| Autor |
Mensagem |
![[Post New]](/templates/default/images/icon_minipost_new.gif) 11/07/2005 09:06:01
|
vonlinkerstain
JavaBaby
Membro desde: 04/03/2005 12:18:51
Mensagens: 96
Offline
|
Olá pessoal tudo bem?
Estamos iniciando um projeto aqui onde eu trabalho, e temos como objetivo colocarmos o nosso estoque online, para que os representantes consigam realizar vendas sem nos consultar.
Iremos implementar um ERP em j2ee usando session beans, e eu gostaria de colocar o estoque em um toncat com o JSP.
Gostaria de saber como é que fica a seguraça dos meus dados?
Devo separar o banco, e deixar somente o banco de estoque no servidor web, ou deixar o meu servidor de dados completo, e restringir o acesso do servidor web apenas a parte de estoque (é possível fazer isto?)
Abraços
Dirceu Semighini Filho
|
Abraços
Dirceu Semighini Filho |
|
|
 |
|
|
![[Post New]](/templates/default/images/icon_minipost_new.gif) 11/07/2005 11:02:56
|
douglasfs
JavaEvangelist
![[Avatar]](/images/avatar/dc6a6489640ca02b0d42dabeb8e46bb7.png)
Membro desde: 31/12/2002 17:50:02
Mensagens: 305
Localização: São Paulo / Brasil
Offline
|
vonlinkerstain wrote:Olá pessoal tudo bem?
Estamos iniciando um projeto aqui onde eu trabalho, e temos como objetivo colocarmos o nosso estoque online, para que os representantes consigam realizar vendas sem nos consultar.
Iremos implementar um ERP em j2ee usando session beans, e eu gostaria de colocar o estoque em um toncat com o JSP.
Gostaria de saber como é que fica a seguraça dos meus dados?
Devo separar o banco, e deixar somente o banco de estoque no servidor web, ou deixar o meu servidor de dados completo, e restringir o acesso do servidor web apenas a parte de estoque (é possível fazer isto?)
Abraços
Dirceu Semighini Filho
Já que você está usando session beans + web components, o ideal seria usar a segurança do J2EE através do JAAS para autenticação e autorização, pois dessa maneira vc facilmente restringe acesso a determinados métodos do seu ejb ou na própria classe atavés das roles do usuário logado, como também acesso a recursos web.
Vocês vão usar JBoss ou algum AS pago ?
Eu não me lembro em qual edição, mas a pouco tempo saiu uma reportagem na Javamagazine sobre segurança no J2EE usando o JAAS e configurando o mesmo no JBoss.
[]s
Douglas
This message was edited 2 times. Last update was at 11/07/2005 11:06:05
|
SCJP 1.4, SCWCD 1.4, SCBCD 5.0 beta |
|
|
 |
![[Post New]](/templates/default/images/icon_minipost_new.gif) 11/07/2005 16:41:01
|
vonlinkerstain
JavaBaby
Membro desde: 04/03/2005 12:18:51
Mensagens: 96
Offline
|
JBoss
Os custos aqui serao os menores possiveis...
Fizeram uma proposta de armazenarmos o site em uma dataware house, e por isso eu fiz esta pergunda... Como sei que este negócio de segurança de apllicativos web e meio complicada..
|
Abraços
Dirceu Semighini Filho |
|
|
 |
![[Post New]](/templates/default/images/icon_minipost_new.gif) 11/07/2005 17:41:12
|
psevestre
JavaEvangelist
Membro desde: 13/05/2005 12:53:19
Mensagens: 432
Localização: São Paulo
Offline
|
Alem de usar o JAAS, sugiro que o sistema acesse uma réplica
da base, e não a base real. Principais motivos:
- Segurança: Seu servidor pode ficar numa DMZ e/ou um datacenter externo, limitando o impacto de uma eventual invasão;
- Performance: Vc. pode definir um modelo de dados otimizado para as consultas e alimentar a base em batch apenas com a informação necssária, a qual, tipicamente, é apenas um subconjunto de tudo que vc. terá no ERP.
|
http://justaphilpicks.blogspot.com/ |
|
|
 |
![[Post New]](/templates/default/images/icon_minipost_new.gif) 11/07/2005 18:55:24
|
vonlinkerstain
JavaBaby
Membro desde: 04/03/2005 12:18:51
Mensagens: 96
Offline
|
psevestre wrote:Alem de usar o JAAS, sugiro que o sistema acesse uma réplica
da base, e não a base real. Principais motivos:
- Segurança: Seu servidor pode ficar numa DMZ e/ou um datacenter externo, limitando o impacto de uma eventual invasão;
- Performance: Vc. pode definir um modelo de dados otimizado para as consultas e alimentar a base em batch apenas com a informação necssária, a qual, tipicamente, é apenas um subconjunto de tudo que vc. terá no ERP.
Neste caso a replica ficaria no servidor de web?
Este negócio de segurança é muita responsabilidade. O meu principal problema é que a parte que estiver na internet, deve ter uma atualizaç/ao continua....
|
Abraços
Dirceu Semighini Filho |
|
|
 |
![[Post New]](/templates/default/images/icon_minipost_new.gif) 11/07/2005 19:35:07
|
psevestre
JavaEvangelist
Membro desde: 13/05/2005 12:53:19
Mensagens: 432
Localização: São Paulo
Offline
|
No servidor web ou em uma máquina acessível por este, mas que não o servidor principal.
Quanto à atualização contínua, é uma questão de custo x benefício.
Nesta hora o papel do analista é deixar claro para o usuário/cliente, o que significa a necessidade que ele apresenta.
Se os dados _realmente_ são tão voláteis ao ponto de ser necessário acesso aos dados do "último commit", isto terá influência decisiva na solução que será necessária.
Com uma relação consulta / atualização for próxima da unidade, e/ou se o custo de negócio associado a dar uma posição que pode não ser a atual justificar, possivelmente justifica-se o acesso direto ao ERP. De outra forma, uma arquitetura baseada em réplica dos dados deve atender.
|
http://justaphilpicks.blogspot.com/ |
|
|
 |
![[Post New]](/templates/default/images/icon_minipost_new.gif) 12/07/2005 11:01:49
|
vonlinkerstain
JavaBaby
Membro desde: 04/03/2005 12:18:51
Mensagens: 96
Offline
|
é que aqui trabalhamos com produção em cima dos pedidos,
Vendas vai ficar na internet, e ai. Isto que ser online com o bd aqui.. senão não tem como programar a produção, ou pior, encavalar pedidos...
|
Abraços
Dirceu Semighini Filho |
|
|
 |
![[Post New]](/templates/default/images/icon_minipost_new.gif) 12/07/2005 11:31:46
|
psevestre
JavaEvangelist
Membro desde: 13/05/2005 12:53:19
Mensagens: 432
Localização: São Paulo
Offline
|
vonlinkerstain wrote:é que aqui trabalhamos com produção em cima dos pedidos,
Vendas vai ficar na internet, e ai. Isto que ser online com o bd aqui.. senão não tem como programar a produção, ou pior, encavalar pedidos...
Se vc. diz que seu processo é assim, sou obrigado a acreditar ;^)
Enfim, o ponto é que sempre vale questionar necessidades deste tipo. Com disse anteriormente, é uma questão custo x benefício que deve ser avaliada e entendida pelos patrocinadores do sistema.
Já participei do desenho de sistemas com necessidades semelhantes e, quase sempre, questões como esta puderam ser resolvidas através de processos batch que faziam o sincronismo dos dados.
Em um sistema de naterial promocional, p.ex, o sistema recebia quotas que cada revenda poderia solicitar sem necessidade de aprovação. Os pedidos eram consolidados diariamente e agrupados para otimizar os processos de compra e distribuição.
Em outros casos, o sistema era apenas um front-end para um conjunto de transações que foram desenvolvidas no ERP (SAP no caso). Esta , aliás, é uma alternativa que vc. deve considerar seriamente. Se, após todas as considerações voce chegar à conclusão que o acesso ao ERP deve ser online, faça o desenho do sistema de forma que não exista necessidade de acesso direto às tabelas do banco, nem mesmo pelos SessionBeans !
|
http://justaphilpicks.blogspot.com/ |
|
|
 |
![[Post New]](/templates/default/images/icon_minipost_new.gif) 12/07/2005 14:27:47
|
vonlinkerstain
JavaBaby
Membro desde: 04/03/2005 12:18:51
Mensagens: 96
Offline
|
Olha cara, isto que voce esta me falando é tudo novo pra mim.
Principalmente esta idéia de deixar um servidor de bd externo. Eu sou meio contra isto, mas não tenho argumentos. É mais gosto e opnião pessoal mesmo.
Sei que cuidar de segurnaça em um servidor web é coisa feia e de uma responsabilidade muito grande.
Quem toma as decisões aqui sou eu, e eu tenho muito receio de escolher uma empresa que não seja assim tão segura quanto se pensa, pois eu mesmo já vi vários provedores com Linux, se dizendo seguros, mas utilizando versões de apache e CIA muito antigas e com falhas de segurnaça.
Talvez ai resida o meu medo/receio.
Por que não deveria fazer nem os session bean acessar os dados diretamente?
Deveria deixar um servidor de aplicativos separado de um servidor de dados?
|
Abraços
Dirceu Semighini Filho |
|
|
 |
![[Post New]](/templates/default/images/icon_minipost_new.gif) 12/07/2005 14:54:23
|
danieldestro
Moderador
![[Avatar]](/images/avatar/a5bfc9e07964f8dddeb95fc584cd965d.png)
Membro desde: 04/09/2002 17:26:16
Mensagens: 6667
Localização: São Paulo / Catanduva
Offline
|
Eu sou (quase totalmente) contra a ter os serviços e máquinas fora da empresa. Aqui no cliente é outsourcing total e é bem improdutivo, burocrático e chato.
|
gotjava?
Doe sangue
What You See Is What You Get!
Apostilas de Java grátis!
RefsCALL - Bandeira Eletrônica para Árbitro de Futebol |
|
|
 |
![[Post New]](/templates/default/images/icon_minipost_new.gif) 12/07/2005 15:08:48
|
psevestre
JavaEvangelist
Membro desde: 13/05/2005 12:53:19
Mensagens: 432
Localização: São Paulo
Offline
|
vonlinkerstain wrote:
Principalmente esta idéia de deixar um servidor de bd externo. Eu sou meio contra isto, mas não tenho argumentos. É mais gosto e opnião pessoal mesmo.
Olhando do ponto de vista de segurança, não há diferença entre ter um
banco de dados local com apenas as informações relevantes e ter acesso ao banco remoto. Se alguem invadir o servidor, os dados estão espostos da mesma maneira.
Na prática, o acesso remoto ao servidor tende a ser mais arriscado. É muito mais prático para o DBA simplesmente criar um login de aplicação com acesso irrestrito às tabelas...
Sei que cuidar de segurnaça em um servidor web é coisa feia e de uma responsabilidade muito grande.
Quem toma as decisões aqui sou eu, e eu tenho muito receio de escolher uma empresa que não seja assim tão segura quanto se pensa, pois eu mesmo já vi vários provedores com Linux, se dizendo seguros, mas utilizando versões de apache e CIA muito antigas e com falhas de segurnaça.
Talvez ai resida o meu medo/receio.
Custo x Benefício, de novo. Segurança custa caro. A IBM, p.ex., vende um serviço de "hacker ético" que faz avaliações periódicas do seu site, tentando invadí-lo.
Por que não deveria fazer nem os session bean acessar os dados diretamente?
Para ter um nível a mais de segurança. Use o session bean apenas como um wrapper de uma stored procedure (ou o equivalente disto no seu ERP) que retorna os dados necessários.
Deveria deixar um servidor de aplicativos separado de um servidor de dados?
Depende... Tente estimar os dados a manipular nos cenários típicos e faça o desenho de forma a minimizar "round-trips".
|
http://justaphilpicks.blogspot.com/ |
|
|
 |
![[Post New]](/templates/default/images/icon_minipost_new.gif) 12/07/2005 16:36:22
|
vonlinkerstain
JavaBaby
Membro desde: 04/03/2005 12:18:51
Mensagens: 96
Offline
|
Para ter um nível a mais de segurança. Use o session bean apenas como um wrapper de uma stored procedure (ou o equivalente disto no seu ERP) que retorna os dados necessários.
Agora acho que entendi...
O session bean so retornará os dados necessários, quem os classifica é a stored procedure, certo.
Vou criar um bd separado apenas para as tabelas de requisição de compra online...
|
Abraços
Dirceu Semighini Filho |
|
|
 |
|
|