DE112018002549T5 - Electronic control unit - Google Patents

Electronic control unit Download PDF

Info

Publication number
DE112018002549T5
DE112018002549T5 DE112018002549.7T DE112018002549T DE112018002549T5 DE 112018002549 T5 DE112018002549 T5 DE 112018002549T5 DE 112018002549 T DE112018002549 T DE 112018002549T DE 112018002549 T5 DE112018002549 T5 DE 112018002549T5
Authority
DE
Germany
Prior art keywords
data
electronic control
time
control unit
cpu
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
DE112018002549.7T
Other languages
German (de)
Inventor
Kosuke Nakazomo
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Bosch Corp
Original Assignee
Bosch Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Bosch Corp filed Critical Bosch Corp
Publication of DE112018002549T5 publication Critical patent/DE112018002549T5/en
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/12Detection or prevention of fraud
    • H04W12/121Wireless intrusion detection systems [WIDS]; Wireless intrusion prevention systems [WIPS]
    • H04W12/122Counter-measures against attacks; Protection against rogue devices
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W4/00Services specially adapted for wireless communication networks; Facilities therefor
    • H04W4/30Services specially adapted for particular environments, situations or purposes
    • H04W4/40Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P]
    • H04W4/48Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P] for in-vehicle communication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40208Bus networks characterized by the use of a particular bus standard
    • H04L2012/40215Controller Area Network CAN
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40267Bus for use in transportation systems
    • H04L2012/40273Bus for use in transportation systems the transportation system being a vehicle

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Small-Scale Networks (AREA)

Abstract

Bereitgestellt wird ein elektronisches Steuergerät, mit dem ein Sicherheitsschutz realisiert werden kann, ohne ein bordinternes Netzwerk komplizierter zu machen und die Kosten zu erhöhen. Ein elektronisches Steuergerät (10), das mit einem CAN-Bus (20) verbunden ist, zeichnet sich dadurch aus, dass eine CPU (100) des elektronischen Steuergerätes (10) über den Kommunikationsbus (20) normale Daten (D1) und danach Daten (D2 - D8) empfängt, die dieselbe ID wie die normalen Daten (D1) aufweisen. Wenn die Häufigkeitszahl, mit der die Daten (D2 - D8) mit derselben ID innerhalb eines bestimmten Zeitraums empfangen wurden, größer/gleich einer vorbestimmten Häufigkeitszahl (DC) ist, entscheidet die CPU (100), dass der Zustand abnormal ist, und geht in einen Sicherheitssteuerungszustand über.An electronic control unit is provided which can be used to implement security protection without complicating an on-board network and increasing costs. An electronic control unit (10), which is connected to a CAN bus (20), is characterized in that a CPU (100) of the electronic control unit (10) has normal data (D1) and then data via the communication bus (20) (D2 - D8) that have the same ID as the normal data (D1). If the frequency number with which the data (D2-D8) with the same ID was received within a certain period of time is greater than or equal to a predetermined frequency number (DC), the CPU (100) decides that the condition is abnormal and goes into a safety control state.

Description

Technisches GebietTechnical field

Die vorliegende Erfindung betrifft ein elektronisches Steuergerät, das insbesondere bevorzugt auf ein elektronisches Steuergerät angewendet wird, das in einem bordinternen Netzwerk angeordnet wird.The present invention relates to an electronic control device which is particularly preferably applied to an electronic control device which is arranged in an on-board network.

Hintergrundbackground

In den letzten Jahren haben sich bordinterne Netzwerke (CAN-Netzwerk) gemäß einem als CAN (Controller Area Network) bezeichneten Kommunikationsstandard verbreitet. CAN-Netzwerke sind derart ausgebildet, dass mehrere in einem Fahrzeug angeordnete elektronische Steuergeräte (ECU: Electronic Control Unit) mit einem Kommunikationsbus (CAN-Bus) unter Nutzung von CAN verbunden sind. Die elektronischen Steuergeräte können über den CAN-Bus miteinander Daten austauschen (CAN-Kommunikation).In recent years, on-board networks (CAN network) have spread according to a communication standard called CAN (Controller Area Network). CAN networks are designed such that a plurality of electronic control units (ECU: Electronic Control Unit) arranged in a vehicle are connected to a communication bus (CAN bus) using CAN. The electronic control units can exchange data with each other via the CAN bus (CAN communication).

Der CAN-Bus verbindet die elektronischen Steuergeräte miteinander, um den Datenaustausch zu ermöglichen, und ist ferner mit einem Datenverbindungsstecker (DLC: Data Link Connector) versehen. Durch das Anschließen eines Sondergerätes an den Datenverbindungsstecker kann ein Fehlercode ausgelesen werden, der durch eine Selbstdiagnosefunktion (OBD: On Board Diagnostics) erzeugt wird, die das elektronische Steuergerät aufweist. Anhand des Fehlercodes kann z. B. ein Servicetechniker eine Defektstelle leicht bestimmen.The CAN bus connects the electronic control units to each other to enable data exchange and is also equipped with a data link connector (DLC: Data Link Connector). By connecting a special device to the data connector, an error code can be read out, which is generated by a self-diagnosis function (OBD: On Board Diagnostics) that the electronic control unit has. Based on the error code z. B. a service technician can easily determine a defect.

Wenn der Datenverbindungsstecker nun missbraucht wird, konkret gesagt, wenn gefälschte Daten, die zwar dieselbe ID, jedoch einen anderen Inhalt als normale Daten aufweisen, von außerhalb über den Datenverbindungsstecker an den CAN-Bus gesendet werden, könnten die mit dem CAN-Bus verbundenen elektronischen Steuergeräte die gefälschten Daten empfangen und eine Fehlfunktion bewirken. Im Hinblick auf den Sicherheitsschutz ist daher eine Technik zum Verteidigen gegen solche gefälschten Daten notwendig.If the data connection plug is now misused, in concrete terms, if fake data, which has the same ID but a different content than normal data, is sent to the CAN bus from outside via the data connection plug, the electronic data connected to the CAN bus could be used Control units that receive false data and cause a malfunction. In terms of security protection, a technique to defend against such falsified data is therefore necessary.

Außerdem kann das Senden der gefälschten Daten an den CAN-Bus sowohl von einem Gerät, das mit dem Datenverbindungsstecker per Draht verbunden ist, als auch über ein Gerät drahtlos stattfinden, das mit dem Datenverbindungsstecker per Funk verbindbar ist.In addition, the transmission of the forged data to the CAN bus can take place both from a device that is connected to the data connection plug by wire and wirelessly via a device that can be connected to the data connection plug by radio.

Patentdokument 1 offenbart eine Technik für die an den CAN-Bus gesendeten Daten, wobei eine Differenz zwischen einem vorhergehenden und einem aktuellen Sendezeitpunkt als Sendeperiode berechnet wird, woraufhin die Sendeperiode mit einer vorgespeicherten Sendeperiode zum Feststellen von gefälschten Daten verglichen wird. Wenn als Ergebnis des Vergleichs die berechnete Sendeperiode kürzer ist als die Sendeperiode zum Feststellen von gefälschten Daten, werden die aktuell gesendeten Daten als gefälschte Daten erkannt.Patent Document 1 discloses a technique for the data sent to the CAN bus, wherein a difference between a previous and a current transmission time is calculated as the transmission period, whereupon the transmission period is compared with a pre-stored transmission period to detect forged data. If, as a result of the comparison, the calculated transmission period is shorter than the transmission period for detecting falsified data, the data currently being transmitted is recognized as falsified data.

Gemäß der Technik des Patentdokuments 1 kann ein elektronisches Steuergerät den CAN-Bus überwachen und, bevor ein anderes elektronisches Steuergerät den Empfang von gefälschten Daten abschließt, diese erfassen und ungültig machen. Dadurch können alle mit dem bordinternen Netzwerk verbundenen elektronischen Steuergeräte gegen Man-in-the-Middle-Attacken verteidigt werden, bei denen gefälschte Daten, die dieselbe ID wie normale Daten und einen anderen Inhalt aufweisen, in den CAN-Bus hineingelangen und eine Fehlfunktion der mit dem CAN-Bus verbundenen elektronischen Steuergeräte bewirken.According to the technique of patent document 1, an electronic control device can monitor the CAN bus and, before another electronic control device completes the reception of counterfeit data, detect it and make it invalid. This means that all electronic control units connected to the on-board network can be defended against man-in-the-middle attacks, in which fake data with the same ID as normal data and a different content get into the CAN bus and a malfunction of the electronic control units connected to the CAN bus.

Stand der TechnikState of the art

Patentdokument(e)Patent document (s)

Patentdokument 1: JP 2014-236248 A Patent document 1: JP 2014-236248 A

Übersicht der ErfindungOverview of the invention

Zu lösende Aufgabe der ErfindungObject of the invention to be achieved

Für die Technik gemäß Patentdokument 1 ist jedoch ein zusätzliches Gerät nötig, das die an den CAN-Bus gesendeten Daten ständig überwacht. Konkret ist neben einer üblichen Kommunikationsleitung zum Verbinden der elektronischen Steuergeräte mit dem CAN-Bus eine hierzu parallel geschaltete zusätzliche Kommunikationsleitung zum Verbinden der elektronischen Steuergeräte mit dem CAN-Bus notwendig. Darüber hinaus sind hierfür zusätzliche Verarbeitungsprozesse erforderlich, wie z. B. das ständige Überwachen von Daten im CAN-Bus, die Überprüfung, ob es sich hierbei um gefälschte Daten handelt, und wenn ja, das Ungültigmachen der gefälschten Daten, usw.For the technology according to Patent Document 1, however, an additional device is required that constantly monitors the data sent to the CAN bus. Specifically, in addition to a conventional communication line for connecting the electronic control units to the CAN bus, an additional communication line connected in parallel for connecting the electronic control units to the CAN bus is necessary. In addition, additional processing processes are required, such as. B. constant monitoring of data in the CAN bus, checking whether this is falsified data, and if so, invalidating the falsified data, etc.

Der Hardware- und der Software-Aufbau des bordinternen Netzwerks werden somit komplizierter. Dementsprechend werden die gesamten Kosten zum Realisieren des bordinternen Netzwerks nachteilhafterweise erhöht.The hardware and software structure of the on-board network are thus more complicated. Accordingly, the overall cost of realizing the on-board network is disadvantageously increased.

Angesichts der obigen Probleme liegt der vorliegenden Erfindung die Aufgabe zugrunde, ein elektronisches Steuergerät bereitzustellen, mit dem ein Sicherheitsschutz realisiert werden kann, ohne das bordinterne Netzwerk komplizierter zu machen und die Kosten zu erhöhen.In view of the above problems, the present invention has for its object to provide an electronic control unit with which security protection can be implemented without complicating the on-board network and increasing costs.

Mittel zum Lösen der Aufgabe Means to solve the task

Um die obige Aufgabe zu lösen, wird erfindungsgemäß ein elektronisches Steuergerät (10) bereitgestellt, das mit einem CAN-Bus (20) verbunden ist, wobei eine CPU (100) des elektronischen Steuergerätes (10) über den Kommunikationsbus (20) normale Daten (D1) und danach Daten (D2 - D8) empfängt, welche dieselbe ID wie die normalen Daten (D1) aufweisen. Wenn die Häufigkeitszahl, mit der die Daten (D2 - D8) mit derselben ID innerhalb eines bestimmten Zeitraums empfangen wurden, größer/gleich einer vorbestimmten Häufigkeitszahl (DC) ist, entscheidet die CPU (100), dass der Zustand abnormal ist, und geht in einen Sicherheitssteuerzustand über.In order to achieve the above object, an electronic control unit ( 10th ) provided with a CAN bus ( 20th ) is connected, one CPU ( 100 ) of the electronic control unit ( 10th ) via the communication bus ( 20th ) normal data ( D1 ) and then dates ( D2 - D8 ) which receives the same ID like the normal data ( D1 ) exhibit. If the number of times the data ( D2 - D8 ) with the same ID received within a certain period of time, greater than or equal to a predetermined frequency number ( DC ) decides CPU ( 100 ) that the condition is abnormal and goes into a safety control condition.

Effekt der ErfindungEffect of the invention

Erfindungsgemäß kann ein Sicherheitsschutz realisiert werden, ohne das bordinterne Netzwerk komplizierter zu machen und die Kosten zu erhöhen.According to the invention, security protection can be implemented without complicating the on-board network and increasing the costs.

FigurenlisteFigure list

  • 1 zeigt den Gesamtaufbau des bordinternen Netzwerks. 1 shows the overall structure of the on-board network.
  • 2 zeigt den inneren Aufbau des elektronischen Steuergerätes. 2nd shows the internal structure of the electronic control unit.
  • 3 ist ein Flussdiagramm der Empfangsprozesse. 3rd is a flowchart of the reception processes.
  • 4 ist eine Übersichtsdarstellung der Empfangsprozesse. 4th is an overview of the reception processes.

Ausführungsform der ErfindungEmbodiment of the invention

Im Folgenden wird die vorliegende Erfindung gemäß einer Ausführungsform unter Bezugnahme auf die Zeichnungen ausführlich erläutert. Es wird angemerkt, dass es sich bei der folgenden Erläuterung lediglich um eine Ausführungsform der vorliegenden Erfindung handelt und der technische Umfang der vorliegenden Erfindung nicht hierauf beschränkt ist.In the following, the present invention is explained in detail according to an embodiment with reference to the drawings. It is noted that the following explanation is only one embodiment of the present invention, and the technical scope of the present invention is not limited to this.

1 zeigt den Gesamtaufbau des bordinternen Netzwerks N1 eines Fahrzeugs 1. Das bordinterne Netzwerk N1 ist ein Netzwerk gemäß dem als CAN (Controller Area Network) bezeichneten Kommunikationsstandard und mit elektronischen Steuergeräten (ECU: Electronic Control Unit) 10 und einem CAN-Bus 20 versehen. 1 shows the overall structure of the on-board network N1 of a vehicle 1 . The on-board network N1 is a network according to the communication standard called CAN (Controller Area Network) and with electronic control units (ECU: Electronic Control Unit) 10th and a CAN bus 20th Mistake.

Die elektronischen Steuergeräte 10 dienen zum Steuern verschiedener Betriebe des Fahrzeugs 1. Jedes elektronische Steuergerät 10 ist mit einer CPU (Central Processing Unit), einem RAM (Random Access Memory), einem ROM (Read Only Memory), einer Ein-/Ausgabeschnittstelle usw. versehen. Jedes elektronische Steuergerät 10 ist mit dem CAN-Bus 20 verbunden. Die jeweiligen elektronischen Steuergeräte 10 sind somit über den CAN-Bus 20 miteinander verbunden, um den Datenaustausch zu ermöglichen.The electronic control units 10th are used to control various operations of the vehicle 1 . Any electronic control device 10th is with one CPU (Central Processing Unit), one R.A.M. (Random Access Memory), one ROME (Read Only Memory), an input / output interface etc. Any electronic control device 10th is with the CAN bus 20th connected. The respective electronic control units 10th are thus via the CAN bus 20th interconnected to enable data exchange.

Unter den mit dem CAN-Bus 20 verbundenen elektronischen Steuergeräten 10 gibt es ein als Motorsteuergerät bezeichnetes elektronisches Steuergerät 10, das zum umfassenden Steuern des Betriebs des Fahrzeugs 1 dient. Die Erfindung gemäß der vorliegenden Ausführungsform wird somit auf das Motorsteuergerät angewendet, um den Sicherheitsschutz vor allem bezüglich der fahrtbezogenen Steuerung zu realisieren.Among those with the CAN bus 20th connected electronic control units 10th there is an electronic control unit called an engine control unit 10th which is used to comprehensively control the operation of the vehicle 1 serves. The invention according to the present embodiment is thus applied to the engine control unit in order to implement the safety protection above all with regard to the driving-related control.

Der CAN-Bus 20 ist ein Kommunikationsbus unter Nutzung von CAN und verbindet die jeweiligen elektronischen Steuergeräte 10 miteinander, um den Datenaustausch zu ermöglichen. Der CAN-Bus 20 ist ferner mit einem Datenverbindungsstecker (DLC: Data Link Connector) 30 versehen. Der Datenverbindungsstecker 30 ist ein Verbindungsstecker zum Verbinden eines Scanmittels 40 per Draht oder per Funk mit dem CAN-Bus 30.The CAN bus 20th is a communication bus using CAN and connects the respective electronic control units 10th with each other to enable data exchange. The CAN bus 20th is also provided with a data link connector (DLC: Data Link Connector) 30. The data connector 30th is a connector for connecting a scanning device 40 by wire or by radio with the CAN bus 30th .

Wird das Scanmittel 40 an den Datenverbindungsstecker 30 angeschlossen und entsprechend betätigt, kann ein Fehlercode ausgelesen werden, der durch die Selbstdiagnosefunktion (OBD: On Board Diagnostics) erzeugt wird, die das elektronische Steuergerät 10 aufweist. Z. B. kann ein Servicetechniker anhand des Fehlercodes auf dem Anzeigebildschirm des Scanmittels 40 eine Defektstelle des Fahrzeugs 1 bestimmen.Will the scanning agent 40 to the data connector 30th connected and operated accordingly, an error code can be read out which is generated by the self-diagnosis function (OBD: On Board Diagnostics), which is the electronic control unit 10th having. For example, a service technician can use the error code on the display screen of the scanning means 40 a defect in the vehicle 1 determine.

Dabei könnten gefälschte Daten von außerhalb des Fahrzeugs 1 über den Datenverbindungsstecker 30 an den CAN-Bus 20 gesendet werden. Mit den gefälschten Daten sind hierbei folgende Daten gemeint, die zumindest bezüglich des Zeitpunktes des Sendens an den CAN-Bus 20 von normalen Daten verschieden sind.This could result in fake data from outside the vehicle 1 via the data connector 30th to the CAN bus 20th be sent. The falsified data here means the following data, at least with regard to the time of transmission to the CAN bus 20th are different from normal data.

Wenn z. B. unter der Voraussetzung, dass normale Daten mit einer ID1“ pro „100 ms“ an den CAN-Bus 20 gesendet werden, Daten mit einer ID1“ pro „120 ms“ an den CAN-Bus 20 gesendet werden, werden die letzteren Daten in der vorliegenden Ausführungsform als gefälschte Daten behandelt. Was die Daten mit der ID „1“ angeht, werden auch Daten mit einer anderen ID oder Daten, die zwar dieselbe ID, jedoch einen anderen Inhalt aufweisen, selbstverständlich als gefälschte Daten behandelt.If e.g. B. provided that normal data with a ID " 1 "Per" 100 ms "to the CAN bus 20th be sent, data with a ID " 1 "Per" 120 ms "to the CAN bus 20th are sent, the latter data is treated as fake data in the present embodiment. What the data with the ID "1", data with another ID or data that is the same ID , but have a different content, of course treated as fake data.

Wenn solche gefälschten Daten über den Datenverbindungsstecker 30 an den CAN-Bus 20 gesendet werden und dagegen kein Verteidigungsmittel bereitgestellt ist, wird das mit dem CAN-Bus 20 verbundene elektronische Steuergerät 10 diese Daten empfangen und in einem Rechenprozess verarbeiten. Vor allem wenn die gefälschten Daten durch das Motorsteuergerät empfangen und im Rechenprozess verarbeitet werden, könnte also die Fahrt außer Kontrolle geraten.If such fake data through the data connector 30th to the CAN bus 20th can be sent and no means of defense is provided, this will be done with the CAN bus 20th connected electronic control unit 10th receive this data and in a computing process to process. The drive could get out of control, especially if the counterfeit data is received by the engine control unit and processed in the computing process.

Gemäß der vorliegenden Ausführungsform werden eventuell an den CAN-Bus 20 gesendete gefälschte Daten durch das elektronische Steuergerät 10 vom Rechenprozess ausgeschlossen, damit nur normale Daten im Rechenprozess verarbeitet werden. Beim Erhöhen der Empfangshäufigkeit, mit der die gefälschten Daten über den CAN-Bus 20 empfangen wurden, entscheidet ferner das elektronische Steuergerät 10, dass der Zustand abnormal ist, und geht in einen Sicherheitssteuerungszustand über.According to the present embodiment, the CAN bus may be connected 20th fake data sent by the electronic control unit 10th excluded from the calculation process so that only normal data are processed in the calculation process. When increasing the frequency of reception with which the falsified data via the CAN bus 20th the electronic control unit also decides 10th that the state is abnormal and goes into a safety control state.

Der Sicherheitssteuerungszustand umfasst z. B. einen Zustand, in dem ein Verbrennungsmotor abgestellt (angehalten) ist, einen Zustand, in dem der Empfang von Daten des CAN-Busses 20 verweigert ist, und einen Zustand, in dem der Übergang in einen Notbetriebsmodus erfolgt, in dem die Fahrt mit dem kleinsten Gang beibehalten wird.The safety control state includes e.g. B. a state in which an internal combustion engine is switched off (stopped), a state in which the reception of data of the CAN bus 20th is denied, and a state in which the transition to an emergency operating mode takes place, in which the drive in the lowest gear is maintained.

2 zeigt den inneren Aufbau des elektronischen Steuergerätes 10. Das elektronische Steuergerät 10 umfasst eine CPU 100 neben den hier nicht dargestellten Bauteilen, wie etwa Speichern, d. h. einem RAM, einem ROM u. a., und einer Ein-/Ausgabeschnittstelle. Die CPU 100 umfasst Programme bzw. Speicher für eine Datenaustauscheinheit 101, eine Empfangsdatenüberwachung 102, einen CAN-Puffer 103, einen steuerungsbezogenen Beurteilungsabschnitt 104, einen Berechnungsabschnitt 105 u. a. 2nd shows the internal structure of the electronic control unit 10th . The electronic control unit 10th includes one CPU 100 in addition to the components not shown here, such as storage, ie one R.A.M. , one ROME ua, and an input / output interface. The CPU 100 comprises programs or memories for a data exchange unit 101 , a received data monitoring 102 , a CAN buffer 103 , a control-related assessment section 104 , a calculation section 105 among others

Die Datenaustauscheinheit 101 empfängt normale oder gefälschte Daten D0 - D8 vom CAN-Bus 20 und gibt diese an die Empfangsdatenüberwachung 102 aus. An den CAN-Bus 20 sendet die Datenaustauscheinheit 101 ferner Rechenergebnisse D21, D22 für normale Daten in den Daten D0 - D8 oder Ausfallsicherheitsdaten D23 zum Übergang in einen Sicherheitssteuerungszustand.The data exchange unit 101 receives normal or fake data D0 - D8 from the CAN bus 20th and passes this on to the received data monitor 102 out. To the CAN bus 20th sends the data exchange unit 101 furthermore calculation results D21 , D22 for normal data in the data D0 - D8 or resilience data D23 to transition to a safety control state.

Die Rechenergebnisse D21, D22 und die Ausfallsicherheitsdaten D23 werden danach für den Betrieb der weiteren elektronischen Steuergeräte 10 und weiteren Einrichtungen verwendet. Falls die weiteren elektronischen Steuergeräte 10 und Einrichtungen die Ausfallsicherheitsdaten D23 empfangen, erfolgt also eine Sicherheitssteuerung unabhängig von der Betätigung des Fahrers.The calculation results D21 , D22 and the resilience data D23 are then used to operate the other electronic control units 10th and other facilities used. If the other electronic control units 10th and facilities the failover data D23 received, there is a safety control regardless of the driver's operation.

Erhält die Empfangsdatenüberwachung 102 normale oder gefälschte Daten D0 - D8 von der Datenaustauscheinheit 101, gibt sie diese Daten an den CAN-Puffer 103 aus und zählt zugleich die Empfangshäufigkeit der Daten D0 - D8, um zu überprüfen, ob der Zustand abnormal ist.Receives the received data monitoring 102 normal or fake data D0 - D8 from the data exchange unit 101 , it sends this data to the CAN buffer 103 and at the same time counts the frequency of reception of the data D0 - D8 to check if the condition is abnormal.

Empfängt konkret die Empfangsdatenüberwachung 102 die als Referenz dienenden normalen Daten D0, gibt sie diese Daten an den CAN-Puffer 103 aus und aktiviert zugleich eine interne Zeitschaltuhr T der CPU 100, um mit dem Messen der Zeit zu beginnen.Specifically receives the received data monitoring 102 the normal data used as a reference D0 , it sends this data to the CAN buffer 103 off and at the same time activates an internal timer T der CPU 100 to start measuring time.

Die Empfangsdatenüberwachung 102 gibt anhand einer vorbestimmten Zeit DT, die vorab jeweils einer ID zugeordnet ist, die Daten D0 - D8, die vor Ablauf der vorbestimmten Zeit DT empfangen wurden, an den CAN-Puffer 103 aus. Außerdem wird die Empfangshäufigkeit der Daten D0 - D8 durch den Zähler C gezählt. Die Empfangsdatenüberwachung 102 zählt nämlich die Empfangshäufigkeit der Daten pro Zeiteinheit.The reception data monitoring 102 gives DT based on a predetermined time, each one in advance ID is associated with the data D0 - D8 , which were received before the predetermined time DT expired, to the CAN buffer 103 out. In addition, the frequency of reception of the data D0 - D8 counted by the counter C. The reception data monitoring 102 namely counts the frequency of reception of the data per unit of time.

Die Empfangsdatenüberwachung 102 überprüft dann anhand einer vorbestimmten Häufigkeitszahl DC, ob die durch den Zähler C gezählte Empfangshäufigkeit größer/gleich der vorbestimmten Häufigkeitszahl DC ist. Ist die Empfangshäufigkeit größer/gleich der vorbestimmten Häufigkeitszahl DC, entscheidet die Empfangsdatenüberwachung 102, dass der Zustand abnormal ist. Die Empfangsdatenüberwachung 102 gibt dann das Ergebnis der Überwachung, das den abnormalen Zustand angibt, an den steuerungsbezogenen Beurteilungsabschnitt 104 aus.The reception data monitoring 102 then checks against a predetermined frequency number DC whether the reception frequency counted by the counter C is greater than or equal to the predetermined number of frequencies DC is. If the frequency of reception is greater than / equal to the predetermined number of frequencies DC decides the received data monitoring 102 that the condition is abnormal. The reception data monitoring 102 then gives the result of the monitoring indicating the abnormal condition to the control-related judging section 104 out.

Der CAN-Puffer 103 ist ein Speicher, in dem die im Rechenprozess zu verarbeitenden Daten gespeichert werden. Der steuerungsbezogene Beurteilungsabschnitt 104 stellt basierend auf dem Ergebnis der Überwachung der Empfangsdatenüberwachung 102 fest, ob die im CAN-Puffer 103 gespeicherten Daten im Rechenprozess verarbeitet oder davon ausgeschlossen werden sollen. Der steuerungsbezogene Beurteilungsabschnitt 104 gibt dann das Ergebnis der Beurteilung an den Berechnungsabschnitt 105 aus.The CAN buffer 103 is a memory in which the data to be processed in the computing process are stored. The control-related assessment section 104 provides based on the result of monitoring the received data monitoring 102 determines whether the in the CAN buffer 103 stored data should be processed in the computing process or excluded from it. The control-related assessment section 104 then gives the result of the judgment to the calculation section 105 out.

Basierend auf dem Ergebnis der Beurteilung des steuerungsbezogenen Beurteilungsabschnittes 104 verarbeitet der Berechnungsabschnitt 105 diejenigen Daten unter den im CAN-Puffer 103 gespeicherten Daten D0 - D8 im Rechenprozess, die innerhalb eines vorgegebenen Zeitraums (Fensters) nach Ablauf der vorbestimmten Zeit DT empfangen wurden, und erzeugt Rechenergebnisse D21, D22. Andernfalls schließt er die Daten vom Rechenprozess aus und erzeugt Ausfallsicherheitsdaten D23.Based on the result of the assessment of the control-related assessment section 104 the calculation section processes 105 those data among those in the CAN buffer 103 stored data D0 - D8 in the computing process, which were received within a predetermined period of time (window) after the predetermined time DT has elapsed, and generates computing results D21 , D22 . Otherwise, it excludes the data from the computing process and generates fail-safe data D23 .

Wenn z. B. die Daten D0 eine ID1“ aufweisen und der ID eine vorbestimmte Zeit DT von „100 ms“ vorab zugeordnet ist, verarbeitet der Berechnungsabschnitt 105 bezüglich der Daten mit der ID1“ diejenigen Daten im Rechenprozess, die innerhalb eines Fensters von 100 ms - 110 ms oder 95 ms - 105 ms nach dem Empfang der Daten D0 empfangen wurden, und erzeugt die Rechenergebnisse D21, D22.If e.g. B. the data D0 a ID " 1 “And the ID The calculation section processes a predetermined time DT of “100 ms” in advance 105 regarding the data with the ID " 1 “Those data in the computing process that are within a window of 100 ms - 110 ms or 95 ms - 105 ms after receiving the data D0 were received and generates the calculation results D21 , D22 .

Wenn der Zustand abnormal ist, schließt hingegen der Berechnungsabschnitt 105 die im CAN-Puffer 103 gespeicherten Daten D0 - D8 vom Rechenprozess aus und erzeugt Ausfallsicherheitsdaten D23 zum Übergang in einen Sicherheitssteuerungszustand. Der Berechnungsabschnitt 105 gibt die erzeugten Rechenergebnisse D21, D22 oder die Ausfallsicherheitsdaten D23 an die Datenaustauscheinheit 101 aus.On the other hand, if the condition is abnormal, the calculation section closes 105 those in the CAN buffer 103 stored data D0 - D8 from the computing process and generates fail-safe data D23 to transition to a safety control state. The calculation section 105 gives the generated calculation results D21 , D22 or the resilience data D23 to the data exchange unit 101 out.

3 ist ein Flussdiagramm der Empfangsprozesse gemäß der vorliegenden Ausführungsform. Die Empfangsprozesse werden durch die CPU 100 des elektronischen Steuergerätes 10 ab einem Zeitpunkt gestartet, zu dem der Zähler C aktiviert wurde, und danach ständig durchgeführt. Als Zeitpunkt zum Aktivieren des Zählers C wird ein Zeitpunkt angenommen, zu dem das elektronische Steuergerät 10 eingeschaltet wird. Es gibt jedoch keine Beschränkung hierauf. 3rd 10 is a flowchart of the reception processes according to the present embodiment. The reception processes are through the CPU 100 of the electronic control unit 10th started from a time when counter C was activated and then carried out continuously. A time at which the electronic control unit is assumed to be the time for activating the counter C. 10th is switched on. However, there is no limitation to this.

Außerdem werden hier lediglich die Verarbeitungsprozesse in einem bestimmten Zeitraum nach dem Empfang der als Referenz dienenden normalen Daten erläutert. Alle hier erläuterten Daten haben dieselbe ID (z. B.: „1“). Die vorliegenden Verarbeitungsprozesse werden nämlich für jede ID durchgeführt. Der Erläuterung halber wird angenommen, dass die CPU 100 das Subjekt der Verarbeitung ist.In addition, only the processing processes in a certain period of time after receiving the normal data serving as a reference are explained here. All data explained here have the same ID (e.g .: "1"). The present processing processes are namely for each ID carried out. For the sake of explanation, it is assumed that the CPU 100 is the subject of processing.

Zunächst aktiviert die CPU 100 den Zähler C, um mit dem Zählen der Empfangshäufigkeit zu beginnen (S1). Wenn die CPU 100 danach normale Daten vom CAN-Bus 20 empfängt (S2), aktiviert sie die Zeitschaltuhr T, um mit dem Messen der Zeit zu beginnen (S3).First activated the CPU 100 the counter C to start counting the frequency of reception ( S1 ). If the CPU 100 then normal data from the CAN bus 20th receives ( S2 ), it activates the timer T to start measuring time ( S3 ).

Nach dem Aktivieren der Zeitschaltuhr T zählt die CPU 100, die in Schritt S2 die normalen Daten empfangen hat, die Empfangshäufigkeit i um +1 aufwärts (S4). Die CPU 100 überprüft anschließend, ob die Empfangshäufigkeit i größer/gleich der vorbestimmten Häufigkeitszahl DC ist (S5).After activating the timer T counts the CPU 100 that in step S2 has received the normal data, the frequency of reception i by +1 ( S4 ). The CPU 100 then checks whether the frequency of reception i is greater than / equal to the predetermined number of frequencies DC is ( S5 ).

Die Empfangshäufigkeit i zum Zeitpunkt, zu dem die normalen Daten einmal empfangen wurden, beträgt „1“. Wenn die vorbestimmte Häufigkeitszahl DC auf „6“ eingestellt ist, ist die Empfangshäufigkeit i daher kleiner als die vorbestimmte Häufigkeitszahl DC. Das Ergebnis der Überprüfung in Schritt S5 ist also negativ.The frequency of reception i at the time when the normal data was received once is “1”. If the predetermined frequency number DC is set to "6", the reception frequency i is therefore less than the predetermined frequency number DC . The result of the check in step S5 is negative.

Erhält die CPU 100 ein negatives Ergebnis der Überprüfung in Schritt S5 (S5: N), gibt sie die empfangenen normalen Daten an den CAN-Puffer 103 aus (S6). Die CPU 100 überprüft anschließend, ob weitere empfangene Daten nach dem Aktivieren der Zeitschaltuhr T vorhanden sind (S7). Erhält die CPU 100 ein positives Ergebnis der Überprüfung in S7 (S7: J), erfolgt der Übergang zu Schritt S4, um die obigen Verarbeitungsprozesse zu wiederholen.Receives the CPU 100 a negative result of the check in step S5 (S5: N), it sends the received normal data to the CAN buffer 103 out ( S6 ). The CPU 100 then checks whether further data received after activating the timer T available ( S7 ). Receives the CPU 100 a positive result of the review in S7 (S7: J), the transition to step occurs S4 to repeat the above processing.

Erhält die CPU 100 hingegen ein negatives Ergebnis der Überprüfung in S7 (S7: N), überprüft sie anhand der vorbestimmten Zeit DT, die der ID der in Schritt S2 empfangenen normalen Daten zugeordnet wurde, und anhand einer gemessenen Zeit ab Beginn der Messung in Schritt S3, ob die gemessene Zeit die vorbestimmte Zeit DT erreicht hat (S8).Receives the CPU 100 however, a negative result of the review in S7 (S7: N), checks them based on the predetermined time DT , the the ID the in step S2 received normal data was assigned, and based on a measured time from the start of the measurement in step S3 whether the measured time is the predetermined time DT has reached ( S8 ).

Erhält die CPU 100 ein negatives Ergebnis der Überprüfung in Schritt S8 (S8: N), erfolgt der Übergang zu Schritt S4, um die besagten Verarbeitungsprozesse zu wiederholen, bis die gemessene Zeit die vorbestimmte Zeit DT erreicht. Erhält die CPU 100 ein positives Ergebnis der Überprüfung in Schritt S5 (S5: J), entscheidet sie, dass der Zustand abnormal ist (S9). Die CPU 100 geht dabei in einen Sicherheitssteuerungszustand (S10) über und beendet die vorliegenden Verarbeitungsprozesse.Receives the CPU 100 a negative result of the check in step S8 (S8: N), the transition to step occurs S4 to repeat said processing operations until the measured time is the predetermined time DT reached. Receives the CPU 100 a positive result of the check in step S5 (S5: J), she decides that the condition is abnormal (S9). The CPU 100 goes into a safety control state ( S10 ) about and ends the existing processing processes.

Erhält die CPU 100 hingegen ein positives Ergebnis der Überprüfung in Schritt S8 (S8: J), setzt sie durch das Stoppen und Neustarten des Zählers C die gezählte Häufigkeitszahl einmal zurück und startet erneut das Zählen der Empfangshäufigkeit (S12).Receives the CPU 100 however, a positive result of the check in step S8 (S8: J), it sets by stopping and restarting the counter C. the counted frequency number back once and starts counting the reception frequency again ( S12 ).

Als Nächstes überprüft die CPU 100, ob es unter den im CAN-Puffer 103 gespeicherten Daten solche Daten gibt, die innerhalb eines vorgegebenen Zeitraums (Fensters) nach Ablauf der vorbestimmten Zeit DT empfangen wurden (S13).Next, check out the CPU 100 whether it is among those in the CAN buffer 103 stored data gives such data within a predetermined period of time (window) after the predetermined time DT were received ( S13 ).

Erhält die CPU 100 ein negatives Ergebnis der Überprüfung in Schritt S13 (S13: N), beendet sie die vorliegenden Verarbeitungsprozesse, ohne die im CAN-Puffer 103 gespeicherten Daten im Rechenprozess zu verarbeiten. Erhält die CPU 100 hingegen ein positives Ergebnis (S13: J), verarbeitet sie die innerhalb des Fensters empfangenen Daten unter den im CAN-Puffer 103 gespeicherten Daten im Rechenprozess (S14) und beendet die vorliegenden Verarbeitungsprozesse.Receives the CPU 100 a negative result of the check in step S13 (S13: N), it ends the existing processing processes without those in the CAN buffer 103 to process stored data in the computing process. Receives the CPU 100 however a positive result ( S13 : J), it processes the data received within the window under that in the CAN buffer 103 stored data in the computing process ( S14 ) and ends the existing processing processes.

Für danach empfangene Daten mit derselben ID wiederholt die CPU 100 die besagten Verarbeitungsprozesse durch den Übergang zu Schritt S4.For data received afterwards with the same ID repeats the CPU 100 said processing operations by moving to step S4 .

4 ist eine Übersichtsdarstellung der Empfangsprozesse gemäß 3. Es folgt eine Erläuterung der Verarbeitungsprozesse der Daten D0 - D8 in chronologischer Reihenfolge. 4th is an overview of the reception processes according to 3rd . The following explains the processing of the data D0 - D8 in chronological order.

Zum Zeitpunkt t0 werden die als Referenz dienenden normalen Daten D0 durch die Datenaustauscheinheit 101 empfangen. Ferner wird durch die Empfangsdatenüberwachung 102 die Zeitschaltuhr T aktiviert und die vorbestimmte Zeit DT berücksichtigt. Weiterhin wird die Empfangshäufigkeit des Zählers C um +1 aufwärts gezählt.At time t0, the normal data serving as a reference D0 through the data exchange unit 101 receive. Furthermore, by receiving data monitoring 102 the timer T activated and the predetermined time DT considered. Furthermore, the frequency of reception of the counter C. counted up by +1.

Danach werden die Daten D0 an den CAN-Puffer 103 ausgegeben. Nachdem die im CAN-Puffer 103 gespeicherten Daten D0 durch den steuerungsbezogenen Beurteilungsabschnitt 104 als Berechnungsgegenstand beurteilt wurden, werden sie durch den Berechnungsabschnitt 105 im Rechenprozess verarbeitet. Dementsprechend wird ein Rechenergebnis D21 erzeugt.After that, the data D0 to the CAN buffer 103 spent. After that in the CAN buffer 103 stored data D0 through the control-related assessment section 104 have been judged as a subject of calculation, they are evaluated by the calculation section 105 processed in the computing process. Accordingly, a calculation result D21 generated.

In einem Zeitraum von t0 ≤ t < t1 erfolgt die Überwachung der empfangenen Daten durch die Empfangsdatenüberwachung 102. Konkret wird die Zeit durch die Zeitschaltuhr T und die Empfangshäufigkeit durch den Zähler C gezählt. Da hierbei nur die Daten D0 empfangen wurden, beträgt die Empfangshäufigkeit „1“.The received data are monitored by the received data monitoring in a period of t0 ≤ t <t1 102 . Time is concretized by the timer T and the frequency of reception by the counter C. counted. Because here only the data D0 received, the frequency of reception is " 1 ".

Zum Zeitpunkt t1 werden die Zeitschaltuhr T und der Zähler C durch die Empfangsdatenüberwachung 102 gestoppt und neu gestartet, um die gemessene Zeit und die Empfangshäufigkeit zurückzusetzen. Nach dem Zurücksetzen findet das Zählen erneut statt. Die Zeitschaltuhr T beginnt dabei erneut mit dem Messen der Zeit ab Zeitpunkt t2. Der Zähler C beginnt erneut mit dem Zählen von Daten unmittelbar nach dem Zurücksetzen.At time t1, the time switch T and the counter C. by receiving data monitoring 102 stopped and restarted to reset the measured time and frequency of reception. After resetting, counting takes place again. The timer T starts again measuring the time from the time t2 . The counter C. starts counting data again immediately after the reset.

Der Wertbereich von t1 < t ≤ t3 stellt einen Zeitraum dar, in dem die empfangenen Daten im Rechenprozess zu verarbeiten sind. Dieser Zeitraum wird hierbei als Fenster W bezeichnet. Bei den normalen Daten D1 handelt es sich um Daten, die zum Zeitpunkt t2 und innerhalb des Fensters W empfangen wurden.The value range of t1 <t ≤ t3 represents a period in which the received data are to be processed in the computing process. This period is called a window W designated. With normal data D1 it is data at the time t2 and inside the window W were received.

Die Daten D1 werden anschließend an den CAN-Puffer 103 ausgegeben. Nachdem die Daten D1 durch den steuerungsbezogenen Beurteilungsabschnitt 104 als Berechnungsgegenstand beurteilt werden, werden sie durch den Berechnungsabschnitt 105 im Rechenprozess verarbeitet. Dementsprechend wird ein Rechenergebnis D22 erzeugt.The data D1 are then connected to the CAN buffer 103 spent. After the data D1 through the control-related assessment section 104 to be judged as a subject of calculation, they are evaluated by the calculation section 105 processed in the computing process. Accordingly, a calculation result D22 generated.

In einem Zeitraum von t2 ≤ t < t5 erfolgt erneut die Überwachung der empfangenen Daten. Hierbei werden inzwischen mehrmals gefälschte Daten D2 - D7 empfangen. Bei jedem Empfang der gefälschten Daten D2 - D7 wird die Empfangshäufigkeit durch den Zähler C um +1 aufwärts gezählt.The received data are monitored again in a period of t2 t t <t5. In the meantime, this is falsified data several times D2 - D7 receive. Every time the fake data is received D2 - D7 the frequency of reception by the counter C. counted up by +1.

Es wurde gezeigt, dass zum Zeitpunkt t4 die Empfangshäufigkeit die vorbestimmte Häufigkeitszahl DC erreicht. Dabei wird das Überwachungsergebnis der Empfangsdatenüberwachung 102 an den steuerungsbezogenen Beurteilungsabschnitt 104 ausgegeben. Die danach empfangenen Daten werden durch den steuerungsbezogenen Beurteilungsabschnitt 104 vom Rechenprozess ausgeschlossen.It has been shown that at time t4 the reception frequency is the predetermined frequency number DC reached. The monitoring result is the received data monitoring 102 to the control-related assessment section 104 spent. The data received thereafter is processed by the control-related judging section 104 excluded from the calculation process.

In einem Zeitraum von t5 < t ≤ t7 ist hierbei ein zweites Fenster W vorgesehen. Das Fenster W ist auf diese Weise bei jedem Ablauf der vorbestimmten Zeit DT regelmäßig vorgesehen. Obwohl dabei normale Daten D8 zum Zeitpunkt t6 und innerhalb des Fensters W empfangen wurden, werden sie vom Rechenprozess ausgeschlossen. Stattdessen werden Ausfallsicherheitsdaten D23 erzeugt.In a period of t5 <t ≤ t7 there is a second window W intended. The window W is in this way every time the predetermined time elapses DT provided regularly. Although doing normal data D8 at the time t6 and inside the window W received, they are excluded from the calculation process. Instead, resilience data D23 generated.

Wie oben erwähnt, wird gemäß der vorliegenden Ausführungsform nach dem Empfang der als Referenz dienenden Daten D0 die Empfangshäufigkeit derjenigen empfangenen Daten gezählt, die dieselbe ID wie die Daten D0 aufweisen. Wenn die Empfangshäufigkeit innerhalb eines bestimmten Zeitraums nicht die vorbestimmte Häufigkeitszahl DC erreicht, werden die danach empfangenen Daten D1 im Rechenprozess verarbeitet. Ist die Empfangshäufigkeit größer/gleich der vorbestimmten Häufigkeitszahl DC, wird entschieden, dass der Zustand abnormal ist, wobei der Übergang in einen Sicherheitssteuerungszustand erfolgt.As mentioned above, according to the present embodiment, after receiving the reference data D0 counted the frequency of reception of the data received, the same ID like the data D0 exhibit. If the reception frequency does not reach the predetermined frequency number within a certain period of time DC reached, the data received after that D1 processed in the computing process. If the frequency of reception is greater than / equal to the predetermined number of frequencies DC , it is decided that the state is abnormal, and the transition to a safety control state is made.

Konkret wird zum Zeitpunkt des Empfangs der normalen Daten D0 die Zeitschaltuhr T aktiviert und die Empfangshäufigkeit von Daten gezählt, die während der gemessenen Zeit in einem Zeitraum bis zum Erreichen der vorbestimmten Zeit DT empfangen wurden. Falls die Empfangshäufigkeit nicht die vorbestimmte Häufigkeitszahl DC erreicht, werden die danach innerhalb des Fensters W empfangenen normalen Daten D1 im Rechenprozess verarbeitet. Falls hingegen die Empfangshäufigkeit die vorbestimmte Häufigkeitszahl DC erreicht, werden die normalen Daten D8 vom Rechenprozess ausgeschlossen und stattdessen Ausfallsicherheitsdaten D23 erzeugt. Darauf basierend erfolgt der Übergang in einen Sicherheitssteuerungszustand.Specifically, at the time of receiving normal data D0 the timer T activated and the frequency of reception of data counted during the measured time in a period up to reaching the predetermined time DT were received. If the reception frequency is not the predetermined frequency number DC are reached, then within the window W received normal data D1 processed in the computing process. If, on the other hand, the frequency of reception is the predetermined number of frequencies DC normal data is reached D8 excluded from the computing process and instead failsafe data D23 generated. The transition to a safety control state is based on this.

Somit erübrigen sich sowohl ein zusätzliches Gerät als Verteidigungsmittel gegen Man-in-the-Middle-Attacken als auch komplizierte Verarbeitungsprozesse, wie z. B. das Überwachen, das Feststellen, das Ungültigmachen u. a. von gefälschten Empfangsdaten. Die Verteidigung gegen gefälschte Daten ist also nur durch die Steuerung der Software möglich. Gemäß der vorliegenden Ausführungsform kann somit ein Sicherheitsschutz realisiert werden, ohne das bordinterne Netzwerk komplizierter zu machen und die Kosten zu erhöhen.This eliminates the need for an additional device as a means of defense against man-in-the-middle attacks as well as complicated processing processes, e.g. B. the monitoring, the detection, the invalidation u. a. of fake reception data. Defense against counterfeit data is only possible by controlling the software. According to the present embodiment, security protection can thus be implemented without complicating the on-board network and increasing the costs.

Gemäß der vorliegenden Ausführungsform ist eine vorbestimmte Zeit DT vorab einer ID zugeordnet. Zusätzlich dazu kann die vorbestimme Zeit DT einer Festerbreite (entspricht einer Zeitspanne zwischen den Zeitpunkten t1 und t3 in 4) zugeordnet werden.According to the present embodiment, is a predetermined time DT one in advance ID assigned. In addition, the predetermined time DT a fixed width (corresponds to a period of time between times t1 and t3 in 4th ) be assigned.

Es kann z. B. angenommen werden, dass einer ID1“ eine vorbestimmte Zeit DT von „99 ms“ und eine Fensterbreite von „10 ms“ vorab zugeordnet sind, und einer ID2“ eine vorbestimmte Zeit DT von „50 ms“ und eine Fensterbreite von „5 ms“. D. h., die Fensterbreite kann in Abhängigkeit von der Empfangshäufigkeit pro Zeiteinheit veränderlich sein.It can e.g. B. assume that one ID " 1 “A predetermined time DT of "99 ms" and a window width of "10 ms" are assigned in advance, and one ID " 2nd “A predetermined time DT of "50 ms" and a window width of "5 ms". That is, the window width may vary depending on the frequency of reception per unit of time.

Für Daten mit einer größeren Empfangshäufigkeit pro Zeiteinheit kann die Fensterbreite verkleinert werden, damit gefälschte Daten leicht vom Rechenprozess ausgeschlossen werden können. Der Sicherheitsschutz kann somit zuverlässiger realisiert werden.For data with a higher frequency of reception per unit of time, the window width can be reduced so that fake data can easily be excluded from the computing process. Security protection can thus be implemented more reliably.

Gemäß der vorliegenden Ausführungsform wird die Empfangshäufigkeit zum Zeitpunkt, zu dem die gemessene Zeit die vorbestimmte Zeit DT erreicht, einmal zurückgesetzt. Es gibt jedoch keine Beschränkung hierauf, so dass auch möglich ist, dass das Zurücksetzen nicht erfolgt, solange der Gesamtbetrag der Empfangshäufigkeiten nicht die vorbestimmte Häufigkeitszahl DC erreicht. D. h., das Zurücksetzen der Empfangshäufigkeit kann ab Beginn der Zählung der Empfangshäufigkeit des Zählers C erst zu dem Zeitpunkt erfolgen, zu dem der Gesamtbetrag der Empfangshäufigkeiten der Daten, die außerhalb des regelmäßig vorgesehenen Fensters W empfangen wurden, die vorbestimmte Häufigkeitszahl DC erreicht.According to the present embodiment, the reception frequency at the time when the measured time becomes the predetermined time DT reached, reset once. However, there is no limitation to this, so that it is also possible that the reset does not take place as long as the total amount of reception frequencies does not reach the predetermined number of frequencies DC reached. That is, the reception frequency reset can start from the start of the counter reception frequency count C. only take place at the time when the total amount of frequency of reception of the data outside the regularly scheduled window W were received, the predetermined frequency number DC reached.

Dabei muss die Empfangshäufigkeit nicht bei jedem Erreichen der gemessenen Zeit zu der vorbestimmten Zeit DT zurückgesetzt werden, so dass eine Vereinfachung der Verarbeitungsprozesse ermöglicht wird. Wenn gefälschte Daten zwar nicht als abnormaler Zustand eingestuft, jedoch stetig empfangen werden, kann außerdem entschieden werden, dass der Zustand abnormal ist.The frequency of reception does not have to reach the predetermined time each time the measured time is reached DT be reset, so that a simplification of the processing processes is made possible. If fake data is not classified as an abnormal condition, but is received steadily, it can also be decided that the condition is abnormal.

BezugszeichenlisteReference list

11
Fahrzeugvehicle
1010th
Elektronisches SteuergerätElectronic control unit
2020th
CAN-BusCAN bus
3030th
DatenverbindungssteckerData connector
4040
ScanmittelScanning means
100100
CPUCPU
101101
DatenaustauscheinheitData exchange unit
102102
EmpfangsdatenüberwachungReceive data monitoring
103103
CAN-PufferCAN buffer
104104
Steuerungsbezogener BeurteilungsabschnittControl-related assessment section
105105
BerechnungsabschnittCalculation section

ZITATE ENTHALTEN IN DER BESCHREIBUNG QUOTES INCLUDE IN THE DESCRIPTION

Diese Liste der vom Anmelder aufgeführten Dokumente wurde automatisiert erzeugt und ist ausschließlich zur besseren Information des Lesers aufgenommen. Die Liste ist nicht Bestandteil der deutschen Patent- bzw. Gebrauchsmusteranmeldung. Das DPMA übernimmt keinerlei Haftung für etwaige Fehler oder Auslassungen.This list of documents listed by the applicant has been generated automatically and is only included for the better information of the reader. The list is not part of the German patent or utility model application. The DPMA assumes no liability for any errors or omissions.

Zitierte PatentliteraturPatent literature cited

  • JP 2014236248 A [0008]JP 2014236248 A [0008]

Claims (8)

Elektronisches Steuergerät (10), das mit einem Kommunikationsbus (20) verbunden ist, dadurch gekennzeichnet, dass eine CPU (100) des elektronischen Steuergerätes (10) über den Kommunikationsbus (20) normale Daten (D1) und danach Daten (D2 - D8) empfängt, die dieselbe ID wie die normalen Daten (D1) aufweisen und, wenn die Häufigkeitszahl, mit der die Daten (D2 - D8) mit derselben ID innerhalb eines Zeitraums empfangen wurden, größer/gleich einer vorbestimmten Häufigkeitszahl (DC) ist, entscheidet, dass der Zustand abnormal ist, und in einen Sicherheitssteuerzustand übergeht.Electronic control device (10) which is connected to a communication bus (20), characterized in that a CPU (100) of the electronic control device (10) via the communication bus (20) normal data (D1) and then data (D2 - D8) receives, which have the same ID as the normal data (D1) and if the frequency number with which the data (D2-D8) with the same ID were received within a period of time is greater than or equal to a predetermined frequency number (DC), that the condition is abnormal and goes into a safety control condition. Elektronisches Steuergerät nach Anspruch 1, dadurch gekennzeichnet, dass, wenn die Häufigkeitszahl, mit der die Daten (D2 - D8) mit derselben ID innerhalb eines Zeitraums empfangen wurden, die vorbestimmte Häufigkeitszahl (DC) unterschreitet, die CPU (100) die Daten (D1), die innerhalb eines regelmäßig vorgesehenen Fensters (W) empfangen wurden, im Rechenprozess verarbeitet.Electronic control unit after Claim 1 , characterized in that if the frequency number with which the data (D2-D8) with the same ID were received within a period of time falls below the predetermined frequency number (DC), the CPU (100) the data (D1) within a regularly provided window (W) were received, processed in the computing process. Elektronisches Steuergerät nach Anspruch 1 oder 2, dadurch gekennzeichnet, dass die CPU (100) bei der Beurteilung, dass der Zustand abnormal ist, Daten (D8), die innerhalb eines regelmäßig vorgesehenen Fensters (W) empfangen wurden, vom Rechenprozess ausschließt und Ausfallsicherheitsdaten zum Übergang in einen Sicherheitssteuerungszustand erzeugt.Electronic control unit after Claim 1 or 2nd , characterized in that, when judging that the condition is abnormal, the CPU (100) excludes data (D8) received within a regularly scheduled window (W) from the computing process and generates fail-safe data for transitioning to a safety control state. Elektronisches Steuergerät nach Anspruch 2 oder 3, dadurch gekennzeichnet, dass die CPU (100) das Fenster (W) regelmäßig bei jedem Ablauf einer vorbestimmten Zeit (DT) vorsieht, die vorab der ID der normalen Daten (D1) zugeordnet ist.Electronic control unit after Claim 2 or 3rd , characterized in that the CPU (100) regularly provides the window (W) each time a predetermined time (DT) expires, which is assigned in advance to the ID of the normal data (D1). Elektronisches Steuergerät nach einem der Ansprüche 2-4, dadurch gekennzeichnet, dass die CPU (100) dadurch regelmäßig das Fenster (W) vorsieht, dass die CPU (100) mit dem Messen der Zeit zum Zeitpunkt des Empfangs der normalen Daten (D1) beginnt und das Fenster (W) für einen Zeitraum zwischen einem Zeitpunkt (t5), zu dem eine gemessene Zeit die vorbestimmte Zeit (DT) erreicht, und einem vorgegebenen Zeitpunkt (t7) vorsieht.Electronic control unit according to one of the Claims 2 - 4th , characterized in that the CPU (100) regularly provides the window (W) in that the CPU (100) starts measuring the time at the time of receiving the normal data (D1) and the window (W) for a period of time between a time (t5) at which a measured time reaches the predetermined time (DT) and a predetermined time (t7). Elektronisches Steuergerät nach Anspruch 4 oder 5, dadurch gekennzeichnet, dass die vorbestimmte Zeit (DT) je nach ID der normalen Daten (D1) verschieden ist.Electronic control unit after Claim 4 or 5 , characterized in that the predetermined time (DT) differs depending on the ID of the normal data (D1). Elektronisches Steuergerät nach einem der Ansprüche 2-6, dadurch gekennzeichnet, dass das Fenster (W) je nach ID der normalen Daten (D1) verschiedene Breiten aufweist.Electronic control unit according to one of the Claims 2 - 6 , characterized in that the window (W) has different widths depending on the ID of the normal data (D1). Elektronisches Steuergerät nach einem der Ansprüche 1-7, dadurch gekennzeichnet, dass die CPU (100) bei der Beurteilung, dass der Zustand abnormal ist, dadurch in einen Sicherheitssteuerungszustand übergeht, eine Steuerung zum Abstellen eines Verbrennungsmotors, eine Steuerung zum Verweigern des Empfangs von Daten des Kommunikationsbusses (20) oder eine Steuerung zum Beibehalten einer Fahrt mit dem kleinsten Gang durchzuführen.Electronic control unit according to one of the Claims 1 - 7 characterized in that the CPU (100), when judged that the condition is abnormal, thereby goes into a safety control state, a controller for stopping an internal combustion engine, a controller for refusing to receive data of the communication bus (20) or a controller for Maintaining a lowest gear ride.
DE112018002549.7T 2017-05-18 2018-03-08 Electronic control unit Pending DE112018002549T5 (en)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
JP2017099285 2017-05-18
JP2017-099285 2017-05-18
PCT/JP2018/008882 WO2018211790A1 (en) 2017-05-18 2018-03-08 Ecu

Publications (1)

Publication Number Publication Date
DE112018002549T5 true DE112018002549T5 (en) 2020-04-09

Family

ID=64274048

Family Applications (1)

Application Number Title Priority Date Filing Date
DE112018002549.7T Pending DE112018002549T5 (en) 2017-05-18 2018-03-08 Electronic control unit

Country Status (4)

Country Link
JP (1) JP6838147B2 (en)
CN (1) CN110915170B (en)
DE (1) DE112018002549T5 (en)
WO (1) WO2018211790A1 (en)

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP7211051B2 (en) * 2018-12-05 2023-01-24 株式会社デンソー Network switches and line monitoring devices
CN111596570B (en) * 2020-05-26 2023-09-12 杭州电子科技大学 Vehicle CAN bus simulation and attack system and method
JP7491203B2 (en) * 2020-12-09 2024-05-28 トヨタ自動車株式会社 Control device, system, vehicle, program, and control device operation method

Family Cites Families (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101417636B (en) * 2008-03-14 2013-03-20 北京理工大学 Pure electric motor coach communication system and method based on three CAN bus
JP2013068216A (en) * 2011-09-10 2013-04-18 Denso Corp On-board speed reducing device
US9225544B2 (en) * 2011-12-22 2015-12-29 Toyota Jidosha Kabushiki Kaisha Communication system and communication method
JP5919205B2 (en) * 2013-01-28 2016-05-18 日立オートモティブシステムズ株式会社 Network device and data transmission / reception system
CN103605349B (en) * 2013-11-26 2017-11-14 厦门雅迅网络股份有限公司 A kind of remote real-time data collection and analytic statistics system and method based on CAN bus
CN110610092B (en) * 2014-04-17 2023-06-06 松下电器(美国)知识产权公司 In-vehicle network system, gateway device, and abnormality detection method
CN111181732B (en) * 2014-05-08 2024-10-01 松下电器(美国)知识产权公司 Vehicle-mounted network system, electronic control unit and abnormal detection method
JP6267596B2 (en) * 2014-07-14 2018-01-24 国立大学法人名古屋大学 Communication system, communication control apparatus, and unauthorized information transmission prevention method
EP3998747A1 (en) * 2014-09-12 2022-05-18 Panasonic Intellectual Property Corporation of America Vehicle communication device, in-vehicle network system, and vehicle communication method
CN111934966B (en) * 2014-12-01 2022-09-20 松下电器(美国)知识产权公司 Abnormality detection electronic control unit, vehicle-mounted network system, and abnormality detection method
WO2017037977A1 (en) * 2015-08-31 2017-03-09 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ Gateway apparatus, in-vehicle network system, and communication method
JP6603617B2 (en) * 2015-08-31 2019-11-06 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ Gateway device, in-vehicle network system, and communication method

Also Published As

Publication number Publication date
JPWO2018211790A1 (en) 2020-02-27
WO2018211790A1 (en) 2018-11-22
JP6838147B2 (en) 2021-03-03
CN110915170B (en) 2021-11-16
CN110915170A (en) 2020-03-24

Similar Documents

Publication Publication Date Title
EP2359204B1 (en) Adaptive central maintenance system and method for planning maintenance operations for systems
EP3207683B1 (en) Method and apparatus for repercussion-free capture of data
DE112018002549T5 (en) Electronic control unit
EP1855162A2 (en) Service platform for machine maintenance
WO2004078543A2 (en) Risk minimisation and maintenance optimisation by determining damage proportions from operational data
EP0007579A1 (en) Circuit arrangement for monitoring the state of signalling systems, especially traffic light signalling systems
DE19827431A1 (en) Fault recognition method for processor system
EP3390259B1 (en) Method for monitoring a safety circuit of a lift assembly and monitoring device for a safety circuit of a lift assembly
EP1277095B1 (en) System and method for the monitoring of a measurement and control device
WO2017162395A1 (en) Method for monitoring the security of communication connections of a vehicle
WO2015043817A1 (en) Filtering a data packet by means of a network filtering device
EP1733284B1 (en) Control system for operating functions on interacting appliances
DE102018129735A1 (en) Method for determining a functional state of a sensor device for a motor vehicle, an information time being determined, control device and sensor device
DE10121061B4 (en) Monitoring device and monitoring method
DE112017002556T5 (en) CONTROL SYSTEM
DE102020001561A1 (en) Medical device arrangement with a test module
DE102017200280B4 (en) Method and apparatus for qualifying a fault of a sensor by means of status information
EP3761179B1 (en) Method for testing the function of a processor by a watchdog
DE102008043648A1 (en) Reduction of the reaction time in a system for monitoring a functional computer
EP3306507B1 (en) Component for a safety-critical function chain
WO2016030180A1 (en) Method and system for operating a treatment device for surgical instruments
DE102019108415A1 (en) Method for monitoring the vitality of a number of participants in a distributed technical system
EP3789832A1 (en) Device and method for performing a safety function
EP2518969A1 (en) Method for operating an automation device
DE102006016016A1 (en) Error diagnosis system for control device of vehicle, independently and repeatedly performs error search in control device based on preset time interval in diagnostic mode, where identification of error is based on qualification terms