无人船网络安全:需求、风险与应对策略
1. 无人船网络安全需求概述
无人船生态系统具有高度复杂性,其组成的网络物理系统(CPS)之间存在复杂的相互连接、依赖和相互依存关系。因此,在确定网络安全需求时,需要采用系统的方法,涵盖整个生态系统以及其中的每个CPS。
一种结合eMAF参考架构和SecureTropos方法的安全需求获取过程被提出。该过程应用于整个无人船生态系统以及三个最易受攻击的船上CPS(自动识别系统AIS、电子海图显示与信息系统ECDIS和全球海上遇险与安全系统GMDSS),得出的安全需求分为系统特定需求和通用需求两类。这些需求按照ISO/IEC 27001:2013和ISO/IEC 27002:2013标准进行分类,具体如下:
| 安全类别 | 具体要求 |
| — | — |
| 人力资源安全 | 系统管理员必须经过良好培训,了解系统功能和非功能需求(如AIS模式和通信能力) |
| 资产管理 | 1. 识别并将数据和信号分类到不同保护级别
2. 维护第三方组件、版本信息和已公布的系统漏洞文档 |
| 访问控制 | 1. 实施强密码策略,规定凭据组合的长度和有效期
2. 通过适当的认证机制确保从岸上控制中心(SCC)或对船上系统进行的操作不可抵赖和可追溯
3. 系统应能在系统管理员请求或闲置一段时间后实施锁定机制
4. 指定系统连续登录尝试次数
5. 系统支持多因素认证
6. 系统仅接受授权海事参与者的授权实体输入 |
| 密码学 | 1. 系统支持能促进数据机密性和完整性、满足航行期间数据传输时间要求的加密算法
2. 使用适当的加密机制对传输给外部和内部
超级会员免费看
订阅专栏 解锁全文
7万+

被折叠的 条评论
为什么被折叠?



