OCPP-turvaprofiilien selitys: profiilit 1, 2 ja 3
OCPP-turvaprofiilit määrittävät latausaseman ja CPMS:n välisen todennuksen ja tiedonsiirron suojauksen. Tutustu profiilien 1, 2 ja 3 merkitykseen.
Mitä ovat OCPP-turvaprofiilit?
OCPP-turvaprofiilit määrittelevät, miten latausasema ja latausaseman hallintajärjestelmä (CSMS tai CPMS) todentavat ja suojaavat OCPP-yhteytensä. Ne kattavat latausaseman ja hallintajärjestelmän välisen yhteyden. Ne eivät sinänsä suojaa koko latausasemaa, taustajärjestelmää, mobiilisovellusta tai laajempaa verkkoa.
OCPP 2.x käyttää kolmea nimettyä profiilia: profiilit 1, 2 ja 3. Jotkin OCPP 1.6:n tietoturvalaajennustyökalut viittaavat myös profiiliin 0 suojaamattomana lähtötilana. Siinä ei ole käytössä TLS-siirtoturvaa eikä Basic-todennusta, eikä sitä tule pitää turvallisena kenttäkonfiguraationa. OCPP 1.6:n tietoturva-asiakirjassa selitetään, miten myöhemmät tietoturvatoiminnot voidaan lisätä OCPP 1.6-J:hin.
Turvallisuusprofiili 1: Perustodennus ilman TLS:ää
Profiili 1 käyttää salaamatonta WebSocket-yhteyttä, jossa on HTTP-perustodennus. Salasanan avulla latauslaite voi tunnistaa itsensä CPMS-järjestelmälle, mutta CPMS-järjestelmää ei todenneta latauslaitteelle, eikä liikennettä suojata siirron aikana.
Open Charge Alliance toteaa OCPP-turvallisuusohjeessaan, että Profile 1 ei sinänsä ole turvallinen. Se voi sijaita oikein määritetyn yksityisverkon tai VPN:n takana, mutta suojaus riippuu tällöin kyseisestä verkosta. Internetiin avautuvissa käyttöönotoissa tulisi käyttää TLS-protokollaa.
Turvallisuusprofiili 2: TLS ja perustodennus
Profiili 2 käyttää suojattua WebSocket-yhteyttä TLS:n kautta. Laturi tarkistaa CPMS-palvelimen varmenteen, yhteys on salattu ja laturi todentaa itsensä salasanalla.
Jokaisella latauslaitteella tulisi olla yksilölliset tunnistetiedot. Operaattoreille tarvitaan myös hallittu prosessi alkuasetusten määrittämistä, salasanojen vaihtamista, varmentajan vaihtamista sekä tunnistetietojen palauttamista varten, jos ne katoavat. Koko laitteistokannan yhteinen salasana heikentää profiilin tuomaa etua.
Turvallisuusprofiili 3: molemminpuolinen TLS asiakastodistuksilla
Profiili 3 lisää latausasemalle asiakastodistuksen. Laturi tarkistaa CPMS-todistuksen, kun taas CPMS tarkistaa laturin todistuksen. Tämä tarjoaa vahvemman kaksisuuntaisen tunnistautumisen kuin pelkkä salasana.
Tämän vastineena on varmenteiden elinkaaren hallinta. Projekti tarvitsee julkisen avaimen infrastruktuurin, turvallisen yksityisavaimen tallennustilan sekä testatut prosessit varmenteiden rekisteröintiä, uusimista, voimassaolon päättymistä, kumoamista ja korvaamista varten. Vaikka profiili olisi kuinka vahva tahansa, se voi silti epäonnistua käytännössä, jos nämä prosessit ovat epäselviä.
Miten tämä koskee amina charging
Amina’s OCPP 1.6j -dokumentaatio todetaan, että LTE-WebSocket-yhteyksissä käytetään TLS 1.2:ta tai uudempaa versiota, HTTP Basic -todennus on tuettu ja latauslaitteen tunnistetiedot määritetään tuotantoympäristössä. CSMS voi myöhemmin muuttaa salasanaa seuraavasti: ChangeConfiguration käyttämällä AuthorizationKey asetus.
Dokumentaatiossa mainitaan myös asiakastodistusten support allekirjoitetut OTA-laiteohjelmistopäivitykset. CSMS-integraatio-oppaassa todetaan, että todistukset ja valittu CSMS-päätelaitteen päätepiste voidaan määrittää ennen toimitusta. Operaattoreiden tulisi kuitenkin varmistaa käytössä olevan turvallisuusprofiilin, todistusketjun ja uusimisprosessin sopivuus kyseiselle tilaukselle ja laiteohjelmistolle. Nämä dokumentoidut peruselementit eivät sinänsä todista, että jokaisessa käyttöönotossa käytetään turvallisuusprofiilia 3.
Mitä OCPP-turvaprofiilia operaattoreiden tulisi vaatia?
Internet-yhteydellä toimivassa latauslaitteessa profiili 2 on useimmissa projekteissa käytännöllinen vähimmäisvaatimus. Profiili 3 voi olla sopiva ratkaisu tilanteissa, joissa vaaditaan molemminpuolista varmenteiden todennusta ja joissa operaattori tai CPMS-palveluntarjoaja pystyy hallinnoimaan varmenteiden elinkaarta luotettavasti.
OCPP 2.x -toteutukset edellyttävät suojattua yhteysmallia suojaamattoman varayhteyden sijaan. Open Charge Alliance on myös sisällyttänyt Security Profile 2:n päivitettyihin OCPP 1.6 Core -sertifiointivaatimuksiin. Sertifiointi ja profiilin support epävarmuutta, mutta kumpikaan ei korvaa kyseisen latauslaitteen, laiteohjelmiston ja CPMS-järjestelmän yhdistelmän testaamista.
Mitä tulisi tarkistaa ennen käyttöönottoa?
- laturin ja CPMS:n käyttämä OCPP-versio ja turvallisuuslaajennus;
- tuettu korkein profiili ja tuotantoympäristössä käytössä oleva profiili;
- kuka hallinnoi, huolehtii ja päivittää salasanoja ja varmenteita;
- miten varmenteiden voimassaolon päättyminen, peruuttaminen ja kellovirheet käsitellään;
- valvotaanko isäntänimen ja varmenteen oikeellisuutta;
- voiko epäonnistunut suojattu yhteys aiheuttaa turvallisuuden kannalta riskialtista siirtymistä alemmalle turvallisuustasolle;
- miten turvallisuustapahtumat ja epäonnistuneet tunnistautumisyritykset kirjataan lokiin; ja
- onko laiteohjelmisto, diagnostiikka ja muut niihin liittyvät kanavat suojattuja.
Kirjaa nämä päätökset integraatiomäärittelyyn. Ilmoitus ”Tukee OCPP:tä” ei riitä osoittamaan, miten yhteys on käytännössä suojattu.