Limitare i permessi della cartella dei dati
La cartella dei dati di MyQ Print Server contiene dati altamente sensibili, tra cui il database degli utenti e la chiave privata del certificato TLS. La sua posizione attuale è visualizzata nell’applicazione MyQ Easy Config:
Per impostazione predefinita, tutti gli utenti (locali/di dominio) dispongono di accesso in lettura:
Solo gli amministratori, l’account SYSTEM e l’account di servizio MyQ dovrebbero avere accesso a questa directory. Ecco uno script batch di esempio che può essere utilizzato per rafforzare le autorizzazioni:
@ECHO OFF
REM Add the virtual account SIDs to all MyQ Print Server services:
sc sidtype Apache unrestricted
sc sidtype FirebirdServerDefaultInstance unrestricted
sc sidtype KNM_PM unrestricted
sc sidtype MyQ unrestricted
sc sidtype traefik unrestricted
REM Grant rights to the virtual service accounts:
icacls "%ProgramData%\MyQ" ^
/grant:r "NT AUTHORITY\SYSTEM:(OI)(CI)F" ^
/grant "BUILTIN\Administrators:(OI)(CI)F" ^
/grant "NT SERVICE\MyQ:(OI)(CI)M" ^
/grant "NT SERVICE\Apache:(OI)(CI)M" ^
/grant "NT SERVICE\FirebirdServerDefaultInstance:(OI)(CI)M" ^
/grant "NT SERVICE\KNM_PM:(OI)(CI)M" ^
/grant "NT SERVICE\traefik:(OI)(CI)M" ^
/inheritance:r ^
/Q
Abilitare la crittografia del database
Crittografare sempre il database utilizzando un certificato personalizzato per ridurre il rischio di fughe di dati:
Il certificato deve avere l’uso avanzato della chiave (EKU) “Encrypting File System” e deve trovarsi in uno dei seguenti archivi di certificati del computer:
-
Personale
-
Emittenti attendibili
-
Autorità di certificazione radice di terze parti
-
Altre persone
L'archivio «Personale» è quello preferibile.
Crittografare i backup
I backup del database devono essere protetti da password sicure e generate in modo casuale:
Abilitare la crittografia del disco
Se possibile, è consigliabile abilitare una tecnologia di crittografia completa del disco, come Microsoft BitLocker, sul Print Server MyQ per proteggere i dati inattivi: