UN R155 讓資安管理系統(CSMS)成為型式認證的前提,而 CSMS 的技術核心就是 TARA(Threat Analysis and Risk Assessment,威脅分析與風險評估)。很多團隊第一次做 TARA 的成品是一張巨大的 Excel——格子都填滿了,稽核一問「這條風險值怎麼來的」就答不上來。問題不在表格,在推導鏈。
TARA 的推導鏈:六步,每步都要接得上
1. 資產識別(Asset Identification) 資產是「值得保護的東西」:金鑰、韌體、個資、通訊訊息、診斷介面。每個資產標註它的資安屬性——機密性、完整性、可用性(C/I/A)哪些重要。刷寫金鑰要的是機密性與完整性;煞車指令訊息要的是完整性與可用性,機密性反而其次。
2. 損害情境(Damage Scenario) 資產的某個屬性被破壞後,對車主與用路人發生什麼事?「攻擊者取得刷寫金鑰」不是損害情境;「攻擊者刷入惡意韌體導致行駛中非預期煞車」才是。損害情境是連接技術與風險的橋,寫不好後面全歪。
3. 影響評級(Impact Rating) 對每個損害情境,從四個面向評級:安全(Safety)、財務(Financial)、營運(Operational)、隱私(Privacy)。安全面向的評級應該與 ISO 26262 的嚴重度分級對齊——這是功能安全與資安兩份分析必須互相引用的第一個接點。
4. 威脅情境與攻擊路徑(Threat Scenario / Attack Path) 用什麼手法達成破壞?從進入點(OBD、藍牙、蜂巢網路、供應鏈)到目標資產的路徑逐步展開。這一步的品質取決於分析者對攻擊面的想像力,可借助 STRIDE 之類的分類法系統性掃描,避免只想到自己熟的攻擊。
5. 攻擊可行性(Attack Feasibility) 評估這條路徑有多容易:所需時間、專業知識、對目標的了解、機會窗口、設備。遠端可達又不需特殊設備的路徑,可行性就是比需要拆車、上焊台的高。
6. 風險值與處置(Risk Value / Treatment) 風險 = 影響 × 攻擊可行性。對每條風險選一個處置:
| 處置 | 意思 | 例子 |
|---|---|---|
| 降低(Reduce) | 加控制措施 | 加簽章驗證、加安全存取 |
| 迴避(Avoid) | 拿掉風險來源 | 移除不必要的除錯介面 |
| 轉移(Share) | 合約或保險轉嫁 | 供應商承擔其元件的資安責任 |
| 保留(Retain) | 接受並記錄 | 可行性極低且影響有限的殘餘風險 |
「保留」不是偷懶,是有文件、有理由、有簽核的工程決定——稽核完全接受有依據的保留,不接受沒解釋的空白。
最容易被挑戰的三個錯誤
- 損害情境寫成技術事件。「CAN 訊息被竄改」是威脅,不是損害。稽核要看的是對人的後果——回到車主視角重寫。
- TARA 做完就凍結。 21434 要求的是持續的風險管理:新弱點揭露、滲透測試發現、現場事件,都應觸發 TARA 更新。做一次就存檔的 TARA,在 R155 的年度稽核裡撐不過第二年。
- 與功能安全各做各的。 同一顆 ECU 的 HARA 與 TARA 用不同的系統邊界、不同的情境庫,兩邊的安全機制互相打架(例如資安要求逾時鎖定、功能安全要求降級續跑)。正解是共用 item definition、在架構層協調兩類機制的優先序。
從分析到驗證:TARA 不是終點
TARA 產出的資安需求,最終要落到可執行的驗證:安全存取與金鑰管理的滲透測試、通訊介面的模糊測試(Fuzzing)、資安機制在故障情境下的行為。分析與測試之間要有追溯——每一條「降低」處置,都對得到至少一個測試證據,這條鏈就是稽核時最有力的答辯。
延伸閱讀:滲透測試技術、Secure Boot 技術
下一步
TARA 的價值不在表格多完整,在推導鏈經不經得起追問。歐特莫夫(Vector Informatik 合作夥伴)協助建立從 TARA、資安需求到模糊測試與滲透驗證的完整證據鏈。