WO2020187985A1 - Verfahren zur überwachung der kommunikation auf einem kommunikationsbus, elektronische vorrichtung zum anschluss an einen kommunikationsbus sowie fahrzeug - Google Patents

Verfahren zur überwachung der kommunikation auf einem kommunikationsbus, elektronische vorrichtung zum anschluss an einen kommunikationsbus sowie fahrzeug Download PDF

Info

Publication number
WO2020187985A1
WO2020187985A1 PCT/EP2020/057450 EP2020057450W WO2020187985A1 WO 2020187985 A1 WO2020187985 A1 WO 2020187985A1 EP 2020057450 W EP2020057450 W EP 2020057450W WO 2020187985 A1 WO2020187985 A1 WO 2020187985A1
Authority
WO
WIPO (PCT)
Prior art keywords
message
bus
station
identifier
messages
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
PCT/EP2020/057450
Other languages
English (en)
French (fr)
Inventor
Birger Kamp
Viktor Bunimov
Jana KOCVEROVA
Jan Brabec
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Volkswagen AG
Original Assignee
Volkswagen AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Volkswagen AG filed Critical Volkswagen AG
Publication of WO2020187985A1 publication Critical patent/WO2020187985A1/de
Anticipated expiration legal-status Critical
Ceased legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L12/407Bus networks with decentralised control
    • H04L12/413Bus networks with decentralised control with random access, e.g. carrier-sense multiple-access with collision detection [CSMA-CD]
    • H04L12/4135Bus networks with decentralised control with random access, e.g. carrier-sense multiple-access with collision detection [CSMA-CD] using bit-wise arbitration
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40208Bus networks characterized by the use of a particular bus standard
    • H04L2012/40215Controller Area Network CAN
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks

Definitions

  • the invention relates to the technical field of monitoring communication on a communication bus with regard to unauthorized bus access.
  • This method can be used in particular in communication buses that are used in vehicles.
  • Networked control devices can also be found in other areas of technology, e.g. in automation technology, process technology, etc.
  • the invention also relates to an electronic device for connection to a communication bus.
  • control units are installed in modern vehicles.
  • a number of control units are used for the drive train alone, e.g. Engine control unit, transmission control unit, selector lever control unit, airbag control unit and others.
  • control units that are installed in the area of the vehicle body and provide certain convenience functions. Examples include door or window regulator control devices, air conditioning control devices, seat adjustment control devices, etc.
  • control devices that belong to the infotainment area, such as camera control devices for monitoring the surroundings, navigation devices, communication modules and
  • control devices of the different categories are each networked with a separate bus designed for the device category.
  • Several different bus systems can therefore be used in the vehicle.
  • the CAN bus Controller Area Network
  • the CAN bus is typically used in the area of powertrain control units, also in the area of convenience control units.
  • Other bus systems are also used in the infotainment area, such as bus systems based on Ethernet technology, e.g. AVB (Audio Video Bridging), which is based on the IEEE 802.1 standard family.
  • AVB Audio Video Bridging
  • Bus systems in which the data is transmitted via fiber optic cables can be used. Examples are the MOST bus (Media Oriented System Transport) or the D2B bus (Domestic Digital Bus).
  • MOST bus Media Oriented System Transport
  • D2B bus Domestic Digital Bus
  • control units involved In addition to the detection and identification of smuggled messages, the control units involved must be informed of an incident. This can be done by marking and / or destroying such messages and by sending a new one
  • the basis for identifying smuggled messages is a decentralized one
  • a monitoring module can be implemented in each control unit that sounds an alarm if messages with a Can identifier occur that are assigned to its own control unit. If the monitoring module receives messages with a Can identifier that are only used by its own control unit, this is an indication of an attack. This means another
  • Control unit sends messages that are reserved for the control unit with the monitoring module. It can be a manipulated production control unit or additionally installed hardware. Another aspect is the error handling, eg the detection of incorrectly programmed control units. There is therefore a need to facilitate communication on the communication buses
  • the CAN bus is particularly widespread in the automotive sector and is often used for networking safety-related electronics in vehicles. Therefore, there is a special need here for securing communication.
  • DE 10 2015 205 670 A1 discloses an attack detection method for a bus system of a motor vehicle and a corresponding device.
  • the aim is to detect and ward off attacks from outside on the bus system.
  • a module is installed in a gateway of the bus system, which uses a general approach to check whether the messages transmitted on the bus were transmitted in accordance with the communication rules.
  • the module checks certain properties of a specified message cycle. This includes e.g. the time between two consecutive messages and if it detects that the time interval between two consecutive messages does not match the specified cycle duration, it issues a warning message.
  • the module checks whether only identical messages are transmitted in succession. There are, for example, adapted verification aspects for different message types.
  • An attack monitoring method is also known from US 2015/172306 A1 in which the cycle times are monitored in the case of messages that occur cyclically. An attack is recognized if there are deviations from the averaged cycle time. In order to be able to monitor messages that do not occur cyclically, they are protected by inserting a security code.
  • the monitoring module is positioned centrally in a gateway of the vehicle communication network.
  • a monitoring module is known for a CAN bus station, with which it is checked whether the identifier of a received CAN message matches an identifier reserved for the bus station. This checks whether the uniqueness rule applicable to the CAN bus for CAN message identifiers is violated. If the uniqueness rule has been violated, an external attack on the bus system is concluded and the received CAN message that violates the uniqueness rule is declared invalid while it is being received. This is done by sending an error flag in the End of Frame field of the received CAN message.
  • the invention aims to provide an effective monitoring method for a communication bus that can reliably detect unauthorized bus accesses and prevents the manipulated messages from causing damage.
  • This object is achieved by a method for monitoring communication on a communication bus according to claim 1 and an electronic device according to claims 13 and 14 and a vehicle according to claim 15.
  • the solution consists in a method for monitoring communication on a communication bus through which a number of electronic stations are networked.
  • a special feature is that the message format is designed in such a way that the messages are identified by an identifier, whereby it is specified for each station which messages with which identifier can be sent by it.
  • a uniqueness rule is adhered to, which prohibits another station from sending a user data message with an identifier that is already reserved for this station.
  • a monitoring module is provided in one or more or all of the electronic stations, which monitors whether a user data message with an identifier is sent on the communication bus from another station that is already reserved for its own station. In that case, one or more
  • the countermeasures are that
  • Warn another control unit by sending implausible data content in one or more subsequent messages, or by sending a warning in one or more dedicated warning messages.
  • the process is as simple as it is effective. Compared to the known state of the art, there are further possibilities as to how the suspicious message can be made unusable. Even if the received message cannot be made unusable in this way, the other control units will still be warned. Since the other control units are also warned, they can ignore the previously received manipulated message. However, the warning must be given immediately.
  • the monitoring module for monitoring accesses a transmission table in which all of the identifiers reserved for the station are recorded and compares the identifier of a received message with the entries in the transmission table.
  • the creation of the table is already necessary and can be done in the CAN bus for the acceptance filtering in the respective station
  • a special circuit can alternatively be implemented, e.g. by an FPGA chip or an ASIC.
  • the monitoring module If the message identifier of the received message matches an entry in the transmission table, the monitoring module then detects unauthorized bus access and the countermeasures can be initiated.
  • the step of specifically changing a specific message part is carried out by changing the entry in an error protection data field, in particular a CRC field of the message.
  • a particularly advantageous variant is that a station that receives a message that has been rendered unusable from another station equipped with a monitoring module or a dedicated warning message, carries out a step of transferring the station to a safe state. This is an important measure to prevent an accident from happening if messages are tampered with during operation.
  • Such bus systems are often used in vehicles where manipulation during operation can lead to accidents with fatal consequences.
  • such bus systems are also used in aircraft, elevator controls or others
  • Machine controls are used, in which manipulation must also be prevented. This measure can also be carried out if the station is connected to a different sub-bus than the station with the monitoring module.
  • a Gateway can be provided, which in this example forwards the message from the sub-bus to which the station with the monitoring module is connected to the sub-bus to which the station actually concerned is connected.
  • the method can advantageously be used in a communication bus that is designed for the exchange of messages between electronic components of a vehicle.
  • Bus systems are used there in particular, in which such identifiers are used in conjunction with the uniqueness rule described.
  • a further countermeasure for a device responsible for outputting information is e.g. an infotainment system that receives a message that has been rendered unusable or a dedicated warning message, a step of warning the vehicle driver is carried out by outputting an optical, acoustic or haptic signal.
  • the configuration can also be such that the station equipped with a monitoring module sends a dedicated warning message to the for the output of
  • Information is sent to the responsible device of the infotainment system, which then carries out the step of warning the vehicle driver by outputting the optical, acoustic or haptic signal.
  • a device responsible for communication with the outside world in the vehicle includes a step of sending a manipulation report by radio to a central computer of the
  • Vehicle manufacturer or an authority or on a smartphone of the vehicle owner This informs the vehicle manufacturer about the manipulation and can react to it. If necessary, he can close the security gap by issuing a new software version for one or more control units.
  • the measure that the authorities are informed about the manipulation can also be important. So it is possible that the manipulation is reported to the law enforcement authorities. The place and time of the occurrence of the manipulation are preferably also communicated. Even if immediate law enforcement cannot be successfully carried out, authorities can still issue warnings to the public.
  • the device responsible for communication with the outside world is typically an on-board communication module in a vehicle that is designed for communication in a cellular network such as LTE (Long Term Evolution) or 5G and also for vehicle-to-vehicle communication V2V according to a communication standard such as WLAN p, corresponding to IEEE 802.11 p.
  • the configuration can also be such that the station equipped with a monitoring module sends a dedicated warning message to the device responsible for communication with the outside world, which then carries out the step of sending a manipulation message to the central computer via radio.
  • the device responsible for communication with the outside world also carries out a step of sending a dedicated warning message to a device in the infotainment system responsible for outputting information, which then outputs the signal to warn the vehicle driver.
  • This monitoring method can be used particularly advantageously in the communication bus according to a variant of the family of CAN bus standards, corresponding to the Controller Area Network. This is particularly widespread in the motor vehicle sector and meets the requirements.
  • the messages are content-addressed, i.e.
  • the CAN bus message identifier describes the content of the message and also defines the urgency of the message.
  • the CAN bus message identifier is used to determine which station has access to the transmission medium. Access conflicts are resolved without delay via the wired AND circuit.
  • the device For an electronic device for connection to a communication bus, it is advantageous if the device has a monitoring module which is used for the
  • Monitoring is designed according to the steps according to the monitoring procedure described.
  • the device has a security module that is designed to transfer the electronic device to the safe state according to the monitoring method described.
  • the vehicle is equipped with one or both variants of the electronic devices mentioned.
  • the messages typically contain a user data field. This can contain a control command. This is particularly advantageous if the monitoring method is used with the so-called LIN bus, corresponding to the local interconnect network bus. There the identifiers of messages are also used to identify certain control commands.
  • payload data can be included in any form, e.g. Sensor data,
  • V2V vehicle-to-vehicle communication
  • FIG. 5 shows a block diagram for a vehicle communication network with control units and other stations of various categories
  • FIG. 6 shows a block diagram of a CAN bus interface which is connected to a
  • Monitoring module is equipped according to the invention.
  • FIG. 7 shows a flow chart for a program that is installed as a monitoring module on the CAN bus interface
  • the CAN bus was standardized back in 1994.
  • the corresponding ISO standard has the number ISO 11898.
  • the growing volume of data always results in higher bus loads on the CAN buses. This led to a further development of the CAN bus.
  • the extended CAN bus is known under the term CAN FD bus. FD stands for Flexible Data Rate. With this CAN bus variant, the data rate is switched. The rate remains low for the arbitration phase, as with the classic CAN bus. A higher data rate is used for the transmission of the user data.
  • CAN FD CAN FD
  • the data rate increases for the transmission of the user data field with a conversion, for example from 500 kbit / s to 2 Mbit / s.
  • the classic CAN bus also has a special CAN remote frame format.
  • the CAN remote frame is sent by a station in order to request certain data from another station.
  • the bus stations are referred to as control devices, as is customary in the motor vehicle sector. However, it is also possible that a bus station is not designed as a control device. Certain sensors or actuators (e.g. actuators) that are connected to the bus are named as examples.
  • the CAN bus is not only used in vehicles, including aircraft, but also in other areas. As already mentioned, this concerns the area of process and machine controls. Here the CAN bus is also used as a field bus.
  • Fig. 1 shows the principle of networking electronic components by means of a CAN bus.
  • a CAN network is a system network made up of CAN nodes (electronic components (control units, sensors, actuators) with CAN interface) that exchange data with one another via their respective CAN interfaces and a transmission medium (CAN bus) that connects all CAN interfaces .
  • CAN bus transmission medium
  • Three CAN nodes 10 are shown.
  • the bus structure of the CAN bus is linear. There is therefore a bus line 15 to which all three CAN nodes 10 are connected.
  • a twisted, unshielded two-wire line (Unshielded Twisted Pair - UTP) is used as the bus line 15, via which symmetrical signal transmission takes place. With symmetrical signal transmission, the signals are transmitted as voltage differences over two lines.
  • UTP Unshielded Twisted Pair - UTP
  • the line pair consists of a non-inverted CANH and an inverted signal line CANL. From the difference between those on these two conductors Signals reconstruct the receivers of the original data signal. This has the advantage that common-mode interferences that occur on both conductors of the bus line 15 are canceled out by the formation of the difference and thus do not affect the transmission.
  • the bus line 15 is terminated at both line ends with a terminating resistor 13 the size of the characteristic impedance of the bus line (120 ohms).
  • a CAN interface consists of two parts: the communication software and the communication hardware. While the communication software is higher
  • the CAN controller 14 ensures the uniform processing of the CAN communication protocol and thereby relieves the host 16, on which the communication software already mentioned runs.
  • the CAN transceiver 12 ensures the coupling of the CAN controller 14 to the CAN bus 15. It forms the signals for the data transmission during the transmission process and prepares the signals when the data is received.
  • Fig. 2 shows the message format of a CAN standard frame. More precisely,
  • Fig. 2 illustrates a CAN transmission frame format according to the CAN communication standard.
  • a CAN frame contains a start-of-frame (SOF) field, an arbitration field, a control field, a data field, a cyclic redundancy check (CRC) field, an ACK field, an end-of-frame (EOF) - and an Intermission Sequence (ITM) field.
  • SOF start-of-frame
  • CRC cyclic redundancy check
  • ACK acknowledgement
  • EEF end-of-frame
  • ITM Intermission Sequence
  • the SOF field is a field indicating the beginning of a CAN frame, i. the beginning of a message.
  • Arbitration field identifies a message and assigns a priority to the message.
  • the CAN frame is divided into a standard format and an extended format (the standard format is shown).
  • the arbitration field has a length of 11 bits.
  • the length of the identification field in the arbitration field is 29 bits.
  • the identifier defines the priority of the data frame and, together with the acceptance filtering, ensures the transmitter-receiver relationships in the CAN network defined in the communication matrix.
  • the communication matrix defines which messages it processes for each control unit. So if a message arrives whose message identifier is not listed there, this message is replaced by the
  • the transmitting station uses the RTR bit to inform the receivers of the frame type (data frame or remote frame).
  • a dominant RTR bit indicates a data frame, while a recessive bit indicates the remote frame.
  • the arbitration field can be a
  • Extension identification field with a length of 1 bit included in order to
  • the recipients are given the number of messages contained in the message
  • the user data bytes are transported in the data field.
  • a maximum of eight useful data bytes can be transmitted with one data frame.
  • the user data bytes are protected with the help of a checksum transmitted in the CRC field using the cyclic redundancy check.
  • the receivers in the ACK slot acknowledge receipt either positively or negatively.
  • An ACK bit is transmitted at the end of the message by the CAN controller that exactly received the message.
  • the node that sent the message checks whether the ACK bit is present on the CAN bus or not. If ACK is not found, this is an indication that a node was unable to receive the message correctly and the sending station can try to transmit again.
  • FIG. 3 also shows the message format of a CAN remote frame.
  • a control unit can request desired user data if it is not sent cyclically anyway. This type of frame is rarely used for applications in automobiles, since the data is not transmitted on demand, but essentially cyclically.
  • the structure of the remote frame corresponds to that of the data frame.
  • the distinction between data and remote frame is made using the RTR bit.
  • the RTR bit is sent dominantly.
  • a remote frame is identified by a recessive RTR bit.
  • corresponding remote frames can be defined for all existing data frames in the CAN network. You only have to ensure that the identifiers of the remote frames correspond to the identifiers of the associated data frames. As soon as a CAN node receives a remote frame whose identifier is identical to an identifier in its own communication matrix, it replies with the corresponding standard frame.
  • Fig. 4 shows the system architecture for vehicle communication using cellular radio.
  • Numeral 10 denotes a vehicle. The vehicle shown is as
  • Running passenger cars This is not intended to be limiting; it can be any type of vehicle. Examples of other vehicle types are: buses, motorcycles, utility vehicles, in particular trucks, agricultural machines, construction machinery, rail vehicles, etc. The use of the invention would generally be in Land vehicles, rail vehicles, watercraft and aircraft are possible.
  • the vehicle 10 is equipped with an on-board communication module 110 with a corresponding antenna unit, so that it can be connected to the various types of
  • Vehicle communication V2V and V2X can participate. 1 shows that the vehicle 10 can communicate with the cellular radio base station 210 of a cellular radio provider.
  • Such a base station 210 can be an eNodeB base station of an LTE (Long Term Evolution) cellular provider.
  • the base station 210 and the corresponding equipment is part of a cellular radio communication network with a multiplicity of cellular radio cells, each cell being served by a base station 210.
  • the base station 210 is positioned near a main road on which the vehicles 10 travel.
  • a mobile device corresponds to a
  • User equipment UE that enables a user to access network services
  • the vehicles 10 are each equipped with an on-board communication module 110.
  • This on-board communication module 110 corresponds to an LTE communication module with which the vehicle 10 can receive mobile data (downlink) and can send such data in the uplink direction (uplink).
  • This on-board communication module 110 can also be equipped with a WLAN p-module in order to be able to participate in an ad-hoc V2X communication mode. V2V and V2X communication is also supported by the new 5th generation of
  • the Evolved UMTS Terrestrial Radio Access network E-UTRAN from LTE consists of several eNodeBs that provide the E-UTRA user level (PDCP / RLC / MAC / PHY) and the control level (RRC) .
  • the eNodeBs are connected to one another using the so-called X2 interface.
  • the eNodeBs are also connected to the EPC (Evolved Packet Core) 200 via the so-called S1 interface.
  • EPC Evolved Packet Core
  • FIG. 4 shows that the base station 210 is connected to the EPC 200 via the S1 interface and the EPC 200 is connected to the Internet 300.
  • a back-end server 320 to which the vehicles 10 can send and receive messages is also connected to the Internet 300.
  • the backend server 320 is located in the area of cooperative and autonomous driving typically in a traffic control center. This can be an authority, too
  • Road infrastructure station 310 shown. This can be illustrated, for example, by a street-side unit, which is often referred to in technical jargon as a road-side unit RSU 310.
  • RSU 310 road-side unit
  • all components have been assigned an Internet address, typically in the form of an IPv6 address, so that the packets that transport messages between the components can be routed accordingly.
  • IPv6 address typically in the form of an IPv6 address
  • the various interfaces mentioned are standardized. In this regard, reference is made to the corresponding LTE specifications that are published.
  • FIG. 5 shows the typical structure of a communication network in a modern motor vehicle.
  • An engine control unit is denoted by the reference number 151.
  • Reference numeral 152 corresponds to an ESP control unit and reference numeral 153 denotes a transmission control unit.
  • Other control devices such as an additional driving dynamics control device (for vehicles with electrically adjustable dampers), airbag control devices, etc., can be present in the motor vehicle.
  • the networking of such control devices typically takes place with the CAN bus system (Controller Area Network) 104, which is standardized as an ISO standard, mostly as ISO 11898-1.
  • CAN bus system Controller Area Network
  • sensors 161 to 163 in the motor vehicle which should no longer be connected to individual control units, it is also provided that they are connected to bus system 104 and their sensor data are transmitted to the individual control units via the bus. Examples of sensors in motor vehicles are wheel speed sensors, steering angle sensors, acceleration sensors,
  • Yaw rate sensors tire pressure sensors, distance sensors, knock sensors,
  • the modern motor vehicle can also have other components, such as
  • Video cameras e.g. as a reversing camera or as a driver monitoring camera. in the
  • Motor vehicle are then also further electronic devices. These are arranged more in the area of the passenger compartment and are often also operated by the driver. Examples are a user interface device with which the driver can make settings, but can also operate classic components. These include the indicator control, windscreen wiper control, light control, audio settings for the radio, other settings for the car phone, navigation system, etc. (not shown).
  • Reference numeral 130 denotes a computing device. Attached to it is a Touch-sensitive display device (LCD touchscreen) 135.
  • a navigation system has the reference number 120, which is also installed in the area of the cockpit. The route, which is displayed on a map, will be displayed on the display device 135 in the cockpit. Other components, such as a hands-free device, may be present, but are not shown in detail.
  • the reference number 110 also designates an on-board unit.
  • This on-board unit 110 corresponds to a communication module via which the vehicle can receive and send mobile data.
  • An antenna module AM is connected to it.
  • this is a cellular communication module, e.g. B. according to the LTE standard or 5G standard.
  • the reference number 105 also denotes a camera 105 which is designed as a front camera for monitoring the surroundings. Additional
  • Cameras can be present for observation in other directions, sides and stern.
  • a camera for use as an interior surveillance camera can also be present.
  • the devices mentioned are in the infotainment area
  • Bus system 102 Device category designed bus system 102 networked.
  • the bus system 102 is designed as another bus system specially designed for the infotainment area.
  • the bus systems AVB (Audio Video Bridging), the MOST bus (Media Oriented System Transport) or the D2B bus (Domestic Digital Bus) are referred to as examples.
  • the already mentioned CAN FD bus could also be considered, since data can be transported there at a higher data rate, which is advantageous for the networked control units in the infotainment area.
  • the gateway 140 is provided. This is connected to the two different bus systems 102 and 104.
  • the gateway 140 is designed to convert the data it receives via the CAN bus 104 in such a way that they are converted into the transmission format of the infotainment bus 102 so that they can be distributed in the packets specified there.
  • the on-board unit 110 is equipped with the communication interface to receive these data packets and in turn to convert them into the transmission format of the corresponding mobile radio standard.
  • An implementation is also necessary if the bus 102 is implemented as a CAN FD bus.
  • FIG. 6 now shows the implementation of the monitoring module and security module in the form of software modules.
  • the CAN interface of the engine Control unit 151 called. This consists of the hardware components CAN controller 1513 and CAN transceiver (not shown) and of the software components application software 1511, a monitoring module 1517 and a security module 1518. There is an interface 1514 between these two software components.
  • the CAN Messages that come in and go out via the CAN bus are on the
  • the monitoring module 1517 is always active when the CAN interface is in receive mode. A control unit often sends its data cyclically on the bus.
  • a corresponding timer is set up in the control unit for each cycle.
  • Application software 1511 takes care of setting up the various timers. They can be software-supported timers or hardware-supported timers (not
  • Microcontrollers are used that are equipped with a programmable timer / counter unit, so that the timers are often hardware-supported here.
  • an interrupt is triggered, which means that the control unit changes from receiving mode to sending mode.
  • the control unit switches back to receiving mode. This can be signaled by setting a flag in the control unit. Setting this flag will then start the
  • Trigger monitoring module 1517 In addition, there are also a number of other types of transmission in control units.
  • the send types IfActiv,
  • step 182 the program examines each message received similarly to the
  • station's own transmission table 1515 all message identifiers are listed that are used in used to transmit user data.
  • This transmission table 1515 can be viewed as part of the station's own communication matrix.
  • a message identifier has been received that is not listed in the send table 1515, the program branches to the beginning. If a message identifier has been received that is listed in the transmission table 1515, it may be a message that was smuggled onto the bus by an attacker. However, it could also be a remote frame that was sent by another control unit. It is therefore checked in step 183 whether it is a remote frame. As explained above, this can be recognized by the RTR bit. If it is a remote frame, the monitoring module is ended in step 185. If it is not a remote frame, the message can be dangerous because it then comes with user data. Then it is also certain for the monitoring module that it is an irregular message. Because of the aforementioned
  • the change can relate to the data field of the message or another field. Changing or overwriting the message field for the error protection data is also very effective.
  • the CRC field is provided for this in the CAN bus message format. In the receiver, the received messages are checked for errors with the CRC check code. If an error is detected, the message is discarded. If no error is detected, the receiver acknowledges receipt of the
  • Such a bit pattern can preferably consist of a specific sequence of bits with a dominant bus level or a non-dominant bus level. b. If the bit pattern is designed accordingly, it is also suitable for transmitting information. This information can be encoded in the corresponding bit pattern.
  • the type of bit pattern i.e. the length of the dominant / non-dominant sequences
  • the bit pattern can extend over the entire data area or include one or more sub-areas.
  • This bit pattern can represent a recipient confirmation of the message mentioned in a.
  • Receiver control unit included.
  • the CRC field is overwritten with an invalid CRC code, this can also be done in such a way that information is encoded in the "invalid CRC code".
  • This information can e.g. indicate which signal has been manipulated or how many messages of this type have already been manipulated. In that case, the information represents one
  • Another way of warning control units after an attack is to insert an additional signal in the data part of regular messages.
  • an existing / additional bit of the data field can be reserved for this, with which an attack is signaled in regular messages.
  • the control unit whose monitoring module has detected the attack sends one or more messages whose signal bit is set to a specific, defined value.
  • the signal consists of a specific bit pattern that is specified for this purpose.
  • Affected control units can also be warned of an attack by implausible data content.
  • the control unit that recognized the attack sends one or more messages with implausible data after the attack.
  • the data field or certain signals in the data field are set to implausible values after a recognized attack.
  • an implausible physical variable such as speed, acceleration, speed, throttle valve position, oil pressure, fuel consumption, etc.
  • Implausible can be defined in such a way that the signals are outside a certain permissible range of values.
  • Warning by sending a warning message
  • Control units affected by an attack can also be informed of an attack by additional warning messages. These warning messages are only used if an attack is detected. Separate Can-Bus message identifiers can be assigned for this, which are unique for each station or are individually assigned to each message used in the station. In this way, the affected control units can recognize which message was attacked and initiate a corresponding reaction.
  • control unit In addition to the detection of smuggled messages, the response of the affected control units is of particular importance.
  • One implemented in the control unit is of particular importance.
  • the security module transfers the affected control unit to a so-called safe state. This is provided for every control unit and is used in the
  • Monitoring module 1517 not active.
  • the bus traffic is monitored in the marked phases MP.
  • further ECM messages occur, which the attacker 157 sends. Since these use the same message identifier that is reserved for the control unit 151, they are recognized as irregular by the monitoring module 1517, as described above.
  • the engine control unit 151 then initiates countermeasures, as described.
  • FIG. 9 shows another state diagram with which the monitoring process and the initiation of countermeasures are described.
  • the same reference numbers denote the same components as in the other figures. The one shown in FIG.
  • Control unit 152 as well as the notification of the control units 110 responsible for communication with the driver, the central computer 320, other road users 10 and infrastructure 310. Different variants of the notification are shown. These can be carried out individually or in any combination.
  • Monitoring module 1517 carries out bus monitoring.
  • the control device is correspondingly in state Z1. If the monitoring module 1517 detects an attack by one of the checking measures described above, the engine control unit 151 changes to state Z2.
  • the state transition change is denoted by the reference number ⁇ . Countermeasures are carried out in state Z2.
  • the control unit concerned is first notified.
  • the affected the control device corresponds to the ESP control device 152.
  • the message placed on the bus by an attacker is therefore a message that is intended for the
  • Engine control unit 151 is reserved.
  • the engine control unit 151 is the first
  • State transition ⁇ in that the incoming message is destroyed by applying the dominant bus level to bus 102. Both the data field and the CRC field can be overwritten in this way. A specific bit pattern can also be transmitted in this way, which is clearly interpreted as a warning of a detected attack.
  • a new message is generated with the same message identifier as the implausible data in the data field
  • a new message is generated that was specifically specified as a warning message.
  • a separate message identifier has been reserved for this warning message.
  • the ESP control unit 152 changes due to one of the messages delivered during the status transitions ⁇ , ®, ⁇ to the state Z3, in which the notifications of an affected control unit are processed after an attack has been detected.
  • a new message is generated which contains a message identifier that is directed to the computing device 130.
  • the computing device 130 establishes that it is a warning message about an attack and changes to state Z5, in which it generates a warning that is displayed on the display unit 135 for the driver. This can be done by visual display (e.g.
  • a new message is generated that contains a message identifier that is directed to the communication module 110.
  • the gateway 140 must convert this message into the format of the bus system 104.
  • the communication module 110 then recognizes a warning about an attack that has taken place and changes to state Z6. In state Z6, a message is generated which is sent to the
  • Central computer 320 is addressed.
  • the central computer 320 is informed therein that an attack has occurred.
  • the message type as well as the location and time of the attack will be determined
  • ESP control unit 152 can also initiate further measures. Then at the state transition ⁇ it will send a message to the computing device 130 with the same content as it was during the state transition ⁇ . Finally, at the state transition ®, a notification of the communication module 110 takes place as with the state transition ⁇ . During the state transition ® there is a change in the state of the ESP control unit 152. The control unit changes to the safe state Z4. This form of notification of the can also be used in state Z5 of computing device 130 Communication module 110 at state transition ® in another variant.
  • the monitoring method described can also be used with other bus systems than the CAN bus.
  • the LIN bus (Local Interconnect Bus) is particularly mentioned as an example.
  • the LIN bus is a master / slave bus in which an identifier is also provided in the message format, but which can also identify a specific control command.
  • Specialty processors or a combination thereof can be implemented.
  • Specialty processors can include application-specific integrated circuits (ASICs), reduced instruction set computers (RISC), and / or field programmable gate arrays (FPGAs).
  • ASICs application-specific integrated circuits
  • RISC reduced instruction set computers
  • FPGAs field programmable gate arrays
  • the software is preferably installed as an application program on a program storage device. Typically it is a machine based on a
  • Computer platform that includes hardware, such as one or more
  • CPU Central Processing Units
  • RAM random access memory
  • I / O Input / output interface
  • An operating system is also typically installed on the computer platform.
  • the various processes and functions described here can be part of the application program or a part that is executed by the operating system. List of reference symbols

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Small-Scale Networks (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)

Abstract

Die Erfindung betrifft ein Überwachungsverfahren für einen Kommunikationsbus (104). Damit werden unberechtigte Buszugriffe festgestellt. Das Verfahren beinhaltet, dass ein Überwachungsmodul (1517) bei einer an den Kommunikationsbus (104) angeschlossenen Station vorgesehen wird. Bei dem Verfahren werden die Botschaften durch einen Identifizierer gekennzeichnet, wobei für jede Station (140 - 163) festgelegt wird, welche Botschaften mit welchem Identifizierer von ihr gesendet werden dürfen. Dabei besteht eine Eindeutigkeitsregel darin, dass es verboten ist, dass eine andere Station (152, 153) eine Nutzdaten-Botschaft mit einem Identifizierer versendet, der schon für diese Station (151) reserviert ist. Diese Regel wird bei der Überwachung ausgenutzt, derart, dass überwacht wird, ob auf dem Kommunikationsbus (104) eine Nutzdaten-Botschaft mit einem Identifizierer von einer anderen Station (152, 153) gesendet wird, der für die eigene Station (151) reserviert ist. Wenn ja, wurde ein unberechtigter Buszugriff erkannt. Es wird dann eine oder mehrere der folgenden Gegenmaßnahmen eingeleitet: Unbrauchbarmachen der eingeschleusten Botschaft durch Überschreiben der Botschaft mit dem dominanten Pegel, durch Überschreiben der Botschaft mit einem bestimmten Bit-Muster, durch das gezielte Verändern eines bestimmten Botschaftsteils, wie das CRC-Feld der Botschaft, oder durch das Setzen eines Informationseintrages in einem zusätzlichen Feld der gesendeten Botschaften; und/oder Warnen einer anderen elektronischen Station (140 - 163) durch Senden von unplausiblen Dateninhalten in einer oder mehreren folgenden Botschaften, oder durch Senden einer Warnung in einer oder mehreren dedizierten Warn-Botschaften.

Description

Beschreibung
Verfahren zur Überwachung der Kommunikation auf einem Kommunikationsbus, elektronische Vorrichtung zum Anschluss an einen Kommunikationsbus sowie Fahrzeug
Die Erfindung betrifft das technische Gebiet der Überwachung der Kommunikation auf einem Kommunikationsbus hinsichtlich unberechtigter Buszugriffe. Dieses Verfahren kann insbesondere bei Kommunikationsbussen eingesetzt werden, die in Fahrzeugen eingesetzt werden. Vernetzte Steuergeräte sind auch in anderen Gebieten der Technik zu finden, z.B. in der Automatisierungstechnik, Prozesstechnik usw. Die Erfindung betrifft weiterhin eine elektronische Vorrichtung zum Anschluss an einen Kommunikationsbus.
In modernen Fahrzeugen werden eine Vielzahl von Steuergeräten verbaut. Alleine für den Antriebstrang werden eine Anzahl Steuergeräte eingesetzt, so z.B. Motor-Steuergerät, Getriebe-Steuergerät, Wählhebel-Steuergerät, Airbag-Steuergerät und weitere. Daneben gibt es auch noch weitere Steuergeräte, die im Bereich der Fahrzeugkarosserie verbaut werden und für bestimmte Komfortfunktionen sorgen. Als Beispiele werden genannt die Tür- oder Fensterheber-Steuergeräte, Klimaanlagen-Steuergeräte, Sitzverstellungs-Steuergeräte u.a. Dann gibt es weiterhin Steuergeräte, die zu dem Infotainment-Bereich zählen, wie Kamera- Steuergerät zur Umfeldbeobachtung, Navigationsgerät, Kommunikationsmodul und
Entertainment-Gerät mit TV, Radio, Video und Musik-Funktion.
Typischerweise werden die Steuergeräte der verschiedenen Kategorien jeweils mit einem separaten, für die Gerätekategorie entsprechend ausgelegten Bus vernetzt. Es können daher mehrere verschiedene Bussysteme im Fahrzeug eingesetzt werden. Die
verschiedenen Bussysteme können dabei über Gateways miteinander verbunden sein, um einen Datenaustausch zu ermöglichen. Im Bereich der Antriebstrang-Steuergeräte wird typischerweise der CAN-Bus (Controller Area Network) eingesetzt, ebenfalls im Bereich der Komfort-Steuergeräte. Im Infotainment-Bereich kommen auch andere Bussysteme zum Einsatz, wie Bussysteme, die auf Ethernet-Technologie beruhen, z.B. AVB (Audio Video Bridging), der auf der Standard-Familie nach IEEE 802.1 Standard basiert. Auch
Bussysteme, bei denen die Datenübertragung über Lichtwellenleiter geschieht, sind einsetzbar. Als Beispiele werden genannt der MOST Bus (Media Oriented System Transport) oder der D2B Bus (Domestic Digital Bus).
Bussysteme im Kraftfahrzeugbereich gelangen zunehmend in den Fokus von
Hackerangriffen und den Versuchen, Botschaftsinhalte vorsätzlich zu manipulieren. Solche Hackerangriffe auf das Bussystem geschehen typischerweise über eine Aufschaltung an das physikalische Übertragungsmedium, also die Busleitung, oder über Zugriff auf eine sogenannte OBD-Buchse (On Board Diagnose-Schnittstelle). Die Cyber-Sicherheit gelangt auch deswegen immer mehr in den Fokus, weil immer komplexere Fahrerassistenzsysteme in die Fahrzeuge gelangen bis hin zu dem automatisierten Fahren. Manipulationen müssen hier ausgeschlossen werden.
Dem Schutz von Bussystemen in Kraftfahrzeugen kommt eine immer stärkere Bedeutung zu. Gerade automatisierte Funktionen und/oder Fahrzeuge benötigen einen wirksamen Schutz vor Angriffen. Ungeschützte oder ungenügend geschützte Systeme können manipuliert werden und stellen eine potenzielle Gefahr für Fahrzeuginsassen und Umwelt dar.
Im Folgenden werden Verfahren und Methoden beschrieben, um verdächtige Botschaften unbrauchbar zu machen, entsprechend zu kennzeichnen, sowie Verfahren, wie betroffene Steuergeräte über einen erkannten Angriff unterrichtet werden können, und die Reaktion betroffener Steuergeräte.
Neben der Erkennung und der Identifizierung eingeschleuster Botschaften sind die beteiligten Steuergeräte von einem Vorfall zu informieren. Dies kann durch das Markieren und/oder Zerstören derartiger Botschaften sowie durch das Versenden einer neuen
Botschaft (Warnbotschaft) erfolgen. Diese Empfänger-Steuergeräte müssen entsprechend reagieren und, falls erforderlich, in einen sicheren Zustand übergehen, um weitere Risiken für die Insassen und die Umwelt zuverlässig zu vermeiden. Dabei kann eine sinnvolle Balance zwischen Absicherung und Verfügbarkeit erreicht werden, indem je nach Bedarf verschiedene Datenbereiche gezielt überschrieben werden.
Grundlage für die Identifizierung eingeschleuster Botschaften ist ein dezentrales
Erkennungssystem. Im Idealfall kann in jedem Steuergerät ein Überwachungsmodul implementiert werden, das Alarm schlägt, wenn Botschaften mit einem Can-Identifizierer auftreten, die dem eigenen Steuergerät zugeordnet sind. Empfängt das Überwachungsmodul Botschaften mit einem Can-Identifizierer, die nur vom eigenen Steuergerät verwendet werden, so ist das ein Hinweis auf einen Angriff. Dies bedeutet, dass ein anderes
Steuergerät Botschaften versendet, die dem Steuergerät mit dem Überwachungsmodul Vorbehalten sind. Es kann sich dabei um ein manipuliertes Seriensteuergerät oder um zusätzlich verbaute Hardware handeln. Ein weiterer Aspekt besteht in der Fehlerbehandlung, z.B. der Erkennung fehlerhaft programmierter Steuergeräte. Es besteht daher ein Bedarf, die Kommunikation auf den Kommunikationsbussen im
Fahrzeug wie auch anderswo immer weiter abzusichern.
Der CAN-Bus ist im Kraftfahrzeugbereich besonders verbreitet und wird häufig für die Vernetzung von sicherheitsrelevanter Elektronik im Fahrzeug eingesetzt. Deshalb besteht hier ein besonderer Bedarf für eine Absicherung der Kommunikation.
Aus der DE 10 2015 205 670 A1 ist ein Angriffserkennungsverfahren für ein Bussystem eines Kraftfahrzeuges und eine entsprechende Vorrichtung bekannt. Es geht dabei darum, Angriffe von außen auf das Bussystem zu erkennen und abzuwehren. Dazu wird in einem Gateway des Bussystems ein Modul installiert, das nach einem allgemeinen Ansatz überprüft, ob die auf dem Bus übertragenen Nachrichten nach den Kommunikationsregeln übertragen wurden. Darunter fallen verschiedene Kommunikationsregeln: Nach einem Aspekt prüft das Modul bestimmte Eigenschaften eines festgelegten Nachrichtenzyklusses. Darunter fallen z.B. jeweils die Zeit zwischen zwei aufeinanderfolgenden Nachrichten und wenn es erkennt, dass der zeitliche Abstand zweier aufeinanderfolgenden Nachrichten nicht mit der vorgegebenen Zyklusdauer übereinstimmt, gibt es eine Warnmeldung aus. Nach einem anderen Aspekt prüft das Modul, ob jeweils aufeinanderfolgend nur identische Nachrichten übertragen werden. So gibt es für unterschiedliche Nachrichtentypen jeweils angepasste Überprüfungsaspekte.
Aus der US 2015/172306 A1 ist ebenfalls ein Angriffsüberwachungsverfahren bekannt, bei dem bei zyklisch auftretenden Nachrichten die Zykluszeiten überwacht werden. Ein Angriff wird erkannt, wenn es zu Abweichungen von der gemittelten Zykluszeit kommt. Um auch bei nicht- zyklisch auftretenden Nachrichten eine Überwachung durchführen zu können, werden diese durch Einfügen eines Sicherheitscodes abgesichert. Das Überwachungsmodul wird zentral in einem Gateway des Kfz-Kommunikationsnetzwerkes positioniert.
Aus der EP 3 148 154 B1 ist bei einer CAN-Busstation ein Überwachungsmodul bekannt, mit dem überprüft wird, ob der Identifizierer einer empfangenen CAN-Botschaft mit einem für die Busstation reservierten Identifizierer übereinstimmt. Dadurch wird überprüft, ob die bei dem CAN-Bus gültige Eindeutigkeitsregel für CAN-Botschaften-Identifizierer verletzt wird. Wenn die Verletzung der Eindeutigkeitsregel festgestellt wurde, wird auf einen Angriff von außen auf das Bussystem geschlossen und es wird die empfangene CAN-Botschaft, die die Eindeutigkeitsregel verletzt, noch während des Empfangs für ungültig erklärt. Dies geschieht durch Senden eines Error Flags in dem End of Frame-Feld der empfangenen CAN- Botschaft. Die Erfindung setzt sich zum Ziel, ein wirkungsvolles Überwachungsverfahren für einen Kommunikationsbus anzugeben, das zuverlässig unberechtigte Buszugriffe erkennen kann und verhindert, dass die manipulierten Botschaften Schaden anrichten können.
Diese Aufgabe wird durch ein Verfahren zur Überwachung der Kommunikation auf einem Kommunikationsbus gemäß Anspruch 1 sowie eine elektronische Vorrichtung gemäß Anspruch 13 und 14 und ein Fahrzeug gemäß Anspruch 15 gelöst.
Die abhängigen Ansprüche beinhalten vorteilhafte Weiterbildungen und Verbesserungen der Erfindung entsprechend der nachfolgenden Beschreibung dieser Maßnahmen.
Die Lösung besteht in einem Verfahren zur Überwachung der Kommunikation auf einem Kommunikationsbus, durch den eine Anzahl von elektronischen Stationen vernetzt werden. Eine Besonderheit besteht darin, dass das Botschaftsformat so gestaltet ist, dass die Botschaften durch einen Identifizierer gekennzeichnet sind, wobei für jede Station festgelegt wird, welche Botschaften mit welchem Identifizierer von ihr gesendet werden dürfen. Dabei wird eine Eindeutigkeitsregel eingehalten, die verbietet, dass eine andere Station eine Nutzdaten- Botschaft mit einem Identifizierer versendet, der schon für diese Station reserviert ist. Bei dem Verfahren wird in einer oder mehreren oder allen der elektronischen Stationen ein Überwachungsmodul vorgesehen, das überwacht, ob auf dem Kommunikationsbus eine Nutzdaten- Botschaft mit einem Identifizierer von einer anderen Station gesendet wird, der schon für die eigene Station reserviert ist. In dem Fall wird eine oder mehrere
Gegenmaßnahmen eingeleitet. Die Gegenmaßnahmen bestehen in dem
Unbrauchbarmachen der eingeschleusten Botschaft durch Überschreiben der Botschaft mit dem dominanten Pegel, durch Überschreiben der Botschaft mit einem bestimmten Bit-Muster, durch das gezielte Verändern eines bestimmten Botschaftsteils, wie das CRC-Feld der Botschaft, oder durch das Setzen eines Informationseintrages in einem zusätzlichen Feld der gesendeten Botschaften; und/oder dem
Warnen eines anderen Steuergerätes durch Senden von unplausiblen Dateninhalten in einer oder mehreren folgenden Botschaften, oder durch Senden einer Warnung in einer oder mehreren dedizierten Warn- Botschaft.
Das Verfahren ist ebenso einfach wie wirkungsvoll. Gegenüber dem bekannten Stand der Technik bestehen weitere Möglichkeiten, wie die verdächtige Botschaft unbrauchbar gemacht werden kann. Selbst wenn die empfangene Botschaft auf diese Art und Weise nicht unbrauchbar gemacht werden kann, erfolgt noch eine Warnung der anderen Steuergeräte. Dadurch, dass die anderen Steuergeräte noch zusätzlich gewarnt werden, können sie die vorher empfangene manipulierte Botschaft noch unberücksichtigt lassen. Die Warnung muss allerdings unmittelbar erfolgen.
Zur Implementierung des Verfahrens ist es von Vorteil, wenn das Überwachungsmodul für die Überwachung auf eine Sendetabelle zugreift, in der alle der für die Station reservierten Identifizierer verzeichnet sind, und den Identifizierer einer empfangenen Botschaft mit den Einträgen in der Sendetabelle vergleicht. Das Anlegen der Tabelle ist bei dem CAN-Bus für die Akzeptanzfilterung in der jeweiligen Station auch schon erforderlich und kann
entsprechend realisiert werden. Das Durchführen des Vergleiches lässt sich in einem Mikrocomputer einfach realisieren. Wenn es hier zu einer Überlastung des Prozessors kommen sollte, kann dafür alternativ eine Spezialschaltung, realisiert z.B. durch einen FPGA-Chip oder einen ASIC, eingesetzt werden.
Bei Feststellen einer Übereinstimmung des Botschafts-Identifizierers der empfangenen Botschaft mit einem Eintrag in der Sendetabelle wird dann von dem Überwachungsmodul ein unberechtigter Buszugriff festgestellt und es können die Gegenmaßnahmen eingeleitet werden.
In einer Variante wird der Schritt des gezielten Veränderns eines bestimmten Botschaftsteils durchgeführt, indem der Eintrag in einem Fehlerschutz-Datenfeld, insbesondere einem CRC- Feld der Botschaft verändert wird. Das hat den Vorteil, dass dann bei der vorgeschriebenen Fehlerschutzprüfung der empfangenen Botschaft die Botschaft automatisch verworfen wird, weil sie als fehlerhaft erkannt wird. Diese Botschaft kann dann keinen Schaden in dem jeweiligen Steuergerät anrichten.
Eine besonders vorteilhafte Variante besteht noch darin, dass von einer Station, die eine von einer mit Überwachungsmodul ausgestatteten anderen Station eine unbrauchbar gemachte Botschaft empfängt oder eine dedizierte Warn- Botschaft, ein Schritt des Überführens der Station in einen sicheren Zustand ausgeführt wird. Dies ist eine wichtige Maßnahme, um zu verhindern, dass ein Unfall passiert, wenn eine Manipulation von Botschaften während des Betriebes erfolgt. Solche Bussysteme werden vielfach in Fahrzeugen eingesetzt, bei denen eine Manipulation im Betrieb zu Unfällen mit fatalen Folgen führen kann. Andererseits werden solche Bussysteme auch in Flugzeugen, Aufzugsteuerungen oder anderen
Maschinensteuerungen eingesetzt, bei denen ebenfalls Manipulationen verhindert werden müssen. Diese Maßnahme kann auch durchgeführt werden, wenn die Station an einen anderen Sub-Bus angeschlossen ist als die Station mit Überwachungsmodul. Dazu kann ein Gateway vorgesehen sein, das in diesem Beispiel die Botschaft von dem Sub-Bus, an den die Station mit Überwachungsmodul angeschlossen ist, an den Sub-Bus weiterleitet, an den die eigentlich betroffene Station angeschlossen ist.
In vorteilhafter Weise kann das Verfahren bei einem Kommunikationsbus eingesetzt werden, das für den Austausch von Botschaften zwischen elektronischen Komponenten eines Fahrzeuges ausgelegt ist. Insbesondere dort werden Bussysteme eingesetzt, bei denen solche Identifizierer verbunden mit der beschriebenen Eindeutigkeitsregel eingesetzt werden.
Bei einer anderen Variante, die insbesondere für Fahrzeuge interessant ist, wird als weitere Gegenmaßnahme bei einem für die Ausgabe von Informationen zuständigen Gerät z.B. eines Infotainmentsystems, das eine unbrauchbar gemachte Botschaft empfängt oder eine dedizierte Warnbotschaft, ein Schritt der Warnung des Fahrzeugführers durch Ausgabe eines optischen, akustischen oder haptischen Signals durchgeführt.
Dabei kann die Ausgestaltung auch so sein, dass die mit einem Überwachungsmodul ausgestattete Station eine dedizierte Warnbotschaft an das für die Ausgabe von
Informationen zuständige Gerät des Infotainmentsystems sendet, das daraufhin den Schritt der Warnung des Fahrzeugführers durch Ausgabe des optischen, akustischen oder haptischen Signals durchführt.
In diesem Zusammenhang ist es vorteilhaft, wenn als weitere Gegenmaßnahme ein für die Kommunikation mit der Außenwelt zuständiges Gerät in dem Fahrzeug einen Schritt des Absetzens einer Manipulationsmeldung über Funk an einen Zentralrechner des
Fahrzeugherstellers oder einer Behörde oder an ein Smartphone des Fahrzeughalters durchgeführt wird. Dadurch wird der Fahrzeughersteller über die Manipulation informiert und kann darauf reagieren. Ggfs kann er durch Ausgabe einer neuen Softwareversion für ein oder mehrere Steuergeräte die Sicherheitslücke schließen. Auch die Maßnahme, dass die Behörden über die Manipulation informiert werden, kann wichtig sein. So ist es möglich, dass die Manipulation den Strafverfolgungsbehörden mitgeteilt wird. Bevorzugt wird Ort und Zeitpunkt des Auftretens der Manipulation ebenfalls mitgeteilt. Selbst wenn eine unmittelbare Strafverfolgung nicht erfolgreich durchgeführt werden kann, können die Behörden noch Warnungen an die Öffentlichkeit geben. Das für die Kommunikation mit der Außenwelt zuständige Gerät ist in einem Fahrzeug typischerweise ein On-Board Kommunikationsmodul, das für die Kommunikation in einem Mobilfunknetz wie LTE (Long Term Evolution) oder 5G ausgelegt ist und auch für die Fahrzeug-zu-Fahrzeug-Kommunikation V2V nach einem Kommunikationsstandard wie WLAN p, entsprechend IEEE 802.11 p. Dabei kann die Ausgestaltung auch so sein, dass die mit einem Überwachungsmodul ausgestattete Station eine dedizierte Warnbotschaft an das für die Kommunikation mit der Außenwelt zuständige Gerät sendet, das daraufhin den Schritt des Absetzens einer Manipulationsmeldung über Funk an den Zentralrechner durchführt.
In einer anderen Variante führt das für die Kommunikation mit der Außenwelt zuständige Gerät zusätzlich einen Schritt des Sendens einer dedizierten Warnbotschaft an ein für die Ausgabe von Informationen zuständiges Gerät des Infotainmentsystems durch, welches dann wieder die Ausgabe des Signals zur Warnung des Fahrzeugführers durchführt.
Dieses Überwachungsverfahren kann besonders vorteilhaft bei dem Kommunikationsbus nach einer Variante der Familie der CAN-Bus Standards, entsprechend Controller Area Network, eingesetzt werden. Dieses ist insbesondere in dem Kfz-Bereich sehr verbreitet und erfüllt die Voraussetzungen. Dort werden die Botschaften inhaltsadressiert, d.h. dort beschreibt der CAN-Bus Botschafts-Identifizierer den Inhalt der Botschaft und legt auch gleich die Dringlichkeit der Botschaft fest. Über den CAN-Bus Botschafts-Identifizierer wird in der Arbitrierungsphase bestimmt, welche Station Zugang zum Übertragungsmedium erhält. Zugriffskonflikte werden so über die Wired-AND-Schaltung ohne Verzögerung aufgelöst.
Für eine elektronische Vorrichtung zum Anschluss an einen Kommunikationsbus ist es vorteilhaft, wenn die Vorrichtung ein Überwachungsmodul aufweist, welches für die
Überwachung nach den Schritten nach dem beschriebenen Überwachungsverfahren ausgelegt ist.
Für eine elektronische Vorrichtung eines anderen Typs zum Anschluss an einen
Kommunikationsbus ist es vorteilhaft, wenn die Vorrichtung ein Sicherheitsmodul aufweist, das für die Überführung der elektronischen Vorrichtung in den sicheren Zustand nach dem beschriebenen Überwachungsverfahren ausgelegt ist.
Für ein Fahrzeug ist es vorteilhaft, dass das Fahrzeug mit einer oder beiden Varianten der erwähnten elektronischen Vorrichtungen ausgestattet ist.
Die Botschaften enthalten typischerweise ein Nutzdatenfeld. Darin kann ein Steuerbefehl enthalten sein. Das ist besonders vorteilhaft, wenn das Überwachungsverfahren bei dem sogenannten LIN-Bus eingesetzt wird, entsprechend Local Interconnect Network Bus. Dort werden die Identifizierer von Botschaften auch zur Kennzeichnung bestimmter Steuerbefehle benutzt.
Darüber hinaus können Nutzdaten in beliebiger Form enthalten sein, z.B. Sensordaten,
Einstellparameter, Audiodaten, Videodaten usw.
Ein Ausführungsbeispiel der Erfindung ist in den Zeichnungen dargestellt und wird nachfolgend anhand der Figuren näher erläutert.
Es zeigen:
Fig. 1 das Prinzip der Vernetzung von elektronischen Komponenten mittels CAN-Bus;
Fig. 2 das Format des Standard Frame-Übertragungsrahmens beim CAN-Bus;
Fig. 3 das Format des Remote Frame-Übertragungsrahmens beim CAN-Bus;
Fig. 4 das Prinzip von Fahrzeug-zu-Fahrzeug-Kommunikation V2V und Fahrzeug-zu-
Allem-Kommunikation V2X mittels Mobilfunkunterstützung;
Fig. 5 ein Blockdiagramm für ein Fahrzeug-Kommunikationsnetzwerk mit Steuergeräten und anderen Stationen verschiedener Kategorie;
Fig. 6 ein Blockschaltbild einer CAN-Bus-Schnittstelle, die mit einem
Überwachungsmodul gemäß der Erfindung ausgestattet ist;
Fig. 7 ein Flussdiagramm für ein Programm, das als Überwachungsmodul auf der CAN- Busschnittstelle installiert ist,
Fig. 8 ein Diagramm, das die durch einen Angreifer eingeschleusten Botschaften
während der Überwachungsphase illustriert; und
Fig. 9 den Ablauf des erweiterten Überwachungsverfahrens in Form eines
Zustandsdiagramms.
Die vorliegende Beschreibung veranschaulicht die Prinzipien der erfindungsgemäßen Offenbarung. Es versteht sich somit, dass Fachleute in der Lage sein werden, verschiedene Anordnungen zu konzipieren, die zwar hier nicht explizit beschrieben werden, die aber Prinzipien der erfindungsgemäßen Offenbarung verkörpern und in ihrem Umfang ebenfalls geschützt sein sollen.
Der CAN-Bus wurde schon 1994 standardisiert. Die entsprechende ISO-Norm hat die Nummer ISO 11898. Es gibt eine Norm für den Highspeed-Bereich bis 1 Mbit/s, das ist die Norm ISO 11898-2. Dann gibt es eine Norm für den Lowspeed-Bereich bis 125 kBit/s, das ist die Norm ISO 11898-3. Durch das anwachsende Datenaufkommen ergeben sich immer höhere Buslasten auf den CAN-Bussen. Dies führte zu einer Weiterentwicklung des CAN- Busses. Der erweiterte CAN-Bus ist unter dem Begriff CAN FD-Bus bekannt. FD steht dabei für Flexible Data Rate. Bei dieser CAN-Bus Variante wird die Datenrate umgeschaltet. Für die Arbitrierungsphase bleibt die Rate niedrig, wie beim klassischen CAN-Bus. Für die Übertragung der Nutzdaten wird auf eine höhere Datenrate umgeschaltet. Überträgt man die Nutzdaten einer CAN-FD-Botschaft schneller, so verkürzt sich die Dauer der Busbelegung und die Buslast verringert sich. Wenn die Übertragungsdauer im gleichen Rahmen bleibt wie bei den klassischen CAN-Botschaften, könnten größere Datenmengen mit einer CAN-FD- Botschaft transportiert werden. So wurde es auch bei CAN FD realisiert. Statt des 8 Byte langen Nutzdatenfeldes wird bei CAN FD ein 64 Byte langes Nutzdatenfeld eingesetzt. Die Datenrate steigt für die Übertragung des Nutzdatenfeldes bei einer Umsetzung z.B. von 500 kbit/s auf 2 Mbit/s an.
Es gibt beim klassischen CAN-Bus auch ein spezielles CAN Remote Frame Format. Der CAN Remote Frame wird von einer Station gesendet, um bestimmte Daten von einer anderen Station anzufordern.
Bei der nachfolgenden Beschreibung des Ausführungsbeispiels werden die Busstationen, wie im Kfz-Bereich üblich, als Steuergeräte bezeichnet. Es ist aber auch möglich, dass eine Busstation nicht als Steuergerät ausgelegt ist. Als Beispiele werden genannt bestimmte Sensoren oder Aktoren (z.B. Stellglieder), die an den Bus angeschlossen werden. Der CAN- Bus wird aber nicht nur im Fahrzeugbereich inklusive Flugzeugen eingesetzt, sondern auch in anderen Bereichen. Wie bereits erwähnt betrifft dies den Bereich von Prozess- und Maschinensteuerungen. Hier wird der CAN-Bus auch als Feldbus eingesetzt.
Fig. 1 zeigt das Prinzip der Vernetzung von elektronischen Komponenten mittels CAN-Bus. Ein CAN-Netzwerk ist ein Systemverbund aus CAN-Knoten (elektronische Komponenten (Steuergeräte, Sensoren, Aktoren) mit CAN-Schnittstelle), die über ihre jeweiligen CAN- Schnittstellen und einem alle CAN-Schnittstellen verbindendes Übertragungsmedium (CAN- Bus) untereinander Daten austauschen. Es sind drei CAN-Knoten 10 dargestellt. Die Busstruktur des CAN-Bus ist linear. Es gibt daher eine Busleitung 15, an die alle drei CAN- Knoten 10 angeschlossen sind. Als Busleitung 15 wird in den häufigsten Einsatzfällen eine verdrillte, ungeschirmte Zweidrahtleitung (Unshielded Twisted Pair - UTP) genutzt, über die eine symmetrische Signalübertragung erfolgt. Bei der symmetrischen Signalübertragung werden die Signale als Spannungsdifferenzen über zwei Leitungen übertragen. Das
Leitungspaar setzt sich dabei aus einer nicht invertierten CANH und einer invertierten Signalleitung CANL zusammen. Aus der Differenz der auf diesen beiden Leitern anliegenden Signale rekonstruieren die Empfänger das ursprüngliche Datensignal. Dies hat den Vorteil, dass sich Gleichtaktstörungen, die auf beiden Leitern der Busleitung 15 auftreten, durch die Differenzbildung weglöschen und sich so nicht auf die Übertragung auswirken.
Um Signalreflektionen zu vermeiden, ist die Busleitung 15 an beiden Leitungsenden mit einem Abschlusswiderstand 13 der Größe des Wellenwiderstandes der Busleitung (120 Ohm) abgeschlossen.
Eine CAN-Schnittstelle setzt sich aus zwei Teilen zusammen: der Kommunikationssoftware und der Kommunikationshardware. Während die Kommunikationssoftware höhere
Kommunikationsdienste umfasst, sind die grundlegenden Kommunikationsfunktionen typischerweise in Hardware implementiert: Hier werden zwei Hardware-Komponenten unterschieden: Der CAN-Controller 14 sorgt für die einheitliche Abwicklung des CAN- Kommunikationsprotokolls und entlastet dadurch den Host 16, auf dem die bereits erwähnte Kommunikationssoftware läuft. Der CAN-Transceiver 12 sorgt für die Ankopplung des CAN- Controllers 14 an den CAN-Bus 15. Er formt die Signale für die Datenübertragung beim Sendevorgang und macht die Signalaufbereitung im Empfangsfall.
Fig. 2 zeigt das Botschaftsformat eines CAN Standard Frames. Genauer gesagt,
veranschaulicht Fig. 2 ein CAN-Übertragungsrahmenformat gemäß dem CAN- Kommunikationsstandard.
Es sind viele verschiedene einzelne Bits im Übertragungsrahmen nach ISO 11898-1 vorhanden, die Steuerungszwecke erfüllen. Die verschiedenen Felder und Steuerungsbits des Übertragungsrahmens sind mit ihrer Bezeichnung in englischer Sprache in der folgenden Tabelle aufgelistet. Ebenfalls wird die Länge der einzelnen Felder angegeben. Bei der nachfolgenden Erwähnung dieser Bits wird die ausführliche Bezeichnung nicht mehr wiederholt.
Figure imgf000012_0001
Figure imgf000013_0001
Ein CAN-Frame enthält ein Start-of-Frame (SOF)-Feld, ein Arbitrationsfeld, ein Steuerfeld, ein Datenfeld, ein Cyclic Redundancy Check (CRC)-Feld, ein ACK-Feld, ein End-of-Frame (EOF)- und ein Intermission Sequence (ITM)-Feld.
Gemäß einer beispielhaften Ausführungsform der Erfindung ist das SOF-Feld ein Feld, das den Beginn eines CAN-Rahmens anzeigt, d.h. den Beginn einer Nachricht. Das
Arbitrierungsfeld identifiziert eine Nachricht und weist der Nachricht eine Priorität zu. Gemäß der Länge eines in dem Arbitrierungsfeld zugeordneten Identifikationsfeldes wird der CAN- Rahmen in ein Standardformat und ein erweitertes Format aufgeteilt (gezeigt ist das Standardformat). Im Standardformat hat das Arbitrierungsfeld eine Länge von 11 Bits. Für das erweiterte Format beträgt die Länge des Identifikationsfeldes im Arbitrierungsfeld 29 Bits.
Der Identifizierer legt die Priorität des Datenrahmens fest und sorgt zusammen mit der Akzeptanzfilterung für die in der Kommunikationsmatrix definierten Sender-Empfänger- Relationen im CAN-Netzwerk. In der Kommunikationsmatrix ist für jedes Steuergerät festgelegt, welche Botschaften es verarbeitet. Wenn also eine Botschaft eingeht, dessen Botschafts-Identifizierer nicht dort aufgelistet ist, wird diese Botschaft durch die
Akzeptanzfilterung aussortiert und nicht an die Applikation weitergeleitet.
Mittels des RTR-Bit teilt die Sendestation den Empfängern den Frametyp (Data Frame oder Remote Frame) mit. Ein dominantes RTR-Bit zeigt einen Data Frame an, entsprechend ein rezessives Bit den Remote Frame. Zusätzlich kann das Arbitrierungsfeld ein
Identifikationserweiterungsfeld (IDE) mit einer Länge von 1 Bit enthalten, um zu
identifizieren, ob ein Rahmen das Standardformat oder das erweiterte Format hat. Wenn der Wert des IDE-Feldes 0 ist, zeigt dies das Standardformat an. Wenn der Wert 1 ist, bedeutet dies das erweiterte Format.
In dem DLC-Feld wird den Empfängern die Anzahl der in der Botschaft enthaltenen
Nutzdaten- Bytes angezeigt. Transportiert werden die Nutzdaten-Bytes im Data Field.
Maximal können mit einem Data Frame acht Nutzdaten-Bytes übertragen werden. Gegen Übertragungsfehler werden die Nutzdaten-Bytes mithilfe einer im CRC-Feld übertragenen Prüfsumme unter Anwendung des Cyclic Redundancy Checks abgesichert.
Ausgehend vom Ergebnis des CRC Checks quittieren die Empfänger im ACK-Slot positiv oder negativ den Empfang. Dabei wird ein ACK-Bit am Ende der Nachricht durch die CAN- Controller übertragen, die die Nachricht genau empfangen haben. Der Knoten, der die Nachricht gesendet hat, prüft, ob das ACK-Bit auf dem CAN-Bus vorhanden ist oder nicht. Wenn ACK nicht gefunden wird, ist dies ein Indiz, dass ein Knoten die Nachricht nicht korrekt empfangen konnte und die Sendestation kann eine erneute Übertragung versuchen.
Beendet wird die Übertragung eines Daten-Rahmens mit sieben rezessiven Bits, das entspricht dem End Of Frame Code EOF.
Fig. 3 zeigt noch das Botschaftsformat eines CAN Remote Frames. Mit dem Remote Frame kann ein Steuergerät gewünschte Nutzdaten anfordern, wenn diese nicht sowieso zyklisch gesendet werden. Bei Anwendungen im Automobil kommt dieser Rahmentyp kaum zur Anwendung, da dort die Datenübertragung nicht auf Nachfrage, sondern im Wesentlichen zyklisch erfolgt.
Bis auf das fehlende Datenfeld entspricht der Aufbau des Remote Frames dem des Data Frames. Die Unterscheidung zwischen Data und Remote Frame erfolgt mittels des RTR-Bit. Im Falle eines Data Frames wird das RTR-Bit dominant gesendet. Ein Remote Frame ist durch ein rezessives RTR-Bit gekennzeichnet.
Prinzipiell können für alle existierenden Data Frames im CAN-Netzwerk entsprechende Remote Frames definiert werden. Dazu hat man nur darauf zu achten, dass die Identifier der Remote Frames den Identifiern der assoziierten Data Frames entsprechen. Sobald ein CAN- Knoten einen Remote Frame empfängt, dessen Identifizierer mit einem Identifizierer in der eigenen Kommunikationsmatrix identisch ist, antwortet er mit dem entsprechenden Standard Frame.
Fig. 4 zeigt die System architektur für die Fahrzeugkommunikation mittels Mobilfunk. Die Bezugszahl 10 bezeichnet ein Fahrzeug. Das dargestellte Fahrzeug ist als
Personenkraftwagen ausgeführt. Dies soll nicht einschränkend gemeint sein, es kann sich um einen beliebigen Fahrzeugtyp handeln. Beispiele für andere Fahrzeugtypen sind: Busse, Motorräder, Nutzfahrzeuge, insbesondere Lastkraftwagen, landwirtschaftliche Maschinen, Baumaschinen, Schienenfahrzeuge usw. Die Verwendung der Erfindung wäre generell in Landfahrzeugen, Schienenfahrzeugen, Wasserfahrzeugen und Flugzeugen möglich. Das Fahrzeug 10 ist mit einem On-Board-Kommunikationsmodul 110 mit entsprechender Antenneneinheit ausgestattet, so dass es an den verschiedenen Arten der
Fahrzeugkommunikation V2V und V2X teilnehmen kann. Fig. 1 zeigt, dass das Fahrzeug 10 mit der Mobilfunk-Basisstation 210 eines Mobilfunk-Anbieters kommunizieren kann.
Eine solche Basisstation 210 kann eine eNodeB-Basisstation eines LTE-Mobilfunkanbieters (Long Term Evolution) sein. Die Basisstation 210 und die entsprechende Ausrüstung ist Teil eines Mobilfunk-Kommunikationsnetzwerks mit einer Vielzahl von Mobilfunkzellen, wobei jede Zelle von einer Basisstation 210 bedient wird.
Die Basisstation 210 ist nahe einer Hauptstraße positioniert, auf der die Fahrzeuge 10 fahren. In der Terminologie von LTE entspricht ein mobiles Endgerät einer
Benutzerausrüstung UE, die es einem Benutzer ermöglicht, auf Netzwerkdienste
zuzugreifen, wobei er sich über die Funkschnittstelle mit dem UTRAN oder dem Evolved- UTRAN verbindet. Typischerweise entspricht eine solche Benutzerausrüstung einem Smartphone. Solche mobilen Endgeräte werden von den Passagieren in den Fahrzeugen 10 verwendet. Zusätzlich sind die Fahrzeuge 10 jeweils mit einem On-Board- Kommunikationsmodul 110 ausgestattet. Dieses On-Board-Kommunikationsmodul 110 entspricht einem LTE-Kommunikationsmodul, mit dem das Fahrzeug 10 mobile Daten empfangen kann (Downlink) und solche Daten in Aufwärtsrichtung senden kann (Uplink). Dieses On-Board-Kommunikationsmodul 110 kann ferner mit einem WLAN p-Modul ausgestattet sein, um an einem Ad-hoc-V2X-Kommunikationsmodus teilnehmen zu können. V2V und V2X Kommunikation wird aber auch durch die neue 5. Generation von
Mobilfunksystemen unterstützt. Dort wird die entsprechende Funkschnittstelle als PC5 Schnittstelle bezeichnet. In Bezug auf das LTE-Mobilfunk-Kommunikationssystem besteht das Evolved UMTS Terrestrial Radio Access- Netzwerk E-UTRAN von LTE aus mehreren eNodeBs, die die E-UTRA-Benutzerebene (PDCP / RLC / MAC / PHY) und die Steuerebene (RRC) bereitstellen. Die eNodeBs sind mittels der sogenannten X2-Schnittstelle miteinander verbunden. Die eNodeBs sind auch über die sogenannte S1 -Schnittstelle mit dem EPC (Evolved Packet Core) 200 verbunden.
Aus dieser allgemeinen Architektur zeigt Fig. 4, dass die Basisstation 210 über die S1- Schnittstelle mit dem EPC 200 verbunden ist und der EPC 200 mit dem Internet 300 verbunden ist. Ein Backend-Server 320, an den die Fahrzeuge 10 Nachrichten senden können und von diesem empfangen können, ist ebenfalls mit dem Internet 300 verbunden.
Im Bereich des kooperativen und autonomen Fahrens befindet sich der Backend-Server 320 typischerweise in einer Verkehrszentrale. Diese kann einer Behörde, auch
Strafverfolgungsbehörde und Polizei, zugeordnet sein oder einem Fahrzeughersteller oder einem technischen Überwachungsverein etc. Schließlich ist auch eine
Straßeninfrastrukturstation 310 gezeigt. Diese kann beispielsweise durch eine straßenseitige Einheit, die im Fachjargon oft als Road Side Unit RSU 310 bezeichnet wird, veranschaulicht werden. Zur Vereinfachung der Implementierung wird davon ausgegangen, dass allen Komponenten eine Internetadresse zugewiesen wurde, typischerweise in Form einer IPv6- Adresse, so dass die Pakete, die Nachrichten zwischen den Komponenten transportieren, entsprechend geroutet werden können. Die erwähnten verschiedenen Schnittstellen sind standardisiert. Es wird diesbezüglich auf die entsprechenden LTE Spezifikationen verwiesen, die veröffentlicht sind.
Fig. 5 zeigt den typischen Aufbau eines Kommunikationsnetzwerkes eines modernen Kraftfahrzeuges. Mit der Bezugszahl 151 ist ein Motorsteuergerät bezeichnet. Die
Bezugszahl 152 entspricht einem ESP-Steuergerät und die Bezugszahl 153 bezeichnet ein Getriebe-Steuergerät. Weitere Steuergeräte, wie ein zusätzliches Fahrdynamik-Steuergerät (für Fahrzeuge mit elektrisch verstellbaren Dämpfern), Airbag-Steuergerät usw., können im Kraftfahrzeug vorhanden sein. Die Vernetzung solcher Steuergeräte, die alle der Kategorie des Antriebsstrangs zugerechnet werden, geschieht typischerweise mit dem CAN- Bussystem (Controller Area Network) 104, welches als ISO Norm standardisiert ist, meist als ISO 11898-1. Für verschiedene Sensoren 161 bis 163 im Kraftfahrzeug, die nicht mehr nur an einzelne Steuergeräte angeschlossen werden sollen, ist es ebenfalls vorgesehen, dass sie an das Bussystem 104 angeschlossen werden und deren Sensordaten über den Bus zu den einzelnen Steuergeräten übertragen werden. Beispiele von Sensoren im Kraftfahrzeug sind Raddrehzahlsensoren, Lenkwinkelsensoren, Beschleunigungssensoren,
Drehratensensoren, Reifendrucksensoren, Abstandssensoren, Klopfsensoren,
Luftgütesensoren usw.
Das moderne Kraftfahrzeug kann aber noch weitere Komponenten aufweisen, wie
Videokameras, z.B. als Rückfahrkamera oder als Fahrerüberwachungskamera. Im
Kraftfahrzeug befinden sich dann auch noch weitere elektronische Vorrichtungen. Diese sind mehr im Bereich der Fahrgastzelle angeordnet und werden oft auch von dem Fahrer bedient. Beispiele sind eine Benutzerschnittstellenvorrichtung, mit der der Fahrer Einstellungen vornehmen kann, aber auch klassische Komponenten bedienen kann. Darunter fallen die Blinker-Steuerung, Scheibenwischersteuerung, Lichtsteuerung, Audioeinstellungen für das Radio, andere Einstellungen für das Autotelefon, Navigationssystem usw. (nicht dargestellt). Mit der Bezugszahl 130 ist eine Recheneinrichtung bezeichnet. Daran angeschlossen ist ein berührungsempfindliches Anzeigegerät (LCD-Touchscreen) 135. Ein Navigationssystem hat die Bezugszahl 120, welches ebenfalls im Bereich des Cockpits verbaut wird. Die Route, welche auf einer Karte angezeigt wird, wird auf dem Anzeigegerät 135 im Cockpit dargestellt werden. Weitere Komponenten, wie eine Freisprecheinrichtung, können vorhanden sein, sind aber nicht näher dargestellt. Die Bezugszahl 110 bezeichnet noch eine On-Board Unit. Diese On-Bord Unit 110 entspricht einem Kommunikationsmodul, über das das Fahrzeug mobile Daten empfangen und senden kann. Daran angeschlossen ist ein Antennenmodul AM. Typischerweise handelt es sich hier um ein Mobilfunk-Kommunikationsmodul, z. B. nach dem LTE-Standard oder 5G-Standard. Mit der Bezugszahl 105 ist noch eine Kamera 105 bezeichnet, die als Front-Kamera zur Umfeldbeobachtung ausgelegt ist. Zusätzliche
Kameras können vorhanden sein für die Beobachtung in andere Richtungen, Seiten und Heck. Auch eine Kamera für den Einsatz als Innenraumüberwachungskamera kann zusätzlich vorhanden sein. Die erwähnten Geräte sind dem Infotainment-Bereich
zuzuordnen. Sie werden deshalb über ein auf die speziellen Bedürfnisse dieser
Gerätekategorie ausgelegtes Bussystem 102 vernetzt. Im gezeigten Beispiel wird davon ausgegangen, dass das Bussystem 102 als ein für den Infotainment-Bereich speziell ausgelegtes anderes Bussystem ausgelegt ist. Es wird diesbezüglich auf die Bussysteme AVB (Audio Video Bridging), den MOST Bus (Media Oriented System Transport) oder den D2B Bus (Domestic Digital Bus) als Beispiel hingewiesen. In Frage käme alternativ auch der schon erwähnte CAN FD-Bus, da dort Daten mit höherer Datenrate transportiert werden können, was für die vernetzten Steuergeräte im Infotainment-Bereich von Vorteil ist.
Zu dem Zweck, dass fahrzeugrelevante Sensordaten über die Kommunikationsschnittstelle 110 zu einem anderen Fahrzeug oder zu einem externen Zentralrechner 320 einer
Datenbank übertragen werden sollen, ist das Gateway 140 vorgesehen. Dieses ist mit beiden verschiedenen Bussystemen 102 und 104 verbunden. Das Gateway 140 ist dazu ausgelegt, die Daten, die es über den CAN-Bus 104 empfängt, so umzusetzen, dass sie in das Übertragungsformat des Infotainment-Busses 102 umgesetzt werden, so dass sie in den dort spezifizierten Paketen verteilt werden können. Für die Weiterleitung dieser Daten nach extern, also zu einem anderen Kraftfahrzeug oder zu dem Zentral rechner, ist die On-Board- Unit 110 mit der Kommunikationsschnittstelle dazu ausgerüstet, diese Datenpakete zu empfangen und wiederum in das Übertragungsformat des entsprechend eingesetzten Mobilfunkstandards umzusetzen. Eine Umsetzung ist ebenfalls erforderlich, wenn der Bus 102 als CAN FD-Bus realisiert wird.
Die Fig. 6 zeigt jetzt die Implementierung von Überwachungsmodul und Sicherheitsmodul in Form von Softwaremodulen. Mit der Bezugszahl 1510 ist die CAN-Schnittstelle des Motor- Steuergerätes 151 bezeichnet. Diese besteht aus den Hardware-Komponenten CAN- Controller 1513 und CAN-Transceiver (nicht dargestellt) und aus den Softwarekomponenten Applikations-Software 1511 , einem Überwachungsmodul 1517 und einem Sicherheitsmodul 1518. Zwischen beiden diesen Software-Komponenten gibt es eine Schnittstelle 1514. Die CAN-Botschaften, die über den CAN-Bus ein- und ausgehen, stehen auf der
entsprechenden Leitung 1516 an. Die Fig. 6 zeigt eine mögliche Variante einer Architektur. Die Implementierung kann auch mit anderen Varianten erfolgen.
Die Arbeitsweise des Überwachungsmoduls 1518 wird jetzt mit Hilfe des Flussdiagramms in der Fig. 6 und der Fig. 7 erläutert.
Das Überwachungsmodul 1517 wird immer dann aktiv, wenn die CAN-Schnittstelle im Empfangsbetrieb arbeitet. Oft sendet ein Steuergerät seine Daten zyklisch auf den Bus.
Dazu wird für jeden Zyklus im Steuergerät ein entsprechender Timer eingerichtet.
Verschiedene Nutzdaten können mit verschiedenen Zyklen gesendet werden. Die
Applikationssoftware 1511 übernimmt die Einrichtung der verschiedenen Timer. Es kann sich um Software-unterstützte Timer oder Hardware-unterstützte Timer handeln (nicht
dargestellt). Im Bereich der Steuergeräte des Antriebsstrangs werden üblicherweise
Mikrocontroller eingesetzt, die mit einer programmierbaren Timer/Counter-Einheit ausgestattet sind, so dass die Timer hier oft Hardware-unterstützt sind. Bei Ablauf eines Timers wird ein Interrupt ausgelöst, wodurch das Steuergerät vom Empfangsbetrieb in den Sendebetrieb wechselt. Jedes Mal nach Durchführung des Sendebetriebes wechselt das Steuergerät wieder zurück in den Empfangsbetrieb. Dies kann durch Setzen eines Flags im Steuergerät signalisiert werden. Das Setzen dieses Flags wird dann den Start des
Überwachungsmoduls 1517 auslösen. Daneben gibt es aber auch eine Reihe von anderen Sendearten bei Steuergeräten. Als Beispiele werden die Sendearten (ifActiv,
ifAcitvWithRepetition, OnChange, OnChangeWithRepetition) genannt, die nur im Normal- /Ruhezustand zyklisch senden. Tritt ein bestimmtes, definiertes Ereignis ein, z.B. die
Änderung eines Sensorwertes, dann werden die Daten außerhalb des Normalzyklus häufig mit einer schnelleren Zykluszeit versendet.
Der Start des Überwachungsprogramms ist in Fig. 7 mit der Bezugszahl 181 bezeichnet. Im Schritt 182 überprüft das Programm jede empfangene Botschaft ähnlich wie bei der
Akzeptanzfilterung darauf, ob diese Botschaft mit einem Botschaftsidentifizierer
gekennzeichnet ist, der selbst in der stationseigenen Sendetabelle 1515 verzeichnet wurde.
In der stationseigenen Sendetabelle 1515 sind alle Botschaftsidentifizierer aufgelistet, die bei der Aussendung von Nutzdaten benutzt werden. Diese Sendetabelle 1515 kann als Teil der stationseigenen Kommunikationsmatrix angesehen werden.
Wenn ein Botschaftsidentifizierer empfangen wurde, der nicht in der Sendetabelle 1515 aufgelistet ist, verzweigt das Programm zum Anfang. Wenn ein Botschaftsidentifizierer empfangen wurde, der in der Sendetabelle 1515 aufgelistet ist, kann es sich um eine Botschaft handeln, die von einem Angreifer auf dem Bus eingeschleust wurde. Es könnte sich allerdings auch um einen Remote Frame handeln, der von einem anderen Steuergerät gesendet wurde. Deshalb wird noch im Schritt 183 überprüft, ob es sich um einen Remote Frame handelt. Dies kann, wie zuvor erläutert, an dem RTR-Bit erkannt werden. Handelt es sich um einen Remote Frame, wird das Überwachungsmodul im Schritt 185 beendet. Wenn es sich nicht um einen Remote Frame handelt, dann kann die Botschaft gefährlich sein, weil sie dann mit Nutzdaten kommt. Dann steht auch für das Überwachungsmodul fest, dass es sich um eine irreguläre Botschaft handelt. Wegen des eingangs erwähnten
Eindeutigkeitsprinzips, welches für den CAN-Bus gilt, darf kein anderes Steuergerät denselben Botschaftsidentifizierer bei Aussendung seiner Botschaften verwenden. Deshalb werden dann im nächsten Schritt 184 die Gegenmaßnahmen eingeleitet. Es können sofortige Gegenmaßnahmen eingeleitete werden, die darauf abzielen, die eingeschleuste Botschaft noch während ihrer Übertragung unbrauchbar zu machen.
Überschreiben mit dominantem Buspegel
Dies kann durch Überschreiben des an den Bus angelegten Buspegels mit dem dominanten Buspegel geschehen. Die Veränderung kann sich auf das Datenfeld der Botschaft oder ein anderes Feld beziehen. Sehr effektiv ist auch das Verändern bzw. Überschreiben des Botschaftsfeldes für die Fehlerschutzdaten. Bei dem CAN-Bus Botschaftsformat wird dafür das CRC-Feld vorgesehen. Im Empfänger werden die eingegangenen Botschaften mit dem CRC-Prüfcode auf Fehler überprüft. Wenn dabei ein Fehler erkannt wird, wird die Botschaft verworfen. Wenn kein Fehler erkennt wird, quittiert der Empfänger den Eingang der
Botschaft positiv. Dazu legt er einen dominanten Buspegel an den Bus an während das ACK-Feld übertragen wird. Im Fehlerfall legt er entsprechend den rezessiven Buspegel an. Liegt keine einzige positive Bestätigung vor, wird also der rezessive ACK-Slot von keinem Empfänger überschrieben, detektiert der Sender einen ACK-Fehler und bricht die laufende Nachrichtenübertragung mit dem Aufschalten eines Error Flags sofort ab. Eingeschleuste Daten werden auf diese Weise bewusst verändert und damit unbrauchbar gemacht. Mit dem gezielten Verändern bestimmter Botschaftsteile bzw. deren CRC-Absicherung ist zudem im gewissen Rahmen eine Steuerung der Reaktion betroffener Steuergeräte möglich. Das Überschreiben kann mit einem konstanten dominanten Pegel erfolgen. Durch gezieltes Überschreiben einzelner Bits mit dem dominanten Pegel kann auch ein bestimmtes Bit- Muster generiert werden.
a. Ein derartiges Bitmuster kann vorzugsweise aus einer bestimmten Folge von Bits mit dominantem Buspegel bzw. nicht-dominantem Buspegel bestehen. b. Bei entsprechender Gestaltung des Bitmusters ist dieses auch zur Informationsübertragung geeignet. Diese Information kann in das entsprechende Bitmuster kodiert werden.
c. Die Art des Bitmusters (d.h. die Länge der dominanten/nicht-dominanten Sequenzen) kann so gewählt werden, dass die Empfänger-Steuergeräte mit ausreichend hoher Wahrscheinlichkeit sowohl einen Angriff erkennen können als auch die im Bitmuster enthaltenen Informationen dekodieren können. d. Das Bitmuster kann sich über den kompletten Datenbereich erstrecken, bzw. einen oder mehrere Teilbereiche umfassen.
e. Wird nur ein bestimmter Bereich im Datenfeld benutzt, um mit einem Bitmuster eine kompromittierte Botschaft zu kennzeichnen, kann ein weiterer Bereich im Datenfeld verwendet werden, mit dem das betroffene Steuergerät Informationen zum Empfängersteuergerät, das den Angriff erkannt hat, überträgt.
- Dieses Bitmuster kann eine Empfängerbestätigung der in a genannten Mitteilung darstellen.
- Dieses Bitmuster kann zusätzliche Informationen zur Reaktion des
Empfängersteuergerätes enthalten.
f. Vorzugsweise überschreibt das Empfängersteuergerät, das den Angriff
erkannt hat, wie beschrieben das Datenfeld noch während die kompromittierte Botschaft versendet wird.
Wenn das CRC-Feld mit einem ungültigen CRC-Code überschrieben wird, kann dies auch so erfolgen, dass eine Information in den„ungültigen CRC-Code“ kodiert wird. Diese Information kann z.B. angeben, welches Signal manipuliert wurde oder wie viele Botschaften dieser Art schon manipuliert wurden. In dem Fall stellt die Information einen
Manipulationszähler dar.
Als Gegenmaßnahme kommen noch verschiedene andere Maßnahmen in Betracht, die einzeln oder in Kombination eingesetzt werden können:
Warnung mittels Botschaftssignal
Eine weitere Möglichkeit, Steuergeräte nach einem Angriff zu warnen, besteht in der Einfügung eines zusätzlichen Signals im Datenteil von regulären Botschaften. In der einfachsten Ausführungsform kann ein bestehendes/zusätzliches Bit des Datenfeldes dafür reserviert werden, mit dem in regulären Botschaften ein Angriff signalisiert wird. Nach einem Angriff versendet das Steuergerät, dessen Überwachungsmodul den Angriff erkannt hat, eine oder mehrere Botschaften, deren Signalbit auf einen bestimmten, definierten Wert gesetzt wird. Bei einer anderen Ausführungsform besteht das Signal aus einem bestimmten Bitmuster, das zu diesem Zweck festgelegt wird.
Warnung mittels unplausibler Dateninhalte
Betroffene Steuergeräte können auch durch unplausible Dateninhalte vor einem Angriff gewarnt werden. Das Steuergerät, das den Angriff erkannt hat, sendet nach dem Angriff eine oder mehrere Botschaften mit unplausiblen Daten. Das Datenfeld oder bestimmte Signale im Datenfeld werden nach einem erkannten Angriff auf nicht-plausible Werte gesetzt. Als Beispiel wird erwähnt, dass eine unplausible physikalische Größe, wie Geschwindigkeit, Beschleunigung, Drehzahl, Drosselklappenstellung, Öldruck, Benzinverbrauch etc.
übertragen wird. In den Steuergeräten, die die Botschaft empfangen, wird eine
Plausibilitätsüberprüfung durchgeführt. Wird dabei festgestellt, dass die empfangenen Daten unplausible Werte betreffen, wird die empfangene Botschaft verworfen. Unplausibel kann dabei so definiert werden, dass es sich um Signale außerhalb eines bestimmten zulässigen Wertebereiches handelt.
Warnung durch Versand einer Warnbotschaft
Von einem Angriff betroffene Steuergeräte können auch durch zusätzliche Warnbotschaften über einen Angriff informiert werden. Diese Warnbotschaften werden nur im Fall eines erkannten Angriffes verwendet. Dafür können eigene Can-Bus Botschafts-Identifizierer vergeben werden, die für jede Station eindeutig sind oder individuell für jede in der Station verwendeten Botschaft eindeutig zugeordnet werden. Auf diese Weise können betroffene Steuergeräte erkennen, welche Botschaft angegriffen wurde und eine dementsprechende Reaktion einleiten.
Reaktion betroffener Steuergeräte
Neben der Erkennung von eingeschleusten Botschaften kommt der Reaktion von betroffenen Steuergeräten eine besondere Bedeutung zu. Ein im Steuergerät implementiertes
Sicherungsmodul überführt im Falle eines Angriffes das betroffene Steuergerät in einen sog. sicheren Zustand. Dies ist für jedes Steuergerät vorgesehen und wird bei der
Softwareentwicklung programmiert. Es gibt vordefinierte Regeln, wie der Übergang in den sicheren Zustand erfolgen sollte. Diesbezüglich wird auf die ISO-Norm ISO 26262 mit dem Titel„Funktionale Sicherheit“ hingewiesen. Zusätzlich können im Falle einer empfangenen Angriffsbenachrichtigung bereits implementierte Standardmaßnahmen, wie z.B. die zugehörige Reaktion bei Ausfall des CAN- Busses oder bestimmte Degradationskonzepte, angewendet werden.
Fig. 8 zeigt jetzt noch das Prinzip des Überwachungsverfahrens. Gleiche Bezugszahlen bezeichnen dieselben Komponenten, wie zuvor erläutert. Der Angreifer ist in Fig. 8 mit der Bezugszahl 157 gekennzeichnet. In dem Beispiel hat er sich mit einem entsprechenden Werkzeug an den CAN-Bus 104 aufgeschaltet. Dies gelingt in einer Werkstatt sicherlich problemlos, trotzdem, dass der CAN-Bus oft an unzugänglicher Stelle im Fahrzeug verlegt wird. Es gibt aber in der Regel bestimmte Stellen am Fahrzeug, wo der CAN-Bus zugänglich ist. Im unteren Teil der Fig. 8 ist ein Zyklus dargestellt, mit dem das Motorsteuergerät 151 eine Botschaft ECM auf den Bus sendet. Zur jeweiligen Sendephase ist das
Überwachungsmodul 1517 nicht aktiv. In den markierten Phasen MP findet die Überwachung des Busverkehrs statt. Bei der zweiten Phase MP treten weitere ECM‘ Botschaften auf, die der Angreifer 157 sendet. Da diese denselben Botschafts-Identifizierer benutzen, der für das Steuergerät 151 reserviert ist, werden sie vom Überwachungsmodul 1517 als irregulär erkannt, wie oben beschrieben. Das Motor-Steuergerät 151 leitet daraufhin, wie beschrieben, Gegenmaßnahmen ein.
Die Fig. 9 zeigt noch ein Zustandsdiagramm, mit dem der Überwachungsvorgang und die Einleitung von Gegenmaßnahmen beschrieben wird. Gleiche Bezugszahlen bezeichnen die gleichen Komponenten wie in den anderen Figuren. Der in Fig. 9 dargestellte
Zustandsautomat beschreibt die Funktionsweise des neuen Systems von der
Busüberwachung bis zum Erreichen des sicheren Zustandes bei einem betroffenen
Steuergerät 152 sowie die Benachrichtigung der für die Kommunikation mit dem Fahrer, dem Zentralrechner 320, anderer Verkehrsteilnehmer 10 und Infrastruktur 310 zuständigen Steuergeräte 110. Dabei werden verschiedene Varianten der Benachrichtigung dargestellt. Diese können sowohl einzeln als auch in beliebiger Kombination durchgeführt werden.
Zunächst wird davon ausgegangen, dass das Motorsteuergerät 151 mit dem
Überwachungsmodul 1517 eine Busüberwachung durchführt. Entsprechend befindet sich das Steuergerät in dem Zustand Z1. Wird von dem Überwachungsmodul 1517 durch eine der oben beschriebenen Überprüfungsmaßnahmen ein Angriff erkannt, so wechselt das Motorsteuergerät 151 in den Zustand Z2. Der Zustandsübergangswechsel ist mit der Bezugszahl © bezeichnet. Im Zustand Z2 werden Gegenmaßnahmen durchgeführt.
Zunächst erfolgt eine Benachrichtigung des betroffenen Steuergerätes. Das betroffene Steuergerät entspricht im gezeigten Beispiel dem ESP-Steuergerät 152. Die von einem Angreifer auf den Bus gebrachte Botschaft ist also eine Botschaft, die für das
Motorsteuergerät 151 reserviert ist. Das Motorsteuergerät 151 wird als erste
Gegenmaßnahme versuchen, die Botschaft zu invalidieren. Dies geschieht bei dem
Zustandsübergang © dadurch, dass die noch eingehende Botschaft durch Anlegen des dominanten Buspegels an den Bus 102 zerstört wird. Es kann sowohl das Datenfeld wie auch das CRC-Feld so überschrieben werden. Es kann auch ein bestimmtes Bitmuster auf diese Art und Weise übertragen werden, das eindeutig als Warnung vor einem erkannten Angriff interpretiert wird. Beim Zustandsübergang © wird eine neue Botschaft mit dem gleichen Botschafts-Identifizierer generiert, in der im Datenfeld unplausible Daten
eingetragen sind. Beim Zustandsübergang © wird eine neue Botschaft generiert, die speziell als Warnbotschaft spezifiziert wurde. Für diese Warnbotschaft wurde ein eigener Botschafts- Identifizierer reserviert. Das ESP-Steuergerät 152 wechselt aufgrund einer der bei den Zustandsübergängen ©, ®, © gelieferten Botschaften in den Zustand Z3, in dem die Benachrichtigungen eines betroffenen Steuergerätes nach Erkennung eines Angriffs verarbeitet werden. Beim Zustandsübergang © wird eine neue Botschaft erzeugt, die einen Botschafts-Identifizierer beinhaltet, der an die Recheneinrichtung 130 gerichtet ist. Die Recheneinrichtung 130 stellt fest, dass es sich um eine Warnmeldung über einen Angriff handelt und geht in den Zustand Z5 über, in dem sie einen Warnhinweis generiert, der auf der Anzeigeeinheit 135 für den Fahrer angezeigt wird. Dies kann durch optische Anzeige (z.B. Warnsymbol oder Text), akustische oder durch haptische Warnungen geschehen. Beim Zustandsübergang © wird eine neue Botschaft erzeugt, die einen Botschafts-Identifizierer beinhaltet, der an das Kommunikationsmodul 110 gerichtet ist. Das Gateway 140 muss diese Nachricht umsetzen in das Format des Bussystems 104. Das Kommunikationsmodul 110 erkennt darin dann einen Warnhinweis über einen erfolgten Angriff und geht in den Zustand Z6 über. In dem Zustand Z6 erfolgt die Generierung einer Botschaft, die an den
Zentralrechner 320 adressiert wird. Darin wird dem Zentralrechner 320 mitgeteilt, dass ein Angriff erfolgte. Es wird der Botschaftstyp sowie Ort und Zeitpunkt des Angriffs zum
Zentralrechner 320 übertragen.
Im Zustand Z3 kann auch das ESP-Steuergerät 152 weitere Maßnahmen einleiten. Dann wird es beim Zustandsübergang © eine Botschaft an die Recheneinrichtung 130 absenden mit dem gleichen Inhalt, wie es beim Zustandsübergang © erfolgte. Schließlich erfolgt noch beim Zustandsübergang ® eine Benachrichtigung des Kommunikationsmoduls 110 wie beim Zustandsübergang ©. Beim Zustandsübergang ® findet ein Wechsel des Zustands bei dem ESP-Steuergerät 152 statt. Das Steuergerät wechselt dabei in den sicheren Zustand Z4. Auch im Zustand Z5 der Recheneinrichtung 130 kann diese Form der Benachrichtigung des Kommunikationsmoduls 110 bei Zustandsübergang ® in einer anderen Variante noch erfolgen.
Die Offenbarung ist nicht auf die hier beschriebenen Ausführungsbeispiele beschränkt. Es gibt Raum für verschiedene Anpassungen und Modifikationen, die der Fachmann aufgrund seines Fachwissens als auch zu der Offenbarung zugehörend in Betracht ziehen würde.
Das beschriebene Überwachungsverfahren ließe sich auch bei anderen Bussystemen als dem CAN-Bus einsetzen. Besonders erwähnt wird noch der LIN Bus (Local Interconnect Bus) als Beispiel. Bei dem LIN-Bus handelt es sich aber um einen Master/Slave-Bus, bei dem im Botschaftsformat ebenfalls ein Identifizierer vorgesehen ist, der aber auch einen bestimmten Steuerbefehl kennzeichnen kann.
Alle hierin erwähnten Beispiele wie auch bedingte Formulierungen sind ohne Einschränkung auf solche speziell angeführten Beispiele zu verstehen. So wird es zum Beispiel von
Fachleuten anerkannt, dass das hier dargestellte Blockdiagramm eine konzeptionelle Ansicht einer beispielhaften Schaltungsanordnung darstellt. In ähnlicher Weise ist zu erkennen, dass ein dargestelltes Flussdiagramm, Zustandsübergangsdiagramm, Pseudocode und dergleichen verschiedene Varianten zur Darstellung von Prozessen darstellen, die im
Wesentlichen in computerlesbaren Medien gespeichert und somit von einem Computer oder Prozessor ausgeführt werden können.
Es sollte verstanden werden, dass das vorgeschlagene Verfahren und die zugehörigen Vorrichtungen in verschiedenen Formen von Hardware, Software, Firmware,
Spezialprozessoren oder einer Kombination davon implementiert werden können.
Spezialprozessoren können anwendungsspezifische integrierte Schaltungen (ASICs), Reduced Instruction Set Computer (RISC) und / oder Field Programmable Gate Arrays (FPGAs) umfassen. Vorzugsweise werden das vorgeschlagene Verfahren und die
Vorrichtung als eine Kombination von Hardware und Software implementiert. Die Software wird vorzugsweise als ein Anwendungsprogramm auf einer Programmspeichervorrichtung installiert. Typischerweise handelt es sich um eine Maschine auf Basis einer
Computerplattform, die Hardware aufweist, wie beispielsweise eine oder mehrere
Zentraleinheiten (CPU), einen Direktzugriffsspeicher (RAM) und eine oder mehrere
Eingabe/Ausgabe (I/O) Schnittstelle(n). Auf der Computerplattform wird typischerweise außerdem ein Betriebssystem installiert. Die verschiedenen Prozesse und Funktionen, die hier beschrieben wurden, können Teil des Anwendungsprogramms sein oder ein Teil, der über das Betriebssystem ausgeführt wird. Bezugszeichenliste
10 CAN-Knoten
12 CAN-Transceiver
13 Abschlusswiderstand
14 CAN-Controller
15 Busleitung
16 Host
20 Fahrzeug
100 Kfz-Elektronik
102 Infotainment-Bus
104 CAN-Bus
110 On-Board Kommunikationsmodul 120 Navigationssystem
130 Recheneinrichtung
135 Anzeigeeinheit
140 Gateway
151 Motor-Steuergerät
152 ESP-Steuergerät
153 Getriebe-Steuergerät
157 Angreifer
161 1. Sensor
162 2. Sensor
163 3. Sensor
181 Programmstart
182 Vergleich Botschafts-ID mit Sendetabelle
183 Prüfung auf Remote Frame
184 Gegenmaßnahmen
185 Programmende
200 Evolved Packet Core
210 Basisstation
300 Internet
310 Road Side Unit
320 Zentralrechner
1510 Architektur CAN-Busschnittstelle
1511 Applikations-Software 1512 1. Schnittstelle
1513 CAN-Controller
1514 2. Schnittstelle
1515 Sendetabelle
1516 3. Schnittstelle
1517 Überwachungsmodul
1518 Sicherheitsmodul
AM Antennenmodul
ECM eine Botschaft des Motorsteuergeräts
ECM‘ eine eingeschleuste Botschaft eines Angreifers MP Überwachungsphase
Z1 -
Z6 verschiedene Zustände
©-® verschiedene Zustandsübergänge

Claims

Patentansprüche
1. Verfahren zur Überwachung der Kommunikation auf einem Kommunikationsbus (104), wobei durch den Kommunikationsbus (104) eine Anzahl von elektronischen Stationen (140 - 163) vernetzt sind, wobei die über den Kommunikationsbus (104) übertragenen Botschaften mit einem Identifizierer gekennzeichnet sind, wobei für jede Station (140 - 163) festgelegt wird, welche Botschaften mit welchem Identifizierer von ihr gesendet werden dürfen, wobei eine Eindeutigkeitsregel eingehalten wird, die verbietet, dass eine andere Station (140 - 163) eine Nutzdaten-Botschaft mit einem Identifizierer versendet, der schon für diese Station (140 - 163) reserviert ist, wobei in einer oder mehreren oder allen der elektronischen Stationen (140 - 163) ein Überwachungsmodul (1517) vorgesehen wird, das überwacht, ob auf dem Kommunikationsbus (104) eine Nutzdaten-Botschaft von einer anderen Station (140 - 163) gesendet wird mit einem Identifizierer, der für die eigene Station (140 - 163) reserviert ist, wobei, wenn von dem Überwachungsmodul (1517) festgestellt wird, dass die Eindeutigkeitsregel verletzt ist, eine oder mehrere der folgenden
Gegenmaßnahmen eingeleitet werden:
Unbrauchbarmachen der eingeschleusten Botschaft durch Überschreiben der
Botschaft mit dem dominanten Pegel, durch Überschreiben der Botschaft mit einem bestimmten Bit-Muster, durch das gezielte Verändern eines bestimmten
Botschaftsteils, wie das CRC-Feld der Botschaft, oder durch das Setzen eines
Informationseintrages in einem zusätzlichen Feld der gesendeten Botschaften;
und/oder
Warnen einer anderen elektronischen Station (140 - 163) durch Senden von unplausiblen Dateninhalten in einer oder mehreren folgenden Botschaften oder durch Senden einer Warnung in einer oder mehreren dedizierten Warn- Botschaft.
2. Verfahren nach Anspruch 1 , wobei das Überwachungsmodul (1517) für die
Überwachung auf eine Sendetabelle (1515) zugreift, in der alle der für die Station (140 - 163) reservierten Identifizierer verzeichnet sind und den Identifizierer einer empfangenen
Botschaft mit den Einträgen in der Sendetabelle (1515) vergleicht.
3. Verfahren nach Anspruch 1 oder 2, wobei bei Übereinstimmung des Identifizierers der empfangenen Nutzdaten-Botschaft (ECM) mit einem Eintrag in der Sendetabelle (1515) von dem Überwachungsmodul (1517) ein unberechtigter Buszugriff festgestellt wird und die eine oder mehrere der Gegenmaßnahmen eingeleitet werden.
4. Verfahren nach einem der vorhergehenden Ansprüche, wobei der Schritt des gezielten Veränderns eines bestimmten Botschaftsteils, das Verändern des Eintrages in einem Fehlerschutz-Datenfeld, insbesondere einem CRC-Feld der Botschaft betrifft.
5. Verfahren nach einem der vorhergehenden Ansprüche, wobei von einer Station (140 - 163), die eine von einer mit Überwachungsmodul (1517) ausgestatteten anderen Station (140 - 163) eine unbrauchbar gemachte Botschaft empfängt oder eine dedizierte Warn- Botschaft, ein Schritt des Überführens der Station (140 - 163) in einen sicheren Zustand (Z4) ausgeführt wird.
6. Verfahren nach einem der vorhergehenden Ansprüche, wobei als weitere
Gegenmaßnahme ein für die Ausgabe von Informationen zuständiges Gerät (130), insbesondere ein Gerät eines Infotainmentsystems, das eine unbrauchbar gemachte Botschaft empfängt oder eine dedizierte Warnbotschaft, einen Schritt der Warnung des Fahrzeugführers mit einem optischen, akustischen oder haptischen Signal durchführt.
7. Verfahren nach einem der vorhergehenden Ansprüche, wobei die mit einem
Überwachungsmodul (1517) ausgestattete Station (1518) eine dedizierte Warnbotschaft an das für die Ausgabe von Informationen zuständige Gerät (130), insbesondere das Gerät des Infotainmentsystems sendet, das daraufhin den Schritt der Warnung des Fahrzeugführers durch Ausgabe des optischen, akustischen oder haptischen Signals durchführt.
8. Verfahren nach einem der vorhergehenden Ansprüche, wobei als weitere
Gegenmaßnahme ein für die Kommunikation mit der Außenwelt zuständiges Gerät (110) einen Schritt des Absetzens einer Manipulationsmeldung über Funk an einen Zentralrechner (320) des Autoherstellers oder einer Behörde oder an ein Smartphone des Fahrzeughalters durchführt.
9. Verfahren nach einem der vorhergehenden Ansprüche, wobei die mit einem
Überwachungsmodul (1517) ausgestattete Station (140 - 163) eine dedizierte Warnbotschaft an das für die Kommunikation mit der Außenwelt zuständige Gerät (110) sendet, das daraufhin den Schritt des Absetzens einer Manipulationsmeldung über Funk an den
Zentralrechner (320) durchführt.
10. Verfahren nach Anspruch 9, wobei das für die Kommunikation mit der Außenwelt zuständige Gerät (110) zusätzlich einen Schritt des Sendens einer dedizierten Warnbotschaft an ein für die Ausgabe von Informationen zuständiges Gerät (130) des Infotainmentsystems durchführt.
11. Verfahren nach einem der vorgehenden Ansprüche, wobei der Kommunikationsbus (104) nach einer Variante der Familie der CAN-Bus Standards, entsprechend Controller Area Network, ausgelegt wird.
12. Verfahren nach Anspruch 11 , wobei der Identifizierer einem CAN-Bus Botschafts- Identifizierer entspricht.
13. Elektronische Vorrichtung zum Anschluss an einen Kommunikationsbus (104), dadurch gekennzeichnet, dass die Vorrichtung ein Überwachungsmodul (1517) aufweist, das für die Überwachung nach den Schritten nach einem der vorhergehenden Ansprüche ausgelegt ist.
14. Elektronische Vorrichtung zum Anschluss an einen Kommunikationsbus (104), dadurch gekennzeichnet, dass die Vorrichtung ein Sicherheitsmodul (1518) aufweist, das für die Überführung des Steuergerätes (152) in den sicheren Zustand nach den Schritten nach Anspruch 5 ausgelegt ist.
15. Fahrzeug, dadurch gekennzeichnet, dass das Fahrzeug (10) mit einer oder beiden elektronischen Vorrichtungen nach Anspruch 13 oder 14 ausgestattet ist.
PCT/EP2020/057450 2019-03-21 2020-03-18 Verfahren zur überwachung der kommunikation auf einem kommunikationsbus, elektronische vorrichtung zum anschluss an einen kommunikationsbus sowie fahrzeug Ceased WO2020187985A1 (de)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102019001978.4 2019-03-21
DE102019001978.4A DE102019001978A1 (de) 2019-03-21 2019-03-21 Verfahren zur Überwachung der Kommunikation auf einem Kommunikationsbus, elektronische Vorrichtung zum Anschluss an einen Kommunikationsbus sowie Fahrzeug

Publications (1)

Publication Number Publication Date
WO2020187985A1 true WO2020187985A1 (de) 2020-09-24

Family

ID=69846479

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/EP2020/057450 Ceased WO2020187985A1 (de) 2019-03-21 2020-03-18 Verfahren zur überwachung der kommunikation auf einem kommunikationsbus, elektronische vorrichtung zum anschluss an einen kommunikationsbus sowie fahrzeug

Country Status (2)

Country Link
DE (1) DE102019001978A1 (de)
WO (1) WO2020187985A1 (de)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113589793A (zh) * 2021-07-30 2021-11-02 中汽院(重庆)汽车检测有限公司 汽车总线网络设计安全检测方法
CN114095546A (zh) * 2021-10-27 2022-02-25 许昌许继软件技术有限公司 一种基于mqtt协议的报文监视方法及装置
DE102021117500A1 (de) 2021-07-07 2023-01-12 Zf Cv Systems Global Gmbh Vorrichtung zur abgesicherten Kommunikation zwischen Steuergeräten in einem Fahrzeug, elektronische Verarbeitungseinheit und Fahrzeug
CN116915589A (zh) * 2023-09-12 2023-10-20 延锋伟世通电子科技(南京)有限公司 一种车载can总线网络报文异常检测方法

Families Citing this family (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102020212452B3 (de) 2020-10-01 2022-01-13 Volkswagen Aktiengesellschaft Verfahren zur Reduzierung der Auswirkungen von einer auf einem Kommunikationsbus eingeschleusten Botschaft
DE102020214930A1 (de) 2020-11-27 2022-06-02 Zf Friedrichshafen Ag Verfahren und Steuereinrichtung zur sicheren Bordkommunikation
DE102021201120A1 (de) * 2021-02-08 2022-08-11 Robert Bosch Gesellschaft mit beschränkter Haftung Teilnehmerstation für ein serielles Bussystem und Verfahren zur Kommunikation in einem seriellen Bussystem
DE102021112329A1 (de) 2021-05-11 2022-11-17 Bayerische Motoren Werke Aktiengesellschaft Verfahren zum Erkennen einer Manipulation einer Nachricht eines Bussystems durch ein Steuergerät eines Fahrzeugs, computerlesbares Medium, System, und Fahrzeug
DE102022209301B4 (de) * 2022-09-07 2024-03-28 Volkswagen Aktiengesellschaft Verfahren zum Überführen eines Steuergerätes in einen sicheren Systemzustand

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102009026995A1 (de) * 2009-06-17 2011-03-31 Robert Bosch Gmbh Verfahren zum Betreiben eines Bussystems, insbesondere eines CAN-Busses
US20150172306A1 (en) 2013-12-13 2015-06-18 Hyundai Motor Company Method and apparatus for enhancing security in an in-vehicle communication network
DE102015205670A1 (de) 2015-03-30 2016-06-09 Volkswagen Aktiengesellschaft Angriffserkennungsverfahren, Angriffserkennungsvorrichtung und Bussystem für ein Kraftfahrzeug
DE102015219996A1 (de) * 2015-10-15 2017-04-20 Robert Bosch Gmbh Verfahren und Vorrichtung zum Abwehren einer Manipulation an einem CAN-Bus durch einen mittels eines CAN-Controllers an den Bus angebundenen Knoten
EP3148154B1 (de) 2015-09-28 2018-03-07 Nxp B.V. Controller-area-network (can)-vorrichtung und verfahren zur steuerung von can-verkehr
DE102017209557A1 (de) * 2017-06-07 2018-12-13 Robert Bosch Gmbh Verfahren zum Schutz eines Fahrzeugnetzwerks gegen manipulierte Datenübertragung
DE102017209556A1 (de) * 2017-06-07 2018-12-13 Robert Bosch Gmbh Verfahren zum Schutz eines Fahrzeugnetzwerks gegen manipulierte Datenübertragung

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20130145401A1 (en) * 2011-11-16 2013-06-06 Flextronics Ap, Llc Music streaming
DE102012219093A1 (de) * 2011-10-25 2013-04-25 GM Global Technology Operations LLC (n.d. Ges. d. Staates Delaware) Cyber-Sicherheit in einem Kraftfahrzeugnetzwerk
US20170213043A1 (en) * 2016-01-27 2017-07-27 Mentor Graphics Corporation Security hardened controller area network transceiver
US10868817B2 (en) * 2018-07-03 2020-12-15 Intel Corporation Systems and methods for neutralizing masquerading attacks in vehicle control systems

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102009026995A1 (de) * 2009-06-17 2011-03-31 Robert Bosch Gmbh Verfahren zum Betreiben eines Bussystems, insbesondere eines CAN-Busses
US20150172306A1 (en) 2013-12-13 2015-06-18 Hyundai Motor Company Method and apparatus for enhancing security in an in-vehicle communication network
DE102015205670A1 (de) 2015-03-30 2016-06-09 Volkswagen Aktiengesellschaft Angriffserkennungsverfahren, Angriffserkennungsvorrichtung und Bussystem für ein Kraftfahrzeug
EP3148154B1 (de) 2015-09-28 2018-03-07 Nxp B.V. Controller-area-network (can)-vorrichtung und verfahren zur steuerung von can-verkehr
DE102015219996A1 (de) * 2015-10-15 2017-04-20 Robert Bosch Gmbh Verfahren und Vorrichtung zum Abwehren einer Manipulation an einem CAN-Bus durch einen mittels eines CAN-Controllers an den Bus angebundenen Knoten
DE102017209557A1 (de) * 2017-06-07 2018-12-13 Robert Bosch Gmbh Verfahren zum Schutz eines Fahrzeugnetzwerks gegen manipulierte Datenübertragung
DE102017209556A1 (de) * 2017-06-07 2018-12-13 Robert Bosch Gmbh Verfahren zum Schutz eines Fahrzeugnetzwerks gegen manipulierte Datenübertragung

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
TSUTOMU MATSUMOTO ET AL: "A Method of Preventing Unauthorized Data Transmission in Controller Area Network", 2012 IEEE 75TH VEHICULAR TECHNOLOGY CONFERENCE (VTC SPRING 2012) : YOKOHAMA, JAPAN, 6 - 9 MAY 2012, IEEE, PISCATAWAY, NJ, 6 May 2012 (2012-05-06), pages 1 - 5, XP032202711, ISBN: 978-1-4673-0989-9, DOI: 10.1109/VETECS.2012.6240294 *

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102021117500A1 (de) 2021-07-07 2023-01-12 Zf Cv Systems Global Gmbh Vorrichtung zur abgesicherten Kommunikation zwischen Steuergeräten in einem Fahrzeug, elektronische Verarbeitungseinheit und Fahrzeug
WO2023280563A1 (de) 2021-07-07 2023-01-12 Zf Cv Systems Global Gmbh Vorrichtung zur abgesicherten kommunikation zwischen steuergeräten in einem fahrzeug, elektronische verarbeitungseinheit und fahrzeug
CN113589793A (zh) * 2021-07-30 2021-11-02 中汽院(重庆)汽车检测有限公司 汽车总线网络设计安全检测方法
CN114095546A (zh) * 2021-10-27 2022-02-25 许昌许继软件技术有限公司 一种基于mqtt协议的报文监视方法及装置
CN114095546B (zh) * 2021-10-27 2024-03-01 许昌许继软件技术有限公司 一种基于mqtt协议的报文监视方法及装置
CN116915589A (zh) * 2023-09-12 2023-10-20 延锋伟世通电子科技(南京)有限公司 一种车载can总线网络报文异常检测方法

Also Published As

Publication number Publication date
DE102019001978A1 (de) 2020-10-08

Similar Documents

Publication Publication Date Title
WO2020187985A1 (de) Verfahren zur überwachung der kommunikation auf einem kommunikationsbus, elektronische vorrichtung zum anschluss an einen kommunikationsbus sowie fahrzeug
EP3661131B1 (de) Verfahren zur übertragung von daten über einen seriellen kommunikationsbus, entsprechend ausgelegte busschnittstelle sowie entsprechend ausgelegtes computerprogramm
EP4062591B1 (de) Verfahren zur überwachung der kommunikation auf einem kommunikationsbus, elektronische vorrichtung zum anschluss an einen kommunikationsbus, sowie zentrale überwachungsvorrichtung zum anschluss an einen kommunikationsbus
EP3685551B1 (de) Verfahren zur überwachung der kommunikation auf einem kommunikationsbus sowie elektronische vorrichtung zum anschluss an einen kommunikationsbus
DE102016108923B4 (de) Spoofing-Erkennung
DE102019217030A1 (de) Zuweisen von bus-off-angriffen auf der basis von error-frames
DE102017202022A1 (de) Kraftfahrzeug mit einem fahrzeuginternen Datennetzwerk sowie Verfahren zum Betreiben des Kraftfahrzeugs
EP3042471B1 (de) Sicherheitsfilter in einem fahrzeugnetzwerk
WO2018077528A1 (de) Erkennung von manipulationen in einem can-netzwerk mittels überprüfung von can-identifiern
DE102018105007A1 (de) Verfahren zur Übertragung von Daten über einen Kommunikationskanal, entsprechend ausgelegte Vorrichtung und Kommunikationsschnittstelle sowie entsprechend ausgelegtes Computerprogramm
DE102017120505A1 (de) System zur Verifikation einer unregistrierten Vorrichtung basierend auf Informationen eines Ethernet-Switchs und Verfahren für dasselbige
WO2015074938A1 (de) Fahrzeug mit einem ethernet-bussystem und verfahren zum betreiben eines solchen bussystems
DE102014116111A1 (de) Vorrichtung und Verfahren zur Durchsetzung von Sicherheits-Tagging eingebettteter Netzwerkkommunikationen
WO2014122243A1 (de) Verfahren und vorrichtung zum verbinden eines diagnosegeräts mit einem steuergerät in einem kraftfahrzeug
EP3725041B1 (de) Verfahren zur bereitstellung von informationen für die lokalisierung von fehlern in einem kommunikationsnetzwerk eines gerätes, entsprechend ausgelegte busteilnehmerstation sowie fahrzeug
DE102017203185B4 (de) Kraftfahrzeug mit einem in mehrere getrennte Domänen eingeteilten Datennetzwerk sowie Verfahren zum Betreiben des Datennetzwerks
DE102017209556A1 (de) Verfahren zum Schutz eines Fahrzeugnetzwerks gegen manipulierte Datenübertragung
DE102018220324A1 (de) Verfahren zur Überwachung eines Datenübertragungssystems, Datenübertragungssystem und Kraftfahrzeug
DE102019213322A1 (de) Ethernet Physical Layer Transceiver für Zweidraht-Bustopologie
DE102017012214B4 (de) Verfahren zur Übertragung von Daten über einen seriellen Kommunikationsbus, entsprechend ausgelegte Busschnittstelle sowie entsprechend ausgelegtes Computerprogramm
DE102012219093A1 (de) Cyber-Sicherheit in einem Kraftfahrzeugnetzwerk
EP4367834A1 (de) Vorrichtung zur abgesicherten kommunikation zwischen steuergeräten in einem fahrzeug, elektronische verarbeitungseinheit und fahrzeug
DE102013200528A1 (de) Verfahren und Vorrichtung zum Betrieb eines Kommunikationsnetzwerks insbesondere eines Kraftfahrzeugs
DE102015210531A1 (de) Verfahren zum Erkennen einer fehlerhaften Übertragung einer Information in einem Kraftfahrzeug
DE102013022498A1 (de) Verfahren und Vorrichtung zum Betrieb eines Kommunikationsnetzwerks insbesondere eines Kraftfahrzeugs

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 20712547

Country of ref document: EP

Kind code of ref document: A1

122 Ep: pct application non-entry in european phase

Ref document number: 20712547

Country of ref document: EP

Kind code of ref document: A1