Übersicht: BSI-TR konforme Security Bausteine für alle Marktrollen
Zusammenspiel Marktrollen und sichere Kommunikation gemäß BSI TR-03109 (© MTG)
Netzbetreiber (NB)
Der Netzbetreiber verantwortet Netzstabilität, netzorientierte Steuerungsentscheidungen, Redispatch-Maßnahmen und Prozesse nach § 14a EnWG. Dafür benötigt er hochauflösende Messdaten, Fahrpläne und steuerungsrelevante Informationen, um dezentrale Anlagen systematisch einzubinden und das Netz dynamisch präventiv statt rein reaktiv zu steuern. Als zentrale Schnittstelle koordiniert der Netzbetreiber den Daten- und Fahrplanaustausch mit relevanten Marktrollen. Der MTG CryptoController (MCC pEMT) ist als On-Premises Lösung verfügbar. Er stellt herstellerunabhängig die erforderlichen Krypto-Bausteine für den sicheren Messdatenempfang nach TAF 9 und TAF 10 bereit. Der MTG CryptoController verfügt über eine offene Schnittstelle (MCC API). Damit lassen sich Netz-Cockpit- und Backend-Anwendungen einfach anbinden – für skalierbare, mandantenfähige und regelkonforme Netzprozesse gemäß BSI TR-03109. Auch die Nutzung der BDEW Web-API kann mittels MCC BDEW-API im On-Premises Betrieb erfolgen oder über den DARZ energy@Web-API Service genutzt werden.
On-Premises Szenario: Der Netzbetreiber nutzt den MCC pEMT für den Empfang der Netzzustandsdaten TAF9/TAF10 und den MCC BDEW-API für Schaltaufträge an den MSB (© MTG)
Lieferant (LF) und Direktvermarkter (DV)
Lieferanten und Direktvermarkter nutzen das intelligente Messsystem marktdienlich und wettbewerblich. Mit dem fortschreitenden SMGW-Rollout entstehen neue Anwendungen für Steuer- und Messdaten, die auf der SM-PKI-basierten Infrastruktur aufsetzen. Um Messdaten über das Smart Meter Gateway zu empfangen oder Schaltbefehle zu senden, agieren sie als Externe Marktteilnehmer (EMT) und nutzen den sicheren, verschlüsselten Kommunikationskanal des SMGW. Der MTG CryptoController (MCC) stellt dafür die TR-konforme Verbindung zwischen Anwendung und Smart-Meter-Infrastruktur her. Er kapselt die Krypto-Komplexität der BSI-Vorgaben und ermöglicht einen sicheren Marktzugang als EMT.
Messstellenbetreiber (MSB)
Der Messstellenbetreiber (MSB) betreibt die Smart-Meter-Gateway-Infrastruktur und Steuerboxen. Er misst, empfängt Messdaten über den Reporting-Kanal des SMGW, bereitet sie auf und leitet sie über die Marktkommunikation an berechtigte Marktrollen weiter. Zugleich verantwortet er als „GWA“ die sichere technische Administration gemäß BSI TR-03109 inklusive Zertifikatsmanagement. Dafür benötigt der MSB spezialisierte Software-Anwendungen wie Gateway-Administration (GWA), Meter Data Management (MDM) und CLS-Management für steuerbare Verbrauchseinrichtungen über den CLS-Kanal. Der MTG CryptoController (MCC) stellt dafür herstellerunabhängig die erforderlichen Krypto-Bausteine bereit. Über die MCC API lassen sich diese Anwendungen einfach anbinden – für eine sichere, verschlüsselte und BSI-TR-03109-konforme Kommunikation.
Hersteller SMGW (GWH)
Hersteller von Smart Meter Gateways können mit dem MTG CryptoController (MCC) und der MTG-Metering-CA ihre Hardware schnell und flexibel mit den geforderten Gütesiegelzertifikaten ausstatten. Drei von fünf SMGW-Herstellern nutzen bereits diese Technologie. Als zusätzlicher Baustein unterstützt der MCC die kryptografisch abgesicherte Erzeugung und Verarbeitung des Elektronischen Bestellscheins (eBS) und Lieferscheins (eLS).
Technische Anbindung der Kryptografie
Zentrale Crypto-Middleware in der SM-PKI
Die MTG CryptoController (MCC) Produktfamilie besteht aus verschiedenen Krypto-Bausteinen und bietet eine hochsichere, standardisierte und herstellerunabhängige Middleware-Infrastruktur für die Smart-Meter-PKI-Kommunikation im deutschen Energiemarkt. Die Kryptografie-Bausteine des MCC ermöglichen die sichere, regulatorisch konforme und zukunftssichere Integration intelligenter Messsysteme für Anwendungen neuer oder bestehende IT-, Backend- und Prozesslandschaften von Messstellenbetreibern, Netzbetreibern, Lieferanten, Direktvermarktern und weiteren Marktteilnehmern. Vielfältige Anwendungen von MSB, NB, Lieferanten, Direktvermarktern, Herstellern und weiteren Marktteilnehmern werden über die MCC-API use-case-spezifisch und BSI-TR-03109-konform angebunden.
MCC im OSI-Referenzmodell gemäß BSI TR-03109 in der SMGW Kommunikation (© MTG)
Wesentliche Funktionen des MTG CryptoController
Zentrale Crypto-Middleware in der SM-PKI
- Klare Trennung von Applikationsebene und Security
- Umfassendes Zertifikatsmanagement: Zertifikatsspeicher, Beantragung & Erneuerung im 4-Augen-Prinzip
- Mandantenfähigkeit
- Skalierbarkeit: Horizontal und vertikal ausbaubar
- Redundanz: Ausfallsichere Architektur
- Konformität: zu TR-03109 und CP der Smart Metering PKI
TLS-Kommunikation & Zertifikatsprüfung
- TR konforme TLS-Kommunikation mit Root-CA und Sub-CAs
- Automatische Validierung von Zertifikatsketten (Root-CA, Sub-CA, EMT, GWA, SMGW)
- Automatischer Abruf aktueller Sperrlisten
- Automatischer Bezug erneuerter SMGW-Zertifikate
Kryptografische Funktionen
- XML-Encryption, XML-Decryption, XML-Signatur, XML-Signaturprüfung für eBS und eLS
- CMS-Verschlüsselung und Entschlüsselung
- Anbindung an SM-PKI (Sub-CA & Root-CA)
- mTLS-Kommunikation mit SMGW, GWA, pEMT, aEMT
Schlüsselmanagement
- Sichere Verwaltung privater Schlüssel im HSM
- Hochverfügbarkeit und Skalierung durch Cluster
- Passive EMTs können statt eines HSMs das MTG Crypto Module gemäß Security Level 1 verwenden
Kryptografie-Bausteine
MCC pEMT
Der MTG CryptoController pEMT (MCC pEMT) ermöglicht dem passiven externen Marktteilnehmer den TR-konformen Empfang von Verbrauchsdaten über den Reporting-Kanal. Die Software entschlüsselt die explizit für diesen pEMT verschlüsselten und vom SMGW signierten und gemäß den Tarifanwendungsfällen (TAF) aufbereiteten Datenpakete, und verifiziert die Integrität und Gültigkeit der Signatur.
MCC aEMT
Der MTG CryptoController aEMT (MCC aEMT) sichert die aktiven Zugriffe des aktiven EMT gemäß BSI TR-03109-1 ab. Die MCC Software nimmt die WAN-CLS-Proxy-Kanal TLS-Verbindungen der SMGW entgegen und leitet die über diesen CLS-Proxy-Kanal gesendete Daten (z.B: CLS-Status Meldungen) an die aEMT-Anwendung weiter. Umgekehrt werden die Schalt-/Konfigurationsbefehle der aEMT-Anwendung nur an/über den dem spezifischen CLS-Device zugeordnete SMGW-CLS-ProxyKanal weitergeleitet. Auf diesem Wege steht einen BSI TR-03109 konformen, sicheren transparenten Kanal zwischen aEMT-Anwendung und CLS-Device bereit und können Schalt-/Steuerungsbefehle manipulationssicher an den angeschlossene Steuerboxen und CLS-Geräte übertragen werden.
MCC BDEW-API
Auf Basis des MTG CryptoControllers (MCC BDEW-API) wurden die Anforderungen der BDEW-Web-API umgesetzt und das System sowie API entsprechend erweitert. Die Erweiterung ermöglicht nicht nur die Abfrage der MaLo-ID über die API-Kennung API0003 im Rahmen des 24-Stunden-Lieferantenwechsels (LFW24), sondern unterstützt auch die sichere und regelkonforme Übermittlung von Schaltbefehlen. Diese können von Lieferanten und Netzbetreibern über die API-Kennungen API0001 und API0002 an den zuständigen Messstellenbetreiber (MSB) übertragen werden. Auch zukünftig vom BDEW spezifizierte API-Kennungen und Erweiterungen der BDEW-Web-API lassen sich flexibel unterstützen und in die MCC-Plattform integrieren.
Die MCC BDEW-API stellt den zugehörigen Verzeichnisdienst bereit, der Anfragen nach API-Kennungen externer Marktteilnehmer auflöst und dem zugehörigen Webservice zuordnet. Ist die API-Kennung nicht lokal registriert, wird die Anfrage an den zuständigen weiteren BDEW-API-Verzeichnisdienst weitergeleitet.
MCC im OSI-Referenzmodell gemäß BSI TR-03109 in der BDEW Web-API (© MTG)
MCC GWA
Der MTG CryptoController GWA (MCC GWA) sichert die SMGW-Verwaltung und Betrieb gemäß den Vorgaben der BSI TR-03109 und TR-03116-3 über den Management-, Admin/Service- und NTP- Kanal. GWA und SMGW authentifizieren sich dabei gegenseitig kryptografisch mit deren SM-PKI Zertifikate über den verschlüsselten TLS-Tunnel. Die gesendeten Inhaltsdaten werden dabei zusätzlich CMS verschlüsselt und signiert, z.B. vom GWA zum SMGW die Konfigurationsprofile für TAF und CLS-Proxy, genauso die vom SMGW versendete Mess-, Status- und Log-Daten. Zusätzlich hat nur der GWA die Möglichkeit seine SMGW mittels von MCC GWA signierte WakeUp-Pakete, zu kontaktieren. Auch kann nur der GWA einen sicheren Kanal zum Download von Firmware-Updates bereitzustellen.
MCC eLS
Krypto-Funktionen für den Elektronischen Lieferschein (eLS)
Der elektronischen Lieferschein (eLS) enthält die Geräte- und Konfigurationsdaten der vom GWH für einen bestimmten GWA-Betrieb produzierten SMGW. Diese vertraulichen Daten sind mittels XML-Encryption verschlüsselt und können nur durch den jeweiligen GWA wieder hergestellt werden. Durch die digitale Signatur der XML-Struktur mit dem GW-Herstellerschlüssel der SM-PKI wird der eLS fälschungssicher und dessen Herkunft eindeutig nachweisbar. Der MTG CryptoController ELS (MCC eLS) stellt die dazu erforderlichen XML-Cryptographie Funktionalität bereit.
Krypto-Funktionen für den Elektronischen Bestellschein (eBS)
Der MTG CryptoController eLS (MCC eLS) sichert den Austausch der GWA spezifischen Geräte- und Konfigurationsdaten innerhalb der Gateway-Bestellung mittels elektronischen Bestellscheins (eBS) ab. Der GWA signiert dazu seine Initiale-Konfigurationsdaten (IKData) für mit seinem Signatur-Zertifikat aus der SM-PKI und um diese sensible Rollout-Details zu schützen, verschlüsselt der GWA dieses für den GWH mit dessen GWG-Encryption-Zertifikat aus der SM-PKI.
MCC MAKO AS4
Der MTG CryptoController MAKO (MCC MAKO AS4) übernimmt die BSI TR-03109-konformen Sicherheitsfunktionen für die AS4-Marktkommunikation. Die Software automatisiert das Zertifikatsmanagement in der SM-PKI, führt die BSI-konforme Ver- und Entschlüsselung (z. B. Brainpool-Kurven) und Signaturprozesse über eine sichere HSM-Anbindung durch.
MCC im OSI-Referenzmodell gemäß BSI TR-03109 in der AS4 Kommunikation (© MTG)
MCC GWH
Dank des MTG CryptoControllers statten Hersteller von Smart Meter Gateways ihre Hardware skalierbar sowie ausfallsicher mit den erforderlichen Gütesiegelzertifikaten aus und verwalten das Schlüsselmaterial geschützt in einem HSM.
Führende SMGW-Hersteller vertrauen auf den MTG CryptoController in der Produktion (© MTG)