WO2014096027A1 - Steuersystem für ein kraftfahrzeug - Google Patents

Steuersystem für ein kraftfahrzeug Download PDF

Info

Publication number
WO2014096027A1
WO2014096027A1 PCT/EP2013/077130 EP2013077130W WO2014096027A1 WO 2014096027 A1 WO2014096027 A1 WO 2014096027A1 EP 2013077130 W EP2013077130 W EP 2013077130W WO 2014096027 A1 WO2014096027 A1 WO 2014096027A1
Authority
WO
WIPO (PCT)
Prior art keywords
control system
data
unit
communication module
control
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
PCT/EP2013/077130
Other languages
English (en)
French (fr)
Inventor
Hans Gregor MOLTER
Jochen HECHLER
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Aumovio Germany GmbH
Original Assignee
Continental Automotive Technologies GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Continental Automotive Technologies GmbH filed Critical Continental Automotive Technologies GmbH
Publication of WO2014096027A1 publication Critical patent/WO2014096027A1/de
Anticipated expiration legal-status Critical
Ceased legal-status Critical Current

Links

Classifications

    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R25/00Fittings or systems for preventing or indicating unauthorised use or theft of vehicles
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/57Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
    • G06F21/577Assessing vulnerabilities and evaluating computer system security
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/64Protecting data integrity, e.g. using checksums, certificates or signatures

Definitions

  • the invention relates to a control system for a motor vehicle having a vehicle network, which comprises a safety unit for increasing the safety in the vehicle network.
  • controllers In ordinary motor vehicles, it is increasingly known to provide a variety of electronic control devices for certain components and functions within the motor vehicle.
  • Such controllers are usually designed as programmable controllers and increasingly networked with their environment.
  • the controllers may be, for example, an engine controller, the control of doors and windows, the control of parental control, the measurement or monitoring of a variety of security relevant functions or functions to prevent, mitigate or detect intrusions and thefts.
  • different control devices are combined into a vehicle network associated with ⁇ communicate via one or more bus systems to each other, that is, with each other and / or transmit specific codes for control commands or measured values to a control center via a data bus.
  • the Verkryptung of the codes takes place mostly in each case in a control unit by an additional software and must be found and removed by an unauthorized user.
  • the Verkryptung by software has the disadvantage that the evaluation and, for example, a startup process, which the evaluation of a code and the cancellation of a Verkryptung needed, takes a relatively long time.
  • an unauthorized person in such a Verkryptung with feasible effort on material and time to recognize the Verkrptungsprogramm or a secret key and thus avoid the Verkryptung, manipulate or emulate in a separate control unit.
  • programmable control units can be customized at any time in terms of announcements and applications by changing the data required for this and possibly also complete program sequences. This allows subsequent changes in particular ⁇ sondere a later improvement or upgrade of the controller underlying control program. Ins ⁇ particular, it is possible in this way to subsequently modify changes in the control software, for example, the functional and / or the scope of the controller and thus the entire motor vehicle.
  • a disadvantage of such a later possibility of change is that unauthorized persons can misuse this possibility and, for example, without permission, subsequently modify the function and / or scope of performance of the control unit and thus be able to tune the entire motor vehicle. On the one hand, this has the disadvantage for the manufacturers and suppliers that they can be damaged by tuning-induced damage in the guarantee period and the associated costs.
  • a control system for a motor vehicle which comprises a safety unit.
  • the security unit has a coordination module which, in the case of a compromise of one or more modules of the security unit, compromises the one or more ⁇
  • Object of the present invention is to provide a control system or. to provide a control arrangement for a motor vehicle, which ensures a high degree of security, in particular a high protection against manipulation with perfect function.
  • this object is achieved by a control arrangement or a control system for a motor vehicle, which comprises at least two control devices which are interconnected via at least one vehicle network and which exchange data with one another via the vehicle network, as well as a safety unit connected to the vehicle network.
  • the safety unit in this case has a first means for detecting setting profiles for the at least two control units, a comparator for detecting a change of the settings of at least one control unit and for comparing the settings profiles with the new settings of the at least one control device, and a memory for Hin ⁇ terlegen of data obtained by the comparator, in particular, if the setting profiles differ from the changed settings significantly differ significantly from the changed settings on.
  • Such a control system has the advantage that it ensures a high degree of security, in particular a high protection against manipulation with perfect function. Significant here means that the changes are significantly different from the
  • Basic settings of the control units or of ge ⁇ usually made changes differ, especially about justified changes go beyond. Since data on changes, for example, changes, which subsequently modify the function and / or the scope of performance of the control units and thus tune the entire motor vehicle, stored back and thus reproducible, the risk that a manufacturer for induced by the changes made damage such as damage caused by tuning, liable in the warranty period and can be damaged by the associated costs, to be prevented.
  • Next tamper protection refers to the entire vehicle network and thus to all, connected to the vehicle network control units.
  • the security unit can in this case be integrated in one of the control units, or be formed separately from these as an independent element.
  • the settings profiles can be a vehicle profile and user-specific settings. Thus, it is ensured that changes in control devices, which are usually set directly by a manufacturer, such as a motor control or monitoring of a
  • the security unit further comprises a coordination module for initiating a safety-related action, if the adjustment profiles deviate from the changed settings, in particular deviate significantly from the changed settings.
  • a coordination module for initiating a safety-related action, if the adjustment profiles deviate from the changed settings, in particular deviate significantly from the changed settings.
  • the safety-related reaction can switch off the control units whose changed settings deviate from the setting profiles, in particular significantly from the
  • the functionality of the motor vehicle can be restricted in whole or in part and consequently be reacted directly and unequivocally to unauthorized changes.
  • failsafe ⁇ straightened reaction may also be a partial shutdown of the controller concerned or a transfer of the control unit concerned in a safe state.
  • the security unit further comprises an external communication module for transmitting the data of the comparator to an external unit.
  • a manufacturer or a supplier can be notified immediately after making the significant changes.
  • appropriate erfor ⁇ sary limited to changes for example, the control software for motor vehicles, before carrying out the changes in ⁇ play as a vehicle registration office to obtain an authorization or approval by a third party.
  • the vehicle network can be designed as a BUS system.
  • a communication network is created, which is composed of several control devices of individual electrical or electronic components of the motor vehicle, which are connected by the vehicle network as Kirunika ⁇ tion network, a bus with each other. So it is common to combine each different control units to a vehicle ⁇ network that communicate with each other via a bus system.
  • Various vehicle networks can then be connected to each other via gateways, so that data can be exchanged from the individual vehicle networks. Examples of such vehicle networks are CAN, LIN or MOST-BUS systems.
  • the security unit can testify ⁇ an internal Kommunikati ⁇ onsmodul for exchanging data between the safety unit and the at least two control devices as well as a coupled to the internal communication module cryptography module for He, storing, managing and / or processing of cryptic tographischen keys for by the internal Communication module received data include. This is based on the recognition that the security within a communica tion network ⁇ having a plurality of electrical or electronic devices with corresponding control devices, is considerably increased when a
  • Cryptographic module which generates and stores cryptographic key material in a secure manner.
  • cryptographic methods are used for the authentication of changes made, so that the security depends on the respective keys used.
  • Examples of such cryptographic methods are symmetric cryptographic methods such as AES, DES, 3-DES or IDEA and asymmetric cryptographic methods such as the ECC method, which uses the Operations on elliptic curves over finite fields, or the RSA method, where the encryption algorithm is based on the large-integer arithmetic and the keys are generated on the basis of two large primes.
  • ECC method which uses the Operations on elliptic curves over finite fields
  • the RSA method which uses the Operations on elliptic curves over finite fields
  • the RSA method where the encryption algorithm is based on the large-integer arithmetic and the keys are generated on the basis of two large primes.
  • the external communication module may be configured to exchange data between the control system and the external unit, as well as being coupled to the cryptography module for generating, storing, managing and / or processing cryptographic keys for data received by the external communication module.
  • external write and / or read accesses in which data is transmitted from an external unit, for example via data lines or via wireless connections to the control system, can be checked for their authorization.
  • the reprogramming of the control units usually takes place in that an external unit is connected to a data line of the control unit and then the required data is written via the data line to a programmable memory of the control unit.
  • the external communication module can be configured to permit a write and / or read access of the external unit to the control system only if a release has taken place by the cryptography module.
  • release is here understood that an authentication process has revealed that an authorization exists. That is, any process that wants to access data from the control system from outside writing and / or reading, for example via the data lines, 0
  • a secure cryptographic trust anchor for example, under sole control of an automotive ⁇ manufacturer produce in the vehicle, which gives cryptographic methods and their applications full effectiveness and can perform the cryptographic operations sufficiently fast to security based on cryptographic
  • the cryptographic module, the internal communication module and the external Kommunikati ⁇ onsmodul are designed as hardware modules.
  • these are not implemented by software, but stored in hardware, so by wiring. This is structured by the layout and the circuit so that attacks of various kinds and with very high effort with very high probability without success. Also, the evaluation is much faster, so that possible waiting times can be significantly reduced, especially in authentication processes or startup processes.
  • a firewall can be integrated in the external communication module and / or the internal communication module. Such a firewall will provide another security system. provided that protects the vehicle network or individual control ⁇ devices from unwanted access.
  • the memory may be configured to store data with high security priority.
  • the highest safety priority is understood to mean data of the highest security level, ie very confidential data and information.
  • sensitive content, or other confidential data of the control system are not read by an unauthorized person, that is unauthorized read access be prevented in the information and le ⁇ diglich authorized to access the information after appropriate authorization check. Since the memory is also used to store the data of the comparator, this can by providing system-wide
  • the invention also provides a motor vehicle comprising a control system as described above. Such a thing
  • Motor vehicle has the advantage that a high degree of security, in particular a high degree of manipulation protection for the control units of the motor vehicle is ensured while still functioning properly. Since data on changes in the settings of control units of the motor vehicle are stored in a memory and thus reproducible reproducible, if the settings differ significantly from the ge ⁇ changed settings, that is, for example, if unauthorized the function and / or scope of the control units subsequently modified and thus the entire
  • the security unit can be enclosed in a housing in such a way that, when the housing is opened, memory areas of the memory which contain data of the comparator and / or data with high security priority and of the communication module which contain a key and / or an encryption algorithm, deleted and / or destroyed.
  • This has the advantage that, for example, for a whole series of control systems, the same secret keys or cryptographic methods can be used, or asymmetric cryptographic methods can be used without the risk that an unauthorized person opens a control system of this series and aware the destruction of operability is tolerated in order to gain knowledge of the secret keys or methods, which can then be used for the unauthorized modification of other control systems of the same kind.
  • the security unit can be integrated at a Unzu ⁇ -reach place from the outside in the vehicle.
  • a control system for a motor vehicle is specified, which ensures a high degree of security, in particular a high protection against manipulation with perfect function.
  • the security can be further increased in a data exchange via the vehicle network or in a read / write access of an external unit to the control system by using a cryptographic module and thus by an authentication based on cryptographic methods.
  • FIG. 1 shows a schematic block diagram of a
  • FIG. 2 shows a schematic block diagram of a motor vehicle according to exporting ⁇ approximately embodiments of the invention
  • Safety unit of a control system for a motor vehicle according to embodiments of the invention.
  • FIG. 1 shows a schematic block diagram of a control system 1 for a motor vehicle according to embodiments of the invention.
  • control system 1 has a plurality of electrical or electronic components 2.
  • Components 2 in turn each have a control unit 3, wherein the individual control units 3 are interconnected to exchange data via a vehicle network 4. Is further shown in Figure 1 a connected to the vehicle network 4 security unit 5.
  • the secure ⁇ integrated unit 5 has a first means 6 which is configured to detect settings profiles for the control unit 3, a comparator 7, which is formed, a To detect change in the settings of at least one control unit 3 and to compare the settings profiles with the changed settings of the at least one control unit 3, and a memory 8 for storing data obtained by the comparator 7, if the setting profiles differ significantly from the ge ⁇ changed settings , on.
  • the safety unit 5 is shown as a separate component. Further however, the safety unit 5 can also be integrated into a control unit 3.
  • the first means 6 shown in FIG. 1 is embodied such that a vehicle profile and user-specific settings are detected as setting profiles, so that changes in the settings of control units 3, which are set directly by a manufacturer, for example a motor control or for the safety-relevant functions, as well as control devices 3, which a user can set according to his wishes and customs, for example, a seat adjustment, are detected.
  • the vehicle network 4 is formed as a BUS system 9.
  • vehicle buses may be, for example, one or more CAN buses.
  • Further examples of such vehicle networks 4 are LIN or MOST-BUS systems.
  • the memory 8 of the security unit 5 according to FIG. 1 is further configured to store data with high security priority.
  • the highest safety priority is understood to mean data of the highest security level, ie very confidential data and information. Thus can be ensured be confidential information or other confidential data of the control system 1 are not read by a non ⁇ unauthorized third party.
  • FIG. 1 also shows the safety unit 5 in an encapsulated housing, which is symbolized by the broken line provided with reference number 10. The housing is closed so that each opening leads to irreversible destruction of the functionality of the control system 1.
  • the safety unit 5 is further integrated in a non-accessible from the outside in the vehicle.
  • FIG. 2 shows a schematic block diagram of a
  • Safety unit 5 of a control system 1 for a motor vehicle according to embodiments of the invention. Components or components having the same construction or function as in Figure 1 bear the same reference numerals and will not be discussed separately.
  • the security unit 5 of FIG. 2 connected to the vehicle network 4 has a coordination module 11, an external communication module 12, an internal communication module 13 and a cryptography module 14.
  • the coordination module 11 of the security unit 5 according to FIG. 2 is designed to initiate a safety-related action if the adjustment profiles deviate significantly from the changed settings. In principle, all methods are suitable as safety-related reactions in order to clearly indicate the significant deviation.
  • the safety-related reaction is a shutdown of the control units 3 whose changed settings are significantly different from the ones in FIG Setting profiles differ. Furthermore, the safety-related reaction can also include a partial shutdown of the control units 3, the changed settings of which deviate significantly from the setting profiles, or a transfer of these control units 3 into a secured state.
  • the external communication module 12 is further designed to transmit the data of the comparator 7 to an external unit 15.
  • an external unit 15 a manufacturer and a supplier unauthorized changes in the settings of control units 3 can be displayed directly. Also, this may be an authorization or release by a third party, such as a vehicle registration office, obtained before execution of the changes.
  • the data transfer between the external communication module 12 and the external unit 15 is here symbolized by the arrow provided with reference numeral 16. This is designed wirelessly. Furthermore, the exchange of data between the external communication module 12 and the external unit 15 but also via data lines of the bus system 9 can take place.
  • An essential functional component of the security unit 5 according to FIG. 2 is also the cryptography module 14 with which cryptographic keys can be generated, stored, managed and / or processed.
  • the cryptography module 14 provides a secure environment for creating and managing cryptographic key material.
  • secure memory areas are provided which are protected against unauthorized reading and / or writing of any data, but in particular cryptographic keys. These memory areas are also configurable in terms of access and management of the data stored there. This way you can adjust if this data is again are exportable or should only be used within the security unit 5.
  • the cryptographic methods initiated by the cryptography module 14 may be symmetric cryptographic methods such as AES, DES, 3-DES or IDEA, as well as asymmetric cryptographic methods such as the ECC method using the operations on elliptic curves over finite fields RSA method in which the encryption algorithm is based on the large integer arithmetic and the keys are generated based on two large primes.
  • the illustrated cryptography module 14 further includes a random number generator 17 and a plurality of counters 18. The cryptography module 14 is thus able to 5 by means of internal commands of the security unit random numbers
  • Cryptography module 14 has a generic interface and configurable algorithms are implemented, meaning that the cryptography module 14 can be configured via the algorithmic boundary, with the generic interface remaining the same externally. In this way, any data can be encrypted or symmetrically or asymmetrically signed electronically or even a fingerprint of the data can be calculated. Furthermore, has the
  • Cryptography module 14 an interface 19, via which it can be connected to a PKI (Public Key Infrastructure).
  • PKI Public Key Infrastructure
  • an asymmetric key pair can be securely created and stored and a certification request for the PKI exported.
  • the internal communication module 13 of FIG. 2 is configured in this way to exchange data between the security to ensure unit 5 and the control units 3.
  • electronic signatures including the possibly associated certificate chain can be generated and checked.
  • the external communication module 12 is further configured to exchange data between the control system 1 and the external unit 15.
  • the external communication module 12 is designed to permit a read / write access of the external unit 15 to the control system 1 only if release has been performed by the cryptography module 14.
  • a "gate keeper ⁇ " which all checked externally incoming data and thus out controls every write and / or read access to its authenticity.
  • the cryptography module 14 is thus capable of protecting memory areas within the control system 1, which are outside the security unit 5, against unauthorized external read and / or write ⁇ accesses, can produce a more secure crypto tographischer trust anchor consequently.
  • the cryptography module 14, the internal communication module 13 and the external communication module 12 are further designed as hardware modules. This is much safer than software cryptography. In addition, the evaluation is much faster, so that possible waiting times in the evaluation of the data can be considerably reduced.
  • FIG. 2 shows a firewall 20 integrated in the external communication module 12 and in the internal communication module 13. This forms a further security system which protects the vehicle network 4 as well as the individual control units 3 against undesired access.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Software Systems (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • General Health & Medical Sciences (AREA)
  • Bioethics (AREA)
  • Health & Medical Sciences (AREA)
  • Computing Systems (AREA)
  • Mechanical Engineering (AREA)
  • Small-Scale Networks (AREA)

Abstract

Die Erfindung betrifft ein Steuersystem für ein Kraftfahrzeug, umfassend mindestens zwei über zumindest ein Fahrzeugnetzwerk (4) miteinander verbundene Steuergeräte (3), welche miteinander über das Fahrzeugnetzwerk (4) Daten austauschen, sowie eine an das Fahrzeugnetzwerk (4) angebundene Sicherheitseinheit (5), wobei die Sicherheitseinheit (5) ein erstes Mittel (6) zum Detektieren von Einstellungsprofilen für die mindestens zwei Steuergeräte (3), einen Vergleicher (7) zum Erfassen einer Änderung der Einstellungen von zumindest einem Steuergerät (3) und zum Vergleich der Einstellungsprofile mit den geänderten Einstellungen des zumindest einem Steuergeräts (3), sowie einen Speicher (8) zum Hinterlegen von durch den Vergleicher (7) gewonnenen Daten, falls die Einstellungsprofile signifikant von den geänderten Einstellungen abweichen, umfasst.

Description

Beschreibung
Steuersystem für ein Kraftfahrzeug Die Erfindung betrifft ein Steuersystem für ein Kraftfahrzeug mit einem Fahrzeugnetzwerk, welches eine Sicherheitseinheit zum Erhöhen der Sicherheit in dem Fahrzeugnetzwerk umfasst.
Bei gewöhnlichen Kraftfahrzeugen ist es in zunehmendem Maße bekannt, eine Vielzahl von elektronischen Steuergeräten für bestimmte Bauteile und Funktionen innerhalb des Kraftfahrzeuges vorzusehen. Derartige Steuergeräte sind dabei zumeist als programmierbare Steuergeräte ausgebildet und in immer höherem Maße mit ihrer Umwelt vernetzt. Bei den Steuergeräten kann es sich zum Beispiel um eine Motorsteuerung, die Steuerung von Türen und Fenstern, die Steuerung einer Kindersicherung, die Messung oder Überwachung einer Vielzahl von für die Sicherheit relevanten Funktionen oder Funktionen zur Verhinderung, Erschwerung oder Erkennung von Einbrüchen und Diebstählen handeln. Dabei sind jeweils verschiedene Steuergeräte zu einem Fahrzeugnetzwerk zusammengefasst , die über ein oder mehrere BUS-Systeme mit¬ einander kommunizieren, das heißt miteinander und/oder mit einer Zentrale über einen Daten-BUS bestimmte Codes für Steuerbefehle oder Messwerte übertragen.
Um einen unerwünschten Zugriff zu einem Steuergerät zu erschweren, beispielsweise zur Diebstahlsicherung, ist es bekannt, derartige Codes zusätzlich zu verschlüsseln oder zu verkrypten. Die Verkryptung der Codes erfolgt dabei zumeist jeweils in einem Steuergerät durch eine zusätzliche Software und muss von einem unberechtigten Benutzer herausgefunden und aufgehoben werden. Die Verkryptung durch eine Software hat den Nachteil, dass die Auswertung sowie beispielsweise ein Startvorgang, welcher die Auswertung eines Codes und die Aufhebung einer Verkryptung benötigt, relativ viel Zeit in Anspruch nimmt. Außerdem ist es für einen Unberechtigten bei einer derartigen Verkryptung weiterhin möglich, mit machbarem Aufwand an Material und Zeit das Verkryptungsprogramm beziehungsweise einen geheimen Schlüssel zu erkennen und damit die Verkryptung zu umgehen, zu manipulieren oder in einem eigenen Steuergerät nachzubilden.
Weiter können programmierbare Steuergeräte jederzeit künden- und anwendungsspezifisch angepasst werden, indem die hierfür be- nötigten Daten und gegebenenfalls auch komplette Programmabläufe geändert werden. Diese nachträgliche Änderung erlaubt insbe¬ sondere auch eine spätere Verbesserung oder Aktualisierung des dem Steuergerät zugrunde liegenden Steuerungsprogramms. Ins¬ besondere ist es auf diese Weise möglich, über Veränderungen der Steuerungssoftware beispielsweise auch den Funktions- und/oder den Leistungsumfang des Steuergeräts und damit des gesamten Kraftfahrzeuges nachträglich zu modifizieren. Ein Nachteil einer derartigen späteren Änderungsmöglichkeit liegt darin, dass Unberechtigte diese Möglichkeit missbrauchen können und bei- spielsweise unerlaubt den Funktions- und/oder Leistungsumfang des Steuergeräts nachträglich modifizieren und damit das gesamte Kraftfahrzeug tunen können. Dies hat für die Hersteller und Zulieferer zum einen den Nachteil, dass sie durch Tuning induzierte Schäden in der Garantiezeit und den damit verbundenen Kosten geschädigt werden können. Zusätzlich können nachträglich Produktdifferenzierungsmerkmale durch Unberechtigte soweit verändert werden, dass Markenpositionierungen und Markenpolitik des jeweiligen Herstellers nachhaltig gestört werden. Aus der Druckschrift EP 1959606 Bl ist ein Steuersystem für ein Kraftfahrzeug bekannt, welches eine Sicherheitseinheit umfasst. Die Sicherheitseinheit weist dabei ein Koordinationsmodul auf, welches im Falle einer Kompromittierung eines oder mehrerer Module der Sicherheitseinheit das oder die kompromittierten ^
Module gegen ein oder mehrere der übrigen Module abkapselt, sowie ein Kryptographiemodul, mit welchem von einem anderen Modul empfangene Daten verschlüsselbar und/oder signierbar sowie von einem anderen Modul empfangene Daten entschlüsselbar und/oder Signaturen überprüfbar sind.
Aufgabe der vorliegenden Erfindung ist es, ein Steuersystem bzw . eine Steueranordnung für ein Kraftfahrzeug anzugeben, welches bei einwandfreier Funktion ein hohes Maß an Sicherheit, ins- besondere einen hohen Manipulationsschutz gewährleistet.
Gemäß einer Ausführungsform der Erfindung wird diese Aufgabe gelöst durch eine Steueranordnung bzw. ein Steuersystem für ein Kraftfahrzeug, welches mindestens zwei über zumindest ein Fahrzeugnetzwerk miteinander verbundene Steuergeräte, welche miteinander über das Fahrzeugnetzwerk Daten austauschen, sowie eine an das Fahrzeugnetzwerk angebundene Sicherheitseinheit umfasst. Die Sicherheitseinheit weist dabei ein erstes Mittel zum Detektieren von Einstellungsprofilen für die mindestens zwei Steuergeräte, einen Vergleicher zum Erfassen einer Änderung der Einstellungen von zumindest einem Steuergerät und zum Vergleich der Einstellungsprofile mit den geänderten Einstellungen des zumindest einem Steuergeräts, sowie einen Speicher zum Hin¬ terlegen von durch den Vergleicher gewonnenen Daten, falls die Einstellungsprofile von den geänderten Einstellungen abweichen insbesondere signifikant von den geänderten Einstellungen abweichen, auf.
Ein derartiges Steuersystem hat den Vorteil, dass dieses bei einwandfreier Funktion ein hohes Maß an Sicherheit, insbesondere einen hohen Manipulationsschutz gewährleistet. Signifikant bedeutet hierbei, dass die Änderungen erheblich von den
Grundeinstellungen der Steuergeräte beziehungsweise von ge¬ wöhnlich vorgenommenen Änderungen abweichen, insbesondere über berechtigte Änderungen hinausgehen. Da Daten über Änderungen, beispielsweise über Änderungen, welche den Funktions- und/oder den Leistungsumfang der Steuergeräte nachträglich modifizieren und damit das gesamte Kraftfahrzeug tunen, wiederauslesbar hinterlegt und somit reproduzierbar sind, kann der Gefahr, dass ein Hersteller für durch die vorgenommenen Änderungen induzierte Schäden, beispielsweise durch Tuning induzierte Schäden, in der Garantiezeit haftbar und durch die damit verbundenen Kosten geschädigt werden kann, vorgebeugt werden. Weiter bezieht sich der Manipulationsschutz hierbei auf das gesamte Fahrzeugnetzwerk und somit auf sämtliche, an das Fahrzeugnetzwerk angebundene Steuergeräte. Die Sicherheitseinheit kann hierbei in eines der Steuergeräte integriert sein, oder separat von diesen als eigenständiges Element ausgebildet sein.
Bei den Einstellungsprofilen kann es sich dabei um ein Fahrzeugprofil und benutzerspezifische Einstellungen handeln. Somit wird gewährleistet, dass Änderungen in Steuergeräten, welche für gewöhnlich von einem Hersteller direkt eingestellt werden, beispielsweise eine Motorsteuerung oder Überwachung einer
Vielzahl von für die Sicherheit relevanten Funktionen, sowie Änderungen in Steuergeräten, welche von einem Benutzer des Kraftfahrzeuges entsprechend seinen Wünschen und Gepflogen¬ heiten eingestellt werden können, beispielsweise einer Sitz- Verstellung, und somit Änderungen in sämtlichen in einem gewöhnlichen Kraftfahrzeug integrierten Steuergeräten miterfasst werden können.
Gemäß einer Ausführungsform umfasst die Sicherheitseinheit weiter ein Koordinationsmodul zum Veranlassen einer sicher- heitsgerichteten Aktion, falls die Einstellungsprofile von den geänderten Einstellungen abweichen, insbesondere signifikant von den geänderten Einstellungen abweichen. Somit kann unmittelbar auf unberechtigte Änderungen von zumindest einem Steuergerät reagiert, insbesondere die Funktionalität des Kraftfahrzeuges eingeschränkt werden. Als sicherheitsgerichtete Reaktionen sind dabei prinzipiell alle Verfahren geeignet, um unmittelbar und eindeutig anzuzeigen, dass die Einstellungs- profile signifikant von den geänderten Einstellungen abweichen, insbesondere falls unberechtigte Änderungen vorgenommen wurden.
So kann die sicherheitsgerichtete Reaktion ein Abschalten der Steuergeräte, deren geänderte Einstellungen von den Einstel- lungsprofilen abweichen, insbesondere signifikant von den
Einstellungsprofilen abweichen, aufweisen. So kann insbesondere durch Abschaltung der betroffenen Steuergeräte die Funktionalität des Kraftfahrzeuges ganz oder teilweise eingeschränkt werden und folglich unmittelbar und eindeutig auf unberechtigte Änderungen reagiert werden. Ferner kann die sicherheitsge¬ richtete Reaktion aber auch ein teilweises Abschalten des betroffenen Steuergeräts oder eine Überführung des betroffenen Steuergeräts in einen gesicherten Zustand sein. Gemäß einer weiteren Ausführungsform umfasst die Sicherheitseinheit weiter ein externes Kommunikationsmodul zum Übermitteln der Daten des Vergleichers an eine externe Einheit. Somit können einem Hersteller oder einem Zulieferer direkt nach Vornahme der signifikanten Änderungen diese mitgeteilt werden. Auch ist es insbesondere bei Veränderungen beispielsweise der Steuerungssoftware für Kraftfahrzeuge gegebenenfalls erfor¬ derlich, vor Ausführung der Änderungen eine Autorisierung beziehungsweise Freigabe durch eine dritte Stelle, bei¬ spielsweise einer Kfz-Zulassungsstelle, einzuholen. Zu diesem Zweck wird über das externe Kommunikationsmodul eine Verbindung zu einer externen Einheit der externen autorisierenden Stelle initiiert, welche die vorgenommenen Änderungen freigeben und genehmigen kann. Das Fahrzeugnetzwerk kann dabei als BUS-System ausgebildet sein. Somit wird ein Kommunikationsverbund geschaffen, welcher sich aus mehreren Steuergeräten einzelner elektrischer beziehungsweise elektronischer Komponenten des Kraftfahrzeuges zusammensetzt, die durch das Fahrzeugnetzwerk als Kommunika¬ tionsnetz, einen BUS, miteinander verbunden sind. So ist es üblich, jeweils verschiedene Steuergeräte zu einem Fahrzeug¬ netzwerk zusammenzufassen, die über ein BUS-System miteinander kommunizieren. Verschiedene Fahrzeugnetzwerke können dann wiederum über Gateways miteinander verbunden werden, so dass auch Daten von den einzelnen Fahrzeugnetzwerken ausgetauscht werden können. Beispiele für derartige Fahrzeugnetzwerke sind CAN-, LIN- oder MOST-BUS-Systeme .
Weiter kann die Sicherheitseinheit ein internes Kommunikati¬ onsmodul zum Austausch von Daten zwischen der Sicherheitseinheit und den mindestens zwei Steuergeräten sowie ein mit dem internen Kommunikationsmodul gekoppeltes Kryptographiemodul zum Er¬ zeugen, Speichern, Verwalten und/oder Verarbeiten von kryp- tographischen Schlüsseln für durch das interne Kommunikationsmodul empfangene Daten umfassen. Dabei wird von der Erkenntnis ausgegangen, dass die Sicherheit innerhalb eines Kommunika¬ tionsverbundes, welcher eine Vielzahl von elektrischen beziehungsweise elektronischen Einrichtungen mit entsprechenden Steuergeräten aufweist, erheblich erhöht wird, wenn ein
Kryptographiemodul verwendet wird, welches kryptographisches Schlüsselmaterial auf sichere Art und Weise erzeugt und speichert. Dabei werden zur Authentisierung von vorgenommenen Änderungen kryptographische Verfahren eingesetzt, so dass die Sicherheit von den jeweiligen eingesetzten Schlüsseln abhängig ist. Beispiele für solche kryptographische Verfahren sind symmetrische kryptographische Verfahren wie beispielsweise AES, DES, 3-DES oder IDEA sowie asymmetrische kryptographische Verfahren wie beispielsweise das ECC Verfahren, welches die Operationen auf elliptischen Kurven über endlichen Körpern verwendet, oder das RSA Verfahren, bei welchem der Verschlüsselungsalgorithmus auf der Arithmetik großer Ganzzahlen beruht und die Schlüssel auf der Grundlage von zwei großen Primzahlen erzeugt werden. Ferner ist es aber auch denkbar, die Authentisierung durch bestimmte Angaben, beispielsweise durch Eingabe einer PIN, oder durch eine dynamische variable
Authentisierung im Rahmen eines "Challenge Response" Verfahrens festzustellen .
Weiter kann das externe Kommunikationsmodul ausgebildet sein, zwischen dem Steuersystem und der externen Einheit Daten auszutauschen, sowie mit dem Kryptographiemodul gekoppelt sein zum Erzeugen, Speichern, Verwalten und/oder Verarbeiten von kryptographischen Schlüsseln für durch das externe Kommunikationsmodul empfangene Daten. Somit können auch externe Schreib- und/oder Lesezugriffe, bei welchen Daten von einer externen Einheit, beispielsweise über Datenleitungen oder über drahtlose Verbindungen an das Steuersystem übermittelt werden, bezüglich ihrer Berechtigung überprüft werden. So erfolgt die Umprogrammierung der Steuergeräte für gewöhnlich dadurch, dass eine externe Einheit an eine Datenleitung des Steuergeräts angeschlossen wird und über die Datenleitung dann die erforderlichen Daten in einen programmierbaren Speicher des Steu- ergeräts geschrieben werden.
Hierbei kann das externe Kommunikationsmodul derart ausgebildet sein, einen Schreib- und/oder Lesezugriff der externen Einheit auf das Steuersystem nur zuzulassen, falls eine Freigabe durch das Kryptographiemodul erfolgt ist. Unter Freigabe wird hierbei verstanden, dass ein Authentisierungsprozess ergeben hat, dass eine Berechtigung vorliegt. Das heißt, jeder Prozess der von außen schreibend und/oder lesend, beispielsweise über die Datenleitungen, auf Daten des Steuersystems zugreifen möchte, 0
o muss sich einer Berechtigungskontrolle unterziehen. Nur bei einer erfolgreichen Überprüfung der Berechtigung wird das Schreiben/Lesen der Daten in beziehungsweise aus dem Steuersystem veranlasst, das heißt das Einschreiben und/oder Auslesen von Daten wird zugelassen. Auf diese Art und Weise lässt sich folglich ein sicherer kryptographischer Vertrauensanker, beispielsweise unter alleiniger Kontrolle eines Automobil¬ herstellers im Fahrzeug erzeugen, welcher kryptographische Verfahren und ihre Anwendungen die volle Wirksamkeit verleiht und die kryptographischen Operationen hinreichend schnell ausführen kann, um die Sicherheit basierend auf kryptographischen
Funktionen zu gewährleisten. Dabei wird die Sicherheit ins¬ besondere auch in zeitkritischen Zuständen im Fahrzeug gewährleistet. Dabei kann es sich um schnelle Bandprozesse zur kosteneffektiven Produktion von Fahrzeugen, um schnelle Serviceprozesse zur Minimierung der Wartungskosten, um Fahr- zeug-zu-Fahrzeug-Kommunikation sowie um Online-Zugänge in das Fahrzeug handeln. Gemäß einer weiteren Ausführungsform sind das Kryptographiemodul, das interne Kommunikationsmodul und das externe Kommunikati¬ onsmodul als Hardwaremodule ausgebildet. Somit werden diese nicht softwaremäßig realisiert, sondern hardwaremäßig, also durch Verdrahtung gespeichert. Dies ist vom Layout und der Schaltung so aufgebaut, dass Angriffe verschiedenster Art und mit sehr hohem Aufwand mit sehr hoher Wahrscheinlichkeit ohne Erfolg bleiben. Auch erfolgt die Auswertung wesentlich schneller, so dass mögliche Wartezeiten insbesondere bei Authentisierungsprozessen oder Startvorgängen erheblich verringert werden können.
Auch kann in das externe Kommunikationsmodul und/oder das interne Kommunikationsmodul eine Firewall integriert sein. Durch eine derartige Firewall wird ein weiteres Sicherungssystem be- reitgestellt, das das Fahrzeugnetzwerk oder einzelne Steuer¬ geräte vor unerwünschten Zugriffen schützt.
Weiter kann der Speicher derart ausgebildet sein, Daten mit hoher Sicherheitspriorität zu speichern. Unter höchster Sicherheitspriorität werden hierbei Daten der höchsten Sicherheitsstufe, das heißt sehr vertrauliche Daten und Informationen, verstanden. Somit kann sichergestellt werden, dass vertrauliche Inhalte oder sonstige vertrauliche Daten des Steuersystems nicht von einem Unberechtigten gelesen werden, das heißt unberechtigte Lesezugriffe auf die Informationen verhindert werden und le¬ diglich Berechtigte nach entsprechender Berechtigungsprüfung auf die Informationen zugreifen können. Da der Speicher daneben auch zum Speichern der Daten des Vergleichers genutzt wird, kann dieser durch das zur Verfügung Stellen von systemweiten
Funktionen ohne zusätzlichen Kostenaufwand realisiert werden.
Mit der Erfindung wird auch ein Kraftfahrzeug angegeben, das ein oben beschriebenes Steuersystem umfasst. Ein derartiges
Kraftfahrzeug hat den Vorteil, dass ein hohes Maß an Sicherheit, insbesondere ein hoher Manipulationsschutz für die Steuergeräte des Kraftfahrzeuges gewährleistet wird, bei gleichzeitig einwandfreier Funktion. Da Daten über Änderungen der Einstellungen von Steuergeräten des Kraftfahrzeuges in einem Speicher wiederauslesbar hinterlegt und somit reproduzierbar sind, falls die Einstellungsprofile signifikant von den ge¬ änderten Einstellungen abweichen, das heißt beispielsweise falls unerlaubt der Funktions- und/oder Leistungsumfang der Steuergeräte nachträglich modifiziert und damit das gesamte
Kraftfahrzeug getuned wurde, kann der Gefahr einer Inan¬ spruchnahme eines Herstellers aufgrund von durch die Änderungen induzierten Schäden, insbesondere durch Tuning induzierte Schäden in der Garantiezeit, und damit verbundene Kosten vorgebeugt werden. Signifikant bedeutet hierbei, dass die Änderungen erheblich von den Grundeinstellungen der Steuergeräte beziehungsweise von gewöhnlich vorgenommenen Änderungen abweichen, insbesondere über berechtigte Änderungen hinausgehen. Einen besonderen Vorteil bietet die Verwendung eines solchen Steuersystems beispielsweise zur Steuerung eines Kraftfahr¬ zeugmotors. Bei derartigen Steuergeräten ist es auch aus verkehrssicherheitstechnischen Gründen wichtig, ein unerlaubtes Ändern der Einstellungen der Steuerungsgeräte und damit der Motoren zu verhindern. Im Übrigen kann ein unautorisiertes Tunen hier auch zu einer frühzeitigen Beschädigung von Motoren oder Getriebe innerhalb der Garantiezeit führen, was wiederum einen größeren Schaden für den Fahrzeughersteller bedeutet.
Dabei kann die Sicherheitseinheit derart in ein Gehäuse ein- geschlossen sein, dass bei einem Öffnen des Gehäuses Speicherbereiche des Speichers, welche Daten des Vergleichers und/oder Daten mit hoher Sicherheitspriorität enthalten, sowie des Kommunikationsmoduls, welche einen Schlüssel und/oder einen Verschlüsselungsalgorithmus enthalten, gelöscht und/oder zerstört werden. Dies hat den Vorteil, dass beispielsweise für eine ganze Serie von Steuersystemen dieselben geheimen Schlüssel oder kryptographischen Verfahren eingesetzt werden können, oder auch asymmetrische kryptographische Verfahren eingesetzt werden können, ohne dass die Gefahr besteht, dass eine unbefugte Person ein Steuersystem dieser Serie öffnet und dabei bewusst die Zerstörung der Funktionsfähigkeit in Kauf nimmt, um so die Kenntnis der geheimen Schlüssel beziehungsweise Verfahren zu erlangen, welche dann zum unerlaubten Modifizieren von anderen Steuersystemen derselben Art verwendet werden können.
Auch kann die Sicherheitseinheit an einer von außen unzu¬ gänglichen Stelle in das Fahrzeug integriert sein. Dass die Sicherheitseinheit an einer von außen unzugänglichen Stelle im Kraftfahrzeug integriert ist, bedeutet hierbei, dass die Sicherheitseinheit nicht direkt von außen offensichtlich ist und beispielsweise mehrere Schrauben geöffnet werden müssen, bevor auf die Sicherheitseinheit zugegriffen werden kann. Hierdurch kann die Gefahr, dass eine nicht berechtigte Person eine derartige Sicherheitseinheit eines Steuersystems dieser Serie öffnet und dabei bewusst die Zerstörung der Funktionsfähigkeit in Kauf nimmt, beispielsweise um so die Kenntnis der in der in der Sicherheitseinheit abgelegten geheimen Schlüssel bezie¬ hungsweise Verfahren zu erlangen, weiter minimiert werden.
Zusammenfassend ist festzustellen, dass mit der vorliegenden Erfindung ein Steuersystem für ein Kraftfahrzeug angegeben wird, welches bei einwandfreier Funktion ein hohes Maß an Sicherheit, insbesondere einen hohen Manipulationsschutz gewährleistet.
Da Daten über signifikante Änderungen der Einstellungen von Steuergeräten in einem Speicher reproduzierbar hinterlegt werden, kann die Gefahr einer Inanspruchnahme des Herstellers aufgrund von durch unberechtigtes Modifizieren des Funktions- und/oder Leistungsumfangs der Steuergeräte induzierten Schäden, beispielsweise aufgrund von durch Tuning induzierten Schäden in der Garantiezeit, und damit verbundenen Kosten vorgebeugt werden . Weiter kann die Sicherheit bei einem Datenaustausch über das Fahrzeugnetzwerk oder bei einem Schreibe/Lesezugriff einer externen Einheit auf das Steuersystem durch Verwendung eines Kryptographiemoduls und somit durch eine Authentisierung auf Basis von kryptographischen Verfahren weiter erhöht werden.
Die Erfindung wird nun anhand der beigefügten Figuren näher erläutert . Figur 1 zeigt ein schematisches Blockschaltbild eines
Steuersystems für ein Kraftfahrzeug gemäß Ausfüh¬ rungsformen der Erfindung; Figur 2 zeigt ein schematisches Blockschaltbild einer
Sicherheitseinheit eines Steuersystems für ein Kraftfahrzeug gemäß Ausführungsformen der Erfindung.
Figur 1 zeigt ein schematisches Blockschaltbild eines Steu- ersystems 1 für ein Kraftfahrzeug gemäß Ausführungsformen der Erfindung .
Wie Figur 1 zeigt, weist das Steuersystem 1 eine Vielzahl elektrischer beziehungsweise elektronischer Komponenten 2 auf. Die einzelnen elektrischen beziehungsweise elektronischen
Komponenten 2 wiederum weisen jeweils ein Steuergerät 3 auf, wobei die einzelnen Steuergeräte 3 untereinander zum Austausch von Daten über ein Fahrzeugnetzwerk 4 verbunden sind. Weiter zeigt Figur 1 eine an das Fahrzeugnetzwerk 4 angebundene Sicherheitseinheit 5. Wie zu erkennen ist, weist die Sicher¬ heitseinheit 5 ein erstes Mittel 6, welches ausgebildet ist, Einstellungsprofile für die Steuergeräte 3 zu detektieren, einen Vergleicher 7, welcher ausgebildet ist, eine Änderung der Einstellungen von zumindest einem Steuergerät 3 zu erfassen und die Einstellungsprofile mit den geänderten Einstellungen des zumindest einem Steuergeräts 3 zu vergleichen, sowie einen Speicher 8 zum Hinterlegen von durch den Vergleicher 7 gewonnenen Daten, falls die Einstellungsprofile signifikant von den ge¬ änderten Einstellungen abweichen, auf. Signifikant bedeutet hierbei, dass die Änderungen erheblich von den Grundeinstel¬ lungen der Steuergeräte beziehungsweise von gewöhnlich vor¬ genommenen Änderungen abweichen, insbesondere über berechtigte Änderungen hinausgehen. In den Ausführungsformen der Figur 1 ist die Sicherheitseinheit 5 als separates Bauteil gezeigt. Ferner kann die Sicherheitseinheit 5 aber auch in ein Steuergerät 3 integriert werden.
Dies ermöglicht es, dass signifikante Änderungen der Ein- Stellungen der Steuergeräte 3, beispielsweise Änderungen, welche den Funktions- und/oder Leistungsumfang der Steuergeräte 3 nachträglich modifizieren und damit das gesamte Kraftfahrzeug tunen, reproduzierbar hinterlegt sind, so dass der Gefahr für einen Hersteller aufgrund von durch die Änderungen induzierten Schäden, beispielsweise durch Tuning induzierte Schäden in der Garantiezeit, in Anspruch genommen und durch damit verbundene Kosten geschädigt zu werden, vorgebeugt werden kann.
Das in Figur 1 gezeigte erste Mittel 6 ist dabei derart aus- gebildet, als Einstellungsprofile ein Fahrzeugprofil und be¬ nutzerspezifische Einstellungen zu detektieren, so dass Änderungen der Einstellungen von Steuergeräten 3, welche direkt durch einen Hersteller eingestellt werden, beispielsweise eine Motorsteuerung oder von für die Sicherheit relevanten Funk- tionen, sowie Steuergeräte 3, welche ein Benutzer entsprechend seinen Wünschen und Gepflogenheiten einstellen kann, beispielsweise eine Sitzverstellung, mit erfasst werden.
In den dargestellten Ausführungsformen ist das Fahrzeugnetzwerk 4 als BUS-System 9 ausgebildet. Bei solchen Fahrzeug-Busen kann es sich beispielsweise um einen oder mehrere CAN-Buse handeln. Weitere Beispiele für derartige Fahrzeugnetzwerke 4 sind LIN- oder MOST-BUS-Systeme . Der Speicher 8 der Sicherheitseinheit 5 gemäß Figur 1 ist weiter derart ausgebildet, Daten mit hoher Sicherheitspriorität zu speichern. Unter höchster Sicherheitspriorität werden hierbei Daten der höchsten Sicherheitsstufe, das heißt sehr vertrauliche Daten und Informationen, verstanden. Somit kann sichergestellt werden, dass vertrauliche Informationen oder sonstige vertrauliche Daten des Steuersystems 1 nicht von einem unbe¬ rechtigten Dritten gelesen werden. Auch zeigt Figur 1 die Sicherheitseinheit 5 in einem gekapselten Gehäuse, welches durch die mit Bezugszeichen 10 versehene strichlierte Linie symbolisiert wird. Das Gehäuse ist dabei so verschlossen, dass jede Öffnung zu einer irreversiblen Zerstörung der Funktionsfähigkeit des Steuersystems 1 führt.
Bevorzugt ist die Sicherheitseinheit 5 weiter an einer von außen unzugänglichen Stelle in das Kraftfahrzeug integriert.
Figur 2 zeigt ein schematisches Blockschaltbild einer
Sicherheitseinheit 5 eines Steuersystems 1 für ein Kraftfahrzeug gemäß Ausführungsformen der Erfindung. Komponenten oder Bauteile mit gleicher Konstruktion oder Funktion wie in Figur 1 tragen dieselben Bezugszeichen und werden nicht extra erörtert. Die an das Fahrzeugnetzwerk 4 angeschlossene Sicherheitseinheit 5 der Figur 2 weist ein Koordinationsmodul 11, ein externes Kommunikationsmodul 12, ein internes Kommunikationsmodul 13 sowie ein Kryptographiemodul 14 auf. Das Koordinationsmodul 11 der Sicherheitseinheit 5 gemäß Figur 2 ist dabei derart ausgebildet, eine sicherheitsgerichtete Aktion zu veranlassen, falls die Einstellungsprofile signifikant von den geänderten Einstellungen abweichen. Als sicherheitsgerichtete Reaktionen sind dabei prinzipiell alle Verfahren geeignet, um die signifikante Abweichung eindeutig anzuzeigen.
Gemäß den Ausführungsformen der Figur 2 handelt es sich bei der sicherheitsgerichteten Reaktion um ein Abschalten der Steuergeräte 3, deren geänderte Einstellungen signifikant von den Einstellungsprofilen abweichen. Ferner kann die sicherheits- gerichtete Reaktion aber auch ein teilweises Abschalten der Steuergeräte 3, deren geänderte Einstellungen signifikant von den Einstellungsprofilen abweichen, oder ein Überführen dieser Steuergeräte 3 in einen gesicherten Zustand umfassen.
Das externe Kommunikationsmodul 12 gemäß den Ausführungsformen der Figur 2 ist weiter derart ausgebildet, die Daten des Vergleichers 7 an eine externe Einheit 15 zu übermitteln. Somit können einem Hersteller und einem Zulieferer unberechtigte Änderungen der Einstellungen von Steuergeräten 3 direkt angezeigt werden. Auch kann hierdurch vor Ausführung der Änderungen eine Autorisierung beziehungsweise Freigabe durch eine dritte Stelle, beispielsweise eine Kfz-Zulassungsstelle, eingeholt werden. Der Datentransfer zwischen dem externen Kommunikationsmodul 12 und der externen Einheit 15 wird hierbei durch den mit Bezugszeichen 16 versehenen Pfeil symbolisiert. Dieser ist hierbei drahtlos ausgebildet. Ferner kann der Austausch von Daten zwischen dem externen Kommunikationsmodul 12 und der externen Einheit 15 aber auch über Datenleitungen des Bus-Systems 9 erfolgen .
Wesentlicher funktioneller Bestandteil der Sicherheitseinheit 5 gemäß Figur 2 ist weiter das Kryptographiemodul 14, mit welchem kryptographische Schlüssel erzeugt, gespeichert, verwaltet und/oder verarbeitet werden können. Das Kryptographiemodul 14 stellt eine sichere Umgebung für das Erzeugen und Verwalten von kryptographischem Schlüsselmaterial zur Verfügung. Somit werden sichere Speicherbereiche zur Verfügung gestellt, welche gegen ein unautorisiertes Lesen und/oder Schreiben von beliebigen Daten, insbesondere aber kryptographischen Schlüsseln, geschützt sind. Diese Speicherbereiche sind ferner hinsichtlich des Zugriffes und der Verwaltung der dort abgelegten Daten konfigurierbar. So lässt sich Einstellen, ob diese Daten wieder exportierbar sind oder nur innerhalb der Sicherheitseinheit 5 verwendet werden sollen. Bei den durch das Kryptographiemodul 14 initiierten kryptographischen Verfahren kann es sich um symmetrische kryptographische Verfahren wie beispielsweise AES, DES, 3-DES oder IDEA sowie asymmetrische kryptographische Verfahren wie beispielsweise das ECC Verfahren, welches die Operationen auf elliptischen Kurven über endlichen Körpern verwendet, oder das RSA Verfahren, bei welchem der Verschlüsselungsalgorithmus auf der Arithmetik großer Ganzzahlen beruht und die Schlüssel auf der Grundlage von zwei großen Primzahlen erzeugt werden, handeln. Wie in Figur 2 gezeigt, umfasst das dargestellte Kryptographiemodul 14 dabei weiter einen Zufallszahlengenerator 17 sowie mehrere Counter 18. Das Kryptographiemodul 14 ist somit in der Lage, mittels interner Befehle der Sicherheitseinheit 5 Zufallszahlen in
konfigurierbarer Länge und/oder symmetrische Schlüssel in konfigurierbarer Länge und/oder asymmetrische Schlüssel in konfigurierbarer Länge zu erzeugen. Weiter weist das
Kryptographiemodul 14 eine generische Schnittstelle auf und sind konfigurierbare Algorithmen implementiert, was bedeutet, dass das Kryptographiemodul 14 über die Bedatung bezüglich der Algorithmen konfiguriert werden kann, wobei die generische Schnittstelle nach außen gleich bleibt. Auf diese Weise können beliebige Daten verschlüsselt beziehungsweise symmetrisch oder asymmetrisch elektronisch signiert werden oder auch ein Fin- gerprint der Daten berechnet werden. Ferner besitzt das
Kryptographiemodul 14 eine Schnittstelle 19, über welche es an eine PKI (Public Key Infrastructure) angebunden werden kann. Folglich lässt sich ein asymmetrisches Schlüsselpaar sicher erzeugen und abspeichern und eine Zertifizierungsanfrage für die PKI exportieren.
Das interne Kommunikationsmodul 13 der Figur 2 ist dabei derart ausgebildet, einen Austausch von Daten zwischen der Sicher- heitseinheit 5 und den Steuergeräten 3 zu gewährleisten. Somit können für innerhalb des Fahrzeugnetzwerkes 4, zwischen den Steuergeräten 3 ausgetauschten Daten, das heißt bestimmte Codes für Steuerbefehle oder Messwerte, elektronische Signaturen inklusive der gegebenenfalls zugehörigen Zertifikatskette erzeugt und überprüft werden.
Das externe Kommunikationsmodul 12 gemäß Figur 2 ist weiter derart ausgebildet, zwischen dem Steuersystem 1 und der externen Einheit 15 Daten auszutauschen.
Insbesondere ist das externe Kommunikationsmodul 12 derart ausgebildet, einen Schreib/Lesezugriff der externen Einheit 15 auf das Steuersystem 1 nur zuzulassen, falls eine Freigabe durch das Kryptographiemodul 14 erfolgt ist. Somit wird ein "Tor¬ wächter" bereitgestellt, welcher alle von extern hereinkommenden Daten überprüft und somit jeden Schreib- und/oder Lesezugriff auf seine Authentizität hin kontrolliert. Da das Kryptographiemodul 14 somit in der Lage ist, Speicherbereiche innerhalb des Steuersystems 1, welche außerhalb der Sicherheitseinheit 5 liegen, gegen unberechtigte externe Lese- und/oder Schreib¬ zugriffe zu schützen, lässt sich folglich ein sicherer kryp- tographischer Vertrauensanker erzeugen. Das Kryptographiemodul 14, das interne Kommunikationsmodul 13 und das externe Kommunikationsmodul 12 sind dabei weiter als Hardwaremodule ausgebildet. Dies ist wesentlich sicherer als eine Verkryptung durch Software. Zudem erfolgt die Auswertung wesentlich schneller, so dass mögliche Wartezeiten bei der Auswertung der Daten beträchtlich verringert werden können. Ein derartiges Kryptographiemodul kann beispielsweise als ASIC oder als FPGA realisiert werden. Weiter zeigt Figur 2 eine in das externe Kommunikationsmodul 12 sowie eine in das interne Kommunikationsmodul 13 integrierte Firewall 20. Diese bildet ein weiteres Sicherungssystem, das das Fahrzeugnetzwerk 4 sowie die einzelnen Steuergeräte 3 vor unerwünschten Zugriffen schützt.
Obwohl zumindest eine beispielhafte Ausführungsform in der vorhergehenden Beschreibung gezeigt wurde, können verschiedene Änderungen und Modifikationen vorgenommen werden. Die genannten Ausführungsformen sind lediglich Beispiele und nicht dazu vorgesehen, den Gültigkeitsbereich, die Anwendbarkeit oder die Konfiguration in irgendeiner Weise zu beschränken. Vielmehr stellt die vorhergehende Beschreibung dem Fachmann einen Plan zur Umsetzung zumindest einer beispielhaften Ausführungsform zur Verfügung, wobei zahlreiche Änderungen in der Funktion und der Anordnung von in einer beispielhaften Ausführungsform beschriebenen Elementen gemacht werden können, ohne den
Schutzbereich der angefügten Ansprüche und ihrer rechtlichen Äquivalente zu verlassen.
Bezugs zeichenliste
1 Steuersystem
2 Elektrische bzw. elektronische Komponenten
3 Steuergeräte
4 Fahrzeugnetzwerk
5 Sicherheitseinheit
6 erstes Mittel
7 Vergleicher
8 Speicher
9 BUS-System
10 Gehäuse
11 Koordinationsmodul
12 Externes Kommunikationsmodul
13 Internes Kommunikationsmodul
14 Kryptographiemodul
15 Externe Einheit
16 Datentransfer
17 Zufalls zahlengenerator
18 Counter
19 PKI Schnittstelle
20 Firewall

Claims

Steuersystem für ein Kraftfahrzeug, umfassend mindestens zwei über zumindest ein Fahrzeugnetzwerk (4) miteinander verbundene Steuergeräte (3) , welche miteinander über das Fahrzeugnetzwerk (4) Daten austauschen, sowie eine an das Fahrzeugnetzwerk (4) angebundene Sicherheitseinheit (5), wobei die Sicherheitseinheit (5) ein erstes Mittel (6) zum Detektieren von Einstellungsprofilen für die mindestens zwei Steuergeräte (3), einen Vergleicher (7) zum Erfassen einer Änderung der Einstellungen von zumindest einem Steuergerät (3) und zum Vergleich der Einstellungsprofile mit den ge¬ änderten Einstellungen des zumindest einem Steuergeräts (3) , sowie einen Speicher (8) zum Hinterlegen von durch den Vergleicher (7) gewonnenen Daten, falls die Einstellungsprofile signifikant von den geänderten Einstellungen abweichen, umfasst.
Steuersystem nach Anspruch 1, wobei die Einstellungsprofile ein Fahrzeugprofil und benutzerspezifische Einstellungen umfassen .
Steuersystem nach Anspruch 1 oder 2, wobei die Sicherheitseinheit (5) weiter ein Koordinationsmodul (11) zum Veranlassen einer sicherheitsgerichteten Aktion, falls die Einstellungsprofile signifikant von den geänderten Ein¬ stellungen abweichen, umfasst.
Steuersystem nach Anspruch 3, wobei die sicherheitsgerichtete Reaktion ein Abschalten der Steuergeräte (3) , deren geänderte Einstellungen signifikant von den Einstellungsprofilen abweichen, aufweist. Steuersystem nach einem der Ansprüche 1 bis 4, wobei die Sicherheitseinheit (5) weiter ein externes Kommunikati¬ onsmodul (12) zum Übermitteln der Daten des Vergleichers (7) an eine externe Einheit (15) umfasst.
Steuersystem nach einem der Ansprüche 1 bis 5, wobei das Fahrzeugnetzwerk (4) als BUS-System (9) ausgebildet ist.
Steuersystem nach einem der Ansprüche 1 bis 6, wobei die Sicherheitseinheit (5) weiter ein internes Kommunikati¬ onsmodul (13) zum Austausch von Daten zwischen der
Sicherheitseinheit (5) und den mindestens zwei Steuergeräten (3) sowie ein mit dem internen Kommunikationsmodul (13) gekoppeltes Kryptographiemodul (14) zum Erzeugen, Speichern, Verwalten und/oder Verarbeiten von kryptographischen
Schlüsseln für durch das interne Kommunikationsmodul (13) empfangene Daten umfasst.
Steuersystem nach Anspruch 7, wobei das externe Kommunikationsmodul (12) ausgebildet ist, zwischen dem Steuersystem
(1) und der externen Einheit (15) Daten auszutauschen, sowie mit dem Kryptographiemodul (14) gekoppelt ist, zum Erzeugen, Speichern, Verwalten und/oder Verarbeiten von kryptographischen Schlüsseln für durch das externe Kommunikationsmodul
(12) empfangene Daten.
Steuersystem nach Anspruch 8, wobei das externe Kommunikationsmodul (12) derart ausgebildet ist, einen Schreib/ Lesezugriff der externen Einheit (15) auf das Steuersystem (1) nur zuzulassen, falls eine Freigabe durch das
Kryptographiemodul (14) erfolgt ist.
Steuersystem nach einem der Ansprüche 7 bis 9, wobei das Kryptographiemodul (14), das interne Kommunikationsmodul (13) und das externe Kommunikationsmodul (12) als Hard¬ waremodule ausgebildet sind.
11. Steuersystem nach einem der Ansprüche 7 bis 10, wobei in das externe Kommunikationsmodul (12) und/oder das interne
Kommunikationsmodul (13) eine Firewall (20) integriert ist.
12. Steuersystem nach einem der Ansprüche 1 bis 11, wobei der Speicher (8) weiter derart ausgebildet ist, Daten mit hoher Sicherheitspriorität zu speichern.
13. Kraftfahrzeug umfassend ein Steuersystem (1) nach einem der Ansprüche 1 bis 12. 14. Kraftfahrzeug nach Anspruch 13, wobei die Sicherheits¬ einheit (5) weiter derart in ein Gehäuse (10) eingeschlossen ist, dass bei einem Öffnen des Gehäuses (10) Speicherbereiche des Speichers (8), welche Daten des Vergleichers und/oder Daten mit hoher Sicherheitspriorität enthalten, sowie des Kommunikationsmoduls (14), welche einen Schlüssel und/oder einen Verschlüsselungsalgorithmus enthalten, gelöscht und/oder zerstört werden.
15. Kraftfahrzeug nach Anspruch 13 oder 14, wobei die
Sicherheitseinheit (5) an einer von außen unzugänglichen Stelle in das Fahrzeug integriert ist.
PCT/EP2013/077130 2012-12-21 2013-12-18 Steuersystem für ein kraftfahrzeug Ceased WO2014096027A1 (de)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102012224194.9A DE102012224194B4 (de) 2012-12-21 2012-12-21 Steuersystem für ein Kraftfahrzeug
DE102012224194.9 2012-12-21

Publications (1)

Publication Number Publication Date
WO2014096027A1 true WO2014096027A1 (de) 2014-06-26

Family

ID=49876614

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/EP2013/077130 Ceased WO2014096027A1 (de) 2012-12-21 2013-12-18 Steuersystem für ein kraftfahrzeug

Country Status (2)

Country Link
DE (1) DE102012224194B4 (de)
WO (1) WO2014096027A1 (de)

Families Citing this family (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102014119287B4 (de) 2014-12-19 2022-11-10 Patty's Gmbh Vorrichtung zum Öffnen und Verschließen eines Raums
DE102015214791A1 (de) * 2015-08-03 2017-02-09 Continental Automotive Gmbh Verfahren zur Betriebsvalidierung einer Sensoreinheit, Sensoreinheit und Tachographsystem
DE102016210786A1 (de) * 2016-02-18 2017-08-24 Volkswagen Aktiengesellschaft Komponente zur Anbindung an einen Datenbus und Verfahren zur Umsetzung einer kryptografischen Funktionalität in einer solchen Komponente
DE102016004963B4 (de) 2016-04-23 2017-11-23 Audi Ag Vorrichtung und Verfahren zur Rückstellung von Steuergeräte-Einstellungen im Kraftfahrzeug
DE102016224193B4 (de) * 2016-12-06 2024-10-17 Robert Bosch Gmbh Verfahren zur Überwachung eines Steuergeräts für ein Fahrzeug
DE102021112331A1 (de) 2021-05-11 2022-11-17 Bayerische Motoren Werke Aktiengesellschaft Verfahren zum Erkennen eines manipulierten Steuergeräts eines Bussystems eines Fahrzeugs durch ein zweites Steuergerät des Bussystems des Fahrzeugs, computerlesbares Medium, System, und Fahrzeug

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE10128305A1 (de) * 2001-06-12 2002-12-19 Giesecke & Devrient Gmbh Steuereinheit
DE102004051637A1 (de) * 2004-10-23 2006-05-04 Continental Aktiengesellschaft Verfahren zur adaptiven Einstellung einer Fahrzeugsteuerung
EP1760623A2 (de) * 2005-08-18 2007-03-07 Siemens Aktiengesellschaft Sicherheitseinrichtung für elektronische Geräte

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE4301436C2 (de) * 1993-01-20 1996-06-13 Kaiser Hans Christian Sicherungssystem
US5675490A (en) * 1993-08-20 1997-10-07 Siemens Aktiengesellschaft Immobilizer for preventing unauthorized starting of a motor vehicle and method for operating the same
DE10111286B4 (de) * 2001-03-09 2005-04-21 Audi Ag Steuerungssystem und Verfahren zur Steuerung von Kraftfahrzeugkomponenten
ES2391786T3 (es) 2007-02-13 2012-11-29 Secunet Security Networks Aktiengesellschaft Unidad de seguridad
DE102011002713A1 (de) * 2011-01-14 2012-07-19 Siemens Aktiengesellschaft Verfahren und Vorrichtung zum Bereitstellen von kyptographischen Credentials für Steuergeräte eines Fahrzeugs

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE10128305A1 (de) * 2001-06-12 2002-12-19 Giesecke & Devrient Gmbh Steuereinheit
DE102004051637A1 (de) * 2004-10-23 2006-05-04 Continental Aktiengesellschaft Verfahren zur adaptiven Einstellung einer Fahrzeugsteuerung
EP1760623A2 (de) * 2005-08-18 2007-03-07 Siemens Aktiengesellschaft Sicherheitseinrichtung für elektronische Geräte

Also Published As

Publication number Publication date
DE102012224194B4 (de) 2018-08-02
DE102012224194A1 (de) 2014-06-26

Similar Documents

Publication Publication Date Title
EP1128242B1 (de) Signaturverfahren
EP1127756B1 (de) Autorisierungsverfahren mit Zertifikat
EP1959606B1 (de) Sicherheitseinheit
EP2689553B1 (de) Kraftwagen-steuergerät mit kryptographischer einrichtung
EP2195790B1 (de) System, das einen tachographen und eine maut-on-board-unit als kommunikationspartner einer datenkommunikation umfasst
DE102006015212B4 (de) Verfahren zum Schutz eines beweglichen Gutes, insbesondere eines Fahrzeugs, gegen unberechtigte Nutzung
CN103685214B (zh) 用于汽车电子控制单元的安全访问方法
DE102012224194B4 (de) Steuersystem für ein Kraftfahrzeug
EP2115703B1 (de) Tachograph
DE102017205948A1 (de) Nachrichtenauthentifizierung mit sicherer Codeverifikation
DE102015209108A1 (de) Verfahren und Entscheidungsgateway zum Autorisieren einer Funktion eines eingebetteten Steuergerätes
EP3031227B1 (de) Verfahren zum betreiben eines sicherheitselements
EP3498544B1 (de) Verfahren und computerprogramm zum freischalten einer fahrzeugkomponente sowie fahrzeug
DE102016218986A1 (de) Verfahren zur Zugriffsverwaltung eines Fahrzeugs
EP1741019A1 (de) Authentisierung von steuergeräten in einem fahrzeug
WO2011051128A1 (de) Verfahren zum betreiben eines tachographen und tachograph
DE102014113763B4 (de) Angriffsresistentes Diebstahlabwehrsystem
EP1399797B1 (de) Steuereinheit
EP1740418B1 (de) Authentisierung einer fahrzeugexternen vorrichtung
DE102012210327A1 (de) Verfahren zum Übertragen von Nachrichten in einem Kommunikationssystem, insbesondere eines Fahrzeugs
DE102020117552A1 (de) Sichere hybrid-boot-systeme und sichere boot-verfahren für hybridsysteme
EP1999521B1 (de) Feldgerät
DE102010004786A1 (de) Verfahren zum rechnergestützten Bereitstellen einer Entwicklungsumgebung zur Implementierung von Sicherheitsanwendungen in einer Fahrzeug-Architektur
EP3336736B1 (de) Hilfs-id-token zur multi-faktor-authentifizierung
DE102004052787A1 (de) Verfahren und Vorrichtung zum Diebstahlschutz von Fahrzeugen

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 13811484

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 13811484

Country of ref document: EP

Kind code of ref document: A1