DE102019001978A1 - Method for monitoring communication on a communication bus, electronic device for connection to a communication bus and vehicle - Google Patents

Method for monitoring communication on a communication bus, electronic device for connection to a communication bus and vehicle Download PDF

Info

Publication number
DE102019001978A1
DE102019001978A1 DE102019001978.4A DE102019001978A DE102019001978A1 DE 102019001978 A1 DE102019001978 A1 DE 102019001978A1 DE 102019001978 A DE102019001978 A DE 102019001978A DE 102019001978 A1 DE102019001978 A1 DE 102019001978A1
Authority
DE
Germany
Prior art keywords
message
bus
station
identifier
communication
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
DE102019001978.4A
Other languages
German (de)
Inventor
Birger Kamp
Viktor Bunimov
Jana Kocverova
Jan Brabec
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Volkswagen AG
Original Assignee
Volkswagen AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Volkswagen AG filed Critical Volkswagen AG
Priority to DE102019001978.4A priority Critical patent/DE102019001978A1/en
Priority to PCT/EP2020/057450 priority patent/WO2020187985A1/en
Publication of DE102019001978A1 publication Critical patent/DE102019001978A1/en
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L12/407Bus networks with decentralised control
    • H04L12/413Bus networks with decentralised control with random access, e.g. carrier-sense multiple-access with collision detection [CSMA-CD]
    • H04L12/4135Bus networks with decentralised control with random access, e.g. carrier-sense multiple-access with collision detection [CSMA-CD] using bit-wise arbitration
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40208Bus networks characterized by the use of a particular bus standard
    • H04L2012/40215Controller Area Network CAN
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Small-Scale Networks (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)

Abstract

Die Erfindung betrifft ein Überwachungsverfahren für einen Kommunikationsbus (104). Damit werden unberechtigte Buszugriffe festgestellt. Das Verfahren beinhaltet, dass ein Überwachungsmodul (1517) bei einer an den Kommunikationsbus (104) angeschlossenen Station vorgesehen wird. Bei dem Verfahren werden die Botschaften durch einen Identifizierer gekennzeichnet, wobei für jede Station (140 - 163) festgelegt wird, welche Botschaften mit welchem Identifizierer von ihr gesendet werden dürfen. Dabei besteht eine Eindeutigkeitsregel darin, dass es verboten ist, dass eine andere Station (152, 153) eine Nutzdaten-Botschaft mit einem Identifizierer versendet, der schon für diese Station (151) reserviert ist. Diese Regel wird bei der Überwachung ausgenutzt, derart, dass überwacht wird, ob auf dem Kommunikationsbus (104) eine Nutzdaten-Botschaft mit einem Identifizierer von einer anderen Station (152, 153) gesendet wird, der für die eigene Station (151) reserviert ist. Wenn ja, wurde ein unberechtigter Buszugriff erkannt. Es wird dann eine oder mehrere der folgenden Gegenmaßnahmen eingeleitet:Unbrauchbarmachen der eingeschleusten Botschaft durch Überschreiben der Botschaft mit dem dominanten Pegel, durch Überschreiben der Botschaft mit einem bestimmten Bit-Muster, durch das gezielte Verändern eines bestimmten Botschaftsteils, wie das CRC-Feld der Botschaft, oder durch das Setzen eines Informationseintrages in einem zusätzlichen Feld der gesendeten Botschaften;Warnen einer anderen elektronischen Station (140 - 163) durch Senden von unplausiblen Dateninhalten in einer oder mehreren folgenden Botschaften, oder durch Senden einer Warnung in einer oder mehreren dedizierten Warn-Botschaften.The invention relates to a monitoring method for a communication bus (104). This means that unauthorized bus access is detected. The method includes providing a monitoring module (1517) at a station connected to the communication bus (104). In the method, the messages are identified by an identifier, it being determined for each station (140-163) which messages with which identifier may be sent by it. A uniqueness rule is that it is forbidden for another station (152, 153) to send a user data message with an identifier that is already reserved for this station (151). This rule is used in the monitoring, in such a way that it is monitored whether a user data message with an identifier is sent on the communication bus (104) from another station (152, 153) which is reserved for its own station (151) . If so, unauthorized bus access was detected. One or more of the following countermeasures are then initiated: rendering the smuggled message unusable by overwriting the message with the dominant level, by overwriting the message with a specific bit pattern, by changing a specific part of the message, such as the CRC field of the message , or by setting an information entry in an additional field of the messages sent; warning another electronic station (140-163) by sending implausible data content in one or more subsequent messages, or by sending a warning in one or more dedicated warning messages .

Description

Die Erfindung betrifft das technische Gebiet der Überwachung der Kommunikation auf einem Kommunikationsbus hinsichtlich unberechtigter Buszugriffe. Dieses Verfahren kann insbesondere bei Kommunikationsbussen eingesetzt werden, die in Fahrzeugen eingesetzt werden. Vernetzte Steuergeräte sind auch in anderen Gebieten der Technik zu finden, z.B. in der Automatisierungstechnik, Prozesstechnik usw. Die Erfindung betrifft weiterhin eine elektronische Vorrichtung zum Anschluss an einen Kommunikationsbus.The invention relates to the technical field of monitoring communication on a communication bus with regard to unauthorized bus access. This method can be used in particular in communication buses that are used in vehicles. Networked control devices can also be found in other areas of technology, e.g. in automation technology, process technology, etc. The invention also relates to an electronic device for connection to a communication bus.

In modernen Fahrzeugen werden eine Vielzahl von Steuergeräten verbaut. Alleine für den Antriebstrang werden eine Anzahl Steuergeräte eingesetzt, so z.B. Motor-Steuergerät, Getriebe-Steuergerät, Wählhebel-Steuergerät, Airbag-Steuergerät und weitere. Daneben gibt es auch noch weitere Steuergeräte, die im Bereich der Fahrzeugkarosserie verbaut werden und für bestimmte Komfortfunktionen sorgen. Als Beispiele werden genannt die Tür- oder Fensterheber-Steuergeräte, Klimaanlagen-Steuergeräte, Sitzverstellungs-Steuergeräte u.a. Dann gibt es weiterhin Steuergeräte, die zu dem Infotainment-Bereich zählen, wie Kamera-Steuergerät zur Umfeldbeobachtung, Navigationsgerät, Kommunikationsmodul und Entertainment-Gerät mit TV, Radio, Video und Musik-Funktion.A large number of control units are installed in modern vehicles. A number of control units are used for the drive train alone, e.g. Engine control unit, transmission control unit, selector lever control unit, airbag control unit and others. There are also other control units that are installed in the area of the vehicle body and provide certain convenience functions. Examples include door or window regulator control devices, air conditioning control devices, seat adjustment control devices, etc. Then there are also control devices that belong to the infotainment area, such as camera control devices for monitoring the surroundings, navigation devices, communication modules and entertainment devices with TV, radio, video and music functions.

Typischerweise werden die Steuergeräte der verschiedenen Kategorien jeweils mit einem separaten, für die Gerätekategorie entsprechend ausgelegten Bus vernetzt. Es können daher mehrere verschiedene Bussysteme im Fahrzeug eingesetzt werden. Die verschiedenen Bussysteme können dabei über Gateways miteinander verbunden sein, um einen Datenaustausch zu ermöglichen. Im Bereich der Antriebstrang-Steuergeräte wird typischerweise der CAN-Bus (Controller Area Network) eingesetzt, ebenfalls im Bereich der Komfort-Steuergeräte. Im Infotainment-Bereich kommen auch andere Bussysteme zum Einsatz, wie Bussysteme, die auf Ethernet-Technologie beruhen, z.B. AVB (Audio Video Bridging), der auf der Standard-Familie nach IEEE 802.1 Standard basiert. Auch Bussysteme, bei denen die Datenübertragung über Lichtwellenleiter geschieht, sind einsetzbar. Als Beispiele werden genannt der MOST Bus (Media Oriented System Transport) oder der D2B Bus (Domestic Digital Bus).Typically, the control devices of the different categories are each networked with a separate bus designed for the device category. Several different bus systems can therefore be used in the vehicle. The various bus systems can be connected to one another via gateways in order to enable data exchange. The CAN bus (Controller Area Network) is typically used in the area of powertrain control units, also in the area of convenience control units. Other bus systems are also used in the infotainment area, such as bus systems based on Ethernet technology, e.g. AVB (Audio Video Bridging), which is based on the IEEE 802.1 standard family. Bus systems in which data is transmitted via fiber optics can also be used. Examples are the MOST bus (Media Oriented System Transport) or the D2B bus (Domestic Digital Bus).

Bussysteme im Kraftfahrzeugbereich gelangen zunehmend in den Fokus von Hackerangriffen und den Versuchen, Botschaftsinhalte vorsätzlich zu manipulieren. Solche Hackerangriffe auf das Bussystem geschehen typischerweise über eine Aufschaltung an das physikalische Übertragungsmedium, also die Busleitung, oder über Zugriff auf eine sogenannte OBD-Buchse (On Board Diagnose-Schnittstelle). Die Cyber-Sicherheit gelangt auch deswegen immer mehr in den Fokus, weil immer komplexere Fahrerassistenzsysteme in die Fahrzeuge gelangen bis hin zu dem automatisierten Fahren. Manipulationen müssen hier ausgeschlossen werden.Bus systems in the automotive sector are increasingly becoming the focus of hacker attacks and attempts to deliberately manipulate message content. Such hacker attacks on the bus system typically take place via a connection to the physical transmission medium, i.e. the bus line, or via access to a so-called OBD socket (On Board Diagnostic Interface). Cyber security is also coming more and more into focus because more and more complex driver assistance systems are being used in vehicles, including automated driving. Manipulation must be ruled out here.

Dem Schutz von Bussystemen in Kraftfahrzeugen kommt eine immer stärkere Bedeutung zu. Gerade automatisierte Funktionen und/oder Fahrzeuge benötigen einen wirksamen Schutz vor Angriffen. Ungeschützte oder ungenügend geschützte Systeme können manipuliert werden und stellen eine potenzielle Gefahr für Fahrzeuginsassen und Umwelt dar.The protection of bus systems in motor vehicles is becoming increasingly important. Automated functions and / or vehicles in particular require effective protection against attacks. Unprotected or inadequately protected systems can be manipulated and pose a potential danger to vehicle occupants and the environment.

Im Folgenden werden Verfahren und Methoden beschrieben, um verdächtige Botschaften unbrauchbar zu machen, entsprechend zu kennzeichnen, sowie Verfahren, wie betroffene Steuergeräte über einen erkannten Angriff unterrichtet werden können, und die Reaktion betroffener Steuergeräte.In the following, procedures and methods are described to make suspicious messages unusable, to mark them accordingly, as well as procedures for how affected control units can be informed about a detected attack, and the reaction of affected control units.

Neben der Erkennung und der Identifizierung eingeschleuster Botschaften sind die beteiligten Steuergeräte von einem Vorfall zu informieren. Dies kann durch das Markieren und/oder Zerstören derartiger Botschaften sowie durch das Versenden einer neuen Botschaft (Warnbotschaft) erfolgen. Diese Empfänger-Steuergeräte müssen entsprechend reagieren und, falls erforderlich, in einen sicheren Zustand übergehen, um weitere Risiken für die Insassen und die Umwelt zuverlässig zu vermeiden. Dabei kann eine sinnvolle Balance zwischen Absicherung und Verfügbarkeit erreicht werden, indem je nach Bedarf verschiedene Datenbereiche gezielt überschrieben werden.In addition to the detection and identification of smuggled messages, the control units involved must be informed of an incident. This can be done by marking and / or destroying such messages and by sending a new message (warning message). These receiver control units must react accordingly and, if necessary, switch to a safe state in order to reliably avoid further risks for the occupants and the environment. A sensible balance between security and availability can be achieved by overwriting different data areas as required.

Grundlage für die Identifizierung eingeschleuster Botschaften ist ein dezentrales Erkennungssystem. Im Idealfall kann in jedem Steuergerät ein Überwachungsmodul implementiert werden, das Alarm schlägt, wenn Botschaften mit einem Can-Identifizierer auftreten, die dem eigenen Steuergerät zugeordnet sind. Empfängt das Überwachungsmodul Botschaften mit einem Can-Identifizierer, die nur vom eigenen Steuergerät verwendet werden, so ist das ein Hinweis auf einen Angriff. Dies bedeutet, dass ein anderes Steuergerät Botschaften versendet, die dem Steuergerät mit dem Überwachungsmodul vorbehalten sind. Es kann sich dabei um ein manipuliertes Seriensteuergerät oder um zusätzlich verbaute Hardware handeln. Ein weiterer Aspekt besteht in der Fehlerbehandlung, z.B. der Erkennung fehlerhaft programmierter Steuergeräte.A decentralized recognition system is the basis for identifying smuggled messages. In the ideal case, a monitoring module can be implemented in each control unit that sounds an alarm if messages with a Can identifier occur that are assigned to its own control unit. If the monitoring module receives messages with a Can identifier that are only used by its own control unit, this is an indication of an attack. This means that another control unit sends messages that are reserved for the control unit with the monitoring module. It can be a manipulated production control unit or additionally installed hardware. Another aspect is the error handling, eg the detection of incorrectly programmed control units.

Es besteht daher ein Bedarf, die Kommunikation auf den Kommunikationsbussen im Fahrzeug wie auch anderswo immer weiter abzusichern.There is therefore a need to further secure communication on the communication buses in the vehicle and elsewhere.

Der CAN-Bus ist im Kraftfahrzeugbereich besonders verbreitet und wird häufig für die Vernetzung von sicherheitsrelevanter Elektronik im Fahrzeug eingesetzt. Deshalb besteht hier ein besonderer Bedarf für eine Absicherung der Kommunikation.The CAN bus is particularly widespread in the automotive sector and is often used for networking safety-related electronics in vehicles. Therefore, there is a special need here for securing communication.

Aus der DE 10 2015 205 670 A1 ist ein Angriffserkennungsverfahren für ein Bussystem eines Kraftfahrzeuges und eine entsprechende Vorrichtung bekannt. Es geht dabei darum, Angriffe von außen auf das Bussystem zu erkennen und abzuwehren. Dazu wird in einem Gateway des Bussystems ein Modul installiert, das nach einem allgemeinen Ansatz überprüft, ob die auf dem Bus übertragenen Nachrichten nach den Kommunikationsregeln übertragen wurden. Darunter fallen verschiedene Kommunikationsregeln: Nach einem Aspekt prüft das Modul bestimmte Eigenschaften eines festgelegten Nachrichtenzyklusses. Darunter fallen z.B. jeweils die Zeit zwischen zwei aufeinanderfolgenden Nachrichten und wenn es erkennt, dass der zeitliche Abstand zweier aufeinanderfolgenden Nachrichten nicht mit der vorgegebenen Zyklusdauer übereinstimmt, gibt es eine Warnmeldung aus. Nach einem anderen Aspekt prüft das Modul, ob jeweils aufeinanderfolgend nur identische Nachrichten übertragen werden. So gibt es für unterschiedliche Nachrichtentypen jeweils angepasste Überprüfungsaspekte.From the DE 10 2015 205 670 A1 an attack detection method for a bus system of a motor vehicle and a corresponding device is known. The aim is to detect and ward off attacks from outside on the bus system. For this purpose, a module is installed in a gateway of the bus system, which uses a general approach to check whether the messages transmitted on the bus were transmitted in accordance with the communication rules. This includes various communication rules: According to one aspect, the module checks certain properties of a specified message cycle. This includes, for example, the time between two consecutive messages and if it detects that the time interval between two consecutive messages does not match the specified cycle duration, it issues a warning message. According to another aspect, the module checks whether only identical messages are transmitted in succession. There are, for example, adapted verification aspects for different message types.

Aus der US 2015/172306 A1 ist ebenfalls ein Angriffsüberwachungsverfahren bekannt, bei dem bei zyklisch auftretenden Nachrichten die Zykluszeiten überwacht werden. Ein Angriff wird erkannt, wenn es zu Abweichungen von der gemittelten Zykluszeit kommt. Um auch bei nicht-zyklisch auftretenden Nachrichten eine Überwachung durchführen zu können, werden diese durch Einfügen eines Sicherheitscodes abgesichert. Das Überwachungsmodul wird zentral in einem Gateway des Kfz-Kommunikationsnetzwerkes positioniert.From the US 2015/172306 A1 An attack monitoring method is also known in which the cycle times are monitored for cyclically occurring messages. An attack is recognized if there are deviations from the averaged cycle time. In order to be able to monitor messages that do not occur cyclically, they are protected by inserting a security code. The monitoring module is positioned centrally in a gateway of the vehicle communication network.

Aus der EP 3 148 154 B1 ist bei einer CAN-Busstation ein Überwachungsmodul bekannt, mit dem überprüft wird, ob der Identifizierer einer empfangenen CAN-Botschaft mit einem für die Busstation reservierten Identifizierer übereinstimmt. Dadurch wird überprüft, ob die bei dem CAN-Bus gültige Eindeutigkeitsregel für CAN-Botschaften-Identifizierer verletzt wird. Wenn die Verletzung der Eindeutigkeitsregel festgestellt wurde, wird auf einen Angriff von außen auf das Bussystem geschlossen und es wird die empfangene CAN-Botschaft, die die Eindeutigkeitsregel verletzt, noch während des Empfangs für ungültig erklärt. Dies geschieht durch Senden eines Error Flags in dem End of Frame-Feld der empfangenen CAN-Botschaft.From the EP 3 148 154 B1 a monitoring module is known in a CAN bus station with which it is checked whether the identifier of a received CAN message matches an identifier reserved for the bus station. This checks whether the uniqueness rule applicable to the CAN bus for CAN message identifiers is violated. If the uniqueness rule has been violated, an external attack on the bus system is concluded and the received CAN message that violates the uniqueness rule is declared invalid while it is being received. This is done by sending an error flag in the End of Frame field of the received CAN message.

Die Erfindung setzt sich zum Ziel, ein wirkungsvolles Überwachungsverfahren für einen Kommunikationsbus anzugeben, das zuverlässig unberechtigte Buszugriffe erkennen kann und verhindert, dass die manipulierten Botschaften Schaden anrichten können.The invention aims to provide an effective monitoring method for a communication bus that can reliably detect unauthorized bus accesses and prevents the manipulated messages from causing damage.

Diese Aufgabe wird durch ein Verfahren zur Überwachung der Kommunikation auf einem Kommunikationsbus gemäß Anspruch 1 sowie eine elektronische Vorrichtung gemäß Anspruch 13 und 14 und ein Fahrzeug gemäß Anspruch 15 gelöst.This object is achieved by a method for monitoring communication on a communication bus according to claim 1 and an electronic device according to claims 13 and 14 and a vehicle according to claim 15.

Die abhängigen Ansprüche beinhalten vorteilhafte Weiterbildungen und Verbesserungen der Erfindung entsprechend der nachfolgenden Beschreibung dieser Maßnahmen.The dependent claims contain advantageous developments and improvements of the invention according to the following description of these measures.

Die Lösung besteht in einem Verfahren zur Überwachung der Kommunikation auf einem Kommunikationsbus, durch den eine Anzahl von elektronischen Stationen vernetzt werden. Eine Besonderheit besteht darin, dass das Botschaftsformat so gestaltet ist, dass die Botschaften durch einen Identifizierer gekennzeichnet sind, wobei für jede Station festgelegt wird, welche Botschaften mit welchem Identifizierer von ihr gesendet werden dürfen. Dabei wird eine Eindeutigkeitsregel eingehalten, die verbietet, dass eine andere Station eine Nutzdaten-Botschaft mit einem Identifizierer versendet, der schon für diese Station reserviert ist. Bei dem Verfahren wird in einer oder mehreren oder allen der elektronischen Stationen ein Überwachungsmodul vorgesehen, das überwacht, ob auf dem Kommunikationsbus eine Nutzdaten-Botschaft mit einem Identifizierer von einer anderen Station gesendet wird, der schon für die eigene Station reserviert ist. In dem Fall wird eine oder mehrere Gegenmaßnahmen eingeleitet. Die Gegenmaßnahmen bestehen in dem Unbrauchbarmachen der eingeschleusten Botschaft durch Überschreiben der Botschaft mit dem dominanten Pegel, durch Überschreiben der Botschaft mit einem bestimmten Bit-Muster, durch das gezielte Verändern eines bestimmten Botschaftsteils, wie das CRC-Feld der Botschaft, oder durch das Setzen eines Informationseintrages in einem zusätzlichen Feld der gesendeten Botschaften; und dem
Warnen eines anderen Steuergerätes durch Senden von unplausiblen Dateninhalten in einer oder mehreren folgenden Botschaften, oder durch Senden einer Warnung in einer oder mehreren dedizierten Warn-Botschaft.
The solution consists in a method for monitoring communication on a communication bus through which a number of electronic stations are networked. A special feature is that the message format is designed in such a way that the messages are identified by an identifier, whereby it is specified for each station which messages with which identifier can be sent by it. A uniqueness rule is adhered to, which prohibits another station from sending a user data message with an identifier that is already reserved for this station. In the method, a monitoring module is provided in one or more or all of the electronic stations, which monitors whether a user data message with an identifier is sent on the communication bus from another station that is already reserved for its own station. In this case, one or more countermeasures are initiated. The countermeasures consist in rendering the smuggled message unusable by overwriting the message with the dominant level, by overwriting the message with a specific bit pattern, by changing a specific one Part of the message, such as the CRC field of the message, or by setting an information entry in an additional field of the messages sent; and the
Warn another control unit by sending implausible data content in one or more subsequent messages, or by sending a warning in one or more dedicated warning messages.

Das Verfahren ist ebenso einfach wie wirkungsvoll. Gegenüber dem bekannten Stand der Technik bestehen weitere Möglichkeiten, wie die verdächtige Botschaft unbrauchbar gemacht werden kann. Selbst wenn die empfangene Botschaft auf diese Art und Weise nicht unbrauchbar gemacht werden kann, erfolgt noch eine Warnung der anderen Steuergeräte. The process is as simple as it is effective. Compared to the known state of the art, there are further possibilities as to how the suspicious message can be made unusable. Even if the received message cannot be made unusable in this way, the other control units will still be warned.

Dadurch, dass die anderen Steuergeräte noch zusätzlich gewarnt werden, können sie die vorher empfangene manipulierte Botschaft noch unberücksichtigt lassen. Die Warnung muss allerdings unmittelbar erfolgen.Since the other control units are also warned, they can ignore the previously received manipulated message. However, the warning must be given immediately.

Zur Implementierung des Verfahrens ist es von Vorteil, wenn das Überwachungsmodul für die Überwachung auf eine Sendetabelle zugreift, in der alle der für die Station reservierten Identifizierer verzeichnet sind, und den Identifizierer einer empfangenen Botschaft mit den Einträgen in der Sendetabelle vergleicht. Das Anlegen der Tabelle ist bei dem CAN-Bus für die Akzeptanzfilterung in der jeweiligen Station auch schon erforderlich und kann entsprechend realisiert werden. Das Durchführen des Vergleiches lässt sich in einem Mikrocomputer einfach realisieren. Wenn es hier zu einer Überlastung des Prozessors kommen sollte, kann dafür alternativ eine Spezialschaltung, realisiert z.B. durch einen FPGA-Chip oder einen ASIC, eingesetzt werden.To implement the method, it is advantageous if the monitoring module for monitoring accesses a transmission table in which all of the identifiers reserved for the station are recorded and compares the identifier of a received message with the entries in the transmission table. The creation of the table is already necessary for the CAN bus for the acceptance filtering in the respective station and can be implemented accordingly. The comparison can be carried out easily in a microcomputer. If the processor is overloaded here, a special circuit can alternatively be implemented, e.g. by an FPGA chip or an ASIC.

Bei Feststellen einer Übereinstimmung des Botschafts-Identifizierers der empfangenen Botschaft mit einem Eintrag in der Sendetabelle wird dann von dem Überwachungsmodul ein unberechtigter Buszugriff festgestellt und es können die Gegenmaßnahmen eingeleitet werden.If the message identifier of the received message matches an entry in the transmission table, the monitoring module then detects unauthorized bus access and the countermeasures can be initiated.

In einer Variante wird der Schritt des gezielten Veränderns eines bestimmten Botschaftsteils durchgeführt, indem der Eintrag in einem Fehlerschutz-Datenfeld, insbesondere einem CRC-Feld der Botschaft verändert wird. Das hat den Vorteil, dass dann bei der vorgeschriebenen Fehlerschutzprüfung der empfangenen Botschaft die Botschaft automatisch verworfen wird, weil sie als fehlerhaft erkannt wird. Diese Botschaft kann dann keinen Schaden in dem jeweiligen Steuergerät anrichten.In one variant, the step of specifically changing a specific message part is carried out by changing the entry in an error protection data field, in particular a CRC field of the message. This has the advantage that the message is then automatically discarded during the prescribed error protection check of the received message because it is recognized as being incorrect. This message cannot cause any damage in the respective control unit.

Eine besonders vorteilhafte Variante besteht noch darin, dass von einer Station, die eine von einer mit Überwachungsmodul ausgestatteten anderen Station eine unbrauchbar gemachte Botschaft empfängt oder eine dedizierte Warn-Botschaft, ein Schritt des Überführens der Station in einen sicheren Zustand ausgeführt wird. Dies ist eine wichtige Maßnahme, um zu verhindern, dass ein Unfall passiert, wenn eine Manipulation von Botschaften während des Betriebes erfolgt. Solche Bussysteme werden vielfach in Fahrzeugen eingesetzt, bei denen eine Manipulation im Betrieb zu Unfällen mit fatalen Folgen führen kann. Andererseits werden solche Bussysteme auch in Flugzeugen, Aufzugsteuerungen oder anderen Maschinensteuerungen eingesetzt, bei denen ebenfalls Manipulationen verhindert werden müssen. Diese Maßnahme kann auch durchgeführt werden, wenn die Station an einen anderen Sub-Bus angeschlossen ist als die Station mit Überwachungsmodul. Dazu kann ein Gateway vorgesehen sein, das in diesem Beispiel die Botschaft von dem Sub-Bus, an den die Station mit Überwachungsmodul angeschlossen ist, an den Sub-Bus weiterleitet, an den die eigentlich betroffene Station angeschlossen ist.A particularly advantageous variant also consists in that a station which receives a message that has been rendered unusable from another station equipped with a monitoring module or a dedicated warning message, carries out a step of transferring the station to a safe state. This is an important measure to prevent an accident from happening if messages are tampered with during operation. Such bus systems are often used in vehicles where manipulation during operation can lead to accidents with fatal consequences. On the other hand, such bus systems are also used in airplanes, elevator controls or other machine controls, in which manipulation must also be prevented. This measure can also be carried out if the station is connected to a different sub-bus than the station with the monitoring module. To this end, a gateway can be provided which, in this example, forwards the message from the sub-bus to which the station with the monitoring module is connected to the sub-bus to which the actually affected station is connected.

In vorteilhafter Weise kann das Verfahren bei einem Kommunikationsbus eingesetzt werden, das für den Austausch von Botschaften zwischen elektronischen Komponenten eines Fahrzeuges ausgelegt ist. Insbesondere dort werden Bussysteme eingesetzt, bei denen solche Identifizierer verbunden mit der beschriebenen Eindeutigkeitsregel eingesetzt werden.The method can advantageously be used in a communication bus that is designed for the exchange of messages between electronic components of a vehicle. Bus systems are used there in particular, in which such identifiers are used in conjunction with the uniqueness rule described.

Bei einer anderen Variante, die insbesondere für Fahrzeuge interessant ist, wird als weitere Gegenmaßnahme bei einem für die Ausgabe von Informationen zuständigen Gerät z.B. eines Infotainmentsystems, das eine unbrauchbar gemachte Botschaft empfängt oder eine dedizierte Warnbotschaft, ein Schritt der Warnung des Fahrzeugführers durch Ausgabe eines optischen, akustischen oder haptischen Signals durchgeführt.In another variant, which is particularly interesting for vehicles, a further countermeasure for a device responsible for outputting information is e.g. an infotainment system that receives a message that has been rendered unusable or a dedicated warning message, a step of warning the vehicle driver is carried out by outputting an optical, acoustic or haptic signal.

Dabei kann die Ausgestaltung auch so sein, dass die mit einem Überwachungsmodul ausgestattete Station eine dedizierte Warnbotschaft an das für die Ausgabe von Informationen zuständige Gerät des Infotainmentsystems sendet, das daraufhin den Schritt der Warnung des Fahrzeugführers durch Ausgabe des optischen, akustischen oder haptischen Signals durchführt.The design can also be such that the station equipped with a monitoring module sends a dedicated warning message to the infotainment system device responsible for outputting information, which then carries out the step of warning the vehicle driver by outputting the optical, acoustic or haptic signal.

In diesem Zusammenhang ist es vorteilhaft, wenn als weitere Gegenmaßnahme ein für die Kommunikation mit der Außenwelt zuständiges Gerät in dem Fahrzeug einen Schritt des Absetzens einer Manipulationsmeldung über Funk an einen Zentralrechner des Fahrzeugherstellers oder einer Behörde oder an ein Smartphone des Fahrzeughalters durchgeführt wird. Dadurch wird der Fahrzeughersteller über die Manipulation informiert und kann darauf reagieren. Ggfs. kann er durch Ausgabe einer neuen Softwareversion für ein oder mehrere Steuergeräte die Sicherheitslücke schließen. Auch die Maßnahme, dass die Behörden über die Manipulation informiert werden, kann wichtig sein. So ist es möglich, dass die Manipulation den Strafverfolgungsbehörden mitgeteilt wird. Bevorzugt wird Ort und Zeitpunkt des Auftretens der Manipulation ebenfalls mitgeteilt. Selbst wenn eine unmittelbare Strafverfolgung nicht erfolgreich durchgeführt werden kann, können die Behörden noch Warnungen an die Öffentlichkeit geben. Das für die Kommunikation mit der Außenwelt zuständige Gerät ist in einem Fahrzeug typischerweise ein On-Board Kommunikationsmodul, das für die Kommunikation in einem Mobilfunknetz wie LTE (Long Term Evolution) oder 5G ausgelegt ist und auch für die Fahrzeug-zu-Fahrzeug-Kommunikation V2V nach einem Kommunikationsstandard wie WLAN p, entsprechend IEEE 802.11 p.In this context, it is advantageous if, as a further countermeasure, a device in the vehicle responsible for communication with the outside world is carried out a step of sending a manipulation message via radio to a central computer of the vehicle manufacturer or an authority or to a smartphone of the vehicle owner. This informs the vehicle manufacturer about the manipulation and can react to it. If necessary he can close the security gap by issuing a new software version for one or more control units. The measure that the authorities are informed about the manipulation can also be important. So it is possible that the manipulation is reported to the law enforcement authorities. The place and time of the occurrence of the manipulation are preferably also communicated. Even if immediate law enforcement cannot be successfully carried out, authorities can still issue warnings to the public. The device responsible for communication with the outside world is typically an on-board communication module in a vehicle that is designed for communication in a cellular network such as LTE (Long Term Evolution) or 5G and also for vehicle-to-vehicle communication V2V according to a communication standard such as WLAN p, corresponding to IEEE 802.11 p.

Dabei kann die Ausgestaltung auch so sein, dass die mit einem Überwachungsmodul ausgestattete Station eine dedizierte Warnbotschaft an das für die Kommunikation mit der Außenwelt zuständige Gerät sendet, das daraufhin den Schritt des Absetzens einer Manipulationsmeldung über Funk an den Zentralrechner durchführt.The configuration can also be such that the station equipped with a monitoring module sends a dedicated warning message to the device responsible for communication with the outside world, which then carries out the step of sending a manipulation message to the central computer via radio.

In einer anderen Variante führt das für die Kommunikation mit der Außenwelt zuständige Gerät zusätzlich einen Schritt des Sendens einer dedizierten Warnbotschaft an ein für die Ausgabe von Informationen zuständiges Gerät des Infotainmentsystems durch, welches dann wieder die Ausgabe des Signals zur Warnung des Fahrzeugführers durchführt.In another variant, the device responsible for communication with the outside world also carries out a step of sending a dedicated warning message to a device in the infotainment system responsible for outputting information, which then outputs the signal to warn the vehicle driver.

Dieses Überwachungsverfahren kann besonders vorteilhaft bei dem Kommunikationsbus nach einer Variante der Familie der CAN-Bus Standards, entsprechend Controller Area Network, eingesetzt werden. Dieses ist insbesondere in dem Kfz-Bereich sehr verbreitet und erfüllt die Voraussetzungen. Dort werden die Botschaften inhaltsadressiert, d.h. dort beschreibt der CAN-Bus Botschafts-Identifizierer den Inhalt der Botschaft und legt auch gleich die Dringlichkeit der Botschaft fest. Über den CAN-Bus Botschafts-Identifizierer wird in der Arbitrierungsphase bestimmt, welche Station Zugang zum Übertragungsmedium erhält. Zugriffskonflikte werden so über die Wired-AND-Schaltung ohne Verzögerung aufgelöst.This monitoring method can be used particularly advantageously in the communication bus according to a variant of the family of CAN bus standards, corresponding to the Controller Area Network. This is particularly widespread in the motor vehicle sector and meets the requirements. There the messages are content-addressed, i.e. There the CAN bus message identifier describes the content of the message and also defines the urgency of the message. During the arbitration phase, the CAN bus message identifier is used to determine which station has access to the transmission medium. Access conflicts are resolved without delay via the wired AND circuit.

Für eine elektronische Vorrichtung zum Anschluss an einen Kommunikationsbus ist es vorteilhaft, wenn die Vorrichtung ein Überwachungsmodul aufweist, welches für die Überwachung nach den Schritten nach dem beschriebenen Überwachungsverfahren ausgelegt ist.For an electronic device for connection to a communication bus, it is advantageous if the device has a monitoring module which is designed for monitoring according to the steps according to the monitoring method described.

Für eine elektronische Vorrichtung eines anderen Typs zum Anschluss an einen Kommunikationsbus ist es vorteilhaft, wenn die Vorrichtung ein Sicherheitsmodul aufweist, das für die Überführung der elektronischen Vorrichtung in den sicheren Zustand nach dem beschriebenen Überwachungsverfahren ausgelegt ist.For an electronic device of a different type for connection to a communication bus, it is advantageous if the device has a security module which is designed to transfer the electronic device to the safe state according to the monitoring method described.

Für ein Fahrzeug ist es vorteilhaft, dass das Fahrzeug mit einer oder beiden Varianten der erwähnten elektronischen Vorrichtungen ausgestattet ist.For a vehicle, it is advantageous that the vehicle is equipped with one or both variants of the electronic devices mentioned.

Die Botschaften enthalten typischerweise ein Nutzdatenfeld. Darin kann ein Steuerbefehl enthalten sein. Das ist besonders vorteilhaft, wenn das Überwachungsverfahren bei dem sogenannten LIN-Bus eingesetzt wird, entsprechend Local Interconnect Network Bus. Dort werden die Identifizierer von Botschaften auch zur Kennzeichnung bestimmter Steuerbefehle benutzt.The messages typically contain a user data field. This can contain a control command. This is particularly advantageous if the monitoring method is used with the so-called LIN bus, corresponding to the local interconnect network bus. There, the identifiers of messages are also used to identify certain control commands.

Darüber hinaus können Nutzdaten in beliebiger Form enthalten sein, z.B. Sensordaten, Einstellparameter, Audiodaten, Videodaten usw.In addition, payload data can be included in any form, e.g. Sensor data, setting parameters, audio data, video data, etc.

Ein Ausführungsbeispiel der Erfindung ist in den Zeichnungen dargestellt und wird nachfolgend anhand der Figuren näher erläutert.An embodiment of the invention is shown in the drawings and is explained in more detail below with reference to the figures.

Es zeigen:

  • 1 das Prinzip der Vernetzung von elektronischen Komponenten mittels CAN-Bus;
  • 2 das Format des Standard Frame-Übertragungsrahmens beim CAN-Bus;
  • 3 das Format des Remote Frame-Übertragungsrahmens beim CAN-Bus;
  • 4 das Prinzip von Fahrzeug-zu-Fahrzeug-Kommunikation V2V und Fahrzeug-zu-Allem-Kommunikation V2X mittels Mobilfunkunterstützung;
  • 5 ein Blockdiagramm für ein Fahrzeug-Kommunikationsnetzwerk mit Steuergeräten und anderen Stationen verschiedener Kategorie;
  • 6 ein Blockschaltbild einer CAN-Bus-Schnittstelle, die mit einem Überwachungsmodul gemäß der Erfindung ausgestattet ist;
  • 7 ein Flussdiagramm für ein Programm, das als Überwachungsmodul auf der CAN-Busschnittstelle installiert ist,
  • 8 ein Diagramm, das die durch einen Angreifer eingeschleusten Botschaften während der Überwachungsphase illustriert; und
  • 9 den Ablauf des erweiterten Überwachungsverfahrens in Form eines Zustandsdiagramms.
Show it:
  • 1 the principle of networking electronic components using a CAN bus;
  • 2 the format of the standard frame transmission frame on the CAN bus;
  • 3 the format of the remote frame transmission frame on the CAN bus;
  • 4th the principle of vehicle-to-vehicle communication V2V and vehicle-to-all communication V2X using mobile phone support;
  • 5 a block diagram for a vehicle communication network with control units and other stations of various categories;
  • 6th a block diagram of a CAN bus interface, which is equipped with a monitoring module according to the invention;
  • 7th a flow chart for a program that is installed as a monitoring module on the CAN bus interface,
  • 8th a diagram illustrating the messages introduced by an attacker during the monitoring phase; and
  • 9 the sequence of the extended monitoring procedure in the form of a state diagram.

Die vorliegende Beschreibung veranschaulicht die Prinzipien der erfindungsgemäßen Offenbarung. Es versteht sich somit, dass Fachleute in der Lage sein werden, verschiedene Anordnungen zu konzipieren, die zwar hier nicht explizit beschrieben werden, die aber Prinzipien der erfindungsgemäßen Offenbarung verkörpern und in ihrem Umfang ebenfalls geschützt sein sollen.The present description illustrates the principles of the disclosure of the invention. It is therefore understood that those skilled in the art will be able to design various arrangements which, although not explicitly described here, embody principles of the disclosure according to the invention and are also intended to be protected in their scope.

Der CAN-Bus wurde schon 1994 standardisiert. Die entsprechende ISO-Norm hat die Nummer ISO 11898 . Es gibt eine Norm für den Highspeed-Bereich bis 1 Mbit/s, das ist die Norm ISO 11898-2 . Dann gibt es eine Norm für den Lowspeed-Bereich bis 125 kBit/s, das ist die Norm ISO 11898-3 . Durch das anwachsende Datenaufkommen ergeben sich immer höhere Buslasten auf den CAN-Bussen. Dies führte zu einer Weiterentwicklung des CAN-Busses. Der erweiterte CAN-Bus ist unter dem Begriff CAN FD-Bus bekannt. FD steht dabei für Flexible Data Rate. Bei dieser CAN-Bus Variante wird die Datenrate umgeschaltet. Für die Arbitrierungsphase bleibt die Rate niedrig, wie beim klassischen CAN-Bus. Für die Übertragung der Nutzdaten wird auf eine höhere Datenrate umgeschaltet. Überträgt man die Nutzdaten einer CAN-FD-Botschaft schneller, so verkürzt sich die Dauer der Busbelegung und die Buslast verringert sich. Wenn die Übertragungsdauer im gleichen Rahmen bleibt wie bei den klassischen CAN-Botschaften, könnten größere Datenmengen mit einer CAN-FD-Botschaft transportiert werden. So wurde es auch bei CAN FD realisiert. Statt des 8 Byte langen Nutzdatenfeldes wird bei CAN FD ein 64 Byte langes Nutzdatenfeld eingesetzt. Die Datenrate steigt für die Übertragung des Nutzdatenfeldes bei einer Umsetzung z.B. von 500 kbit/s auf 2 Mbit/s an.The CAN bus was standardized back in 1994. The corresponding ISO standard has the number ISO 11898 . There is a standard for the high-speed range up to 1 Mbit / s, that is ISO 11898-2 standard . Then there is a standard for the low-speed range up to 125 kBit / s, that is it ISO 11898-3 standard . The increasing volume of data results in ever higher bus loads on the CAN buses. This led to a further development of the CAN bus. The extended CAN bus is known under the term CAN FD bus. FD stands for Flexible Data Rate. With this CAN bus variant, the data rate is switched. The rate remains low for the arbitration phase, as with the classic CAN bus. A higher data rate is used for the transmission of the user data. If the user data of a CAN FD message is transmitted faster, the duration of the bus occupancy is shortened and the bus load is reduced. If the transmission time remains within the same range as with classic CAN messages, larger amounts of data could be transported with a CAN FD message. This is how it was implemented with CAN FD. Instead of the 8-byte user data field, a 64-byte user data field is used with CAN FD. The data rate increases for the transmission of the user data field with a conversion, for example from 500 kbit / s to 2 Mbit / s.

Es gibt beim klassischen CAN-Bus auch ein spezielles CAN Remote Frame Format. Der CAN Remote Frame wird von einer Station gesendet, um bestimmte Daten von einer anderen Station anzufordern.The classic CAN bus also has a special CAN remote frame format. The CAN remote frame is sent by a station in order to request certain data from another station.

Bei der nachfolgenden Beschreibung des Ausführungsbeispiels werden die Busstationen, wie im Kfz-Bereich üblich, als Steuergeräte bezeichnet. Es ist aber auch möglich, dass eine Busstation nicht als Steuergerät ausgelegt ist. Als Beispiele werden genannt bestimmte Sensoren oder Aktoren (z.B. Stellglieder), die an den Bus angeschlossen werden. Der CAN-Bus wird aber nicht nur im Fahrzeugbereich inklusive Flugzeugen eingesetzt, sondern auch in anderen Bereichen. Wie bereits erwähnt betrifft dies den Bereich von Prozess- und Maschinensteuerungen. Hier wird der CAN-Bus auch als Feldbus eingesetzt.In the following description of the exemplary embodiment, the bus stations are referred to as control devices, as is customary in the motor vehicle sector. However, it is also possible that a bus station is not designed as a control device. Certain sensors or actuators (e.g. actuators) that are connected to the bus are named as examples. The CAN bus is not only used in vehicles, including aircraft, but also in other areas. As already mentioned, this concerns the area of process and machine controls. Here the CAN bus is also used as a field bus.

1 zeigt das Prinzip der Vernetzung von elektronischen Komponenten mittels CAN-Bus. Ein CAN-Netzwerk ist ein Systemverbund aus CAN-Knoten (elektronische Komponenten (Steuergeräte, Sensoren, Aktoren) mit CAN-Schnittstelle), die über ihre jeweiligen CAN-Schnittstellen und einem alle CAN-Schnittstellen verbindendes Übertragungsmedium (CAN-Bus) untereinander Daten austauschen. Es sind drei CAN-Knoten 10 dargestellt. Die Busstruktur des CAN-Bus ist linear. Es gibt daher eine Busleitung 15, an die alle drei CAN-Knoten 10 angeschlossen sind. Als Busleitung 15 wird in den häufigsten Einsatzfällen eine verdrillte, ungeschirmte Zweidrahtleitung (Unshielded Twisted Pair - UTP) genutzt, über die eine symmetrische Signalübertragung erfolgt. Bei der symmetrischen Signalübertragung werden die Signale als Spannungsdifferenzen über zwei Leitungen übertragen. Das Leitungspaar setzt sich dabei aus einer nicht invertierten CANH und einer invertierten Signalleitung CANL zusammen. Aus der Differenz der auf diesen beiden Leitern anliegenden Signale rekonstruieren die Empfänger das ursprüngliche Datensignal. Dies hat den Vorteil, dass sich Gleichtaktstörungen, die auf beiden Leitern der Busleitung 15 auftreten, durch die Differenzbildung weglöschen und sich so nicht auf die Übertragung auswirken. 1 shows the principle of networking electronic components using a CAN bus. A CAN network is a system network made up of CAN nodes (electronic components (control units, sensors, actuators) with CAN interface) which exchange data with one another via their respective CAN interfaces and a transmission medium (CAN bus) that connects all CAN interfaces . There are three CAN nodes 10 shown. The bus structure of the CAN bus is linear. There is therefore a bus line 15th to which all three CAN nodes 10 are connected. As a bus line 15th In the most common applications, a twisted, unshielded two-wire line (Unshielded Twisted Pair - UTP) is used, via which symmetrical signal transmission takes place. With symmetrical signal transmission, the signals are transmitted as voltage differences over two lines. The line pair consists of a non-inverted CANH and an inverted signal line CANL. The receivers reconstruct the original data signal from the difference between the signals present on these two conductors. This has the advantage that there is common mode interference on both conductors of the bus line 15th occur, delete them by forming the difference and thus do not affect the transmission.

Um Signalreflektionen zu vermeiden, ist die Busleitung 15 an beiden Leitungsenden mit einem Abschlusswiderstand 13 der Größe des Wellenwiderstandes der Busleitung (120 Ohm) abgeschlossen.To avoid signal reflections, the bus line is 15th at both ends of the line with a terminating resistor 13 the size of the wave impedance of the bus line ( 120 Ohm).

Eine CAN-Schnittstelle setzt sich aus zwei Teilen zusammen: der Kommunikationssoftware und der Kommunikationshardware. Während die Kommunikationssoftware höhere Kommunikationsdienste umfasst, sind die grundlegenden Kommunikationsfunktionen typischerweise in Hardware implementiert: Hier werden zwei Hardware-Komponenten unterschieden: Der CAN-Controller 14 sorgt für die einheitliche Abwicklung des CAN-Kommunikationsprotokolls und entlastet dadurch den Host 16, auf dem die bereits erwähnte Kommunikationssoftware läuft. Der CAN-Transceiver 12 sorgt für die Ankopplung des CAN-Controllers 14 an den CAN-Bus 15. Er formt die Signale für die Datenübertragung beim Sendevorgang und macht die Signalaufbereitung im Empfangsfall.A CAN interface consists of two parts: the communication software and the communication hardware. While the communication software includes higher communication services, the basic communication functions are typically implemented in hardware: A distinction is made here between two hardware components: The CAN controller 14th ensures the uniform handling of the CAN communication protocol and thereby relieves the host 16 on which the aforementioned communication software runs. The CAN transceiver 12 ensures the coupling of the CAN controller 14th to the CAN bus 15th . It forms the signals for data transmission during the transmission process and does the signal processing when it is received.

2 zeigt das Botschaftsformat eines CAN Standard Frames. Genauer gesagt, veranschaulicht 2 ein CAN-Übertragungsrahmenformat gemäß dem CAN-Kommunikationsstandard . 2 shows the message format of a CAN standard frame. More precisely, illustrated 2 a CAN transmission frame format according to the CAN communication standard.

Es sind viele verschiedene einzelne Bits im Übertragungsrahmen nach ISO 11898-1 vorhanden, die Steuerungszwecke erfüllen. Die verschiedenen Felder und Steuerungsbits des Übertragungsrahmens sind mit ihrer Bezeichnung in englischer Sprache in der folgenden Tabelle aufgelistet. Ebenfalls wird die Länge der einzelnen Felder angegeben. Bei der nachfolgenden Erwähnung dieser Bits wird die ausführliche Bezeichnung nicht mehr wiederholt. Control Bit Ausführliche Bezeichnung Länge SOF Start of Frame 1 Bit Identifier Identifier 9 Bits RTR Remote Transmission Request 1 Bit IDE Identifier Extension 1 Bit R Reserved Bit 1 Bit DLC Data Length Code 4 Bit Data Field Data Field 0-8 Bytes CRC CRC Sequence DEL CRC Delimiter 1 Bit ACK Acknowledge 1 Bit DEL ACK Delimiter 1 Bit EOF End of Frame Code 4 Bit There are many different individual bits in the transmission frame according to ISO 11898-1 that fulfill control purposes. The various fields and control bits of the transmission frame are listed in the following table with their names in English. The length of the individual fields is also specified. The detailed designation is no longer repeated when these bits are mentioned below. Control bit Detailed description length SOF Start of frame 1 bit Identifier Identifier 9 bits RTR Remote transmission request 1 bit IDE Identifier extension 1 bit R. Reserved bit 1 bit DLC Data length code 4 bit Data field Data field 0-8 bytes CRC CRC sequence DEL CRC delimiter 1 bit ACK Acknowledge 1 bit DEL ACK delimiter 1 bit EOF End of frame code 4 bit

Ein CAN-Frame enthält ein Start-of-Frame (SOF)-Feld, ein Arbitrationsfeld, ein Steuerfeld, ein Datenfeld, ein Cyclic Redundancy Check (CRC)-Feld, ein ACK-Feld, ein End-of-Frame (EOF)- und ein Intermission Sequence (ITM)-Feld.A CAN frame contains a start-of-frame (SOF) field, an arbitration field, a control field, a data field, a cyclic redundancy check (CRC) field, an ACK field, an end-of-frame (EOF) - and an Intermission Sequence (ITM) field.

Gemäß einer beispielhaften Ausführungsform der Erfindung ist das SOF-Feld ein Feld, das den Beginn eines CAN-Rahmens anzeigt, d.h. den Beginn einer Nachricht. Das Arbitrierungsfeld identifiziert eine Nachricht und weist der Nachricht eine Priorität zu. Gemäß der Länge eines in dem Arbitrierungsfeld zugeordneten Identifikationsfeldes wird der CAN-Rahmen in ein Standardformat und ein erweitertes Format aufgeteilt (gezeigt ist das Standardformat). Im Standardformat hat das Arbitrierungsfeld eine Länge von 11 Bits. Für das erweiterte Format beträgt die Länge des Identifikationsfeldes im Arbitrierungsfeld 29 Bits.According to an exemplary embodiment of the invention, the SOF field is a field which indicates the beginning of a CAN frame, ie the beginning of a message. The arbitration field identifies a message and assigns a priority to the message. According to the length of an identification field assigned in the arbitration field, the CAN frame is divided into a standard format and an extended format (the standard format is shown). In the standard format, the arbitration field has a length of 11 bits. For the extended format, the length of the identification field in the arbitration field is 29 Bits.

Der Identifizierer legt die Priorität des Datenrahmens fest und sorgt zusammen mit der Akzeptanzfilterung für die in der Kommunikationsmatrix definierten Sender-Empfänger-Relationen im CAN-Netzwerk. In der Kommunikationsmatrix ist für jedes Steuergerät festgelegt, welche Botschaften es verarbeitet. Wenn also eine Botschaft eingeht, dessen Botschafts-Identifizierer nicht dort aufgelistet ist, wird diese Botschaft durch die Akzeptanzfilterung aussortiert und nicht an die Applikation weitergeleitet.The identifier defines the priority of the data frame and, together with the acceptance filtering, ensures the transmitter-receiver relationships in the CAN network defined in the communication matrix. The communication matrix defines which messages it processes for each control unit. So if a message is received whose message identifier is not listed there, this message is sorted out by the acceptance filtering and not forwarded to the application.

Mittels des RTR-Bit teilt die Sendestation den Empfängern den Frametyp (Data Frame oder Remote Frame) mit. Ein dominantes RTR-Bit zeigt einen Data Frame an, entsprechend ein rezessives Bit den Remote Frame. Zusätzlich kann das Arbitrierungsfeld ein Identifikationserweiterungsfeld (IDE) mit einer Länge von 1 Bit enthalten, um zu identifizieren, ob ein Rahmen das Standardformat oder das erweiterte Format hat. Wenn der Wert des IDE-Feldes 0 ist, zeigt dies das Standardformat an. Wenn der Wert 1 ist, bedeutet dies das erweiterte Format.The transmitting station uses the RTR bit to inform the receivers of the frame type (data frame or remote frame). A dominant RTR bit indicates a data frame, while a recessive bit indicates the remote frame. In addition, the arbitration field may contain an identification extension field (IDE) with a length of 1 bit to identify whether a frame is in the standard format or the extended format. If the value of the IDE field is 0, this indicates the default format. If the value is 1, it means the extended format.

In dem DLC-Feld wird den Empfängern die Anzahl der in der Botschaft enthaltenen Nutzdaten-Bytes angezeigt. Transportiert werden die Nutzdaten-Bytes im Data Field. Maximal können mit einem Data Frame acht Nutzdaten-Bytes übertragen werden. Gegen Übertragungsfehler werden die Nutzdaten-Bytes mithilfe einer im CRC-Feld übertragenen Prüfsumme unter Anwendung des Cyclic Redundancy Checks abgesichert.The number of user data bytes contained in the message is displayed to the recipients in the DLC field. The user data bytes are transported in the data field. A maximum of eight useful data bytes can be transmitted with one data frame. The user data bytes are protected against transmission errors with the help of a checksum transmitted in the CRC field using the cyclic redundancy check.

Ausgehend vom Ergebnis des CRC Checks quittieren die Empfänger im ACK-Slot positiv oder negativ den Empfang. Dabei wird ein ACK-Bit am Ende der Nachricht durch die CAN-Controller übertragen, die die Nachricht genau empfangen haben. Der Knoten, der die Nachricht gesendet hat, prüft, ob das ACK-Bit auf dem CAN-Bus vorhanden ist oder nicht. Wenn ACK nicht gefunden wird, ist dies ein Indiz, dass ein Knoten die Nachricht nicht korrekt empfangen konnte und die Sendestation kann eine erneute Übertragung versuchen.Based on the result of the CRC check, the receivers in the ACK slot acknowledge receipt either positively or negatively. An ACK bit at the end of the message is transmitted by the CAN controller that exactly received the message. The node that sent the message checks whether the ACK bit is present on the CAN bus or not. If ACK is not found, this is an indication that a node was unable to receive the message correctly and the sending station can try to transmit again.

Beendet wird die Übertragung eines Daten-Rahmens mit sieben rezessiven Bits, das entspricht dem End Of Frame Code EOF.The transmission of a data frame with seven recessive bits is ended, which corresponds to the End Of Frame Code EOF.

3 zeigt noch das Botschaftsformat eines CAN Remote Frames. Mit dem Remote Frame kann ein Steuergerät gewünschte Nutzdaten anfordern, wenn diese nicht sowieso zyklisch gesendet werden. Bei Anwendungen im Automobil kommt dieser Rahmentyp kaum zur Anwendung, da dort die Datenübertragung nicht auf Nachfrage, sondern im Wesentlichen zyklisch erfolgt. 3 shows the message format of a CAN remote frame. With the remote frame, a control unit can request desired user data if it is not sent cyclically anyway. This type of frame is rarely used for applications in automobiles, since the data is not transmitted on demand, but essentially cyclically.

Bis auf das fehlende Datenfeld entspricht der Aufbau des Remote Frames dem des Data Frames. Die Unterscheidung zwischen Data und Remote Frame erfolgt mittels des RTR-Bit. Im Falle eines Data Frames wird das RTR-Bit dominant gesendet. Ein Remote Frame ist durch ein rezessives RTR-Bit gekennzeichnet.Except for the missing data field, the structure of the remote frame corresponds to that of the data frame. The distinction between data and remote frame is made using the RTR bit. In the case of a data frame, the RTR bit is sent dominantly. A remote frame is identified by a recessive RTR bit.

Prinzipiell können für alle existierenden Data Frames im CAN-Netzwerk entsprechende Remote Frames definiert werden. Dazu hat man nur darauf zu achten, dass die Identifier der Remote Frames den Identifiern der assoziierten Data Frames entsprechen. Sobald ein CAN-Knoten einen Remote Frame empfängt, dessen Identifizierer mit einem Identifizierer in der eigenen Kommunikationsmatrix identisch ist, antwortet er mit dem entsprechenden Standard Frame.In principle, corresponding remote frames can be defined for all existing data frames in the CAN network. You only have to ensure that the identifiers of the remote frames correspond to the identifiers of the associated data frames. As soon as a CAN node receives a remote frame whose identifier is identical to an identifier in its own communication matrix, it replies with the corresponding standard frame.

4 zeigt die Systemarchitektur für die Fahrzeugkommunikation mittels Mobilfunk. Die Bezugszahl 10 bezeichnet ein Fahrzeug. Das dargestellte Fahrzeug ist als Personenkraftwagen ausgeführt. Dies soll nicht einschränkend gemeint sein, es kann sich um einen beliebigen Fahrzeugtyp handeln. Beispiele für andere Fahrzeugtypen sind: Busse, Motorräder, Nutzfahrzeuge, insbesondere Lastkraftwagen, landwirtschaftliche Maschinen, Baumaschinen, Schienenfahrzeuge usw. Die Verwendung der Erfindung wäre generell in Landfahrzeugen, Schienenfahrzeugen, Wasserfahrzeugen und Flugzeugen möglich. Das Fahrzeug 10 ist mit einem On-Board-Kommunikationsmodul 110 mit entsprechender Antenneneinheit ausgestattet, so dass es an den verschiedenen Arten der Fahrzeugkommunikation V2V und V2X teilnehmen kann. 1 zeigt, dass das Fahrzeug 10 mit der Mobilfunk-Basisstation 210 eines Mobilfunk-Anbieters kommunizieren kann. 4th shows the system architecture for vehicle communication using mobile radio. The reference number 10 means a vehicle. The vehicle shown is designed as a passenger car. This is not intended to be limiting; it can be any type of vehicle. Examples of other vehicle types are: buses, motorcycles, commercial vehicles, in particular trucks, agricultural machines, construction machinery, rail vehicles, etc. The use of the invention would generally be possible in land vehicles, rail vehicles, water vehicles and aircraft. The vehicle 10 is with an on-board communication module 110 Equipped with a corresponding antenna unit so that it can participate in the various types of vehicle communication V2V and V2X. 1 shows that the vehicle 10 with the cellular base station 210 of a mobile network provider can communicate.

Eine solche Basisstation 210 kann eine eNodeB-Basisstation eines LTE-Mobilfunkanbieters (Long Term Evolution) sein. Die Basisstation 210 und die entsprechende Ausrüstung ist Teil eines Mobilfunk-Kommunikationsnetzwerks mit einer Vielzahl von Mobilfunkzellen, wobei jede Zelle von einer Basisstation 210 bedient wird.Such a base station 210 can be an eNodeB base station from an LTE cellular network provider (Long Term Evolution). The base station 210 and the corresponding equipment is part of a cellular communications network comprising a plurality of cellular cells, each cell from a base station 210 is served.

Die Basisstation 210 ist nahe einer Hauptstraße positioniert, auf der die Fahrzeuge 10 fahren. In der Terminologie von LTE entspricht ein mobiles Endgerät einer Benutzerausrüstung UE, die es einem Benutzer ermöglicht, auf Netzwerkdienste zuzugreifen, wobei er sich über die Funkschnittstelle mit dem UTRAN oder dem Evolved-UTRAN verbindet. Typischerweise entspricht eine solche Benutzerausrüstung einem Smartphone. Solche mobilen Endgeräte werden von den Passagieren in den Fahrzeugen 10 verwendet. Zusätzlich sind die Fahrzeuge 10 jeweils mit einem On-Board-Kommunikationsmodul 110 ausgestattet. Dieses On-Board-Kommunikationsmodul 110 entspricht einem LTE-Kommunikationsmodul, mit dem das Fahrzeug 10 mobile Daten empfangen kann (Downlink) und solche Daten in Aufwärtsrichtung senden kann (Uplink). Dieses On-Board-Kommunikationsmodul 110 kann ferner mit einem WLAN p-Modul ausgestattet sein, um an einem Ad-hoc-V2X-Kommunikationsmodus teilnehmen zu können. V2V und V2X Kommunikation wird aber auch durch die neue 5. Generation von Mobilfunksystemen unterstützt. Dort wird die entsprechende Funkschnittstelle als PC5 Schnittstelle bezeichnet. In Bezug auf das LTE-Mobilfunk-Kommunikationssystem besteht das Evolved UMTS Terrestrial Radio Access-Netzwerk E-UTRAN von LTE aus mehreren eNodeBs, die die E-UTRA-Benutzerebene (PDCP / RLC / MAC / PHY) und die Steuerebene (RRC) bereitstellen. Die eNodeBs sind mittels der sogenannten X2-Schnittstelle miteinander verbunden. Die eNodeBs sind auch über die sogenannte S1-Schnittstelle mit dem EPC (Evolved Packet Core) 200 verbunden.The base station 210 is positioned near a main road on which the vehicles 10 drive. In LTE terminology, a mobile terminal corresponds to a user equipment UE that enables a user to access network services, connecting to the UTRAN or the Evolved UTRAN via the radio interface. Typically, such user equipment corresponds to a smartphone. Such mobile terminals are used by the passengers in the vehicles 10 used. In addition, the vehicles are 10 each with an on-board communication module 110 fitted. This on-board communication module 110 corresponds to an LTE communication module with which the vehicle 10 can receive mobile data (downlink) and send such data in the uplink direction (uplink). This on-board communication module 110 can also be equipped with a WLAN p-module in order to be able to participate in an ad hoc V2X communication mode. V2V and V2X communication is also supported by the new 5th generation of mobile radio systems. There the corresponding radio interface is referred to as the PC5 interface. With regard to the LTE mobile radio communication system, LTE's Evolved UMTS Terrestrial Radio Access Network E-UTRAN consists of several eNodeBs that provide the E-UTRA user level (PDCP / RLC / MAC / PHY) and the control level (RRC) . The eNodeBs are connected to one another using the so-called X2 interface. The eNodeBs are also connected to the EPC (Evolved Packet Core) 200 via the so-called S1 interface.

Aus dieser allgemeinen Architektur zeigt 4, dass die Basisstation 210 über die S1-Schnittstelle mit dem EPC 200 verbunden ist und der EPC 200 mit dem Internet 300 verbunden ist. Ein Backend-Server 320, an den die Fahrzeuge 10 Nachrichten senden können und von diesem empfangen können, ist ebenfalls mit dem Internet 300 verbunden. Im Bereich des kooperativen und autonomen Fahrens befindet sich der Backend-Server 320 typischerweise in einer Verkehrszentrale. Diese kann einer Behörde, auch Strafverfolgungsbehörde und Polizei, zugeordnet sein oder einem Fahrzeughersteller oder einem technischen Überwachungsverein etc. Schließlich ist auch eine Straßeninfrastrukturstation 310 gezeigt. Diese kann beispielsweise durch eine straßenseitige Einheit, die im Fachjargon oft als Road Side Unit RSU 310 bezeichnet wird, veranschaulicht werden. Zur Vereinfachung der Implementierung wird davon ausgegangen, dass allen Komponenten eine Internetadresse zugewiesen wurde, typischerweise in Form einer IPv6-Adresse, so dass die Pakete, die Nachrichten zwischen den Komponenten transportieren, entsprechend geroutet werden können. Die erwähnten verschiedenen Schnittstellen sind standardisiert. Es wird diesbezüglich auf die entsprechenden LTE Spezifikationen verwiesen, die veröffentlicht sind.From this general architecture shows 4th that the base station 210 via the S1 interface with the EPC 200 connected and the EPC 200 with the Internet 300 connected is. A backend server 320 to which the vehicles 10 Being able to send and receive messages is also with the Internet 300 connected. The backend server is located in the area of cooperative and autonomous driving 320 typically in a traffic control center. This can be assigned to an authority, including law enforcement agencies and the police, or to a vehicle manufacturer or a technical monitoring association, etc. Finally, there is also a road infrastructure station 310 shown. This can be done, for example, by a roadside unit, often referred to in technical jargon as the Road Side Unit RSU 310 will be illustrated. To simplify the implementation, it is assumed that all components have been assigned an Internet address, typically in the form of an IPv6 address, so that the packets that transport messages between the components can be routed accordingly. The various interfaces mentioned are standardized. In this regard, reference is made to the corresponding LTE specifications that are published.

5 zeigt den typischen Aufbau eines Kommunikationsnetzwerkes eines modernen Kraftfahrzeuges. Mit der Bezugszahl 151 ist ein Motorsteuergerät bezeichnet. Die Bezugszahl 152 entspricht einem ESP-Steuergerät und die Bezugszahl 153 bezeichnet ein Getriebe-Steuergerät. Weitere Steuergeräte, wie ein zusätzliches Fahrdynamik-Steuergerät (für Fahrzeuge mit elektrisch verstellbaren Dämpfern), Airbag-Steuergerät usw., können im Kraftfahrzeug vorhanden sein. Die Vernetzung solcher Steuergeräte, die alle der Kategorie des Antriebsstrangs zugerechnet werden, geschieht typischerweise mit dem CAN-Bussystem (Controller Area Network) 104, welches als ISO Norm standardisiert ist, meist als ISO 11898-1 . Für verschiedene Sensoren 161 bis 163 im Kraftfahrzeug, die nicht mehr nur an einzelne Steuergeräte angeschlossen werden sollen, ist es ebenfalls vorgesehen, dass sie an das Bussystem 104 angeschlossen werden und deren Sensordaten über den Bus zu den einzelnen Steuergeräten übertragen werden. Beispiele von Sensoren im Kraftfahrzeug sind Raddrehzahlsensoren, Lenkwinkelsensoren, Beschleunigungssensoren, Drehratensensoren, Reifendrucksensoren, Abstandssensoren, Klopfsensoren, Luftgütesensoren usw. 5 shows the typical structure of a communication network in a modern motor vehicle. With the reference number 151 is called an engine control unit. The reference number 152 corresponds to an ESP control unit and the reference number 153 refers to a transmission control unit. Other control devices, such as an additional driving dynamics control device (for vehicles with electrically adjustable dampers), airbag control devices, etc., can be present in the motor vehicle. The networking of such control devices, which are all assigned to the drive train category, is typically done with the CAN bus system (Controller Area Network) 104 , which is standardized as an ISO norm, mostly as ISO 11898-1 . For different sensors 161 to 163 In the motor vehicle, which are no longer to be connected to individual control units, it is also provided that they are connected to the bus system 104 connected and whose sensor data are transmitted to the individual control units via the bus. Examples of sensors in motor vehicles are wheel speed sensors, steering angle sensors, acceleration sensors, yaw rate sensors, tire pressure sensors, distance sensors, knock sensors, air quality sensors, etc.

Das moderne Kraftfahrzeug kann aber noch weitere Komponenten aufweisen, wie Videokameras, z.B. als Rückfahrkamera oder als Fahrerüberwachungskamera. Im Kraftfahrzeug befinden sich dann auch noch weitere elektronische Vorrichtungen. Diese sind mehr im Bereich der Fahrgastzelle angeordnet und werden oft auch von dem Fahrer bedient. Beispiele sind eine Benutzerschnittstellenvorrichtung, mit der der Fahrer Einstellungen vornehmen kann, aber auch klassische Komponenten bedienen kann. Darunter fallen die Blinker-Steuerung, Scheibenwischersteuerung, Lichtsteuerung, Audioeinstellungen für das Radio, andere Einstellungen für das Autotelefon, Navigationssystem usw. (nicht dargestellt). Mit der Bezugszahl 130 ist eine Recheneinrichtung bezeichnet. Daran angeschlossen ist ein berührungsempfindliches Anzeigegerät (LCD-Touchscreen) 135. Ein Navigationssystem hat die Bezugszahl 120, welches ebenfalls im Bereich des Cockpits verbaut wird. Die Route, welche auf einer Karte angezeigt wird, wird auf dem Anzeigegerät 135 im Cockpit dargestellt werden. Weitere Komponenten, wie eine Freisprecheinrichtung, können vorhanden sein, sind aber nicht näher dargestellt. Die Bezugszahl 110 bezeichnet noch eine On-Board Unit. Diese On-Bord Unit 110 entspricht einem Kommunikationsmodul, über das das Fahrzeug mobile Daten empfangen und senden kann. Daran angeschlossen ist ein Antennenmodul AM. Typischerweise handelt es sich hier um ein Mobilfunk-Kommunikationsmodul, z. B. nach dem LTE-Standard oder 5G-Standard. Mit der Bezugszahl 105 ist noch eine Kamera 105 bezeichnet, die als Front-Kamera zur Umfeldbeobachtung ausgelegt ist. Zusätzliche Kameras können vorhanden sein für die Beobachtung in andere Richtungen, Seiten und Heck. Auch eine Kamera für den Einsatz als Innenraumüberwachungskamera kann zusätzlich vorhanden sein. Die erwähnten Geräte sind dem Infotainment-Bereich zuzuordnen. Sie werden deshalb über ein auf die speziellen Bedürfnisse dieser Gerätekategorie ausgelegtes Bussystem 102 vernetzt. Im gezeigten Beispiel wird davon ausgegangen, dass das Bussystem 102 als ein für den Infotainment-Bereich speziell ausgelegtes anderes Bussystem ausgelegt ist. Es wird diesbezüglich auf die Bussysteme AVB (Audio Video Bridging), den MOST Bus (Media Oriented System Transport) oder den D2B Bus (Domestic Digital Bus) als Beispiel hingewiesen. In Frage käme alternativ auch der schon erwähnte CAN FD-Bus, da dort Daten mit höherer Datenrate transportiert werden können, was für die vernetzten Steuergeräte im Infotainment-Bereich von Vorteil ist.The modern motor vehicle can, however, also have other components, such as video cameras, for example as a reversing camera or as a driver monitoring camera. There are then also further electronic devices in the motor vehicle. These are arranged more in the area of the passenger compartment and are often also operated by the driver. Examples are a user interface device with which the driver can make settings, but can also operate classic components. These include the indicator control, windscreen wiper control, light control, audio settings for the radio, other settings for the car phone, navigation system, etc. (not shown). With the reference number 130 denotes a computing device. A touch-sensitive display device (LCD touchscreen) is connected to it 135 . A navigation system has the reference number 120 , which is also installed in the cockpit area. The route which is displayed on a map is shown on the display device 135 displayed in the cockpit. Other components, such as a hands-free device, may be present, but are not shown in detail. The reference number 110 still refers to an on-board unit. This on-board unit 110 corresponds to a communication module via which the vehicle can receive and send mobile data. An antenna module is connected to it AT THE . Typically, this is a cellular communication module, e.g. B. according to the LTE standard or 5G standard. With the reference number 105 is another camera 105 referred to, which is designed as a front camera for observation of the surroundings. Additional cameras can be provided for observation in other directions, sides and stern. A camera for use as an interior surveillance camera can also be present. The devices mentioned are assigned to the infotainment area. They are therefore via a bus system designed for the special needs of this device category 102 networked. In the example shown, it is assumed that the bus system 102 is designed as another bus system specially designed for the infotainment area. In this regard, the bus systems AVB (Audio Video Bridging), the MOST bus (Media Oriented System Transport) or the D2B bus (Domestic Digital Bus) are referred to as examples. The already mentioned CAN FD bus could also be considered, since data can be transported there at a higher data rate, which is advantageous for the networked control units in the infotainment area.

Zu dem Zweck, dass fahrzeugrelevante Sensordaten über die Kommunikationsschnittstelle 110 zu einem anderen Fahrzeug oder zu einem externen Zentralrechner 320 einer Datenbank übertragen werden sollen, ist das Gateway 140 vorgesehen. Dieses ist mit beiden verschiedenen Bussystemen 102 und 104 verbunden. Das Gateway 140 ist dazu ausgelegt, die Daten, die es über den CAN-Bus 104 empfängt, so umzusetzen, dass sie in das Übertragungsformat des Infotainment-Busses 102 umgesetzt werden, so dass sie in den dort spezifizierten Paketen verteilt werden können. Für die Weiterleitung dieser Daten nach extern, also zu einem anderen Kraftfahrzeug oder zu dem Zentralrechner, ist die On-Board-Unit 110 mit der Kommunikationsschnittstelle dazu ausgerüstet, diese Datenpakete zu empfangen und wiederum in das Übertragungsformat des entsprechend eingesetzten Mobilfunkstandards umzusetzen. Eine Umsetzung ist ebenfalls erforderlich, wenn der Bus 102 als CAN FD-Bus realisiert wird.For the purpose that vehicle-relevant sensor data via the communication interface 110 to another vehicle or to an external central computer 320 to be transferred to a database is the gateway 140 intended. This is with both different bus systems 102 and 104 connected. The gateway 140 is designed to handle the data that it receives via the CAN bus 104 receives in such a way that they are in the transmission format of the infotainment bus 102 implemented so that they can be distributed in the packages specified there. The on-board unit is used for forwarding this data externally, ie to another motor vehicle or to the central computer 110 with the Communication interface equipped to receive these data packets and convert them in turn into the transmission format of the corresponding mobile radio standard. Implementation is also required when the bus 102 implemented as a CAN FD bus.

Die 6 zeigt jetzt die Implementierung von Überwachungsmodul und Sicherheitsmodul in Form von Softwaremodulen. Mit der Bezugszahl 1510 ist die CAN-Schnittstelle des Motor-Steuergerätes 151 bezeichnet. Diese besteht aus den Hardware-Komponenten CAN-Controller 1513 und CAN-Transceiver (nicht dargestellt) und aus den Softwarekomponenten Applikations-Software 1511, einem Überwachungsmodul 1517 und einem Sicherheitsmodul 1518. Zwischen beiden diesen Software-Komponenten gibt es eine Schnittstelle 1514. Die CAN-Botschaften, die über den CAN-Bus ein- und ausgehen, stehen auf der entsprechenden Leitung 1516 an. Die 6 zeigt eine mögliche Variante einer Architektur. Die Implementierung kann auch mit anderen Varianten erfolgen.The 6th now shows the implementation of the monitoring module and security module in the form of software modules. With the reference number 1510 is the CAN interface of the engine control unit 151 designated. This consists of the hardware components CAN controller 1513 and CAN transceiver (not shown) and from the software components application software 1511 , a monitoring module 1517 and a security module 1518 . There is an interface between these two software components 1514 . The CAN messages that come in and go out via the CAN bus are on the corresponding line 1516 on. The 6th shows a possible variant of an architecture. The implementation can also be done with other variants.

Die Arbeitsweise des Überwachungsmoduls 1518 wird jetzt mit Hilfe des Flussdiagramms in der 6 und der 7 erläutert.How the monitoring module works 1518 is now using the flow chart in the 6th and the 7th explained.

Das Überwachungsmodul 1517 wird immer dann aktiv, wenn die CAN-Schnittstelle im Empfangsbetrieb arbeitet. Oft sendet ein Steuergerät seine Daten zyklisch auf den Bus. Dazu wird für jeden Zyklus im Steuergerät ein entsprechender Timer eingerichtet. Verschiedene Nutzdaten können mit verschiedenen Zyklen gesendet werden. Die Applikationssoftware 1511 übernimmt die Einrichtung der verschiedenen Timer. Es kann sich um Software-unterstützte Timer oder Hardware-unterstützte Timer handeln (nicht dargestellt). Im Bereich der Steuergeräte des Antriebsstrangs werden üblicherweise Mikrocontroller eingesetzt, die mit einer programmierbaren Timer/Counter-Einheit ausgestattet sind, so dass die Timer hier oft Hardware-unterstützt sind. Bei Ablauf eines Timers wird ein Interrupt ausgelöst, wodurch das Steuergerät vom Empfangsbetrieb in den Sendebetrieb wechselt. Jedes Mal nach Durchführung des Sendebetriebes wechselt das Steuergerät wieder zurück in den Empfangsbetrieb. Dies kann durch Setzen eines Flags im Steuergerät signalisiert werden. Das Setzen dieses Flags wird dann den Start des Überwachungsmoduls 1517 auslösen. Daneben gibt es aber auch eine Reihe von anderen Sendearten bei Steuergeräten. Als Beispiele werden die Sendearten (ifActiv, ifAcitvWithRepetition, OnChange, OnChangeWithRepetition) genannt, die nur im Normal-/Ruhezustand zyklisch senden. Tritt ein bestimmtes, definiertes Ereignis ein, z.B. die Änderung eines Sensorwertes, dann werden die Daten außerhalb des Normalzyklus häufig mit einer schnelleren Zykluszeit versendet.The monitoring module 1517 is always active when the CAN interface is in receive mode. A control unit often sends its data cyclically on the bus. For this purpose, a corresponding timer is set up in the control unit for each cycle. Different user data can be sent with different cycles. The application software 1511 takes over the setup of the various timers. They can be software-supported timers or hardware-supported timers (not shown). In the area of the control units of the drive train, microcontrollers are usually used which are equipped with a programmable timer / counter unit, so that the timers are often hardware-supported here. When a timer expires, an interrupt is triggered, which means that the control unit changes from receiving mode to sending mode. Each time after the transmission mode has been carried out, the control unit switches back to receiving mode. This can be signaled by setting a flag in the control unit. Setting this flag will then start the monitoring module 1517 trigger. In addition, there are also a number of other types of transmission in control units. The send modes (ifActiv, ifAcitvWithRepetition, OnChange, OnChangeWithRepetition) are mentioned as examples, which only send cyclically in normal / idle state. If a certain, defined event occurs, e.g. a change in a sensor value, the data is often sent outside the normal cycle with a faster cycle time.

Der Start des Überwachungsprogramms ist in 7 mit der Bezugszahl 181 bezeichnet. Im Schritt 182 überprüft das Programm jede empfangene Botschaft ähnlich wie bei der Akzeptanzfilterung darauf, ob diese Botschaft mit einem Botschaftsidentifizierer gekennzeichnet ist, der selbst in der stationseigenen Sendetabelle 1515 verzeichnet wurde. In der stationseigenen Sendetabelle 1515 sind alle Botschaftsidentifizierer aufgelistet, die bei der Aussendung von Nutzdaten benutzt werden. Diese Sendetabelle 1515 kann als Teil der stationseigenen Kommunikationsmatrix angesehen werden.The start of the monitoring program is in 7th with the reference number 181 designated. In step 182 Similar to the acceptance filtering, the program checks each received message to determine whether this message is identified with a message identifier that is itself in the station's own transmission table 1515 was recorded. In the station's own transmission table 1515 all message identifiers are listed that are used when sending user data. This broadcast table 1515 can be seen as part of the station's own communication matrix.

Wenn ein Botschaftsidentifizierer empfangen wurde, der nicht in der Sendetabelle 1515 aufgelistet ist, verzweigt das Programm zum Anfang. Wenn ein Botschaftsidentifizierer empfangen wurde, der in der Sendetabelle 1515 aufgelistet ist, kann es sich um eine Botschaft handeln, die von einem Angreifer auf dem Bus eingeschleust wurde. Es könnte sich allerdings auch um einen Remote Frame handeln, der von einem anderen Steuergerät gesendet wurde. Deshalb wird noch im Schritt 183 überprüft, ob es sich um einen Remote Frame handelt. Dies kann, wie zuvor erläutert, an dem RTR-Bit erkannt werden. Handelt es sich um einen Remote Frame, wird das Überwachungsmodul im Schritt 185 beendet. Wenn es sich nicht um einen Remote Frame handelt, dann kann die Botschaft gefährlich sein, weil sie dann mit Nutzdaten kommt. Dann steht auch für das Überwachungsmodul fest, dass es sich um eine irreguläre Botschaft handelt. Wegen des eingangs erwähnten Eindeutigkeitsprinzips, welches für den CAN-Bus gilt, darf kein anderes Steuergerät denselben Botschaftsidentifizierer bei Aussendung seiner Botschaften verwenden. Deshalb werden dann im nächsten Schritt 184 die Gegenmaßnahmen eingeleitet. Es können sofortige Gegenmaßnahmen eingeleitete werden, die darauf abzielen, die eingeschleuste Botschaft noch während ihrer Übertragung unbrauchbar zu machen.If a message identifier was received that is not in the send table 1515 is listed, the program branches to the beginning. If a message identifier was received, it is in the send table 1515 is listed, it could be a message that was smuggled into the bus by an attacker. However, it could also be a remote frame that was sent by another control unit. Therefore it is still in step 183 checks whether it is a remote frame. As explained above, this can be recognized by the RTR bit. If it is a remote frame, the monitoring module in step 185 completed. If it is not a remote frame, then the message can be dangerous because it then comes with user data. Then it is also certain for the monitoring module that it is an irregular message. Because of the uniqueness principle mentioned at the beginning, which applies to the CAN bus, no other control device may use the same message identifier when sending its messages. So then in the next step 184 the countermeasures initiated. Immediate countermeasures can be initiated with the aim of rendering the smuggled message unusable while it is being transmitted.

Überschreiben mit dominantem BuspegelOverwrite with dominant bus level

Dies kann durch Überschreiben des an den Bus angelegten Buspegels mit dem dominanten Buspegel geschehen. Die Veränderung kann sich auf das Datenfeld der Botschaft oder ein anderes Feld beziehen. Sehr effektiv ist auch das Verändern bzw. Überschreiben des Botschaftsfeldes für die Fehlerschutzdaten. Bei dem CAN-Bus Botschaftsformat wird dafür das CRC-Feld vorgesehen. Im Empfänger werden die eingegangenen Botschaften mit dem CRC-Prüfcode auf Fehler überprüft. Wenn dabei ein Fehler erkannt wird, wird die Botschaft verworfen. Wenn kein Fehler erkennt wird, quittiert der Empfänger den Eingang der Botschaft positiv. Dazu legt er einen dominanten Buspegel an den Bus an während das ACK-Feld übertragen wird. Im Fehlerfall legt er entsprechend den rezessiven Buspegel an. Liegt keine einzige positive Bestätigung vor, wird also der rezessive ACK-Slot von keinem Empfänger überschrieben, detektiert der Sender einen ACK-Fehler und bricht die laufende Nachrichtenübertragung mit dem Aufschalten eines Error Flags sofort ab. Eingeschleuste Daten werden auf diese Weise bewusst verändert und damit unbrauchbar gemacht. Mit dem gezielten Verändern bestimmter Botschaftsteile bzw. deren CRC-Absicherung ist zudem im gewissen Rahmen eine Steuerung der Reaktion betroffener Steuergeräte möglich. Das Überschreiben kann mit einem konstanten dominanten Pegel erfolgen. Durch gezieltes Überschreiben einzelner Bits mit dem dominanten Pegel kann auch ein bestimmtes Bit-Muster generiert werden.

  1. a. Ein derartiges Bitmuster kann vorzugsweise aus einer bestimmten Folge von Bits mit dominantem Buspegel bzw. nicht-dominantem Buspegel bestehen.
  2. b. Bei entsprechender Gestaltung des Bitmusters ist dieses auch zur Informationsübertragung geeignet. Diese Information kann in das entsprechende Bitmuster kodiert werden.
  3. c. Die Art des Bitmusters (d.h. die Länge der dominanten/nicht-dominanten Sequenzen) kann so gewählt werden, dass die Empfänger-Steuergeräte mit ausreichend hoher Wahrscheinlichkeit sowohl einen Angriff erkennen können als auch die im Bitmuster enthaltenen Informationen dekodieren können.
  4. d. Das Bitmuster kann sich über den kompletten Datenbereich erstrecken, bzw. einen oder mehrere Teilbereiche umfassen.
  5. e. Wird nur ein bestimmter Bereich im Datenfeld benutzt, um mit einem Bitmuster eine kompromittierte Botschaft zu kennzeichnen, kann ein weiterer Bereich im Datenfeld verwendet werden, mit dem das betroffene Steuergerät Informationen zum Empfängersteuergerät, das den Angriff erkannt hat, überträgt.
    • - Dieses Bitmuster kann eine Empfängerbestätigung der in a genannten Mitteilung darstellen.
    • - Dieses Bitmuster kann zusätzliche Informationen zur Reaktion des Empfängersteuergerätes enthalten.
  6. f. Vorzugsweise überschreibt das Empfängersteuergerät, das den Angriff erkannt hat, wie beschrieben das Datenfeld noch während die kompromittierte Botschaft versendet wird.
This can be done by overwriting the bus level applied to the bus with the dominant bus level. The change can relate to the data field of the message or another field. Changing or overwriting the message field for the error protection data is also very effective. The CRC field is provided for this in the CAN bus message format. In the receiver, the received messages are checked for errors with the CRC check code. If an error is detected, the Message discarded. If no error is detected, the recipient acknowledges receipt of the message positively. To do this, it applies a dominant bus level to the bus while the ACK field is being transmitted. In the event of an error, it applies the recessive bus level accordingly. If there is not a single positive confirmation, i.e. the recessive ACK slot is not overwritten by any recipient, the sender detects an ACK error and immediately aborts the current message transmission by activating an error flag. In this way, smuggled data is deliberately changed and thus made unusable. With the targeted modification of certain message parts or their CRC protection, it is also possible to control the reaction of the affected control units to a certain extent. Overwriting can be done with a constant dominant level. A specific bit pattern can also be generated by specifically overwriting individual bits with the dominant level.
  1. a. Such a bit pattern can preferably consist of a specific sequence of bits with a dominant bus level or a non-dominant bus level.
  2. b. If the bit pattern is designed accordingly, it is also suitable for transmitting information. This information can be encoded in the corresponding bit pattern.
  3. c. The type of bit pattern (ie the length of the dominant / non-dominant sequences) can be selected so that the receiver control units can both detect an attack and decode the information contained in the bit pattern with a sufficiently high probability.
  4. d. The bit pattern can extend over the entire data area or include one or more sub-areas.
  5. e. If only a certain area in the data field is used to identify a compromised message with a bit pattern, another area can be used in the data field with which the affected control unit transmits information to the recipient control unit that recognized the attack.
    • - This bit pattern can represent a recipient confirmation of the message mentioned in a.
    • - This bit pattern can contain additional information on the reaction of the receiver control unit.
  6. f. The receiver control unit that recognized the attack preferably overwrites the data field as described while the compromised message is being sent.

Wenn das CRC-Feld mit einem ungültigen CRC-Code überschrieben wird, kann dies auch so erfolgen, dass eine Information in den „ungültigen CRC-Code“ kodiert wird. Diese Information kann z.B. angeben, welches Signal manipuliert wurde oder wie viele Botschaften dieser Art schon manipuliert wurden. In dem Fall stellt die Information einen Manipulationszähler dar.If the CRC field is overwritten with an invalid CRC code, this can also be done in such a way that information is encoded in the "invalid CRC code". This information can e.g. indicate which signal has been manipulated or how many messages of this type have already been manipulated. In that case the information represents a manipulation counter.

Als Gegenmaßnahme kommen noch verschiedene andere Maßnahmen in Betracht, die einzeln oder in Kombination eingesetzt werden können:

  • Warnung mittels Botschaftssignal
Various other countermeasures can be considered, which can be used individually or in combination:
  • Warning by means of a message signal

Eine weitere Möglichkeit, Steuergeräte nach einem Angriff zu warnen, besteht in der Einfügung eines zusätzlichen Signals im Datenteil von regulären Botschaften. In der einfachsten Ausführungsform kann ein bestehendes/zusätzliches Bit des Datenfeldes dafür reserviert werden, mit dem in regulären Botschaften ein Angriff signalisiert wird. Nach einem Angriff versendet das Steuergerät, dessen Überwachungsmodul den Angriff erkannt hat, eine oder mehrere Botschaften, deren Signalbit auf einen bestimmten, definierten Wert gesetzt wird. Bei einer anderen Ausführungsform besteht das Signal aus einem bestimmten Bitmuster, das zu diesem Zweck festgelegt wird.Another way of warning control units after an attack is to insert an additional signal in the data part of regular messages. In the simplest embodiment, an existing / additional bit of the data field can be reserved for this, with which an attack is signaled in regular messages. After an attack, the control unit whose monitoring module has detected the attack sends one or more messages whose signal bit is set to a specific, defined value. In another embodiment, the signal consists of a specific bit pattern that is specified for this purpose.

Warnung mittels unplausibler DateninhalteWarning by means of implausible data content

Betroffene Steuergeräte können auch durch unplausible Dateninhalte vor einem Angriff gewarnt werden. Das Steuergerät, das den Angriff erkannt hat, sendet nach dem Angriff eine oder mehrere Botschaften mit unplausiblen Daten. Das Datenfeld oder bestimmte Signale im Datenfeld werden nach einem erkannten Angriff auf nicht-plausible Werte gesetzt. Als Beispiel wird erwähnt, dass eine unplausible physikalische Größe, wie Geschwindigkeit, Beschleunigung, Drehzahl, Drosselklappenstellung, Öldruck, Benzinverbrauch etc. übertragen wird. In den Steuergeräten, die die Botschaft empfangen, wird eine Plausibilitätsüberprüfung durchgeführt. Wird dabei festgestellt, dass die empfangenen Daten unplausible Werte betreffen, wird die empfangene Botschaft verworfen. Unplausibel kann dabei so definiert werden, dass es sich um Signale außerhalb eines bestimmten zulässigen Wertebereiches handelt.Affected control units can also be warned of an attack by implausible data content. The control unit that recognized the attack sends one or more messages with implausible data after the attack. The data field or certain signals in the data field are set to implausible values after a recognized attack. As an example, it is mentioned that an implausible physical variable such as speed, acceleration, speed, throttle valve position, oil pressure, fuel consumption, etc. is transmitted. A plausibility check is carried out in the control units that receive the message. If it is found that the received data concern implausible values, the received message is discarded. Implausible can be defined in such a way that the signals are outside a certain permissible range of values.

Warnung durch Versand einer WarnbotschaftWarning by sending a warning message

Von einem Angriff betroffene Steuergeräte können auch durch zusätzliche Warnbotschaften über einen Angriff informiert werden. Diese Warnbotschaften werden nur im Fall eines erkannten Angriffes verwendet. Dafür können eigene Can-Bus Botschafts-Identifizierer vergeben werden, die für jede Station eindeutig sind oder individuell für jede in der Station verwendeten Botschaft eindeutig zugeordnet werden. Auf diese Weise können betroffene Steuergeräte erkennen, welche Botschaft angegriffen wurde und eine dementsprechende Reaktion einleiten.Control units affected by an attack can also be informed of an attack by additional warning messages. These warning messages are only used if an attack is detected. Separate Can-Bus message identifiers can be assigned for this, which are unique for each station or are individually assigned to each message used in the station. In this way, the affected control units can recognize which message was attacked and initiate a corresponding reaction.

Reaktion betroffener SteuergeräteResponse of affected control units

Neben der Erkennung von eingeschleusten Botschaften kommt der Reaktion von betroffenen Steuergeräten eine besondere Bedeutung zu. Ein im Steuergerät implementiertes Sicherungsmodul überführt im Falle eines Angriffes das betroffene Steuergerät in einen sog. sicheren Zustand. Dies ist für jedes Steuergerät vorgesehen und wird bei der Softwareentwicklung programmiert. Es gibt vordefinierte Regeln, wie der Übergang in den sicheren Zustand erfolgen sollte. Diesbezüglich wird auf die ISO-Norm ISO 26262 mit dem Titel „Funktionale Sicherheit“ hingewiesen.In addition to the detection of smuggled messages, the response of the affected control units is of particular importance. In the event of an attack, a security module implemented in the control unit transfers the affected control unit to a so-called safe state. This is provided for each control unit and is programmed during software development. There are predefined rules as to how the transition to the safe state should take place. In this regard, reference is made to the ISO standard ISO 26262 entitled “Functional Safety”.

Zusätzlich können im Falle einer empfangenen Angriffsbenachrichtigung bereits implementierte Standardmaßnahmen, wie z.B. die zugehörige Reaktion bei Ausfall des CAN-Busses oder bestimmte Degradationskonzepte, angewendet werden.In addition, if an attack notification is received, standard measures that have already been implemented, such as the corresponding reaction in the event of failure of the CAN bus or certain degradation concepts can be used.

8 zeigt jetzt noch das Prinzip des Überwachungsverfahrens. Gleiche Bezugszahlen bezeichnen dieselben Komponenten, wie zuvor erläutert. Der Angreifer ist in 8 mit der Bezugszahl 157 gekennzeichnet. In dem Beispiel hat er sich mit einem entsprechenden Werkzeug an den CAN-Bus 104 aufgeschaltet. Dies gelingt in einer Werkstatt sicherlich problemlos, trotzdem, dass der CAN-Bus oft an unzugänglicher Stelle im Fahrzeug verlegt wird. Es gibt aber in der Regel bestimmte Stellen am Fahrzeug, wo der CAN-Bus zugänglich ist. Im unteren Teil der 8 ist ein Zyklus dargestellt, mit dem das Motorsteuergerät 151 eine Botschaft ECM auf den Bus sendet. Zur jeweiligen Sendephase ist das Überwachungsmodul 1517 nicht aktiv. In den markierten Phasen MP findet die Überwachung des Busverkehrs statt. Bei der zweiten Phase MP treten weitere ECM' Botschaften auf, die der Angreifer 157 sendet. Da diese denselben Botschafts-Identifizierer benutzen, der für das Steuergerät 151 reserviert ist, werden sie vom Überwachungsmodul 1517 als irregulär erkannt, wie oben beschrieben. Das Motor-Steuergerät 151 leitet daraufhin, wie beschrieben, Gegenmaßnahmen ein. 8th now shows the principle of the monitoring procedure. The same reference numerals denote the same components as previously explained. The attacker is in 8th with the reference number 157 marked. In the example he has connected to the CAN bus with an appropriate tool 104 activated. This is certainly possible in a workshop without any problems, despite the fact that the CAN bus is often laid in an inaccessible place in the vehicle. However, there are usually certain points on the vehicle where the CAN bus is accessible. In the lower part of the 8th shows a cycle with which the engine control unit 151 a message ECM sends on the bus. The monitoring module is at the respective transmission phase 1517 not active. In the marked phases MP the bus traffic is monitored. In the second phase MP occur further ECM 'messages that the attacker 157 sends. Since these use the same message identifier that is used for the control unit 151 is reserved, they are taken from the monitoring module 1517 recognized as irregular as described above. The engine control unit 151 then initiates countermeasures as described.

Die 9 zeigt noch ein Zustandsdiagramm, mit dem der Überwachungsvorgang und die Einleitung von Gegenmaßnahmen beschrieben wird. Gleiche Bezugszahlen bezeichnen die gleichen Komponenten wie in den anderen Figuren. Der in 9 dargestellte Zustandsautomat beschreibt die Funktionsweise des neuen Systems von der Busüberwachung bis zum Erreichen des sicheren Zustandes bei einem betroffenen Steuergerät 152 sowie die Benachrichtigung der für die Kommunikation mit dem Fahrer, dem Zentralrechner 320, anderer Verkehrsteilnehmer 10 und Infrastruktur 310 zuständigen Steuergeräte 110. Dabei werden verschiedene Varianten der Benachrichtigung dargestellt. Diese können sowohl einzeln als auch in beliebiger Kombination durchgeführt werden.The 9 shows another state diagram with which the monitoring process and the initiation of countermeasures is described. The same reference numbers denote the same components as in the other figures. The in 9 The state machine shown describes the functionality of the new system from bus monitoring to reaching the safe state of an affected control unit 152 as well as the notification of the communication with the driver, the central computer 320 , other road users 10 and infrastructure 310 responsible control units 110 . Different variants of the notification are shown. These can be carried out individually or in any combination.

Zunächst wird davon ausgegangen, dass das Motorsteuergerät 151 mit dem Überwachungsmodul 1517 eine Busüberwachung durchführt. Entsprechend befindet sich das Steuergerät in dem Zustand Z1. Wird von dem Überwachungsmodul 1517 durch eine der oben beschriebenen Überprüfungsmaßnahmen ein Angriff erkannt, so wechselt das Motorsteuergerät 151 in den Zustand Z2. Der Zustandsübergangswechsel ist mit der Bezugszahl ① bezeichnet. Im Zustand Z2 werden Gegenmaßnahmen durchgeführt. Zunächst erfolgt eine Benachrichtigung des betroffenen Steuergerätes. Das betroffene Steuergerät entspricht im gezeigten Beispiel dem ESP-Steuergerät 152. Die von einem Angreifer auf den Bus gebrachte Botschaft ist also eine Botschaft, die für das Motorsteuergerät 151 reserviert ist. Das Motorsteuergerät 151 wird als erste Gegenmaßnahme versuchen, die Botschaft zu invalidieren. Dies geschieht bei dem Zustandsübergang ② dadurch, dass die noch eingehende Botschaft durch Anlegen des dominanten Buspegels an den Bus 102 zerstört wird. Es kann sowohl das Datenfeld wie auch das CRC-Feld so überschrieben werden. Es kann auch ein bestimmtes Bitmuster auf diese Art und Weise übertragen werden, das eindeutig als Warnung vor einem erkannten Angriff interpretiert wird. Beim Zustandsübergang ③ wird eine neue Botschaft mit dem gleichen Botschafts-Identifizierer generiert, in der im Datenfeld unplausible Daten eingetragen sind. Beim Zustandsübergang ④ wird eine neue Botschaft generiert, die speziell als Warnbotschaft spezifiziert wurde. Für diese Warnbotschaft wurde ein eigener Botschafts-Identifizierer reserviert. Das ESP-Steuergerät 152 wechselt aufgrund einer der bei den Zustandsübergängen ②, ③, ④ gelieferten Botschaften in den Zustand Z3, in dem die Benachrichtigungen eines betroffenen Steuergerätes nach Erkennung eines Angriffs verarbeitet werden. Beim Zustandsübergang ⑤ wird eine neue Botschaft erzeugt, die einen Botschafts-Identifizierer beinhaltet, der an die Recheneinrichtung 130 gerichtet ist. Die Recheneinrichtung 130 stellt fest, dass es sich um eine Warnmeldung über einen Angriff handelt und geht in den Zustand Z5 über, in dem sie einen Warnhinweis generiert, der auf der Anzeigeeinheit 135 für den Fahrer angezeigt wird. Dies kann durch optische Anzeige (z.B. Warnsymbol oder Text), akustische oder durch haptische Warnungen geschehen. Beim Zustandsübergang ⑥ wird eine neue Botschaft erzeugt, die einen Botschafts-Identifizierer beinhaltet, der an das Kommunikationsmodul 110 gerichtet ist. Das Gateway 140 muss diese Nachricht umsetzen in das Format des Bussystems 104. Das Kommunikationsmodul 110 erkennt darin dann einen Warnhinweis über einen erfolgten Angriff und geht in den Zustand Z6 über. In dem Zustand Z6 erfolgt die Generierung einer Botschaft, die an den Zentralrechner 320 adressiert wird. Darin wird dem Zentralrechner 320 mitgeteilt, dass ein Angriff erfolgte. Es wird der Botschaftstyp sowie Ort und Zeitpunkt des Angriffs zum Zentralrechner 320 übertragen.First of all, it is assumed that the engine control unit 151 with the monitoring module 1517 carries out bus monitoring. The control unit is accordingly in the state Z1 . Used by the monitoring module 1517 If an attack is detected by one of the checking measures described above, the engine control unit changes 151 in the state Z2 . The state transition change is denoted by the reference number ①. In condition Z2 countermeasures are carried out. The control unit concerned is first notified. In the example shown, the control unit concerned corresponds to the ESP control unit 152 . The message placed on the bus by an attacker is therefore a message for the engine control unit 151 is reserved. The engine control unit 151 will try as a first countermeasure to invalidate the embassy. This happens with the status transition ② in that the incoming message is sent to the bus by applying the dominant bus level 102 gets destroyed. Both the data field and the CRC field can be overwritten in this way. A specific bit pattern can also be transmitted in this way, which is clearly interpreted as a warning of a detected attack. During the state transition ③, a new message is generated with the same message identifier in which implausible data is entered in the data field. When the status transition ④, a new message is generated that was specifically specified as a warning message. A separate message identifier has been reserved for this warning message. The ESP control unit 152 changes to the state due to one of the messages delivered during the state transitions ②, ③, ④ Z3 in which the notifications of an affected Control unit are processed after detection of an attack. During the state transition ⑤ a new message is generated which contains a message identifier that is sent to the computing device 130 is directed. The computing device 130 determines that it is a warning message about an attack and goes into the state Z5 above, in which it generates a warning message on the display unit 135 is displayed for the driver. This can be done by visual display (e.g. warning symbol or text), acoustic or haptic warnings. During the state transition ⑥ a new message is generated which contains a message identifier that is sent to the communication module 110 is directed. The gateway 140 must convert this message into the format of the bus system 104 . The communication module 110 then recognizes a warning about an attack that has taken place and goes into the state Z6 about. In that condition Z6 a message is generated which is sent to the central computer 320 is addressed. This is the central computer 320 communicated that an attack occurred. The message type as well as the place and time of the attack become the central computer 320 transfer.

Im Zustand Z3 kann auch das ESP-Steuergerät 152 weitere Maßnahmen einleiten. Dann wird es beim Zustandsübergang ⑦ eine Botschaft an die Recheneinrichtung 130 absenden mit dem gleichen Inhalt, wie es beim Zustandsübergang ⑤ erfolgte. Schließlich erfolgt noch beim Zustandsübergang ⑧ eine Benachrichtigung des Kommunikationsmoduls 110 wie beim Zustandsübergang ⑥. Beim Zustandsübergang ⑨ findet ein Wechsel des Zustands bei dem ESP-Steuergerät 152 statt. Das Steuergerät wechselt dabei in den sicheren Zustand Z4. Auch im Zustand Z5 der Recheneinrichtung 130 kann diese Form der Benachrichtigung des Kommunikationsmoduls 110 bei Zustandsübergang ⑩ in einer anderen Variante noch erfolgen.In condition Z3 can also be the ESP control unit 152 initiate further measures. Then there is a message to the computing device at the state transition 130 Send with the same content as was done with the state transition ⑤. Finally, the communication module is notified when the status transition ⑧ occurs 110 as with the state transition ⑥. With the state transition ⑨ there is a change in the state of the ESP control unit 152 instead of. The control unit changes to the safe state Z4 . Even in the state Z5 the computing device 130 can use this form of notification of the communication module 110 at state transition ⑩ still take place in another variant.

Die Offenbarung ist nicht auf die hier beschriebenen Ausführungsbeispiele beschränkt. Es gibt Raum für verschiedene Anpassungen und Modifikationen, die der Fachmann aufgrund seines Fachwissens als auch zu der Offenbarung zugehörend in Betracht ziehen würde.The disclosure is not restricted to the exemplary embodiments described here. There is room for various adaptations and modifications which those skilled in the art, based on their expert knowledge as well as belonging to the disclosure, would consider.

Das beschriebene Überwachungsverfahren ließe sich auch bei anderen Bussystemen als dem CAN-Bus einsetzen. Besonders erwähnt wird noch der LIN Bus (Local Interconnect Bus) als Beispiel. Bei dem LIN-Bus handelt es sich aber um einen Master/Slave-Bus, bei dem im Botschaftsformat ebenfalls ein Identifizierer vorgesehen ist, der aber auch einen bestimmten Steuerbefehl kennzeichnen kann.The monitoring method described can also be used with other bus systems than the CAN bus. The LIN bus (Local Interconnect Bus) is particularly mentioned as an example. The LIN bus, however, is a master / slave bus in which an identifier is also provided in the message format, but which can also identify a specific control command.

Alle hierin erwähnten Beispiele wie auch bedingte Formulierungen sind ohne Einschränkung auf solche speziell angeführten Beispiele zu verstehen. So wird es zum Beispiel von Fachleuten anerkannt, dass das hier dargestellte Blockdiagramm eine konzeptionelle Ansicht einer beispielhaften Schaltungsanordnung darstellt. In ähnlicher Weise ist zu erkennen, dass ein dargestelltes Flussdiagramm, Zustandsübergangsdiagramm, Pseudocode und dergleichen verschiedene Varianten zur Darstellung von Prozessen darstellen, die im Wesentlichen in computerlesbaren Medien gespeichert und somit von einem Computer oder Prozessor ausgeführt werden können.All examples mentioned herein as well as conditional formulations are to be understood without restriction to such specifically cited examples. For example, it will be appreciated by those skilled in the art that the block diagram presented herein is a conceptual view of exemplary circuitry. In a similar way, it can be seen that a depicted flowchart, state transition diagram, pseudocode and the like represent different variants for the representation of processes that can essentially be stored in computer-readable media and thus executed by a computer or processor.

Es sollte verstanden werden, dass das vorgeschlagene Verfahren und die zugehörigen Vorrichtungen in verschiedenen Formen von Hardware, Software, Firmware, Spezialprozessoren oder einer Kombination davon implementiert werden können. Spezialprozessoren können anwendungsspezifische integrierte Schaltungen (ASICs), Reduced Instruction Set Computer (RISC) und / oder Field Programmable Gate Arrays (FPGAs) umfassen. Vorzugsweise werden das vorgeschlagene Verfahren und die Vorrichtung als eine Kombination von Hardware und Software implementiert. Die Software wird vorzugsweise als ein Anwendungsprogramm auf einer Programmspeichervorrichtung installiert. Typischerweise handelt es sich um eine Maschine auf Basis einer Computerplattform, die Hardware aufweist, wie beispielsweise eine oder mehrere Zentraleinheiten (CPU), einen Direktzugriffsspeicher (RAM) und eine oder mehrere Eingabe/Ausgabe (I/O) Schnittstelle(n). Auf der Computerplattform wird typischerweise außerdem ein Betriebssystem installiert. Die verschiedenen Prozesse und Funktionen, die hier beschrieben wurden, können Teil des Anwendungsprogramms sein oder ein Teil, der über das Betriebssystem ausgeführt wird.It should be understood that the proposed method and associated devices can be implemented in various forms of hardware, software, firmware, special purpose processors, or a combination thereof. Specialty processors can include application-specific integrated circuits (ASICs), reduced instruction set computers (RISC), and / or field programmable gate arrays (FPGAs). The proposed method and the device are preferably implemented as a combination of hardware and software. The software is preferably installed as an application program on a program storage device. Typically, it is a computer platform-based machine that includes hardware such as one or more central processing units (CPU), random access memory (RAM), and one or more input / output (I / O) interfaces. An operating system is also typically installed on the computer platform. The various processes and functions described here can be part of the application program or a part that is executed by the operating system.

BezugszeichenlisteList of reference symbols

1010
CAN-KnotenCAN node
1212
CAN-TransceiverCAN transceiver
1313
AbschlusswiderstandTerminating resistor
1414th
CAN-ControllerCAN controller
1515th
BusleitungBus line
1616
HostHost
2020th
Fahrzeugvehicle
100100
Kfz-ElektronikAutomotive electronics
102102
Infotainment-BusInfotainment bus
104104
CAN-BusCAN bus
110110
On-Board KommunikationsmodulOn-board communication module
120120
Navigationssystemnavigation system
130130
RecheneinrichtungComputing device
135135
AnzeigeeinheitDisplay unit
140140
GatewayGateway
151151
Motor-SteuergerätEngine control unit
152152
ESP-SteuergerätESP control unit
153153
Getriebe-SteuergerätTransmission control unit
157157
Angreiferattacker
161161
1. Sensor1. Sensor
162162
2. Sensor2nd sensor
163163
3. Sensor3. Sensor
181181
ProgrammstartProgram start
182182
Vergleich Botschafts-ID mit SendetabelleComparison of the message ID with the send table
183183
Prüfung auf Remote FrameCheck for remote frame
184184
GegenmaßnahmenCountermeasures
185185
ProgrammendeEnd of program
200200
Evolved Packet CoreEvolved Packet Core
210210
BasisstationBase station
300300
InternetInternet
310310
Road Side UnitRoad Side Unit
320320
ZentralrechnerCentral computer
15101510
Architektur CAN-BusschnittstelleArchitecture CAN bus interface
15111511
Applikations-SoftwareApplication software
15121512
1. Schnittstelle1. Interface
15131513
CAN-ControllerCAN controller
15141514
2. Schnittstelle2. Interface
15151515
SendetabelleTransmission table
15161516
3. Schnittstelle3. Interface
15171517
ÜberwachungsmodulMonitoring module
15181518
Sicherheitsmodul Security module
AMAT THE
AntennenmodulAntenna module
ECMECM
eine Botschaft des Motorsteuergerätsa message from the engine control unit
ECM'ECM '
eine eingeschleuste Botschaft eines Angreifersa smuggled message from an attacker
MPMP
ÜberwachungsphaseMonitoring phase
Z1 - Z6Z1 - Z6
verschiedene Zuständedifferent states
①-⑩①-⑩
verschiedene Zustandsübergängedifferent state transitions

ZITATE ENTHALTEN IN DER BESCHREIBUNGQUOTES INCLUDED IN THE DESCRIPTION

Diese Liste der vom Anmelder aufgeführten Dokumente wurde automatisiert erzeugt und ist ausschließlich zur besseren Information des Lesers aufgenommen. Die Liste ist nicht Bestandteil der deutschen Patent- bzw. Gebrauchsmusteranmeldung. Das DPMA übernimmt keinerlei Haftung für etwaige Fehler oder Auslassungen.This list of the documents listed by the applicant was generated automatically and is included solely for the better information of the reader. The list is not part of the German patent or utility model application. The DPMA assumes no liability for any errors or omissions.

Zitierte PatentliteraturPatent literature cited

  • DE 102015205670 A1 [0011]DE 102015205670 A1 [0011]
  • US 2015172306 A1 [0012]US 2015172306 A1 [0012]
  • EP 3148154 B1 [0013]EP 3148154 B1 [0013]

Zitierte Nicht-PatentliteraturNon-patent literature cited

  • ISO 11898 [0039]ISO 11898 [0039]
  • Norm ISO 11898-2 [0039]Standard ISO 11898-2 [0039]
  • Norm ISO 11898-3 [0039]Standard ISO 11898-3 [0039]
  • ISO 11898-1 [0061]ISO 11898-1 [0061]

Claims (15)

Verfahren zur Überwachung der Kommunikation auf einem Kommunikationsbus (104), wobei durch den Kommunikationsbus (104) eine Anzahl von elektronischen Stationen (140 - 163) vernetzt sind, wobei die über den Kommunikationsbus (104) übertragenen Botschaften mit einem Identifizierer gekennzeichnet sind, wobei für jede Station (140 - 163) festgelegt wird, welche Botschaften mit welchem Identifizierer von ihr gesendet werden dürfen, wobei eine Eindeutigkeitsregel eingehalten wird, die verbietet, dass eine andere Station (140 - 163) eine Nutzdaten-Botschaft mit einem Identifizierer versendet, der schon für diese Station (140 - 163) reserviert ist, wobei in einer oder mehreren oder allen der elektronischen Stationen (140 - 163) ein Überwachungsmodul (1517) vorgesehen wird, das überwacht, ob auf dem Kommunikationsbus (104) eine Nutzdaten-Botschaft von einer anderen Station (140 - 163) gesendet wird mit einem Identifizierer, der für die eigene Station (140 - 163) reserviert ist, wobei, wenn von dem Überwachungsmodul (1517) festgestellt wird, dass die Eindeutigkeitsregel verletzt ist, eine oder mehrere der folgenden Gegenmaßnahmen eingeleitet werden: Unbrauchbarmachen der eingeschleusten Botschaft durch Überschreiben der Botschaft mit dem dominanten Pegel, durch Überschreiben der Botschaft mit einem bestimmten Bit-Muster, durch das gezielte Verändern eines bestimmten Botschaftsteils, wie das CRC-Feld der Botschaft, oder durch das Setzen eines Informationseintrages in einem zusätzlichen Feld der gesendeten Botschaften; Warnen einer anderen elektronischen Station (140 - 163) durch Senden von unplausiblen Dateninhalten in einer oder mehreren folgenden Botschaften oder durch Senden einer Warnung in einer oder mehreren dedizierten Warn-Botschaft.Method for monitoring communication on a communication bus (104), a number of electronic stations (140-163) being networked through the communication bus (104), the messages transmitted via the communication bus (104) being identified with an identifier, for Each station (140-163) is specified which messages with which identifier can be sent by it, whereby a uniqueness rule is observed that forbids another station (140-163) to send a user data message with an identifier that already is reserved for this station (140-163), with a monitoring module (1517) being provided in one or more or all of the electronic stations (140-163) which monitors whether a user data message from a other station (140-163) is sent with an identifier that is reserved for its own station (140-163), if from the monitoring module (1517) determines that the uniqueness rule has been violated, one or more of the following countermeasures are initiated: Making the smuggled message unusable by overwriting the message with the dominant level, by overwriting the message with a certain bit pattern, by deliberately changing a certain part of the message, such as the CRC field of the message, or by setting an information entry in an additional field of the messages sent; Warning another electronic station (140-163) by sending implausible data content in one or more subsequent messages or by sending a warning in one or more dedicated warning messages. Verfahren nach Anspruch 1, wobei das Überwachungsmodul (1517) für die Überwachung auf eine Sendetabelle (1515) zugreift, in der alle der für die Station (140 - 163) reservierten Identifizierer verzeichnet sind und den Identifizierer einer empfangenen Botschaft mit den Einträgen in der Sendetabelle (1515) vergleicht.Procedure according to Claim 1 wherein the monitoring module (1517) accesses a transmission table (1515) for monitoring, in which all of the identifiers reserved for the station (140-163) are recorded and compares the identifier of a received message with the entries in the transmission table (1515) . Verfahren nach Anspruch 1 oder 2, wobei bei Übereinstimmung des Identifizierers der empfangenen Nutzdaten-Botschaft (ECM) mit einem Eintrag in der Sendetabelle (1515) von dem Überwachungsmodul (1517) ein unberechtigter Buszugriff festgestellt wird und die eine oder mehrere der Gegenmaßnahmen eingeleitet werden.Procedure according to Claim 1 or 2 , wherein if the identifier of the received user data message (ECM) matches an entry in the transmission table (1515), the monitoring module (1517) detects an unauthorized bus access and one or more of the countermeasures are initiated. Verfahren nach einem der vorhergehenden Ansprüche, wobei der Schritt des gezielten Veränderns eines bestimmten Botschaftsteils, das Verändern des Eintrages in einem Fehlerschutz-Datenfeld, insbesondere einem CRC-Feld der Botschaft betrifft.Method according to one of the preceding claims, wherein the step of specifically changing a specific message part relates to changing the entry in an error protection data field, in particular a CRC field of the message. Verfahren nach einem der vorhergehenden Ansprüche, wobei von einer Station (140 - 163), die eine von einer mit Überwachungsmodul (1517) ausgestatteten anderen Station (140 - 163) eine unbrauchbar gemachte Botschaft empfängt oder eine dedizierte Warn-Botschaft, ein Schritt des Überführens der Station (140 - 163) in einen sicheren Zustand (Z4) ausgeführt wird.Method according to one of the preceding claims, wherein from a station (140-163) which another station (140-163) equipped with a monitoring module (1517) receives an unusable message or a dedicated warning message, a step of transferring the station (140 - 163) is executed in a safe state (Z4). Verfahren nach einem der vorhergehenden Ansprüche, wobei als weitere Gegenmaßnahme ein für die Ausgabe von Informationen zuständiges Gerät (130), insbesondere ein Gerät eines Infotainmentsystems, das eine unbrauchbar gemachte Botschaft empfängt oder eine dedizierte Warnbotschaft, einen Schritt der Warnung des Fahrzeugführers mit einem optischen, akustischen oder haptischen Signal durchführt.Method according to one of the preceding claims, wherein as a further countermeasure a device (130) responsible for the output of information, in particular a device of an infotainment system that receives a message that has been rendered unusable or a dedicated warning message, a step of warning the vehicle driver with an optical, performs an acoustic or haptic signal. Verfahren nach einem der vorhergehenden Ansprüche, wobei die mit einem Überwachungsmodul (1517) ausgestattete Station (1518) eine dedizierte Warnbotschaft an das für die Ausgabe von Informationen zuständige Gerät (130), insbesondere das Gerät des Infotainmentsystems sendet, das daraufhin den Schritt der Warnung des Fahrzeugführers durch Ausgabe des optischen, akustischen oder haptischen Signals durchführt..Method according to one of the preceding claims, wherein the station (1518) equipped with a monitoring module (1517) sends a dedicated warning message to the device (130) responsible for outputting information, in particular the device of the infotainment system, which then carries out the step of warning the Vehicle driver by outputting the optical, acoustic or haptic signal .. Verfahren nach einem der vorhergehenden Ansprüche, wobei als weitere Gegenmaßnahme ein für die Kommunikation mit der Außenwelt zuständiges Gerät (110) einen Schritt des Absetzens einer Manipulationsmeldung über Funk an einen Zentralrechner (320) des Autoherstellers oder einer Behörde oder an ein Smartphone des Fahrzeughalters durchführt.Method according to one of the preceding claims, wherein as a further countermeasure a device (110) responsible for communication with the outside world carries out a step of sending a manipulation report by radio to a central computer (320) of the car manufacturer or an authority or to a smartphone of the vehicle owner. Verfahren nach einem der vorhergehenden Ansprüche, wobei die mit einem Überwachungsmodul (1517) ausgestattete Station (140 - 163) eine dedizierte Warnbotschaft an das für die Kommunikation mit der Außenwelt zuständige Gerät (110) sendet, das daraufhin den Schritt des Absetzens einer Manipulationsmeldung über Funk an den Zentralrechner (320) durchführt.Method according to one of the preceding claims, wherein the station (140-163) equipped with a monitoring module (1517) sends a dedicated warning message to the device (110) responsible for communication with the outside world, which then includes the step of sending a manipulation report by radio to the central computer (320). Verfahren nach Anspruch 9, wobei das für die Kommunikation mit der Außenwelt zuständige Gerät (110) zusätzlich einen Schritt des Sendens einer dedizierten Warnbotschaft an ein für die Ausgabe von Informationen zuständiges Gerät (130) des Infotainmentsystems durchführt.Procedure according to Claim 9 wherein the device (110) responsible for communication with the outside world additionally carries out a step of sending a dedicated warning message to a device (130) of the infotainment system that is responsible for outputting information. Verfahren nach einem der vorgehenden Ansprüche, wobei der Kommunikationsbus (104) nach einer Variante der Familie der CAN-Bus Standards, entsprechend Controller Area Network, ausgelegt wird.Method according to one of the preceding claims, wherein the communication bus (104) is designed according to a variant of the family of CAN bus standards, corresponding to the Controller Area Network. Verfahren nach Anspruch 11, wobei der Identifizierer einem CAN-Bus Botschafts-Identifizierer entspricht.Procedure according to Claim 11 , whereby the identifier corresponds to a CAN bus message identifier. Elektronische Vorrichtung zum Anschluss an einen Kommunikationsbus (104), dadurch gekennzeichnet, dass die Vorrichtung ein Überwachungsmodul (1517) aufweist, das für die Überwachung nach den Schritten nach einem der vorhergehenden Ansprüche ausgelegt ist.Electronic device for connection to a communication bus (104), characterized in that the device has a monitoring module (1517) which is designed for monitoring according to the steps according to one of the preceding claims. Elektronische Vorrichtung zum Anschluss an einen Kommunikationsbus (104), dadurch gekennzeichnet, dass die Vorrichtung ein Sicherheitsmodul (1518) aufweist, das für die Überführung des Steuergerätes (152) in den sicheren Zustand nach den Schritten nach Anspruch 5 ausgelegt ist.Electronic device for connection to a communication bus (104), characterized in that the device has a security module (1518) which is used to transfer the control device (152) to the safe state according to the steps according to Claim 5 is designed. Fahrzeug, dadurch gekennzeichnet, dass das Fahrzeug (10) mit einer oder beiden elektronischen Vorrichtungen nach Anspruch 13 oder 14 ausgestattet ist.Vehicle, characterized in that the vehicle (10) with one or both electronic devices according to Claim 13 or 14th Is provided.
DE102019001978.4A 2019-03-21 2019-03-21 Method for monitoring communication on a communication bus, electronic device for connection to a communication bus and vehicle Pending DE102019001978A1 (en)

Priority Applications (2)

Application Number Priority Date Filing Date Title
DE102019001978.4A DE102019001978A1 (en) 2019-03-21 2019-03-21 Method for monitoring communication on a communication bus, electronic device for connection to a communication bus and vehicle
PCT/EP2020/057450 WO2020187985A1 (en) 2019-03-21 2020-03-18 Method for monitoring communication on a communication bus, electronic apparatus for connection to a communication bus, and vehicle

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
DE102019001978.4A DE102019001978A1 (en) 2019-03-21 2019-03-21 Method for monitoring communication on a communication bus, electronic device for connection to a communication bus and vehicle

Publications (1)

Publication Number Publication Date
DE102019001978A1 true DE102019001978A1 (en) 2020-10-08

Family

ID=69846479

Family Applications (1)

Application Number Title Priority Date Filing Date
DE102019001978.4A Pending DE102019001978A1 (en) 2019-03-21 2019-03-21 Method for monitoring communication on a communication bus, electronic device for connection to a communication bus and vehicle

Country Status (2)

Country Link
DE (1) DE102019001978A1 (en)
WO (1) WO2020187985A1 (en)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102020212452B3 (en) 2020-10-01 2022-01-13 Volkswagen Aktiengesellschaft Method for reducing the impact of a message injected on a communication bus
DE102020214930A1 (en) 2020-11-27 2022-06-02 Zf Friedrichshafen Ag Method and control device for secure onboard communication
DE102021112329A1 (en) 2021-05-11 2022-11-17 Bayerische Motoren Werke Aktiengesellschaft Method for detecting manipulation of a message of a bus system by a control device of a vehicle, computer-readable medium, system, and vehicle
DE102022209301A1 (en) 2022-09-07 2024-03-07 Volkswagen Aktiengesellschaft Method for transferring a control device to a safe system state

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102021117500A1 (en) 2021-07-07 2023-01-12 Zf Cv Systems Global Gmbh Device for secure communication between control devices in a vehicle, electronic processing unit and vehicle
CN113589793B (en) * 2021-07-30 2022-07-22 中汽院(重庆)汽车检测有限公司 Automobile bus network design safety detection method
CN114095546B (en) * 2021-10-27 2024-03-01 许昌许继软件技术有限公司 Message monitoring method and device based on MQTT protocol
CN116915589A (en) * 2023-09-12 2023-10-20 延锋伟世通电子科技(南京)有限公司 Vehicle-mounted CAN bus network message anomaly detection method

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102012219093A1 (en) * 2011-10-25 2013-04-25 GM Global Technology Operations LLC (n.d. Ges. d. Staates Delaware) Method for preventing manipulation of messages in wireless motor car network, involves generating and transmitting diagnostic message to module in network upon determining that data packet is from source other than electronic control unit
DE112012004770T5 (en) * 2011-11-16 2014-08-07 Flextronics Ap, Llc Vehicle Middleware
US20170213043A1 (en) * 2016-01-27 2017-07-27 Mentor Graphics Corporation Security hardened controller area network transceiver
US20190052654A1 (en) * 2018-07-03 2019-02-14 Intel Corporation Systems And Methods For Neutralizing Masquerading Attacks In Vehicle Control Systems

Family Cites Families (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102009026995A1 (en) * 2009-06-17 2011-03-31 Robert Bosch Gmbh Method for operating a bus system, in particular a CAN bus
KR101472896B1 (en) 2013-12-13 2014-12-16 현대자동차주식회사 Method and apparatus for enhancing security in in-vehicle communication network
DE102015205670A1 (en) 2015-03-30 2016-06-09 Volkswagen Aktiengesellschaft Attack detection method, attack detection device and bus system for a motor vehicle
US10361934B2 (en) 2015-09-28 2019-07-23 Nxp B.V. Controller area network (CAN) device and method for controlling CAN traffic
DE102015219996A1 (en) * 2015-10-15 2017-04-20 Robert Bosch Gmbh Method and device for preventing a manipulation on a CAN bus by a node connected to the bus by means of a CAN controller
DE102017209557A1 (en) * 2017-06-07 2018-12-13 Robert Bosch Gmbh Method for protecting a vehicle network against manipulated data transmission
DE102017209556A1 (en) * 2017-06-07 2018-12-13 Robert Bosch Gmbh Method for protecting a vehicle network against manipulated data transmission

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102012219093A1 (en) * 2011-10-25 2013-04-25 GM Global Technology Operations LLC (n.d. Ges. d. Staates Delaware) Method for preventing manipulation of messages in wireless motor car network, involves generating and transmitting diagnostic message to module in network upon determining that data packet is from source other than electronic control unit
DE112012004770T5 (en) * 2011-11-16 2014-08-07 Flextronics Ap, Llc Vehicle Middleware
US20170213043A1 (en) * 2016-01-27 2017-07-27 Mentor Graphics Corporation Security hardened controller area network transceiver
US20190052654A1 (en) * 2018-07-03 2019-02-14 Intel Corporation Systems And Methods For Neutralizing Masquerading Attacks In Vehicle Control Systems

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102020212452B3 (en) 2020-10-01 2022-01-13 Volkswagen Aktiengesellschaft Method for reducing the impact of a message injected on a communication bus
DE102020214930A1 (en) 2020-11-27 2022-06-02 Zf Friedrichshafen Ag Method and control device for secure onboard communication
DE102021112329A1 (en) 2021-05-11 2022-11-17 Bayerische Motoren Werke Aktiengesellschaft Method for detecting manipulation of a message of a bus system by a control device of a vehicle, computer-readable medium, system, and vehicle
DE102022209301A1 (en) 2022-09-07 2024-03-07 Volkswagen Aktiengesellschaft Method for transferring a control device to a safe system state
DE102022209301B4 (en) 2022-09-07 2024-03-28 Volkswagen Aktiengesellschaft Method for transferring a control device to a safe system state

Also Published As

Publication number Publication date
WO2020187985A1 (en) 2020-09-24

Similar Documents

Publication Publication Date Title
DE102019001978A1 (en) Method for monitoring communication on a communication bus, electronic device for connection to a communication bus and vehicle
EP3685551B1 (en) Method for monitoring the communication on a communication bus, and electronic apparatus for connection to a communication bus
EP3661131B1 (en) Method for transmitting data via a serial communication bus, bus interface designed for this purpose, and correspondingly designed computer program
DE102016108923A1 (en) Spoofing Detection
WO2015074938A1 (en) Vehicle having an ethernet bus system and method for operating such a bus system
DE102017202022A1 (en) Motor vehicle with an in-vehicle data network and method for operating the motor vehicle
DE102014116111A1 (en) Apparatus and method for enforcing security tagging of embedded network communications
WO2018077528A1 (en) Detection of manipulations in a can network by checking can identifiers
EP2954498A1 (en) Method and device for connecting a diagnostic unit to a control unit in a motor vehicle
DE102013200535A1 (en) Method for operating controller area network in motor car, involves transferring data or messages over communication paths of communication network, and checking data and/or messages based on plausibility check of possible data manipulation
DE102017209557A1 (en) Method for protecting a vehicle network against manipulated data transmission
DE102017203185A1 (en) Motor vehicle with a divided into several separate domains data network and method for operating the data network
DE102017012214B4 (en) Method for transmitting data via a serial communication bus, appropriately designed bus interface and computer program designed accordingly
EP3725041B1 (en) Method for providing information for the localization of errors in a communications network of an apparatus, correspondingly designed bus device station and vehicle
EP3871393B1 (en) Method for monitoring a data transmission system, data transmission system and motor vehicle
DE102017209556A1 (en) Method for protecting a vehicle network against manipulated data transmission
EP4062591A2 (en) Method for monitoring communication on a communication bus, electronic device for connection to a communication bus, and central monitoring device for connection to a communication bus
DE102020125262A1 (en) Warning system for controller area networks
DE102019213322A1 (en) Ethernet physical layer transceiver for two-wire bus topology
DE102012219093A1 (en) Method for preventing manipulation of messages in wireless motor car network, involves generating and transmitting diagnostic message to module in network upon determining that data packet is from source other than electronic control unit
DE102013200528A1 (en) Method for operating e.g. controlled area network bus of e.g. electric vehicle, involves connecting control devices over communication network for recognizing changes in control device in operation mode concerned by data manipulation
DE102020212452B3 (en) Method for reducing the impact of a message injected on a communication bus
DE102021117500A1 (en) Device for secure communication between control devices in a vehicle, electronic processing unit and vehicle
DE102013022498A1 (en) Method and device for operating a communication network, in particular of a motor vehicle
EP4142263A1 (en) Method, remote access server, communication apparatus and system for remote access to a vehicle

Legal Events

Date Code Title Description
R012 Request for examination validly filed
R016 Response to examination communication