İçeriğe atla
Yazılar

EV Şarj İstasyonu Bir Saldırganın Gözünden: Fiziksel Port, MQTT Broker, Backend Güveni

Bir şarj istasyonuna baktığında sen bir hizmet görürsün. Saldırgan ise bir dizi güven sınırı görür. İşte o haritayı birlikte çizelim.

3 dk okuma
HMI ekranı, RFID okuyucu ve konnektörden oluşan şarj istasyonu çizimi ile yanında numaralandırılmış beş saldırı noktasının listesi.
Bir şarj istasyonunun beş katmanlı saldırı yüzeyi: fiziksel port, ödeme, yerel ağ, backend ve OTA.
İçindekiler
  1. Katman 1 — Fiziksel ve servis arayüzü
  2. Katman 2 — RFID ve ödeme
  3. Katman 3 — Yerel ağ ve MQTT broker
  4. Katman 4 — Backend / OCPP güveni
  5. Katman 5 — OTA güncelleme kanalı
  6. Savunmayı katman katman kurmak
  7. Adli bilişim açısı
  8. Kapanış

Güvenlik mühendisliğinin en yararlı zihinsel egzersizlerinden biri tehdit modellemedir: sistemi savunanın değil, saldıranın gözünden okumak. Bu, “nasıl saldırılır” öğrenmek için değil, savunmayı nereye koyacağını bilmek içindir. Bu yazıda bir elektrikli araç şarj istasyonunu tam da bu gözle, katman katman bir güven haritası olarak inceliyoruz.

Not: burada hiçbir operasyonel saldırı reçetesi yok. Amaç, her katmanın hangi varsayımlara güvendiğini görüp savunmayı doğru yere yerleştirmek.

Katman 1 — Fiziksel ve servis arayüzü

Şarj istasyonu sokakta, çoğu zaman gözetimsiz bir kutudur. Bir saldırganın ilk sorusu şudur: “Bu kutuya fiziksel olarak ne kadar yaklaşabilirim?” Kabin kilidi, açık USB/UART portları, çıkarılabilir depolama ve şifresiz servis menüleri bu katmanın zayıf noktalarıdır. Fiziksel erişim genelde firmware’e ve gömülü kimlik bilgilerine açılan kapıdır.

Güven varsayımı: “Kimse kabini açamaz.” Gerçek: açabilir.

Katman 2 — RFID ve ödeme

Kullanıcı kimliği çoğu istasyonda bir RFID kartıyla doğrulanır. Zayıf kart teknolojileri klonlanabilir; bu da yetkisiz şarj ve başkasının hesabına işlem anlamına gelir. Ödeme akışı ayrı bir güven sınırıdır ve PCI-DSS benzeri gereklilikler burada devreye girer.

Güven varsayımı: “Kart sahibi = yetkili kullanıcı.” Gerçek: kart klonlanabilir.

Katman 3 — Yerel ağ ve MQTT broker

İstasyonun iç bileşenleri (ölçüm, HMI, güç modülü) çoğu zaman yerel bir mesajlaşma katmanıyla — sıkça MQTT ile — haberleşir. Broker kimlik doğrulama olmadan yapılandırılmışsa, yerel ağa erişen biri tüm telemetriyi okuyabilir ve komut topic’lerine yazabilir. Bu konuyu serinin ayrı bir yazısında derinlemesine işliyorum.

Güven varsayımı: “Yerel ağ güvenli.” Gerçek: bir kez içeri girildiğinde her şey açık.

Katman 4 — Backend / OCPP güveni

İstasyon, kendisini yöneten merkezî sisteme (CSMS) OCPP ile bağlanır. Eğer bu bağlantı şifresiz ya da doğrulamasızsa, saldırgan sahte bir backend gibi davranıp uzaktan komut gönderebilir: durdur, sıfırla, yapılandırma değiştir. Tehlike ölçekte büyür — tek bir sahte backend yüzlerce istasyonu aynı anda etkileyebilir. OCPP güvenlik modelini serinin ilk yazısında ayrıntılı inceledim.

Güven varsayımı: “Bağlanan backend gerçek backend’dir.” Gerçek: kanıtlanmadıkça değil.

Katman 5 — OTA güncelleme kanalı

En kritik katman firmware güncellemesidir. İmza doğrulaması zayıf ya da yoksa, saldırgan istasyona kendi yazılımını yükleyebilir — ki bu, cihaz üzerinde kalıcı ve tam kontrol demektir. OTA güvenliğini serinin ayrı bir yazısında tek başına ele alıyorum.

Güven varsayımı: “Gelen güncelleme üreticidendir.” Gerçek: imza doğrulanmıyorsa değil.

Savunmayı katman katman kurmak

Tehdit haritasının değeri, savunmayı doğru yere koymamızı sağlamasıdır:

  • Fiziksel: sağlam kabin, servis portu kimlik doğrulama, güvenli boot, şifreli depolama
  • Ödeme: güçlü RFID/ödeme teknolojisi, sunucu tarafı doğrulama
  • Yerel ağ: MQTT için TLS + kimlik doğrulama + ACL
  • Backend: mTLS, sertifika sabitleme, komut yetkilendirme
  • OTA: imzalı firmware, güvenli güncelleme zinciri

Her katman ayrı bir güven sınırıdır; birinin çökmesi diğerini otomatik açmamalıdır. Buna derinlemesine savunma denir.

Adli bilişim açısı

Bir şarj istasyonu olayında, hangi katmanın çöktüğünü anlamak delil toplama stratejisini belirler. Fiziksel ihlal → firmware imajı ve boot logları; MQTT ihlali → yerel ağ pcap’i; backend ihlali → OCPP mesaj logları; OTA ihlali → firmware sürüm ve imza kayıtları. Gömülü/OT cihazlarında delil çoğu zaman uçucudur, bu yüzden hangi katmanda arayacağını bilmek yarı iş demektir.

Kapanış

Bir sistemi savunmak için önce onu saldırganın gördüğü gibi görmek gerekir — bir hizmet olarak değil, bir dizi güven sınırı olarak. Şarj istasyonu örneği bunu somutlaştırıyor: beş katman, beş varsayım, beş savunma noktası. Tehdit modelleme tam da bu haritayı çıkarma disiplinidir.


Bu içerik tamamen savunma ve tehdit modelleme amaçlıdır; operasyonel bir saldırı rehberi değildir.