版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
智能车辆控制系统安全设计8.1智能车辆控制系统安全概述智能车辆控制系统的安全问题可以从两个方面来理解:一是智能车辆自身的安全设计,包括其机械结构、电子系统和软件架构的安全性;二是智能车辆在实际道路运行过程中的安全性能。智能车辆的安全是一个多维度、多层次的问题,确保智能车辆在各种环境下的安全运行至关重要传统车辆智能车辆眼睛耳朵感知识别中央决策控制执行大脑手脚雷达摄像头精确定位域控制器轮毂驱动线控制动线控转向主动悬架传动系统其他系统发动机系统离合器变速箱分动器液力变矩器驱动桥排气系统油箱配汽机构燃油供给系统发动机冷却系统增压系统功能安全、预期功能安全和信息安全是智能车辆控制系统的核心智能车辆控制系统安全可分为功能安全、预期功能安全和信息安全8.1智能车辆控制系统安全概述三大核心功能安全遵循ISO26262标准,防止电子/电气系统故障带来的风险;通过严格的流程和方法,减少系统性和随机硬件故障的影响;软硬件需高度协同,以确保车辆在复杂环境下的稳定运行。预期功能安全遵循ISO21448标准,确保符合要求的功能不引发安全风险;智能车辆替代部分人类驾驶行为,需关注运行过程中的安全性;由于复杂环境的不确定性,系统安全性难以在设计阶段完全预见。信息安全遵循ISO21434标准,防范黑客攻击和数据泄露;保护车辆网络、电子系统和用户数据安全;防止远程入侵、隐私泄露、恶意篡改等安全威胁。国际标准(ISO26262、ISO21448、ISO21434)不断完善;各国法规(联合国、欧盟、美国、中国)逐步纳入智能车辆安全要求;国家层面:政策推动功能安全、预期功能安全、信息安全发展,提升行业标准。全球安全标准和法规进展功能安全概论ISO26262涵盖了从概念阶段到车辆报废的整个生命周期,包括需求分析、系统设计、实现、验证和运行维护等各个阶段功能安全在ISO26262中的定义为:不存在由电子电气系统的故障行为导致的危险所造成的不合理的风险。ISO26262标准将车辆功能安全的要求分为A、B、C和D四个等级,即安全完整性等级(ASIL)8.2智能车辆的功能安全设计
汽车安全完整性等级确定表严重度等级暴露度等级可控度等级C1C2C3S1E1QMQMQME2QMQMQME3QMQMAE4QMABS2E1QMQMQME2QMQMAE3QMABE4ABCS3E1QMQMAE2QMABE3ABCE4BCD危害分析与风险评估(HARA)给出一种功能失效的危害及风险的评估方法,需要对系统的风险进行评估分析,识别及分类,最终确定相关项的汽车安全完整性等级。HARA要求对于每个危害事件从严重度(S)、暴露度(E)、可控度(C)3个维度进行分析。以EPS系统无法提供助力为例EPS系统无法提供助力风险评估危害无法提供助力驾驶场景汽车启动后低速、中速、高速且在任何道路上转向时都可能发生可控度分类说明驾驶员在车上,还有机械连接,可以进行转向分类值C2严重度分类说明转向变沉,汽车可以进行转向,对驾驶员行人没有伤害分类值S1暴露度分类说明汽车启动后低速、中速、高速且在任何道路上都可能发生分类值E4ASILAEPS系统功能安全目标和需求确认8.2智能车辆的功能安全设计EPS系统的ECU主要由双核单片机、看门狗、预驱动芯片、功率桥和电机继电器等构成CPU2系统监控:供电电压、时钟、存储器比对助力需求计算电机控制逻辑监控使能4预驱动芯片功率桥电机继电器电机门驱动信号使能3使能2MCUCAN通信车速信号转向盘力矩信号转向盘转角信号看门狗转子位置信号相电流信号lockstepCPU1使能1使能1,2,3,4使能1,2,3,4供电EPS系统架构分析8.2智能车辆的功能安全设计EPS系统软硬件设计8.2智能车辆的功能安全设计EPS硬件设计EPS软件设计ECU的软件架构分为三层,第一层是控制功能层包含完助力控制策略、永磁同步电机控制策略的实现;第二层是逻辑检测层,主要对输入值和冗余关系进行检测和限制;第三层是硬件监测层,对系统的供电、时钟、错误输出等进行检测。基于EPS系统功能安全目标和需求,以TMS570LS3137双核微控制器作为主芯片,设计满足ASIL-D等级的控制器硬件,并对转矩信号、位置信号、电流信号采集采用平行冗余电路设计EPS系统软硬件设计至关重要,直接决定车辆转向控制的可靠性、故障容错能力以及对潜在风险的预防水平功能安全是指系统在发生故障或异常情况下,仍能满足其安全目标,防止或降低危害风险。功能安全测试:在系统开发过程中通过对系统进行测试,验证系统是否满足功能安全要求功能安全评估:在系统开发过程中通过对系统进行评估,评估系统的功能安全水平功能测试边界测试异常测试安全测试功能安全测试安全目标评估安全完整性等级评估安全措施评估功能安全评估8.2智能车辆的功能安全设计功能安全测试ASIL随机硬件故障目标值DCBA(3)硬件架构度量的评估(1)硬件架构度量的评估。用于评估项目架构的有效性,以应对随机硬件故障(2)随机硬件故障的概率度量评估。评估硬件元件的随机故障是否违安全目标方法ASILABCD1功能测试a++++++++2故障注入测试b++++++3电气测试c++++++++a功能测试的目的是验证该项目是否达到了规定的特性。b有关半导体元件故障注入的更多详细信息,参阅ISO26262-11:2018,4.8。c电气测试旨在验证在固定的电压范围内是否符合硬件安全需求。现有标准包括ISO16750和ISO11452。方法ASILABCD1a基本功能验证的环境测试a++++++++1b扩展功能测试b○++++1c统计检验c○○+++1d最坏情况测试d○○○+1e超限测试e++++1f机械测试f++++++++1g加速寿命测试g++++++1h机械耐久性测试h++++++++1iEMC和ESD测试I++++++++1j化学测试j++++++++a在进行基本功能验证的环境测试期间将硬件置于各环境条件下,评估硬件需求。ISO16750-4可适用。b扩展功能测试检查项目的功能行为,以响应预期很少发生的输入条件,或超出硬件规范。c目的是根据实际任务剖面的预期统计分布选择输入数据来测试硬件元件。d最坏情况测试旨在测试在最坏情况分析中发现的情况。e本测试的目的是确定被测元件相对于所需性能的鲁棒性裕度。f机械测试适用于机械性能,如抗拉强度。ISO16750-3可适用。g加速寿命测试旨在预测产品正常运行条件下行为演变,方法是使产品承受高于其运行寿命预期压力。h目的是研究元件能够承受的平均失效时间或最大循环次数。测试可以进行到失效或通过损伤评估。iISO7637-2、ISO7637-3、ISO11452-2和ISO11452-4可用于工头测试;ISO10605可用于ESD测试。j对于化学测试,ISO16750-5可适用。随机硬件故障目标值确保开发硬件符合硬件安全需求针对硬件单板集成硬件要素完整性和正确性硬件集成测试(3)硬件架构度量的评估验证耐久性、鲁棒性和压力下运行的硬件集成测试8.2智能车辆的功能安全设计硬件测试与评估(1)软件单元验证:软件单元设计和实现的软件单元通过适当的验证措施进行验证;证明软件单元符合软硬件接口的定义;证明软件单元具有一定的鲁棒性;证明软件单元不包含非期望的功能。方法ASILABCD1a需求分析++++++++1b等价类的生成与分析a+++++++1c边界值分析b+++++++1d基于知识或经验的错误猜测c++++a等价类可以基于输入和输出的划分来识别,这样就可以为每个类选择一个代表性的测试值。b此方法适用于接口、接近和跨越边界的值以及超出范围的值。c错误猜测测试可以基于通过“经验教训”过程和专家判断收集的数据。测试目标是验证嵌入式软件符合软件安全需求;软件安全需求实现的测试需要在目标硬件平台上完成。评审分析测试软件单元验证软件单元测试用例导出方法(2)软件集成验证集成软件元件确认已定义安全措施提供集成需求证据证明集成无不相关因素目标软件单元拼接集成后的软件,针对各个模块的交互接口以及集成起来的功能进行验证测试验证要求:证明软件实现与软件架构设计的符合性;证明软件与软硬件接口规范的符合性;证明软件包含已定义功能;证明软件具有一定鲁棒性;应满足在软件架构层面对要求的覆盖率要求。测试对象方法ASILABCD1a硬件在环++++++++1b电子控制单元网络环境a++++++++1c车辆++++++a一个例子包括部分或完全集成车辆电气系统的试验台、以及“总线其余部分”模拟。(3)嵌入式软件的测试方法ASILABCD1a基于需求的测试++++++++1b故障注入测试a+++++a故障注入测试是指通过向软件注入错误(例如损坏校准参数)来测试软件。测试环境测试方法8.2智能车辆的功能安全设计软件测试与评估预期功能安全(SOTIF:SafetyofTheIntendedFunctionality)定义:在特定操作情况下,由功能不足引起的危险或不合理风险。这些功能不足可能包括设计规范上或功能实施上的不足。特别是一些与使用机器学习相关的功能、系统或算法。(1)感知功能无法正常感知环境预期功能安全更加强调了功能在“预期情况”下安全性,与功能安全形成互补关系(2)传感器缺乏鲁棒性(3)与人类期望意外的决策行为错检漏检夜晚强光极端天气漏检摄像头8.3智能车辆的预期功能安全设计预期功能安全的风险事件模型:预期功能安全的风险事件模型和风险场景划分是预期功能安全设计和分析的基础风险场景的划分:4种风险场景的划分4种风险场景的另一种划分风险事件模型预期功能安全设计的最终目的,就是最大化地扩大已知的非风险场景,同时最小化未知的风险场景。例如,驾驶员对系统操作模式的错误理解,即使功能已被停用,驾驶员仍以为功能处于活动状态。在这种情况下,系统人机界面无法给出有效的反应,也可以被视为系统的危险行为。8.3智能车辆的预期功能安全设计预期功能安全规范考虑的因素预期功能安全的规范设计是一个复杂的系统性工作,需要考虑各个方面的因素(1)自动驾驶的设计域(2)传感器的性能约束(3)人机交互逻辑(4)功能警告和退出策略某双目摄像头主要参数某车型自动驾驶功能的设计域HUD交互语音交互某自动驾驶功能警告8.3智能车辆的预期功能安全设计预期功能安全规范设计流程预期功能安全规范设计的更新会导致任何层次上设计规范的变更在多次开发周期中,为了可追溯预期功能安全设计规范的完整性,一般需要收集以下阶段的工作文档。(1)相关的设计文档(2)第2步中对风险的评估及评估报告。(3)第3步中对相同触发条件下系统反应的评估报告。(4)第4步和第6步中对已知风险场景的验证结果。(5)第5步和第7步中对未知风险场景的验证结果。(6)第8步中对预期功能安全规范设计的评审。(7)第9步中对运行阶段的监控报告,例如发现了新的风险场景。预期功能规范设计开发流程8.3智能车辆的预期功能安全设计预期功能安全设计案例预期功能安全案例分析是提升预期功能安全的关键高速公路车道边界检测算法可能由于道路上的杂物而错误地确定为非车道解决办法:1、高精度地图确认车道;2、将车辆轨迹与前车轨迹进行对比;滑板上的行人由于速度不合理被排除解决办法:1、加入合理性检查算法模块;2、通过多传感器输入进行交叉参考来确认对象的存在。视觉系统检测到一个3D立体的对象解决办法:1、实施光流分析;2、基于雷达的环境识别方法冗余校验8.3智能车辆的预期功能安全设计预期功能安全测试与评估预期功能安全测试与评估是确保预期功能安全得到正确实施的最关键的一环基于SOTIF验证已知的风险基于SOTIF确定未知风险的接受程度全场景测试8.3智能车辆的预期功能安全设计在智能化背景下,智能汽车是实现人、车、路和云端智能通信的重要信息载体。一旦某个通信环节遭受攻击,将严重影响行车安全、社会安全甚至国家安全,确保智能车辆的信息安全至关重要。远程劫持,远程控制车辆数据泄露,地理位置、驾驶习惯云端攻击,劫持云端服务器🛡解决方案:车载防火墙、入侵检测系统、分区隔离、ECU加密两大组成车外网络安全🌐V2V,车-车通讯,变道辅助,碰撞预警;🌐V2I,车-路测设施通讯,信号提醒、路况预警、天气预警;🌐V2N,车-云端通讯,远程控制、地图更新、OTA升级;🌐V2P,车-行人,行人位置预测、速度检测,防止碰撞。车外信息安全攻击车内网络安全🚗CAN总线,电池管理BMS、防抱死ABS、雷达、相机;🚗LIN总线,电动车窗、座椅调节、照明系统、雨刷、空调;🚗FlexRay总线
,自动泊车、自适应巡航、线控制动;🚗蓝牙、WIFI,娱乐设施、蓝牙钥匙、车内热点。车内信息安全攻击8.4智能车辆的信息安全设计信息安全概论结合智能网联汽车信息安全准入指南要求和ISO/SAE21434标准要求,构建全生命周期车联网信息安全管理体系。包含针对目标组织的组织管理和外部管理支持,以及汽车产品在概念、设计研发、生产运营、维护报废等阶段的内容。一、满足合规要求依据企业实际情况,以满足合规要求为目标,协助推进智能车辆信息安全管理体系方案的实施,为汽车信息安全体系认证做准备。二、强化内控机制,保障业务连续性建设和完善汽车信息安全流程和制度,强化过程管理;按照制度强化对汽车整体信息安全工作的管理和协调,保障制度落地三、进一步优化完善现有流程规范优化完善现有的安全管理体系,以适应智能车辆信息安全不断发展的需要。汽车信息安全管理体系产品全生命周期管理组织管理外部管理治理文化工具管理信息共享安全审计研发生产基于汽车产品全生命周期的信息安全风险项目管理概念运维报废供应商管理用户管理风险管理8.4智能车辆的信息安全设计信息安全设计智能车辆信息安全防护体系可依据信息安全防护/开发体系框架,从零部件信息安全防护、建立信息安全检测平台以及信息安全实验室等方面进行构建。信息安全防护/开发体系框架信息安全检测平台零部件信息安全防护信息安全实验室8.4智能车辆的信息安全设计信息安全设计车联网安全信任体系作为车辆支撑汽车信息安全的重要组成部分,可充分解决网联通信过程中信任孤岛、加密算法应用等应用问题现有问题解决方法利用密码技术与可信计算体系完善智能车辆的可信环境,提高智能车辆的安全水平,提高车辆防御未知风险与恶意攻击的能力与效率基于P
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 米面主食制作工技术突破知识考核试卷含答案
- 中西医结合治疗冠心病疗效观察
- 生猪定点屠宰厂场病害猪无害化处理管理办法专家讲座
- 30岁保健体育教育
- 2025年新生儿窒息复苏进展培训课件
- 医疗保险市场趋势分析
- 人教版五年级上册语文第四单元教学课件(新教材)
- 家谱图和家庭治疗
- 慢性呼吸系统疾病诊疗
- 护理专业核心能力培养策略与实践案例分析研究与实践探索与实践探索
- 2026服务器冷却风扇生产市场供需状况及未来前景规划分析报告
- 初中2025健康习惯养成说课稿
- 2026年证券从业人员资格考试证券市场基本法律法规试题与答案
- 2026年高考语文备考之修辞手法及表达效果(知识清单)
- 2026年东莞实业投资控股集团有限公司校园招聘考试备考试题及答案解析
- 广东江门公共资源交易控股集团有限公司招聘笔试题库2026
- 养老院安全生产培训课件
- 脏腑灸课件教学课件
- 船舶行业企业有限空间作业安全管理要求
- 火工品装配工安全意识强化能力考核试卷含答案
- 《习作:变形记》课件
评论
0/150
提交评论