EP3469775A1 - Koppeln eines mobilfunkendgeräts mit einem fahrzeug und überwachen einer kopplung - Google Patents

Koppeln eines mobilfunkendgeräts mit einem fahrzeug und überwachen einer kopplung

Info

Publication number
EP3469775A1
EP3469775A1 EP17729100.2A EP17729100A EP3469775A1 EP 3469775 A1 EP3469775 A1 EP 3469775A1 EP 17729100 A EP17729100 A EP 17729100A EP 3469775 A1 EP3469775 A1 EP 3469775A1
Authority
EP
European Patent Office
Prior art keywords
control module
coupling
vehicle
parameter
mobile
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
EP17729100.2A
Other languages
English (en)
French (fr)
Inventor
Marc Menzel
Frank Seurer
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Continental Teves AG and Co OHG
Original Assignee
Continental Teves AG and Co OHG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Continental Teves AG and Co OHG filed Critical Continental Teves AG and Co OHG
Publication of EP3469775A1 publication Critical patent/EP3469775A1/de
Withdrawn legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/60Context-dependent security
    • H04W12/63Location-dependent; Proximity-dependent
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0816Key establishment, i.e. cryptographic processes or cryptographic protocols whereby a shared secret becomes available to two or more parties, for subsequent use
    • H04L9/085Secret sharing or secret splitting, e.g. threshold schemes
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3226Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using a predetermined code, e.g. password, passphrase or PIN
    • H04L9/3228One-time or temporary data, i.e. information which is sent for every authentication or authorization, e.g. one-time-password, one-time-token or one-time-key
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04Key management, e.g. using generic bootstrapping architecture [GBA]
    • H04W12/041Key generation or derivation
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/08Access security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/40Security arrangements using identity modules
    • H04W12/43Security arrangements using identity modules using shared identity modules, e.g. SIM sharing
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/60Context-dependent security
    • H04W12/69Identity-dependent
    • H04W12/73Access point logical identity
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W4/00Services specially adapted for wireless communication networks; Facilities therefor
    • H04W4/30Services specially adapted for particular environments, situations or purposes
    • H04W4/40Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W76/00Connection management
    • H04W76/30Connection release

Definitions

  • the invention relates to a method for coupling a mobile telephone terminal and a method for monitoring a coupling.
  • vehicle-to-vehicle or vehicle-to-infrastructure communication also referred to as vehicle-to-X communication or C2X communication for short
  • vehicle-to-X communication also referred to as vehicle-to-X communication or C2X communication
  • C2X communication vehicle-to-X communication
  • ad hoc Network communication in the vicinity of vehicles come.
  • services and functions that require data that is not available in this area. This data can be provided in the future, for example, from mobile devices.
  • the invention relates to a method for coupling a mobile terminal device, in particular a mobile telephone, to a control module of a vehicle.
  • a mobile terminal device in particular a mobile telephone
  • the mobile device may also be, for example, a mobile data terminal such as a hotspot or other data communication device. It can also be a tablet, a computer with appropriate equipment or the like.
  • the method has the following steps on the control module:
  • the mystery can later serve as the first and second mystery.
  • the two secrets can be compared, with manipulation advantageous could be recognized that the two secrets do not match.
  • coupling is typically not maintained.
  • the production or maintenance of unreliable couplings can thus be effectively prevented by the method according to the invention.
  • the embodiment according to which the production of a coupling is possible only in the coupling state, a particularly high level of security is achieved.
  • the authority for making the coupling state can be restricted namely, at ⁇ play, on workshops or other authorized personnel.
  • the secret or secrets may be, for example, numbers or alphanumeric codes or similar data.
  • control module is put into the coupling state by connecting a programming device.
  • a programming device can be in particular a diagnostic tester.
  • diagnostic testers are often used in workshops. In this way it can be ensured that the coupling is only possible by personnel who have access to such programmers or diagnostic tester, ie ⁇ example workshop personnel.
  • the programming device may have stored a temporary key and transmit it to the control module after it has been connected.
  • the control module can be put into the coupling state by receiving a temporary key from a server become.
  • a temporary key may in particular be a specific code whose admissibility or validity can be recognized by the control module. Only with appropriate admissibility or validity of the coupling state is then taken, so that a mobile station can be coupled.
  • the secret can be determined based on the temporary key. This can be done for example by a formula, an algorithm or by identical acquisition. The secret can then be transmitted in particular to the mobile radio terminal and can also be stored so that it is later available for comparison purposes.
  • the invention further relates to a method for coupling a mobile radio terminal, in particular a mobile telephone, to a control module of a vehicle.
  • the method has the following steps on the mobile radio terminal:
  • this method it is advantageously possible to couple a mobile telephone to a vehicle or to maintain or monitor a coupling.
  • this method describes those steps which are advantageously carried out on a mobile telephone.
  • the application security check ensures that the application is secure, such as not tampered with or in an insecure environment. In this way, corresponding attacks can be prevented .
  • the security check may preferably include a self-check of the application against changes or tampering.
  • changes in the application for example by importing manipulated files or similar measures, can be advantageously recognized.
  • the security review may include reviewing an execution environment for uncertainty or change. This can ensure that the application is executed in a secure environment so that another gateway is closed for potential tampering.
  • control module can in particular check whether the application and / or the execution environment have actually not been manipulated. For example, a coupling can be made only in this case.
  • the invention further relates to a method for coupling a mobile radio terminal, in particular a mobile telephone, to a control module of a vehicle.
  • a mobile radio terminal in particular a mobile telephone
  • the described Steue ⁇ approximately module performs a method as above in with reference to the control module.
  • the mobile station simultaneously executes a method as described above with respect to the mobile ⁇ radio terminal.
  • a mobile radio terminal can advantageously be coupled to a control module of a vehicle.
  • the safety functions described above can thus be achieved in a particularly advantageous manner.
  • the invention further relates to a method for monitoring a coupling between a mobile radio terminal, in particular a mobile telephone, and a control module of a vehicle.
  • the method according to the invention comprises the following steps:
  • a coupling between a mobile radio terminal and a control module of a vehicle can be monitored continuously in an advantageous manner. Certain parameters can be monitored, which are described in more detail below.
  • the method has just been described in two possible embodiments, which can also be combined.
  • the coupling can be completely ended, so that the mobile device is no longer coupled at least until a next pairing or after the expiry of a period of time or other authorization and thus is no longer available for the data transmission on the part of the control module is.
  • a ⁇ al ternatives embodiment which, however, as already mentioned, is also combined, only respective data packets can be discarded 0
  • the mobile radio terminal and the control module of the vehicle have preferably been coupled by means of a method as described above. More preferably, the coupling comes about when the deviation at the time of coupling is smaller than the threshold.
  • the also already be advantageously applied in the manufacture of such a coupling to increase security be above ⁇ prescribed method for monitoring a coupling.
  • the first parameter and the second parameter each time stamp, in particular from Satelli ⁇ tennavigation. This can be used to monitor that the data transmission between the mobile station and the control module has taken less than a certain threshold, so that it can be assumed that the transmission took place directly and not via an intermediary compromised reader or changer. According to a development, it is provided that respective data packets are discarded even if a fluctuation of the deviation between the time stamps is greater than a threshold value.
  • the first parameter and the second parameter are a respective position, which can be determined in particular from satellite navigation.
  • the vehicle and the mobile radio terminal ⁇ are during the coupling in the same place. If, for example, the mobile station is removed from the vehicle, this would be detected immediately with such an embodiment. Manipulations are advantageously made more difficult.
  • the first parameter and the second parameter are a respective acceleration and / or speed and / or direction of travel. This can be ensured in an advantageous manner that even while driving the mobile phone is in the vehicle, as this is then typically subject to the same speed and acceleration.
  • a direction of travel can also be used as a parameter accordingly. This can also be part of the speed, especially if the speed is considered as a vectorial quantity. Any movements of the mobile station within the vehicle can be accommodated by suitable algorithms.
  • one possible hedging principle can be based on two pillars.
  • This is in particular a secure first registration of a mobile station in the vehicle network, for example on the vehicle-to-X control device, and on the other to the plausibility of a data connection in operation, which is intended to ensure that it is the registered terminal .
  • a possible construction of a secure connection between the control module, in particular the vehicle-to-X control module, and the mobile radio terminal will be described.
  • garages require a certified diagnostic tester or similar hardware that includes a temporary key. This key can be stored on the device in the workshop or represented by a secure data connection to an OEM server (or both). Only when this data connection exists between diagnostic tester (or similar) and vehicle-to-X control module, safety-critical operations may be performed at all, such as a first coupling of a mobile radio terminal or other data radio devices.
  • the app should verify that its execution environment is safe and unchanged
  • the app should transmit both checks to the vehicle-to-X control module in the form of a check sum for each pairing,
  • the reference checksums are transmitted during the initial coupling.
  • a data communication between a mobile terminal and a vehicle-to-X control module may occur ⁇ unable is advantageously provided that the JE crowded GNSS (Global Navigation Satellite System) positions of both devices, only less than a threshold, for example 10 m may differ from each other to make the coupling at all.
  • a threshold for example 10 m
  • the heading or direction of travel and the speed ( ⁇ fault tolerance) of the vehicle and mobile terminal must be the same.
  • the invention further relates to a control module and a mobile radio terminal, which are configured to execute a respective method according to the invention.
  • the invention further relates to a non-volatile computer-readable storage medium containing program code, in the execution of which a processor carries out a method according to the invention. With regard to the method, all described embodiments and variants can be used.
  • FIG. 1 shows a vehicle with a mobile radio terminal according to an embodiment of the invention.
  • FIG. 1 shows a vehicle 10.
  • the vehicle 10 has a vehicle-to-X control module 12. Also located in the vehicle 10 a mobile station 20 in the form of a mobile phone, wherein the mobile terminal is to be coupled to the driving ⁇ imaging-to-X-control module 12 twentieth
  • a diagnostic tester 14 is first attached to the vehicle-to-X control module 12.
  • Such Diagno ⁇ setester 14 is typically available only in workshops or case of other authorized personnel.
  • the vehicle-to-X control module 12 is placed in a coupling state, which basically allows the coupling of mobile terminals.
  • a corresponding key is transmitted from the diagnostic tester 14 into the vehicle-to-X control module 12.
  • an application running on the mobile station 20 is running on it. This serves the Coupling and first checks itself and its appli ⁇ tion environment to see if it has been manipulated. In this case, a checksum is created and transmitted to the vehicle-to-X control module 12. If the checksum has a valid value, the coupling can continue. This will ensure that the application or its execution environment has not been tampered with.
  • the image stored on the Mo ⁇ bilfunkend réelle 20 secret can in particular be transmitted to the driving ⁇ imaging-to-X-control module 12, so that it can be compared with the data stored in the vehicle-to-X-control module 12 secret. If the two secrets agree, the mobile station 20 and the driving ⁇ imaging-to-X-control module 12 remain coupled together. Consequently, so a reliable and secure data transmission ⁇ is possible in the future.
  • a data exchange is continuously made, which relate to the respective speeds and accelerations of vehicle 10 and mobile terminal 20. These are compared. Are these for a longer period clearly apart, so in particular more than a certain threshold, so appropriate data packets are discarded or the coupling is disconnected. This can be prevented that the coupling is maintained when the mobile phone 20 is no longer in the vehicle and possibly was manipulated.
  • vehicle-to-X communication in particular means direct communication between vehicles and / or between vehicles and infrastructure facilities.
  • this may be vehicle-to-vehicle communication or vehicle-to-infrastructure communication.
  • vehicle-to-X communication may be performed using the IEEE 802.11p or IEEE 1609.4 standards.
  • a vehicle-to-X communication can also be referred to as C2X communication.
  • the subareas can be referred to as C2C (Car-to-Car) or C2I (Car-to-Infrastructure).
  • he ⁇ invention includes vehicle-to-X communication with accommodation for example, via a mobile network explicitly not.
  • Mentioned steps of the method according to the invention can be carried out in the order given. However, they can also be executed in a different order.
  • the method according to the invention can, in one of its embodiments, for example, with a particular set of steps that are executed so that no further steps are taken. However, in principle also further steps can be carried out, even those which are not mentioned.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Health & Medical Sciences (AREA)
  • Computing Systems (AREA)
  • General Health & Medical Sciences (AREA)
  • Medical Informatics (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

Die Erfindung betrifft Maßnahmen zur Erhöhung der Sicherheit bei der Kopplung eines Fahrzeugs mit einem Mobilfunkendgerät, wobei sowohl die Herstellung der Kopplung wie auch deren Aufrechterhaltung überwacht werden können.

Description

KOPPELN EINES MOBILFUNKENDGERÄTS MIT EINEM FAHRZEUG UND ÜBERWACHEN EINER KOPPLUNG
Die Erfindung betrifft ein Verfahren zum Koppeln eines Mo- bilfunkendgeräts sowie ein Verfahren zum Überwachen einer Kopplung .
Mit der Einführung von Fahrzeug-zu-Fahrzeug- bzw. Fahr- zeug-zu-Infrastruktur-Kommunikation, auch kurz als Fahr- zeug-zu-X-Kommunikation oder C2X-Kommunikation abgekürzt, wird es zu einer starken Zunahme von Ad-hoc-Netzwerkkommunikation im Nahbereich von Fahrzeugen kommen. Zunehmend wird es aber auch Dienste und Funktionen geben, die Daten benötigen, welche nicht in diesem Nahbereich verfügbar sind. Diese Daten können zukünftig beispielsweise von Mobilfunkendgeräten bereitgestellt werden.
Wird eine Datenkommunikation zwischen einem Mobilfunkendgerät und einem Fahrzeug ungesichert implementiert, so besteht die Gefahr, dass die Verbindung kompromittiert wird. Beispielsweise kann sich ein Hacker zwischen Mobilfunkendgerät und Fahrzeug schalten und somit Daten mitlesen oder auch manipulieren, was beispielsweise zu fehlerhaften Fahrmanövern eines autonomen Fahrzeugs führen würde. Dies zu verhindern stellt eine erhebliche Erhöhung der zukünftigen Verkehrssicherheit dar.
Es ist deshalb eine Aufgabe der Erfindung, Mechanismen vorzusehen, welche eine solche Datenkommunikation sicherer gestalten können. Dies wird erfindungsgemäß durch ein Verfahren nach Anspruch 1, ein Verfahren nach Anspruch 5, ein Verfahren nach Anspruch 9 und ein Verfahren nach Anspruch 10 erreicht. Vorteilhafte Ausge¬ staltungen können beispielsweise den jeweiligen Unteransprüchen entnommen werden. Der Inhalt der Ansprüche wird durch ausdrückliche Inbezugnahme zum Inhalt der Beschreibung gemacht.
Die Erfindung betrifft ein Verfahren zum Koppeln eines Mo- bilfunkendgeräts , insbesondere eines Mobiltelefons, an ein Steuerungsmodul eines Fahrzeugs. Anstelle eines Mobiltelefons kann es sich jedoch bei dem Mobilfunkgerät beispielsweise auch um ein mobiles Datenendgerät wie beispielsweise einen Hotspot oder eine andere Datenkommunikationseinrichtung handeln. Es kann sich auch um ein Tablet, einen Computer mit entsprechender Ausstattung oder Ähnliches handeln.
Erfindungsgemäß weist das Verfahren am Steuerungsmodul folgende Schritte auf:
- Versetzen des Steuerungsmoduls in einen Kopplungszustand, und
Senden, durch das Steuerungsmodul, eines Geheimnisses an das Mobilfunkendgerät zum Herstellen einer Kopplung,
wobei das Herstellen einer Kopplung nur dann möglich ist, wenn sich das Steuerungsmodul in dem Kopplungszustand befindet.
Mittels des erfindungsgemäßen Verfahrens ist es vorteilhaft möglich, eine Kommunikation zwischen einem Fahrzeug und einem Mobilfunkendgerät abzusichern. Hierzu kann zunächst sicher- gestellt werden, dass der Austausch bzw. das Senden von Geheimnissen nur unter genau definierten Bedingungen, nämlich im Kopplungszustand erfolgen kann, welcher insbesondere einen Zustand darstellt, welcher nur durch bestimmte Maßnahmen und/oder nur durch autorisiertes Personal herstellbar ist. Mechanismen hierzu werden weiter unten näher beschrieben werden.
Das Geheimnis kann später als erstes und zweites Geheimnis dienen. Während des Betriebs können die beiden Geheimnisse verglichen werden, wobei eine Manipulation vorteilhaft daran erkannt werden könnte, dass die beiden Geheimnisse nicht übereinstimmen. Für diesen Fall wird eine Kopplung typischerweise nicht aufrechterhalten. Das Herstellen oder Aufrechterhalten unzuverlässiger Kopplungen kann somit durch das erfindungsgemäße Verfahren wirkungsvoll verhindert werden.
Durch die Ausführung, nach welcher das Herstellen einer Kopplung nur im Kopplungszustand möglich ist, wird eine besonders hohe Sicherheit erreicht. Hierzu kann nämlich die Berechtigung zum Herstellen des Kopplungszustands eingeschränkt werden, bei¬ spielsweise auf Werkstätten oder anderes autorisiertes Personal. Bei dem Geheimnis bzw. den Geheimnissen kann es sich beispielsweise um Zahlen oder um alphanumerische Codes oder ähnliche Daten handeln.
Gemäß einer vorteilhaften Ausführung ist vorgesehen, dass das Steuerungsmodul durch Anschließen eines Programmiergeräts in den Kopplungszustand versetzt wird. Bei einem solchen Program¬ miergerät kann es sich insbesondere um einen Diagnosetester handeln. Solche Diagnosetester werden in Werkstätten häufig verwendet. Hierdurch kann sichergestellt werden, dass die Kopplung nur durch Personal möglich ist, welches Zugriff auf solche Programmiergeräte bzw. Diagnosetester hat, beispiels¬ weise also Werkstattpersonal.
Das Programmiergerät kann gemäß einer Ausführung einen tem- porären Schlüssel gespeichert haben und diesen, nach dem Anschließen, an das Steuerungsmodul übermitteln. Gemäß einer alternativen Ausführung, welche jedoch auch kombinierbar ist, kann das Steuerungsmodul durch Empfang eines temporären Schlüssels von einem Server in den Kopplungszustand versetzt werden. Bei einem solchen Schlüssel kann es sich insbesondere um einen bestimmten Code handeln, dessen Zulässigkeit bzw. Gültigkeit vom Steuerungsmodul erkannt werden kann. Nur bei entsprechender Zulässigkeit bzw. Gültigkeit wird dann der Kopplungszustand eingenommen, so dass ein Mobilfunkendgerät gekoppelt werden kann. Basierend auf dem temporären Schlüssel kann insbesondere das Geheimnis ermittelt werden. Dies kann beispielsweise durch eine Formel, einen Algorithmus oder auch durch identische Übernahme erfolgen. Das Geheimnis kann dann insbesondere an das Mobilfunkendgerät übermittelt werden und kann auch gespeichert werden, so dass es später zu Vergleichszwecken zur Verfügung steht.
Nach Herstellung der Kopplung werden bevorzugt folgende Schritte ausgeführt:
Empfangen, durch das Steuerungsmodul, eines ersten Ge¬ heimnisses von dem Mobilfunkendgerät,
Vergleichen des ersten Geheimnisses mit einem zweiten Geheimnis, und
- nur wenn das erste Geheimnis und das zweite Geheimnis identisch sind, Aufrechterhalten der Kopplung zwischen dem Steuerungsmodul und dem Mobilfunkendgerät.
Damit kann die Kopplung überwacht werden. Sollten die Geheimnisse nicht identisch sein, deutet dies auf eine Manipulation hin, beispielsweise auf einen unautorisierten Eingriff oder auf ein unautorisiertes Endgerät. Diese Schritte können beispielsweise laufend in bestimmten Intervallen oder auch nach oder ansprechend auf bestimmte Ereignisse wie beispielsweise das Befahren be- stimmter Gebiete oder das Einschalten einer Zündung des Fahrzeugs ausgeführt werden. Es sei verstanden, dass auch ein Geheimnis vom Steuerungsmodul zum Mobilfunkendgerät gesendet und dort entsprechend verglichen werden kann. Die Erfindung betrifft des Weiteren ein Verfahren zum Koppeln eines Mobilfunkendgeräts, insbesondere eines Mobiltelefons, an ein Steuerungsmodul eines Fahrzeugs.
Erfindungsgemäß weist das Verfahren am Mobilfunkendgerät folgende Schritte auf:
Sicherheitsüberprüfung einer Anwendung, und
nur sofern die Sicherheitsüberprüfung ein positives Ergebnis liefert, Übertragen eines Geheimnisses von dem Mobil¬ funkendgerät zu dem Steuerungsmodul durch die Anwendung oder Empfangen eines Geheimnisses vom dem Steuerungsmodul.
Mittels dieses erfindungsgemäßen Verfahrens ist es vorteilhaft möglich, ein Mobiltelefon an ein Fahrzeug zu koppeln oder eine Kopplung aufrecht zu erhalten bzw. zu überwachen. Dabei be- schreibt dieses Verfahren insbesondere diejenigen Schritte, welche vorteilhaft an einem Mobiltelefon ausgeführt werden. Durch die Sicherheitsüberprüfung der Anwendung wird sichergestellt, dass die Anwendung sicher ist, d.h. beispielsweise nicht manipuliert wurde oder sich nicht in einer unsicheren Umgebung befindet. Damit können entsprechende Angriffe ver¬ hindert werden.
Die Sicherheitsüberprüfung kann bevorzugt eine Eigenüberprüfung der Anwendung gegenüber Änderungen oder Manipulationen bein- halten. Dadurch können Änderungen der Anwendung, beispielsweise durch Einspielen von manipulierten Dateien oder ähnliche Maßnahmen, vorteilhaft erkannt werden. Die Sicherheitsüberprüfung kann insbesondere auch an die Überprüfung einer Ausführungsumgebung gegenüber Unsicherheit oder Änderung beinhalten. Damit kann sichergestellt werden, dass die Anwendung in einer sicheren Umgebung ausgeführt wird, so dass ein weiteres Einfallstor für mögliche Manipulationen geschlossen wird .
Bei der Sicherheitsüberprüfung kann eine Anzahl von Checksummen erstellt werden und diese können dann an das Steuerungsmodul übertragen werden. Mittels derartiger Checksummen kann das Steuerungsmodul insbesondere überprüfen, ob die Anwendung und/oder die Ausführungsumgebung auch tatsächlich nicht manipuliert wurden. Beispielsweise kann nur in diesem Fall eine Kopplung hergestellt werden.
Die Erfindung betrifft des Weiteren ein Verfahren zum Koppeln eines Mobilfunkendgeräts, insbesondere eines Mobiltelefons, an ein Steuerungsmodul eines Fahrzeugs. Dabei führt das Steue¬ rungsmodul ein Verfahren wie weiter oben mit Bezug auf das Steuerungsmodul beschrieben aus. Das Mobilfunkendgerät führt gleichzeitig ein Verfahren wie oben mit Bezug auf das Mobil¬ funkendgerät beschrieben aus.
Bezüglich der jeweiligen Verfahren kann auf alle hierin be- schriebenen Ausführungen und Varianten zurückgegriffen werden. Erläuterte Vorteile gelten entsprechend.
Mittels des eben vorgestellten erfindungsgemäßen Verfahrens, welches sowohl das Mobilfunkendgerät wie auch das Steue- rungsmodul betrifft, kann vorteilhaft ein Mobilfunkendgerät an ein Steuerungsmodul eines Fahrzeugs gekoppelt werden. Die weiter oben beschriebenen Sicherheitsfunktionen können damit in besonders vorteilhafter Weise erreicht werden. Die Erfindung betrifft des Weiteren ein Verfahren zum Überwachen einer Kopplung zwischen einem Mobilfunkendgerät, insbesondere einem Mobiltelefon, und einem Steuerungsmodul eines Fahrzeugs. Das Verfahren weist erfindungsgemäß folgende Schritte auf:
Messen eines ersten Parameters durch das Mobilfunkendgerät, Messen eines zweiten Parameters durch das Fahrzeug, Übertragen des ersten Parameters und/oder des zweiten Parameters zwischen dem Mobilfunkendgerät und dem Steue¬ rungsmodul,
Bestimmen einer Abweichung zwischen dem ersten Parameter und dem zweiten Parameter,
Vergleichen der Abweichung mit einem Schwellenwert, wenn die Abweichung kleiner ist als der Schwellenwert, Aufrechterhalten der Kopplung oder Verwerfen jeweiliger Datenpakete, und
wenn die Abweichung größer ist als der Schwellenwert, Beenden der Kopplung oder Verwerfen jeweiliger Datenpakete.
Mittels dieses erfindungsgemäßen Verfahrens kann eine Kopplung zwischen einem Mobilfunkendgerät und einem Steuerungsmodul eines Fahrzeugs in vorteilhafter Weise laufend überwacht werden. Dabei können bestimmte Parameter überwacht werden, welche weiter unten näher beschrieben werden.
Es sei verstanden, dass das Verfahren eben in zwei möglichen Ausführungen beschrieben wurde, welche auch kombinierbar sind. Zum einen kann bei einer Abweichung größer als der Schwellenwert die Kopplung komplett beendet werden, so dass das Mobilfunkgerät zumindest bis zu einer nächsten Kopplung oder nach Ablauf einer Zeitspanne oder einer sonstigen Autorisierung nicht mehr gekoppelt und somit auch nicht mehr für die Datenübertragung seitens des Steuerungsmoduls verfügbar ist. Gemäß einer al¬ ternativen Ausführung, welche jedoch wie schon erwähnt auch kombinierbar ist, können nur jeweilige Datenpakete verworfen 0
werden, bei welchen der Schwellenwert überschritten wird. Damit kann eine Kommunikation grundsätzlich aufrechterhalten werden, wobei beispielsweise nur einzelne, möglicherweise kompromit¬ tierte Datenpakete verworfen werden und somit ein Angriff auf das System erschwert wird.
Das Mobilfunkendgerät und das Steuerungsmodul des Fahrzeugs wurden bevorzugt mittels eines Verfahrens wie weiter oben beschrieben gekoppelt. Weiter bevorzugt kommt dabei die Kopplung zustande, wenn die Abweichung zum Zeitpunkt der Kopplung kleiner ist als der Schwellenwert. Somit kann das weiter oben be¬ schriebene Verfahren zum Überwachen einer Kopplung auch vorteilhaft bereits beim Herstellen einer solchen Kopplung zur Erhöhung der Sicherheit angewendet werden.
Gemäß einer Ausführung sind der erste Parameter und der zweite Parameter jeweilige Zeitstempel, insbesondere aus Satelli¬ tennavigation. Damit kann überwacht werden, dass die Datenübertragung zwischen Mobilfunkendgerät und Steuerungsmodul kürzer gedauert hat als ein bestimmter Schwellenwert, so dass davon ausgegangen werden kann, dass die Übertragung direkt erfolgte und nicht über einen eventuell zwischengeschalteten kompromittierten Mitleser oder Veränderer. Gemäß einer Weiterbildung ist vorgesehen, dass jeweilige Datenpakete auch dann verworfen werden, wenn eine Schwankung der Abweichung zwischen den Zeitstempeln größer ist als ein Schwellenwert. Somit kann auch dann, wenn die Abstände zwischen den jeweiligen Zeitstempeln grundsätzlich unterhalb des weiter oben erwähnten Schwellenwerts sind, bei einer entsprechend hohen Schwankung eine Sicherheitsmaßnahme in Form eines Verwerfens von Datenpaketen oder auch eines Abbruchs der Kopplung ergriffen werden, da auch in diesem Fall damit gerechnet werden muss, dass ein eventueller Mitleser oder Veränderer in der Kommunikation vorhanden ist.
Gemäß einer Ausführung sind der erste Parameter und der zweite Parameter eine jeweilige Position, welche insbesondere aus Satellitennavigation bestimmt werden kann. Somit kann sichergestellt werden, dass sich das Fahrzeug und das Mobil¬ funkendgerät während der Kopplung am gleichen Ort befinden. Wird beispielsweise das Mobilfunkendgerät vom Fahrzeug entfernt, würde dies mit einer solchen Ausführung unmittelbar erkannt werden. Manipulationen werden dadurch vorteilhaft erschwert.
Gemäß einer Ausführung sind der erste Parameter und der zweite Parameter eine jeweilige Beschleunigung und/oder Geschwin- digkeit und/oder Fahrtrichtung. Damit kann in vorteilhafter Weise sichergestellt werden, dass sich auch während der Fahrt das Mobiltelefon im Fahrzeug befindet, da dieses dann typischerweise der gleichen Geschwindigkeit und Beschleunigung unterliegt. Auch eine Fahrtrichtung kann entsprechend als Parameter verwendet werden. Diese kann auch Bestandteil der Geschwindigkeit sein, insbesondere wenn die Geschwindigkeit als vektorielle Größe betrachtet wird. Etwaigen Bewegungen des Mobilfunkendgeräts innerhalb des Fahrzeugs kann durch geeignete Algorithmen Rechnung getragen werden.
Allgemein ausgedrückt kann davon gesprochen werden, dass ein mögliches Absicherungsprinzip auf zwei Säulen basieren kann. Hierbei handelt es sich insbesondere zum einen um eine gesicherte Erstanmeldung eines Mobilfunkendgeräts im Fahrzeugnetzwerk, zum Beispiel am Fahrzeug-zu-X-Steuerungsgerät , und zum anderen um die Plausibilisierung einer Datenverbindung im Betrieb, die absichern soll, dass es sich um das angemeldete Endgerät handelt. Zunächst wird ein möglicher Aufbau einer sicheren (secure) Verbindung zwischen Steuerungsmodul, insbesondere Fahr- zeug-zu-X-Steuerungsmodul, und Mobilfunkendgerät beschrieben. Werkstätten benötigen hierfür beispielsweise einen zertifizierten Diagnosetester oder eine ähnliche Hardware, die einen temporären Schlüssel beinhaltet. Dieser Schlüssel kann auf dem Gerät in der Werkstatt abgelegt sein oder durch eine sichere Datenverbindung zu einem OEM-Server (oder beides) dargestellt werden. Erst wenn diese Datenverbindung zwischen Diagnosetester (oder Ähnlichem) und Fahrzeug-zu-X-Steuerungsmodul besteht, dürfen überhaupt sicherheitskritische Operationen ausgeführt werden, wie beispielsweise eine Erstkopplung eines Mobilfunkendgeräts oder anderen Datenfunkgeräten.
Erstkopplung bedeutet insbesondere, dass auf beiden Geräten (Fahrzeug-zu-X und Mobilfunk) ein gemeinsames Geheimnis hin¬ terlegt ist, um ein „Challenge-Response-Verfahren" nutzen zu können. Zur Erstkopplung ist vorzugsweise ebenfalls eine App bzw. Anwendung auf dem Mobilfunkendgerät vorhanden, die folgende Eigenschaften oder Funktionalitäten aufweist:
Eigenüberprüfung durchführen, um sicherzustellen, dass die App nicht manipuliert oder geändert wurde,
die App sollte überprüfen, dass ihre Ausführungsumgebung sicher und unverändert ist,
die App soll beide Überprüfungen bei jeder Kopplung in Form einer Checksumme an das Fahrzeug-zu-X-Steuerungsmodul über¬ mitteln,
die Referenzchecksummen werden bei der Erstkopplung übertragen.
Sowohl während der Erstkopplung wie auch im Betrieb müssen vorzugsweise die folgenden Bedingungen erfüllt sein: Um Daten zwischen Mobilfunk- und Fahrzeug-zu-X-Steuerungs- geräten oder Steuerungsmodulen ohne „Man in the Middle" austauschen zu können, sollten alle Nachrichtenpakete einen GPS-synchronisierten Zeitstempel tragen. Wenn Verzögerungen größer als eine Schwelle, welche beispielsweise bei 20 ms liegen kann, auftreten, sollten die Datenpakete verworfen werden, da hier die Wahrscheinlichkeit steigt, dass ein Gerät dazwi- schengeschaltet wurde. Auch bei stark schwankenden (unterhalb der Schwelle) Latenzzeiten sollten Datenpakete, die vom Mo- bilfunkendgerät kommen, verworfen werden. Da beide Maßnahmen dazu führen werden, dass eine gewisse Anzahl an Datenpaketen verworfen wird, soll die Kommunikation zwischen Mobilfunkendgerät und Fahrzeug-zu-X-Steuerungsmodul mit entsprechend hoher Paketfehlerrate zurechtkommen, was beispielsweise über geeignete TCP-Parameter erreicht werden kann.
Damit überhaupt eine Datenkommunikation zwischen einem Mobilfunkendgerät und einem Fahrzeug-zu-X-Steuerungsmodul zu¬ stande kommen kann, ist vorteilhaft vorgesehen, dass die je- weiligen GNSS (Global Navigation Satellite System) -Positionen beider Geräte nur weniger als eine Schwelle von beispielsweise 10 m voneinander abweichen können, um die Kopplung überhaupt herzustellen . Während eines Betriebs ist vorteilhaft vorgesehen, dass die folgenden Bedingungen erfüllt sein müssen, damit die Datenverbindung abgesichert werden kann:
Sollte sich das Fahrzeug bewegen, müssen Heading bzw. Fahrtrichtung und Geschwindigkeit (± Fehlertoleranz) von Fahrzeug und Mobilfunkendgerät gleich sein.
Für den Fall, dass sich das Fahrzeug bewegt, müssen Be¬ schleunigungen, die auf das Fahrzeug einwirken, auch im Mobilfunkendgerät über dessen Sensoren in irgendeiner Form korrelieren . Die Erfindung betrifft des Weiteren ein Steuerungsmodul sowie ein Mobilfunkendgerät, welche dazu konfiguriert sind, ein jeweiliges erfindungsgemäßes Verfahren auszuführen. Die Erfindung betrifft des Weiteren ein nichtflüchtiges computerlesbares Speicher- medium, welches Programmcode enthält, bei dessen Ausführung ein Prozessor ein erfindungsgemäßes Verfahren ausführt. Hin¬ sichtlich des Verfahrens kann dabei auf alle beschriebenen Ausführungen und Varianten zurückgegriffen werden.
Weitere Merkmale und Vorteile wird der Fachmann dem nachfolgend mit Bezug auf die beigefügte Zeichnung beschriebenen Ausführungsbeispiel entnehmen. Dabei zeigt:
Fig. 1: ein Fahrzeug mit einem Mobilfunkendgerät gemäß einem Ausführungsbeispiel der Erfindung.
Fig. 1 zeigt ein Fahrzeug 10. Das Fahrzeug 10 weist ein Fahrzeug-zu-X-Steuerungsmodul 12 auf. Des Weiteren befindet sich in dem Fahrzeug 10 ein Mobilfunkendgerät 20 in Form eines Mobiltelefons, wobei das Mobilfunkendgerät 20 mit dem Fahr¬ zeug-zu-X-Steuerungsmodul 12 gekoppelt werden soll.
Hierzu wird zunächst ein Diagnosetester 14 am Fahrzeug-zu-X-Steuerungsmodul 12 angebracht. Ein solcher Diagno¬ setester 14 ist typischerweise lediglich in Werkstätten oder bei sonstigem autorisiertem Personal vorhanden. Dadurch wird das Fahrzeug-zu-X-Steuerungsmodul 12 in einen Kopplungszustand versetzt, welcher grundsätzlich das Koppeln von Mobilfunkendgeräten erlaubt. Hierzu wird ein entsprechender Schlüssel von dem Diagnosetester 14 in das Fahrzeug-zu-X-Steuerungsmodul 12 übertragen.
Nachdem das Fahrzeug-zu-X-Steuerungsmodul 12 in den Kopp¬ lungszustand versetzt wurde, wird auf dem Mobilfunkendgerät 20 eine darauf laufende Anwendung ausgeführt. Diese dient der Kopplung und überprüft zunächst sich selbst und ihre Anwen¬ dungsumgebung daraufhin, ob diese manipuliert wurde. Dabei wird eine Checksumme erstellt und an das Fahr- zeug-zu-X-Steuerungsmodul 12 übertragen. Wenn die Checksumme einen gültigen Wert hat, kann mit der Kopplung fortgefahren werden. Dadurch wird sichergestellt, dass die Anwendung oder ihre Ausführungsumgebung nicht manipuliert wurden.
Anschließend wird überprüft, ob beim Austausch von Datenpaketen jeweilige Zeitstempel der Datenpakete, welche aus jeweiligen nicht näher dargestellten GPS-Modulen, also aus Satellitennavigation stammen, weniger als einen vorbestimmten Schwellenwert voneinander entfernt sind. Ist dies der Fall, kann mit der Kopplung fortgefahren werden. Hierzu wird dann von dem Fahrzeug-zu-X-Steuerungsmodul 12 zu dem Mobilfunkendgerät 20 ein Geheimnis in Form eines alphanumerischen Codes übertragen, wobei dieses Geheimnis auch in dem Fahrzeug-zu-X-Steuerungsmodul 12 gespeichert bleibt. Nach einer solchen Erstkopplung kann die Kopplung laufend überprüft werden. Hierzu kann insbesondere das auf dem Mo¬ bilfunkendgerät 20 gespeicherte Geheimnis an das Fahr¬ zeug-zu-X-Steuerungsmodul 12 übertragen, so dass es mit dem im Fahrzeug-zu-X-Steuerungsmodul 12 gespeicherten Geheimnis verglichen werden kann. Stimmen beide Geheimnisse überein, so verbleiben das Mobilfunkendgerät 20 und das Fahr¬ zeug-zu-X-Steuerungsmodul 12 miteinander gekoppelt. Folglich ist also künftig eine zuverlässige und gesicherte Datenüber¬ tragung möglich.
Während einer laufenden Kopplung wird kontinuierlich ein Datenaustausch vorgenommen, welcher die jeweiligen Geschwindigkeiten und Beschleunigungen von Fahrzeug 10 und Mobilfunkendgerät 20 betreffen. Diese werden verglichen. Liegen diese für einen längeren Zeitraum deutlich auseinander, also insbesondere mehr als einen bestimmten Schwellenwert, so werden entsprechende Datenpakete verworfen oder die Kopplung getrennt. Dadurch kann verhindert werden, dass die Kopplung aufrechterhalten wird, wenn sich das Mobiltelefon 20 gar nicht mehr im Fahrzeug befindet und eventuell manipuliert wurde.
Allgemein sei darauf hingewiesen, dass unter Fahr- zeug-zu-X-Kommunikation insbesondere eine direkte Kommunikation zwischen Fahrzeugen und/oder zwischen Fahrzeugen und Infrastruktureinrichtungen verstanden wird. Beispielsweise kann es sich also um Fahrzeug-zu-Fahrzeug-Kommunikation oder um Fahrzeug-zu-Infrastruktur-Kommunikation handeln. Sofern im Rahmen dieser Anmeldung auf eine Kommunikation zwischen Fahrzeugen Bezug genommen wird, so kann diese grundsätzlich beispielsweise im Rahmen einer Fahr- zeug-zu-Fahrzeug-Kommunikation erfolgen, welche typischerweise ohne Vermittlung durch ein Mobilfunknetz oder eine ähnliche externe Infrastruktur erfolgt und welche deshalb von anderen Lösungen, welche beispielsweise auf ein Mobilfunknetz aufbauen, abzugrenzen ist. Beispielsweise kann eine Fahr- zeug-zu-X-Kommunikation unter Verwendung der Standards IEEE 802.11p oder IEEE 1609.4 erfolgen. Eine Fahr- zeug-zu-X-Kommunikation kann auch als C2X-Kommunikation be- zeichnet werden. Die Teilbereiche können als C2C (Car-to-Car) oder C2I (Car-to-Infrastructure) bezeichnet werden. Die Er¬ findung schließt jedoch Fahrzeug-zu-X-Kommunikation mit Vermittlung beispielsweise über ein Mobilfunknetz explizit nicht aus .
Erwähnte Schritte des erfindungsgemäßen Verfahrens können in der angegebenen Reihenfolge ausgeführt werden. Sie können jedoch auch in einer anderen Reihenfolge ausgeführt werden. Das erfindungsgemäße Verfahren kann in einer seiner Ausführungen, beispielsweise mit einer bestimmten Zusammenstellung von Schritten, in der Weise ausgeführt werden dass keine weiteren Schritte ausgeführt werden. Es können jedoch grundsätzlich auch weitere Schritte ausgeführt werden, auch solche welche nicht erwähnt sind.
Die zur Anmeldung gehörigen Ansprüche stellen keinen Verzicht auf die Erzielung weitergehenden Schutzes dar.
Sofern sich im Laufe des Verfahrens herausstellt, dass ein Merkmal oder eine Gruppe von Merkmalen nicht zwingend nötig ist, so wird anmelderseitig bereits jetzt eine Formulierung zumindest eines unabhängigen Anspruchs angestrebt, welcher das Merkmal oder die Gruppe von Merkmalen nicht mehr aufweist. Hierbei kann es sich beispielsweise um eine Unterkombination eines am Anmeldetag vorliegenden Anspruchs oder um eine durch weitere Merkmale eingeschränkte Unterkombination eines am Anmeldetag vorliegenden Anspruchs handeln. Derartige neu zu formulierende Ansprüche oder Merkmalskombinationen sind als von der Offenbarung dieser Anmeldung mit abgedeckt zu verstehen.
Es sei ferner darauf hingewiesen, dass Ausgestaltungen, Merkmale und Varianten der Erfindung, welche in den verschiedenen Ausführungen oder Ausführungsbeispielen beschriebenen und/oder in den Figuren gezeigt sind, beliebig untereinander kombinierbar sind. Einzelne oder mehrere Merkmale sind beliebig gegeneinander austauschbar. Hieraus entstehende Merkmalskombinationen sind als von der Offenbarung dieser Anmeldung mit abgedeckt zu verstehen .
Rückbezüge in abhängigen Ansprüchen sind nicht als ein Verzicht auf die Erzielung eines selbständigen, gegenständlichen Schutzes für die Merkmale der rückbezogenen Unteransprüche zu verstehen. Diese Merkmale können auch beliebig mit anderen Merkmalen kombiniert werden.
Merkmale, die lediglich in der Beschreibung offenbart sind oder Merkmale, welche in der Beschreibung oder in einem Anspruch nur in Verbindung mit anderen Merkmalen offenbart sind, können grundsätzlich von eigenständiger erfindungswesentlicher Bedeutung sein. Sie können deshalb auch einzeln zur Abgrenzung vom Stand der Technik in Ansprüche aufgenommen werden.

Claims

Patentansprüche
1. Verfahren zum Koppeln eines Mobilfunkendgeräts (20), insbesondere eines Mobiltelefons, an ein Steuerungsmodul (12) eines Fahrzeugs (10), wobei das Verfahren am Steuerungsmodul (12) folgende Schritte aufweist:
Versetzen des Steuerungsmoduls (12) in einen Kopplungs¬ zustand, und
Senden, durch das Steuerungsmodul (12), eines Geheimnisses an das Mobilfunkendgerät (20) zum Herstellen einer Kopplung, wobei das Herstellen einer Kopplung nur dann möglich ist, wenn sich das Steuerungsmodul (12) in dem Kopplungszustand befindet . 2. Verfahren nach Anspruch 1,
wobei das Steuerungsmodul (12) durch Anschließen eines Programmiergeräts (14), insbesondere eines Diagnosetesters, in den Kopplungszustand versetzt wird;
wobei das Programmiergerät (14) vorzugsweise einen tem- porären Schlüssel gespeichert hat und diesen, nach dem An¬ schließen, an das Steuerungsmodul (12) übermittelt und das Steuerungsmodul (12) basierend auf dem temporären Schlüssel das Geheimnis ermittelt. 3. Verfahren nach einem der vorhergehenden Ansprüche,
wobei das Steuerungsmodul (12) durch Empfang eines tem¬ porären Schlüssels von einem Server in den Kopplungszustand versetzt wird und das Steuerungsmodul basierend auf dem tem¬ porären Schlüssel das Geheimnis ermittelt.
4. Verfahren nach einem der vorhergehenden Ansprüche,
wobei nach Herstellung der Kopplung folgende Schritte ausgeführt werden: Empfangen, durch das Steuerungsmodul (12), eines ersten Geheimnisses vom dem Mobilfunkendgerät (20),
Vergleichen des ersten Geheimnisses mit einem zweiten Geheimnis, und
- nur wenn das erste Geheimnis und das zweite Geheimnis identisch sind, Aufrechterhalten der Kopplung zwischen dem Steuerungsmodul (12) und dem Mobilfunkendgerät (20).
5. Verfahren zum Koppeln eines Mobilfunkendgeräts (20), insbesondere eines Mobiltelefons, an ein Steuerungsmodul (12) eines Fahrzeugs (10), wobei das Verfahren am Mobilfunkendgerät (20) folgende Schritte aufweist:
Sicherheitsüberprüfung einer Anwendung, und
nur sofern die Sicherheitsüberprüfung ein positives Er- gebnis liefert, Übertragen eines Geheimnisses von dem Mobil¬ funkendgerät (20) zu dem Steuerungsmodul (12) durch die Anwendung oder Empfangen eines Geheimnisses vom dem Steuerungsmodul (12) .
6. Verfahren nach Anspruch 5,
- wobei die Sicherheitsüberprüfung eine Eigenüberprüfung der Anwendung gegenüber Änderung oder Manipulation beinhaltet.
7. Verfahren nach einem der Ansprüche 5 oder 6,
wobei die Sicherheitsüberprüfung eine Überprüfung einer Ausführungsumgebung gegenüber Unsicherheit oder Änderung beinhaltet .
8. Verfahren nach einem der Ansprüche 5 bis 7,
wobei bei der Sicherheitsüberprüfung eine Anzahl von Checksummen erstellt werden und diese an das Steuerungsmodul (12) übertragen werden.
9. Verfahren zum Koppeln eines Mobilfunkendgeräts (20), insbesondere eines Mobiltelefons, an ein Steuerungsmodul (12) eines Fahrzeugs (10),
wobei das Steuerungsmodul (12) ein Verfahren nach einem der Ansprüche 1 bis 4 ausführt, und
wobei das Mobilfunkendgerät (20) ein Verfahren nach einem der Ansprüche 5 bis 8 ausführt.
10. Verfahren zum Überwachen einer Kopplung zwischen einem Mobilfunkendgerät (20), insbesondere einem Mobiltelefon, und einem Steuerungsmodul (12) eines Fahrzeugs (10),
wobei das Verfahren folgende Schritte aufweist:
Messen eines ersten Parameters durch das Mobilfunkendgerät
(20) ,
- Messen eines zweiten Parameters durch das Fahrzeug (10), Übertragen des ersten Parameters und/oder des zweiten Parameters zwischen dem Mobilfunkendgerät (20) und dem Steu¬ erungsmodul (12),
Bestimmen einer Abweichung zwischen dem ersten Parameter und dem zweiten Parameter,
Vergleichen der Abweichung mit einem Schwellenwert, wenn die Abweichung kleiner ist als der Schwellenwert, Aufrechterhalten der Kopplung oder Verwenden jeweiliger Datenpakete, und
- wenn die Abweichung größer ist als der Schwellenwert, Beenden der Kopplung oder Verwerfen jeweiliger Datenpakete.
11. Verfahren nach Anspruch 10,
wobei das Mobilfunkendgerät (20) und das Steuerungsmodul (12) des Fahrzeugs (10) mittels eines Verfahrens nach einem der Ansprüche 1 bis 9 gekoppelt wurden,
und wobei die Kopplung nur zustande kommt, wenn die Ab¬ weichung zum Zeitpunkt der Kopplung kleiner ist als der Schwellenwert .
12. Verfahren nach einem der Ansprüche 10 oder 11,
wobei der erste Parameter und der zweite Parameter jeweilige Zeitstempel, insbesondere aus Satellitennavigation, sind.
13. Verfahren nach Anspruch 12,
wobei jeweilige Datenpakete auch dann verworfen werden, wenn eine Schwankung der Abweichung zwischen den Zeitstempeln größer ist als ein Schwellenwert.
14. Verfahren nach einem der Ansprüche 10 bis 13,
wobei der erste Parameter und der zweite Parameter eine jeweilige Position, insbesondere aus Satellitennavigation, sind .
15. Verfahren nach einem der Ansprüche 10 bis 14,
wobei der erste Parameter und der zweite Parameter eine jeweilige Beschleunigung und/oder Geschwindigkeit und/oder Fahrtrichtung sind.
EP17729100.2A 2016-06-10 2017-06-08 Koppeln eines mobilfunkendgeräts mit einem fahrzeug und überwachen einer kopplung Withdrawn EP3469775A1 (de)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102016210351.2A DE102016210351A1 (de) 2016-06-10 2016-06-10 Verfahren zum Koppeln eines Mobilfunkendgeräts und zum Überwachen einer Kopplung
PCT/EP2017/063928 WO2017211933A1 (de) 2016-06-10 2017-06-08 Koppeln eines mobilfunkendgeräts mit einem fahrzeug und überwachen einer kopplung

Publications (1)

Publication Number Publication Date
EP3469775A1 true EP3469775A1 (de) 2019-04-17

Family

ID=59034776

Family Applications (1)

Application Number Title Priority Date Filing Date
EP17729100.2A Withdrawn EP3469775A1 (de) 2016-06-10 2017-06-08 Koppeln eines mobilfunkendgeräts mit einem fahrzeug und überwachen einer kopplung

Country Status (5)

Country Link
US (1) US20190222413A1 (de)
EP (1) EP3469775A1 (de)
CN (1) CN109479185A (de)
DE (1) DE102016210351A1 (de)
WO (1) WO2017211933A1 (de)

Family Cites Families (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2007117574A2 (en) * 2006-04-06 2007-10-18 Smobile Systems Inc. Non-signature malware detection system and method for mobile platforms
US8886125B2 (en) * 2006-04-14 2014-11-11 Qualcomm Incorporated Distance-based association
US7913297B2 (en) * 2006-08-30 2011-03-22 Apple Inc. Pairing of wireless devices using a wired medium
JP5073385B2 (ja) * 2007-07-03 2012-11-14 パナソニック株式会社 情報通信装置
US8190716B2 (en) * 2007-08-24 2012-05-29 Broadcom Corporation Method and system for managing bluetooth communication using software or firmware filtering
US9075979B1 (en) * 2011-08-11 2015-07-07 Google Inc. Authentication based on proximity to mobile device
DE102011112626B4 (de) * 2011-09-06 2014-09-04 Daimler Ag Automatisiertes Kopplungsverfahren eines mobilen Kommunikationsendgeräts mit einer zentralen Recheneinheit eines Kraftfahrzeugs
US8831224B2 (en) * 2012-09-14 2014-09-09 GM Global Technology Operations LLC Method and apparatus for secure pairing of mobile devices with vehicles using telematics system
US9471795B2 (en) * 2012-10-11 2016-10-18 Automatic Labs, Inc. System and method providing permission based access to automotive computers
US9218700B2 (en) * 2012-12-14 2015-12-22 GM Global Technology Operations LLC Method and system for secure and authorized communication between a vehicle and wireless communication devices or key fobs
US20150024686A1 (en) * 2013-07-16 2015-01-22 GM Global Technology Operations LLC Secure simple pairing through embedded vehicle network access device
WO2015116227A1 (en) * 2014-02-03 2015-08-06 Empire Technology Development Llc Encrypted communication between paired devices
CN205179369U (zh) * 2014-11-26 2016-04-20 三星电子株式会社 用于与智能设备配对的可穿戴设备

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
ANONYMOUS: "Replay attack - Wikipedia", 18 April 2016 (2016-04-18), XP055665944, Retrieved from the Internet <URL:https://en.wikipedia.org/w/index.php?title=Replay_attack&oldid=715928560> [retrieved on 20200206] *

Also Published As

Publication number Publication date
US20190222413A1 (en) 2019-07-18
WO2017211933A1 (de) 2017-12-14
CN109479185A (zh) 2019-03-15
DE102016210351A1 (de) 2017-12-14

Similar Documents

Publication Publication Date Title
EP3501154B1 (de) Bereitstellen einer gesicherten kommunikation innerhalb eines echtzeitfähigen kommunikationsnetzwerkes
EP2761610B1 (de) Verfahren und system zur verteilten übertragung eines kommunikationsflusses sowie verwendung des systems
EP3295645B1 (de) Verfahren und anordnung zur rückwirkungsfreien übertragung von daten zwischen netzwerken
DE102010026433A1 (de) Steuernetzwerk für ein Schienenfahrzeug
DE102010037271A1 (de) Verfahren zum Bereitstellen eines drahtlosen Fahrzeugzugangs
DE10326287A1 (de) Fahrzeug-Kommunikationssystem, welches eine anormale Steuereinheit initialisiert
WO2018077528A1 (de) Erkennung von manipulationen in einem can-netzwerk mittels überprüfung von can-identifiern
EP4142263A1 (de) Verfahren, fernzugriffsserver, kommunikationsvorrichtung und system für einen fernzugriff auf ein fahrzeug
DE102014111361A1 (de) Verfahren zum Betreiben einer Sicherheitssteuerung und Automatisierungsnetzwerk mit einer solchen Sicherheitssteuerung
WO2019020276A1 (de) Verfahren zur überprüfung des datentransports über eine zwischen zwei ersten schnittstelleneinheiten realisierte erste kommunikationsverbindung zwischen zwei datenverarbeitungseinrichtungen und kraftfahrzeug
DE102015200279A1 (de) Einwegübertragungseinrichtung, Vorrichtung undVerfahren zum rückwirkungsfreien Erfassen von Daten
DE102011003624A1 (de) Verfahren und System zur Reduzierung der Datenauslastung eines Fahrzeug-zu-X-Kommunikationskanals
EP3791375B1 (de) Verfahren und vorrichtung zur gegenseitigen überwachung und/oder kontrolle autonomer technischer systeme
DE102013001412A1 (de) Verfahren zur Steuerung einer Kommunikation zwischen einer Diagnosestelle eines Fahrzeugs und einem Fahrzeugnetz sowie entsprechende Steuerung für ein Fahrzeug
DE102012209445A1 (de) Verfahren und Kommunikationssystem zur sicheren Datenübertragung
EP3469775A1 (de) Koppeln eines mobilfunkendgeräts mit einem fahrzeug und überwachen einer kopplung
EP3980856A1 (de) Verfahren und vorrichtung zum betreiben eines fahrzeuges
DE102010028485A1 (de) Verfahren und Vorrichtung zur Absicherung von über eine Schnittstelle zu übertragenden Datenpaketen
WO2019175086A1 (de) Verfahren und vorrichtung zur kryptographisch geschützten datenübertragung zwischen einem ersten gerät und einem zweiten gerät
WO2019096610A1 (de) System und verfahren zum senden und zum empfangen von daten für ein schienenfahrzeug
DE102016215800A1 (de) Verfahren zum Betreiben eines Teilnehmers eines Datennetzwerks
EP3306507B1 (de) Komponente für eine sicherheitskritische funktionskette
DE102022209780A1 (de) Sichere ethernet-basierte kommunikation zwischen zwei controller area networks (can)
DE102024207338A1 (de) Verfahren zum Verifizieren der Integrität einer Datenverarbeitungsvorrichtung eines Fahrzeugsystems
AT526785A4 (de) Vorrichtung zum anlassbezogenen Unterbrechen einer zwei Netzwerkschnittstellen verbindenden Signalleitung

Legal Events

Date Code Title Description
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: UNKNOWN

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE

PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE

17P Request for examination filed

Effective date: 20190110

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC MK MT NL NO PL PT RO RS SE SI SK SM TR

AX Request for extension of the european patent

Extension state: BA ME

DAV Request for validation of the european patent (deleted)
DAX Request for extension of the european patent (deleted)
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: EXAMINATION IS IN PROGRESS

17Q First examination report despatched

Effective date: 20200212

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE APPLICATION HAS BEEN WITHDRAWN

18W Application withdrawn

Effective date: 20200520