wBMS技術(shù)的全部?jī)?yōu)勢(shì)只有在從過(guò)程到產(chǎn)品都能確保系統(tǒng)安全性的情況下才能實(shí)現(xiàn)。
在與電動(dòng)汽車(chē)(EV)OEM廠商就無(wú)線電池管理系統(tǒng)(wBMS)的技術(shù)和商業(yè)優(yōu)勢(shì)進(jìn)行的早期對(duì)話中發(fā)現(xiàn)的挑戰(zhàn)似乎令人生畏,但回報(bào)太有希望了,不容忽視。無(wú)線連接相對(duì)于有線/有線架構(gòu)的許多固有優(yōu)勢(shì)已經(jīng)在無(wú)數(shù)商業(yè)應(yīng)用中得到證明,BMS是另一個(gè)明確的線切割候選者。
更輕量、模塊化和緊湊的電動(dòng)汽車(chē)電池組的前景——最終從繁瑣的通信線束中解放出來(lái)——已經(jīng)得到了廣泛的接受。通過(guò)消除高達(dá) 90% 的電池組布線和 15% 的電池組體積,可以顯著簡(jiǎn)化整車(chē)的設(shè)計(jì)和占地面積,以及物料清單 (BOM) 成本、開(kāi)發(fā)復(fù)雜性和相關(guān)手動(dòng)安裝/維護(hù)勞動(dòng)力。
更重要的是,單個(gè)無(wú)線電池設(shè)計(jì)可以很容易地?cái)U(kuò)展到OEM的整個(gè)電動(dòng)汽車(chē)車(chē)隊(duì),從而排除了為每個(gè)品牌和型號(hào)進(jìn)行廣泛而昂貴的包裝線束重新設(shè)計(jì)。借助wBMS,OEM可以自由修改其車(chē)架設(shè)計(jì),而不必?fù)?dān)心必須在電池組內(nèi)重新布線大量的BMS布線。
從長(zhǎng)遠(yuǎn)來(lái)看,持續(xù)減少車(chē)輛重量和電池組尺寸對(duì)于未來(lái)幾年延長(zhǎng)電動(dòng)汽車(chē)的行駛里程至關(guān)重要。因此,wBMS技術(shù)將在幫助OEM提高其續(xù)航能力方面發(fā)揮重要作用,從而幫助克服消費(fèi)者長(zhǎng)期揮之不去的電動(dòng)汽車(chē)?yán)锍探箲]。
這不僅有望刺激電動(dòng)汽車(chē)市場(chǎng)的整體采用率,而且還使原始設(shè)備制造商有機(jī)會(huì)憑借其行駛里程優(yōu)勢(shì)躍升為電動(dòng)汽車(chē)市場(chǎng)的領(lǐng)導(dǎo)地位。這仍將是未來(lái)電動(dòng)汽車(chē)原始設(shè)備制造商之間的主要差異化因素。有關(guān)優(yōu)勢(shì)和市場(chǎng)分析的更多詳細(xì)信息,請(qǐng)參閱“電動(dòng)汽車(chē)無(wú)線電池管理革命已經(jīng)開(kāi)始,投資回報(bào)潛力巨大”。
新的安全標(biāo)準(zhǔn)
要實(shí)現(xiàn)wBMS提供的承諾,需要克服許多挑戰(zhàn)。wBMS中使用的無(wú)線通信需要在汽車(chē)行駛時(shí)具有足夠的抗干擾能力,并且系統(tǒng)必須在所有條件下都是安全的。但是,僅靠穩(wěn)健和安全的設(shè)計(jì)可能不足以抵御堅(jiān)定的攻擊者 - 這就是系統(tǒng)安全性發(fā)揮作用的地方。
干擾源根據(jù)汽車(chē)行駛的位置(例如,城市與農(nóng)村地區(qū))以及是否有人在車(chē)內(nèi)使用在同一頻段內(nèi)運(yùn)行的其他無(wú)線設(shè)備而變化。電池組內(nèi)的反射也會(huì)降低性能,具體取決于用于容納電池單元的電池組的材料。wBMS信號(hào)很有可能波動(dòng),從而在自然條件下中斷通信,更不用說(shuō)面對(duì)惡意行為者了。
如果wBMS通信以某種方式中斷,汽車(chē)可以恢復(fù)到性能降低的“安全模式”,以允許駕駛員采取行動(dòng),或者在完全失去wBMS通信的情況下安全停止。這可以通過(guò)適當(dāng)?shù)陌踩O(shè)計(jì)來(lái)實(shí)現(xiàn),該設(shè)計(jì)考慮了系統(tǒng)中所有可能的故障模式,并實(shí)施了解決組件隨機(jī)故障的端到端安全機(jī)制。
但安全設(shè)計(jì)沒(méi)有考慮惡意行為者可能利用系統(tǒng)為自己謀利的可能性,其中可能包括遠(yuǎn)程控制汽車(chē)。在 2016 年黑帽會(huì)議期間,研究人員在移動(dòng)車(chē)輛上使用通過(guò)車(chē)輛網(wǎng)關(guān)進(jìn)行遠(yuǎn)程訪問(wèn),證明了這種可能性。因此,無(wú)線魯棒性和故障安全設(shè)計(jì)是不夠的;他們需要有安全保障。黑帽演示是一個(gè)寶貴的教訓(xùn),表明未來(lái)的汽車(chē)無(wú)線系統(tǒng)需要以這樣的方式設(shè)計(jì),即它們不能被用作另一個(gè)遠(yuǎn)程入口點(diǎn)。相比之下,傳統(tǒng)的有線電池組不提供遠(yuǎn)程訪問(wèn),因此要訪問(wèn)電池?cái)?shù)據(jù),黑客需要物理訪問(wèn)車(chē)輛中的高壓環(huán)境。
在整個(gè)電動(dòng)汽車(chē)電池壽命周期中可能會(huì)出現(xiàn)額外的安全挑戰(zhàn),如圖 2 所示。在ADI公司(ADI),我們的wBMS設(shè)計(jì)方法側(cè)重于了解電動(dòng)汽車(chē)電池從誕生到出廠、部署和維護(hù),最后到下一次壽命或報(bào)廢的不同階段。這些用例定義了wBMS必須支持的各種功能。例如,防止未經(jīng)授權(quán)的遠(yuǎn)程訪問(wèn)是電動(dòng)汽車(chē)部署期間的一個(gè)考慮因素,但在制造過(guò)程中需要更靈活的訪問(wèn)。另一個(gè)例子是可維護(hù)性,其中維修權(quán)法律要求車(chē)主解決源于電池或相關(guān)wBMS的問(wèn)題。這意味著必須支持在wBMS中更新軟件的合法方式,并且更新機(jī)制不應(yīng)在車(chē)輛離開(kāi)服務(wù)中心時(shí)損害其安全性。
此外,當(dāng)電動(dòng)汽車(chē)電池不再符合電動(dòng)汽車(chē)性能標(biāo)準(zhǔn)時(shí),有時(shí)會(huì)重新部署到能源部門(mén)。這需要將電動(dòng)汽車(chē)電池的所有權(quán)從第一次生命轉(zhuǎn)移到下一次生命。由于電池是沒(méi)有內(nèi)置智能的設(shè)備,因此隨附的wBMS需要執(zhí)行最適合電動(dòng)汽車(chē)電池壽命的適當(dāng)安全策略。在過(guò)渡到第二人生之前,需要安全地擦除第一人生的秘密。
ADI預(yù)見(jiàn)到了這些問(wèn)題,并根據(jù)我們自己的核心設(shè)計(jì)原則解決了這些問(wèn)題,這些原則對(duì)維護(hù)和增強(qiáng)從流程到產(chǎn)品的安全集成給予了高度重視和詳盡的審查。同時(shí),ISO/SAE 214342過(guò)去三年一直在開(kāi)發(fā)的“道路車(chē)輛:網(wǎng)絡(luò)安全工程”標(biāo)準(zhǔn)于 2021 年 8 月正式發(fā)布。它定義了一個(gè)類(lèi)似的詳盡的端到端流程框架,具有四個(gè)級(jí)別的網(wǎng)絡(luò)安全保證。汽車(chē) OEM 和供應(yīng)商的評(píng)級(jí)范圍為 1 到 4,其中 4 表示最高一致性級(jí)別(見(jiàn)圖 3)。

圖2.電動(dòng)汽車(chē)電池生命周期及其相關(guān)的 wBMS 生命周期。

圖3.ISO/SAE 21434 框架和 CAL 4 期望。
ADI的wBMS方法與ISO/SAE 21434相呼應(yīng),可實(shí)現(xiàn)汽車(chē)行業(yè)安全產(chǎn)品開(kāi)發(fā)所需的最高水平檢查和嚴(yán)格性。為此,ADI與知名值得信賴(lài)的認(rèn)證實(shí)驗(yàn)室TüV-Nord合作,評(píng)估我們的內(nèi)部開(kāi)發(fā)政策和流程。這導(dǎo)致我們的政策和流程經(jīng)過(guò)審查,以完全符合新標(biāo)準(zhǔn)ISO 21434。
從設(shè)備到網(wǎng)絡(luò)的嚴(yán)格審查
遵循我們?cè)趙BMS產(chǎn)品設(shè)計(jì)中的系統(tǒng)流程,進(jìn)行了威脅評(píng)估和風(fēng)險(xiǎn)分析(TARA),以根據(jù)客戶打算如何使用產(chǎn)品來(lái)繪制威脅態(tài)勢(shì)。通過(guò)了解系統(tǒng)的功能以及在其生命周期內(nèi)使用的各種方式,我們可以確定哪些關(guān)鍵資產(chǎn)需要保護(hù)以及哪些潛在威脅。
TARA 技術(shù)有多種選擇,包括著名的 Microsoft STRIDE 方法,該方法試圖通過(guò)考慮單詞 STRIDE 縮寫(xiě)的六種威脅來(lái)對(duì)威脅進(jìn)行建模:Spoofing、Tampering、Repudiation、Ininformation disclosure 、Denial of Service和 E提升特權(quán)。然后,我們可以將其應(yīng)用于構(gòu)成wBMS系統(tǒng)的組件的不同接口,如圖5所示。這些接口是數(shù)據(jù)和控制流路徑上的自然停止,潛在攻擊者可能會(huì)未經(jīng)授權(quán)訪問(wèn)系統(tǒng)資產(chǎn)。在這里,通過(guò)扮演攻擊者并問(wèn)自己每個(gè)威脅在每個(gè)接口上的適用性以及原因,我們可以繪制出可能的攻擊路徑,并確定威脅發(fā)生的可能性以及如果成功的后果可能有多嚴(yán)重。然后,我們?cè)诓煌纳芷陔A段重復(fù)這一思維過(guò)程,因?yàn)橥{的可能性和影響可能會(huì)因產(chǎn)品所處的環(huán)境而異(例如,倉(cāng)庫(kù)與部署)。這些信息將指出需要采取某些對(duì)策。
以部署期間無(wú)線小區(qū)監(jiān)視器和wBMS管理器之間的無(wú)線通道為例,如圖5所示。如果資產(chǎn)是來(lái)自無(wú)線蜂窩監(jiān)視器的數(shù)據(jù),并且擔(dān)心數(shù)據(jù)值泄漏給竊聽(tīng)者,那么我們可能希望在數(shù)據(jù)通過(guò)無(wú)線通道時(shí)對(duì)其進(jìn)行加密。如果我們擔(dān)心數(shù)據(jù)在通過(guò)通道時(shí)被篡改,那么我們可能希望使用數(shù)據(jù)完整性機(jī)制(例如消息完整性代碼)來(lái)保護(hù)數(shù)據(jù)。如果擔(dān)心的是確定數(shù)據(jù)來(lái)自何處,那么我們將需要一種方法來(lái)向wBMS管理器驗(yàn)證無(wú)線蜂窩監(jiān)視器。
通過(guò)本練習(xí),我們可以確定wBMS系統(tǒng)的關(guān)鍵安全目標(biāo),如圖6所示。這些目標(biāo)將需要一些機(jī)制來(lái)實(shí)施。
人們經(jīng)常問(wèn)“我們?cè)谶x擇實(shí)現(xiàn)特定安全目標(biāo)的機(jī)制方面走多遠(yuǎn)?如果添加更多的對(duì)策,幾乎肯定會(huì)改善產(chǎn)品的整體安全狀況,但成本很高,并可能給使用該產(chǎn)品的最終消費(fèi)者增加不必要的不便。一種常見(jiàn)的策略是緩解最容易部署的最可能的威脅。傾向于針對(duì)更高價(jià)值資產(chǎn)的更復(fù)雜的攻擊可能需要更強(qiáng)大的安全對(duì)策,但這些措施極不可能發(fā)生,因此如果實(shí)施,回報(bào)率較低。

圖5.wBMS 的威脅面注意事項(xiàng)。
例如,在wBMS中,在車(chē)輛行駛時(shí)對(duì)IC組件進(jìn)行物理篡改以訪問(wèn)電池?cái)?shù)據(jù)測(cè)量值的可能性極小,因?yàn)樾枰?xùn)練有素的機(jī)械師,具有深厚的電動(dòng)汽車(chē)電池知識(shí),以便在汽車(chē)行駛時(shí)對(duì)汽車(chē)部件進(jìn)行體操。如果存在,現(xiàn)實(shí)生活中的攻擊者可能會(huì)嘗試更簡(jiǎn)單的路徑。對(duì)網(wǎng)絡(luò)系統(tǒng)的常見(jiàn)攻擊類(lèi)型是拒絕服務(wù) (DoS) 攻擊,即剝奪用戶的產(chǎn)品效用。您可以創(chuàng)建一個(gè)便攜式無(wú)線干擾器來(lái)嘗試干擾wBMS功能(硬),但您也可以讓空氣從輪胎中排出(容易)。
將風(fēng)險(xiǎn)與一組適當(dāng)?shù)木徑獯胧┻M(jìn)行協(xié)調(diào)的步驟稱(chēng)為風(fēng)險(xiǎn)分析。通過(guò)權(quán)衡引入適當(dāng)對(duì)策前后相關(guān)威脅的影響和可能性,我們可以確定殘余風(fēng)險(xiǎn)是否已被合理地最小化。最終結(jié)果是,安全功能僅在需要且成本水平客戶可接受的情況下被合并。
wBMS的TARA指出了wBMS安全的兩個(gè)重要方面:設(shè)備級(jí)安全和無(wú)線網(wǎng)絡(luò)安全。
任何安全系統(tǒng)的第一條規(guī)則都是“保密你的密鑰!這意味著無(wú)論是在設(shè)備上還是在我們的全球制造業(yè)務(wù)中。ADI的wBMS器件安全性考慮了IC上的硬件、IC和低級(jí)軟件,并確保系統(tǒng)能夠安全地從不可變存儲(chǔ)器啟動(dòng)到可信平臺(tái),以便代碼運(yùn)行。所有軟件代碼在執(zhí)行之前都經(jīng)過(guò)身份驗(yàn)證,任何現(xiàn)場(chǎng)軟件更新都需要預(yù)安裝憑據(jù)的授權(quán)。在車(chē)輛中部署系統(tǒng)后,禁止回滾到軟件的先前(可能易受攻擊)版本。此外,一旦系統(tǒng)部署,調(diào)試端口就會(huì)被鎖定,從而消除了未經(jīng)授權(quán)的后門(mén)訪問(wèn)系統(tǒng)的可能性。
網(wǎng)絡(luò)安全旨在保護(hù)wBMS單元監(jiān)控節(jié)點(diǎn)與電池組外殼內(nèi)網(wǎng)絡(luò)管理器之間的無(wú)線通信。安全性從網(wǎng)絡(luò)加入開(kāi)始,其中檢查所有參與節(jié)點(diǎn)的成員資格。這可以防止隨機(jī)節(jié)點(diǎn)加入網(wǎng)絡(luò),即使它們碰巧在物理上靠近。在應(yīng)用層向網(wǎng)絡(luò)管理器相互驗(yàn)證節(jié)點(diǎn)將進(jìn)一步保護(hù)無(wú)線通信通道,使中間人攻擊者無(wú)法偽裝成管理器的合法節(jié)點(diǎn),反之亦然。此外,為了確保只有預(yù)期的接收者才能訪問(wèn)數(shù)據(jù),基于AES的加密用于對(duì)數(shù)據(jù)進(jìn)行加密加擾,防止信息泄露給任何潛在的竊聽(tīng)者。
保護(hù)密鑰
與所有安全系統(tǒng)一樣,安全的核心是一組加密算法和密鑰。ADI公司的wBMS遵循NIST批準(zhǔn)的準(zhǔn)則,這意味著選擇符合最低安全強(qiáng)度128位的算法和密鑰大小,適用于靜態(tài)數(shù)據(jù)保護(hù)(例如AES-128、SHA-256、EC-256),并使用IEEE 802.15.4等經(jīng)過(guò)良好測(cè)試的無(wú)線通信標(biāo)準(zhǔn)中的算法。
器件安全中使用的密鑰通常在ADI的制造過(guò)程中安裝,永遠(yuǎn)不會(huì)離開(kāi)IC器件。這些密鑰用于確保系統(tǒng)安全,反過(guò)來(lái)又受到IC設(shè)備的物理保護(hù),無(wú)論是在使用中還是在靜止時(shí),防止未經(jīng)授權(quán)的訪問(wèn)。然后,分層密鑰框架通過(guò)將所有應(yīng)用程序級(jí)密鑰作為加密 blob 保存在非易失性內(nèi)存中來(lái)保護(hù)它們,包括網(wǎng)絡(luò)安全中使用的密鑰。
為了便于網(wǎng)絡(luò)中節(jié)點(diǎn)的相互認(rèn)證,ADI公司的wBMS在制造過(guò)程中為每個(gè)wBMS節(jié)點(diǎn)配置了唯一的公鑰-私鑰對(duì)和簽名公鑰證書(shū)。簽名證書(shū)允許節(jié)點(diǎn)驗(yàn)證它是否正在與另一個(gè)合法的ADI節(jié)點(diǎn)和有效的網(wǎng)絡(luò)成員通信,而節(jié)點(diǎn)在密鑰協(xié)議方案中使用唯一的公鑰-私鑰對(duì)與另一個(gè)節(jié)點(diǎn)或BMS控制器建立安全通信通道。這種方法的一個(gè)好處是更容易安裝wBMS,而無(wú)需安全的安裝環(huán)境,因?yàn)楣?jié)點(diǎn)被編程為在部署后自動(dòng)處理網(wǎng)絡(luò)安全。
相比之下,過(guò)去使用預(yù)共享密鑰建立安全通道的方案通常需要安全的安裝環(huán)境和安裝程序來(lái)手動(dòng)編程通信端點(diǎn)的密鑰值。為了簡(jiǎn)化和降低處理密鑰分發(fā)問(wèn)題的成本,為網(wǎng)絡(luò)中的所有節(jié)點(diǎn)分配默認(rèn)的通用網(wǎng)絡(luò)密鑰通常是許多人采取的捷徑。這往往導(dǎo)致在發(fā)生中斷、中斷的災(zāi)難時(shí)吸取慘痛的教訓(xùn)。
隨著OEM生產(chǎn)規(guī)模的擴(kuò)大,我們能夠利用跨不同EV平臺(tái)的不同數(shù)量的無(wú)線節(jié)點(diǎn)的相同wBMS,并安裝在必須安全的不同制造或服務(wù)站點(diǎn),我們傾向于使用分布式密鑰方法,以簡(jiǎn)化整體密鑰管理的復(fù)雜性。
結(jié)論
wBMS技術(shù)的全部?jī)?yōu)勢(shì)只有在確保從設(shè)備到網(wǎng)絡(luò)以及電動(dòng)汽車(chē)電池的整個(gè)生命周期內(nèi)的安全性時(shí)才能實(shí)現(xiàn)。從這個(gè)角度來(lái)看,安全性需要系統(tǒng)級(jí)設(shè)計(jì)理念,包括流程和產(chǎn)品。
ADI在ISO/SAE 21434標(biāo)準(zhǔn)草案期間預(yù)測(cè)了其解決的核心網(wǎng)絡(luò)安全問(wèn)題,并將其納入我們自己的wBMS設(shè)計(jì)和開(kāi)發(fā)理念。我們很自豪能成為首批在我們的政策和流程上實(shí)現(xiàn) ISO/SAE 21434 合規(guī)性的技術(shù)供應(yīng)商之一,目前正在接受 wBMS 技術(shù)的最高網(wǎng)絡(luò)安全保證級(jí)別的認(rèn)證。
審核編輯:郭婷
-
電動(dòng)汽車(chē)
+關(guān)注
關(guān)注
156文章
12612瀏覽量
236857 -
電池管理
+關(guān)注
關(guān)注
28文章
612瀏覽量
45748 -
無(wú)線電
+關(guān)注
關(guān)注
63文章
2206瀏覽量
119606
發(fā)布評(píng)論請(qǐng)先 登錄
無(wú)線充電技術(shù)應(yīng)用的原理是無(wú)線電波嗎?
NXP電池管理系統(tǒng)(BMS):保障電池性能與安全的關(guān)鍵方案
關(guān)于無(wú)線光通信物理層安全性的技術(shù)方案
智能槍彈柜管理系統(tǒng)
軟包電池測(cè)試全指南:性能、安全與可靠性全面解析
新能源汽車(chē)動(dòng)力電池常見(jiàn)的一些安全性能試驗(yàn)及其試驗(yàn)?zāi)康呐c方法
如何利用X-Ray技術(shù)提升鋰電池安全性與穩(wěn)定性
新能源汽車(chē)BMS線路板專(zhuān)用UV三防漆CA6001:守護(hù)電池安全的“隱形鎧甲”
邊聊安全 | 智能駕駛時(shí)代的新挑戰(zhàn):AI功能安全
有哪些技術(shù)可以提高邊緣計(jì)算設(shè)備的安全性?
超級(jí)電容和鋰電池哪個(gè)安全性高
宏集分享 | 集中告警管理如何提升設(shè)施安全性?
高壓 BMS 如何增強(qiáng)安全性并延長(zhǎng)電池的使用壽命
在無(wú)線電池管理系統(tǒng)新時(shí)代,安全性成為焦點(diǎn)
評(píng)論