Beveiliging

Isah data veilig ontsluiten, met controle voor IT

Voor IT-managers en applicatiebeheerders is de eerste vraag zelden wat een koppeling kan, maar wat er mis kan gaan. Dit is hoe ERPConnect Isah-data ontsluit met minimale rechten, aantoonbare controle en volledige logging.

Kort antwoord

Wat is ERPConnect?

ERPConnect is een API-laag voor Isah ERP waarmee externe applicaties veilig en gecontroleerd toegang krijgen tot Isah-data en vooraf vrijgegeven stored procedures.

Hoe ontsluit ik Isah-data veilig?

Geef externe applicaties geen databasetoegang, maar laat ze via een API-laag alleen vooraf vrijgegeven stored procedures uitvoeren. ERPConnect combineert hiervoor bearer tokens, IP-restricties, een whitelist per client, een dedicated databasegebruiker en logging van elk request.

Probleem

Het probleem: data ontsluiten verruimt het aanvalsoppervlak

Elke nieuwe applicatie die Isah-data gebruikt, is een extra route naar je ERP. Als IT wil je weten welke routes er zijn en wat erover gaat.

Wie mag wat?

Zonder duidelijke scheiding krijgt een portaal dezelfde rechten als een dashboard of een AI-tool.

Waar komt een request vandaan?

Zonder beperking op IP-adressen kan een gelekt geheim overal ter wereld worden gebruikt.

Wat is er gebeurd?

Zonder logging per request is achteraf niet te herleiden welke applicatie welke data heeft opgevraagd.

Oplossing

De oplossing: vijf lagen, per client in te stellen

Een request bereikt Isah pas nadat het alle lagen heeft gepasseerd. Per clientId stel je dit in:

  • Bearer tokens: toegang op basis van clientId en clientSecret
  • IP-restricties: bepaal vanaf welke IP-adressen een clientId gebruikt mag worden
  • Whitelist per client: een client gebruikt alleen de stored procedures die eraan gekoppeld zijn
  • Dedicated gebruiker: eigen server, database en gebruiker per client, met een aparte gebruiker voor ERPConnect als advies
  • Volledige logging: elk request wordt vastgelegd, inclusief eventuele errors
Use cases

Wat IT hiermee kan beheersen

De inrichting maakt een aantal beheerafspraken concreet.

Minimale rechten

Geef een client alleen de procedures die de applicatie nodig heeft, en niet meer.

Lezen en schrijven scheiden

Maak aparte clients voor applicaties die alleen mogen lezen en voor applicaties die mogen wijzigen.

Partners afschermen

Laat een externe softwareleverancier alleen werken met de procedures voor zijn eigen toepassing.

Audit en foutopsporing

Zoek terug wie een procedure wanneer heeft aangeroepen en met welke input.

Technische aanpak

Technische aanpak: wat wordt gelogd en waar zit de controle?

De controle zit bij de stored procedure, de client-instellingen en de logging. ERPConnect is een extra laag bovenop je bestaande netwerk- en databasebeveiliging en vervangt die niet.

  1. 00
    Datum en tijdElk request wordt voorzien van een tijdstempel.
  2. 01
    clientIdJe ziet welke client het request deed.
  3. 02
    Stored procedure en endpointJe ziet welke procedure is aangeroepen.
  4. 03
    Inputdata en errorsDe meegegeven parameters en eventuele fouten worden vastgelegd.
Veelgestelde vragen

Veelgestelde vragen over Veilig Isah data ontsluiten

Hoe beveiligt ERPConnect de toegang tot Isah?

Met bearer tokens op basis van clientId en clientSecret, IP-restricties per clientId, een whitelist van stored procedures per client, een dedicated databasegebruiker en logging van elk request.

Wat wordt er gelogd?

Datum en tijd, clientId, de stored procedure of het endpoint, de inputdata en eventuele errors.

Kan een applicatie meer doen dan is vrijgegeven?

Nee. Een client kan alleen de stored procedures uitvoeren die aan zijn clientId zijn gekoppeld. Alles daarbuiten wordt niet uitgevoerd.

Kan ik toegang per applicatie of partij beperken?

Ja. Geef elke applicatie of partij een eigen clientId met een eigen whitelist, eventueel beperkt tot bepaalde IP-adressen.

Vervangt ERPConnect mijn bestaande beveiliging?

Nee. ERPConnect is een extra laag tussen externe applicaties en Isah. Netwerk-, server- en databasebeveiliging blijven van belang en blijven in jouw beheer.

Kunnen we de documentatie van de API beperken?

Ja. Vrijgegeven stored procedures worden opgenomen in Swagger-documentatie die je per API aan- en uitzet.

Contact

Bespreek je Isah-koppeling met onze specialisten

Loop de beveiligingsaanpak samen door met je IT-team in een technische intake.

Tambien Kraaivenstraat 23-23, 5048 AB Tilburg +31 (0)13 711 3195
Ik wil graag