Cardine solo lee, nunca comanda. Esta página resume la arquitectura y las consideraciones de seguridad para el área de sistemas del cliente.
Un gateway provisto por Invetec se instala en la red local del cliente (o en una VLAN aislada que el cliente defina). Lee los equipos por Modbus TCP/RTU, SNMP o contactos secos. Toda la comunicación hacia la nube es unidireccional: solo conexiones salientes.
El gateway no acepta conexiones desde internet. Solo inicia sesiones salientes cifradas. No requiere NAT, VPN ni IP pública. El área de IT no necesita abrir puertos en el firewall perimetral.
TCP 443 (HTTPS) y TCP 8883 (MQTT sobre TLS) hacia *.cardine.com.ar. Ambos son salientes. Es el mismo perfil de tráfico que cualquier navegador de la red corporativa.
El cliente puede instalar el gateway en una VLAN dedicada sin acceso a la red corporativa, sistemas de gestión o documentos. Cardine no requiere acceso a ningún otro segmento.
La conectividad no es un punto único de falla. El sistema está diseñado para operar de forma autónoma ante interrupciones.
Ante un corte de internet en planta, el gateway almacena los datos localmente en su almacenamiento interno. El monitoreo local no se interrumpe.
Cuando se restaura el enlace, los datos almacenados se sincronizan con la nube en orden cronológico. No se pierden puntos de medición ni se generan gaps en los históricos.
Solo las variables operativas de los equipos monitoreados. El alcance se acuerda por escrito antes de la instalación y no se modifica sin autorización.
Tensiones, corrientes, temperaturas, presiones, caudales, niveles, estados de equipos y contadores de horas. Solo lo que corresponde al equipo monitoreado.
El gateway no tiene acceso a la red corporativa, sistemas de gestión (ERP, SCADA propietario), bases de datos, documentos ni datos de personas. El alcance es exclusivamente el equipo físico bajo monitoreo.
Las variables monitoreadas se listan en la propuesta técnica y se revisan con el área de IT antes de la instalación. Cualquier modificación requiere aprobación del cliente.
Todo el tráfico entre el gateway y la nube usa TLS 1.2 como mínimo. No existe comunicación sin cifrar en ningún tramo del sistema.
Los datos de cada cliente se almacenan con credenciales independientes. Un cliente no puede acceder ni ver los datos de otro.
Copias de seguridad diarias automáticas en una segunda ubicación. El proceso de restauración se verifica periódicamente.
Al finalizar el contrato, los datos históricos se exportan al cliente en formato estándar y se eliminan de la infraestructura de Cardine. El cliente queda como único propietario de sus datos.
Cada persona con acceso tiene sus propias credenciales. No se comparten usuarios ni contraseñas. El alta y baja de usuarios es gestionada con el cliente.
Los usuarios del cliente tienen rol de solo lectura por defecto. Cardine no comanda ni actúa sobre los equipos en ninguna circunstancia.
El personal de Invetec con acceso al entorno del cliente opera bajo acuerdo de confidencialidad y con permisos limitados y auditables.
Lo que necesitamos de la infraestructura del cliente para instalar el gateway.
Un puerto de red con salida a internet para el gateway. Puede ser en la misma red de planta o en una VLAN dedicada.
Permitir TCP saliente en puerto 443 y 8883 hacia *.cardine.com.ar. Solo saliente, no es necesario abrir ningún puerto entrante.
Si el cliente lo prefiere, el gateway puede instalarse en una VLAN sin acceso a la red corporativa. No es un requisito, pero es compatible con cualquier política de segmentación.
Enviamos la documentación técnica completa, incluyendo el diagrama de red y el listado de variables monitoreadas.
Solicitar documentación técnica