Klucz do interfejsu partnera daje dostęp do danych i operacji. Traktowany jak zwykły ciąg znaków w pliku konfiguracyjnym, prędzej czy później wycieka.
Rodzaje poświadczeń
Najprostsze są stałe klucze przypisane do konta. Częściej spotyka się poświadczenia wymieniane na czasowy token, który trzeba odnawiać, oraz połączenia wymagające certyfikatu. Sposób obsługi trzeba sprawdzić przy okazji czytania dokumentacji partnera, bo od niego zależy, co dzieje się po wygaśnięciu i czy integracja umie odzyskać dostęp sama.
Gdzie trzymać
Poza kodem i poza katalogiem dostępnym z internetu, z ograniczonymi uprawnieniami do pliku. Klucz wpisany w kod trafia potem do kopii, notatek i wiadomości.
Najczęstsza droga wycieku nie jest techniczna. Klucz przesłany w wiadomości przy wdrożeniu zostaje w skrzynkach kilku osób i w historii komunikatora na zawsze. Jeśli już musiał tamtędy przejść, powinien zostać wymieniony zaraz po uruchomieniu.
Zakres uprawnień
Integracja pobierająca zamówienia nie potrzebuje prawa do usuwania danych. Jeśli partner pozwala ograniczyć zakres, warto z tego skorzystać — to ogranicza szkodę przy wycieku.
Ta sama zasada dotyczy naszej strony. Konto, na którym działa integracja z systemem magazynowym, nie musi mieć dostępu do rozrachunków ani do danych kadrowych.
Wygasanie
Część poświadczeń ma termin ważności. Wygaśnięcie zatrzymuje integrację po cichu, więc termin musi być pilnowany razem z certyfikatami i domenami.
Najlepiej nie polegać wyłącznie na kalendarzu. Błąd uwierzytelnienia powinien od razu generować powiadomienie do konkretnej osoby, bo objawia się identycznie jak brak nowych danych — czyli wcale.
Osobne poświadczenia dla środowisk
Testowe i produkcyjne muszą być różne. Test uruchomiony przypadkiem na poświadczeniach produkcyjnych potrafi utworzyć prawdziwe zamówienia.
Rotacja
Klucz nadany raz i używany latami jest ryzykiem rosnącym z czasem — przez ręce firmy przeszło w tym czasie wielu ludzi. Wymiana wymaga planu, żeby nie zatrzymać integracji.
Jeśli partner pozwala mieć dwa ważne klucze naraz, wymiana przebiega bez przerwy: nadajemy nowy, przełączamy integrację, dopiero potem unieważniamy stary. Bez takiej możliwości trzeba zaplanować krótką przerwę i uprzedzić obsługę.
Konto techniczne
Integracja powinna działać na własnym koncie, nie na koncie pracownika. Konto osobiste zablokowane przy odejściu zatrzymuje działającą integrację.
Kiedy dostęp trzeba odebrać od razu
Odejście osoby, która znała poświadczenia, zakończenie współpracy z wykonawcą, podejrzenie wycieku — w każdym z tych przypadków klucz wymienia się natychmiast, a nie przy najbliższej okazji. Warto wcześniej wiedzieć, jak długo taka wymiana trwa i co przestanie działać, bo decyzję podejmuje się zwykle pod presją.
Pomaga też ograniczenie dostępu do wskazanego adresu sieciowego, jeśli partner na to pozwala. Klucz działający wyłącznie z naszego serwera jest znacznie mniej wart dla osoby postronnej.
Ewidencja dostępów
Warto prowadzić spis: która integracja, do jakiego systemu, jakim kontem, kto odpowiada i kiedy poświadczenie traci ważność. Spis przydaje się przy odejściu pracownika, przy audycie i przy zmianach po stronie dostawcy. Bez niego pierwsze pytanie po incydencie brzmi „ile mamy takich kluczy" i nikt nie zna odpowiedzi.