车队与交通数据平台
接入车载信息系统、控制系统和维修车间的数据平台
了解更多
服务于您所在行业的从业者。
您的重点领域
我们将车队与交通数据整合到数据平台中,通过 PKI 与硬件安全模块保护联网车辆,并开发高可用的票务与预订平台。
从战略到系统
六大行动领域。您可以选择想要深入了解的方向。
我们的方法
车载信息系统、车辆传感器、交通控制系统和维修车间持续产生测量数据,但只有汇集到统一的数据平台中,才能真正用于调度和规划。我们搭建这样一个平台,具备流式接入、统一的时间基准和数据目录,并在其上训练用于预测性维护、负载预测和车辆排班的模型。每个模型都配有版本管理、监测,以及依据欧盟《人工智能法案》的文档,驾驶员和乘客的位置数据则以假名化方式处理。
某客车运营方将车载信息、维修工单和时刻表数据汇集在一起;维修车间可从运行数据中提前发现刹车和车门的潜在故障,避免车辆在线路上抛锚。
我们的方法
联网车辆需要唯一身份标识、与后端之间的加密连接、签名软件更新,以及用于 V2X 通信、能够认证发往其他车辆和基础设施消息的短期证书。我们设计车辆 PKI,包括根 CA、签发 CA 以及电子控制单元的注册流程,并将 CA 和签名服务的密钥保存在硬件安全模块中。证书的签发、更新和撤销均留有记录,相关文档纳入 UNECE R155 要求制造商建立的网络安全管理体系。
某商用车制造商将其控制单元更新的签名工作从一台构建服务器迁移至配有审批流程的 HSM;车辆 PKI 为每个控制单元签发证书,撤销机制也首次成为可能。
我们的方法
票务、预订和货运门户必须在高峰时段保持可用,并保护支付和客户数据,同时避免每次改动都触发一次 PCI 评估。我们将这些应用开发和现代化改造为云原生服务,通过令牌化和支付服务商将卡数据排除在自有系统之外,并依据 GDPR 为乘客数据建立删除与权限方案。应客户要求,我们也可以按约定的服务水平,以应用服务的形式负责运维、监测和持续开发。
某交通联合体将其票务应用的卡支付迁移至带令牌化功能的支付服务商;自有平台从此脱离 PCI 适用范围,时刻表调整期间的销售也保持稳定。
我们的方法
联锁系统、交通调度中心、隧道控制系统和运营调度系统负责指挥交通,往往要使用数十年,且常常没有获得安全更新。我们依据面向工业自动化的 IEC 62443 系列标准,将这些系统划分为区域和通道,把控制系统与行政网络分离,建立受监控的远程维护,并通过被动式 OT 监测来检测控制网络中的异常。对于铁路应用,我们还会补充 CLC/TS 50701 的要求,所有措施都经过精心规划,确保实施期间运营不中断。
某铁路基础设施运营方将信号联锁系统与行政网络分离,并通过带记录功能的跳板机开展厂商远程维护;OT 监测首次报告出控制网络中的未知设备。
我们的方法
交通与物流企业的调度、维护、结算和合作伙伴系统历经多年发展,大多通过文件导出和夜间批处理连接。我们在这些系统之间搭建一层带版本化接口和事件处理的集成层,使车辆状态、订单和维护事件能够在数分钟内送达,而不是要等到第二天。每个接口都配有数据契约、自动化测试和权限设置,一个系统的变更不会牵连其他系统的改造。
某物流服务商通过一个事件平台连接车载信息系统、订单管理系统和维修车间系统;调度部门能实时看到延误和维护需求,而不必等到每日结算报告。
我们的方法
车辆的使用年限往往超过 RSA 和椭圆曲线等当前算法在量子计算机面前保持安全的时间,而控制单元在现场的可升级性也十分有限。我们对车辆 PKI、V2X、后端和票务系统中的密码学算法、密钥和证书进行清点,评估其防护有效期和可升级性,并分阶段规划向 ML-KEM 和 ML-DSA 的迁移。后端和注册环节中的密码敏捷性,可确保日后无需召回车辆即可更换算法。
某车辆制造商对其车队 PKI 和更新签名的密码学现状进行清点;新一代车辆获得混合证书,而现有车队在换代前仍沿用现行算法。

典型项目场景
项目往往始于一个具体的挑战。以下示例将典型的现状、可能的解决思路和期望达成的结果结合在一起。
示例性现状说明,并非客户案例。
01 / 交通与物流
控制单元更新的签名密钥存放在一台构建服务器上,证书通过脚本签发,依据 UNECE R155 的型式认证要求建立网络安全管理体系。
建立带根 CA 和签发 CA 的车辆 PKI,密钥保存在 HSM 中并留有记录,签名服务遵循双人复核原则,依据 ISO/SAE 21434 开展威胁分析。
每个控制单元均配有可撤销的证书,更新由 HSM 完成签名,并为审批机构准备了 CSMS 文档。
02 / 交通与物流
卡数据存放在自有数据库中,每次改动都落入 PCI 范围,时刻表调整时票务系统出现故障。
在 Kubernetes 上部署云原生票务平台,通过带令牌化功能的支付服务商完成卡支付,每次时刻表调整前进行负载测试,并以应用服务形式运维。
平台脱离 PCI 适用范围,高峰时段销售保持稳定,并依据 GDPR 建立了删除与权限方案。
03 / 交通与物流
信号联锁系统连接在行政网络上,厂商通过长期开放的通道进行远程维护,KRITIS 证明材料存在审查发现项。
依据 IEC 62443 建立区域模型,在旧系统前部署安全网关,使用带会话记录的跳板机,并部署接入 SIEM 的被动式 OT 监测。
网络实现分离且运行未中断,远程维护可追溯,向 BSI 提交的证明材料不再存在未解决的问题。
协作
从初步了解情况到日常运维:我们会共同商定各阶段的优先事项、职责分工和成果。
我们的工作方式
数据来源、车辆接口、控制系统、平台及监管缺口
目标架构、区域模型、PKI 设计、运维模式
分阶段完成 PKI、数据平台、票务系统和网络分段
监测、证书续期、审计、知识转移
当前面临的挑战,以及您期望达成的结果。
站点、应用和接口的概览。
项目时间安排、维护窗口和已知的依赖关系。
来自 IT、安全和运维部门的合适联系人。
六大行动领域涵盖从车队数据平台到面向车队的后量子密码就绪,由 OTOKO® 规划、集成并运维。车辆密钥和证书保存在硬件安全模块中,KRITIS、NIS2 和 UNECE R155 所需的证明材料在项目中同步生成。整套方案均在德国数据中心运行。
交通与物流 IT 解决方案将车队与交通数据汇集起来,为联网车辆赋予密码学身份,并确保票务、调度和控制系统即便在高负载和遭受攻击时也能保持可用。OTOKO® 为此覆盖六大行动领域:车队与交通数据平台、联网车辆与基于 HSM 的 PKI 签发的 V2X 证书、依据 PCI DSS 的票务与支付、依据 IEC 62443 的控制系统与信号联锁技术、调度与维护和结算的系统集成,以及面向车辆 PKI 和后端的后量子密码就绪。
与单纯的咨询项目相比,区别在于运维和证明材料。每一次证书签发、每个接口和每个区域模型都会留有记录和版本信息,以及 UNECE R155、PCI DSS 和 BSI 所要求的文档。密码学和硬件安全模块是我们的核心能力,因此软件更新的签名密钥和车辆 PKI 的密钥保存在经过认证的设备中,而不是软件里。
密码学和硬件安全模块是我们的核心能力。我们将车辆 PKI、更新签名密钥和 V2X 证书保存在经过认证的硬件安全模块中,正如 UNECE R155 和审批机构所要求的那样。
整套方案均在德国数据中心运行,从车辆 PKI、票务平台,到面向车队与交通数据的数据平台,无一例外。
我们长期服务于关键基础设施运营方和受监管行业。我们深知 BSI、审批机构、PCI 审计人员和信息安全领域对交通行业的期望。
同一支团队将为您提供从咨询阶段一直到运维阶段的全程支持。安全架构师、PKI 专家、数据工程师和应用开发人员始终跟进,不会中途移交给第三方。
大多数交通和物流企业的困境并非源于技术缺失,而是数据孤岛、未受保护的接口,以及审计人员所要求证明材料中的缺口。
01
车载信息系统、控制系统、维修车间和结算系统各自维护独立的数据,调度部门只能用前一天的导出数据进行规划,也没有人能解释整个车队的停运情况。
02
软件更新的签名密钥存放在一台构建服务器上,证书通过脚本签发,也没有设置撤销机制。
03
票务平台将卡数据存储在自有数据库中,每次改动都需要引入 PCI 审计人员,早高峰的负载高峰还会导致销售系统瘫痪。
04
联锁系统和交通控制系统未经分段就接入行政网络,厂商通过长期开放的远程访问通道进行维护,事件往往要到系统故障时才会被发现。
| 本地部署 | 德国云 | 超大规模云服务商 | |
|---|---|---|---|
| 数据存储 | 您自有的数据中心、您的 HSM 和控制系统 | 德国数据中心,依据 ISO 27001 运营 | Azure、AWS 或 Google Cloud,可选择区域 |
| 运维 | 您的团队,或由 OTOKO® 以托管服务形式运维 | OTOKO®,贵企业享有审计权 | 共同承担,平台服务由云服务商提供 |
| 工具 | 自有 HSM、Kafka、Kubernetes、控制网络中的 OT 监测 | 托管式 PKI、HSM as a Service、数据与票务平台 | 云端 HSM 服务、托管式数据与流式处理服务 |
| 适用于 | 控制系统、联锁系统、签名密钥、KRITIS 设施 | 有主权需求的车辆 PKI、票务和数据平台 | 乘客应用、分析、票务销售的负载高峰 |
| 合规 | 完全掌控,证明材料来自您自有的 ISMS 和 CSMS | 依据 GDPR 签订数据处理协议,数据位于德国,并提供 KRITIS 所需的证明材料 | 数据处理协议、标准合同条款,每项服务均有退出方案 |
合作方式
项目
边界清晰的项目,例如车辆 PKI、票务系统改造或区域模型,具有明确的成果、里程碑和验收标准。
团队扩充
安全架构师、PKI 专家、数据工程师或应用开发人员在您的团队、工具和审批流程中工作。
托管服务
OTOKO® 负责运维 PKI、HSM、数据平台或票务应用,并按约定的服务水平提供报告,以及 KRITIS 和 NIS2 对服务商所要求的合同条款。
各项规定在交通与物流领域的具体要求,以及 OTOKO® 提供的相应交付内容。
| 标准项 | 要求 | OTOKO® 提供 |
|---|---|---|
| UNECE R155 | 车辆制造商需在整个生命周期内建立网络安全管理体系,按车型开展风险分析,依据 UNECE R156 保障软件更新的安全性,并为型式认证提供证明材料 | 依据 ISO/SAE 21434 的威胁分析、带 HSM 保护的车辆 PKI 与签名服务、带记录的更新流程,以及提交给认证机构的 CSMS 文档 |
| PCI DSS | 通过范围界定、加密、访问控制、日志记录和定期评估来保护持卡人数据 | 通过支付服务商实现令牌化、将票务系统排除在适用范围之外、日志记录,以及 QSA 评估或 SAQ 所需的文档 |
| IEC 62443 | 带防护等级的区域与通道划分、风险分析、加固组件、受控远程访问,以及自动化和控制系统中的事件检测 | 依据 IEC 62443-3-2 的区域模型、网络分段与安全网关、通过跳板机进行的远程维护、被动式 OT 监测,并为铁路系统补充 CLC/TS 50701 |
| NIS2 | 风险管理、供应链安全、重大事件的分级报告和管理层责任;对 KRITIS 运营方而言,还需依据 BSI 法提供攻击检测和证明材料 | 带依赖关系图的风险登记册、报告流程、控制网络和后端的攻击检测、带审计权限的服务商合同、面向 BSI 的证明材料文档 |
| GDPR | 法律依据、数据最小化、数据主体权利、数据处理协议,以及针对位置和乘客数据的数据保护影响评估 | 面向车载信息和票务的数据保护方案、位置数据假名化处理、删除方案、数据处理协议,以及协助完成影响评估 |
常见问题
15 条解答,涵盖您的行业、项目以及后续运维。
我们的服务涵盖:面向车队与交通数据的数据平台、带 HSM 保护的车辆 PKI 与 V2X 证书、依据 PCI DSS 的票务与支付、依据 IEC 62443 保护控制系统与信号联锁技术、调度、维护和结算的系统集成,以及后量子密码就绪。每个行动领域均可单独委托,也可作为整体方案委托,运维在德国数据中心进行。
每次更新都使用私钥进行签名,该密钥保存在硬件安全模块中,从不离开设备;车辆在安装前会核验签名,并拒绝被篡改的软件包。V2X 消息带有依据 IEEE 1609.2 或 ETSI TS 103 097 签发的短期证书签名,用于认证车辆和基础设施身份,同时不会暴露驾驶员的行踪。证书的签发、更新和撤销均通过车辆 PKI 完成并留有记录。
NIS2 将交通行业列为高关键度行业,要求相关企业开展风险管理、对重大事件进行分级报告,并保障供应链安全,管理层对落实工作负责。超过 KRITIS 阈值的运营方还需依据 BSI 法证明其相关措施。我们长期服务于关键基础设施运营方和受监管行业。将您的措施与相关义务进行比对,即可看出还需采取哪些行动。
卡数据不会存储在自有系统中,而是在支付时直接传递给经过认证的支付服务商,后者会返回一个令牌。票务平台此后只处理这个令牌,因此票价、应用或销售渠道的改动都不再触及适用范围。剩余的要求,我们会为评估或自评问卷整理成文档。
通常不需要。网络分段、安全网关、数据二极管和受监控的远程维护都可以部署在现有组件之前,而无需改变其认证或运行方式。只有在组件已无法实现安全接入的情况下,我们才会规划更换,并且通常结合原本就已计划的设备更新一并进行。
现在就要从建立密码资产清单开始。车辆的使用年限很长,而控制单元在现场的可升级性有限,因此下一代车辆将决定未来数十年的密码学基础。清单会显示哪些 PKI 组件、HSM 和更新服务需要优先迁移,路线图则将这一转换与车型换代及设备更换相结合。
可以。我们可以先界定一项具体任务,同时关注它与其余基础设施之间的接口,并在实施前明确哪些服务属于委托范围。
起步时,只需简要说明面临的挑战、涉及的系统以及您期望达成的结果即可。已知的时间节点和合适的联系人也会有所帮助。访问凭证或机密的系统文档不应包含在首次咨询中。
安全架构师: 目标架构、区域模型、面向 KRITIS 和 NIS2 的证明材料. 密码学专家: 车辆 PKI、HSM 集成、签名服务、PQC 路线图. OT 安全工程师: 依据 IEC 62443 的网络分段、远程维护、OT 监测. 数据工程师: 数据平台、模型、监测. 应用开发人员: 票务、接口、应用服务. 项目负责人: 里程碑、验收、报告.
我们会综合考察系统、接口、文档现状和运维方面的约束条件。经过协商确定的范围和里程碑,构成工作量评估的基础。缺少这些信息而给出的固定工期是不可靠的。
数据来源、车辆接口、控制系统、平台及监管缺口 优先级排序的措施清单、密码资产清单,以及面向 UNECE R155、PCI DSS、KRITIS 和 NIS2 的差距分析
项目: 边界清晰的项目,例如车辆 PKI、票务系统改造或区域模型,具有明确的成果、里程碑和验收标准。 团队扩充: 安全架构师、PKI 专家、数据工程师或应用开发人员在您的团队、工具和审批流程中工作。 托管服务: OTOKO® 负责运维 PKI、HSM、数据平台或票务应用,并按约定的服务水平提供报告,以及 KRITIS 和 NIS2 对服务商所要求的合同条款。
监测、证书续期、审计、知识转移 监测、证书与密钥轮换、审计支持,以及分阶段移交
这一点可以在最初的方案中予以考虑。有文档记录的接口和可复用的规则,为后续扩展打下基础。不过,每新增一个站点或系统,仍会针对其特殊需求单独进行评估。
职责分工、周期性任务和变更流程,会与技术实施一并确定。文档记录和知识转移有助于您的团队开展日常工作。具体包含哪些工作内容和持续支持,会在服务范围中明确约定。
交通与物流
让我们探讨如何让您的车队数据、车辆与预订系统安全协同运作。
预约初步沟通