¿Los fabricantes de automóviles se toman la ciberseguridad tan en serio como deberían?

Una encuesta reciente realizada por el Instituto Ponemon establece:

• Los desarrolladores no están lo suficientemente familiarizados con el programa de su compañía para asegurar el software para automóviles.

• Los desarrolladores no creen que sus compañías se tomen la seguridad lo suficientemente en serio o que no les otorguen el poder para hacer que el software sea más seguro.

• Los desarrolladores quieren, pero no tienen, las habilidades necesarias para combatir las amenazas de seguridad de software y no sienten que están capacitados adecuadamente.

• Los fabricantes de automóviles no están tan bien informados sobre el desarrollo de software seguro como otras industrias.

• La seguridad no está integrada en el ciclo de vida del desarrollo de software (SDLC) en la industria automotriz.

• No se proporcionan tecnologías habilitadoras a los desarrolladores para que puedan incorporar seguridad en sus procesos.

En pocas palabras, los OEM no están lo suficientemente informados sobre cómo tomar las medidas adecuadas para hacer de la seguridad cibernética una prioridad principal. Tradicionalmente, la demanda del consumidor y del gobierno influye en lo que se centran los fabricantes . Tenemos el presentimiento de que en los próximos años comenzarán a tomarse en serio la seguridad cibernética.

No. CAN, el protocolo de automatización industrial utilizado en automóviles, tiene menos seguridad que AppleTalk, el primer protocolo con el que comencé a trabajar al comienzo de mi carrera en redes, hace treinta y cuatro años.

No hay absolutamente ninguna razón para que las CPU de automóviles no se envíen con un TPM, y absolutamente ninguna razón para tener tráfico sin cifrar en el CANbus de los vehículos de producción , y absolutamente ninguna razón para no usar el TPM para autenticar todos los componentes. Francamente, estoy un poco sorprendido de que los fabricantes de automóviles no lo hagan solo para evitar que los mecánicos utilicen piezas de repuesto “no autorizadas”.

Nadie se toma en serio la seguridad cibernética, una vez fui reprendido por un gerente por demorar mucho al revisar los registros de seguridad en uno de los servidores de la compañía, cinco minutos cuando no debería haber tomado más de dos minutos según mi gerente de TI en ese momento . La mayoría de las empresas ven el presupuesto y el gasto de TI como un inconveniente más que una necesidad.

Ha llegado el momento de cambiar la atención a otros dispositivos conectados que ya no se pueden evitar en la vida de todos.

Lea más en https://rasoolirfan.com/2018/01/…