- Можно, а зачем?
Ещё десять лет назад разговоры о хакинге автомобилей вызывали у инженеров снисходительную улыбку. Машина же - это металл, бензин и механика. Какие хакеры?
Сегодня всё иначе. Современный автомобиль - один из самых сложных потребительских продуктов в мире. В среднем - больше 100 миллионов строк кода, а к 2030 году, по прогнозам UNECE, их станет около 300 миллионов. Это больше, чем в современном истребителе.
Мы научились встраивать десятки ECU, гонять данные по CAN-шине, обновлять прошивки по воздуху (OTA) и подключать машину ко всему, к чему только можно. И вот тут возникает парадокс: потребители осознали киберриски быстрее, чем сама отрасль. Формальные требования вроде UN R155 или ISO/SAE 21434 задали рамку, но настоящий драйвер пришёл с рынка.
Сегодня вопрос уже не в том, можно ли сделать автомобиль кибербезопасным. Вопрос в другом: зачем это делать?
Ответ довольно приземлённый - потому что этого ждут клиенты, они готовы за это платить, и в конечном счёте от наших решений зависит их жизнь.
Физическая безопасность важнее данных
Инженеры традиционно думают о безопасности через краш-тесты, зоны деформации и ASIL. Кибербезопасность долго оставалась где-то сбоку. Но восприятие меняется - и довольно быстро.
По данным RunSafe Security’s 2025 Connected Car Cyber Safety & Security Index:
- 79% водителей ставят физическую безопасность от кибератак выше, чем защиту персональных данных.
- 65% считают, что автомобиль в принципе можно взломать удалённо.
- И лишь 19% чувствуют себя очень уверенно в защищённости своей машины.
Для пользователя разница между ноутбуком и автомобилем очевидна. В первом случае - утечка данных. Во втором - риск аварии. Это меняет саму логику проектирования. Речь уже не только о конфиденциальности, а о гарантированной функциональной и кибербезопасности. Уязвимость в прошивке ABS или EPS - это не «просто баг», а потенциальное ДТП.
Безопасность продаёт - буквально
Самый прямой ответ на вопрос «зачем?» - деньги. Кибербезопасность перестала быть чистой статьёй затрат и стала конкурентным преимуществом.
- 87% покупателей учитывают уровень киберзащиты при выборе автомобиля.
- 35% готовы платить больше за модель с усиленной защитой.
- 37% готовы уйти к другому бренду, если выбранная модель окажется уязвимой.
Есть и тревожный сигнал: 70% водителей готовы рассмотреть более старый и менее «подключённый» автомобиль, лишь бы снизить риски. Для компаний, строящих бизнес на подписках, OTA и монетизации данных, это прямой удар по модели.
Security-by-design - это уже не просто соответствие UN R155 или будущему CRA. Это инвестиция, которую можно и нужно монетизировать: через архитектуру, runtime-защиту, управление уязвимостями и, да, через маркетинг. Безопасность стала продаваемой характеристикой.
Парадоксы, с которыми придётся жить
OTA - лекарство и угроза одновременно.
Около 80% водителей считают, что обновления «по воздуху» могут быть скомпрометированы. Мы предлагаем OTA как способ закрывать уязвимости, а пользователь видит в нём новую точку атаки. Инженерная задача здесь предельно жёсткая: обеспечить криптографическую целостность и аутентичность обновлений на всём пути - от сервера до ECU - с учётом 15-летнего жизненного цикла автомобиля.
Цепочка поставок вызывает тревогу.
77% потребителей справедливо опасаются сторонних компонентов, а 83% хотят понимать, откуда берётся ПО в их машине. Требование CRA по SBOM - это не бюрократия, а ответ на реальный запрос рынка. Кибербезопасность больше нельзя строить «вертикально», только внутри своего кода. Нужно контролировать весь стек - включая open source-библиотеки и сторонние SDK.
Ответственность всё равно на OEM.
53% потребителей считают, что за инцидент отвечает производитель, даже если уязвимость была у Tier-1 поставщика. С инженерной точки зрения это означает простую вещь: переложить проблему на вендора не получится. Нужны контракты с жёсткими security-требованиями, регулярные аудиты и, что критически важно, архитектурная сегментация. Взлом мультимедиа не должен иметь ни единого шанса «дотянуться» до домена движения.
Приватность - та же кибербезопасность, только с другого угла
Отдельный пласт - данные. Исследование Mozilla Foundation с говорящим названием
«Cars Are the Worst Product Category We Have Ever Reviewed for Privacy» дополняет картину киберрисков:
- автомобили собирают гигабайты данных - от стиля вождения до аудио- и видеозаписей в салоне;
- делятся ими с десятками и сотнями третьих сторон - от страховщиков до рекламных брокеров;
- часто не дают пользователю удалить эти данные;
- а согласие на сбор считают полученным… по факту использования автомобиля.
Это создаёт огромную атакующую поверхность. Да, сегодня водители больше боятся аварий, чем слежки. Но эти риски напрямую связаны. Утечка базы поездок - это не только про приватность, но и про физическую безопасность: слежка, угоны, преследование.
Privacy by Design здесь - не абстрактный лозунг. Локальная обработка данных, минимизация сбора, шифрование на устройстве и понятные настройки для пользователя - такие же инженерные задачи, как и защита от удалённого взлома.
Если коротко - действовать системно.
- Начинать с «входной двери». Инфотейнмент сегодня - главный вектор атак. Жёсткая изоляция между ним и критическими доменами (движение, торможение) – безальтернативная необходимость.
- Бороться с уязвимостями памяти в корне. Миллионы строк C/C++ - это неизбежный риск. SAST и DAST должны быть стандартом, а для легаси - runtime-защита вроде ASLR и Control Flow Integrity, чтобы ломать эксплуатацию, а не переписывать всё с нуля.
- Жить в парадигме Assume Harm. Любой подключённый узел может быть скомпрометирован. Архитектура обязана это предполагать и локализовывать ущерб.
- Быть прозрачными. Подробные SBOM и внятное объяснение security-фич для пользователей превращают «обязанность» в конкурентное преимущество.
- Готовиться к долгой игре. 10–15 лет безопасных OTA - это вызов не только технологиям, но и процессам. Без автоматизированных конвейеров тестирования и доставки патчей здесь просто не выжить.
Кибербезопасные автомобили - это уже не вопрос будущего. Это вопрос доверия, выживания бизнес-модели и, в самом прямом смысле, безопасности людей.