A abrangente estrutura de conformidade do MyQ X demonstra seu compromisso em atender aos mais altos padrões internacionais de segurança e requisitos regulatórios. Essa abordagem em várias camadas garante que as organizações possam implantar o MyQ X com confiança, ao mesmo tempo em que cumprem diversas exigências de conformidade em diversos setores e jurisdições.
Certificação e implementação da ISO 27001:2022
O MyQ obteve a certificação ISO/IEC 27001:2022, estabelecendo uma abordagem sistemática para a gestão da segurança da informação que atende às melhores práticas internacionais. A implementação abrange:
Estrutura de gestão de riscos: processos abrangentes de avaliação de riscos que identificam, avaliam e mitigam riscos à segurança da informação em todas as operações comerciais e implantações de clientes.
Implementação de controles de segurança: implantação estruturada de controles de segurança técnicos, administrativos e físicos que protegem os ativos de informação ao longo de todo o seu ciclo de vida.
Processo de melhoria contínua: revisões e atualizações regulares das políticas, procedimentos e controles de segurança para lidar com ameaças em constante evolução e manter a conformidade com a certificação.
Compromisso da Administração: Supervisão por parte da alta administração, garantindo que a segurança permaneça integrada à estratégia empresarial e aos processos de tomada de decisão operacional.
A certificação valida a abordagem sistemática da MyQ para proteger os dados dos clientes e manter a confidencialidade, a integridade e a disponibilidade dos sistemas de informação.
Estrutura de conformidade com o GDPR e medidas de proteção de dados
O MyQ X implementa conformidade abrangente com o GDPR por meio de princípios de privacidade desde a concepção (privacy-by-design) incorporados em toda a arquitetura do sistema:
Minimização de Dados: O sistema coleta apenas os metadados essenciais necessários para a funcionalidade operacional, evitando o processamento desnecessário de dados pessoais que poderia aumentar os riscos de conformidade.
Gerenciamento de direitos do usuário: Implementação completa dos direitos do usuário previstos no GDPR, incluindo:
-
Direito de acesso aos dados pessoais
-
Direito à retificação de informações incorretas
-
Direito ao apagamento (“direito ao esquecimento”)
-
Direito à portabilidade dos dados
-
Direito de restringir o tratamento
Avaliações de Impacto sobre a Proteção de Dados: Avaliação sistemática dos riscos à privacidade para novos recursos e implantações, garantindo que a conformidade com o GDPR seja mantida ao longo da evolução do sistema.
Requisitos regionais de conformidade (HIPAA, SOX)
O MyQ X oferece suporte a estruturas de conformidade essenciais específicas do setor por meio de recursos robustos de proteção de dados e auditoria:
Conformidade com a HIPAA para o setor de saúde:
-
Criptografia de Informações de Saúde Protegidas (PHI) em repouso e em trânsito.
-
Registro abrangente de auditoria de todos os acessos a dados sensíveis de saúde.
-
Controles de acesso baseados em funções, restringindo o acesso às PHI apenas ao pessoal autorizado.
-
Procedimentos seguros de backup e recuperação para atender aos requisitos de retenção de dados da área da saúde.
Conformidade com a SOX para serviços financeiros:
-
Registros de auditoria detalhados para o processamento e impressão de documentos financeiros.
-
Controles de acesso que impedem a modificação não autorizada de registros financeiros.
-
Recursos de arquivamento seguro que atendem aos requisitos regulatórios de retenção.
-
Segregação de funções por meio de permissões baseadas em funções e fluxos de trabalho de aprovação.
Controles de segurança adicionais:
-
Criptografia de banco de dados utilizando algoritmos padrão do setor.
-
Protocolos de comunicação seguros para toda a transmissão de dados.
-
Procedimentos automatizados de backup com criptografia e verificação de integridade.
-
Registro e monitoramento de acessos para relatórios de conformidade.
Práticas do Ciclo de Vida de Desenvolvimento de Software Seguro (SSDLC)
A MyQ implementa um Ciclo de Vida de Desenvolvimento de Software Seguro, alinhado aos padrões do setor e aos requisitos da cadeia de suprimentos da SLSA, garantindo que as práticas de segurança sejam incorporadas em todas as fases do ciclo de vida do software.
Análise
A MyQ realiza uma modelagem rigorosa de ameaças e define requisitos de segurança claros durante a fase inicial de análise, permitindo a identificação precoce de riscos e estabelecendo uma base sólida de segurança antes do início do projeto.
Projeto
Todas as propostas arquitetônicas passam por revisões formais da arquitetura de segurança para validar a adesão a princípios como Privilégio Mínimo, Confiança Zero e Defesa em Profundidade, garantindo que a segurança seja sistematicamente incorporada ao projeto do sistema.
Desenvolvimento
Os desenvolvedores seguem práticas seguras de codificação e processos de revisão por pares, enquanto todas as compilações são executadas em servidores de compilação dedicados, isolados e em conformidade com a SLSA, garantindo a proteção da integridade do código-fonte e dos artefatos de compilação.
Testes
Os testes de segurança incluem SAST automatizado e varredura de dependências integrados aos pipelines de CI, permitindo a detecção precoce de vulnerabilidades tanto no código personalizado quanto em componentes de terceiros.
Implantação
Todos os artefatos de lançamento são protegidos por meio de assinatura de código e verificados durante a implantação, garantindo integridade, autenticidade e entrega controlada em ambientes de produção.
Manutenção
Após a implantação, os sistemas passam por monitoramento contínuo e gerenciamento estruturado de patches, garantindo o alinhamento constante com as ameaças em constante evolução e as melhores práticas de segurança.
Auditorias de segurança regulares e testes de penetração
A MyQ mantém uma validação de segurança robusta por meio de programas sistemáticos de testes e avaliações:
Testes de penetração automatizados: a integração com a plataforma de segurança Qualys oferece avaliação contínua de vulnerabilidades e testes de penetração para todas as versões de software.
Avaliações de segurança por terceiros: auditorias de segurança independentes conduzidas por organizações externas qualificadas para validar os controles de segurança e identificar possíveis melhorias.
Revisões internas de segurança: Avaliações internas regulares das políticas, procedimentos e controles técnicos de segurança para garantir a eficácia e a conformidade contínuas.
Processo de resposta a vulnerabilidades: procedimentos estruturados para lidar com problemas de segurança identificados, incluindo prazos para o desenvolvimento e a implantação de patches.
Lista de Componentes de Software e Gerenciamento de Vulnerabilidades
A MyQ implementa uma segurança abrangente da cadeia de suprimentos por meio do rastreamento detalhado de componentes e do gerenciamento de vulnerabilidades:
Publicação da SBOM: Documentação completa da Lista de Componentes de Software (SBOM) que identifica todos os componentes, bibliotecas e dependências de terceiros utilizados nos sistemas MyQ X.
Varredura automatizada de vulnerabilidades: monitoramento contínuo de bancos de dados de componentes para detectar vulnerabilidades recém-identificadas que afetem as dependências do MyQ X.
Gerenciamento Rápido de Patches: Processo sistemático para avaliar, testar e implantar atualizações de segurança para componentes de terceiros, com priorização baseada na avaliação de riscos.
Controle de versão de componentes: Rastreamento detalhado de todos os componentes de software, incluindo números de versão, níveis de patches de segurança e cronogramas de atualização, conforme documentado nas notas de lançamento.
Avaliação de segurança de fornecedores: Avaliação de fornecedores de software de terceiros para garantir que mantenham padrões de segurança adequados e processos de divulgação de vulnerabilidades.
Essa estrutura abrangente de conformidade garante que o MyQ X atenda a diversos requisitos regulatórios, mantendo os mais altos padrões de segurança da informação e proteção de dados em todos os ambientes operacionais.