Vous pouvez retrouver ici mon mémoire de recherche sur la journalisation pour l’automobile.
Voici le résumé de ce mémoire :
La cybersécurité automobile est un domaine en pleine structuration et encore à l’étape de laboratoire. Avec la généralisation des véhicules connectés, la surface d’attaque exposée par les constructeurs et leurs équipements s’est considérablement élargie. Les bus, les interfaces sans-fil, les mises à jour à distance et les infrastructures extérieures constituent déjà des vecteurs d’attaques documentés mais surtout exploités. Face à cette réalité, le secteur dispose aujourd’hui d’un cadre réglementaire naissant comme la norme ISO 21434, le règlement UNECE R155 et le Cyber Resilience Act mais les architectures techniques permettant d’y répondre concrètement restent insuffisantes. Ce mémoire de recherche vise donc à répondre à la question si un système de collecte et d’analyse de journaux appliqué à l’automobile peut-il être une réponse à la surveillance de la sécurité numérique des véhicules connectés. Les connaissances existantes sur le sujet montrent que les outils SIEM d’aujourd’hui sont matures sur leurs offres de services pour la journalisation d’évènements dans le domaine de la sécurité des systèmes d’informations classiques mais leur application au domaine automobile n’est pas encore complète. Certains éditeurs proposent des outils externes à l’existant ou proposent d’absorber les journaux et de les envoyer dans un SIEM déjà implémenté mais cela se heurte à plusieurs contraintes, aucun ne propose pour l’instant nativement un outil capable d’absorber des journaux IT, IoT et OT. L’apport de ce travail par rapport à l’existant réside dans la démonstration qu’un outil open-source généraliste tel qu’Elasticsearch peut être adapté pour ingérer, normaliser et analyser les journaux des bus CAN sans couche intermédiaire. Cette approche me permettrai de traiter dans un même moteur d’analyse des données automobiles et des journaux IT classiques. Les résultats obtenus valident la faisabilité de cette approche, sur plus de onze millions de journaux ingérés, deux règles de détection basées sur les menaces du règlement UNECE R155 ont générées treize alertes uniquement sur l’ensemble de données compromis. Ces résultats restent à l’échelle d’une preuve de concept et appelle à des développements complémentaires
Trouvez-ci dessous le mémoire de recherche dans son entièreté :
