Основная цель защиты соединения OCPP зарядной станции постоянного тока — предотвращение атак типа «человек посередине», несанкционированных команд и подделки личных данных. Вот 5 ключевых шагов, которые могут служить руководством для вашей системы безопасности:

Шаг 1: Обеспечение высокого уровня безопасности (профиля безопасности)
Протокол OCPP определяет различные профили безопасности со значительно различающимися уровнями защиты.
Обновление обязательно: целевым является профиль 2 или 3. Профили 0 и 1 имеют серьезные уязвимости безопасности, в то время как профили 2/3 обеспечивают двустороннюю аутентификацию TLS и управление сертификатами, эффективно предотвращая атаки типа «человек посередине».
Снижение рисков понижения уровня безопасности: настройте систему таким образом, чтобы она не могла перейти на более низкий уровень безопасности.
Решение для устаревших устройств: для старых зарядных станций, которые нельзя обновить, можно развернуть шлюз безопасности OCPP в качестве «транслятора безопасности», добавив внешний уровень безопасности к старым устройствам.
Шаг 2: Включение взаимной TLS
Одновременных сертификатов на стороне сервера (односторонняя TLS) недостаточно; обязательна взаимная аутентификация (mTLS).
Взаимная аутентификация: Зарядная станция должна проверять не только подлинность CSMS (Центральной системы управления), но и CSMS должна проверять подлинность каждой зарядной станции.
Уникальные учетные данные: Для каждой зарядной станции выдается уникальный клиентский сертификат X.509, предотвращающий использование одного сертификата несколькими устройствами.
Привязка сертификата: Доверенный корневой сертификат центра сертификации или открытый ключ сервера «блокируются» на зарядной станции, чтобы предотвратить использование злоумышленниками поддельных сертификатов для атак типа «человек посередине».
Шаг 3: Усиление уровня связи (шифрование и алгоритмы шифрования)
Зашифрованная передача: Всегда используйте WSS (WebSocket Secure) или HTTPS, а не незашифрованные WS или HTTP.
Используйте надежный набор алгоритмов шифрования: Отдавайте приоритет TLS 1.3 и отключайте все устаревшие и слабые алгоритмы шифрования.
Строгая проверка сертификатов: Убедитесь, что клиент (зарядная станция) тщательно проверяет сертификат сервера, не пропуская ни одного этапа проверки.
Обеспечение синхронизации времени: Настройте NTP (Network Time Protocol) для зарядной станции, чтобы обеспечить точное время, что является необходимым условием для проверки сертификата.
Шаг 4: Внедрение сегментации и мониторинга сети
Эшелонированная защита требует изоляции сети OT (операционных технологий) от сети IT и непрерывного мониторинга на предмет аномалий.
Изоляция сети: Строго изолируйте сеть зарядных станций от офисных, гостевых и других сетей, чтобы ограничить перемещение злоумышленников.
Непрерывный мониторинг: Разверните систему мониторинга для оперативного оповещения о таких явлениях, как повторяющиеся сбои аутентификации, аномальные команды и внезапные изменения частоты подключений.
Контроль доступа: Включите многофакторную аутентификацию (MFA) и управление доступом на основе ролей (RBAC) для бэкэнда управления.
Устранение бэкдоров: Закройте все отладочные порты в производственной среде и измените все пароли по умолчанию.
Шаг 5: Настройка управления жизненным циклом сертификатов и микропрограмм
Безопасность — это не разовая настройка; она требует непрерывного обеспечения процесса.
Автоматизированное управление сертификатами: Создайте механизм автоматического обновления и отзыва сертификатов, чтобы предотвратить масштабные простои устройств из-за истекших сертификатов.
Безопасные обновления микропрограмм: Все обновления микропрограмм должны быть подписаны цифровой подписью, а зарядные станции должны проверять их происхождение и целостность перед установкой.
Журналирование безопасности: Включите журналирование событий безопасности для предоставления доказательств для последующего аудита и отслеживания.
