飞机也要防黑客?详解机载系统网络安保适航要求 (Airworthiness Security)

文摘   2024-11-15 08:09   福建  
👇关注,右上菜单栏···键,设为星标

编者注:

本文作者是中国民航大学安全学院适航系的赵长啸老师,主要从事综合航电和网络安保相关的教学和研究。“适航思维”在此衷心感谢他无私的知识和经验分享,以及对本公众号的大力支持!


1
背景
随着计算技术、信息技术的发展,民机航电系统开始由集成化向信息化、网络化进行跨代演进,无论是新研飞机还是已有型号飞机航电系统的升级改造,都将网络化、信息化作为一个重点,QAR实时下传、ACARS增强下传、EFB双向通信、客舱娱乐WIFI等新技术的应用在带来系统能力大幅提升的同时,也将原有民机系统的“信息孤岛”接入到了整个公共网络环境,民机系统受到的外部入侵、篡改、操控风险随之而来,并开始产生实质性威胁:
  • 2012年的黑帽大会上,Costin 等人使用软件定义无线电发射器模拟了对ADS-B 系统的攻击[1]
  • 2014年的黑帽大会上,IOActive团队指出了卫星通信系统的脆弱性问题,并在2018年的黑帽大会上演示了通过卫星通信系统的脆弱性实现机载设备入侵[2]
  • 2021年,欧洲空中交通管理计算机应急小组(EATM-CERT)发布报告,全球航空业正面临网络攻击,安全风险不断上升[3]
  • 2023年12月,国际航协官员发表谈话,表示网络攻击者误导飞机导航系统、导致飞机偏离航线的事件越来越多;国际航空咨询机构飞行运营集团发布的报告显示,截至2023年11月上旬已收到近50份涉及“GPS欺骗”的报告[4]

2
适航角度,网络安保关注什么?
适航重点的关注飞机是安全性(Safety)问题, 因此在网络安保方面,主要关注网络安全威胁(Cyber Security)是否会对飞机的安全性(Safety)产生影响、如何产生、以及影响的严重程度。
在EASA CS 25.1319条款中明确了[5]

CS 25.1319 Equipment, systems and network information protection

“(a)......,must be protected from intentional unauthorised electronic interactions (IUEIs) that may result in adverse effects on the safety of the aeroplane....


可见网络安保问题落脚于对飞机安全性的影响,而关注的对象为:IUEIs,主要包括三个维度:
  • Intentional:故意的,有意的行为。不同于原有飞机安全性评估关注的随机物理失效、恶劣运行环境,网络安保关注的是主观的故意行为。
  • Unauthorised:非授权的。由于系统信息化、网络的发展,各航电系统之间存在分级、授信的信息交互,网络安保关注的是那些超出授权范围的连接关系。
  • Electronic interactions:电子化交互。
初始适航角度,主要把网络安保问题作为一种新的安全性风险进行评估,因此RTCA DO-326B[6]提出了以威胁状态(Threat Condition)识别为工作起始点,以安保符合性矩阵为判别依据的安保风险评估流程(Security Risk Assessmen),并且推荐可以将网络安保风险作为特殊风险分析(PRA)的一种进行考虑

RTCA DO-326B 2.2.1 

It is analogous to a Particular Risk Analysis(PRA) in its interactions with ED-79/ARP 4754 and ED-135/ARP 4761


图1 安保风险评估流程 (RTCA DO-326B 图3-2)

持续适航角度,主要关注在维修、维护、改型过程是否会对原有安保措施有效性产生影响,以及新的设计改型是否会引入新的安保风险,因此RTCA DO-355A[7]分别对机载软件、网络、电子部件的维修、改装、加装提出了指导。

3
适航要求
网络安全问题在很早就被各国局方关注并讨论,在2020年EASA发布CS 25.1319条款之前,各国局方都是以专用条件(Special Condition,SC)的形式对不同机型给出要求,针对新修订、发布的TSO也开始考虑安保风险的问题。

3.1

 CAAC

我国的适航局方在C919飞机审定过程中,颁布了专用条件:SC-25-031《机载网络安保》[8],提出了飞机网络安保威胁和风险消除的要求:

(a) 对机载网络安保威胁和风险的消除措施应将以下情况发生的可能性降至最低:

(1) 降低航空器安全边界或能力(包括维护功能);

(2) 增加机组人员的负荷或显著降低机组人员的效率;

(3) 使任何机上乘员遇险或受伤。

(b) 机载网络安保的设计应能防止任何来自其他网络域对飞机控制 (网络)域和运营信息服务(网络)域中的软件或数据有意或无意的变更。

在最近修订的CTSO中,也开始考虑网络安保的问题,CTSO-2C611[9]《航空5G机场场面宽带移动通信系统(5G AeroMACS)机载移动台(AMS)设备》草案征求意见稿中:
  • 在3.b.(4)款给出了威胁状态等级的要求“设备的研制保证等级或网络安保保证等级(如适用),至少应与上述失效状态类别或网络安保威胁类别相对应。

  • 在3.g款给出了“航空器信息安全和防护鉴定”的要求。

3.2

EASA

EASA在最初也是以专用条件的形式对B787、A350等飞机提出了安保要求[10]
表1 EASA颁布的网络安保相关的专用条件

后续,随着法规的推进,EASA于2020年6月发布了CS 25.1319条款,并同步发布了AMC 20-42,并在该AMC中明确了RTCA相关标准作为安保风险可接受的符合性方法,这是RTCA DO-326/356/355开始有了“正式”官方推荐的身份。

AMC 20-42  1(b):

This AMC recognises as an acceptable means of compliance the following European Organisation for Civil Aviation Equipment (EUROCAE) and Radio Technical Commission for Aeronautics (RTCA) documents:

EUROCAE ED-202A, Airworthiness Security Process Specification, dated June 2014 / RTCA DO-326A, dated August 2014;  

EUROCAE ED-203A, Airworthiness Security Methods and Considerations, dated June 2018 / RTCA DO-356, dated June 2018;

EUROCAE ED-204, Information Security Guidance for Continuing Airworthiness, dated June 2014 / RTCA DO-355, dated June 2014.

3.3

FAA

同样FAA在最初也是以专用条件的形式对B787、A380等飞机提出了安保要求[10]
表2 FAA颁布的网络安保相关的专用条件
目前FAA也开始针对网络安保制定相应的条款。
25.1319 Equipment, Systems, and Network Information Security Protection  及 AC 20-XX Aircraft Systems Information Security Protection (ASISP),已发布NPRM,公众意见征时间于2024年10月21日结束,后续根据反馈意见会在一段时间后正式发布。

图2 FAA条款发布NPRM

同时在FAA近期发布的TSO中,要开始提出相应的网络安保要求。如

FAA TSO-C159e Change 1-Next Generation Satellite Systems (NGSS) Equipment

  • 3.b.(1) A major security threat, as defined in RTCA DO-326A / EUROCAE ED-202A, Airworthiness Security Process Specification, issued in August/June 2014 respectively

         (2) FAA TSO-C195c Avionics Supporting Automatic Dependent Surveillance- Broadcast (ADS-B) Aircraft Surveillance Applications (ASA)

  • g. Aircraft Systems Information Security Protection.


4
结语
网络安保风险的有效识别、评估与防护是信息化技术高速发展情况下,机载系统、航电系统适航必须解决的问题。如何表明安保的符合性是行业需共同解决的问题,我们计划后续讨论的问题包括:
  • Threat Condition 和Failure Condition 是什么关系?
  • Security Assurance Level (SAL) 和Development Assurance Level(DAL)是什么关系
  • 安保评估与安全性评估、研发体系是什么关系?
  • 安保风险的相关测试活动应该如何展开?
敬请关注。。。

[参考文献]

[1] Andrei Costin and Aurélien Francillon. 2012. Ghost in the air (traffic): On insecurity of ADS-B protocol and practical attacks on ADS-B devices. Black Hat USA (2012), 1–12.

[2] Hugo Teso. 2013. Aircraft hacking: Practical aero series. In Proceedings of the 4th Hack in the Box Security Conference in Europe

[3] Ruben Santamarta, 2018,Last Call for SATCOM Security, Black Hat USA (2018), 1–12.

[4] 国际航协:飞机导航系统遭攻击事件增多,新华社,https://www.stdaily.com/index/kejixinwen/202312/ab445ca07cf24334831ce49bfba78369.shtml

[5] EASA CS-25 Annex III to ED Decision 2020/006/R,9CS 25.1319 Equipment, systems and network information protection, 2020.6.24

[6] RTCA DO-326B,Airworthiness Security Process Specification, 2024.9.26

[7] RTCA DO-355A,Information Security Guidance for Continued Airworthiness, 2020/9/10

[8] SC-25-031,机载网络安保,https://www.caac.gov.cn/XXGK/XXGK/BZGF/ZYTJHHM/202210/t20221017_215655.html

[9] 关于对CTSO-2C611《航空5G机场场面宽带移动通信系统(5G AeroMACS)机载移动台(AMS)设备》草案征求意见的通知,https://www.caac.gov.cn/HDJL/YJZJ/202405/t20240529_224303.html

[10] 赵庆贺,廖健,何娣,等. 民机机载系统网络安保适航政策分析 [J]. 民用飞机设计与研究, 2020, (02): 103-107. 


精彩推文


        推荐阅读



          ············推荐关注············

          声      明:原创文章,欢迎联系获取转载授权,并注明来源飞行邦;转载文章,目的在于传递更多信息,并不代表平台赞同其观点和对其真实性负责。如涉及作品内容、版权和其它问题,请及时联系我们更正或删除。文章版权归原作者及原出处所有 ,本平台只提供参考并不构成任何投资及应用建议。

          飞行邦
          飞行邦:见证和洞察航空业的发展。飞行邦于2016年4月28日由刘嘉芳先生在福建省创办,致力于分享有料、有趣的航空资讯、知识、评论和数据!合作联系:0595-26660011
           最新文章