O MyQ X implementa a Arquitetura Zero Trust como uma abordagem de segurança fundamental que elimina a confiança implícita e valida continuamente todas as transações. Essa estrutura abrangente garante que nenhum usuário, dispositivo ou conexão de rede seja considerado confiável por padrão, independentemente de sua localização ou status de autenticação anterior.
Princípios do Zero Trust no gerenciamento de impressão
A implementação do Zero Trust no MyQ X baseia-se no princípio de “nunca confiar, sempre verificar” em todo o sistema de gerenciamento de impressão. O sistema exige verificação explícita para cada solicitação de acesso, garantindo que:
Canais de comunicação criptografados: todo o tráfego de rede utiliza criptografia TLS obrigatória, com versão mínima 1.2, impedindo a interceptação e a adulteração durante a transmissão de dados. Os certificados HTTPS devem ser devidamente configurados e validados para evitar ataques do tipo “man-in-the-middle”.
Aplicação de protocolos seguros: O MyQ X bloqueia o tráfego HTTP não criptografado e impõe protocolos de segurança robustos em todos os canais de comunicação, incluindo conexões SMTP, LDAP e SNMP. Protocolos legados, como o SNMPv1, são proibidos, sendo preferido o SNMPv3 com autenticação robusta.
Controles de segurança da API: O acesso à API REST requer tokens de autenticação com filtragem de endereços IP, garantindo que as chamadas à API sejam autenticadas e tenham origem em fontes confiáveis. Os segredos do cliente passam por rotação periódica para manter a integridade da segurança.
Metodologia “Nunca confie, sempre verifique”
A metodologia Zero Trust permeia todos os aspectos das operações do MyQ X por meio de mecanismos de verificação contínua:
Verificação de identidade: toda interação do usuário requer autenticação, independentemente da localização na rede ou do status de confiança do dispositivo. Os usuários devem se autenticar em cada dispositivo de impressão, mesmo que já tenham feito login em outro local da organização.
Autenticação de dispositivos: os próprios dispositivos de impressão devem se autenticar antes de acessar recursos de rede, com credenciais e certificados exclusivos que impedem a falsificação não autorizada de dispositivos.
Gerenciamento de sessões: as sessões dos usuários implementam funcionalidades automáticas de tempo limite e logout, garantindo que sessões abandonadas não possam ser exploradas por pessoas não autorizadas.
Segmentação e isolamento de rede
O MyQ X implementa uma segmentação abrangente da rede para limitar as superfícies de ataque e conter possíveis violações de segurança:
Controles de limite de rede: O sistema aplica regras rígidas de firewall que bloqueiam portas não utilizadas e limitam o acesso à rede apenas aos canais de comunicação necessários. As configurações padrão desativam serviços e protocolos desnecessários.
Segmentação baseada em certificados: O MyQ X oferece suporte a três modos de gerenciamento de certificados — Autoridade Certificadora Integrada, Autoridade Certificadora da Empresa e Gerenciamento Manual de Certificados —, permitindo que as organizações implementem limites de confiança adequados com base em suas políticas de segurança.
Aplicação de FQDN: Todas as comunicações de rede devem utilizar nomes de domínio totalmente qualificados (FQDN) em vez de endereços IP ou nomes de rótulo único, prevenindo ataques man-in-the-middle baseados em DNS e garantindo a validação adequada dos certificados.
Gerenciamento de portas: O sistema gerencia automaticamente as regras do firewall e oferece controle explícito sobre quais portas de rede estão acessíveis, reduzindo a superfície de ataque por meio do bloqueio sistemático de portas.
Autenticação e verificação robustas
O MyQ X mantém a validação contínua de segurança por meio de múltiplas camadas de autenticação e monitoramento em tempo real:
Autenticação por vários métodos: O sistema suporta diversos métodos de autenticação, incluindo LDAP, Microsoft Entra ID, RADIUS e autenticação local do MyQ, com recursos de failover automático que garantem o controle de acesso contínuo.
Integração com servidores de autenticação: a integração segura com servidores de autenticação externos utiliza conexões criptografadas (TLS para LDAP, protocolos seguros para RADIUS) e impõe segredos compartilhados robustos, específicos para cada implantação do MyQ.
Monitoramento de login: O registro aprimorado de eventos de autenticação, especialmente tentativas de login malsucedidas, permite que os administradores detectem e respondam a possíveis ameaças à segurança. Tentativas de autenticação malsucedidas acionam mecanismos de bloqueio automático — por padrão, os dispositivos são bloqueados por 5 minutos após mais de 5 tentativas inválidas em 60 segundos.
Controles de persistência de sessão: O sistema implementa políticas configuráveis de tempo limite de sessão e funcionalidade de logout automático, garantindo que sessões inativas não possam ser exploradas.
Verificação de dispositivos e terminais
O MyQ X aplica protocolos rigorosos de verificação de dispositivos para garantir que apenas terminais autorizados possam acessar os recursos de impressão:
Gerenciamento de certificados de dispositivos: Todos os dispositivos conectados devem apresentar certificados válidos para comunicação em rede. O sistema mantém um repositório abrangente de certificados com validação adequada da cadeia e oferece suporte à implantação automática de certificados por meio de Política de Grupo ou Gerenciamento de Dispositivos Móveis (MDM).
Controles de segurança de terminais: Os dispositivos de impressão passam por validação de segurança contínua, incluindo autenticação SNMP v3 com senhas fortes e algoritmos criptográficos (SHA1 e AES). As credenciais das impressoras são gerenciadas por meio de protocolos de segurança específicos do fabricante, com senhas fortes geradas aleatoriamente.
Autenticação de dispositivos móveis: O MyQ X Mobile Client implementa a concessão de autorização de dispositivo OAuth 2.0 para autenticação segura de dispositivos móveis, substituindo sistemas legados baseados em PIN por segurança moderna com recursos biométricos.
Estrutura de segurança BYOD: O sistema oferece suporte a ambientes “Traga seu próprio dispositivo” (BYOD) por meio da propagação segura de impressão via AirPrint e Mopria, mantendo os princípios de confiança zero mesmo em redes sem visibilidade direta do servidor de impressão.
Gerenciamento de tokens de acesso: tokens de acesso exclusivos são emitidos para cada tipo de dispositivo, sendo a Segurança da Camada de Transporte (TLS) obrigatória para todas as comunicações. O sistema implementa controles de acesso Just-in-Time (JIT) que ajustam dinamicamente os privilégios com base no contexto e na avaliação contínua de riscos.
Essa implementação abrangente do modelo Zero Trust garante que o MyQ X mantenha os mais altos padrões de segurança, ao mesmo tempo em que atende a diversas necessidades organizacionais e cenários de implantação. A arquitetura oferece proteção em profundidade que se adapta ao cenário de ameaças em constante evolução, mantendo a eficiência operacional e a experiência do usuário.