מהמולטימדיה ועד המפתח החכם: כך תתגוננו ממתקפת סייבר על הרכב
משרד התחבורה מפרסם לראשונה המלצות לציבור להתגוננות מפני מתקפות סייבר על כלי רכב. בין הסיכונים: מעקב אחר מיקום, האזנה, גניבת מידע, פתיחת דלתות ואף השבתת הנסיעה. במקביל, יבואני הרכב והמוסכים יידרשו למנות אחראי סייבר, למפות סיכונים ולפקח על ספקים
לאחר תקופת המתנה ארוכה, משרד התחבורה מפרסם לראשונה מסמך המלצות לציבור בנוגע להתגוננות מפני אירועי סייבר ברכב ומסמך הנחיות למוסכים ולרשתות שירות כיצד להתגונן מאירועי סייבר התקפיים. כיום יצרני הרכב והלקוחות חשופים למתקפות סייבר מצד גורמים זדוניים, שעשויים לשבש את פעילות הרכב כחלק ממתקפת טרור, או לסירוגין כחלק ממתקפת כופר. המתקפה יכולה להגיע ממספר "כיוונים", החל בכניסה דרך עדכון OTA וכלה בכניסה דרך עמדת הטעינה לרכב החשמלי.
מסמך ההמלצות לציבור הוא מעין מדריך התגוננות ל"סיגול הרגלים" שימנעו ככל האפשר מתקפות סייבר. לפי המסמך קיימות ארבע "נקודות כניסה" לגורמים זדוניים: מערכת המולטימדיה שחשופה להתקנת קבצים ויישומים, חיבור ה-OBD, כלומר שקע הדיאגנוזה הפיזי שנמצא במכוניות מודרניות ומאפשר למוסכניק להתחבר עם מחשב נייד, המפתח החכם, כלומר מפתח הרכב שניתן להעתיק ותקשורת אלחוטית, כלומר WIFI ובלוטות'. מסמכי משרד התחבורה מפרטים את הסיכונים לציבור: מעקב אחר מיקום הרכב, האזנות לנעשה בתא הנוסעים ודליפת מידע אישי.
לקבוע סיסמה קבועה, לצמצם שימוש ב-USB
בנוסף מתוארים גם תרחישי השתלטות על הרכב: שיבוש של התצוגה, השבתת נסיעה או אפילו פתיחת הדלתות, השבתה של המזגן ואפילו גניבה. ההמלצה לציבור היא לא להעלות למערכת המולטימדיה קבצים ממקור לא ידוע ולהשתמש ביישומים שמאושרים על ידי יצרן הרכב בלבד. להימנע מהתקנה של אבזור חיצוני שלא אושר על ידי היצרן, לצמצם חיבור של התקנים לרכב, למשל מתקני USB, לוודא כי החיבור למערכת המולטימדיה בוצע בצורה שכוללת קוד אימות ולהימנע ככל האפשר משימוש באמצעי ניטור של חברות ביטוח, למשל ניטור של נהגים צעירים. בנוסף מומלץ לבדוק מדי שבועיים אם מכשיר בלוטות' חדש ולא מוכר נוסף לרשימת המכשירים המחוברים לרכב ולכבות ככל האפשר נקודות HOTSPOT שיש במכוניות מודרניות.
בנוסף מדגיש משרד התחבורה כי יש לשים לב ל"התנהגות חריגה" של הרכב. למשל מערכת שנדלקת מעצמה או הודעות לא מוכרות. עוד מומלץ לציבור לקבוע לרכב סיסמה קבועה במקרה בו המולטימדיה דורשת חיבור קבוע ולוודא כי מדובר בסיסמה שלא קל לפרוץ.
בנוסף, לפני מכירת הרכב ממליץ משרד התחבורה למחוק יעדים קבועים שנשמרו במערכת הניווט, למחוק את אנשי הקשר ויומני השיחות ולבטל צימודים למכשירי בלוטות'.
באשר לעדכוני OTA, כלומר עדכונים שמשמשים בין היתר לשדרוג מערכות וגרסאות תוכנה, ההמלצה לציבור היא לבצע עדכונים כאלה בהקדם ומהר ככל האפשר. לבצעם רק ממקור מהימן ורק דרך אפליקציה רשמית של יצרן הרכב. באשר למפתח החכם, ההמלצה היא לאחסן את השלט רחוק מדלת הכניסה או בנרתיק חוסם אותות.
ההמלצות ליבואני הרכב: לנטר ספקים, לדרג סיכונים
לצד ההמלצות לציבור מתפרסמות גם המלצות ליבואנים ולמוסכים שהן הרחבה של המלצות ראשוניות שפורסמו אשתקד. במסגרת זו יבואני הרכב מתבקשים לכתוב מסמך מדיניות סייבר ארגוני, שיעודכן מדי שנה. לשם כך יקצו היבואנים ממונה הגנת סייבר שיהיה עובד חברה, חבר הנהלה או כפוף לחבר הנהלה. בנוסף יבואני הרכב יקימו ועדת היגוי להגנת סייבר שתתכנס אחת לחצי שנה ותציג תוכניות עבודה בתחום. ועדה זו תמפה את נכסי הארגון, שיכללו אפליקציות, תוכנות, תשתיות, חומרות וארכיטקטורת רשת עדכנית של הארגון. מדי 18 חודשים הארגון יקיים סקר סיכונים טכנולוגי ויבצע בדיקה של אפשרויות לחדירת סייבר. נהלים אלה ידווחו ליחידת הסייבר במשרד התחבורה.
בנוסף, יבואני הרכב מתבקשים לטפל גם בשרשרת האספקה. כלומר, בעלי גישה מרחוק למערכות מידע, ספקי תמיכה טכנית וספקים נוספים שמאחסנים או מעבדים מידע של הארגון, נותני שירותים, ספקי ציוד, ספקים בעלי גישה פיזית למתקני הארגון וכו'. הספקים ידורגו לפי רמת הסיכון. בנוסף, החוזים של יבואני הרכב מול ספקיהם יכללו מעתה דרישות הגנת סייבר. לצד אלה יידרשו היבואנים והמוסכים לשורה ארוכה של נהלים הנוגעים לחיבורים לרכבי הלקוחות, כלומר חיבור לרכבים במוסכים או למשל באמצעות אפליקציות שבהן היבואנים משתמשים כדי לתאם ללקוחות תורים במוסכים יבוצע בכפוף להנחיות של אחראי הסייבר שימנו היבואנים.
נושא הגנת הסייבר לרכב הוא נושא שאין לזלזל בחשיבותו: כיום יצרני הרכב הגדולים משקיעים משאבים משמעותיים בהגנות לרכב מפני ניסיונות פריצה שעלולים בפועל לגרום ליצרני הרכב הפסדים של מאות מיליוני דולרים, במידה וקבוצה נרחבת של רכבים תותקף. בישראל יש גם היבט ביטחוני נרחב - אם מתקפת סייבר תשבית מספר נרחב של מכוניות בעורק תנועה ראשי, דבר שעלול לגרום נזקים כבדים למשק. במקרה של הגנות הסייבר, רוב היבואנים כבר החלו בהיערכות לנושא בשנה שעברה עם פרסום ההמלצות הראשוניות.





























