Sähköautojen latausverkostot laajenevat vauhdilla, ja niistä on tulossa uusi, houkutteleva kohde kyberrikollisille.
Globaalin IT-palveluiden, konsultoinnin ja liiketoimintaratkaisujen tarjoajan Tata Consultancy Servicesin (TCS) tuore analyysi korostaa, että puutteellisesti suojattu latauspiste ei vaaranna vain yksittäisen autoilijan matkaa, vaan se voi avata oven laajoille tietomurroille ja pahimmillaan häiritä koko sähköverkkoa.
Siirtymä päästöttömään liikenteeseen etenee Suomessakin nopeasti, ja joka kahdeksas henkilöauto on ladattava hybridi tai sähköauto. Samalla autojen latauspisteistä on tullut kriittinen osa arjen infrastruktuuria. Latauspiste ei kuitenkaan ole enää pelkkä pistorasia, vaan verkkoon, pilvipalveluihin ja käyttäjän lompakkoon kytketty tietokone. Tällainen verkottuneisuus on modernin sähköauton latausaseman suurin vahvuus – ja samalla sen suurin tietoturvariski.
TCS:n mukaan tietomurron kohteeksi joutunut sähköauton latausasema tai kokonainen verkosto voi johtaa vakaviin ketjureaktioihin: luvattomaan tiedonkalasteluun ja tietomurtoihin, mittaviin talous- ja maksupetoksiin sekä sähköverkon häiriöihin.
”Haavoittuvuuksien havaitsemiseksi tarvitaan dynaamista uhkamallinnusta.
Pahimmillaan onnistunut laajamittainen hyökkäys ei siis pysäytä vain liikennettä, vaan uhkaa koko energiajärjestelmän vakautta. Alan toimijoiden kannattaakin siirtyä viranomaisvaatimusten vähimmäistason täyttämisestä lähestymistapaan, jossa koko latausekosysteemin turvallisuutta tarkastellaan kokonaisuutena järjestelmätoimittajista käyttöönottoprosesseihin ja IT- ja OT-tietoturvaan.
Ohjeet latausverkon suojaukseen
TCS listaa viisi kriittistä toimenpidettä latausverkkojen operaattoreille latausasemien tietoturvan varmistamiseksi:
1. Vaadi toimittajilta sertifioitua turvaa: Latausasemien ja järjestelmätoimittajien ratkaisujen vaatimustenmukaisuus on varmistettava ennen käyttöönottoa. Järjestelmien tulee noudattaa alan keskeisiä tietoturvavaatimuksia ja -standardeja, kuten avointa OCPP-latausprotokollaa (open charge point protocol) sekä ISO 15118- ja IEC 62443 -standardeja (vahva salaus, turvallinen koodi ja tietosuoja).
2. Varmista laiteturvallisuus: Latausasemat tarvitsevat vahvat tunnistautumismekanismit, kuten julkisen avaimen infrastruktuurin PKI-sertifikaatit. Pidä huoli, että ohjelmistoversiot ja tietoturvapäivitykset ovat ajan tasalla.
3. Valjasta tekoäly valvomaan verkkoja: Latausverkoissa kannattaa ottaa käyttöön tekoälyä hyödyntäviä työkaluja, jotka tunnistavat poikkeavan käyttäytymisen, kuten äkilliset tietoliikennepiikit tai luvattomat latauskomennot. SOC-tietoturvakeskus voi auttaa uhkien ja haavoittuvuuksien torjunnassa.
4. Suojaa asiakastiedot: Latausasemat käsittelevät jatkuvasti arkaluonteista asiakastietoa. Muun muassa maksutiedot on salattava sekä tiedonsiirron että tallennuksen aikana GDPR-asetuksen mukaisesti.
5. Testaa ennen kuin hakkeri testaa: Latausjärjestelmille kannattaa tehdä säännöllisesti tunkeutumistestauksia, jotta mahdolliset aukot löydetään ja saadaan paikattua, ennen kuin rikolliset ehtivät niihin käsiksi.
Tyypillisiä virheitä
TCS varoittaa myös tyypillisistä virheistä, joihin latausverkkojen rakentajat ja ylläpitäjät usein lankeavat. Monet ajattelevat, että oma laite tai latausasemalle räätälöity ohjelmisto olisi automaattisesti turvallinen ja hyökkäyksiltä suojassa. Näin ei kuitenkaan ole, ja haavoittuvuuksien havaitsemiseksi tarvitaan dynaamista uhkamallinnusta.
Pelkän latausaseman suojaus ei myöskään riitä. Asemat ovat yhteydessä lukuisiin eri järjestelmiin, ja jokainen rajapinta esimerkiksi pilvipalveluun tai mobiilisovellukseen on suojattava. Julkisella paikalla seisova latausasema on altis kyberhyökkäysten lisäksi myös fyysiselle peukaloinnille. Järeä suojakotelointi ja kameravalvonta ovat keskeinen osa latausasemien suojausta.


