안전 및 보안

설계를 통한 안전 및 심층 보안

커넥티드 카 데이터 및 소프트웨어의 기밀성, 무결성, 가용성을 보장하기 위한 총체적 접근 방식.

일정 데모
안전 및 보안

모든 수준의 보호

Functional Safety Icon
기능 안전

운전자 안전과 차량 기능을 항상 보장하기 위한 이중화 및 안전 점검 기능이 내장되어 있습니다.

Cybersecurity icon
사이버 보안

최신 접근 방식을 사용하여 사이버 공격의 영향을 신속하게 식별, 중지 및 완화하는 정교한 다중 계층 보안.

Bootloaders Icons
데이터 보호

데이터 프라이버시 및 보안은 차량 내 소프트웨어 및 펌웨어부터 클라우드의 암호화에 이르기까지 모든 솔루션에 설계되었습니다.

Operation icon
오퍼레이션

엄격한 내부 절차와 업계 모범 사례를 따르는 운영 원칙으로 모든 고객의 안전과 보안을 유지합니다.

기능 안전

ISO 26262 인증 및 ASIL-D 등급

모든 ECU에 소프트웨어 및 펌웨어 업데이트를 안전하고 확실하게 배포할 수 있는 ASIL-D 등급의 유일한 ISO 26262 인증 (UL 인증) OTA 소프트웨어 업데이트 제품입니다.

차량 안전 상태 점검

사용자 지정 가능한 “안전 상태” 검사를 통해 사람의 안전 위험을 초래할 수 있는 ECU 소프트웨어 업데이트를 수행하기 전후에 도로 차량이 안전한 상태 (움직이지 않음) 에 있는지 확인합니다.

펌웨어 보증 검사

Sibros의 시스템은 OEM 서명 소프트웨어 또는 펌웨어의 유효한 버전만 설치하여 잘못된 매개변수 설정이나 맬웨어 침입의 위험을 완화할 수 있도록 합니다.

프로그래밍되지 않은 ECU 점검

ECU에 대한 지속적인 모니터링을 통해 ECU가 완전하고 정확하게 프로그래밍되고 의도한 대로 작동하는지 확인합니다.

컨셉 테스팅

우리는 고객 출시 전에 광범위한 개념 테스트 및 분석을 통해 모든 신제품과 컨셉의 기능적 안전을 보장합니다.

사이버 보안

ISO 21434 인증

ISO 21434 인증을 받은 최초이자 유일한 커넥티드 카 플랫폼 제공업체 중 하나인 Sibros는 강력한 사이버 보안 관행을 통합하여 최고 수준의 안전, 보안 및 고객 신뢰를 보장하는 데 앞장서고 있습니다.

ISO 27034 인증

Sibros는 설계상 안전하며 ISO 27034에 명시된 엄격한 보안 프로토콜을 준수하는 애플리케이션 보안 프레임워크를 세심하게 개발했습니다.

WP.29 R155, R156 및 R169 규정 준수

OEM이 R155, R156을 달성하도록 지원하는 사이버 보안 관리 시스템 (CSMS) 및 소프트웨어 업데이트 관리 시스템 (SUMS) 의 기술 특징 및 메커니즘 R169 규정 준수.

AIS-189 및 AIS-190 규정 준수

인도 OEM이 AIS-189 및 AIS-190 규정을 준수할 수 있도록 지원하는 사이버 보안 관리 시스템 (CSMS) 및 소프트웨어 업데이트 관리 시스템 (SUMS) 의 기술 특징 및 메커니즘

IEEE 업테인 사이버 보안 표준

당사의 시스템은 지상 차량의 무선 소프트웨어 업데이트를 위해 악의적인 행위자에 대한 다중 계층 사이버 보안 및 위협 보호를 제공하도록 설계된 손상 방지 Uptane 프레임워크를 사용합니다.

보안 커뮤니케이션

HTTPS/MQTTS를 활용하여 차량과 클라우드 간의 안전하고 안정적인 데이터 교환을 보장합니다.

멀티플 시그니처 포인트

변조 및 무단 사용을 방지하기 위해 여러 액세스 포인트 및 사용자에 대한 서명 키를 요구하는 명령 및 업데이트의 승인 및 인증

고유 버전 식별자

모든 소프트웨어 버전, 업데이트 패키지, 시스템 변경 및 관련 차량은 일관성, 투명성, 검증 및 추적성을 위해 고유 식별자를 사용합니다.

완전한 사이버 공격 유형 보호

Sibros의 다중 계층 인증 및 보안 접근 방식은 도청, 요청 삭제, 느린 검색, 프리즈 공격, 롤백 공격 등과 같은 다양한 악의적 활동으로부터 보호합니다.

데이터 보호

GDPR 규정 준수

EU 일반 데이터 보호 규정 (GDPR) 및 기타 유사한 국제 데이터 보호 표준에 명시된 사용자 개인 정보 보호 및 데이터 권리 준수

CCPA 규정 준수

캘리포니아 소비자 개인 정보 보호법에 명시된 데이터 수집 및 저장에 대한 고객 동의 및 사용 권한 요구 사항 준수.

ISO 27001

모든 형태의 정보를 보호하고 데이터의 무결성, 기밀성 및 가용성을 보호하는 정보 보안 관리 시스템 및 모범 사례에 대한 인증을 받았습니다.

티삭스

기업 정보 보안 시스템에 대한 일관된 접근 방식을 위한 유럽 자동차 표준 준수

오퍼레이션

SOC 2 타입 II

내부 통제 및 고객 데이터 보호 방법의 효율성에 대한 미국 CPA 협회 (AICPA) 시스템 및 조직 통제 (SOC) 의 인증

ISO 9001:2015

고객에게 제공하는 제품 및 서비스를 지속적으로 개선하기 위한 품질 관리 시스템 (QMS) 및 프레임워크 인증을 받았습니다.

사고 대응 및 위험 관리

당사의 전담 위험 위원회는 사고 대응 정책에 명시된 지침에 따라 잠재적 위협의 탐지, 평가 및 문서화를 감독합니다.

지속적인 직원 교육

모든 새로운 운영 절차, 필수 규정 준수 주제 및 관련 모범 사례에 대해 조직 전반에 걸쳐 지속적인 커뮤니케이션과 교육이 필요합니다.

안전한 온보딩 및 오프보딩

모든 직원은 여러 번의 인터뷰, 범죄 배경 조사 및 입문 교육을 포함한 철저한 심사 과정을 거칩니다.퇴사 시 직원의 회사 시스템, 서비스 및 애플리케이션 액세스는 즉시 차단됩니다.

글로벌 규정 준수

국제 사이버 보안, 데이터 보호 및 기능 안전 표준 준수

UNECE WP.29 준수

사이버 보안 관리 시스템 (CSMS) 및 소프트웨어 업데이트 관리 시스템 (SUMS) 요구 사항을 준수하기 위한 프로세스와 메커니즘을 즉시 사용할 수 있습니다.

ISO 26262 인증

ASIL-D 기능 안전 등급을 갖춘 시장에서 유일한 OTA 소프트웨어 업데이트 제품 중 하나로서, 이를 통해 OEM은 전체 차량 라이프사이클 동안 모든 ECU의 소프트웨어 및 펌웨어 업데이트 패키지를 자신 있고 안전하게 관리할 수 있습니다.

GDPR 준수

EU의 일반 데이터 보호 규정 (GDPR) 및 기타 유사한 국제 데이터 보호 표준에 명시된 사용자 개인 정보 보호 및 데이터 권리 준수

CCPA 준수

CCPA 데이터 보호 규정 준수를 보장하기 위한 보안 검사, 자동차급 사이버 보안 및 정보 모범 사례.

클라우드 보안 및 신뢰

Sibros 솔루션은 세계에서 가장 평판이 좋은 클라우드 제공업체로부터 심층적인 기술 클라우드 아키텍처 검토를 거쳤으며, 전 세계 대기업이 신뢰하는 것과 동일한 보안 원칙, 관행 및 기술을 활용합니다.

GCP

오랜 시간 동안 검증된 Google의 Android Automotive OS, Google 앱 및 클라우드 서비스는 데이터 전송 및 저장을 위한 고급 암호화, 연중무휴 위협 탐지 및 대응팀, 피싱 방지 보안 키를 비롯한 다계층 보안 방어 시스템을 활용합니다.

AWS

AWS IoT, Amazon RDS, Amazon S3 및 Amazon Kinesis를 비롯한 Amazon의 기본 웹 서비스 제품군은 자동 데이터 암호화, 네트워크 및 애플리케이션 보안 제어, 취약성 탐지 및 분석을 활용하여 데이터 프라이버시와 보호를 보장합니다.

글로벌 규정 준수

국제 사이버 보안, 데이터 보호 및 기능 안전 표준 준수

UNECE WP.29 준수

사이버 보안 관리 시스템 (CSMS) 및 소프트웨어 업데이트 관리 시스템 (SUMS) 요구 사항을 준수하기 위한 프로세스와 메커니즘을 즉시 사용할 수 있습니다.

ISO 26262 인증

ASIL-D 기능 안전 등급을 갖춘 시장에서 유일한 OTA 소프트웨어 업데이트 제품 중 하나로서, 이를 통해 OEM은 전체 차량 라이프사이클 동안 모든 ECU의 소프트웨어 및 펌웨어 업데이트 패키지를 자신 있고 안전하게 관리할 수 있습니다.

GDPR 준수

EU의 일반 데이터 보호 규정 (GDPR) 및 기타 유사한 국제 데이터 보호 표준에 명시된 사용자 개인 정보 보호 및 데이터 권리 준수

CCPA 준수

CCPA 데이터 보호 규정 준수를 보장하기 위한 보안 검사, 자동차급 사이버 보안 및 정보 모범 사례.

클라우드 보안 및 신뢰

Sibros 솔루션은 세계에서 가장 평판이 좋은 클라우드 제공업체로부터 심층적인 기술 클라우드 아키텍처 검토를 거쳤으며, 전 세계 대기업이 신뢰하는 것과 동일한 보안 원칙, 관행 및 기술을 활용합니다.

GCP

오랜 시간 동안 검증된 Google의 Android Automotive OS, Google 앱 및 클라우드 서비스는 데이터 전송 및 저장을 위한 고급 암호화, 연중무휴 위협 탐지 및 대응팀, 피싱 방지 보안 키를 비롯한 다계층 보안 방어 시스템을 활용합니다.

AWS

AWS IoT, Amazon RDS, Amazon S3 및 Amazon Kinesis를 비롯한 Amazon의 기본 웹 서비스 제품군은 자동 데이터 암호화, 네트워크 및 애플리케이션 보안 제어, 취약성 탐지 및 분석을 활용하여 데이터 프라이버시와 보호를 보장합니다.

차량 시스템 보안

처음부터 안전하고 보안이 유지되도록 설계되었습니다.

업테인 스탠다드 사이버 보안

Sibros의 딥 커넥티드 플랫폼은 자동차용 OTA 사이버 보안 및 위협 보호를 제공하도록 설계된 보안 침해 방지 프레임워크를 활용합니다.

멀티플 시그니처 포인트

명령 및 업데이트의 승인 및 인증을 위해서는 여러 액세스 포인트 및 사용자의 서명 키가 있어야 변조 및 무단 사용을 방지할 수 있습니다.

고유 버전 식별자

모든 소프트웨어 버전, 업데이트 패키지, 시스템 변경 및 관련 차량은 일관성, 투명성, 검증 및 추적성을 위해 고유 식별자를 사용합니다.

컨셉 테스팅

우리는 고객 출시 전에 광범위한 개념 테스트 및 분석을 통해 모든 신제품과 컨셉의 기능적 안전을 보장합니다.

운영 보안

해결책은 그 배후에 있는 사람들에 의해서만 안전합니다.

SOC 2 타입 I 인증

5가지 신뢰 서비스 기준 (가용성, 기밀성, 개인 정보 보호, 보안 및 처리 무결성) 에 따른 내부 절차 및 관행

(유형 II 진행 중)

ISO 9001:2015 인증

우리는 확립된 품질 관리 시스템을 활용하여 제품, 운영 및 고객 관계를 지속적으로 개선합니다.

온보딩 및 오프보딩

모든 직원은 여러 번의 인터뷰, 범죄 배경 조사 및 입문 교육을 포함한 철저한 심사 과정을 거칩니다.퇴사 시 직원의 회사 시스템, 서비스 및 애플리케이션 액세스는 즉시 차단됩니다.

직원 교육

새로운 운영 보안 절차, 규정 준수 교육 및 관련 모범 사례에 대한 정기적인 커뮤니케이션 및 교육

인시던트 대응

당사에는 사고 대응 정책에 명시된 지침에 따라 잠재적 위협의 탐지, 평가 및 문서화를 감독하는 전담 위험 위원회가 있습니다.

FAQ 안전 및 보안

에코시스템/ 파운데이션

What is Sibros’ general security approach?

Sibros follows an approach of security designed from the ground up and built into the DNA of the product. This includes in-vehicle secure communications and secure storage / HSM integrations.

What are management best practices regarding access to the system? How do we ensure background checks of employees?

All access needs authorization and is granted on a need-to-know basis. All employees are background checked as part of their onboarding process.

What are Sibros’ security compliance and certifications?

Our solution is assessed to TISAX, SSAE 16/18 SOC 2 Type 2, ISO 26262 (ASIL-D) in place with ISO 27001, ISO 21434, and ISO 24089 in progress. Sibros also addresses and supports security regulations such as UNECE WP.29 R155 and R156, with AIS 189, AIS 190 under review; as well as privacy regulations such as GDPR and CCPA, with Indian DPDP under review.

프라이버시 중심 설계

What security/function is implemented inside the target ECU or client?

Support for 0x27 and key exchange, secure storage and symmetric key handling to be determined by target ECU.

What is the Sibros Armor framework?

Sibros Armor includes the following checks and failsafes: 

  • 2-way authentication of communication between vehicle and cloud
  • Device provisioning framework incorporating secure integrations with manufacturing 
  • DeviceID and Vehicle Identification (VIN) with a data abstraction framework that incorporates Privacy by Design
  • Role-based Access Control (RBAC)
  • Approval workflow for deployments and changes for systems
  • SSO and MFA for user authentication
  • In-vehicle secure communications
  • Secure storage / HSM integrations
What is the coverage for incidents?

Sibros has a very well defined incident management process, and security incident management and breach response processes.

What happens when changes are made?

All changes for cloud and firmware are reviewed.

Is Sibros a data controller or a data processor in the framework of the GDPR?

Sibros acts as a data processor. The OEM is the data controller.

How is data in transit secured?

The following are used: 

  • MQTT(s) over Mutual TLS 
  • HTTPS over TLS
How does Sibros link devices and data?

Sibros primarily uses a Globally Unique Identifier (GUID) to create a link between device identification information such as Vehicle Identification Number (VIN) / Electronic Serial Number (ESN) and the data collected by Deep Logger, Deep Updater, and Deep Commander.

How are vulnerabilities assessed?

With the following reviews and assessments: 

  • Components vulnerability review (firmware and cloud software)
  • Cloud infrastructure vulnerability review (cloud software)
  • OWASP IOT ASVS assessment (firmware)
  • Cloud posture assessments
  • AWS GuardDuty, GCP SCC, and other cloud threat assessment tooling

딥 로거

How could a breach affect Deep Logger and Deep Commander and what preventive measures has Sibros taken?

Security is designed into the solution. Additionally, it is assessed to TISAX, SSAE 16/18 SOC 2 Type 2, ISO 26262 in place with ISO 27001, ISO 21434, and ISO 24089 in progress.

Could an infected ECU use Deep Logger to send attacks to the cloud? If so, what has been done to mitigate this risk?

Log files are archived and optionally compressed. They are also handled securely and not directly uploaded into the system. The only reference information is in the system, and the S3 bucket is only used for storage of files that are uploaded as GUID’s (Globally Unique Identifiers).

딥 업데이터

What are the differences between OTA systems with or without Uptane?

Uptane is the first security framework for automotive OTA updates that provides serious compromise resilience, meaning that it can withstand attacks on servers, networks, keys, or devices. The differences are as follows:

  • A single server that is compromised cannot compromise more of the system.
  • It is possible to recover from a single key compromise.
  • The complete vehicle IP address is not readily accessible.
  • Network security is not the only security control.
  • Delivery authenticity is validated separately from firmware authenticity.
  • Vehicle manifest and vehicle component authenticity are validated.
  • Component and ECU rollback and replacement attacks are easily detected and remediated.
What are the security considerations/measures when integrating Deep Updater in the TCU (external communication device)?

The following measures are taken:

  • Device provisioning
  • HSM integration
  • In-vehicle secure communications 
  • Provisioning of EOL integrations and device provisioning 
  • Uptane keys and component replacements
Examples of automotive cybersecurity incidents that can be mitigated using Sibros’ OTA solution?
  • Drop request: Attacks that block network traffic (in-vehicle or outside) to prevent vehicles from updating software
  • Eavesdrop: Attacks that listen to network traffic to reverse-engineer ECU firmware.
  • Freeze attack: Indefinitely sends an ECU the last known update, even if there may be newer updates on the repository.
  • Mixed-bundles: Attackers force ECUs to install incompatible software updates to cause ECU interoperability failure.
  • Slow-retrieval: Slows down delivery of ECU updates so that a known security vulnerability can be exploited.
  • Partial-bundle: Causes some ECUs to not install the latest updates by dropping traffic to these ECUs.
  • Rollback: Causes an ECU to install outdated software with known vulnerabilities. 
  • Arbitrary software: Attackers use compromised repository keys to release an arbitrary combination of new images to cause ECUs to fail.
  • Mix-and-match: Most severe of all attacks installing arbitrary software on ECU to modify vehicle performance.

클라우드

What validations for cloud security are in place?

The following are used: 

  • Static analysis of code (SAST)
  • Secrets review 
  • Dependency checking (vulnerability assessments)
  • OWASP Top 10 
  • OWASP API Top 10
  • OWASP IOT ASVS
  • CI/CD review of SBOM