Restringir los permisos de la carpeta de datos
La carpeta de datos de MyQ Central Server contiene datos altamente confidenciales, como la base de datos de usuarios y la clave privada del certificado TLS. Su ubicación actual se muestra en la aplicación MyQ Central Server Easy Config:
Todos los usuarios (locales/de dominio) tienen acceso de lectura de forma predeterminada:
Solo los administradores, la cuenta «SYSTEM» y la cuenta de servicio de MyQ deben tener acceso a este directorio. A continuación se muestra un script por lotes de ejemplo que puede utilizarse para reforzar los permisos:
@ECHO OFF
REM Add the virtual account SIDs to all MyQ Central Server services:
sc sidtype myqm_platform unrestricted
sc sidtype myqm_apache unrestricted
sc sidtype FirebirdServerMasterInstance unrestricted
REM Grant rights to the virtual service accounts:
icacls "%ProgramData%\MyQ Central Server" ^
/grant:r "NT AUTHORITY\SYSTEM:(OI)(CI)F" ^
/grant "BUILTIN\Administrators:(OI)(CI)F" ^
/grant "NT SERVICE\myqm_platform:(OI)(CI)M" ^
/grant "NT SERVICE\myqm_apache:(OI)(CI)M" ^
/grant "NT SERVICE\FirebirdServerMasterInstance:(OI)(CI)M" ^
/grant "NT SERVICE\traefik:(OI)(CI)M" ^
/inheritance:r ^
/Q
Habilitar el cifrado de la base de datos
Cuando se utilice la base de datos integrada, cifrémosla siempre con un certificado personalizado para reducir el riesgo de fugas de datos:
El certificado debe incluir el uso de clave mejorado (EKU) «Encrypting File System» y debe estar ubicado en uno de los siguientes almacenes de certificados del ordenador:
-
Personal
-
Editores de confianza
-
Autoridades de certificación raíz de terceros
-
Otras personas
El almacén «Personal» es el recomendado.
Cifrar las copias de seguridad
Las copias de seguridad de la base de datos deben protegerse con contraseñas seguras generadas aleatoriamente:
Habilitar el cifrado de disco
Si es posible, se debe habilitar una tecnología de cifrado completo del disco, como Microsoft BitLocker, en el Central Server de MyQ para proteger los datos en reposo: