Přeskočit na obsah
Pro IT a CIO

Architektura, kybernetická bezpečnost a integrace

Vstupní systém je bezpečnostní prvek ve vaší síti a IT se právem ptá, co nasazení udělá s bezpečností. Tady je odpověď: oddělená síť, lokální databáze, nic vystaveného do internetu — a otevřené API.

Architektura

Jeden aplikační server, vyhrazená síť

Celá vrstva řešení běží na aplikačním serveru platformy PSA: webová administrace, MQTT sběrnice pro kiosky a periferie, lokální databáze a rezervační server pro předregistrace. Prvky spolu komunikují na vyhrazené síti.

Nasazení jsou dvě podle toho, kdo drží perimetr: on-premise ve vaší DMZ za firewallem, který spravujete vy — nebo fyzicky oddělená síť dodavatele s vlastním připojením tam, kde systém do firemní sítě pouštět nechcete vůbec.

Rozhodování běží lokálně: výpadek konektivity znamená nedostupnou vzdálenou správu a webovou předregistraci, ne zavřenou bránu. Průjezdy podle značek a karet jedou dál.

Základní zásady

  • Žádná komponenta přímo z internetu
  • Lokální, nevystavená databáze
  • Vyhrazený segment sítě (DMZ / VLAN)
  • Servisní přístup jen přes VPN
  • Lokální rozhodování nezávislé na konektivitě
Kybernetická bezpečnost

Navrženo podle principů NIS2

Systém řídí fyzický vstup do areálu, takže s ním zacházíme jako s bezpečnostním prvkem. Segmentace do vyhrazené sítě brání postupu útočníka; MQTT provoz nesmí mimo svůj segment a rezervační data z veřejného portálu tečou dovnitř šifrovaným tunelem, ne přímým přístupem.

Hlasová autorizace vjezdu má vlastní ochranu: GSM modul kiosku umí jen odchozí hovory a hlasový kanál je fyzicky oddělený od datové sítě, takže ho nelze použít jako cestu do vaší LAN. Každé ruční povolení průjezdu má auditní záznam.

Vzdálený dohled SECAPRO REMOTE CARE komunikuje výhradně odchozím směrem přes šifrované spojení s ověřením obou stran — bez veřejné IP adresy, otevřených portů a změn ve firewallu. Je to návrh v souladu s principy NIS2, ne certifikát — směrnici plní provozovatel a my dodáváme technologii, která mu to usnadňuje.

Bezpečnostní opatření

  • Segmentace a omezení MQTT na vlastní segment
  • Šifrovaný tunel pro rezervační data
  • GSM jen odchozí, oddělený od LAN
  • Auditní stopa každého zásahu
  • Dohled jen odchozím spojením
Integrace

Otevřené rozhraní, ne uzavřená krabice

Nejčastější napojení, která stavíme. Vlastní plánování ramp řeší modul Logistika, výčet integrací je na stránce Integrace na systémy.

Docházka a ACS

Průchod turniketem se propíše do docházky; s cizím přístupovým systémem si přes rozhraní vyměníme identity, karty a oprávnění.

ERP a WMS

Avíza a údaje o závozech řídí, koho vrátnice očekává. Referenční čísla nikdo nepřepisuje ručně.

Mostové váhy a TMS

Vážení navázané na konkrétní průjezd a dodací list; dopravci předaní do systému časových oken.

M2M API

Nahlášení vjezdu z cizí brány, dotaz na povolení podle značky, řízení průjezdu. Zabezpečeno API klíčem a tokenem (JWT).

Integraci nikdy neslibujeme naslepo: než se objeví v nabídce, chceme vidět dokumentaci rozhraní druhé strany a vědět, kdo je za ně na vaší straně odpovědný. Když rozhraní neexistuje, řekneme to rovnou a navrhneme jinou cestu — třeba pravidelný import místo živého propojení.
Časté dotazy

Na co se IT ptá nejčastěji

Kde běží software a kde jsou data?

Podle vaší IT politiky: na serveru ve vaší síti, v kiosku, nebo v naší vyhrazené infrastruktuře. Databáze je v základním nasazení lokální a není vystavená do internetu.

Jak řešíte vzdálený servisní přístup?

Výhradně přes zabezpečenou VPN, ne přes otevřené porty. Vzdálené zásahy dohledové služby mají jmenný přístup a auditní záznam — kdo, kdy a co udělal.

Co potřebujete od nás k integraci?

Jaký systém a verzi provozujete, jestli má dokumentované rozhraní, kdo je za něj odpovědný, jaká data mají téct kterým směrem a jak často. Vývoj rozhraní vedeme jako samostatnou položku, ne skrytě v ceně.

Jaké síťové nároky má systém?

Přehled portů a služeb je na stránce platformy PSA; kompletní schéma segmentace dodáváme ve fázi projektu. Čtečky dokladů na vrátnici se hlásí jako klávesnice — bez instalace ovladačů.

Zvládneme provoz bez závislosti na cloudu?

Ano, základní nasazení je on-premise s lokálním rozhodováním. Cloud není podmínka provozu — venku běží jen veřejná předregistrace, která do systému posílá data šifrovaným tunelem.

Chcete architekturu probrat s našimi techniky?

Pošlete nám dotazy vašeho IT — topologie, segmentace, rozhraní. Vrátíme se s konkrétními odpověďmi, ne s marketingem.