该论文研究如何在不引入专用零信任基础设施的前提下,把零信任架构(ZTA)落到车载网络里。背景是:区域式(zonal)车载网络已经普遍搭载车载以太网、MACsec 和 TSN(时间敏感网络),但整条链路在设计上把网络本身当作可信;一旦在工厂完成配置,就缺少标准化的运行时手段来撤销访问权限、轮换密钥,或在某个 ECU 被攻陷后做有效的隔离遏制。NIST SP 800-207 定义的零信任架构正是针对这一缺口提出的,然而既有汽车 ZTA 方案大多采用"外挂"方式,额外迭加一套专用基础设施,而这套东西与软件定义汽车(SDV)本就需要的 SDN 管理平面高度重复,导致成本与复杂度上升、ZTA 在汽车领域迟迟未被采纳。论文提出的问题是:能否用已有的标准组件做得更好?作者分两步回答。第一步,分析 Open Alliance TC17 v1.0 中带预共享 CAK 的 MACsec/MKA 机制,究竟已经满足 NIST SP 800-207 的哪些零信任原则,即评估现有实现的能力边界而非另起炉灶。第二步,引入 Open Alliance TC19 所提的 CORECONF/YANG 管理能力,把 SDN 控制器与 SDN 代理分别一对一映射到 NIST 的 PE(策略引擎)、PA(策略管理器)和 PEP(策略执行点),从而复用 SDV 必然具备的管理平面来承载零信任控制逻辑。作者进一步用两个基于 YANG 的机制完成实例化:一条网络访问控制(NAC)流程,以及一套密钥管理方案。评估结论是:在不新增任何 ZTA 专用基础设施的情况下,完整覆盖 NIST 七条零信任原则中的五条,另有两条部分覆盖。其核心贡献在于给出了一条"轻量化"的汽车零信任落地路径:以 MACsec/MKA 提供链路级身份与加密,以 SDN+ CORECONF/YANG 提供运行时的策略下发、权限撤销与密钥轮换,并通过与 NIST 概念的显式映射说明覆盖度与剩余差距。适合车载网络安全架构师、SDV 平台与 TSN/以太网协议栈工程师、以及关注 OT/ICS 零信任落地的安全研究者阅读。
💡 推荐理由: 车载网络长期默认内网可信,ECU 被攻陷后缺乏标准化运行时撤权与密钥轮换手段。本文证明可复用 SDV 已有的 SDN 与 YANG 管理平面实现零信任,避免重复建设,对车厂与一级供应商的安全架构选型有直接参考价值。
🎯 建议动作: 研究跟进:将论文的能力映射与 NIST SP 800-207 对照表纳入内部车载安全架构评估,验证自家平台是否可复用已有 SDN/YANG 平面实现零信任。