Berechtigungen für den Datenordner einschränken
Der Datenordner von MyQ Central Server enthält hochsensible Daten, darunter die Benutzerdatenbank und den privaten Schlüssel des TLS-Zertifikats. Sein aktueller Speicherort wird in der Anwendung „MyQ Central Server Easy Config“ angezeigt:
Alle Benutzer (lokal/Domäne) verfügen standardmäßig über Lesezugriff:
Nur Administratoren, das SYSTEM-Konto und das MyQ-Dienstkonto sollten Zugriff auf dieses Verzeichnis haben. Hier ist ein Beispiel für ein Batch-Skript, das zur Absicherung der Berechtigungen verwendet werden kann:
@ECHO OFF
REM Add the virtual account SIDs to all MyQ Central Server services:
sc sidtype myqm_platform unrestricted
sc sidtype myqm_apache unrestricted
sc sidtype FirebirdServerMasterInstance unrestricted
REM Grant rights to the virtual service accounts:
icacls "%ProgramData%\MyQ Central Server" ^
/grant:r "NT AUTHORITY\SYSTEM:(OI)(CI)F" ^
/grant "BUILTIN\Administrators:(OI)(CI)F" ^
/grant "NT SERVICE\myqm_platform:(OI)(CI)M" ^
/grant "NT SERVICE\myqm_apache:(OI)(CI)M" ^
/grant "NT SERVICE\FirebirdServerMasterInstance:(OI)(CI)M" ^
/grant "NT SERVICE\traefik:(OI)(CI)M" ^
/inheritance:r ^
/Q
Datenbankverschlüsselung aktivieren
Wenn Sie die integrierte Datenbank verwenden, verschlüsseln Sie diese stets mit einem benutzerdefinierten Zertifikat, um das Risiko von Datenlecks zu verringern:
Das Zertifikat muss die erweiterte Schlüsselverwendung (EKU) „Encrypting File System“ aufweisen und sich in einem der folgenden Zertifikatsspeicher des Computers befinden:
-
„Persönlich“
-
Vertrauenswürdige Herausgeber
-
Stammzertifizierungsstellen von Drittanbietern
-
Andere Personen
Der Speicher „Persönlich“ wird bevorzugt.
Sicherungen verschlüsseln
Datenbanksicherungen sollten durch sichere, zufällig generierte Passwörter geschützt werden:
Festplattenverschlüsselung aktivieren
Wenn möglich, sollte auf dem MyQ Central Server eine Technologie zur vollständigen Festplattenverschlüsselung wie Microsoft BitLocker aktiviert werden, um die ruhenden Daten zu schützen: