Preskočiť na obsah
Pre IT a CIO

Architektúra, kybernetická bezpečnosť a integrácia

Vstupný systém je bezpečnostný prvok vo vašej sieti a IT sa právom pýta, čo nasadenie urobí s bezpečnosťou. Tu je odpoveď: oddelená sieť, lokálna databáza, nič vystavené do internetu — a otvorené API.

Architektúra

Jeden aplikačný server, vyhradená sieť

Celá vrstva riešenia beží na aplikačnom serveri platformy PSA: webová administrácia, MQTT zbernica pre kiosky a periférie, lokálna databáza a rezervačný server pre predregistrácie. Prvky spolu komunikujú na vyhradenej sieti.

Nasadenia sú dve podľa toho, kto drží perimeter: on-premise vo vašej DMZ za firewallom, ktorý spravujete vy — alebo fyzicky oddelená sieť dodávateľa s vlastným pripojením tam, kde systém do firemnej siete púšťať nechcete vôbec.

Rozhodovanie beží lokálne: výpadok konektivity znamená nedostupnú vzdialenú správu a webovú predregistráciu, nie zatvorenú bránu. Prejazdy podľa značiek a kariet idú ďalej.

Základné zásady

  • Žiadny komponent priamo z internetu
  • Lokálna, nevystavená databáza
  • Vyhradený segment siete (DMZ / VLAN)
  • Servisný prístup len cez VPN
  • Lokálne rozhodovanie nezávislé od konektivity
Kybernetická bezpečnosť

Navrhnuté podľa princípov NIS2

Systém riadi fyzický vstup do areálu, takže s ním zaobchádzame ako s bezpečnostným prvkom. Segmentácia do vyhradenej siete bráni postupu útočníka; MQTT prevádzka nesmie mimo svoj segment a rezervačné dáta z verejného portálu tečú dovnútra šifrovaným tunelom, nie priamym prístupom.

Hlasová autorizácia vjazdu má vlastnú ochranu: GSM modul kiosku vie len odchádzajúce hovory a hlasový kanál je fyzicky oddelený od dátovej siete, takže sa nedá použiť ako cesta do vašej LAN. Každé ručné povolenie prejazdu má auditný záznam.

Vzdialený dohľad SECAPRO REMOTE CARE komunikuje výhradne odchádzajúcim smerom cez šifrované spojenie s overením oboch strán — bez verejnej IP adresy, otvorených portov a zmien vo firewalle. Je to návrh v súlade s princípmi NIS2, nie certifikát — smernicu plní prevádzkovateľ a my dodávame technológiu, ktorá mu to uľahčuje.

Bezpečnostné opatrenia

  • Segmentácia a obmedzenie MQTT na vlastný segment
  • Šifrovaný tunel pre rezervačné dáta
  • GSM len odchádzajúci, oddelený od LAN
  • Auditná stopa každého zásahu
  • Dohľad len odchádzajúcim spojením
Integrácia

Otvorené rozhranie, nie uzavretá krabica

Najčastejšie napojenia, ktoré staviame. Samotné plánovanie rámp rieši modul Logistika; úplný zoznam je na stránke Integrácia systémov.

Dochádzka a ACS

Prechod turniketom sa prepíše do dochádzky; s cudzím prístupovým systémom si cez rozhranie vymeníme identity, karty a oprávnenia.

ERP a WMS

Avíza a údaje o závozoch riadia, koho vrátnica očakáva. Referenčné čísla nikto neprepisuje ručne.

Mostové váhy a TMS

Váženie naviazané na konkrétny prejazd a dodací list; dopravcovia odovzdaní do systému časových okien.

M2M API

Nahlásenie vjazdu z cudzej brány, dopyt na povolenie podľa značky, riadenie prejazdu. Zabezpečené API kľúčom a tokenom (JWT).

Integráciu nikdy nesľubujeme naslepo: skôr než sa objaví v ponuke, chceme vidieť dokumentáciu rozhrania druhej strany a vedieť, kto je zaň na vašej strane zodpovedný. Keď rozhranie neexistuje, povieme to rovno a navrhneme inú cestu — napríklad pravidelný import namiesto živého prepojenia.
Časté otázky

Na čo sa IT pýta najčastejšie

Kde beží softvér a kde sú dáta?

Podľa vašej IT politiky: na serveri vo vašej sieti, v kiosku, alebo v našej vyhradenej infraštruktúre. V základnom nasadení je databáza lokálna a nie je vystavená do internetu.

Ako riešite vzdialený servisný prístup?

Výhradne cez zabezpečenú VPN, nie cez otvorené porty. Vzdialené zásahy dohľadovej služby majú menný prístup a auditný záznam — kto, kedy a čo urobil.

Čo potrebujete od nás k integrácii?

Aký systém a verziu prevádzkujete, či má dokumentované rozhranie, kto je zaň zodpovedný, aké dáta majú tiecť ktorým smerom a ako často. Vývoj rozhrania vedieme ako samostatnú položku, nie skryto v cene.

Aké sieťové nároky má systém?

Prehľad portov a služieb je na stránke platformy PSA; kompletnú schému segmentácie dodávame vo fáze projektu. Čítačky dokladov na vrátnici sa hlásia ako klávesnica — bez inštalácie ovládačov.

Zvládneme prevádzku bez závislosti od cloudu?

Áno, základné nasadenie je on-premise s lokálnym rozhodovaním. Cloud nie je podmienka prevádzky — vonku beží len verejná predregistrácia, ktorá do systému posiela dáta šifrovaným tunelom.

Chcete architektúru prebrať s našimi technikmi?

Pošlite nám otázky vášho IT — topológie, segmentácie, rozhrania. Vrátime sa s konkrétnymi odpoveďami, nie s marketingom.