Firma planująca połączenie systemu sprzedażowego z magazynem, księgowością lub platformą kurierską zwykle chce wiedzieć, czy integracja nie umożliwi nieuprawnionego dostępu do poufnych informacji. Błąd konfiguracji może sprawić, że dane trafią do niewłaściwej aplikacji albo zostaną nadpisane bez możliwości ustalenia przyczyny. Co należy sprawdzić przed rozpoczęciem wymiany między systemami?
Przed rozpoczęciem prac związanych z integracją systemową trzeba określić, które informacje będą przekazywane do każdej aplikacji. Do nadania przesyłki wystarczą imię i nazwisko odbiorcy, adres oraz numer telefonu. System firmy kurierskiej nie potrzebuje natomiast historii płatności klienta. Przesyłanie całych kartotek zwiększa zakres ewentualnego wycieku i utrudnia późniejsze usunięcie danych ze wszystkich miejsc, do których je skopiowano.
Dane trzeba przesyłać szyfrowanym kanałem. Zespół wdrożeniowy powinien też skonfigurować uwierzytelnianie za pomocą certyfikatów, krótkotrwałych tokenów lub oddzielnych kont technicznych. Kluczy API nie należy zapisywać bezpośrednio w kodzie ani przekazywać na firmowym czacie. Bezpieczniej przechowywać je w menedżerze sekretów oraz wymieniać po zakończeniu współpracy z pracownikiem lub dostawcą, który miał do nich dostęp. Projektując integrację systemów IT, trzeba określić uprawnienia każdego konta technicznego. Konto pobierające stany magazynowe nie potrzebuje prawa do usuwania produktów ani zmiany cen. Trzeba również ustalić, co stanie się z nieprawidłową informacją. Jeżeli jeden program wyśle ujemną liczbę sztuk, drugi powinien odrzucić zapis i zgłosić błąd. Rejestr operacji musi wskazywać czas, źródło oraz wynik wymiany danych, ale nie powinien zawierać haseł, tokenów ani pełnych numerów kart.
Każdy uruchomiony interfejs API tworzy dodatkową drogę dostępu do systemu. Problem pojawia się zwłaszcza wtedy, gdy starszy program, dotychczas dostępny wyłącznie w sieci firmowej, zaczyna wymieniać dane z aplikacją internetową. Zespół wdrożeniowy powinien przygotować warstwę pośrednią, która przyjmie wyłącznie zapytania z dozwolonych adresów i udostępni tylko wskazane operacje. Przed rozpoczęciem prac trzeba również sprawdzić, czy producent starszego oprogramowania nadal usuwa wykrywane w nim luki.
Usterka jednego programu może zakłócić pracę pozostałych elementów. Jeżeli CRM po przerwaniu komunikacji zacznie wielokrotnie wysyłać te same zamówienia, zapełni kolejkę komunikatów i może zatrzymać ich obsługę w systemie sprzedażowym. W rozwiązaniach integracyjnych dla firm trzeba więc określić limit zapytań, sposób rozpoznawania duplikatów oraz zasady ponawiania przerwanych operacji. Przydaje się też mechanizm, który czasowo odłączy niesprawną usługę. Firma może wtedy usunąć awarię bez zatrzymywania pozostałych programów. Trzeba też sprawdzić, co wydarzy się po utracie połączenia, dwukrotnym wysłaniu zamówienia, zmianie formatu pola lub odtworzeniu bazy z kopii zapasowej. Należy także ustalić, w którym programie przechowywana jest nadrzędna wersja każdej informacji. Jeżeli pracownik może zmienić adres klienta zarówno w CRM, jak i w ERP, oba systemy mogą po awarii zawierać różne dane. Bez określonej kolejności aktualizacji nie wiadomo wówczas, który adres powinien trafić na fakturę lub etykietę przesyłki.
Po połączeniu kilku programów włamanie do jednego z nich może ułatwić dostęp do pozostałych. Napastnik, który przejmie konto w CRM, może wykorzystać jego uprawnienia do pobrania danych z ERP albo wysłania fałszywego zamówienia do magazynu. Szczególne ryzyko stwarzają wspólne konta techniczne, ponieważ utrudniają ustalenie, z którego programu wykonano daną operację. Cyberprzestępca może również wykraść klucz API używany do wymiany danych. Wysyłane przez niego zapytania wyglądają wtedy jak pochodzące z zaufanej aplikacji. Pozwala to pobierać kartoteki klientów lub zmieniać informacje, które następnie trafiają do kolejnych systemów. Źródłem zagrożenia może być też zewnętrzna platforma pośrednicząca. Jej przejęcie otwiera dostęp do wszystkich aplikacji, z którymi została połączona.
Integracja systemów IT może być bezpieczna, jeżeli przed wdrożeniem firma określi zakres przekazywanych danych, ograniczy uprawnienia kont technicznych oraz sprawdzi zachowanie aplikacji po awarii. Przed odbiorem wdrożenia trzeba sprawdzić, czy programy przesyłają kompletne dane bez duplikatów i zmiany ich wartości. Jeśli planujesz połączyć używane w firmie programy, skontaktuj się z nami. Przeanalizujemy ich zabezpieczenia i przygotujemy rozwiązanie, które nie otworzy niepotrzebnych dróg dostępu do danych.
Aby zapewnić jak najlepsze wrażenia, korzystamy z technologii, takich jak pliki cookie, do przechowywania i/lub uzyskiwania dostępu do informacji o urządzeniu. Zgoda na te technologie pozwoli nam przetwarzać dane, takie jak zachowanie podczas przeglądania lub unikalne identyfikatory na tej stronie. Brak wyrażenia zgody lub wycofanie zgody może niekorzystnie wpłynąć na niektóre cechy i funkcje.