee/">Saga 2/3 : La voiture connectée, route semée d’embûches (…et de failles de sécurité)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Saga 1/3 : La voiture connectée, entre cybersécurité et safety</title>
		<link>https://www.riskinsight-wavestone.com/2018/05/saga-13-voiture-connectee/</link>
		
		<dc:creator><![CDATA[Qu3tinM4TYas]]></dc:creator>
		<pubDate>Wed, 02 May 2018 09:27:47 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[automotive cybersecurity]]></category>
		<category><![CDATA[enjeux]]></category>
		<category><![CDATA[IoT]]></category>
		<category><![CDATA[Mobilité]]></category>
		<category><![CDATA[normes]]></category>
		<category><![CDATA[sécurité embarquée]]></category>
		<category><![CDATA[sécurité physique]]></category>
		<category><![CDATA[véhicule connecté]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=10709/</guid>

					<description><![CDATA[<p>La révolution est en route ! Nos véhicules deviennent de plus en plus connectés et autonomes dans un avenir proche, laissant la place à de nouveaux usages. L’expérience de mobilité s’en trouvera indéniablement améliorée, mais ces services sont aussi synonymes de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2018/05/saga-13-voiture-connectee/">Saga 1/3 : La voiture connectée, entre cybersécurité et safety</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>La révolution est en route ! Nos véhicules deviennent de plus en plus connectés et autonomes dans un avenir proche, laissant la place à de nouveaux usages. L’expérience de mobilité s’en trouvera indéniablement améliorée, mais ces services sont aussi synonymes de menaces et de nouveaux enjeux cybersécurité à prendre en compte.</em></p>
<p><em>Cette saga se propose de vous présenter dans un premier temps le véhicule connecté et les défis cybersécurité associés ; les principales sources de menace et les risques seront abordés lors d’une prochaine publication. Enfin, un troisième article vous présentera nos convictions et premiers éléments de réponse pour y faire face.</em></p>
<p>&nbsp;</p>
<h2>La voiture connectée : un objet au cœur d’interactions multiples</h2>
<p>Divertissement, extension du smartphone, mobilité partagée, gestion de vie de la voiture … Les utilisateurs sont demandeurs de nouvelles expériences et ces services et applications engendrent de multiples interactions. On peut ainsi imaginer une voiture communicante capable de trouver une place de parking libre, planifier automatiquement un rendez-vous pour sa maintenance ou déclencher un feu au vert à son passage. Depuis le 1<sup>er</sup> avril 2018, tous les nouveaux modèles de véhicules doivent d’ailleurs posséder un système d’appel d’urgence et de géolocalisation pour contacter les secours en cas d’accident. A ce titre, ils sont déjà « connectés ».</p>
<p>Les constructeurs et autres acteurs se saisissent déjà de cette opportunité de maintenir une relation étroite avec les clients tout au long du cycle de vie du véhicule. Ils deviennent ainsi des « <strong>fournisseurs de services et de solutions mobilités</strong> », s’appuyant entre autres sur les données collectées. D’autant plus que cette connectivité constitue une étape vers l’autonomie, le véhicule ayant besoin de pouvoir communiquer avec ses homologues et avec l’environnement. Le mouvement est en marche et va s’amplifier progressivement.</p>
<p>Cependant, le constat est aujourd’hui sans appel : la problématique de cybersécurité n’est pas ou peu prise en compte, alors qu’elle doit être partie intégrante de la solution connectée, dès sa phase conception et jusqu’à la fin du cycle de vie. Cette réflexion est essentielle pour réussir à préserver l’intégrité du véhicule, la vie des passagers et respecter les réglementations en vigueur et à venir.</p>
<p>Le premier prérequis consiste à correctement appréhender les technologies et l’écosystème du véhicule connecté.</p>
<p>&nbsp;</p>
<h2>Comment le véhicule interagit-il avec son environnement ?</h2>
<p>Un véhicule connecté est un véhicule qui possède la particularité d’être en interaction avec son écosystème, à courte ou à longue portée, via des flux de données mobiles.</p>
<ul>
<li><strong>Connexion courte portée</strong>: Le véhicule interagit directement avec un objet (smartphone, infrastructure, etc.), sans intermédiaire. Il utilise des technologies avec un rayon d’action limité (WAVE, Wifi on board, bluetooth, etc.) avec des échanges en local.</li>
<li><strong>Connexion longue portée</strong>: Le véhicule utilise un accès distant pour interagir avec des éléments externes via une plateforme cloud. Les connections 4G et bientôt 5G sont les technologies de prédilection pour raccorder le véhicule à internet.</li>
</ul>
<p>Ce concept de véhicule connecté englobe également les échanges avec l’environnement direct du véhicule sous le terme de «Vehicle-To-Everything » (ou V2X). Enfin, la norme ISO 20077 décrit l’« <strong>Extended Vehicle </strong>» (ou ExVe) comme étant un ensemble composé du véhicule physique ainsi que toutes les plateformes et infrastructures qui sont sous la responsabilité du constructeur automobile.</p>
<p>&nbsp;</p>
<figure id="post-10710 media-10710" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-10710" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/05/image-1-395x191.png" alt="" width="600" height="290" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/05/image-1-395x191.png 395w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/05/image-1-768x372.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/05/image-1-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/05/image-1.png 1405w" sizes="auto, (max-width: 600px) 100vw, 600px" /></figure>
<p>&nbsp;</p>
<h2>De nombreux écosystèmes et acteurs devront cohabiter</h2>
<p>La voiture était autrefois un système très fermé ; à l’exception d’une prise diagnostique pour les garagistes et d’un peu de connectivité pour diffuser du contenu multimédia, le risque était jusque-là contenu. Aujourd’hui, la multiplication des éléments de connectivité et l’accès à internet ouvrent de nouvelles opportunités pour les constructeurs et fournisseurs de services, mais aussi pour une personne malveillante.</p>
<p>Le premier écosystème à considérer est celui du <strong>véhicule embarqué</strong>. Les systèmes électroniques et de communication doivent pouvoir communiquer entre eux sans que les données transmises ou les secrets stockés ne soient altérés ou dérobés. Parmi ces systèmes, on retrouve les ECU, ces mini « ordinateurs embarqués » qui pilotent des fonctions clés du véhicule telles que le système de freinage, la climatisation, l’éclairage, etc.</p>
<p>Au-delà de la sécurité embarquée, on retrouve <strong>les utilisateurs et le propriétaire</strong> (qui n’est pas forcément un particulier) bénéficiant de droits afin de donner des ordres au véhicule selon les règles prédéfinies. Dans le futur, leur authentification sera certainement primordiale pour des questions de responsabilités ainsi que la vérification de la légitimité des ordres qu’ils émettent.</p>
<p>Un autre aspect très important concerne les services connectés qui utilisent des <strong>plateformes </strong>centralisées, voire dans le cloud, mises en œuvre par les constructeurs ou par des partenaires. Ces plateformes représentent une menace importante car elles peuvent déclencher des commandes sur une flotte entière de véhicules, et donc avoir un impact démultiplié. Les constructeurs devront mettre en place des solutions sécurisées adéquates pour autoriser ces services, en combinant leur propre plateforme, celle des partenaires et les API sur le véhicule, et s’assurer du niveau de confiance de l’environnement.</p>
<p>Enfin, à moyen terme, les<strong> objets extérieurs et l’environnement proche </strong>(autres véhicules, garage, parking, infrastructure routière, etc.) devront communiquer et partager des informations. Les enjeux de sécurisation en temps réel (disponibilité, intégrité, etc.) seront alors des challenges complexes à relever.</p>
<p>&nbsp;</p>
<h2>Des enjeux cybersécurité : du monde virtuel à la réalité</h2>
<p>La sécurité des hommes à l’intérieur et à l’extérieur du véhicule est une préoccupation de tout premier plan pour le secteur automobile. Il serait donc logique de penser que les problématiques de cybersécurité soulevées par le véhicule connecté seront traitées avec la même rigueur, dans le but de garantir les fonctions de <em>safety</em> et d’intégrité de la voiture.</p>
<p>Le premier enjeu est un <strong>défi organisationnel</strong> à relever pour tous les acteurs et notamment les constructeurs, car l’avènement de ce nouveau modèle provoque la réunion de deux mondes opposés : d’un côté, celui des <strong>services</strong> et de l’autre celui de <strong>l’ingénierie</strong>. Le premier est tout en agilité et rapidité, avec de très nombreux projets à court terme. Le second, avec un cycle de développement plus long, doit répondre à des exigences en matière de <em>safety</em> et de qualité afin de permettre l’homologation du véhicule. Cette dichotomie a des impacts sur la cybersécurité et notamment son intégration dans les projets, ou encore la couverture du risque end-to-end. Par exemple, le backend devient, de par sa position, un point névralgique à sanctuariser pour éviter tout risque d’attaque systémique avec des répercussions sur l’ensemble de la flotte. Malheureusement sa sécurité n’est aujourd’hui pas appréciée à sa juste valeur, principalement pour des exigences de <em>time-to-market</em> très court.</p>
<p>En ce qui concerne les autres enjeux, force est de constater que les thématiques de cybersécurité pour le véhicule connecté ne diffèrent pas beaucoup de celles que l’on connait dans le monde SI : gestion des identités et des accès, détection et réponse, sécurité des infrastructures, cryptographie, gestion des parties tierces ou encore patch management… Un véhicule connecté est un SI « mobile », et les différentes normes de sécurité (ISO2700x, NIST 800, etc.) sont déjà déclinées sous forme de bonnes pratiques dans différents guides et référentiels (SAE J3061, AUTOISAC, NHST, etc.) et seront prochainement l’objet de la norme ISO/SAE 21434.<br />
Cependant, un certain nombre de contraintes inhérentes au véhicule et aux systèmes embarqués impliquent de considérer ces sujets sous des angles spécifiques et originaux.</p>
<p>La <strong>mobilité et la connectivité</strong> du véhicule complexifient sa sécurisation : il faut prévoir la sécurité dans un contexte de connexion limité ou inexistante, avec un environnement changeant. L’aspect réglementaire n’est pas en reste, le véhicule étant amené à se déplacer à l’international.</p>
<p>Le monde de <strong>l’embarqué</strong> pose également des restrictions sur le matériel, en termes de coût, de puissance de calcul et d’encombrement.</p>
<p>La question de la mise à jour des composants et des services se pose vis-à-vis d’un système devant <strong>fonctionner à tout moment</strong> mais pouvant aussi être arrêté sur de longues périodes.</p>
<p>Enfin, le véhicule est promis à un <strong>cycle de vie long</strong>, ce qui implique de penser dès le début sa sécurité notamment par rapport à la gestion des identités et des accès. Cette durée de vie impose aussi de réfléchir à des standards évolutifs dans le temps, ainsi qu’à un modèle de mises à jour garantissant la sécurisation du véhicule de manière durable et soutenable pour les constructeurs.</p>
<p>&nbsp;</p>
<p><em>La route est longue et la cybersécurité s’invite à un carrefour où on ne l’attendait pas il y a une dizaine d’années encore. Il est urgent que chaque acteur réalise l’importance de l’effort demandé et commence à prendre le virage dès maintenant, avant qu’il ne soit trop tard.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2018/05/saga-13-voiture-connectee/">Saga 1/3 : La voiture connectée, entre cybersécurité et safety</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Crash test cyber : la solution pour sécuriser la voiture autonome ?</title>
		<link>https://www.riskinsight-wavestone.com/2016/11/crash-test-cyber-solution-securiser-voiture-autonome/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Mon, 28 Nov 2016 08:17:10 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[cyber]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[véhicule connecté]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9317</guid>

					<description><![CDATA[<p>La voiture autonome, ou connectée, représente le futur du secteur automobile et un vrai bouleversement dans nos habitudes de conduite au quotidien. Mais les récentes démonstrations montrent que ces véhicules ne sont pas à l’abri d’une d’attaque cyber. &#160; Des...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2016/11/crash-test-cyber-solution-securiser-voiture-autonome/">Crash test cyber : la solution pour sécuriser la voiture autonome ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>La voiture autonome, ou connectée, représente le futur du secteur automobile et un vrai bouleversement dans nos habitudes de conduite au quotidien. Mais les récentes démonstrations montrent que ces véhicules ne sont pas à l’abri d’une d’attaque cyber.</em></p>
<p>&nbsp;</p>
<h2><strong>Des risques bien réels : les exemples Jeep Chrysler et Tesla </strong></h2>
<p>Une voiture autonome, <strong>c’est par définition une voiture connectée</strong> : GPS, capteurs, accès Internet par 3G/4G… Tous ces éléments sont autant de portes d’entrée vers une <strong>voiture qui devient ni plus ni moins qu’un réseau où sont connectés des dizaines d’ordinateurs spécialisés</strong>. Ces derniers sont en charge de gérer les différents composants du véhicule. Volant, frein, accélérateur, tous doivent être informatisés pour que le « cerveau » de la voiture autonome puisse les diriger.</p>
<p>La <strong>combinaison de ces connexions externes et de l’informatisation des fonctions de conduites pose aujourd’hui des risques bien réels</strong>. Pendant longtemps jugées théoriques, la capacité d’attaque des voitures connectées a été démontré dans 2 cas emblématiques. Le 1<sup>er</sup> visait une <a href="https://www.wired.com/2015/07/hackers-remotely-kill-jeep-highway/">Jeep Chrysler</a>, a l’été 2015. Charlie Miller et Chris Valasek ont montré comment, après plusieurs années de recherche, ils ont pu prendre le contrôle du véhicule de série à distance. En aout 2016, ils ont montré qu’ils pouvaient aller encore plus loin dans la capacité à <a href="https://www.wired.com/2016/08/jeep-hackers-return-high-speed-steering-acceleration-hacks/">contrôler les fonctions de pilotage</a>. Le 2<sup>ème</sup> a touché Tesla en septembre 2016, dans le même esprit une équipe de chercheurs Chinois de Tencent a <a href="https://www.wired.com/2016/09/tesla-responds-chinese-hack-major-security-upgrade/">réussi à piéger une Tesla</a> et à en prendre le contrôle intégralement.</p>
<p>Derrière, les <strong>conséquences ont été lourdes</strong> : impact sur l’image des constructeurs et surtout programme de rappel coûteux pour Jeep Chrysler via l’envoi de clés USB aux millions de clients concernés. Tesla, plus habitué à l’environnement cyber, disposait de moyens pour mettre à jour ces véhicules à distances et a réussi en une dizaine de jours à couvrir ces failles. À noter que ce délai est particulièrement court par rapport au contexte actuel des objets connectés.</p>
<p>&nbsp;</p>
<h2><strong>Une prise de conscience en progression</strong></h2>
<p><strong>Ces deux démonstrations ont fait prendre conscience</strong> au grand public et aux constructeurs des enjeux de la cybersécurité. Beaucoup d’entre eux investissent et se renforcent sur cet aspect. Volkswagen vient par exemple d’investir pour créer la société <a href="http://www.zdnet.com/article/volkswagen-launches-new-cybersecurity-firm-to-tackle-car-security/">Cymotive</a>. Tesla a lancé historiquement un programme de « <strong>bug bounty </strong>» permettant aux chercheurs en sécurité d’être rémunérés s’ils trouvent des failles sur les véhicules, ceci pouvant éviter aussi que ces failles soient revendues sur les marchés noirs de la cybercriminalité.</p>
<p>&nbsp;</p>
<h2><strong>Le crash test cyber ou comment bien choisir sa voiture autonome !</strong></h2>
<p>Tous les constructeurs ne sont pas au même niveau de prise de conscience et d’investissement. Mais alors <strong>comment en tant que particulier choisir une voiture qui sera « cybersécurisée » ?</strong> Aujourd’hui, au-delà de quelques papiers de recherche, il n’y a pas de moyens simples de répondre à cette question. Il serait temps que les organismes en charge des crash-test, tel qu’EuroNcap, s’empare du sujet et définissant des indicateurs de cybersécurité d’un véhicule ! <strong>Quelques éléments simples peuvent permettre d’évaluer le niveau de sécurité</strong> : niveau d’isolation des fonctions de pilotage de celle de connexion à Internet, capacité de mise à jour fiable et non bloquante, alerte du conducteur et du constructeur en cas d’attaque…</p>
<p>Ceci permettrait simplement, par un système d’étoiles compréhensible par tous, d’évaluer la cybersécurité des véhicules. Les clients pourraient alors faire leur choix en connaissance de cause. Et comme pour les crash tests habituels, cela mobiliserait les constructeurs sur la cybersécurité !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2016/11/crash-test-cyber-solution-securiser-voiture-autonome/">Crash test cyber : la solution pour sécuriser la voiture autonome ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Voiture connectée : quels enjeux de sécurité de l’information ?</title>
		<link>https://www.riskinsight-wavestone.com/2015/02/voiture-connectee-quels-enjeux-de-securite-de-linformation/</link>
		
		<dc:creator><![CDATA[Amal Boutayeb]]></dc:creator>
		<pubDate>Wed, 04 Feb 2015 07:37:17 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[Métiers - Transport]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[véhicule connecté]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=7041</guid>

					<description><![CDATA[<p>Le secteur du transport n’échappe pas à la transformation numérique, et notamment les voitures qui deviennent de plus en plus communicantes. Les projets sont nombreux, pour n’en citer que quelques-uns : la création d’un système européen d’appel d’urgence automatique «...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/02/voiture-connectee-quels-enjeux-de-securite-de-linformation/">Voiture connectée : quels enjeux de sécurité de l’information ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Le secteur du transport n’échappe pas à la transformation numérique, et notamment les voitures qui deviennent de plus en plus communicantes. Les projets sont nombreux, pour n’en citer que quelques-uns : la création d’un système européen d’appel d’urgence automatique « E-call », les places de stationnement intelligentes ou encore le déploiement de sites pilotes de voitures connectées en France (projet Scoop@f) et sur le corridor Rotterdam-Vienne.</p>
<h2>Les initiatives posent la question de la sécurité de l’information</h2>
<p>Un système de transports intelligents, quel qu’il soit, permet de diffuser et partager de l’information, de la traiter de manière autonome et intelligente. Les objectifs de telles évolutions ? Ils sont multiples : optimiser la gestion de trafic, améliorer la sécurité routière, aider à développer la multi-modalité, etc.</p>
<p>De tels usages nécessitent l’échange de nombreuses informations, entre les véhicules, ou entre les véhicules et les infrastructures routières : vitesse, positionnement GPS, changement de trajectoire, alertes sur le trafic… Protection des données à caractère personnel, préservation de l’intégrité des informations, disponibilité des dispositifs qui concourent à la sécurité routière : les enjeux de sécurité de ces informations ressortent clairement comme essentiels pour que la voiture connectée de demain donne confiance aux usagers.</p>
<p>Ces transformations font aujourd’hui l’objet de réflexions de standardisation et de normalisation menées par divers groupes de travail (l’ISO, la Commission européenne de normalisation,  et l’ETSI &#8211; European Telecommunications Standards Institute). Ces organismes mènent des réflexions qui portent par exemple sur les formats de messages à utiliser, les canaux de communications envisageables (Wi-Fi véhiculaire, réseaux cellulaires ou réseau satellite) ou la sécurisation des protocoles de communication.</p>
<p>En complément, de nombreux consortiums européens (<a href="http://www.drive-c2x.eu/project" target="_blank" rel="noopener noreferrer">Drive C2X</a>, <a href="https://www.car-2-car.org/index.php?id=5" target="_blank" rel="noopener noreferrer">CAR2CAR</a>, <a href="http://www.fotsis.com/" target="_blank" rel="noopener noreferrer">FOTsis</a>) mènent des réflexions sur le déploiement de systèmes routiers collaboratifs. Certains d’entre eux peuvent intégrer le sujet de la sécurité de l’information.</p>
<p>Si ces réflexions portent sur un périmètre plus ou moins large, mener un projet lié aux voitures connectées implique de revenir sur les usages et d’identifier les risques puis les mesures de sécurité à mettre en place sur l’ensemble des briques du dispositif : la voiture, les bornes, les systèmes d’informations du gestionnaire, etc.</p>
<h2>Focus sur le véhicule : la prise de contrôle par un hacker est-elle réellement possible ?</h2>
<p>Les attaques informatiques sur des systèmes embarqués de véhicules ne sont pas une nouveauté en soi. Des démonstrations d’attaques ont été réalisées par manipulation physique des boîtiers. Mais aujourd’hui il est indispensable d’intégrer la dimension communicante du véhicule, et donc la capacité à prendre le contrôle à distance. En effet, les voitures ont historiquement été conçues pour fonctionner en système fermé, sans ou avec très peu d’interactions avec le monde extérieur. La multiplication des connexions des véhicules avec le monde extérieur constitue de nouvelles surfaces d’attaque.</p>
<p>Le « car hacking » est donc possible, et pour la sécurité de l’information dans les véhicules de demain, les constructeurs intègrent la cybersécurité dans les réflexions sur l’architecture technique du véhicule avec notamment la mise en œuvre d’un cloisonnement entre les réseaux de fonctionnement liés au système de conduite (freinage par exemple) et les réseaux liés « aux médias » et à la sécurisation du boîtier de communication.</p>
<h2>Au-delà des projets en cours, comment anticiper la « smart security » dans le transport routier ?</h2>
<p>Si le sujet est innovant, la démarche de sécurité est en somme « classique » : intégrer la sécurité dans toutes les phases du projet ! Il s’agit d’un point essentiel pour mener la réflexion sur l’ensemble des briques. Dans un premier temps, analyser les usages et donc les besoins de sécurité. Ensuite, comprendre les fonctions, l’architecture de sécurité et donc les menaces et vulnérabilités. Puis, en fonction des risques, les mesures de sécurité à mettre en place puis à maintenir doivent être définies qu’elles soient techniques ou organisationnelles.</p>
<p>Une spécificité néanmoins liée au caractère innovant : mener une veille permanente sur le sujet. Quels nouveaux projets peuvent présenter des adhérences ? Quels nouveaux standards ? Quels travaux des chercheurs sur les vulnérabilités, sur les solutions ? Quels consortiums, groupes de travail portent une réflexion sur une brique ? Le secteur est en pleine transformation, et son évolution doit donc être suivie.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/02/voiture-connectee-quels-enjeux-de-securite-de-linformation/">Voiture connectée : quels enjeux de sécurité de l’information ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
