Кибербезопасность инвертора: облачный мониторинг без лишних рисков - фотореалистичная иллюстрация SolarProm

Сервис

Кибербезопасность инвертора: облачный мониторинг без лишних рисков

Как безопасно подключить инвертор к облаку, что видит производитель, как защитить Wi-Fi и учётную запись и почему это важно для СЭС и АКБ.

СервисОбновлено 4 мин чтенияАвтор: инженерный отдел SolarProm

Почему заводской пароль на точке доступа инвертора — это открытые двери, какие риски реальны, а какие надуманы, и что сделать за полчаса.

Короткий ответ

Инвертор с облачным мониторингом — это устройство в интернете, которое управляет мощным оборудованием. Минимальные меры безопасности: сменить заводской пароль точки доступа инвертора, не держать вебинтерфейс доступным из интернета напрямую, обновлять прошивку, вынести инвертор в отдельную сеть или гостевой Wi-Fi и ограничить круг людей с доступом к приложению. Это занимает полчаса и закрывает большинство реальных рисков.

Инфографика: Кибербезопасность инвертора: облачный мониторинг без лишних рисков
Инвертор в сети: локальная точка доступа, облачный сервис, приложение — три места, где нужен контроль доступа.

Что именно подключено к интернету

Типовая домашняя система имеет три канала, и каждый требует внимания.

  • Локальная точка доступа инвертора. Многие модели создают собственную Wi-Fi для настройки. Часто с заводским паролем вида 12345678, который никто не меняет после монтажа.
  • Подключение к домашнему Wi-Fi. Инвертор или его коммуникационный модуль становится еще одним устройством в вашей сети.
  • Облачный сервис производителя. Данные идут на сервер, а приложение позволяет не только смотреть, но и менять настройки.
Самая распространённая реальная проблема

Не хакерская атака, а заводской пароль на локальной точке доступа инвертора, который видно с улицы. Любой рядом может подключиться и изменить настройки — от приоритетов заряда до параметров защиты.

Какие риски реальные, а какие преувеличены

Реальные:

  • доступ к локальной точке с заводским паролем — изменить настройки может кто угодно поблизости;
  • вебинтерфейс, доступный из интернета через проброс портов на роутере — типичная ошибка при настройке удалённого доступа;
  • общий доступ к приложению, которое осталось у монтажника или предыдущего владельца;
  • устаревшая прошивка с известными уязвимостями;
  • инвертор в одной сети с рабочими компьютерами и NAS.

Преувеличены: сценарии «сломают вашу батарею и подожгут дом». Аппаратные защиты BMS и самого инвертора работают независимо от прошивки коммуникационного модуля: защита от перезаряда, перегрева и превышения тока реализована на уровне, который не меняется настройками.

Реалистичный ущерб от несанкционированного доступа — испорченные настройки: неправильные приоритеты заряда, выключенный экспорт, изменённые пороги разряда батареи. Неприятно, иногда дорого из-за лишних циклов, но не катастрофично.

Что сделать за полчаса

  1. Смените пароль локальной точки доступа инвертора. Это самый важный шаг. Пароль должен быть длинным и не совпадать с другими.
  2. Выключите точку доступа, если она не нужна. Часть моделей позволяет выключить локальный Wi-Fi после настройки, оставив только подключение к домашней сети.
  3. Проверьте роутер на проброс портов. Если монтажник настраивал удалённый доступ через проброс — уберите его. Для удалённого доступа есть облачный сервис производителя.
  4. Вынесите инвертор в отдельную сеть. Гостевой Wi-Fi или отдельный VLAN, если роутер это умеет. Устройство из интернета не должно видеть ваши компьютеры и хранилища.
  5. Обновите прошивку. И коммуникационного модуля, и самого инвертора. Делайте это днем, при стабильной связи, с переводом на байпас.
  6. Проверьте, у кого есть доступ к приложению. Заберите доступ у монтажника после завершения работ или оставьте только просмотр без права менять настройки.
  7. Включите двухфакторную аутентификацию в приложении, если она есть.
Интерактивный расчет

Чек-лист безопасности мониторинга

Пройдите по своей системе. Первые три пункта закрывают большинство реальных рисков и занимают полчаса.

Готовность0%

Пришлите непомеченные пункты — скажем, какие из них действительно критичны для вашего объекта, а какие можно отложить.

Проверить с инженером

Для бизнеса: дополнительные меры

  • Отдельный сегмент сети для инженерных систем. Инверторы, ИБП, счетчики, контроллеры не должны быть в одной сети с рабочими станциями.
  • Журналирование доступа. Кто и когда менял настройки — это должно быть видно.
  • Политика паролей и смена при увольнении. Доступ к системам энергоснабжения закрывают так же, как к бухгалтерии.
  • Резервная копия конфигурации. Скриншоты или экспорт настроек инвертора — чтобы можно было быстро восстановить правильную конфигурацию.
  • Договор с подрядчиком о доступе. Кто имеет право менять настройки дистанционно и в каких случаях.
Практический совет

Сделайте скриншоты всех экранов настроек инвертора после пусконаладки и сохраните их. Если конфигурация «поедет» — из-за доступа или после обновления прошивки, — вы восстановите ее за пятнадцать минут вместо вызова специалиста.

О облачных сервисах и данных

Облачный мониторинг собирает данные о вашей генерации и потреблении. Это не тайна государственного уровня, но стоит понимать несколько вещей.

  • Данные потребления показывают образ жизни. Из графика видно, когда дома есть люди. Это аргумент не давать доступ посторонним.
  • Доступность сервиса. Если облако недоступно, вы теряете удалённый мониторинг, но сама система работает: инвертор автономный и не зависит от интернета для работы.
  • Локальный доступ как запасной вариант. Многие инверторы имеют вебинтерфейс, доступный по локальной сети без интернета. Стоит знать, как им пользоваться.
  • Экспорт данных. Раз в год выгружайте статистику локально — и для сравнений, и на случай, если сервис изменит условия хранения.
Что проверить
ПараметрОриентирЧто это означает на практике
Пароль локальной точки доступазаменить обязательноСамая распространённая реальная уязвимость
Проброс портов на роутереубратьВеб-интерфейс не должен смотреть в интернет
Сеть для инвертораотдельная или гостеваяУстройство не должно видеть компьютеры и хранилища
ПрошивкаобновлятьДелать днём с переводом на байпас
Доступ монтажниказабрать после работИли оставить только просмотр
Резервная копия конфигурациискриншоты после пускаВосстановление за 15 минут вместо вызова

Ошибки, которые дороже всего обходятся

1
Оставить заводской пароль на точке доступа инвертора

Чем грозит: Любой рядом может подключиться и изменить настройки системы.

Как правильно: Смените пароль сразу после монтажа или отключите локальную точку, если она не нужна.

2
Пробросить порты для удалённого доступа

Чем грозит: Вебинтерфейс инвертора становится доступным из интернета для всех желающих.

Как правильно: Для удалённого доступа используйте облачный сервис производителя, а не проброс портов.

3
Держать инвертор в одной сети с рабочими компьютерами

Чем грозит: Скомпрометированное устройство становится точкой входа в основную сеть.

Как правильно: Отдельный сегмент, гостевой Wi-Fi или VLAN для инженерных систем.

4
Не сохранить конфигурацию после пусконаладки

Чем грозит: После обновления прошивки или изменения настроек не с чем свериться.

Как правильно: Скриншоты всех экранов настроек сразу после запуска системы.

!Главное за минуту
  • Самая распространенная реальная уязвимость — заводской пароль на локальной точке доступа инвертора.
  • Проброс портов для удалённого доступа — типовая ошибка; для этого есть облачный сервис производителя.
  • Инвертор должен жить в отдельной сети, а не рядом с рабочими компьютерами и хранилищами.
  • Аппаратные защиты BMS и инвертора работают независимо от прошивки коммуникационного модуля.
  • Скриншоты настроек после пусконаладки восстанавливают конфигурацию за 15 минут.

Частые вопросы

Может ли кто-то удаленно повредить мою батарею?+

Аппаратные защиты BMS — от перезаряда, переохлаждения, превышения тока — реализованы на уровне самой батареи и не меняются настройками инвертора. Реалистичный ущерб от несанкционированного доступа — испорченные настройки и лишние циклы, а не физическое повреждение.

Можно ли работать без облачного мониторинга вообще?+

Да. Инвертор автономный: он работает независимо от интернета. Облако нужно для удалённого просмотра и уведомлений. Многие модели имеют локальный вебинтерфейс, доступный по домашней сети без выхода наружу.

Безопасно ли давать доступ монтажнику?+

На время пусконаладки — да, это нормальная практика. После завершения работ доступ стоит отозвать или оставить режим просмотра без права менять настройки. Это не про недоверие, а про гигиену доступов.

Как часто обновлять прошивку?+

Когда производитель выпускает обновление с исправлениями безопасности или стабильности. Не стоит обновляться в первый день релиза — лучше подождать несколько недель. Делайте обновление днём, при стабильной связи и с переводом на байпас.

Что делать, если настройки вдруг изменились?+

Сначала проверьте журнал событий инвертора и кто имеет доступ к приложению. Часто причина прозаична — обновление прошивки сбросило часть параметров. Именно поэтому полезно иметь скриншоты правильной конфигурации.

Нужен ли отдельный роутер для инвертора?+

Не обязательно: достаточно гостевой сети на имеющемся роутере, если он её поддерживает с изоляцией клиентов. Отдельный VLAN нужен для бизнеса с серьёзными требованиями к сегментации, а для дома гостевой Wi-Fi закрывает задачу.

Посчитать под ваш объект

Пришлите город, тип объекта, фото щита и перечень того, что должно работать во время отключения. Вернём понятный сценарий: что будет работать, сколько часов, сколько стоит старт и как систему можно будет расширить.