Hızlı cevap: Modern bir araç, tek bir bilgisayar değil, aralarında CAN veri yolu üzerinden konuşan onlarca elektronik kontrol ünitesinden (ECU) oluşan bir ağdır. CAN veri yolunun kendi başına kimlik doğrulaması ve şifrelemesi yoktur; bu yola erişebilen herhangi bir cihaz, frenden motora her mesajı okuyabilir, tekrar gönderebilir ve taklit edebilir. OBD-II portu, bu yola dışarıdan erişim sağlayan resmi kapıdır ve UDS (ISO 14229) protokolü üzerinden ECU'ları sıfırlamak, hafızasını yazmak ve hatta yazılımını yeniden yüklemek mümkündür. Otomotiv siber güvenlik testi, bu yolun ne kadar açık olduğunu ve UDS servislerinin bir kimlik doğrulaması ile korunup korunmadığını gerçek trafik dinleyerek ve kontrollü mesajlar göndererek ölçer.

Bir aracın içinde, gösterge panelinden fren sistemine, klimadan motor kontrolüne kadar onlarca ayrı bilgisayar sürekli birbiriyle konuşur. Bu konuşmanın ortak dili CAN (Controller Area Network) veri yoludur ve neredeyse otuz yıldır değişmeden kullanılır. Otomotiv siber güvenliği, bu iç ağın dışarıdan ne kadar erişilebilir olduğunu ve erişilebiliyorsa nelerin yapılabileceğini inceleyen bir alandır.

CAN veri yolu neden bu kadar açık

CAN protokolü, 1980'lerde tasarlandığında güvenlik değil güvenilirlik hedeflenmişti; amaç, bir sensör arızalansa bile aracın çalışmaya devam etmesiydi. Bu yüzden protokolde kimlik doğrulaması, şifreleme ya da mesaj imzalama yoktur. Veri yoluna fiziksel olarak erişebilen herhangi bir cihaz, tüm trafiği pasif olarak dinleyebilir, daha önce gördüğü bir mesajı aynen tekrar gönderebilir (replay) ve tamamen uydurma bir mesaj enjekte edebilir. Aracın kendisi, bu mesajın gerçek bir ECU'dan mı yoksa bir saldırgandan mı geldiğini ayırt edemez.

OBD II portu ve UDS protokolü

Her araçta koltuk altında bulunan OBD II portu, yasal olarak servis ve arıza teşhisi için CAN veri yoluna dışarıdan erişim sağlar. Bu port üzerinden UDS (Unified Diagnostic Services, ISO 14229) protokolü ile konuşulur. UDS, bir ECU'nun hafızasını okumaya izin veren zararsız servislerin yanında, çok daha güçlü servisler de tanımlar.

UDS servisi Ne yapar Neden kritik
ECUReset (0x11) ECU'yu yeniden başlatır Sürüş sırasında istenmeyen yeniden başlatma
SecurityAccess (0x27) Kilitli işlevlerin kilidini açar Zayıf seed key ile atlatılabilir
WriteDataByIdentifier (0x2E) ECU hafızasına veri yazar Kalibrasyon ve ayar manipülasyonu
RequestDownload / TransferData (0x34 / 0x36) Yeni yazılım yükler Kötü amaçlı firmware yükleme yüzeyi
CommunicationControl (0x28) ECU iletişimini susturur Belirli modülleri devre dışı bırakma

Bu servislerin bir kısmı, gerçek bir servis teknisyeni için gereklidir. Sorun, bu servislerin bir OBD II dongle takan herkese aynı şekilde açık olup olmadığıdır.

Bir değerlendirme nasıl yapılır

Otomotiv siber güvenlik değerlendirmesi genelde pasif dinleme ile başlar; araç çalışırken veri yolundaki trafik kaydedilir ve hangi arbitration ID'lerin, hangi sıklıkla ve hangi içerikle konuştuğu çıkarılır. Ardından UDS trafiği ayrıştırılır ve tanısal oturumların (functional 0x7DF, physical 0x7E0 ile 0x7E7 arası, yanıt 0x7E8 ile 0x7EF arası) hangi servisleri kullandığı belirlenir. Eğer SecurityAccess, ECUReset ya da flash servisleri kimlik doğrulaması olmadan erişilebiliyorsa bu, ECU ele geçirme ya da kötü amaçlı yeniden yazma yüzeyi olarak raporlanır. Aktif test aşamasında ise kontrollü mesajlar gönderilerek bu servislerin gerçekten çalışıp çalışmadığı ve bir kimlik doğrulama katmanının olup olmadığı doğrulanır, tıpkı bir sızma testinde her bulgunun kanıtla desteklenmesi gerektiği gibi.

Sadece CAN değil

Modern araçlarda CAN'in yanında LIN (basit sensör ve aktüatör hatları), FlexRay (yüksek hızlı gerçek zamanlı sistemler) ve giderek artan oranda Automotive Ethernet (DoIP, SOME/IP) kullanılır. Bağlantısı olan araçlarda telematics ünitesi üzerinden hücresel ağa, keyless entry sisteminde ise kısa mesafe radyo frekansına bir saldırı yüzeyi eklenir. Bu genişleyen yüzey, otomotiv siber güvenliğini klasik SCADA ve endüstriyel kontrol sistemleri güvenliğine benzer bir soruna dönüştürür: eski, güvenlik düşünülmeden tasarlanmış bir protokol, yeni bağlantı noktalarıyla dışarıya açılıyor.

KAOS ve DSET yaklaşımı

DSET, otomotiv üreticileri ve tedarikçileri için CAN veri yolu ve UDS tanısal yüzeyini değerlendirir. Yerel yapay zekâ motorumuz KAOS, bir CAN arayüzünü pasif olarak dinleyerek trafiği karakterize eder, UDS servislerini otomatik olarak sınıflandırır ve SecurityAccess ya da flash gibi kritik servislerin korumasız olup olmadığını kanıtla raporlar. Değerlendirme, aracın gerçek sürüş güvenliğini riske atmayacak şekilde önce pasif dinleme, ardından kontrollü ve geri alınabilir aktif testlerle ilerler.

Sık sorulan sorular

CAN veri yolunu dinlemek aracı bozar mı? Hayır. Pasif dinleme, veri yoluna hiçbir mesaj göndermeden sadece trafiği okur ve aracın çalışmasını hiçbir şekilde etkilemez. Riskli olan kısım, aktif test aşamasında gerçek mesaj göndermektir ve bu adım her zaman kontrollü, geri alınabilir ve önceden izin alınmış şekilde yapılmalıdır.

Her araç UDS güvenlik açığına sahip midir? Hayır. Bazı üreticiler SecurityAccess için güçlü seed key algoritmaları ve hız sınırlaması uygular, bazıları ise zayıf ya da eski algoritmalar kullanır. Aracın markası, modeli ve üretim yılına göre koruma seviyesi büyük ölçüde değişir; bu yüzden değerlendirme her araç için ayrı yapılmalıdır.

OBD II dongle takmak tek başına tehlikeli midir? Kendi dongle'ınızı kendi aracınıza takmak genelde risk taşımaz. Asıl risk, üçüncü bir kişinin fiziksel erişim kazandığı bir araca kötü amaçlı bir cihaz bağlaması ya da kablosuz bir OBD II dongle'ın kendisinin güvenlik açığı taşımasıdır.

Kaynaklar

Aracınızın veya araç filonuzun CAN veri yolu ve UDS tanısal yüzeyini değerlendirmek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan otomotiv siber güvenlik danışmanlığı sağlıyoruz.