Evaluación de seguridad de vehículos conectados basada en la norma ISO/IEC 15408

Blog

10
- Sept
2019
Publicado por: José Pulido
Evaluación de seguridad de vehículos conectados basada en la norma ISO/IEC 15408

Durante los últimos meses, jtsec ha estado trabajando en la elaboración de una respuesta a la Call for Contribution del grupo de trabajo ISO/IEC JTC 1/SC 27/WG 3, para estudiar el impacto y posibles fórmulas para aplicar la metodología de evaluación ISO/IEC 15408 a las evaluaciones de seguridad de vehículos conectados.

Esta contribución tiene como objetivo proporcionar una visión de la problemática actual, relacionada con la aplicación de las evaluaciones de seguridad de la información, cuando se dirige a las complejas y novedosas tecnologías de las redes de transporte vehiculares conectadas. Actualmente, la norma ISO/IEC 15408 (también conocida como Common Criteria) se ha aplicado con éxito a una amplia variedad de productos TIC que requieren ser evaluados bajo una norma y criterios de evaluación bien reconocidos, garantizando que el producto alcanza un nivel de garantía determinado de seguridad. Sin embargo, el escenario de los vehículos inteligentes conectados en un Sistema de Transporte Inteligente (STI) implica un problema complejo para la aplicación de los criterios de evaluación de la norma ISO/IEC 15408.

El alto grado de conectividad de los vehículos inteligentes es uno de los factores clave que contribuyen a la complejidad de este problema. Las tecnologías V2V (vehículo a vehículo), V2I (vehículo a infraestructura), V2N (vehículo a red) y V2D (vehículo a dispositivo) son nuevos mecanismos incorporados en el nuevo paradigma de los vehículos conectados. Al mismo tiempo, se utilizan diferentes tecnologías de comunicación, como LTE, DSRC o 5G, dependiendo de los requisitos de las aplicaciones.

Una de las principales dificultades de la aplicación de esta norma es que debe tenerse en cuenta el equilibrio entre las funciones de seguridad del producto y la seguridad de los vehículos y sus ocupantes. Por otra parte, es necesario elaborar nuevos componentes funcionales de seguridad para cubrir las particularidades de este tipo de tecnología. Esto hace necesario el estudio para determinar si la metodología es aplicable y efectiva para los vehículos conectados.

En esta contribución, nuestro compañero José Pulido ha realizado un análisis en profundidad de las tecnologías vehicle-to-everything (V2X) implicadas en el actual estado del arte. También se han analizado las tecnologías internas de los vehículos desde el punto de vista de la seguridad. Basándose en el modelo de amenazas para esos escenarios, se ha formulado un diseño de funcionalidad de seguridad basado en la norma ISO/IEC 15408, que permite comprender qué requisitos funcionales de seguridad de la norma Common Criteria pueden utilizarse como parte de la solución al problema

Además, se ha realizado un estudio de diferentes enfoques para la elaboración de perfiles de protección que sirvan para evaluar los componentes tecnológicos implicados en el paradigma V2X. Como parte de ese trabajo, se han analizado las posibles ventajas y desventajas de varios modelos propuestos. Esto incluye un análisis profundo de las diferentes metodologías de composición que podrían aplicarse en este tipo de escenarios.

Por último, el estudio recomienda la continuación de los trabajos existentes y la creación de grupos de trabajo para la definición formal de los componentes a certificar, así como de los perfiles de protección diseñados para su evaluación y certificación. Estos perfiles de protección definen en detalle todos los requisitos funcionales y de garantía de seguridad que deben tenerse en cuenta en la evaluación de la seguridad de cada componente del vehículo. Como conclusión del trabajo anterior, se ha recomendado contar con el apoyo de las autoridades competentes que dictan que los vehículos conectados deben tener una certificación de seguridad para poder formar parte de redes conectadas de transporte inteligente.

Desde jtsec esperamos que este trabajo sirva para avanzar en la estandarización de las evaluaciones de seguridad de los vehículos modernos conectados

José Pulido/Consulting Leader

Consultor senior de las normas Common Criteria, ISO 27001, ENS y SOC2 y desarrollador experto de software de seguridad. Administrador de sistemas y consultor tecnológico con más de 6 años de experiencia en el ámbito de la seguridad informática. Jose es responsable del desarrollo de la herramienta CCGen para la ayuda a la generación de documentación Common Criteria.

Ha participado en proyectos de evaluación de seguridad de productos tecnológicos de firmas multinacionales, siendo parte tanto de equipos de evaluación como de asesoría al desarrollador, aportando su punto de vista experto en la toma de decisiones estratégicas de cara a la ciberseguridad. En la faceta de desarrollador, ha tomado parte en el desarrollo de proyectos de seguridad integral, realizando trabajos orientados desde las partes más internas de los sistemas hasta la seguridad en la interacción con el usuario.

Actualmente es parte del equipo de expertos en ciberseguridad de jtsec, enfocando sus labores hacia el campo de la consultoría en ciberseguridad, pero continuando con la gestión de equipos de desarrollo de proyectos software orientados a la seguridad. Su principal motivación para trabajar en ciberseguridad es ayudar a proteger a los usuarios de las ciberamenazas y el robo de información.


Contacto

¡Envíanos tus dudas o sugerencias!

Al enviar tus datos nos permites que los usemos para resolver tus dudas enviándote información comercial de tu interés. Los suprimiremos cuando dejen de ser necesarios para esto. Infórmate de tus derechos en nuestra Política de Privacidad.