MyQ X Security

Sicherheit der Daten

Berechtigungen für den Datenordner einschränken

Der Datenordner von MyQ Central Server enthält hochsensible Daten, darunter die Benutzerdatenbank und den privaten Schlüssel des TLS-Zertifikats. Sein aktueller Speicherort wird in der Anwendung „MyQ Central Server Easy Config“ angezeigt:

Data folder properties in MyQ Easy Config

Alle Benutzer (lokal/Domäne) verfügen standardmäßig über Lesezugriff:

Default folder permissions

Nur Administratoren, das SYSTEM-Konto und das MyQ-Dienstkonto sollten Zugriff auf dieses Verzeichnis haben. Hier ist ein Beispiel für ein Batch-Skript, das zur Absicherung der Berechtigungen verwendet werden kann:

Bash
@ECHO OFF

REM Add the virtual account SIDs to all MyQ Central Server services:
sc sidtype myqm_platform unrestricted
sc sidtype myqm_apache unrestricted
sc sidtype FirebirdServerMasterInstance unrestricted

REM Grant rights to the virtual service accounts:
icacls "%ProgramData%\MyQ Central Server" ^
  /grant:r "NT AUTHORITY\SYSTEM:(OI)(CI)F" ^
  /grant "BUILTIN\Administrators:(OI)(CI)F" ^
  /grant "NT SERVICE\myqm_platform:(OI)(CI)M" ^
  /grant "NT SERVICE\myqm_apache:(OI)(CI)M" ^
  /grant "NT SERVICE\FirebirdServerMasterInstance:(OI)(CI)M" ^
  /grant "NT SERVICE\traefik:(OI)(CI)M" ^
  /inheritance:r ^
  /Q
Datenbankverschlüsselung aktivieren

Wenn Sie die integrierte Datenbank verwenden, verschlüsseln Sie diese stets mit einem benutzerdefinierten Zertifikat, um das Risiko von Datenlecks zu verringern:

Encrypting the database in MyQ Easy Config

Das Zertifikat muss die erweiterte Schlüsselverwendung (EKU) „Encrypting File System“ aufweisen und sich in einem der folgenden Zertifikatsspeicher des Computers befinden:

  • „Persönlich“

  • Vertrauenswürdige Herausgeber

  • Stammzertifizierungsstellen von Drittanbietern

  • Andere Personen

 Der Speicher „Persönlich“ wird bevorzugt.

Sicherungen verschlüsseln

Datenbanksicherungen sollten durch sichere, zufällig generierte Passwörter geschützt werden:

Encrypting data backup in MyQ Easy Config
Festplattenverschlüsselung aktivieren

Wenn möglich, sollte auf dem MyQ Central Server eine Technologie zur vollständigen Festplattenverschlüsselung wie Microsoft BitLocker aktiviert werden, um die ruhenden Daten zu schützen:

Encrypting your Windows data