Los autos están conectados a una carrera por delante, pero la seguridad está atascada en neutralidad

Los autos conectados ya están en carreteras europeas, ocupados con software, sensores y conexiones de datos fijos. A los conductores les encantan las características que traen estos vehículos, desde aplicaciones distantes hasta navegación inteligente, pero cada nueva conexión también abre una puerta a posibles riesgos cibernéticos. Hacer los autos más inteligentes es lo mismo que los hace más vulnerables.

Seguridad cibernética adjunta a Europa

Un nuevo estudio de la Universidad de Obuda en Budapest y la Universidad de Oslo arroja luz sobre estas amenazas, donde caen las leyes actuales y cómo se sienten los conductores sobre la seguridad de sus vehículos. Los expertos en seguridad cibernética dicen que la combinación de controles desiguales de innovación y seguridad deja a la industria expuesta.

Los válidos tienen opciones

Los autos conectados son en realidad plataformas digitales con varios puntos de entrada.

El estudio enfatiza varias áreas de preocupación. Los ataques de acceso remoto pueden centrarse en sistemas telemétricos, interfaces inalámbricas o aplicaciones móviles relacionadas con el automóvil. Las fugas de datos son otro problema importante porque los automóviles están conectados a información confidencial, incluida la ubicación y el comportamiento de conducción, que a menudo se almacena en la nube.

Los sensores presentan sus propios riesgos. Se pueden manipular cámaras, radar, líderes y médicos, creando confusión a los sistemas de asistencia de conducir. Después del vehículo, los atacantes pueden moverse más profundamente utilizando un bus, conectando sistemas clave como frenos, dirección y aceleración.

Incluso las actualizaciones de rutina son peligros potenciales. Un firmware dañado puede extenderse en las actualizaciones de aire y afectar una gran cantidad de vehículos a la vez. La cadena de suministro también agrega complejidad. Un componente o una sola interfaz API de terceros puede afectar múltiples fabricantes y modelos.

Las reglas existen pero inconsistentes

Europa ha tomado medidas para manejar estos riesgos. Regulaciones como UNCE R155 y UN R156 requieren sistemas de gestión de seguridad cibernética y actualización de software para su aprobación, y brindan a los reguladores la energía para bloquear vehículos inseguros. GDPR establece reglas para datos personales, mientras que la ley de resiliencia cibernética más cercana presentará expectativas de seguridad más estrictas para los productos conectados.

Los estándares industriales como ISO SAE 21434 e ISO 24089 proporcionan instrucciones detalladas sobre la seguridad cibernética y las actualizaciones de software. Otros, incluida la adaptación de Tisax y AutoSar, se centran en el proceso y la arquitectura. Sin embargo, estos a menudo son voluntarios y la falta de aplicación de las regulaciones legales.

El estudio no encontró ningún marco que se ocupe de todas las áreas de amenaza. Algunos se centran en la integridad del sistema, otros en privacidad y otros en seguridad. La seguridad de la cadena de suministro sigue siendo un punto débil porque muchas instalaciones no requieren una garantía de terceros directamente. Esto deja a los fabricantes para administrar el riesgo de proveedores a través de contratos y críticas.

David Bromley, profesor ofensivo de seguridad cibernética en la Universidad de Carnegie Mono y CEO de Mayhem, dijo a Help Net Security que la investigación podría haber explicado por qué estos estándares difieren entre sí.

«Los investigadores realmente no significaron por qué hay diferentes estándares», dice Bromley. «ISO 21434 generalmente se centra en desarrollar un software importante de software en TI, ya que una liberación de R155 lanzando se centra en una porción de software en la naturaleza. Desarrollo versus seguridad continua son tareas diferentes».

«Los investigadores se caracterizan incorrectamente por R155, al menos», dice. «Los envíos de fabricantes automotrices tienen grandes cantidades de software de seguridad. Estas son cosas que R155 Light Reading ofrece para poner en riesgo. Cuando hablé con los fabricantes de automóviles, hierven R155 al informe escrito, y no una acción.

Señala a Audi como un ejemplo de cómo se revela esta desconexión. «Los autos Audi, al menos hasta 2024, se envían con mucho software con vulnerabilidades conocidas, como FreeImage», dice Bromley. «Este software ni siquiera tiene mantenimiento. Este valor no pasará por R155, pero sistemáticamente es solo uno de los cientos o miles de ejemplos donde el software inseguro está en el vehículo».

La conciencia pública aumenta, pero la confianza se retrasa

Junto con su revisión técnica, el estudio revisó a unas 300 personas, especialmente en Europa, para estimar sus puntos de vista sobre la seguridad de automóviles inteligentes y privados.

La mayoría cree que sus vehículos de automóviles envían datos a fabricantes y compañías externas, con la mayor conciencia entre los propietarios de automóviles más nuevos. Los encuestados de Europa occidental tenían más probabilidades de decir que pensaban que sus datos eran comunes en comparación con los de Europa del Este.

La mayoría de los conductores quieren información sobre qué datos se recopilan y hacia dónde van, y sin embargo, muy pocos dijeron que recibieron esta información. El concepto de marca también juega un papel. Muchos participantes prefieren marcas europeas o japonesas, mientras que algunos han expresado incredulidad con los vehículos de algunos países, lo que indica preocupaciones políticas, problemas de seguridad o brechas de alta calidad.

El estudio sugiere que el término «automóvil inteligente» en sí sigue siendo vago en la mente de muchos consumidores. Las personas tienden a centrarse en características como conducir o entretenimiento autónomo, al tiempo que mantienen menos atención a lo que está sucediendo detrás de escena con información y privacidad.

La innovación excede la regulación

Los fabricantes presionan nuevas características definidas por software, incorporan aplicaciones y rodan en las actualizaciones de aire. Esta velocidad aumenta el número de rutas de ataque y dificulta que los procedimientos de seguridad y las leyes se pongan al día.

El estudio muestra que, si bien Europa tiene fuertes bloques de construcción, todavía no existen entre estándares técnicos, requisitos legales y expectativas del consumidor. La confianza pública dependerá del cierre de estas brechas.

Bromley advierte que la tasa de innovación excede la disposición de varios fabricantes de automóviles a adoptar el espíritu de las regulaciones.

«R155 suena bien en el papel, pero la aplicación es débil», dijo. «El resultado son los autos en el camino hoy con una vulnerabilidad bien conocida. Hasta que exista esta responsabilidad, permanecerá un problema sistémico».

Angelo Buits

Acerca de Angelo Buits

Soy Angelo Buits analítico comercial de empresas que brinda asesorías de negocios y comerciales a gente que quiere salir adelante con algún startups o emprendimiento comercial y tecnológico.

Ver todas las entradas de Angelo Buits →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *