EP4533736A1 - Schutz vor cybersecurity-attacken auf getriebesteuergeräte - Google Patents

Schutz vor cybersecurity-attacken auf getriebesteuergeräte

Info

Publication number
EP4533736A1
EP4533736A1 EP23723548.6A EP23723548A EP4533736A1 EP 4533736 A1 EP4533736 A1 EP 4533736A1 EP 23723548 A EP23723548 A EP 23723548A EP 4533736 A1 EP4533736 A1 EP 4533736A1
Authority
EP
European Patent Office
Prior art keywords
signal
authentication
training
authentication signal
phase
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
EP23723548.6A
Other languages
English (en)
French (fr)
Inventor
Steffen BIEL
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
ZF Friedrichshafen AG
Original Assignee
ZF Friedrichshafen AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by ZF Friedrichshafen AG filed Critical ZF Friedrichshafen AG
Publication of EP4533736A1 publication Critical patent/EP4533736A1/de
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0876Network architectures or network communication protocols for network security for authentication of entities based on the identity of the terminal or configuration, e.g. MAC address, hardware or software configuration or device fingerprint
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06NCOMPUTING ARRANGEMENTS BASED ON SPECIFIC COMPUTATIONAL MODELS
    • G06N3/00Computing arrangements based on biological models
    • G06N3/02Neural networks
    • G06N3/04Architecture, e.g. interconnection topology
    • G06N3/045Combinations of networks
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06NCOMPUTING ARRANGEMENTS BASED ON SPECIFIC COMPUTATIONAL MODELS
    • G06N3/00Computing arrangements based on biological models
    • G06N3/02Neural networks
    • G06N3/04Architecture, e.g. interconnection topology
    • G06N3/0475Generative networks
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06NCOMPUTING ARRANGEMENTS BASED ON SPECIFIC COMPUTATIONAL MODELS
    • G06N3/00Computing arrangements based on biological models
    • G06N3/02Neural networks
    • G06N3/08Learning methods
    • G06N3/084Backpropagation, e.g. using gradient descent
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L12/40006Architecture of a communication node
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40267Bus for use in transportation systems
    • H04L2012/40273Bus for use in transportation systems the transportation system being a vehicle

Definitions

  • the present invention relates to a vehicle control device for controlling an actuator of a vehicle.
  • the present invention further relates to an authentication device for transmitting authentication signals to a vehicle control unit.
  • the present invention also relates to an initialization device for initializing a vehicle control unit.
  • the present invention further relates to a system for protecting a vehicle control unit from an attack and to methods for controlling an actuator, transmitting authentication signals and initializing a vehicle control unit.
  • the present invention relates to a computer program product.
  • cybersecurity or IT security refers to the protection of networks, computer systems or cyber-physical systems against theft or damage, in particular to processed or stored data, as well as against interruption or misuse of the services or functions offered.
  • Cybersecurity is playing an increasingly important role in connection with vehicles. Because more and more services and functions in vehicles are digital and safety-critical functions are often essentially software-based, corresponding attacks can lead to damage or dangerous situations.
  • the present invention relates to an authentication device for transmitting authentication signals to a vehicle control device, comprising: an input interface for receiving a random noise signal; a feedback interface for receiving an error signal from the vehicle control unit; an authentication signal generator for generating a training authentication signal in a training phase based on the noise signal using an artificial neural network with randomly initialized weights, the authentication signal generator being designed to adjust the weights based on the error signal, the authentication signal generator Signal generator is designed to generate an operational authentication signal in an operational phase after completion of the training phase based on the noise signal using an artificial neural network with the weights adapted in the training phase; and an output interface for transmitting the training authentication signal to the vehicle control unit in the training phase and for transmitting the operating authentication signal to the vehicle control unit in the operating phase.
  • an initialization device for initializing a vehicle control unit, comprising: an input interface for receiving a predefined periodic input signal; an initialization signal generator for generating an initialization authentication signal based on the input signal using an artificial neural network with weights set based on a predefined security key; and an output interface for transmitting the initialization authentication signal to the vehicle control unit in a training phase.
  • one aspect of the invention relates to a system for protecting a vehicle control unit from an attack, with a vehicle control unit as described above, an authentication device as described above and an initialization device as described above.
  • aspects of the invention relate to methods designed in accordance with the vehicle control device or the authentication device and the initialization device, as well as a computer program product with program code for carrying out the steps of the method when the program code is executed on a computer. Additionally, one aspect of the invention relates to a storage medium on which is stored a computer program which, when executed on a computer, causes execution of the methods described herein.
  • a generative adversarial network architecture (GAN architecture) is used to secure communication between different components in a vehicle.
  • GAN architecture generative adversarial network architecture
  • a signal is generated in an initialization device based on a predefined security key.
  • the predefined security key is used to initialize the weights of an artificial neural network.
  • an output signal can be generated that does not change over time.
  • This initialization authentication signal is transmitted to the vehicle control unit as a true signal (ground truth).
  • an artificial neural network is then used by the authentication device in an operating phase to generate an operational authentication signal.
  • This artificial neural network is initialized based on the weights previously adjusted in the training phase.
  • the operational authentication signal corresponds to the training authentication signal after completion of the training phase.
  • This signal is transmitted to the vehicle control unit.
  • the discriminator is able to decide whether the received operational authentication signal is a true signal whose characteristics correspond to the initialization authentication signal. In other words, it can be determined whether or not the operational authentication signal generated based on a random input was generated by an artificial neural network operated with appropriate weights in the authentication device. Only if it is determined that the received operating authentication signal is a true or permissible signal is a corresponding actuator, in particular a safety-critical actuator of the vehicle, activated.
  • the output interface of the vehicle control unit is designed to control the actuator in the operating phase when the operating authentication signal does not correspond to any previously received operating authentication signal. In other words, it is ensured that no permissible signal can be achieved by simply listening to the communication and retransmitting the same signal.
  • the operational authentication signal In order to achieve a permissible signal, the operational authentication signal must be unique, i.e. not correspond to any previously transmitted operational authentication signal. For this purpose, all previously received operational authentication signals are stored in order to enable a corresponding check. Security continues to improve.
  • the discriminator is designed to use a fully connected convolutional neural network in the training phase and in the operating phase.
  • the use of such neural networks in a GAN architecture enables efficient implementation. The requirements for the required computing power and performance remain manageable.
  • the authentication signal generator is designed to use a fully connected convolutional neural network.
  • An efficient implementation of the GAN architecture provided according to the invention is made possible. The requirements for the hardware used remain manageable.
  • the authentication signal generator is designed to end the training phase when the error signal indicates that the vehicle control unit recognizes the training authentication signal as corresponding to the initialization authentication signal.
  • the training phase continues until the authentication signal generator manages to generate a signal that is no longer distinguishable from the initialization signal generated based on the predefined security key.
  • training continues until the desired functionality can be provided in the operational phase.
  • the output interface of the vehicle control unit is designed to generate the random noise signal in the operating phase.
  • the input interface of the authentication device is designed in the operating phase to receive the random noise signal from the vehicle control unit.
  • the discriminator of the vehicle control unit is designed in the operating phase to detect whether the operating authentication signal is a permissible signal based on the random noise signal.
  • the random noise signal which represents the input signal for the authentication device, is generated in the vehicle control unit. This means that the vehicle control unit has the information about which noise was used as the basis for generating the authentication signal. Based on this, it can be ensured that a coordinated response has been given. In this respect, it can be prevented by intercepting the communication or even a repeated sending of a previously transmitted authentication signal can result in an attack.
  • a comparison of signals is preferably not about determining a possible identity, but rather about identifying a comparable characteristic or a comparable generation based on a comparable rule.
  • a vehicle is understood to mean in particular a passenger car, a truck, a motorcycle or another motor vehicle. It goes without saying that a vehicle can also be understood to mean a bicycle or any other type of vehicle.
  • a predefined or predetermined input signal is a signal that is determined by a previously known setting.
  • Fig. 2 is a schematic representation of the implemented GAN approach
  • FIG. 3 shows a schematic representation of a vehicle control device according to the invention
  • FIG. 4 shows a schematic representation of an authentication device according to the invention
  • FIG. 5 shows a schematic representation of an initialization device according to the invention
  • FIG. 6 shows a schematic representation of the operation of the approach according to the invention in the training phase
  • FIG. 9 shows a schematic representation of a method according to the invention for controlling an actuator
  • FIG. 10 shows a schematic representation of a method according to the invention for transmitting authentication signals to a vehicle control device
  • Fig. 11 is a schematic representation of a method according to the invention for initializing a vehicle control unit.
  • a system 10 according to the invention for protecting a vehicle control unit 12 from an attack is shown schematically in FIG.
  • the system includes a vehicle control unit 12 as well as an authentication device 14 and an initialization device 16.
  • the illustration is to be understood as a schematic representation, with the vehicle control unit 12 and the authentication device 14 being integrated into a vehicle 18.
  • the initialization device 16 is arranged outside the vehicle 18 and can, for example, be in communication with the vehicle control unit and/or the authentication device 14 during production of the vehicle.
  • the initialization device 16 can also be integrated into the vehicle 18.
  • a GAN architecture is used to protect an ECU from a cybersecurity attack.
  • the vehicle control unit 12 should be protected from an attack based on interception of a communication through which a transmitted key is read by the attacker.
  • the vehicle 18 includes an actuator 19, which can, for example, activate a brake on the rear wheel of the vehicle. It goes without saying that another actuator can also be provided. According to the invention it is provided that the actuator 19 is controlled via the vehicle control unit 12. What is relevant here is that the actuator 19 can only be controlled if the signal that triggers the control comes from an authorized location. For example, an attack should be avoided.
  • a vehicle control unit 12 is shown schematically in FIG. 3, which implements part of the GAN architecture.
  • the vehicle control unit 12 includes an input interface 24, a discriminator 26, a feedback unit 28 and an output interface 30. Both for the vehicle control unit 12 and for the authentication device and initialization device described below, the various units and interfaces are optionally or completely in software. and/or can be implemented in hardware. In particular, the units can be designed as a processor, processor modules or even as software for a processor.
  • the vehicle control unit 12 can in particular be a central computer of a vehicle.
  • a training authentication signal and an initialization authentication signal are initially received in the vehicle control unit 12 in a training phase via the input interface 24.
  • an operational authentication signal is received.
  • the input interface 24 is in communication with the initialization device (in the training phase) and with the authentication device (in the training phase and in the operating phase). Communication can take place wirelessly or wired. For example, communication can take place via a vehicle bus system, for example a CAN bus.
  • the training authentication signal is compared with the initialization authentication signal during the training phase.
  • an artificial neural network with randomly initialized weights is used. It is particularly advantageous if a fully-connected convolutional neural network is used. The weights of the network should be adjusted accordingly to be able to distinguish between the two signals as reliably as possible.
  • the discriminator 26 is trained to distinguish the two signals from each other.
  • the discriminator 26 corresponds to a discriminator of a GAN.
  • the discriminator 26 detects whether the operational authentication signal is a permissible signal. In other words, it is checked whether the operational authentication signal has a distribution or characteristic corresponding to the initialization authentication signal.
  • the artificial neural network previously trained in the training phase is used.
  • a previously determined error signal is transmitted back to the authentication device via the feedback unit 28.
  • feedback is provided to the generator in the authentication device using the output of the discriminator.
  • an error signal is played back in order to train the artificial neural network in the generator using backpropagation in the sense of a GAN architecture.
  • the error signal represents the result of the comparison between the training authentication signal and the initialization authentication signal, thereby enabling an improvement in the generation of the training authentication signal.
  • the authentication device 14 includes an input interface 32, a feedback interface 34, an authentication signal generator 36 and an output interface 38. As described above, the various units and interfaces can be partially or completely in software and/or in Hardware must be implemented.
  • the authentication device 14 can be integrated, for example, into a control device or into a reading device for reading out a vehicle configuration (diagnostic device).
  • the authentication device 14 corresponds in particular to an authorized body that is authorized to control or use vehicle actuators.
  • an operating authentication signal is generated by means of the authentication signal generator 36.
  • This operational authentication signal is generated using the artificial neural network that was trained in the training phase.
  • the adjusted weights are used to generate a corresponding operational authentication signal generate the distribution of which corresponds to the initialization authentication signal.
  • the training authentication signal in the training phase and the operating authentication signal in the operating phase are transmitted to the vehicle control unit via the output interface 38.
  • the transmission can take place, for example, via a vehicle bus system or via another route.
  • a predefined periodic input signal is received via the input interface 40.
  • the input interface can be designed, for example, to receive a sine signal.
  • the predefined periodic input signal is received by a correspondingly configured signal generator, which signal generator can also be integrated in the initialization device 16, for example. It is also possible for the input interface 40 to be connected to a vehicle bus system in order to receive the input signal via it.
  • An initialization authentication signal is generated using the initialization signal generator 42.
  • the input signal is used and modified using an artificial neural network.
  • the artificial neural network includes set weights based on a predefined security key.
  • the predefined security key is used as a predefined secret, so to speak, for configuring the artificial neural network.
  • the security key can, for example, be specified by the manufacturer.
  • the initialization authentication signal is transmitted to the vehicle control unit in the training phase via the output interface 44.
  • the authentication signal represents a type of ground truth information.
  • the artificial neural network used in the initialization signal generator is the same in its configuration as the artificial neural network used in the authentication device. This ensures that an operating authentication signal whose distribution corresponds to the initialization authentication signal can be generated.
  • the initialization authentication signal is transmitted to the vehicle control unit via the output interface.
  • communication can also take place, for example, via a vehicle bus system.
  • the numerical values of the weights of the initialization signal generator 42 represent, so to speak, a security key (anti-theft master key).
  • the FC-NN In the training phase, the FC-NN always behaves the same. In response to a predetermined input signal, it always generates true initialization authentication signals, which are transmitted to the vehicle control unit 12.
  • the authentication signal generator 36 in the authentication device 14 can also be arranged, for example, in a flash memory 48 of the authentication device 14.
  • This authentication signal generator 36 is preferably also based on an FC-NN, but is operated based on a random initialization of the weights.
  • This authentication signal generator 36 In the training phase (backpropagation)
  • This authentication signal generator 36 generates a training authentication signal as an output based on a random stochastic input signal (noise signal). For example, a signal with white noise can be used for this.
  • the discriminator 26 which can be arranged, for example, in a particularly protected memory area 50 within a flash memory 52 of the vehicle control unit 12, receives as input, on the one hand, the initialization authentication signal of the initialization device 16 and, on the other hand, the training authentication signal of the authentication device 14.
  • the discriminator 26 now has the task of distinguishing between the signals.
  • the authentication signal generator 36 now tries to generate an increasingly similar signal characteristic, which corresponds to the signal characteristic of the initialization authentication signal or the initialization signal generator 42. This is done by optimizing the weights in the artificial neural network of the authentication signal generator 36 (backpropagation) until the training authentication signal generated has the desired characteristics.
  • the training is therefore ended when the discriminator 26 recognizes the training authentication signal as true or as similar to the signal from the initialization signal generator 42.
  • the vehicle control unit 12 If the vehicle control unit 12 is used, for example, in vehicle operation, authentication may be required for authentication when starting the vehicle using a corresponding actuator 19.
  • the authentication signal generator 36 which was trained before delivery of the vehicle or the vehicle control unit, generates a synthetic signal (operational authentication signal) in the authentication device 14 based on a random noise signal and communicates this to the discriminator 26 of the vehicle control unit 12, which was trained before delivery .Due to the configuration of the discriminator 26 achieved in the training phase, the operational authentication signal can now be classified as true or false. If the signal is classified as true, access to the actuator 19 is granted and compromise is denied. It is also possible for access to take place from a diagnostic device 54 via a corresponding diagnostic interface 56.
  • the vehicle control device 12 to be protected can, as indicated by the return arrow 58, optionally be designed to generate the random input of the authentication signal generator 36. Furthermore, it is possible that the vehicle control unit 12 requires that the authentication signal generator must transmit the signal used for generation and must use a new random noise signal for each generation of a new operating authentication signal. Alternatively, this could also be ensured by using a hash value or a checksum. In addition, it is conceivable that the vehicle control unit 12 repeatedly generates a randomly newly generated synthetic signal to which the authentication signal generator 36 must provide a true answer. This way, the information exchanged for authentication can no longer be reused for compromise. The thing to be protected The vehicle control unit only works in conjunction with the authentication device 14 trained for it and can therefore no longer be replaced unnoticed.
  • the particular advantage of this approach is that a potential attacker can intercept communication via the vehicle bus system, but no security key is transmitted directly. Only a randomly generated operational authentication signal is transmitted. The firmware of a vehicle control unit could therefore not be easily replaced despite possible access to the vehicle control unit, since the attacker does not have access to the initialization or the initialization signal generator to reproduce the synthetic signals.
  • a method according to the invention for controlling an actuator of a vehicle is shown schematically in FIG.
  • the method includes steps of receiving S10 a training authentication signal and an initialization signal Authentication signal and an operational authentication signal, comparing S12 the signals, detecting S14 whether a permissible signal is present, transmitting S16 an error signal and controlling S18 of an actuator.
  • the methods can be implemented in particular in the form of software that is executed on a processor of a vehicle or a vehicle control unit, a central computer of a vehicle or a corresponding diagnostic device. It goes without saying that the methods can also be implemented in other ways.

Landscapes

  • Engineering & Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Computing Systems (AREA)
  • Biophysics (AREA)
  • General Physics & Mathematics (AREA)
  • Computational Linguistics (AREA)
  • Data Mining & Analysis (AREA)
  • Evolutionary Computation (AREA)
  • General Health & Medical Sciences (AREA)
  • Molecular Biology (AREA)
  • Artificial Intelligence (AREA)
  • Life Sciences & Earth Sciences (AREA)
  • Biomedical Technology (AREA)
  • Mathematical Physics (AREA)
  • Software Systems (AREA)
  • Health & Medical Sciences (AREA)
  • Power Engineering (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Lock And Its Accessories (AREA)

Abstract

Die vorliegende Erfindung betrifft ein Fahrzeugsteuergerät (12) zum Ansteuern eines Aktors (19) eines Fahrzeugs (18), mit: einer Eingangsschnittstelle (24) zum Empfangen eines Trainings-Authentifizierungssignals und eines Initialisierungs-Authentifizierungssignals in einer Trainingsphase und eines Betriebs-Authentifizierungssignals in einer Betriebsphase nach Abschluss der Trainingsphase von einer Authentifizierungsvorrichtung (14); einem Diskriminator (26) zum Vergleichen des Trainings-Authentifizierungssignals mit dem Initialisierungs-Authentifizierungssignal in der Trainingsphase unter Verwendung eines künstlichen neuronalen Netzwerks mit zufällig initialisierten Gewichten, wobei der Diskriminator zum Anpassen der Gewichte des künstlichen neuronalen Netzwerks ausgebildet ist, wenn das Trainings-Authentifizierungssignal als dem Initialisierungs-Authentifizierungssignal entsprechend erkannt wird, wobei der Diskriminator zum Erkennen, ob das Betriebs-Authentifizierungssignal ein zulässiges Signal ist, in der Betriebsphase unter Verwendung eines künstlichen neuronalen Netzwerks mit den in der Trainingsphase angepassten Gewichten ausgebildet ist; einer Rückkopplungseinheit (28) zum Übermitteln eines Fehlersignals an die Authentifizierungsvorrichtung in der Trainingsphase, wobei das Fehlersignal angibt, ob das Trainings-Authentifizierungssignal als dem Initialisierungs-Authentifizierungssignal entsprechend erkannt wird; und einer Ausgangsschnittstelle (30) zum Ansteuern des Aktors (19) in der Betriebsphase, wenn das Betriebs-Authentifizierungssignal ein zulässiges Signal ist. Die vorliegende Erfindung betrifft weiterhin eine Authentifizierungsvorrichtung (14), eine Initialisierungsvorrichtung (16), ein System (10), mehrere Verfahren sowie ein Computerprogrammprodukt.

Description

Schutz vor Cybersecurity-Attacken auf Getriebesteuergeräte
Die vorliegende Erfindung betrifft ein Fahrzeugsteuergerät zum Ansteuern eines Aktors eines Fahrzeugs. Die vorliegende Erfindung betrifft weiterhin eine Authentifizierungsvorrichtung zum Übermitteln von Authentifizierungssignalen an ein Fahrzeugsteuergerät. Zudem betrifft die vorliegende Erfindung eine Initialisierungsvorrichtung zum Initialisieren eines Fahrzeugsteuergeräts. Weiterhin betrifft die vorliegende Erfindung ein System zum Schützen eines Fahrzeugsteuergeräts vor einem Angriff sowie Verfahren zum Ansteuern eines Aktors, zum Übermitteln von Authentifizierungssignalen und zum Initialisieren eines Fahrzeugsteuergeräts. Zuletzt betrifft die vorliegende Erfindung ein Computerprogrammprodukt.
Unter dem Begriff Cybersecurity oder IT-Sicherheit wird der Schutz von Netzwerken, Computersystemen oder cyber-physischen Systemen vor Diebstahl oder Beschädigung, insbesondere der verarbeiteten oder gespeicherten Daten, sowie vor Unterbrechung oder Missbrauch der angebotenen Dienste oder Funktionen verstanden. Im Zusammenhang mit Fahrzeugen spielt die Cybersecurity eine immer wichtigere Rolle. Dadurch, dass immer mehr Dienste und Funktionen in Fahrzeugen digital sind und oft auch sicherheitskritische Funktionen im Wesentlichen softwarebasiert ausgeführt werden, kann es durch entsprechende Angriffe zu Schäden bzw. gefährlichen Situationen kommen.
Um ein Fahrzeugsteuergerät vor potentiellen Cybersecurity-Attacken zu schützen, wird in aktuellen Ansätzen oft ein Sicherheitsschlüssel in einem geschützten Prozessor bzw. in einem besonders geschützten Prozessorteil oder Speicher hinterlegt. Dieser Sicherheitsschlüssel wird dann zwischen dem Fahrzeugsteuergerät und dem geschützten Prozessor ausgetauscht und verglichen. Beispielsweise kann ein Zugriff auf eine Firmware oder eine Funktion des Fahrzeugsteuergeräts nur dann gestattet werden, wenn festgestellt wird, dass ein entsprechender Sicherheitsschlüssel vorhanden ist und der Zugreifende insoweit zum Zugriff berechtigt ist. Um den Abgleich des Schlüssels durchzuführen, muss dieser dabei in bestehenden Ansätzen oft über eine Schnittstelle (beispielsweise über einen CAN-Bus) versendet werden, also zwischen verschiedenen Prozessoren ausgetauscht werden. Dies bedeutet, dass ein potentieller Angreifer unter Umständen durch ein Abhören der Kommunikation die übertragenen Authentifizierungsinformationen aufgreifen und dadurch Zugriff auf die Firmware oder die Funktionen des Fahrzeugsteuergeräts erlangen kann. Unter Umständen ist es dann möglich, dass der Angreifer die Firmware des Fahrzeugsteuergeräts unbemerkt austauscht oder unberechtigterweise eine Funktion ansteuert.
In diesem Zusammenhang wird in US2021/0114606 A1 ein System und ein Verfahren zum Detektieren eines Eindringens in ein Fahrzeugsystem offenbart. Ein Fahrzeugsteuerungssystem für ein Fahrzeug kann einen fahrzeuginternen Bus und ein Angriffs-Detektionssystem umfassen. Das Angriffs-Detektionssystem ist dazu ausgebildet, eine geplante Ausgabe des Fahrzeugs auf Grundlage einer Nachricht eines Nachrichtenstroms zu berechnen, der von mindestens einer elektronischen Steuereinheit empfangen wird, die mit dem fahrzeuginternen Bus gekoppelt ist. Weiterhin ist die Angriffs-Detektionsvorrichtung dazu ausgebildet, einen erreichbaren Satz auf Grundlage einer Unsicherheitsmetrik zu berechnen und ein Eindringen zu identifizieren basierend auf einem Vergleich der geplanten Ausgabe und der erreichbaren Menge.
Eine Herausforderung besteht in diesem Zusammenhang darin, die Sicherheit gegenüber Angriffen weiter zu verbessern. Ausgehend hiervon stellt sich der vorliegenden Erfindung die Aufgabe, eine Authentifizierung bereitzustellen, die nicht ohne weiteres vorgetäuscht/manipuliert werden kann. Es soll sichergestellt werden, dass sicherheitskritische Aktoren eines Fahrzeugs nur angesteuert werden können, wenn sichergestellt ist, dass die Ansteuerung zulässig ist bzw. von einem berechtigten Gerät erfolgt. Insbesondere soll insoweit ein Angriff basierend auf einem Abhören der Kommunikation verhindert bzw. erschwert werden.
Zum Lösen dieser Aufgabe betrifft die vorliegende Erfindung in einem ersten Aspekt ein Fahrzeugsteuergerät zum Ansteuern eines Aktors eines Fahrzeugs, mit: einer Eingangsschnittstelle zum Empfangen eines Trainings-Authentifizie- rungssignals und eines Initialisierungs-Authentifizierungssignals in einer Trainingsphase und eines Betriebs-Authentifizierungssignals in einer Betriebsphase nach Abschluss der Trainingsphase von einer Authentifizierungsvorrichtung; einem Diskriminator zum Vergleichen des Trainings-Authentifizierungssignals mit dem Initialisierungs-Authentifizierungssignal in der Trainingsphase unter Verwendung eines künstlichen neuronalen Netzwerks mit zufällig initialisierten Gewichten, wobei der Diskriminator zum Anpassen der Gewichte des künstlichen neuronalen Netzwerks ausgebildet ist, wenn das Trainings-Authentifizierungssignal als dem Initialisierungs-Authentifizierungssignal entsprechend erkannt wird, wobei der Diskriminator zum Erkennen, ob das Betriebs-Authentifizierungssig- nal ein zulässiges Signal ist, in der Betriebsphase unter Verwendung eines künstlichen neuronalen Netzwerks mit den in der Trainingsphase angepassten Gewichten ausgebildet ist; einer Rückkopplungseinheit zum Übermitteln eines Fehlersignals an die Authentifizierungsvorrichtung in der Trainingsphase, wobei das Fehlersignal angibt, ob das Trainings-Authentifizierungssignal als dem Initialisierungs-Authentifizierungssignal entsprechend erkannt wird; und einer Ausgangsschnittstelle zum Ansteuern des Aktors in der Betriebsphase, wenn das Betriebs-Authentifizierungssignal ein zulässiges Signal ist.
In einem weiteren Aspekt betrifft die vorliegende Erfindung eine Authentifizierungsvorrichtung zum Übermitteln von Authentifizierungssignalen an ein Fahrzeugsteuergerät, mit: einer Eingangsschnittstelle zum Empfangen eines zufälligen Rauschsignals; einer Rückkopplungsschnittstelle zum Empfangen eines Fehlersignals von dem Fahrzeugsteuergerät; einem Authentifizierungs-Signalgenerator zum Erzeugen eines Trainings-Au- thentifizierungssignals in einer Trainingsphase basierend auf dem Rauschsignal unter Verwendung eines künstlichen neuronalen Netzwerks mit zufällig initialisierten Gewichten, wobei der Authentifizierungs-Signalgenerator zum Anpassen der Gewichte basierend auf dem Fehlersignal ausgebildet ist, wobei der Authentifizierungs-Signalgenerator zum Erzeugen eines Betriebs- Authentifizierungssignals in einer Betriebsphase nach Abschluss der Trainingsphase basierend auf dem Rauschsignal unter Verwendung eines künstlichen neuronalen Netzwerks mit den in der Trainingsphase angepassten Gewichten ausgebildet ist; und einer Ausgabeschnittstelle zum Übermitteln des Trainings-Authentifizierungs- signals an das Fahrzeugsteuergerät in der Trainingsphase und zum Übermitteln des Betriebs-Authentifizierungssignals an das Fahrzeugsteuergerät in der Betriebsphase. Weiterhin betrifft ein Aspekt der vorliegenden Erfindung eine Initialisierungsvorrichtung zum Initialisieren eines Fahrzeugsteuergeräts, mit: einer Eingangsschnittstelle zum Empfangen eines vordefinierten periodischen Eingangssignals; einem Initialisierungs-Signalgenerator zum Erzeugen eines Initialisierungs-Authentifizierungssignals basierend auf dem Eingangssignal unter Verwendung eines künstlichen neuronalen Netzwerks mit basierend auf einem vordefinierten Sicherheitsschlüssel festgelegten Gewichten; und einer Ausgabeschnittstelle zum Übermitteln des Initialisierungs-Authentifizierungssignals an das Fahrzeugsteuergerät in einer Trainingsphase.
Zudem betrifft ein Aspekt der Erfindung ein System zum Schützen eines Fahrzeugsteuergeräts vor einem Angriff, mit einem Fahrzeugsteuergerät wie zuvor beschrieben, einer Authentifizierungsvorrichtung wie zuvor beschrieben sowie einer Initialisierungsvorrichtung wie zuvor beschrieben.
Weitere Aspekte der Erfindung betreffen entsprechend dem Fahrzeugsteuergerät bzw. der Authentifizierungsvorrichtung und der Initialisierungsvorrichtung ausgebildete Verfahren sowie ein Computerprogrammprodukt mit Programmcode zum Durchführen der Schritte der Verfahren, wenn der Programmcode auf einem Computer ausgeführt wird. Zudem betrifft ein Aspekt der Erfindung ein Speichermedium, auf dem ein Computerprogramm gespeichert ist, das, wenn es auf einem Computer ausgeführt wird, eine Ausführung der hierin beschriebenen Verfahren bewirkt.
Bevorzugte Ausgestaltungen der Erfindung werden in den abhängigen Ansprüchen beschrieben. Es versteht sich, dass die vorstehend genannten und die nachstehend noch zu erläuternden Merkmale nicht nur in der jeweils angegebenen Kombination, sondern auch in anderen Kombinationen oder in Alleinstellung verwendbar sind, ohne den Rahmen der vorliegenden Erfindung zu verlassen. Insbesondere können das Fahrzeugsteuergerät, die Authentifizierungsvorrichtung, die Initialisierungsvorrichtung, das System, die Verfahren sowie das Computerprogrammprodukt entsprechend den für das Fahrzeugsteuergerät, die Authentifizierungsvorrichtung, die Initialisierungsvorrichtung und das System in den abhängigen Ansprüchen definierten Ausgestaltungen ausgeführt sein.
Erfindungsgemäß ist es vorgesehen, dass eine Generative Adversarial Network-Architektur (GAN-Architektur) zum Sichern der Kommunikation zwischen unterschiedlichen Komponenten in einem Fahrzeug verwendet wird. In einer Trainingsphase wird in einer Initialisierungsvorrichtung ein Signal basierend auf einem vordefinierten Sicherheitsschlüssel erzeugt. Der vordefinierte Sicherheitsschlüssel wird dabei zum Initialisieren von Gewichten eines künstlichen neuronalen Netzwerks verwendet. Dadurch, dass an dieses künstliche neuronale Netzwerk mit bekannten Gewichten ein wohldefiniertes und vorzugsweise zeitlich periodisches Eingangssignal angelegt wird, kann ein Ausgangssignal erzeugt werden, das sich über die Zeit nicht ändert. Dieses Initialisierungs-Authentifizierungssignal wird als wahres Signal (Ground Truth) an das Fahrzeugsteuergerät übermittelt.
Gleichzeitig wird in der Trainingsphase in der Authentifizierungsvorrichtung ein weiteres Signal generiert, das basierend auf einem Rauschsignal ebenfalls mittels eines künstlichen neuronalen Netzwerks erzeugt wird. Die Gewichte des künstlichen neuronalen Netzwerks in der Authentifizierungsvorrichtung sind dabei zunächst zufällig initialisiert. Während der Trainingsphase werden die Gewichte angepasst, um die Charakteristik des erzeugten Trainings-Authentifizierungssignals zu verändern.
Es wird im Fahrzeugsteuergerät durch einen Diskriminator überprüft, ob zwischen dem Initialisierungs-Authentifizierungssignal und dem Trainings-Authentifizierungs- signal ein Unterschied ermittelt werden kann. Ausgehend von dieser Entscheidung wird ein Fehlersignal an die Authentifizierungsvorrichtung zurückübermittelt. Basierend auf diesem Fehlersignal kann das künstliche neuronale Netzwerk in der Authentifizierungsvorrichtung angepasst werden, um die Charakteristik des erzeugten Trainings-Authentifizierungssignals zu ändern. Dabei lernt sozusagen das künstliche neuronale Netzwerk in der Authentifizierungsvorrichtung eine Erzeugung eines Authentifizierungssignals, das in seiner Charakteristik dem Initialisierungs-Authentifizierungssignal entspricht. Ebenfalls in der Trainingsphase wird der Diskriminator im Fahrzeugsteuergerät darauf trainiert, zwischen dem Initialisierungs-Authentifizierungssignal und dem Trainings-Authentifizierungssignal unterscheiden zu können. Insoweit stehen die künstlichen neuronalen Netzwerke in der Authentifizierungsvorrichtung und im Diskriminator des Fahrzeugsteuergeräts miteinander in Konkurrenz. Zum einen wird versucht, ein Signal zu erzeugen, das einem vordefinierten Initialisierungs-Authentifizierungssignal möglichst nahekommt und von diesem nicht unterscheidbar ist. Zum anderen wird im Fahrzeugsteuergerät versucht, genau diesen Unterschied zu erkennen.
Nach Abschluss der Trainingsphase wird in einer Betriebsphase dann von der Authentifizierungsvorrichtung ein künstliches neuronales Netzwerk dazu verwendet, ein Betriebs-Authentifizierungssignal zu erzeugen. Dieses künstliche neuronale Netzwerk ist dabei basierend auf den zuvor in der Trainingsphase angepassten Gewichten initialisiert. Das Betriebs-Authentifizierungssignal entspricht insoweit dem Trainings-Authentifizierungssignal nach Abschluss der Trainingsphase. Dieses Signal wird an das Fahrzeugsteuergerät übermittelt. Dort ist der Diskriminator in der Lage zu entscheiden, ob es sich bei dem empfangenen Betriebs-Authentifizierungssignal um ein wahres Signal handelt, das in seiner Charakteristik dem Initialisierungs-Authentifizierungssignal entspricht. In anderen Worten kann also festgestellt werden, ob das basierend auf einem zufälligen Eingang generierte Betriebs-Authentifizierungssignal durch ein mit entsprechenden Gewichten betriebenes künstliches neuronales Netzwerk in der Authentifizierungsvorrichtung erzeugt wurde oder nicht. Nur wenn festgestellt wird, dass es sich bei dem empfangenen Betriebs-Authentifizierungssignal um ein wahres bzw. zulässiges Signal handelt, wird ein entsprechender Aktor, insbesondere ein sicherheitskritischer Aktor des Fahrzeugs, angesteuert.
Im Gegensatz zu bisherigen Ansätzen, bei denen eine Übertragung des Sicherheitsschlüssels selbst notwendig war, wird erfindungsgemäß in der Betriebsphase lediglich ein basierend auf einem zufälligen Eingang erzeugtes Betriebs-Authentifizie- rungssignal übertragen. Die Authentifizierungsvorrichtung umfasst dabei ein künstliches neuronales Netzwerk zum Generieren dieses Signals, das zuvor trainiert wurde. Insoweit ist es nicht notwendig, den Sicherheitsschlüssel selbst zu übertragen, so dass ein Angreifer diesen der Kommunikation zwischen dem geschützten Prozessor und dem Fahrzeugsteuergerät auch nicht entnehmen kann. Zum einen kann in dieser Weise sichergestellt werden, dass eine Authentifizierung nicht ohne weiteres vorgetäuscht/manipuliert werden kann. Zum anderen wird es möglich, dass eine Ansteuerung eines Aktors nur erfolgen kann, wenn eine sichere Authentifizierung vorliegt.
In einer bevorzugten Ausgestaltung des Fahrzeugsteuergeräts ist die Ausgangsschnittstelle des Fahrzeugsteuergeräts zum Ansteuern des Aktors in der Betriebsphase ausgebildet, wenn das Betriebs-Authentifizierungssignal keinem bereits zuvor empfangenen Betriebs-Authentifizierungssignal entspricht. Es wird in anderen Worten also dafür gesorgt, dass durch ein bloßes Abhören der Kommunikation und erneutes Übermitteln desselben Signals kein zulässiges Signal erreicht werden kann. Um ein zulässiges Signal zu erreichen, muss das Betriebs-Authentifizierungssignal einzigartig sein, also keinem bereits zuvor übermittelten Betriebs-Authentifizierungs- signal entsprechen. Hierzu werden alle zuvor empfangenen Betriebs-Authentifizie- rungssignale hinterlegt, um eine entsprechende Überprüfung zu ermöglichen. Die Sicherheit wird weiter verbessert.
In einer bevorzugten Ausgestaltung des Fahrzeug-Steuergeräts ist der Diskriminator in der Trainingsphase und in der Betriebsphase zum Verwenden eines fully-connect- ed convolutional neuronalen Netzwerks ausgebildet. Die Verwendung von solchen neuronalen Netzwerken in einer GAN-Architektur ermöglicht eine effiziente Implementierung. Die Anforderungen an die benötigte Rechenleistung und Performanz bleiben handhabbar.
In einer bevorzugten Ausgestaltung der Authentifizierungsvorrichtung ist die Eingangsschnittstelle der Authentifizierungsvorrichtung zum Empfangen eines weißen Rauschens ausgebildet. Als zufälliges Rauschsignal wird weißes Rauschen empfangen. Dieses weiße Rauschen kann beispielsweise durch einen entsprechenden Rauschgenerator erzeugt werden.
In einer bevorzugten Ausgestaltung der Authentifizierungsvorrichtung ist der Authentifizierungs-Signalgenerator zum Verwenden eines fully -connected convolutional neuronalen Netzwerks ausgebildet. Eine effiziente Implementierung der erfindungsgemäß vorgesehenen GAN -Architektur wird ermöglicht. Die Anforderungen an die verwendete Hardware bleiben handhabbar.
In einer bevorzugten Ausgestaltung der erfindungsgemäßen Authentifizierungsvorrichtung ist der Authentifizierungs-Signalgenerator zum Beenden der Trainingsphase ausgebildet, wenn das Fehlersignal angibt, dass durch das Fahrzeugsteuergerät das Trainings-Authentifizierungssignal als dem Initialisierungs-Authentifizierungssignal entsprechend erkannt wird. Die Trainingsphase wird in anderen Worten so lange fortgesetzt, bis es dem Authentifizierungs-Signalgenerator gelingt, ein Signal zu erzeugen, das nicht mehr von dem basierend auf dem vordefinierten Sicherheitsschlüssel erzeugten Initialisierungssignal unterscheidbar ist. In anderen Worten wird das Training so lange fortgesetzt, bis die gewünschte Funktionalität in der Betriebsphase bereitgestellt werden kann.
In einer bevorzugten Ausgestaltung der Initialisierungsvorrichtung ist die Eingangsstelle der Initialisierungsvorrichtung zum Empfangen eines Sinussignals ausgebildet. Durch die Verwendung eines Sinussignals kann ein sich wiederholendes periodisches Initialisierungs-Authentifizierungssignal erzeugt werden. Zudem ergibt sich eine effiziente und einfache Signalerzeugung.
In einer bevorzugten Ausgestaltung des erfindungsgemäßen Systems ist die Ausgangsschnittstelle des Fahrzeugsteuergeräts in der Betriebsphase zum Erzeugen des zufälligen Rauschsignals ausgebildet. Die Eingangsschnittstelle der Authentifizierungsvorrichtung ist in der Betriebsphase zum Empfangen des zufälligen Rauschsignals von dem Fahrzeugsteuergerät ausgebildet. Der Diskriminator des Fahrzeugsteuergeräts ist in der Betriebsphase zum Erkennen, ob das Betriebs-Authentifizierungs- signal ein zulässiges Signal ist, basierend auf dem zufälligen Rauschsignal ausgebildet. In der Betriebsphase wird also das zufällige Rauschsignal, das das Eingangssignal für die Authentifizierungsvorrichtung darstellt, im Fahrzeugsteuergerät erzeugt. Hierdurch verfügt das Fahrzeugsteuergerät über die Information, welches Rauschen der Erzeugung des Authentifizierungssignals zugrunde gelegt wurde. Darauf basierend kann sichergestellt werden, dass eine abgestimmte Antwort erfolgt ist. Insoweit kann verhindert werden, dass durch ein Abhören der Kommunikation oder auch ein wiederholtes Senden eines bereits zuvor übermittelten Authentifizierungssignals ein Angriff erfolgen kann.
Hierin wird unter einem Fahrzeugsteuergerät insbesondere eine ECU (Electronic Control Unit) in einem Fahrzeug verstanden. Insbesondere steuert ein Fahrzeugsteuergerät verschiedene Aktoren eines Fahrzeugs, wie z. B. einen Motor, eine Bremse, eine Lenkung, einen Fensterheber etc. Dabei sind üblicherweise an das Fahrzeugsteuergerät auch unterschiedliche Sensoren sowie unterschiedliche Schnittstellen zum Empfangen von Signalen von einem Fahrer oder einem autonomen Steuersystem eines Fahrzeugs angeschlossen. Unter einem zulässigen Signal wird ein Signal verstanden, das von einer entsprechend berechtigten Stelle übermittelt wird. Ein zulässiges Signal ist also ein Signal, das von einer Stelle übermittelt wird, die zum Steuern eines Aktors berechtigt ist. Ziel des erfindungsgemäßen Ansatzes ist es, insbesondere zu erkennen, ob ein Signal zulässig ist und insoweit ein Steuerbefehl ausgeführt werden soll. Bei dem erfindungsgemäß durchgeführten Vergleich von Signalen werden insbesondere Charakteristika von Signalen verglichen. Mittels künstlicher neuronaler Netze ist es möglich, einen Vergleich zwischen Signalen durchzuführen, um zu erkennen, ob diese Signale auf Basis derselben Regel erzeugt wurden. Insoweit geht es bei einem Vergleich von Signalen vorzugsweise nicht darum, eine möglicherweise vorliegende Identität festzustellen, sondern darum, eine vergleichbare Charakteristik bzw. eine vergleichbare Erzeugung basierend auf einer vergleichbaren Regel zu identifizieren. Vorliegend wird unter einem Fahrzeug insbesondere ein Personenkraftwagen, ein Lastkraftwagen, ein Motorrad oder ein anderes Kraftfahrzeug verstanden. Es versteht sich, dass unter einem Fahrzeug aber auch ein Fahrrad oder irgendeine andere Art von Fahrzeug zu verstehen sein kann. Ein vordefiniertes oder vorgegebenes Eingangssignal ist ein Signal, das durch eine vorbekannte Einstellung festgelegt wird.
Die Erfindung wird nachfolgend anhand einiger ausgewählter Ausführungsbeispiele im Zusammenhang mit den beiliegenden Zeichnungen näher beschrieben und erläutert. Es zeigen: Fig. 1 eine schematische Darstellung eines erfindungsgemäßen Systems zum Schützen eines Fahrzeugsteuergeräts vor einem Angriff;
Fig. 2 eine schematische Darstellung des implementierten GAN -Ansatzes;
Fig. 3 eine schematische Darstellung eines erfindungsgemäßen Fahrzeugsteuergeräts;
Fig. 4 eine schematische Darstellung einer erfindungsgemäßen Authentifizierungsvorrichtung;
Fig. 5 eine schematische Darstellung einer erfindungsgemäßen Initialisierungsvorrichtung;
Fig. 6 eine schematische Darstellung des Betriebs des erfindungsgemäßen Ansatzes in der Trainingsphase;
Fig. 7 eine schematische Darstellung des Betriebs des erfindungsgemäßen Ansatzes in der Betriebsphase;
Fig. 8 eine schematische Darstellung einer alternativen Betriebsart des erfindungsgemäßen Ansatzes;
Fig. 9 eine schematische Darstellung eines erfindungsgemäßen Verfahrens zum Ansteuern eines Aktors;
Fig. 10 eine schematische Darstellung eines erfindungsgemäßen Verfahrens zum Übermitteln von Authentifizierungssignalen an ein Fahrzeugsteuergerät; und
Fig. 11 eine schematische Darstellung eines erfindungsgemäßen Verfahrens zum Initialisieren eines Fahrzeugsteuergeräts. In der Fig. 1 ist schematisch ein erfindungsgemäßes System 10 zum Schützen eines Fahrzeugsteuergeräts 12 vor einem Angriff dargestellt. Das System umfasst ein Fahrzeugsteuergerät 12 sowie eine Authentifizierungsvorrichtung 14 und eine Initialisierungsvorrichtung 16. Die Darstellung ist als schematische Darstellung zu verstehen, wobei das Fahrzeugsteuergerät 12 sowie die Authentifizierungsvorrichtung 14 in ein Fahrzeug 18 integriert sind. Die Initialisierungsvorrichtung 16 ist demgegenüber außerhalb des Fahrzeugs 18 angeordnet und kann beispielsweise während der Herstellung des Fahrzeugs mit dem Fahrzeugsteuergerät und/oder der Authentifizierungsvorrichtung 14 in Kommunikation stehen. Es versteht sich aber, dass auch andere Anordnungen möglich sind, beispielsweise kann die Initialisierungsvorrichtung 16 ebenfalls in das Fahrzeug 18 integriert sein.
Erfindungsgemäß ist es vorgesehen, dass eine GAN -Architektur verwendet wird, um eine ECU vor einer Cybersecurity-Attacke zu schützen. Insbesondere soll das Fahrzeugsteuergerät 12 vor einem Angriff basierend auf einem Abhören einer Kommunikation, durch die ein übertragener Schlüssel durch den Angreifer ausgelesen wird, geschützt werden.
Im dargestellten Ausführungsbeispiel umfasst das Fahrzeug 18 einen Aktor 19, der beispielsweise eine Ansteuerung einer Bremse am Hinterrad des Fahrzeugs bewirken kann. Es versteht sich, dass auch ein anderer Aktor vorgesehen sein kann. Erfindungsgemäß ist es vorgesehen, dass der Aktor 19 über das Fahrzeugsteuergerät 12 angesteuert wird. Hierbei ist relevant, dass der Aktor 19 nur dann angesteuert werden kann, wenn das die Steuerung auslösende Signal von einer berechtigten Stelle kommt. Ein Angriff soll beispielsweise vermieden werden.
In der Fig. 2 ist schematisch der Ansatz eines GAN dargestellt. In der Regel kommt die Architektur zur Erzeugung von synthetischen Bildern zum Einsatz, die von realen Bildern oft kaum noch zu unterscheiden sind. Im Wesentlichen besteht ein GAN dabei aus einem Generator 20 und einem Diskriminator 22. Der Generator 20 erzeugt basierend auf einem zufälligen Eingang ein synthetisches Signal, das dem Diskriminator 22 zugeführt wird. Am Ende einer Trainingsphase soll dieses Signal dieselbe Charakteristik haben wie ein reales (vorgegebenes bzw. vordefiniertes) Signal. Ziel des Generators 20 ist dabei zu lernen, Ergebnisse nach einer bestimmten Verteilung zu erzeugen. Demgegenüber wird der Diskriminator 22 darauf trainiert, die Ergebnisse des Generators von den Daten aus der echten, vorgegebenen Verteilung zu unterscheiden. Am Ausgang des Diskriminators 22 findet dabei eine Unterscheidung zwischen einem wahren und einem falschen synthetischen Signal des Generators statt. Das Training in der Trainingsphase funktioniert dabei, wie durch den dicken Pfeil angedeutet, über einen Backpropagation-Ansatz.
In der Fig. 3 ist schematisch ein erfindungsgemäßes Fahrzeugsteuergerät 12 dargestellt, das einen Teil der GAN-Architektur umsetzt. Das Fahrzeugsteuergerät 12 umfasst eine Eingangsschnittstelle 24, einen Diskriminator 26, eine Rückkopplungseinheit 28 sowie eine Ausgangsschnittstelle 30. Sowohl für das Fahrzeugsteuergerät 12 als auch für die im Folgenden beschriebene Authentifizierungsvorrichtung und Initialisierungsvorrichtung gilt, dass die verschiedenen Einheiten und Schnittstellen dabei wahlweise oder vollständig in Soft- und/oder in Hardware umgesetzt sein können. Insbesondere können die Einheiten als Prozessor, Prozessormodule oder auch als Software für einen Prozessor ausgebildet sein. Das Fahrzeugsteuergerät 12 kann insbesondere ein Zentralrechner eines Fahrzeugs sein.
Über die Eingangsschnittstelle 24 wird im Fahrzeugsteuergerät 12 zunächst in einer Trainingsphase ein Trainings-Authentifizierungssignal sowie ein Initialisierungs-Authentifizierungssignal empfangen. In einer Betriebsphase nach Abschluss der Trainingsphase wird ein Betriebs-Authentifizierungssignal empfangen. Die Eingangsschnittstelle 24 steht dazu in Kommunikation mit der Initialisierungsvorrichtung (in der Trainingsphase) sowie mit der Authentifizierungsvorrichtung (in der Trainingsphase und in der Betriebsphase). Die Kommunikation kann dabei drahtlos oder drahtgebunden stattfinden. Beispielsweise kann eine Kommunikation über ein Fahrzeug-Bussystem, beispielsweise einen CAN-Bus, erfolgen.
Im Diskriminator 26 wird während der Trainingsphase das Trainings-Authentifizie- rungssignal mit dem Initialisierungs-Authentifizierungssignal verglichen. Hierzu wird ein künstliches neuronales Netzwerk mit zufällig initialisierten Gewichten verwendet. Insbesondere ist es vorteilhaft, wenn ein fully-connected convolutional neuronales Netzwerk verwendet wird. Die Gewichte des Netzwerks sollen dabei dazu angepasst werden, möglichst zuverlässig zwischen den beiden Signalen unterscheiden zu können. Der Diskriminator 26 wird in anderen Worten darauf trainiert, die beiden Signale voneinander zu unterscheiden. Insoweit entspricht der Diskriminator 26 einem Diskriminator eines GAN. Sobald die Trainingsphase abgeschlossen ist, wird mittels des Diskriminators 26 erkannt, ob das Betriebs-Authentifizierungssignal ein zulässiges Signal ist. In anderen Worten wird überprüft, ob das Betriebs-Authentifizierungssignal eine dem Initialisierungs-Authentifizierungssignal entsprechende Verteilung oder Charakteristik aufweist. Hierzu wird das zuvor in der Trainingsphase trainierte künstliche neuronale Netzwerk verwendet.
Über die Rückkopplungseinheit 28 wird ein zuvor ermitteltes Fehlersignal an die Authentifizierungsvorrichtung zurückübermittelt. In der Trainingsphase wird mittels des Ausgangs des Diskriminators eine Rückkopplung mit dem Generator in der Authentifizierungsvorrichtung vorgenommen. Insoweit ist es erforderlich, dass ein Fehlersignal zurückgespielt wird, um das künstliche neuronale Netzwerk im Generator im Sinne einer GAN -Architektur durch Backpropagation zu trainieren. Das Fehlersignal repräsentiert dabei das Ergebnis des Vergleichs zwischen Trainings-Authentifizie- rungssignal und Initialisierungs-Authentifizierungssignal, um hierdurch eine Verbesserung der Erzeugung des Trainings-Authentifizierungssignals zu ermöglichen.
Über die Ausgangsschnittstelle 30 wird in der Betriebsphase ein Aktor des Fahrzeugs angesteuert, sofern das Betriebs-Authentifizierungssignal als zulässiges Signal identifiziert und erkannt wurde. In anderen Worten wird also lediglich dann der Aktor angesteuert, wenn sichergestellt ist, dass das Betriebs-Authentifizierungssignal von einer berechtigten Stelle empfangen wird. Hierzu kann die Ausgangsschnittstelle 30 beispielsweise über ein Bussystem eines Fahrzeugs mit einem Fahrzeug -Aktor verbunden sein. Beispielsweise kann eine Bremse oder auch ein Steuerungssystem oder ein anderer Aktor angesteuert werden.
In der Fig. 4 ist schematisch eine erfindungsgemäße Authentifizierungsvorrichtung 14 dargestellt. Die Authentifizierungsvorrichtung 14 umfasst eine Eingangsschnittstelle 32, eine Rückkopplungsschnittstelle 34, einen Authentifizierungs-Signalgenerator 36 sowie eine Ausgabeschnittstelle 38. Wie zuvor beschrieben, können die verschiedenen Einheiten und Schnittstellen dabei teilweise oder vollständig in Soft- und/oder in Hardware umgesetzt sein. Die Authentifizierungsvorrichtung 14 kann beispielsweise in ein Steuergerät oder auch in ein Auslesegerät zum Auslesen einer Fahrzeugkonfiguration (Diagnosegerät) integriert sein. Die Authentifizierungsvorrichtung 14 entspricht dabei insbesondere einer berechtigten Stelle, die dazu berechtigt ist, Fahrzeug-Aktoren anzusteuern bzw. diese zu verwenden.
Über die Eingangsschnittstelle 32 wird ein zufälliges Rauschsignal empfangen. Das Rauschsignal kann beispielsweise ein weißes Rauschen sein, das von einem entsprechenden Signalgenerator erzeugt wird.
Die Rückkopplungsschnittstelle 34 ist zum Empfangen eines Fehlersignals von dem Fahrzeugsteuergerät ausgebildet. Die Rückkopplungsschnittstelle 34 kann dabei ebenfalls beispielsweise an ein Fahrzeug-Bussystem angeschlossen sein, um über dieses mit dem Fahrzeugsteuergerät zu kommunizieren. Das Fehlersignal kann insbesondere eine binäre Information umfassen, ob während der Trainingsphase ein Trainings-Authentifizierungssignal als wahr bzw. als einem Initialisierungs-Authentifizierungssignal entsprechend erkannt wird.
Der Authentifizierungs-Signalgenerator 36 dient zum Erzeugen eines Trainings-Au- thentifizierungssignals in einer Trainingsphase basierend auf dem Rauschsignal. Hierzu wird ein künstliches neuronales Netzwerk, insbesondere ein fully -connected convolutional neuronales Netzwerk verwendet. In der Trainingsphase wird dieses künstliche neuronale Netzwerk mit zufälligen Gewichten initialisiert. Die Gewichte werden mittels eines Backpropagation-Ansatzes unter Verwendung des Fehlersignals angepasst. In dem Fehlersignal wird also eine Rückkopplung hergestellt, ob das Trainings-Authentifizierungssignal als einer vorgegebenen Verteilung entsprechend erkannt wurde oder nicht. Wenn das Trainings-Authentifizierungssignal nicht als wahres Signal erkannt wird, werden die Gewichte angepasst.
In der Betriebsphase wird mittels des Authentifizierungs-Signalgenerators 36 ein Betriebs-Authentifizierungssignal erzeugt. Dieses Betriebs-Authentifizierungssignal wird dabei unter Verwendung des künstlichen neuronalen Netzwerks erzeugt, das in der Trainingsphase trainiert wurde. In anderen Worten werden also die angepassten Gewichte verwendet, um ein entsprechendes Betriebs-Authentifizierungssignal zu erzeugen, das in seiner Verteilung dem Initialisierungs-Authentifizierungssignal entspricht.
Über die Ausgabeschnittstelle 38 wird das Trainings-Authentifizierungssignal in der Trainingsphase und das Betriebs-Authentifizierungssignal in der Betriebsphase an das Fahrzeugsteuergerät übermittelt. Die Übermittlung kann dabei, wie zuvor beschrieben, beispielsweise über ein Fahrzeug-Bussystem oder auch über einen anderen Weg erfolgen.
In der Fig. 5 ist schematisch eine erfindungsgemäße Initialisierungsvorrichtung 16 dargestellt. Die Initialisierungsvorrichtung 16 umfasst eine Eingangsschnittstelle 40, einen Initialisierungs-Signalgenerator 42 sowie eine Ausgabeschnittstelle 44. Die verschiedenen Einheiten und Schnittstellen können auch hier wieder teilweise oder vollständig in Soft- und/oder Hardware umgesetzt sein.
Über die Eingangsschnittstelle 40 wird ein vordefiniertes periodisches Eingangssignal empfangen. Dabei kann die Eingangsschnittstelle beispielsweise zum Empfangen eines Sinussignals ausgebildet sein. Das vordefinierte periodische Eingangssignal wird von einem entsprechend konfigurierten Signalgenerator empfangen, wobei dieser Signalgenerator beispielsweise auch in der Initialisierungsvorrichtung 16 integriert sein kann. Ebenfalls ist es möglich, dass die Eingangsschnittstelle 40 an ein Fahrzeug-Bussystem angeschlossen ist, um über dieses das Eingangssignal zu empfangen.
Mittels des Initialisierungs-Signalgenerators 42 wird ein Initialisierungs-Authentifizierungssignal erzeugt. Hierzu wird das Eingangssignal verwendet und mittels eines künstlichen neuronalen Netzwerks modifiziert. Das künstliche neuronale Netzwerk umfasst dabei basierend auf einem vordefinierten Sicherheitsschlüssel festgelegte Gewichte. Der vordefinierte Sicherheitsschlüssel wird als vorgegebenes Geheimnis sozusagen für die Konfiguration des künstlichen neuronalen Netzwerks verwendet. Der Sicherheitsschlüssel kann dabei beispielsweise herstellerseitig vorgegeben sein.
Über die Ausgabeschnittstelle 44 wird das Initialisierungs-Authentifizierungssignal an das Fahrzeugsteuergerät in der Trainingsphase übermittelt. Das Authentifizierungssignal stellt insoweit eine Art Ground Truth-Information dar. Das im Initialisierungs-Signalgenerator verwendete künstliche neuronale Netzwerk ist dabei in seiner Konfiguration gleich wie das künstliche neuronale Netzwerk, das in der Authentifizierungsvorrichtung verwendet wird. Hierdurch wird erreicht, dass ein in seiner Verteilung dem Initialisierungs-Authentifizierungssignal entsprechendes Betriebs-Au- thentifizierungssignal erzeugt werden kann.
Über die Ausgabeschnittstelle wird in der Trainingsphase das Initialisierungs-Authentifizierungssignal an das Fahrzeugsteuergerät übermittelt. Hierzu kann ebenfalls die Kommunikation beispielsweise über ein Fahrzeug-Bussystem erfolgen.
In der Fig. 6 ist schematisch das Zusammenwirken des Fahrzeugsteuergeräts 12 mit der Authentifizierungsvorrichtung 14 und der Initialisierungsvorrichtung 16 dargestellt. Der Initialisierungs-Signalgenerator 42, der beispielsweise in einem Flash-Speicher 46 der Initialisierungsvorrichtung 16 angeordnet sein kann, erzeugt ein immer gleiches zeitlich definiertes Signal mit einer vorgegebenen Charakteristik. Hierzu wird ein vordefiniertes Input-Signal (vordefiniertes periodisches Eingangssignal) verwendet. Der Initialisierungs-Signalgenerator 42 kann dabei beispielsweise aus einem fully- connected neuronalen Netzwerk (FC-NN) mit mehreren versteckten Schichten (Lay- ern) bestehen. Die Anzahl der versteckten Schichten und damit die Anzahl der notwendigen Matrix-Multiplikationen hängt von der zur Verfügung stehenden Performanz der entsprechenden Prozessoren ab. Die Initialisierung der darin enthaltenen Gewichte dieses FC-NN wird auf einen zu Beginn festgelegten Wert fixiert. Gemeinsam repräsentieren die Zahlenwerte der Gewichte des Initialisierungs-Signalgenerators 42 sozusagen einen Sicherheitsschlüssel (Anti-Theft Master Key). In der Trainingsphase verhält sich das FC-NN immer gleich. Es erzeugt auf ein vorgegebenes Eingangssignal hin immer wahre Initialisierungs-Authentifizierungssignale, die an das Fahrzeugsteuergerät 12 übermittelt werden.
Der Authentifizierungs-Signalgenerator 36 in der Authentifizierungsvorrichtung 14 kann ebenfalls beispielsweise in einem Flash-Speicher 48 der Authentifizierungsvorrichtung 14 angeordnet sein. Dieser Authentifizierungs-Signalgenerator 36 basiert vorzugsweise ebenfalls auf einem FC-NN, wird jedoch basierend auf einer zufälligen Initialisierung der Gewichte betrieben. In der Trainingsphase (Backpropagation) erzeugt dieser Authentifizierungs-Signalgenerator 36 als Output ein Trainings-Au- thentifizierungssignal auf Basis eines zufälligen stochastischen Eingangssignals (Rauschsignal). Beispielsweise kann hierzu ein Signal mit weißem Rauschen verwendet werden.
Der Diskriminator 26, der beispielsweise in einem besonders geschützten Speicherbereich 50 innerhalb eines Flash-Speichers 52 des Fahrzeugsteuergeräts 12 angeordnet sein kann, bekommt als Eingang zum einen das Initialisierungs-Authentifizierungssignal der Initialisierungsvorrichtung 16 und zum anderen das Trainings-Au- thentifizierungssignal der Authentifizierungsvorrichtung 14. Der Diskriminator 26 hat nun die Aufgabe, zwischen den Signalen zu unterscheiden. In der Trainingsphase (mit Hilfe des Backpropagation-Algorithmus) versucht nun der Authentifizierungs-Signalgenerator 36 eine immer ähnlichere Signalcharakteristik zu generieren, welche der Signalcharakteristik des Initialisierungs-Authentifizierungssignals bzw. des Initialisierungs-Signalgenerators 42 entspricht. Dies geschieht dadurch, dass die Gewichte im künstlichen neuronalen Netzwerk des Authentifizierungs-Signalgenerators 36 so lange optimiert werden (Backpropagation), bis das erzeugte Trainings-Authentifizie- rungssignal die gewünschte Charakteristik aufweist. Das Training ist also beendet, wenn der Diskriminator 26 das Trainings-Authentifizierungssignal als wahr bzw. als ähnlich dem Signal des Initialisierungs-Signalgenerators 42 anerkennt.
Auf diese Weise ist der Authentifizierungs-Signalgenerator 36 nun in der Lage, auf Basis eines zufälligen Inputs (beispielsweise weißes Rauschen) ein Signal zu erzeugen, welches der Charakteristik des Signals der Initialisierungsvorrichtung entspricht. Dieses Signal kann somit als Ersatz für einen Anti-Theft Master Key dienen. Der Sicherheitsschlüssel muss also nicht mehr direkt übermittelt werden. Die ursprünglich verwendeten Gewichte bei der Initialisierung des Initialisierungs-Signalgenerators 42 und damit der vorher definierte Sicherheitsschlüssel müssen nicht mehr ausgetauscht werden. Eine Reproduktion der Initialisierungsvorrichtung 16 gestaltet sich sehr schwierig. Das System kann auf diese Weise vor potentiellen Angreifern wie z. B. einem unberechtigten Zugriff oder einem Austausch des Codes geschützt werden. Im dargestellten Ausführungsbeispiel wird beispielsweise ein über eine COM- Schnittstelle angeschlossener Aktor 19 bzw. der Zugriff auf diesen Aktor 19 geschützt. Der Zugriff kann beispielsweise ausgehend von einem Diagnosegerät 54 über eine entsprechende Diagnoseschnittstelle 56 erfolgen. Die Kommunikation findet im dargestellten Ausführungsbeispiel über einen CAN-Bus statt. Es versteht sich, dass auch eine andere Kommunikationsschnittstelle verwendet werden kann.
In der Fig. 7 ist schematisch die Verwendung des erfindungsgemäßen Ansatzes in der Betriebsphase dargestellt. Wenn das Fahrzeugsteuergerät 12 beispielsweise im Fahrzeugbetrieb verwendet wird, kann zur Authentifizierung beim Starten des Fahrzeugs mittels eines entsprechenden Aktors 19 eine Authentifizierung erforderlich sein. In der Betriebsphase erzeugt daher der vor der Auslieferung des Fahrzeugs bzw. des Fahrzeugsteuergeräts trainierte Authentifizierungs-Signalgenerator 36 in der Authentifizierungsvorrichtung 14 auf Basis eines zufälligen Rauschsignals ein synthetisches Signal (Betriebs-Authentifizierungssignal) und kommuniziert dies an den vor Auslieferung trainierten Diskriminator 26 des Fahrzeugsteuergeräts 12. Aufgrund der in der Trainingsphase erreichten Konfiguration des Diskriminators 26 kann das Betriebs-Authentifizierungssignal nun als wahr oder falsch klassifiziert werden. Wird das Signal als wahr klassifiziert, wird der Zugriff auf den Aktor 19 gewährt und eine Kompromittierung verneint. Ebenfalls ist es möglich, dass der Zugriff dabei ausgehend von einem Diagnosegerät 54 über eine entsprechende Diagnoseschnittstelle 56 erfolgt.
Um zu verhindern, dass ein potentieller Angreifer ein zuvor übermitteltes Betriebs- Authentifizierungssignal erneut verwenden kann, kann das zu schützende Fahrzeugsteuergerät 12, wie durch den Rückführungspfeil 58 angedeutet, optional dazu ausgebildet sein, den zufälligen Input des Authentifizierungs-Signalgenerators 36 zu erzeugen. Des Weiteren ist es möglich, dass das Fahrzeugsteuergerät 12 verlangt, dass der Authentifizierungs-Signalgenerator das für die Generierung verwendete Signal übermitteln muss und für jede Erzeugung eines neuen Betriebs-Authentifizie- rungssignals ein neues zufälliges Rauschsignal verwenden muss. Dies könnte alternativ auch durch die Verwendung eines Hashwertes oder einer Checksumme sichergestellt werden. Darüber hinaus ist es denkbar, dass das Fahrzeugsteuergerät 12 immer wieder ein zufällig neu generiertes synthetisches Signal erzeugt, auf das der Authentifizierungs-Signalgenerator 36 eine wahre Antwort liefern muss. Auf diese Weise können die zur Authentifizierung ausgetauschten Informationen nicht mehr für eine Kompromittierung wiederverwendet werden. Das zu schützende Fahrzeugsteuergerät funktioniert nur noch in Verbindung mit der dafür trainierten Authentifizierungsvorrichtung 14 und kann somit ebenfalls nicht mehr unbemerkt ausgetauscht werden.
In der Fig. 8 ist schematisch eine Variante des erfindungsgemäßen Ansatzes dargestellt. Insbesondere ist dargestellt, dass für die Authentifizierung innerhalb des zu schützenden Fahrzeugsteuergeräts 12 auch direkt ein Vergleich zwischen einem Betriebs-Authentifizierungssignal des Authentifizierungs-Signalgenerators 36 in der Authentifizierungsvorrichtung 14 mit einem Initialisierungs-Signalgenerator 42, der im dargestellten Ausführungsbeispiel im geschützten Speicherbereich 50 eines Flash- Speichers 52 des Fahrzeugsteuergeräts implementiert ist, erfolgt. In anderen Worten wird also der Initialisierungs-Signalgenerator 42, der in der Initialisierungsvorrichtung verwendet wurde, direkt in das Fahrzeugsteuergerät 12 implementiert. Es genügt dann ein Vergleich des empfangenden Betriebs-Authentifizierungssignals mit dem innerhalb des Fahrzeugsteuergeräts generierten Initialisierungs-Authentifizierungssignals des Initialisierungs-Signalgenerators 42 in einem entsprechenden Komparator 60. Ein solcher Signalvergleich ist beispielsweise denkbar im Falle von begrenzten Rechenleistungen, wenn also nur ungenügende Ressourcen zur Verfügung stehen. Auch in Fig. 8 ist beispielhaft dargestellt, dass ein Aktor 19 angesteuert werden soll, wobei ein Zugriff auf diesen ausgehend von einem Diagnosegerät 54 über eine entsprechende Diagnoseschnittstelle 56 erfolgen soll.
Der Vorteil dieses Ansatzes liegt insbesondere darin, dass ein potentieller Angreifer zwar die Kommunikation über das Fahrzeug-Bussystem abhören kann, dabei jedoch kein Sicherheitsschlüssel direkt übermittelt wird. Es wird lediglich ein auf zufälliger Basis generiertes Betriebs-Authentifizierungssignal übermittelt. Die Firmware eines Fahrzeugsteuergeräts könnte also trotz eines möglichen Zugriffs auf das Fahrzeugsteuergerät nicht einfach ausgetauscht werden, da dem Angreifer nicht die Initialisierung bzw. der Initialisierungs-Signalgenerator zur Verfügung steht, um die synthetischen Signale zu reproduzieren.
In der Fig. 9 ist schematisch ein erfindungsgemäßes Verfahren zum Ansteuern eines Aktors eines Fahrzeugs dargestellt. Das Verfahren umfasst Schritte des Empfangens S10 eines Trainings-Authentifizierungssignals und eines Initialisierungs- Authentifizierungssignals sowie eines Betriebs-Authentifizierungssignals, des Vergleichens S12 der Signale, des Erkennens S14, ob ein zulässiges Signal vorliegt, des Übermittelns S16 eines Fehlersignals und des Ansteuerns S18 eines Aktors.
In der Fig. 10 ist schematisch ein erfindungsgemäßes Verfahren zum Übermitteln von Authentifizierungssignalen dargestellt. Das Verfahren umfasst Schritte des Empfangens S20 eines zufälligen Rauschsignals, des Empfangens S22 eines Fehlersignals, des Erzeugens S24 eines Trainings-Authentifizierungssignals, des Erzeugens S26 eines Betriebs-Authentifizierungssignals und des Übermittelns S28 der Authentifizierungssignale.
Zuletzt ist in Fig. 11 schematisch ein Verfahren zum Initialisieren eines Fahrzeugsteuergeräts dargestellt. Das Verfahren umfasst Schritte des Empfangens S30 eines vordefinierten periodischen Eingangssignals, des Erzeugens S32 eines Initialisierungs-Authentifizierungssignals und des Übermittelns S34 des Initialisierungs-Authentifizierungssignals.
Bezugnehmend auf die Fig. 9, 10 und 1 1 können die Verfahren dabei insbesondere in Form von Software implementiert sein, die auf einem Prozessor eines Fahrzeugs bzw. eines Fahrzeugsteuergeräts, eines Zentralrechners eines Fahrzeugs oder eines entsprechenden Diagnosegeräts ausgeführt wird. Es versteht sich, dass die Verfahren auch in anderer Weise implementiert sein können.
Die Erfindung wurde anhand der Zeichnungen und der Beschreibung umfassend beschrieben und erklärt. Die Beschreibung und Erklärung sind als Beispiel und nicht einschränkend zu verstehen. Die Erfindung ist nicht auf die offenbarten Ausführungsformen beschränkt. Andere Ausführungsformen oder Variationen ergeben sich für den Fachmann bei der Verwendung der vorliegenden Erfindung sowie bei einer genauen Analyse der Zeichnungen, der Offenbarung und der nachfolgenden Patentansprüche.
In den Patentansprüchen schließen die Wörter „umfassen“ und „mit“ nicht das Vorhandensein weiterer Elemente oder Schritte aus. Der Undefinierte Artikel „ein“ oder „eine“ schließt nicht das Vorhandensein einer Mehrzahl aus. Ein einzelnes Element oder eine einzelne Einheit kann die Funktionen mehrerer der in den Patentansprüchen genannten Einheiten ausführen. Ein Element, eine Einheit, eine Schnittstelle, eine Vorrichtung und ein System können teilweise oder vollständig in Hard- und/oder in Software umgesetzt sein. Die bloße Nennung einiger Maßnahmen in mehreren verschiedenen abhängigen Patentansprüchen ist nicht dahingehend zu verstehen, dass eine Kombination dieser Maßnahmen nicht ebenfalls vorteilhaft verwendet werden kann. Ein Computerprogramm kann auf einem nichtflüchtigen Datenträger ge- speichert/vertrieben werden, beispielsweise auf einem optischen Speicher oder auf einem Halbleiterlaufwerk (SSD). Ein Computerprogramm kann zusammen mit Hardware und/oder als Teil einer Hardware vertrieben werden, beispielsweise mittels des Internets oder mittels drahtgebundener oder drahtloser Kommunikationssysteme. Bezugszeichen in den Patentansprüchen sind nicht einschränkend zu verstehen.
Bezuqszeichen
System
Fahrzeugsteuergerät
Authentifizierungsvorrichtung
Initialisierungsvorrichtung
Fahrzeug
Aktor
Generator
Diskriminator
Eingangsschnittstelle des Fahrzeugsteuergeräts
Diskriminator des Fahrzeugsteuergeräts
Rückkopplungseinheit
Ausgangsschnittstelle
Eingangsschnittstelle der Authentifizierungsvorrichtung
Rückkopplungsschnittstelle
Authentifizierungs-Signalgenerator
Ausgabeschnittstelle der Authentifizierungsvorrichtung
Eingangsschnittstelle der Initialisierungsvorrichtung
Initialisierungs-Signalgenerator
Ausgabeschnittstelle der Initialisierungsvorrichtung
Flash-Speicher der Initialisierungsvorrichtung
Flash-Speicher der Authentifizierungsvorrichtung
Geschützter Speicherbereich
Flash-Speicher des Fahrzeugsteuergeräts
Diagnosegerät
Diagnoseschnittstelle
Rückführung
Komparator

Claims

Patentansprüche
1 . Fahrzeugsteuergerät (12) zum Ansteuern eines Aktors (19) eines Fahrzeugs (18), mit: einer Eingangsschnittstelle (24) zum Empfangen eines Trainings-Authentifizie- rungssignals und eines Initialisierungs-Authentifizierungssignals in einer Trainingsphase und eines Betriebs-Authentifizierungssignals in einer Betriebsphase nach Abschluss der Trainingsphase von einer Authentifizierungsvorrichtung (14); einem Diskriminator (26) zum Vergleichen des Trainings-Authentifizierungssig- nals mit dem Initialisierungs-Authentifizierungssignal in der Trainingsphase unter Verwendung eines künstlichen neuronalen Netzwerks mit zufällig initialisierten Gewichten, wobei der Diskriminator zum Anpassen der Gewichte des künstlichen neuronalen Netzwerks ausgebildet ist, wenn das Trainings-Authentifizierungssignal als dem Initialisierungs-Authentifizierungssignal entsprechend erkannt wird, wobei der Diskriminator zum Erkennen, ob das Betriebs-Authentifizierungssig- nal ein zulässiges Signal ist, in der Betriebsphase unter Verwendung eines künstlichen neuronalen Netzwerks mit den in der Trainingsphase angepassten Gewichten ausgebildet ist; einer Rückkopplungseinheit (28) zum Übermitteln eines Fehlersignals an die Authentifizierungsvorrichtung in der Trainingsphase, wobei das Fehlersignal angibt, ob das Trainings-Authentifizierungssignal als dem Initialisierungs-Authentifizierungssignal entsprechend erkannt wird; und einer Ausgangsschnittstelle (30) zum Ansteuern des Aktors (19) in der Betriebsphase, wenn das Betriebs-Authentifizierungssignal ein zulässiges Signal ist.
2. Fahrzeugsteuergerät (12) nach Anspruch 1 , wobei die Ausgangsschnittstelle (30) zum Ansteuern des Aktors (19) in der Betriebsphase ausgebildet ist, wenn das Betriebs-Authentifizierungssignal keinem bereits zuvor empfangenen Betriebs-Au- thentifizierungssignal entspricht.
3. Fahrzeugsteuergerät (12) nach einem der vorstehenden Ansprüche, wobei der Diskriminator (26) in der Trainingsphase und in der Betriebsphase zum Verwenden eines fully-connected convolutional neuronalen Netzwerks ausgebildet ist.
4. Authentifizierungsvorrichtung (14) zum Übermitteln von Authentifizierungssignalen an ein Fahrzeugsteuergerät (12), mit: einer Eingangsschnittstelle (32) zum Empfangen eines zufälligen Rauschsignals; einer Rückkopplungsschnittstelle (34) zum Empfangen eines Fehlersignals von dem Fahrzeugsteuergerät; einem Authentifizierungs-Signalgenerator (36) zum Erzeugen eines Trainings- Authentifizierungssignals in einer Trainingsphase basierend auf dem Rauschsignal unter Verwendung eines künstlichen neuronalen Netzwerks mit zufällig initialisierten Gewichten, wobei der Authentifizierungs-Signalgenerator zum Anpassen der Gewichte basierend auf dem Fehlersignal ausgebildet ist, wobei der Authentifizierungs-Signalgenerator zum Erzeugen eines Betriebs- Authentifizierungssignals in einer Betriebsphase nach Abschluss der Trainingsphase basierend auf dem Rauschsignal unter Verwendung eines künstlichen neuronalen Netzwerks mit den in der Trainingsphase angepassten Gewichten ausgebildet ist; und einer Ausgabeschnittstelle (38) zum Übermitteln des Trainings-Authentifizie- rungssignals an das Fahrzeugsteuergerät in der Trainingsphase und zum Übermitteln des Betriebs-Authentifizierungssignals an das Fahrzeugsteuergerät in der Betriebsphase.
5. Authentifizierungsvorrichtung (14) nach Anspruch 4, wobei die Eingangsschnittstelle (32) zum Empfangen eines weißen Rauschens ausgebildet ist.
6. Authentifizierungsvorrichtung (14) nach einem der Ansprüche 4 und 5, wobei der Authentifizierungs-Signalgenerator (36) zum Verwenden eines fully-connected- convolutional neuronalen Netzwerks ausgebildet ist.
7. Authentifizierungsvorrichtung (14) nach einem der Ansprüche 4 bis 6, wobei der Authentifizierungs-Signalgenerator (36) zum Beenden der Trainingsphase ausgebildet ist, wenn das Fehlersignal angibt, dass durch das Fahrzeugsteuergerät (12) das Trainings-Authentifizierungssignal als dem Initialisierungs-Authentifizierungssignal entsprechend erkannt wird.
8. Initialisierungsvorrichtung (16) zum Initialisieren eines Fahrzeugsteuergeräts (12), mit: einer Eingangsschnittstelle (40) zum Empfangen eines vordefinierten periodischen Eingangssignals; einem Initialisierungs-Signalgenerator (42) zum Erzeugen eines Initialisierungs-Authentifizierungssignals basierend auf dem Eingangssignal unter Verwendung eines künstlichen neuronalen Netzwerks mit basierend auf einem vordefinierten Sicherheitsschlüssel festgelegten Gewichten; und einer Ausgabeschnittstelle (44) zum Übermitteln des Initialisierungs-Authentifizierungssignals an das Fahrzeugsteuergerät in einer Trainingsphase.
9. Initialisierungsvorrichtung (16) nach Anspruch 8, wobei die Eingangsschnittstelle (40) zum Empfangen eines Sinussignals ausgebildet ist.
10. System (10) zum Schützen eines Fahrzeugsteuergeräts (12) vor einem Angriff, mit: einem Fahrzeugsteuergerät nach einem der Ansprüche 1 bis 3, einer Authentifizierungsvorrichtung (14) nach einem der Ansprüche 4 bis 7 und einer Initialisierungsvorrichtung (16) nach einem der Ansprüche 8 bis 9.
11 . System (10) nach Anspruch 10, wobei die Ausgangsschnittstelle (30) des Fahrzeugsteuergeräts (12) in der Betriebsphase zum Erzeugen des zufälligen Rauschsignals ausgebildet ist; die Eingangsschnittstelle (32) der Authentifizierungsvorrichtung (14) in der Betriebsphase zum Empfangen des zufälligen Rauschsignals von dem Fahrzeugsteuergerät ausgebildet ist; und der Diskriminator (26) des Fahrzeugsteuergeräts in der Betriebsphase zum Erkennen, ob das Betriebs-Authentifizierungssignal ein zulässiges Signal ist, basierend auf dem zufälligen Rauschsignal ausgebildet ist.
12. Verfahren zum Ansteuern eines Aktors (19) eines Fahrzeugs (18), mit den Schritten:
Empfangen (S10) eines Trainings-Authentifizierungssignals und eines Initialisierungs-Authentifizierungssignals in einer Trainingsphase und eines Betriebs- Authentifizierungssignals in einer Betriebsphase nach Abschluss der Trainingsphase von einer Authentifizierungsvorrichtung (14);
Vergleichen (S12) des Trainings-Authentifizierungssignals mit dem Initialisierungs-Authentifizierungssignal in der Trainingsphase unter Verwendung eines künstlichen neuronalen Netzwerks mit zufällig initialisierten Gewichten und Anpassen der Gewichte des künstlichen neuronalen Netzwerks, wenn das Trainings-Authentifizie- rungssignal als dem Initialisierungs-Authentifizierungssignal entsprechend erkannt wird,
Erkennen (S14), ob das Betriebs-Authentifizierungssignal ein zulässiges Signal ist in der Betriebsphase unter Verwendung eines künstlichen neuronalen Netzwerks mit den in der Trainingsphase angepassten Gewichten;
Übermitteln (S16) eines Fehlersignals an die Authentifizierungsvorrichtung in der Trainingsphase, wobei das Fehlersignal angibt, ob das Trainings-Authentifizie- rungssignal als dem Initialisierungs-Authentifizierungssignal entsprechend erkannt wird; und
Ansteuern (S18) des Aktors (19) in der Betriebsphase, wenn das Betriebs-Au- thentifizierungssignal ein zulässiges Signal ist.
13. Verfahren zum Übermitteln von Authentifizierungssignalen an ein Fahrzeugsteuergerät (12), mit den Schritten:
Empfangen (S20) eines zufälligen Rauschsignals;
Empfangen (S22) eines Fehlersignals von dem Fahrzeugsteuergerät;
Erzeugen (S24) eines Trainings-Authentifizierungssignals in einer Trainingsphase basierend auf dem Rauschsignal unter Verwendung eines künstlichen neuronalen Netzwerks mit zufällig initialisierten Gewichten und Anpassen der Gewichte basierend auf dem Fehlersignal,
Erzeugen (S26) eines Betriebs-Authentifizierungssignals in einer Betriebsphase nach Abschluss der Trainingsphase basierend auf dem Rauschsignal unter Verwendung eines künstlichen neuronalen Netzwerks mit den in der Trainingsphase angepassten Gewichten; und
Übermitteln (S28) des Trainings-Authentifizierungssignals an das Fahrzeugsteuergerät in der Trainingsphase und zum Übermitteln des Betriebs-Authentifizie- rungssignals an das Fahrzeugsteuergerät in der Betriebsphase.
14. Verfahren zum Initialisieren eines Fahrzeugsteuergeräts (12), mit den Schritten:
Empfangen (S30) eines vordefinierten periodischen Eingangssignals;
Erzeugen (S32) eines Initialisierungs-Authentifizierungssignals basierend auf dem Eingangssignal unter Verwendung eines künstlichen neuronalen Netzwerks mit basierend auf einem vordefinierten Sicherheitsschlüssel festgelegten Gewichten; und
Übermitteln (S34) des Initialisierungs-Authentifizierungssignals an das Fahrzeugsteuergerät in einer Trainingsphase.
15. Computerprogrammprodukt mit Programmcode zum Durchführen der Schritte der Verfahren nach einem der Ansprüche 12 bis 14, wenn der Programmcode auf einem Computer ausgeführt wird.
EP23723548.6A 2022-06-02 2023-05-02 Schutz vor cybersecurity-attacken auf getriebesteuergeräte Pending EP4533736A1 (de)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102022205672.8A DE102022205672B3 (de) 2022-06-02 2022-06-02 Schutz vor Cybersecurity-Attacken auf Getriebesteuergeräte
PCT/EP2023/061533 WO2023232369A1 (de) 2022-06-02 2023-05-02 Schutz vor cybersecurity-attacken auf getriebesteuergeräte

Publications (1)

Publication Number Publication Date
EP4533736A1 true EP4533736A1 (de) 2025-04-09

Family

ID=86378291

Family Applications (1)

Application Number Title Priority Date Filing Date
EP23723548.6A Pending EP4533736A1 (de) 2022-06-02 2023-05-02 Schutz vor cybersecurity-attacken auf getriebesteuergeräte

Country Status (3)

Country Link
EP (1) EP4533736A1 (de)
DE (1) DE102022205672B3 (de)
WO (1) WO2023232369A1 (de)

Family Cites Families (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102017213119A1 (de) 2017-07-31 2019-01-31 Robert Bosch Gmbh Verfahren und Vorrichtung zum Ermitteln von Anomalien in einem Kommunikationsnetzwerk
US10785646B2 (en) * 2018-08-24 2020-09-22 International Business Machines Corporation Use of generative adversarial networks (GANs) for robust transmitter authentication
DE102019211672A1 (de) 2019-08-02 2021-02-04 Zf Friedrichshafen Ag Trainingsverfahren für ein künstliches neuronales Netzwerk
DE102020116054A1 (de) 2020-06-18 2021-12-23 Bayerische Motoren Werke Aktiengesellschaft Verfahren, Vorrichtung, Computerprogramm und computerlesbares Speichermedium zum Ermitteln eines neuronalen Netzes und zum Betreiben eines Fahrzeuges
DE102020210561A1 (de) 2020-08-20 2022-02-24 Ford Global Technologies, Llc Verfahren zum Betrieb eines Kraftfahrzeugs mit einem Antriebsstrang mit zumindest einem traktionsbatteriegespeisten Traktionsmotor
US11999364B2 (en) 2020-12-23 2024-06-04 Intel Corporation Systems and methods for intrusion detection in vehicle systems
CN113612786B (zh) * 2021-08-09 2023-04-07 上海交通大学宁波人工智能研究院 一种车辆总线的入侵检测系统及方法

Also Published As

Publication number Publication date
DE102022205672B3 (de) 2023-09-21
WO2023232369A1 (de) 2023-12-07

Similar Documents

Publication Publication Date Title
EP1959606B1 (de) Sicherheitseinheit
DE112019000485T5 (de) System und verfahren zum bereitstellen der sicherheit für einfahrzeuginternes netzwerk
EP3110101A1 (de) Verfahren zu einem manipulationsschutz von über ein bussystem zwischen systemkomponenten zu übertragenden nutzdatenpaketen
DE102012110499A1 (de) Sicherheitszugangsverfahren für elektronische Automobil-Steuergeräte
EP3314339B1 (de) Verfahren, server, firewall, steuergerät, und system zur programmierung eines steuergeräts eines fahrzeugs
DE102017209556A1 (de) Verfahren zum Schutz eines Fahrzeugnetzwerks gegen manipulierte Datenübertragung
EP3412018B1 (de) Verfahren zum austausch von nachrichten zwischen sicherheitsrelevanten vorrichtungen
WO2021023465A1 (de) SCHLIEßSYSTEM, INSBESONDERE FÜR EIN FAHRZEUG
DE10252230A1 (de) Verfahren zur Übertragung von Daten
DE102022205672B3 (de) Schutz vor Cybersecurity-Attacken auf Getriebesteuergeräte
DE102020214945A1 (de) Verfahren zum Überprüfen einer Nachricht in einem Kommunikationssystem
DE102022201899A1 (de) Mitigation einer manipulation von software eines fahrzeugs
EP0923054B1 (de) Verfahren und Vorrichtung zur Prüfung der Nutzungsberechtigung für Zugangskontrolleinrichtungen
EP3376419A1 (de) System und verfahren zum elektronischen signieren eines dokuments
DE4416705C1 (de) Elektronische Sicherungsvorrichtung und Verfahren zu dessen Betrieb
DE19960958A1 (de) Vorrichtung zum Diebstahlschutz
DE102021208459B4 (de) Verfahren zur authentischen Datenübertragung zwischen Steuergeräten eines Fahrzeugs, Anordnung mit Steuergeräten, Computerprogramm und Fahrzeug
EP1106441B1 (de) Vorrichtung zur Sicherung von Kraftfahrzeugen gegen Manipulation
EP1274097B1 (de) Überprüfung von in einer Speicheranordnung abgelegten Daten
DE102021210902A1 (de) Techniken zum detektieren eines eindringens in ein bussystem
EP4264421B1 (de) Verfahren zum betreiben eines steuergeräts, auf dem mehrere applikationen ausgeführt werden
EP4107592B1 (de) Verfahren zur herstellung eines softwarekopierschutzes für ein lenkungssteuergerät in einem fahrzeug, lenkungssteuergerät und computerprogrammprodukt
DE102023135517A1 (de) Verschlüsselung von Firmware-Update mit Einmalschlüssel
DE102022208723A1 (de) Verfahren zum Verifizieren einer Systemintegrität eines Fahrzeugsystems und zugehöriges Fahrzeugsystem
DE102024210364A1 (de) Verfahren zum Erkennen eines Angriffs auf eine Betriebssoftware eines technischen Systems

Legal Events

Date Code Title Description
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: UNKNOWN

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE

PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE

17P Request for examination filed

Effective date: 20241118

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC ME MK MT NL NO PL PT RO RS SE SI SK SM TR

DAV Request for validation of the european patent (deleted)
DAX Request for extension of the european patent (deleted)