Restringir los permisos de la carpeta de datos
La carpeta de datos de MyQ Print Server contiene datos altamente confidenciales, como la base de datos de usuarios y la clave privada del certificado TLS. Su ubicación actual se muestra en la aplicación MyQ Easy Config:
Todos los usuarios (locales/del dominio) tienen acceso de lectura de forma predeterminada:
Solo los administradores, la cuenta «SYSTEM» y la cuenta de servicio de MyQ deben tener acceso a este directorio. A continuación se muestra un script por lotes de ejemplo que se puede utilizar para reforzar los permisos:
@ECHO OFF
REM Add the virtual account SIDs to all MyQ Print Server services:
sc sidtype Apache unrestricted
sc sidtype FirebirdServerDefaultInstance unrestricted
sc sidtype KNM_PM unrestricted
sc sidtype MyQ unrestricted
sc sidtype traefik unrestricted
REM Grant rights to the virtual service accounts:
icacls "%ProgramData%\MyQ" ^
/grant:r "NT AUTHORITY\SYSTEM:(OI)(CI)F" ^
/grant "BUILTIN\Administrators:(OI)(CI)F" ^
/grant "NT SERVICE\MyQ:(OI)(CI)M" ^
/grant "NT SERVICE\Apache:(OI)(CI)M" ^
/grant "NT SERVICE\FirebirdServerDefaultInstance:(OI)(CI)M" ^
/grant "NT SERVICE\KNM_PM:(OI)(CI)M" ^
/grant "NT SERVICE\traefik:(OI)(CI)M" ^
/inheritance:r ^
/Q
Habilitar el cifrado de la base de datos
Cifra siempre la base de datos utilizando un certificado personalizado para reducir el riesgo de fugas de datos:
El certificado debe incluir el uso de clave mejorado (EKU) «Encrypting File System» y debe encontrarse en uno de los siguientes almacenes de certificados del ordenador:
-
Personal
-
Editores de confianza
-
Autoridades de certificación raíz de terceros
-
Otras personas
El almacén «Personal» es el preferido.
Cifrar las copias de seguridad
Las copias de seguridad de la base de datos deben protegerse con contraseñas seguras generadas aleatoriamente:
Habilitar el cifrado de disco
Si es posible, se debe habilitar una tecnología de cifrado completo del disco, como Microsoft BitLocker, en el Print Server de MyQ para proteger los datos en reposo: