車載脆弱性分析のグルーピング支援システム

技術の概要

本技術は、車載ソフトウェアの脆弱性に対する分析を効率化する分析支援システムです。複数の車種の車両構成情報を基にグルーピングを行い、同じ対策が適用できる車種をまとめて分析します。さらにOTA対応状況を考慮してサブグループ分けも行い、対策の適用計画を支援します。

ユースケース

  • 脆弱性分析の効率化と作業時間削減
  • 車種別のグルーピングによる分析の重複低減
  • OTA対応状況を考慮した対策の最適化
  • SBOM・車両DB連携による情報統合と通知
  • リスクに基づく優先度設定と担当官への報告

本技術は、車両に搭載されるソフトウェアの脆弱性に対応する分析を、効率的に支援する仕組みです。まずデータ受信部が複数車種の車種情報を取得し、判定部がこの情報に基づき2以上のグループへ分けます。グループは同じ対策内容になり得る車種をまとめるもので、担当者は各グループごとに分析を進めます。さらにOTA対応状況を車種別で検討し、サブグループに分ける場合もあります。分析結果はグループ情報としてDBに記録され、代表ケースや所属車種、対応策IDが示されます。注意点として、グルーピングの厳密性は設定次第で変わるため、過剰な結論を避けるための検証が必要です。

分析支援システム100は、脆弱性分析管理システム10と脆弱性管理システム20を核に、データ受信部21、判定部22、通知部23、表示出力部24、ユーザ入力部25、脆弱性管理DB26などのコンポーネントで構成されます。判定部22は、車種情報を元に対象車種を2つ以上のグループへ分け、同一グループ内の車種には同一対策が適用されると推定します。判定条件は複数存在し、車両構成の一致度、派生車種の有無、攻撃経路上のECU/モジュールの一致度、攻撃経路上の重要ポイントの一致度、ECU機能の有効/無効設定の類似性などを組み合わせます。最大リスク閾値に応じて条件の組み合わせを変更することで、グルーピングの厳密さと効率のトレードオフを調整します。 OTA対応状況に基づくサブグループ化は、サブグループ1~3などを設定し、OT A対応有無や機能制御の差異に応じて対策を分けることができます。グループ情報にはグループID、代表ケース、所属ケース、対応策ID等を格納し、リスク評価や担当官通知の根拠とします。実装は単一装置でも、SBOMや車両DBと連携する複数装置として分散実現可能です。グルーピング後は、グループ内の車種全体のOTA状況を再評価し、更新後のリスクが低下していない場合はグループを再編成するなど、継続的なリスク低減を狙います。

この技術について問い合わせる

名前
利用規約とプライバシーポリシーに同意して送信する