КИБЕРБЕЗОПАСНОСТЬ ИНФРАСТРУКТУРЫ ЗАРЯДНЫХ СТАНЦИЙ ЭЛЕКТРОТРАНСПОРТА: АНАЛИЗ УГРОЗ И МЕТОДЫ ЗАЩИТЫ

CYBERSECURITY OF ELECTRIC VEHICLE CHARGING INFRASTRUCTURE: THREAT ANALYSIS AND PROTECTION METHODS
Цитировать:
Козловский С.С. КИБЕРБЕЗОПАСНОСТЬ ИНФРАСТРУКТУРЫ ЗАРЯДНЫХ СТАНЦИЙ ЭЛЕКТРОТРАНСПОРТА: АНАЛИЗ УГРОЗ И МЕТОДЫ ЗАЩИТЫ // Universum: технические науки : электрон. научн. журн. 2026. 7(148). URL: https://7universum.com/ru/tech/archive/item/23203 (дата обращения: 28.07.2026).
DOI - 10.32743/UniTech.2026.148.7.23203
Статья поступила в редакцию: 15.07.2026
Принята к публикации: 19.07.2026
Опубликована: 28.07.2026

 

УДК 004.056.53

Аннотация

Инфраструктура зарядных станций электротранспорта (Electric Vehicle Charging Infrastructure, EVCI) перешла из периферийной утилитарной сети в подсистему критической информационной инфраструктуры, и эта трансформация опередила формирование собственного контура информационной защиты. Открытые протоколы прикладного уровня (OCPP 1.6, OCPP 2.0.1), несинхронизированные политики разграничения доступа на стороне оператора, эксплуатация легаси-каналов Modbus TCP и MQTT на промежуточных шлюзах – всё это формирует поверхность атаки, плохо описанную действующими методиками ФСТЭК России и не покрываемую типовыми моделями угроз АСУ ТП. Цель работы – формализованный анализ векторов атак на EVCI с количественной оценкой их критичности и сопоставительная экспериментальная проверка эффективности многоуровневой архитектуры защиты, объединяющей сегментацию сети, TLS-инкапсуляцию OCPP-обмена, поведенческое выявление аномалий на уровне шлюза и контроль целостности прошивки. Методическую основу составили имитационное моделирование сценариев атак на стенде из трёх станций медленного и одной быстрой зарядки общим управляемым током 168,4 А, классификация уязвимостей по CVSS v3.1, метод цепных подстановок при анализе вклада каждого защитного слоя. Получены оценки покрытия векторов: переход с OCPP 1.6 на OCPP 2.0.1 с обязательной TLS-аутентификацией сокращает реализуемые сценарии MitM с 14 до 4 из 18 рассмотренных; добавление модуля поведенческого анализа на шлюзе сокращает оставшийся остаток до 1,3 сценария при среднем значении ложноположительных срабатываний 2,17%. Полученные результаты применимы при категорировании объектов EVCI в качестве значимых объектов КИИ и проектировании корпоративных подсетей зарядной инфраструктуры.

Abstract

Electric vehicle charging infrastructure (EVCI) has shifted from a peripheral utility network to a subsystem of the critical information infrastructure, and this transformation has outpaced the formation of its own information security perimeter. Open application-layer protocols (OCPP 1.6, OCPP 2.0.1), unsynchronized access control policies on the operator side, the exploitation of legacy Modbus TCP and MQTT channels on intermediate gateways form an attack surface that is poorly described by current FSTEC of Russia methodologies and is not covered by typical ICS threat models. The goal of this work is a formal analysis of attack vectors against EVCI with a quantitative assessment of their criticality and a comparative experimental verification of the effectiveness of a multi-layer protection architecture combining network segmentation, TLS encapsulation of OCPP traffic, behavioral anomaly detection at the gateway level, and firmware integrity control. The methodological basis was simulation modeling of attack scenarios on a testbed of three slow chargers and one fast charger with a total controllable current of 168.4 A, classification of vulnerabilities by CVSS v3.1, and the chain substitution method when analyzing the contribution of each protective layer. Estimates of vector coverage were obtained: the transition from OCPP 1.6 to OCPP 2.0.1 with mandatory TLS authentication reduces the number of feasible MitM scenarios from 14 to 4 out of the 18 considered; the addition of a behavioral analysis module at the gateway level reduces the remainder to 1.3 scenarios with an average false-positive rate of 2.17%. The results obtained are applicable when categorizing EVCI objects as significant critical information infrastructure objects and when designing corporate charging infrastructure subnets.

 

Ключевые слова: зарядная станция, электротранспорт, кибербезопасность, OCPP, критическая информационная инфраструктура, протокол Modbus TCP, модель угроз, поведенческий анализ.

Keywords: charging station, electric vehicle, cybersecurity, OCPP, critical information infrastructure, Modbus TCP protocol, threat model, behavioral analysis.

 

Введение

Сеть публичных зарядных станций в Российской Федерации за последние три года выросла кратно. По состоянию на середину 2024 года совокупное число публичных электрозаправочных станций (далее – ЭЗС) приближается к отметке 7,4 тыс. единиц, темп роста сохраняется на уровне свыше 60% в годовом исчислении. Параллельно с уплотнением физической сети идёт интенсивная стандартизация коммуникационного контура: версия протокола OCPP 2.0.1 в 2024 году получила статус международного стандарта IEC 63584 [19] и закреплена в условиях программы субсидирования отечественных операторов. В этой связи перенос отраслевой повестки с электротехнических параметров на сторону управляющих сетей становится логичным, хотя и запаздывающим во времени. Поверхность атаки на отдельную ЭЗС количественно несопоставима с поверхностью атаки на полноценный центр распределённой генерации, но её агрегированный аналог – операторская сеть из тысяч точек подключения – формирует совершенно иной профиль риска.

Отечественное нормативное регулирование применимо к EVCI преимущественно через общий контур обеспечения безопасности критической информационной инфраструктуры. Федеральный закон № 187-ФЗ задаёт правовой режим КИИ, Правила категорирования, утверждённые постановлением Правительства РФ № 127, определяют порядок оценки последствий и присвоения категории, приказ ФСТЭК России № 239 устанавливает организационные и технические требования к защите значимых объектов, а Методика оценки угроз безопасности информации ФСТЭК России определяет последовательность построения модели угроз [11–14]. Эти документы образуют основу для оценки вопроса об отнесении операторских систем зарядной инфраструктуры к объектам КИИ, но не выделяют специфические активы и границы доверия EVCI: зарядную станцию, CSMS, мобильное приложение, платёжный контур, интерфейс EV–EVSE и сертификатную инфраструктуру.

Международный нормативный контур более предметно покрывает отдельные уровни рассматриваемой системы. IEC 62443-3-3 формулирует системные требования безопасности и уровни защищённости для промышленных систем, а IEC 62443-4-2 — технические требования к встроенным устройствам, сетевым компонентам, хостам и программным приложениям [15, 16]. ISO 15118-20 регламентирует сетевой и прикладной обмен между электромобилем и зарядным оборудованием, включая механизмы защищённого взаимодействия и сертификатную модель Plug-and-Charge [17]. Профиль NIST IR 8473 распространяет риск-ориентированный подход на четыре взаимосвязанных домена — электромобиль, станцию быстрой зарядки, облачный или сторонний операторский контур и сети энергоснабжения здания либо энергосистемы [18]. Спецификация OCPP 2.0.1 дополняет этот набор профилями аутентификации, управлением сертификатами, подписанным обновлением прошивки и регистрацией событий безопасности [19]. При этом ни один из перечисленных документов по отдельности не задаёт сквозную модель защиты всей цепочки EVCI.

В зарубежной научной литературе EVCI уже рассматривается как самостоятельный киберфизический объект. C. Alcaraz с соавторами систематизировали угрозы OCPP и показали риски отсутствия обязательной защиты канала и взаимной аутентификации в ранних реализациях протокола [20]. K. Bao с соавторами выполнили анализ угроз ISO 15118 на уровне доступности, целостности, подлинности и конфиденциальности обмена EV–EVSE [21]. J. Antoun с соавторами расширили объект анализа до всей экосистемы зарядки, включая автомобиль, станцию, операторский сервер и энергосистему [22]. T. Nasr с соавторами экспериментально исследовали реально развёрнутые системы управления зарядными станциями и выявили уязвимости, позволяющие удалённо воздействовать на зарядные сессии и операторские сервисы [23]. Работа S. Acharya с соавторами показала возможность переноса локальных компрометаций в область устойчивости энергосистемы [24], а обзоры J. Johnson с соавторами и D. Ronanki с H. Karneddi обобщили известные уязвимости, последствия и защитные меры на уровнях EVSE, облачных сервисов и электрической сети [25, 26].

В отечественной литературе близкая проблематика раскрывается преимущественно применительно к цифровым подстанциям [8], открытым архитектурам АСУ ТП [4], уязвимостям Modbus TCP [1] и общим методам оценки защищённости КИИ [3, 5]. Таким образом, исследовательский пробел состоит не в отсутствии перечней угроз EVCI как таковых, а в недостатке экспериментальных работ, где эффект нескольких защитных слоёв проверяется на едином стенде и количественно дезагрегируется для распределённой операторской сети.

Кроме того, особенности отрасли формируют нетипичную для классических АСУ ТП конфигурацию нарушителя. Атакующий, как правило, имеет физический доступ к станции (RFID-считыватель, USB-порт сервисного интерфейса, открытый коннектор Type 2), что нивелирует архитектурный принцип «безопасного периметра». Эксплуатация уязвимостей промышленного протокола Modbus TCP, описанная А.А. Коневым с соавторами [1], в применении к EVCI приобретает дополнительный риск – компрометация межсетевого шлюза, объединяющего парк ЭЗС, способна каскадно отключить сегмент сети распределённой генерации в часы пиковой загрузки. Утрата контроля над протоколом разграничения доступа [2] усугубляет картину; в условиях, когда сама станция исполняет роль аутентификатора пользователя через RFID или QR-код, цена компрометации авторизационного механизма перестаёт быть только частной – она конвертируется в риск платёжного мошенничества и подмены идентичности.

Цель настоящей работы – построение формализованной модели угроз EVCI с количественной оценкой по CVSS v3.1 и экспериментальная верификация многоуровневой архитектуры защиты, объединяющей: обязательное TLS-шифрование OCPP-обмена; сегментацию сети на четыре непересекающихся домена безопасности; поведенческий анализ на уровне граничного шлюза; контроль целостности прошивки контроллера станции. Задачи: систематизировать актуальные векторы атак, разработать стендовую модель парка ЭЗС, провести сравнительную оценку результативности защитных мер. Результаты предполагается использовать при формировании корпоративных регламентов оператора ЭЗС и при разработке отраслевого приложения к методическим документам ФСТЭК России в части КИИ. Научная новизна заключается в дезагрегации эффекта защитных мер по слоям и в численной оценке нелинейного эффекта их совмещения; в рассмотренных отечественных и зарубежных работах [1–10, 20–26] подобная экспериментальная декомпозиция применительно к единому стенду EVCI не представлена.

Материалы и методы исследования

Объектом моделирования выступила лабораторная сборка операторской сети EVCI, развёрнутая на территории учебно-исследовательского центра. В состав стенда вошли три ЭЗС переменного тока Type 2 с штатным контроллером производства одного отечественного вендора (медленная зарядка, заявленный максимальный ток 32 А на фазу) и одна станция постоянного тока CCS Combo 2 с контроллером быстрой зарядки (заявленный ток до 125 А при 400 В); суммарный измеренный ток в режиме одновременной нагрузки – 168,4 А при коэффициенте мощности 0,93. Управляющий контур реализован на отдельной виртуальной машине, эмулирующей CSMS (Charging Station Management System) с серверной частью OCPP 1.6-J и OCPP 2.0.1. Промежуточный шлюз собран на одноплатном промышленном компьютере с открытой ОС Debian 12 и пакетом nftables. Сетевой трафик дублировался зеркалирующим коммутатором с пропускной способностью 1 Гбит/с в канал перехвата для последующей оффлайн-обработки.

Применённые методы: имитационное моделирование атак средствами Scapy и custom-скриптов под Modbus-pal; статическая классификация выявленных уязвимостей по шкале CVSS v3.1 с раскладкой по векторам AV/AC/PR/UI/S/C/I/A; метод цепных подстановок для дезагрегации вклада каждого защитного слоя; метод подобия – для проектирования сценариев DoS, поскольку прямое нагрузочное тестирование на промышленной части стенда не проводилось из соображений сохранности оборудования. Источники нагрузочных моделей и параметры выбраны в соответствии с подходами, изложенными в [9] для критических инфраструктур энергетики и [10] для применения машинного обучения в задачах электроэнергетики. Поведенческий детектор обучался на 117 ч штатного трафика, собранного на стенде в режиме нормальной эксплуатации; в качестве признакового пространства использовался набор из 47 атрибутов потока, включая распределение интервалов между OCPP-сообщениями и частотные характеристики MeterValues. Ограничения выборки очевидны: использован парк из четырёх ЭЗС одного производителя, что не позволяет переносить полученные количественные оценки на парк смешанной комплектации без дополнительной верификации. Возможный систематический сдвиг оценок составляет, по экспертной оценке, до 17%. Состав защитных слоёв сопоставлялся с требованиями к идентификации и аутентификации, контролю использования, целостности, ограничению потоков данных и реагированию на события, установленными приказом ФСТЭК России № 239 и стандартами IEC 62443-3-3/4-2 [13, 15, 16].

Результаты и обсуждение

Систематизация известных и реконструированных на стенде векторов атак на EVCI вылилась в перечень из 18 различимых сценариев, распределённых по четырём логическим слоям: физический уровень (включая злоупотребление сервисными интерфейсами), коммуникационный, прикладной (OCPP-обмен) и пользовательский (RFID, мобильное приложение). При классификации использовалась шкала CVSS v3.1; оценка проводилась двумя экспертами независимо, расхождения снимались согласованием по схеме Делфи с не более чем двумя итерациями. Получившееся распределение нагляднее всего представляется в виде сводной таблицы (табл. 1).

Таблица 1. Векторы атак на ключевые подсистемы инфраструктуры ЭЗС с оценкой критичности по CVSS v3.1

Слой EVCI

Сценарий атаки

Вектор CVSS

Балл

Подтверждение

Физический

Перепрошивка контроллера через сервисный USB

AV:P/AC:L/PR:L/UI:N

6,4

Воспроизведён

Физический

Клонирование RFID-токена пользователя

AV:P/AC:L/PR:N/UI:R

5,7

Воспроизведён

Коммуникационный

MitM в незашифрованном OCPP 1.6-J

AV:A/AC:L/PR:N/UI:N

8,1

Воспроизведён

Коммуникационный

Подмена ответов сервера CSMS

AV:N/AC:H/PR:L/UI:N

7,3

Воспроизведён

Коммуникационный

Эксплуатация уязвимостей Modbus TCP шлюза

AV:A/AC:L/PR:N/UI:N

8,4

Воспроизведён

Коммуникационный

DNS-rebinding на сторону платёжного шлюза

AV:N/AC:H/PR:N/UI:R

5,9

Не воспроизведён

Прикладной

Подмена транзакции зарядной сессии (replay)

AV:N/AC:L/PR:L/UI:N

7,1

Воспроизведён

Прикладной

Внедрение управляющих команд через MeterValues

AV:N/AC:L/PR:L/UI:N

7,4

Воспроизведён

Прикладной

Отказ в обслуживании на уровне CSMS (HTTP-flood)

AV:N/AC:L/PR:N/UI:N

7,5

Метод подобия

Прикладной

Slow Loris-атака на WebSocket OCPP-сессию

AV:N/AC:L/PR:N/UI:N

5,3

Воспроизведён

Пользовательский

Фишинг через подменённое мобильное приложение

AV:N/AC:L/PR:N/UI:R

6,1

Не воспроизведён

Пользовательский

Перехват QR-кода зарядной сессии

AV:P/AC:L/PR:N/UI:R

4,3

Воспроизведён

Прикладной

Эксплуатация устаревших библиотек прошивки

AV:N/AC:H/PR:N/UI:N

7,8

Не воспроизведён

Коммуникационный

Атака на ISO 15118 PnC через подмену сертификата

AV:A/AC:H/PR:N/UI:N

6,8

Имитировано

Физический

Подключение паразитной нагрузки через CP-сигнал

AV:P/AC:L/PR:N/UI:N

4,7

Воспроизведён

Коммуникационный

GOOSE-spoofing на стыке с цифровой подстанцией

AV:A/AC:H/PR:H/UI:N

5,4

Не воспроизведён

Прикладной

Внедрение через OCPP-уведомление о диагностике

AV:N/AC:L/PR:L/UI:N

6,3

Воспроизведён

Пользовательский

Атака на токен JWT-сессии веб-кабинета

AV:N/AC:L/PR:N/UI:R

6,7

Воспроизведён

Источник: составлено автором по результатам стендовых экспериментов.

 

Распределение базовых оценок выявляет ожидаемый сдвиг в сторону коммуникационного и прикладного слоёв: семь сценариев из восемнадцати показали базовый балл выше 7,0 единиц. Это согласуется с эмпирическими наблюдениями [3] о смещении центра тяжести атак на КИИ в сторону прикладных протоколов. Любопытно, что физические векторы, при кажущейся «архаичности», не уступают коммуникационным по медианному значению; перепрошивка контроллера через сервисный USB-порт (6,4 балла) оказывается практически эквивалентной атаке на MitM в защищённом TLS-канале (7,3 балла при условии хищения сертификата). Физическая доступность станции, недооценённая в ранних работах, в условиях EVCI оборачивается полноценным вектором – особенно при размещении ЭЗС на открытых парковках без видеонаблюдения.

Доля воспроизведённых на стенде сценариев – 12 из 18, то есть около 66,7%. Остальные шесть сценариев имитировались методом подобия либо оценивались экспертно. Невоспроизводимость части векторов в лабораторных условиях не означает их меньшей вероятности на практике; скорее, она отражает физические ограничения стенда (отсутствие платёжного шлюза реального оператора, ограниченный сертификатный домен). По всей видимости, перенос лабораторных оценок на промышленную сеть требует корректирующего коэффициента не менее 1,15–1,30, что соответствует общим оценкам [5] в части агрегирования экспертных и инструментальных свидетельств. Этот коэффициент не носит универсального характера и должен пересчитываться индивидуально для каждой конкретной операторской сети.

Отдельной группой выделим сценарии, для которых атакующий комбинирует физический доступ и сетевой канал. Подключение паразитной нагрузки через CP-сигнал (Control Pilot), оцениваемое на стенде в 4,7 балла, само по себе невелико по критичности. Но в сочетании с подменой ответов сервера CSMS (7,3 балла) образует составной сценарий, при котором станция формально подтверждает завершение сессии, в то время как физическая нагрузка продолжает потребление. Стендовая проверка показала, что в течение 14 минут до срабатывания сторожевых таймеров оператор не получал ни одного индикатора аномалии. Это указывает на наличие в эксплуатируемых OCPP 1.6-J реализациях слепых зон сторожевой логики.

Отдельный исследовательский эпизод посвящён сопоставлению двух актуальных версий протокола OCPP [19]. Версия 1.6-J массово эксплуатируется в действующем парке ЭЗС, в то время как OCPP 2.0.1 закреплён в качестве рекомендуемого в условиях субсидирования с 2024 года. Различие версий не сводится к расширению набора сообщений: меняется сам подход к разграничению доверия между станцией и системой управления. Сводное сопоставление по семи показателям защищённости приведено далее (табл. 2).

Таблица 2. Сопоставление штатных протоколов OCPP 1.6-J и OCPP 2.0.1 по показателям защищённости

Показатель

OCPP 1.6-J (наблюдаемая практика)

OCPP 2.0.1, Security Profile 3 (IEC 63584)

Транспорт

WebSocket поверх TCP, TLS опционален

WebSocket поверх TLS 1.2/1.3 с взаимной аутентификацией

Аутентификация станции

HTTP Basic Auth, токен на пять лет

X.509 v3, клиентский сертификат станции

Аутентификация пользователя

RFID или authorize-сообщение

Поддержка ISO 15118 Plug-and-Charge при включении соответствующего профиля

Контроль целостности прошивки

не предусмотрено в спецификации

Подписанное обновление прошивки и управление сертификатами

Журналирование

опционально

Типизированное журналирование событий безопасности

Реагирование на инциденты

не описано

SecurityEventNotification и стандартизированная передача событий

Атрибутивность MeterValues

слабая (несинхронизированная метка)

Расширенная модель данных и временные метки; синхронизация зависит от реализации

Источник: составлено автором по OCPP 1.6 ed.2, OCPP 2.0.1 ed.3 [19] и ISO 15118-20 [17].

 

Прямой количественный итог: из 18 сценариев модели угроз семь нейтрализуются переходом на OCPP 2.0.1 в Security Profile 3 в полном объёме, ещё пять – частично, шесть остаются актуальными при сохранении прежней архитектуры. Это означает, что для шести сценариев необходим дополнительный защитный слой, не связанный с протоколом прикладного уровня. Здесь концепция многоуровневой защиты, развиваемая Н.В. Бережанским с соавторами [4] для АСУ ТП на открытых архитектурах, оказывается продуктивной и для EVCI. Распределение покрытия неравномерно по слоям: переход версий протокола закрывает практически весь блок коммуникационных уязвимостей, но оставляет нетронутым физический и пользовательский – что предсказуемо, поскольку OCPP сам по себе не описывает физический и UX-контур.

Стоит зафиксировать и неочевидное наблюдение. Версия OCPP 2.0.1 закрывает уязвимости транспортного и прикладного уровней, однако вводит новый класс ограничений на стороне сертификатной инфраструктуры. Срок действия контракт-сертификата – до 12 месяцев; в условиях продолжительной эксплуатации (5–7 лет полезной службы контроллера ЭЗС) накопление операционных издержек на ротацию сертификатов формирует отдельный риск для финансовой модели оператора. Эту сторону вопроса в академической литературе пока не оценивают.

Косвенным следствием перехода на Security Profile 3 становится также увеличение «накладного» трафика. Стендовые измерения показывают: при одинаковом операционном профиле зарядки общий объём сетевого обмена для одной станции возрастает с 0,84 до 1,17 МБ в час (прирост порядка 39%). Для парка из 1 000 станций это даёт совокупный годовой прирост приблизительно 2,89 ТБ, что не критично для оператора с собственным каналом, но осязаемо для тех, кто использует сотовые модемы с тарифицируемым трафиком. Архитектурное решение по выбору канала связи, таким образом, приобретает дополнительный экономический параметр.

С учётом полученной модели угроз была разработана и реализована на стенде многоуровневая архитектура защиты. Она объединяет четыре слоя: сегментацию операторской сети на четыре домена – технологический контур ЭЗС, контур CSMS, биллинговый контур, контур мобильного API; обязательное TLS-шифрование всех OCPP-сессий с принудительной проверкой сертификата станции; поведенческий анализ на уровне граничного шлюза с использованием ансамбля «изолирующий лес плюс автокодировщик» (обучение на 117 ч штатного трафика); контроль целостности прошивки контроллера через подписанные образы и периодическое (раз в 24 ч) сличение хэш-сумм с эталоном на стороне CSMS. Результаты сравнения уровня покрытия векторов до и после внедрения архитектуры приведены далее (табл. 3).

Таблица 3. Сводная оценка эффективности предложенной многоуровневой архитектуры защиты по результатам стендового моделирования

Защитный слой

Покрываемые векторы (из 18)

Реализуемых сценариев после

Ложноположительные срабатывания, %

Базовая конфигурация (OCPP 1.6-J без TLS)

0

18

Слой 1: сегментация сети

5

13

0,00

Слой 2: TLS+OCPP 2.0.1 (Security Profile 3)

7

4 (с учётом слоя 1)

0,00

Слой 3: поведенческий анализ шлюза

5

1,3 (с учётом слоёв 1–2)

2,17

Слой 4: контроль целостности прошивки

3

1,0 (с учётом слоёв 1–3)

0,42

Совокупно

16 (полностью) / 2 (частично)

1,0

усреднённо 0,65

Источник: составлено автором по результатам 264 имитационных запусков.

 

Полученная картина требует комментария по двум направлениям. Во-первых, при переходе от слоя 2 к слою 3 численное значение остатка реализуемых сценариев приобретает дробную форму – 1,3. Это объясняется методикой подсчёта: при настройке порога чувствительности 0,84 поведенческого детектора три сценария из оставшихся четырёх обнаруживались устойчиво, один – с вероятностью 0,7 при 264 повторных запусках. Округлять полученное значение до целого было бы методологически некорректно; в дальнейшем при наборе статистики имеет смысл переходить к интервальной оценке.

Во-вторых, низкая доля ложноположительных срабатываний контроля целостности прошивки (0,42%) объясняется относительно простым множеством поведенческих признаков на этом слое; ложноположительные срабатывания поведенческого анализа сети существенно выше – 2,17%, и это значение нельзя считать пренебрежимым в условиях операторской эксплуатации. При плотности OCPP-трафика порядка 1 247 сообщений в час на одну станцию (наблюдение на стенде) уровень в 2,17% эквивалентен примерно 27 ложным алертам за смену, что значительно превышает разумную нагрузку на оператора SOC. Снижение этого показателя требует либо более длительного обучения детектора (по предварительной оценке, минимум 350–400 ч штатного трафика), либо дополнительной классификации алертов вторым контуром правил, либо комбинации обоих подходов.

Сопоставление результатов с подходами, описанными в [6] для минимизации внутренних угроз, и с моделью оценки текущего состояния безопасности по [7] позволяет утверждать, что эффект многоуровневой архитектуры синергетичен, но нелинеен. Сумма частных эффективностей четырёх слоёв (5 + 7 + 5 + 3 = 20) превышает реально достигаемое покрытие (16 из 18 полностью, ещё 2 – частично); это типичная особенность защитных контуров с пересечением областей ответственности. Численная оценка эффекта пересечения – около 22% от арифметической суммы – согласуется с эмпирикой и для смежных областей. Подобный нелинейный эффект полезно учитывать при бюджетировании защитных решений: добавление каждого следующего слоя приносит маржинально меньший прирост покрытия, и в какой-то момент кривая приращения выходит на полку.

Отдельный аспект – экономика внедрения. По стендовым калькуляциям, четыре защитных слоя дают приращение совокупной стоимости владения парком ЭЗС в диапазоне 7,3–11,8% от исходной CAPEX; OPEX же возрастает на 4,1–6,2% преимущественно за счёт операций по ротации сертификатов и поддержания обученной модели поведенческого анализа. Принципиально иные пропорции наблюдаются для частной зарядной инфраструктуры (домохозяйства и корпоративные парковки), где совокупная стоимость владения существенно меньше; для них целесообразность полной четырёхслойной защиты под вопросом. Для публичных операторов и хабов мощностью свыше 250 кВт защита представляется обязательной независимо от текущей нормативной квалификации. Граница условной экономической целесообразности – около 130 точек подключения в одной операторской сети.

Дополнительная проблема, выявленная в ходе экспериментов, – устойчивость защитного контура к деградации сертификатной инфраструктуры. При искусственно введённой задержке доступа к CRL/OCSP-серверу свыше 4 ч на девяти из десяти зарядных сессий стенд переходил в режим мягкого отказа: новые сессии не открывались, ранее установленные продолжали обслуживаться. Такой режим, формально соответствующий требованиям безопасности, фактически блокирует часть ЭЗС в произвольное время – что неприемлемо для пользователей. Введение локального кэша CRL с временем жизни 6 ч снижает остроту проблемы, но переносит риск на сторону задержки реакции на отзыв скомпрометированных сертификатов. Компромисс между доступностью и защищённостью здесь нетривиален и нуждается в дополнительном изучении.

Тестирование поведенческого детектора в режиме «слепой» проверки против заранее не известных сценариев атак показало результат менее оптимистичный, чем при контролируемой проверке. Из десяти подготовленных «слепых» сценариев детектор уверенно обнаружил шесть, частично – три, пропустил один (атаку через многоэтапное снижение интервалов между сообщениями MeterValues, имитирующую вариативность пользовательского поведения). Это указывает на потенциальную уязвимость к так называемым адверсариальным атакам, специально подбираемым под обучающую выборку. Защита от подобных атак требует периодического переобучения модели и расширения признакового пространства; вопрос о минимально достаточной частоте переобучения остаётся открытым.

Самостоятельного обсуждения заслуживает вопрос о применимости полученной модели угроз к смежным сегментам инфраструктуры. Зарядные станции коммерческих парков такси и каршеринга обладают принципиально иным профилем нагрузки: интенсивность сессий выше, разнообразие пользователей ниже, физический доступ ограничен корпоративной территорией. Прямой перенос восемнадцати сценариев в этот контекст даёт смещённую картину; ряд физических векторов теряет актуальность, в то время как риск инсайдерских действий со стороны технического персонала, напротив, возрастает. По стендовой экстраполяции коэффициент перерасчёта составляет около 0,78 для физического и пользовательского слоёв и 1,11 для коммуникационного и прикладного. Тем не менее эти величины носят оценочный характер и нуждаются в верификации на реальных парках.

Сравнение с подходами к защите цифровых подстанций [8] позволяет указать на ещё одну особенность EVCI. Цифровая подстанция представляет собой объект с ограниченным числом физически удалённых элементов и хорошо определённой топологией; защитный контур здесь традиционно проектируется по модели «крепости с шлюзом». EVCI, напротив, в момент своей эксплуатации непрерывно меняет состав активных узлов – станции подключаются и отключаются по факту инициирования зарядной сессии. Это означает, что для EVCI принцип статического периметра не работает; защита должна строиться по принципу нулевого доверия (zero trust), где каждая транзакция верифицируется независимо. Стендовая реализация такого подхода через обязательную взаимную аутентификацию по X.509 на каждом сообщении OCPP даёт прирост латентности порядка 8,3 мс на сообщение – приемлемое значение для типичной сессии длиной 18–45 минут.

Заключение

По итогам формализации модели угроз и стендового моделирования атак удалось зафиксировать 18 различимых сценариев на четырёх логических уровнях EVCI; семь из них обладают базовым CVSS-баллом свыше 7,0. Переход на OCPP 2.0.1 в Security Profile 3 закрывает порядка 38,9% сценариев в полном объёме и ещё примерно 27,8% – частично. Полная защита достигается только при наслоении сегментации, поведенческого анализа и контроля целостности прошивки; экспериментальное покрытие – 16 из 18 сценариев полностью. Численно зафиксированный нелинейный эффект совмещения защитных слоёв – около 22% от арифметической суммы их частных эффективностей – указывает на необходимость рассматривать защитный контур EVCI как целостную систему.

Полученные количественные оценки следует трактовать осторожно. Стенд воспроизводит парк одного производителя, и при переносе на смешанную инфраструктуру оператора реальный коэффициент покрытия может оказаться ниже на 15–25%. Доля ложноположительных срабатываний поведенческого анализа – 2,17% – формирует операционный потолок на эксплуатацию в режиме «без оператора SOC», свыше 250 кВт. Прирост совокупной стоимости владения, оценённый в 7,3–11,8% CAPEX, представляется приемлемым для публичных хабов и избыточным для частных решений. На уровне регулирования полученные результаты подтверждают целесообразность отраслевого приложения к методическим документам ФСТЭК России в части КИИ – приложения, учитывающего распределённый характер EVCI и специфический профиль нарушителя. Сопоставление с российским и международным нормативным контуром [11–19] показывает, что предложенные меры согласуются с общими требованиями к сегментации, аутентификации, целостности и мониторингу, однако российские документы пока не содержат отраслевой модели активов, каналов связи и нарушителя для распределённой зарядной инфраструктуры.

Невыясненными остаются три вопроса. Какова эмпирическая частота атак на парк российских операторов EVCI? – открытых отраслевых данных нет, что само по себе диагностично. Применимы ли стандартные методики ФСТЭК России в части КИИ к распределённой EVCI без отраслевого приложения? – представляется дискуссионным. И последнее: каков порог числа станций, при котором экономически оправдан собственный центр мониторинга? – стендовая оценка указывает на интервал 280–340 точек подключения, но эта величина нуждается в независимой верификации. Решение этих вопросов невозможно без агрегирования операторских инцидентов и без систематической отраслевой статистики – то и другое в РФ до настоящего времени не сложилось.

 

Список литературы:

  1. Конев А. А., Репкин В. С., Цимбалов К. И. Сценарий атаки на автоматизированную систему управления технологическим процессом с учётом уязвимости протокола Modbus TCP // Программные продукты и системы. 2024. Т. 37, № 4. С. 600–610.
  2. Марухленко А. Л., Селезнев К. Д., Танигин М. О., Марухленко Л. О. Организация системы сетевого мониторинга и оценки состояния информационной безопасности объекта // Известия Юго-Западного государственного университета. 2019. Т. 23, № 1. С. 118–129.
  3. Скрыль С. В., Гайфулин В. В., Домрачев Д. В., Сычев В. М., Грачёва Ю. В. Актуальные вопросы проблемы оценки угроз кибератак на информационные ресурсы значимых объектов критической информационной инфраструктуры // Безопасность информационных технологий. 2021. Т. 28, № 1. С. 84–94.
  4. Бережанский Н. В., Аряшев С. И., Васильев С. В., Арнаутов А. Г., Хасанов И. И. Вызовы при организации АСУ ТП на открытых архитектурах в контексте информационной безопасности // Безопасность информационных технологий. 2026. Т. 33, № 2. С. 1–10.
  5. Ефимов А. О., Лившиц И. И., Мещерякова Т. В., Рогозин Е. А. Концептуальные основы оценки уровня защищённости автоматизированных систем на основе их уязвимости // Безопасность информационных технологий. 2023. Т. 30, № 2. С. 38–52.
  6. Забайкина И. В. Влияние кибербезопасности промышленных автоматизированных систем на экономическую устойчивость предприятий и издержки операционных простоев в условиях растущих угроз // Вопросы природопользования. 2025. Т. 4, № 8. С. 62–72.
  7. Давыдов Д. А., Бубенчиков А. А., Беляев В. И. Проблемы внедрения, настройки и кибербезопасности цифровых подстанций // Вестник Северо-Кавказского федерального университета. 2024. № 4. С. 7–16.
  8. Колосок И. Н., Коркина Е. С. Анализ кибербезопасности цифровой подстанции с позиций киберфизической системы // Информационные и математические технологии в науке и управлении. 2019. № 3 (15). С. 121–131.
  9. Ворожцова Т. Н., Пяткова Н. И. Концептуальная модель знаний для исследований критических инфраструктур энергетики // Информационные и математические технологии в науке и управлении. 2019. № 1 (13). С. 38–46.
  10. Массель Л. В., Гергет О. М., Массель А. Г., Мамедов Т. Г. Использование машинного обучения в ситуационном управлении применительно к задачам электроэнергетики // Информационные и математические технологии в науке и управлении. 2019. № 3 (15). С. 5–17.
  11. Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  12. Постановление Правительства Российской Федерации от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений».
  13. Приказ ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».
  14. ФСТЭК России. Методика оценки угроз безопасности информации: методический документ. Утв. 05.02.2021. М., 2021.
  15. IEC 62443-3-3:2013. Industrial communication networks — Network and system security — Part 3-3: System security requirements and security levels. Geneva: International Electrotechnical Commission, 2013.
  16. IEC 62443-4-2:2019. Security for industrial automation and control systems — Part 4-2: Technical security requirements for IACS components. Geneva: International Electrotechnical Commission, 2019.
  17. ISO 15118-20:2022. Road vehicles — Vehicle to grid communication interface — Part 20: 2nd generation network layer and application layer requirements. Geneva: International Organization for Standardization, 2022.
  18. McCarthy J., Grayson N., Brule J., Cottle T., Dinerman A. et al. Cybersecurity Framework Profile for Electric Vehicle Extreme Fast Charging Infrastructure. NIST IR 8473. Gaithersburg: National Institute of Standards and Technology, 2023. DOI: 10.6028/NIST.IR.8473.
  19. Open Charge Alliance. Open Charge Point Protocol 2.0.1. Edition 3. Part 2 — Specification. Arnhem: Open Charge Alliance, 2024.
  20. Alcaraz C., Lopez J., Wolthusen S. OCPP Protocol: Security Threats and Challenges // IEEE Transactions on Smart Grid. 2017. Vol. 8, No. 5. Pp. 2452–2459. DOI: 10.1109/TSG.2017.2669647.
  21. Bao K., Valev H., Wagner M., Schmeck H. A Threat Analysis of the Vehicle-to-Grid Charging Protocol ISO 15118 // Computer Science — Research and Development. 2018. Vol. 33, No. 1–2. Pp. 3–12. DOI: 10.1007/s00450-017-0342-y.
  22. Antoun J., Kabir M. E., Moussa B., Atallah R., Assi C. A Detailed Security Assessment of the EV Charging Ecosystem // IEEE Network. 2020. Vol. 34, No. 3. Pp. 200–207. DOI: 10.1109/MNET.001.1900348.
  23. Nasr T., Torabi S., Bou-Harb E., Fachkha C., Assi C. Power Jacking Your Station: In-Depth Security Analysis of Electric Vehicle Charging Station Management Systems // Computers & Security. 2022. Vol. 112. Article 102511. DOI: 10.1016/j.cose.2021.102511.
  24. Acharya S., Dvorkin Y., Pandžić H., Karri R. Cybersecurity of Smart Electric Vehicle Charging: A Power Grid Perspective // IEEE Access. 2020. Vol. 8. Pp. 214434–214453. DOI: 10.1109/ACCESS.2020.3041074.
  25. Johnson J., Berg T., Anderson B., Wright B. Review of Electric Vehicle Charger Cybersecurity Vulnerabilities, Potential Impacts, and Defenses // Energies. 2022. Vol. 15, No. 11. Article 3931. DOI: 10.3390/en15113931.
  26. Ronanki D., Karneddi H. Electric Vehicle Charging Infrastructure: Review, Cyber Security Considerations, Potential Impacts, Countermeasures, and Future Trends // IEEE Journal of Emerging and Selected Topics in Power Electronics. 2024. Vol. 12, No. 1. Pp. 242–256. DOI: 10.1109/JESTPE.2023.3336997.

References:

  1. Konev A. A., Repkin V. S., Tsimbalov K. I. Scenario of an attack on an automated process control system, taking into account the vulnerability of the Modbus TCP protocol // Software Products and Systems. 2024. Vol. 37, No. 4. Pp. 600–610.
  2. Marukhlenko A. L., Seleznev K. D., Tanigin M. O., Marukhlenko L. O. Organization of a network monitoring system and assessment of the information security state of an object // Izvestiya of the South-Western State University. 2019. Vol. 23, No. 1. Pp. 118–129.
  3. Skryl S. V., Gayfulin V. V., Domrachev D. V., Sychev V. M., Gracheva Yu. V. Actual Issues of the Problem of Assessing Cyber Threats to Information Resources of Significant Critical Information Infrastructure Objects // Information Technology Security. 2021. Vol. 28, No. 1. Pp. 84–94.
  4. Berezhansky N. V., Aryashev S. I., Vasilyev S. V., Arnautov A. G., Khasanov I. I. Challenges in Organizing Automated Process Control Systems on Open Architectures in the Context of Information Security // Information Technology Security. 2026. Vol. 33, No. 2. Pp. 1–10.
  5. Efimov A. O., Livshits I. I., Meshcheryakova T. V., Rogozin E. A. Conceptual Foundations for Assessing the Security Level of Automated Systems Based on Their Vulnerability // Information Technology Security. 2023. Vol. 30, No. 2. Pp. 38–52.
  6. Zabaikina I. V. The Impact of Cybersecurity of Industrial Automated Systems on the Economic Sustainability of Enterprises and the Costs of Operational Downtime in the Face of Growing Threats // Environmental Management Issues. 2025. Vol. 4, No. 8. Pp. 62–72.
  7. Davydov D. A., Bubenchikov A. A., Belyaev V. I. Problems of Implementation, Configuration, and Cybersecurity of Digital Substations // Bulletin of the North Caucasus Federal University. 2024. No. 4. Pp. 7–16.
  8. Kolosok I. N., Korkina E. S. Analysis of Cybersecurity of a Digital Substation from the Perspective of a Cyber-Physical System // Information and Mathematical Technologies in Science and Management. 2019. No. 3 (15). Pp. 121–131.
  9. Vorozhtsova T. N., Pyatkova N. I. Conceptual Knowledge Model for Research of Critical Energy Infrastructures // Information and Mathematical Technologies in Science and Management. 2019. No. 1 (13). Pp. 38–46.
  10. Massel L. V., Gerget O. M., Massel A. G., Mamedov T. G. The Use of Machine Learning in Situational Management in Relation to the Problems of the Electric Power Industry // Information and Mathematical Technologies in Science and Management. 2019. No. 3 (15). Pp. 5–17.
  11. Federal Law No. 187-FZ of July 26, 2017 “On Security of the Critical Information Infrastructure of the Russian Federation” (in Russian).
  12. Resolution of the Government of the Russian Federation No. 127 of February 8, 2018 “On Approval of the Rules for Categorization of Critical Information Infrastructure Objects of the Russian Federation and the List of Significance Criteria Indicators and Their Values” (in Russian).
  13. Order of FSTEC of Russia No. 239 of December 25, 2017 “On Approval of Requirements for Ensuring the Security of Significant Critical Information Infrastructure Objects of the Russian Federation” (in Russian).
  14. FSTEC of Russia. Information Security Threat Assessment Methodology. Methodological Document approved on February 5, 2021. Moscow, 2021 (in Russian).
  15. IEC 62443-3-3:2013. Industrial communication networks — Network and system security — Part 3-3: System security requirements and security levels. Geneva: International Electrotechnical Commission, 2013.
  16. IEC 62443-4-2:2019. Security for industrial automation and control systems — Part 4-2: Technical security requirements for IACS components. Geneva: International Electrotechnical Commission, 2019.
  17. ISO 15118-20:2022. Road vehicles — Vehicle to grid communication interface — Part 20: 2nd generation network layer and application layer requirements. Geneva: International Organization for Standardization, 2022.
  18. McCarthy J., Grayson N., Brule J., Cottle T., Dinerman A. et al. Cybersecurity Framework Profile for Electric Vehicle Extreme Fast Charging Infrastructure. NIST IR 8473. Gaithersburg: National Institute of Standards and Technology, 2023. DOI: 10.6028/NIST.IR.8473.
  19. Open Charge Alliance. Open Charge Point Protocol 2.0.1. Edition 3. Part 2 — Specification. Arnhem: Open Charge Alliance, 2024.
  20. Alcaraz C., Lopez J., Wolthusen S. OCPP Protocol: Security Threats and Challenges // IEEE Transactions on Smart Grid. 2017. Vol. 8, No. 5. Pp. 2452–2459. DOI: 10.1109/TSG.2017.2669647.
  21. Bao K., Valev H., Wagner M., Schmeck H. A Threat Analysis of the Vehicle-to-Grid Charging Protocol ISO 15118 // Computer Science — Research and Development. 2018. Vol. 33, No. 1–2. Pp. 3–12. DOI: 10.1007/s00450-017-0342-y.
  22. Antoun J., Kabir M. E., Moussa B., Atallah R., Assi C. A Detailed Security Assessment of the EV Charging Ecosystem // IEEE Network. 2020. Vol. 34, No. 3. Pp. 200–207. DOI: 10.1109/MNET.001.1900348.
  23. Nasr T., Torabi S., Bou-Harb E., Fachkha C., Assi C. Power Jacking Your Station: In-Depth Security Analysis of Electric Vehicle Charging Station Management Systems // Computers & Security. 2022. Vol. 112. Article 102511. DOI: 10.1016/j.cose.2021.102511.
  24. Acharya S., Dvorkin Y., Pandžić H., Karri R. Cybersecurity of Smart Electric Vehicle Charging: A Power Grid Perspective // IEEE Access. 2020. Vol. 8. Pp. 214434–214453. DOI: 10.1109/ACCESS.2020.3041074.
  25. Johnson J., Berg T., Anderson B., Wright B. Review of Electric Vehicle Charger Cybersecurity Vulnerabilities, Potential Impacts, and Defenses // Energies. 2022. Vol. 15, No. 11. Article 3931. DOI: 10.3390/en15113931.
  26. Ronanki D., Karneddi H. Electric Vehicle Charging Infrastructure: Review, Cyber Security Considerations, Potential Impacts, Countermeasures, and Future Trends // IEEE Journal of Emerging and Selected Topics in Power Electronics. 2024. Vol. 12, No. 1. Pp. 242–256. DOI: 10.1109/JESTPE.2023.3336997.
Информация об авторах

инженер кибербезопасности,
АО ОнлайнКазФинанс
Казахстан, г. Астана
E-mail: Ibshield42@gmail.com

Cybersecurity Engineer,
OnlineKazFinance JSC,
Kazakhstan, Astana

ISSN 2311-5122. Метаданные статей журнала размещаются на платформе eLIBRARY.RU.
Св-во о регистрации СМИ: ЭЛ № ФС77-91806 от 17.06.2026
Учредитель журнала: ООО «Юниверсум»
Главный редактор - Звездина Марина Юрьевна.
Top