Skip to main content
QUICK REVIEW

[논문 리뷰] Security Engineering for ISO 21434

Yuri Gil Dantas, Vivek Nigam|arXiv (Cornell University)|2020. 12. 30.
Advanced Software Engineering Methodologies참고 문헌 15인용 수 8
한 줄 요약

이 논문은 자동차 시스템에서 ISO 21434 준수를 위한 증분적이고 자동화 기반의 보안 공 ing 기법을 제안하며, 논리 기반 추론과 도메인 특화 언어를 활용하여 철저하고 검증 가능한 보안 논증을 가능하게 하고, 증분적 평가를 통해 인증 자료의 효율적 유지보수를 실현한다. 이 방법은 보안 논증의 정밀성과 정확성을 높이고 수동 작업을 줄이며 암묵적인 가정과 상충 관계의 누락을 최소화함으로써 지속적인 차량 보안 인증의 효율성을 향상시킨다.

ABSTRACT

The ISO 21434 is a new standard that has been proposed to address the future challenges of automotive cybersecurity. This white paper takes a closer look at the ISO 21434 helping engineers to understand the ISO 21434 parts, the key activities to be carried out and the main artefacts that shall be produced. As any certification, obtaining the ISO 21434 certification can be daunting at first sight. Engineers have to deploy processes that include several security risk assessment methods to produce security arguments and evidence supporting item security claims. In this white paper, we propose a security engineering approach that can ease this process by relying on Rigorous Security Assessments and Incremental Assessment Maintenance methods supported by automation. We demonstrate by example that the proposed approach can greatly increase the quality of the produced artefacts, the efficiency to produce them, as well as enable continuous security assessment. Finally, we point out some key research directions that we are investigating to fully realize the proposed approach.

연구 동기 및 목표

  • 증가하는 정보통신 기술(ICT)의 도입과 차량을 향한 사이버 공격 증가로 인한 자동차 보안 공 인 프로젝트의 증가하는 과제를 해결하기 위해.
  • 엔지니어가 ISO 21434 요구사항, 핵심 활동, 준수를 위한 필수 자료를 명확히 이해할 수 있도록 돕기 위해.
  • 기존 인증 방식의 한계를 극복하기 위해 지속적이고 증분적인 보안 평가 및 인증을 가능하게 하기 위해.
  • 논리 기반 방법을 활용해 추론를 형식화함으로써 보안 논증 구축 시 인간의 실수를 줄이고 정밀성을 향상시키기 위해.
  • 모델 기반 공 인 엔지니어링 및 도구와의 통합을 통해 보안 주장에 대한 확장 가능한 자동화 지원을 제공하기 위해.

제안 방법

  • 정확하고 기계로 검증 가능한 보안 논증을 구성하기 위해 논리 기반 방법과 도메인 특화 언어(DSL)를 활용하여 명시적인 의미를 부여한다.
  • 형식적 추론을 사용하여 보안 완화 조치의 완전성과 정확성을 검증함으로써 철저한 보안 평가를 수행한다.
  • 시스템 변경 후 영향을 받는 부분만 업데이트하여 전체 재인증을 피하는 증분적 평가 유지보수를 적용한다.
  • DLV 및 SMT 솔버와 같은 자동 검증 도구를 활용하여 보안 논증과 증거를 생성, 검토, 유지 관리한다.
  • AutoFOCUS3와 같은 모델 기반 공 인 엔지니어링 도구에 프레임워크를 통합하여 엔지니어가 사용하기 쉬운 그래픽 인터페이스를 제공한다.
  • 시간, 고장 확률, 안전-보안 상충 관계를 포함하는 추론 원칙을 확장하여 통합적인 시스템 분석을 가능하게 한다.

실험 결과

연구 질문

  • RQ1암묵적인 가정의 누락을 방지하기 위해 ISO 21434 준수를 위한 보안 논증을 어떻게 더 철저하고 기계로 검증 가능한 방식으로 만들 수 있는가?
  • RQ2시스템 업데이트 후에 보안 인증 자료를 효율적으로 증분적으로 유지보수할 수 있는 메커니즘은 무엇인가?
  • RQ3자동화는 자동차 시스템에서 보안 평가의 인간 실수를 줄이고 확장성을 향상시키는 데 어떻게 기여할 수 있는가?
  • RQ4논리 프로그래밍과 형식적 도구는 보안 및 안전 논증의 생성과 검증에서 어떤 역할을 할 수 있는가?
  • RQ5안전성과 보안의 상충 관계는 어떻게 체계적으로 분석하고 설계 결정보에 통합할 수 있는가?

주요 결과

  • 제안된 방법은 보안 논증의 자동 생성과 검증을 가능하게 하여 완전하지 않거나 잘못된 완화 조치의 위험을 크게 감소시킨다.
  • 증분적 평가 유지보수를 통해 전체 재인증 없이도 인증 자료를 효율적으로 업데이트할 수 있어 시장 진입 시간을 단축시킨다.
  • 형식적 논리 기반 방법은 시스템 성질에 대한 정밀한 질의를 가능하게 하며, 예를 들어 미완화된 위협 식별이나 성능 및 안전성에 대한 설계 영향 평가 등에 유용하다.
  • AutoFOCUS3와 같은 도구와의 통합은 사용성 향상과 엔지니어링 워크플로우 내에서 철저한 보안 평가의 실현 가능성을 높인다.
  • 이 프레임워크는 시간, 고장 확률, 안전-보안 상충 관계를 고려한 추론를 가능하게 하여 통합적 분석을 지원한다.
  • 초기 결과로, DLV와 같은 논리 프로그래밍 도구가 정확한 보안 논증과 증거를 자동으로 생성할 수 있음을 확인하였으며, 이는 확장 가능한 자동화의 기반을 마련한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.