Hvad er OCPP-sikkerhedsprofiler?

OCPP-sikkerhedsprofiler definerer, hvordan en ladestation og et ladestationsstyringssystem (CSMS eller CPMS) autentificerer og beskytter deres OCPP-forbindelse. De dækker forbindelsen mellem laderen og styringssystemet. De sikrer ikke i sig selv selve laderen, backend-systemet, mobilappen eller det bredere netværk.

 

OCPP 2.x anvender tre navngivne profiler: Profil 1, 2 og 3. Nogle sikkerhedsudvidelsesværktøjer til OCPP 1.6 henviser også til Profil 0 som en ubeskyttet starttilstand. Den har hverken TLS-transportsikkerhed eller Basic-autentificering og bør ikke betragtes som en sikker feltkonfiguration. Hvidbogen om sikkerhed i OCPP 1.6 forklarer, hvordan senere sikkerhedsfunktioner kan tilføjes til OCPP 1.6-J.

Sikkerhedsprofil 1: Grundlæggende autentificering uden TLS

Profil 1 anvender en ukrypteret WebSocket-forbindelse med HTTP Basic-autentificering. Adgangskoden gør det muligt for laderen at identificere sig over for CPMS, men CPMS er ikke autentificeret over for laderen, og trafikken er ikke beskyttet under overførslen.

 

Open Charge Alliance angiver i sin »OCPP Security Operations Guide«, at Profil 1 ikke i sig selv er sikker. Den kan være placeret bag et korrekt konfigureret privat netværk eller et VPN, men beskyttelsen afhænger i så fald af det pågældende netværk. Ved installationer, der er forbundet til internettet, bør TLS anvendes.

Sikkerhedsprofil 2: TLS plus grundlæggende godkendelse

Profil 2 anvender en sikker WebSocket-forbindelse via TLS. Opladeren validerer CPMS-serverens certifikat, forbindelsen er krypteret, og opladeren autentificerer sig med en adgangskode.

 

Hver oplader bør have unikke adgangsoplysninger. Operatørerne har desuden brug for en kontrolleret proces til den indledende konfiguration, skift af adgangskoder, ændringer af certifikatudstedere og gendannelse i tilfælde af tab af adgangsoplysninger. En fælles adgangskode for hele flåden svækker fordelene ved profilen.

Sikkerhedsprofil 3: gensidig TLS med klientcertifikater

Profil 3 tilføjer et klientcertifikat til ladestationen. Laderen validerer CPMS-certifikatet, mens CPMS validerer ladercertifikatet. Dette sikrer en stærkere gensidig identitetsbekræftelse end et adgangskode alene.

 

Ulempen er styringen af certifikaters livscyklus. Projektet kræver en infrastruktur med offentlige nøgler, sikker opbevaring af private nøgler samt gennemprøvede processer for registrering, fornyelse, udløb, tilbagekaldelse og udskiftning. Selv en mere robust profil kan stadig svigte i praksis, hvis disse processer ikke er klare.

Hvordan dette gælder for amina charging

Amina’s OCPP 1.6j-dokumentation angiver, at LTE WebSocket-forbindelser bruger TLS 1.2 eller nyere, at HTTP Basic-godkendelse understøttes, og at brugeroplysninger til opladeren konfigureres under produktionsfasen. CSMS kan senere ændre adgangskoden via ChangeConfiguration ved hjælp af AuthorizationKey indstilling.

 

Dokumentationen nævner desuden support klientcertifikater support signerede OTA-firmwareopdateringer. I CSMS-integrationsvejledningen fremgår det, at certifikater og det valgte CSMS-endpoint kan konfigureres inden levering. Operatørerne bør dog stadig bekræfte den aktiverede sikkerhedsprofil, certifikatkæden og fornyelsesprocessen for den pågældende ordre og firmware. Disse dokumenterede byggesten beviser ikke i sig selv, at hver eneste implementering anvender sikkerhedsprofil 3.

Hvilken OCPP-sikkerhedsprofil bør operatørerne kræve?

For en oplader, der er forbundet til internettet, er Profil 2 det praktiske minimum i de fleste projekter. Profil 3 kan være passende, hvor der kræves gensidig certifikatautentificering, og hvor operatøren eller CPMS-udbyderen kan administrere certifikatets livscyklus pålideligt.

 

OCPP 2.x-implementeringer kræver den sikre forbindelsesmodel frem for en usikker fallback-løsning. Open Charge Alliance har desuden indført sikkerhedsprofil 2 som en del af de opdaterede OCPP 1.6 Core-certificeringskrav. Certificering og support profiler support usikkerheden, men ingen af delene erstatter test af den konkrete kombination af oplader, firmware og CPMS.

Hvad bør man kontrollere inden implementeringen?

  • den OCPP-version og sikkerhedsudvidelse, der anvendes af opladeren og CPMS;
  • den højeste understøttede profil og den profil, der er aktiveret i produktionsmiljøet;
  • hvem der administrerer, udsteder og udskifter adgangskoder og certifikater;
  • hvordan udløb, tilbagekaldelse og urfejl i forbindelse med certifikater håndteres;
  • om validering af værtsnavn og certifikat er obligatorisk;
  • om en mislykket sikker forbindelse kan medføre en usikker nedgradering;
  • hvordan sikkerhedshændelser og mislykkede autentificeringsforsøg logges; og
  • om firmware, diagnostik og andre relaterede kanaler er beskyttet.

Disse beslutninger skal nedfældes i integrationsspecifikationen. Angivelsen »Understøtter OCPP« er ikke tilstrækkelig til at fastslå, hvordan forbindelsen i praksis er sikret.