Przejdź do treści
Dla IT i CIO

Architektura, cyberbezpieczeństwo i integracja

System wejściowy to element bezpieczeństwa w Państwa sieci, a IT słusznie pyta, co wdrożenie zrobi z bezpieczeństwem. Oto odpowiedź: wydzielona sieć, lokalna baza, nic wystawionego do internetu — i otwarte API.

Architektura

Jeden serwer aplikacji, wydzielona sieć

Cała warstwa rozwiązania działa na serwerze aplikacji platformy PSA: administracja webowa, szyna MQTT dla kiosków i peryferiów, lokalna baza danych i serwer rezerwacji dla wstępnych rejestracji. Komponenty komunikują się w wydzielonej sieci.

Wdrożenia są dwa, zależnie od tego, kto trzyma perymetr: on-premise w Państwa DMZ za zarządzaną przez Państwa zaporą — albo fizycznie oddzielona sieć dostawcy z własną łącznością tam, gdzie system w ogóle nie ma wchodzić do sieci firmowej.

Decyzje zapadają lokalnie: awaria łączności oznacza niedostępną zdalną administrację i webową rejestrację, a nie zamkniętą bramę. Przejazdy po tablicach i kartach działają dalej.

Podstawowe zasady

  • Żaden komponent wprost z internetu
  • Lokalna, niewystawiona baza danych
  • Wydzielony segment sieci (DMZ / VLAN)
  • Dostęp serwisowy tylko przez VPN
  • Lokalne decyzje niezależne od łączności
Cyberbezpieczeństwo

Zaprojektowane według zasad NIS2

System steruje fizycznym wejściem na teren, więc traktujemy go jako element bezpieczeństwa. Segmentacja w wydzielonej sieci blokuje ruch napastnika; ruch MQTT nie może opuścić swojego segmentu, a dane rezerwacji z publicznego portalu wpływają szyfrowanym tunelem, nie bezpośrednim dostępem.

Głosowa autoryzacja wjazdu ma własną ochronę: moduł GSM kiosku wykonuje tylko połączenia wychodzące, a kanał głosowy jest fizycznie oddzielony od sieci danych — nie da się nim wejść do Państwa LAN. Każde ręczne zezwolenie ma zapis audytowy.

Zdalny nadzór SECAPRO REMOTE CARE komunikuje się wyłącznie w kierunku wychodzącym przez szyfrowane połączenie z uwierzytelnieniem obu stron — bez publicznego IP, otwartych portów i zmian w zaporze. To projekt zgodny z zasadami NIS2, nie certyfikat — dyrektywę spełnia operator, a my dostarczamy technologię, która mu to ułatwia.

Środki bezpieczeństwa

  • Segmentacja i MQTT ograniczony do segmentu
  • Szyfrowany tunel dla danych rezerwacji
  • GSM tylko wychodzący, oddzielony od LAN
  • Ślad audytowy każdej ingerencji
  • Nadzór tylko połączeniem wychodzącym
Integracja

Otwarty interfejs, nie zamknięte pudełko

Najczęstsze integracje, które budujemy. Samo planowanie ramp obsługuje moduł Logistyka; pełna lista jest na stronie Integracja systemów.

RCP i ACS

Przejście przez kołowrót zapisuje się w RCP; z obcym systemem kontroli dostępu wymieniamy tożsamości, karty i uprawnienia przez interfejs.

ERP i WMS

Awiza i dane o dostawach sterują tym, kogo oczekuje portiernia. Numerów referencyjnych nikt nie przepisuje ręcznie.

Wagi samochodowe i TMS

Ważenie powiązane z konkretnym przejazdem i listem przewozowym; przewoźnicy przekazani do systemu okien czasowych.

M2M API

Zgłoszenie wjazdu z obcej bramy, zapytanie o zezwolenie po tablicy, sterowanie przejazdem. Zabezpieczone kluczem API i tokenem JWT.

Integracji nigdy nie obiecujemy w ciemno: zanim pojawi się w ofercie, chcemy zobaczyć dokumentację interfejsu drugiej strony i wiedzieć, kto za niego odpowiada u Państwa. Gdy interfejsu nie ma, mówimy to wprost i proponujemy inną drogę — na przykład cykliczny import zamiast połączenia na żywo.
Często zadawane pytania

O co najczęściej pyta IT

Gdzie działa oprogramowanie i gdzie są dane?

Według Państwa polityki IT: na serwerze w Państwa sieci, w kiosku albo w naszej dedykowanej infrastrukturze. W podstawowym wdrożeniu baza danych jest lokalna i niewystawiona do internetu.

Jak rozwiązany jest zdalny dostęp serwisowy?

Wyłącznie przez zabezpieczony VPN, nie przez otwarte porty. Zdalne ingerencje służby nadzoru mają imienny dostęp i zapis audytowy — kto, kiedy i co zrobił.

Czego potrzebujecie od nas do integracji?

Jaki system i wersję Państwo utrzymują, czy ma udokumentowany interfejs, kto za niego odpowiada, jakie dane mają płynąć w którą stronę i jak często. Rozwój interfejsu prowadzimy jako osobną pozycję, nie ukryty w cenie.

Jakie wymagania sieciowe ma system?

Przegląd portów i usług jest na stronie platformy PSA; kompletny schemat segmentacji dostarczamy w fazie projektu. Czytniki dokumentów na portierni zgłaszają się jako klawiatura — bez instalacji sterowników.

Czy da się działać bez zależności od chmury?

Tak, podstawowe wdrożenie jest on-premise z lokalnymi decyzjami. Chmura nie jest warunkiem działania — na zewnątrz działa tylko publiczna rejestracja wstępna, która wysyła dane szyfrowanym tunelem.

Chcą Państwo omówić architekturę z naszymi technikami?

Proszę przesłać pytania Państwa IT — topologia, segmentacja, interfejsy. Wrócimy z konkretnymi odpowiedziami, nie z marketingiem.