Tato stránka popisuje principy zabezpečení platformy Dimenso se zaměřením na napojení výkonných systémů a komunikaci prostřednictvím Dimenso.Link.
Zabezpečení platformy Dimenso je postaveno na těchto principech:
- šifrovaná komunikace mezi všemi komponentami systému
- vzájemná autentizace mezi systémy
- řízení přístupu na základě oprávnění
- auditovatelnost a logování operací
- minimalizace přímého přístupu k výkonným systémům
Cílem je zajistit bezpečný a kontrolovaný přenos dat mezi systémy při zachování vysoké dostupnosti a flexibility integrací.
Veškerá komunikace v rámci platformy probíhá:
- výhradně přes HTTPS (TLS)
- s možností využití vzájemné autentizace (mTLS) mezi systémy
To znamená, že:
- data jsou šifrována během přenosu
- komunikující systémy jsou vzájemně ověřeny
- není možné komunikaci odposlechnout ani podvrhnout bez platných certifikátů
Pro ověřování systém–systém se používají klientské certifikáty vydané interní certifikační autoritou Dimenso.
Přístup k výkonným systémům je realizován nepřímo prostřednictvím Dimenso.Link:
- klientské aplikace nikdy nepřistupují přímo k výkonným systémům
- komunikace probíhá vždy přes centrální vrstvu Dimenso
- centrála následně volá API výkonných systémů
Dimenso tak funguje jako:
- zabezpečená integrační brána
- kontrolní bod pro přístup k datům
- jednotné API rozhraní
Tento model výrazně snižuje riziko neautorizovaného přístupu a zjednodušuje síťovou bezpečnost výkonných systémů.
Přístup k API Dimenso je řízen pomocí:
- API klíčů
- uživatelských účtů v Dimenso
- oprávnění převzatých z výkonného systému
Platí, že:
- každý API klíč je jednoznačně přiřazen konkrétnímu uživateli
- API klíč je svázán s účtem ve výkonném systému
- dostupné operace a data odpovídají oprávněním uživatele
Dále je využíván:
- jednotný systém řízení identit (IAM)
- role-based access control (RBAC) pro řízení přístupů
Bezpečnostní model zahrnuje:
- omezení přístupu pouze na povolené metody API
- oddělení mobilní a integrační vrstvy od výkonných systémů
- možnost definovat rozsah dostupných dat a funkcí
Z pohledu správce výkonného systému to znamená:
- není nutné vystavovat API systému veřejně
- přístup je řízen centrálně přes Dimenso
- lze přesně definovat, které operace jsou dostupné
Platforma Dimenso zajišťuje auditovatelnost provozu:
- logování volání API (čas, metoda, uživatel, výsledek)
- evidenci změn v systému
- monitoring provozu a detekci nestandardního chování
Tyto informace lze využít:
- pro bezpečnostní analýzu
- pro řešení incidentů
- pro interní i externí audity
Systém zpracovává data výhradně v rozsahu nezbytném pro poskytování služeb:
- přístup k datům je řízen oprávněními
- data jsou přenášena šifrovaně
- rozsah dostupných dat odpovídá konkrétním API metodám
Napojení na Dimenso přináší následující bezpečnostní výhody:
- není nutné vystavovat systém přímo internetu
- komunikace je plně šifrovaná a autentizovaná
- přístup k datům je řízen centrálně
- veškeré operace jsou auditovatelné
Platforma Dimenso tak poskytuje:
- bezpečnou integrační vrstvu
- kontrolovaný přístup k datům
- snížení bezpečnostních rizik spojených s integrací
Díky tomu mohou být výkonné systémy napojeny na další služby bez nutnosti zásadních změn jejich bezpečnostního modelu.