MyQ X Security

Conformidade

A abrangente estrutura de conformidade do MyQ X demonstra seu compromisso em atender aos mais altos padrões internacionais de segurança e requisitos regulatórios. Essa abordagem em várias camadas garante que as organizações possam implantar o MyQ X com confiança, ao mesmo tempo em que cumprem diversas exigências de conformidade em diversos setores e jurisdições.

Certificação e implementação da ISO 27001:2022

O MyQ obteve a certificação ISO/IEC 27001:2022, estabelecendo uma abordagem sistemática para a gestão da segurança da informação que atende às melhores práticas internacionais. A implementação abrange:

Estrutura de gestão de riscos: processos abrangentes de avaliação de riscos que identificam, avaliam e mitigam riscos à segurança da informação em todas as operações comerciais e implantações de clientes.

Implementação de controles de segurança: implantação estruturada de controles de segurança técnicos, administrativos e físicos que protegem os ativos de informação ao longo de todo o seu ciclo de vida.

Processo de melhoria contínua: revisões e atualizações regulares das políticas, procedimentos e controles de segurança para lidar com ameaças em constante evolução e manter a conformidade com a certificação.

Compromisso da Administração: Supervisão por parte da alta administração, garantindo que a segurança permaneça integrada à estratégia empresarial e aos processos de tomada de decisão operacional.

A certificação valida a abordagem sistemática da MyQ para proteger os dados dos clientes e manter a confidencialidade, a integridade e a disponibilidade dos sistemas de informação.

Estrutura de conformidade com o GDPR e medidas de proteção de dados

O MyQ X implementa conformidade abrangente com o GDPR por meio de princípios de privacidade desde a concepção (privacy-by-design) incorporados em toda a arquitetura do sistema:

Minimização de Dados: O sistema coleta apenas os metadados essenciais necessários para a funcionalidade operacional, evitando o processamento desnecessário de dados pessoais que poderia aumentar os riscos de conformidade.

Gerenciamento de direitos do usuário: Implementação completa dos direitos do usuário previstos no GDPR, incluindo:

  • Direito de acesso aos dados pessoais

  • Direito à retificação de informações incorretas

  • Direito ao apagamento (“direito ao esquecimento”)

  • Direito à portabilidade dos dados

  • Direito de restringir o tratamento

Avaliações de Impacto sobre a Proteção de Dados: Avaliação sistemática dos riscos à privacidade para novos recursos e implantações, garantindo que a conformidade com o GDPR seja mantida ao longo da evolução do sistema.

Requisitos regionais de conformidade (HIPAA, SOX)

O MyQ X oferece suporte a estruturas de conformidade essenciais específicas do setor por meio de recursos robustos de proteção de dados e auditoria:

Conformidade com a HIPAA para o setor de saúde:

  • Criptografia de Informações de Saúde Protegidas (PHI) em repouso e em trânsito.

  • Registro abrangente de auditoria de todos os acessos a dados sensíveis de saúde.

  • Controles de acesso baseados em funções, restringindo o acesso às PHI apenas ao pessoal autorizado.

  • Procedimentos seguros de backup e recuperação para atender aos requisitos de retenção de dados da área da saúde.

Conformidade com a SOX para serviços financeiros:

  • Registros de auditoria detalhados para o processamento e impressão de documentos financeiros.

  • Controles de acesso que impedem a modificação não autorizada de registros financeiros.

  • Recursos de arquivamento seguro que atendem aos requisitos regulatórios de retenção.

  • Segregação de funções por meio de permissões baseadas em funções e fluxos de trabalho de aprovação.

Controles de segurança adicionais:

  • Criptografia de banco de dados utilizando algoritmos padrão do setor.

  • Protocolos de comunicação seguros para toda a transmissão de dados.

  • Procedimentos automatizados de backup com criptografia e verificação de integridade.

  • Registro e monitoramento de acessos para relatórios de conformidade.

Práticas do Ciclo de Vida de Desenvolvimento de Software Seguro (SSDLC)

A MyQ implementa um Ciclo de Vida de Desenvolvimento de Software Seguro, alinhado aos padrões do setor e aos requisitos da cadeia de suprimentos da SLSA, garantindo que as práticas de segurança sejam incorporadas em todas as fases do ciclo de vida do software.

Análise

A MyQ realiza uma modelagem rigorosa de ameaças e define requisitos de segurança claros durante a fase inicial de análise, permitindo a identificação precoce de riscos e estabelecendo uma base sólida de segurança antes do início do projeto.

Projeto

Todas as propostas arquitetônicas passam por revisões formais da arquitetura de segurança para validar a adesão a princípios como Privilégio Mínimo, Confiança Zero e Defesa em Profundidade, garantindo que a segurança seja sistematicamente incorporada ao projeto do sistema.

Desenvolvimento

Os desenvolvedores seguem práticas seguras de codificação e processos de revisão por pares, enquanto todas as compilações são executadas em servidores de compilação dedicados, isolados e em conformidade com a SLSA, garantindo a proteção da integridade do código-fonte e dos artefatos de compilação.

Testes

Os testes de segurança incluem SAST automatizado e varredura de dependências integrados aos pipelines de CI, permitindo a detecção precoce de vulnerabilidades tanto no código personalizado quanto em componentes de terceiros.

Implantação

Todos os artefatos de lançamento são protegidos por meio de assinatura de código e verificados durante a implantação, garantindo integridade, autenticidade e entrega controlada em ambientes de produção.

Manutenção

Após a implantação, os sistemas passam por monitoramento contínuo e gerenciamento estruturado de patches, garantindo o alinhamento constante com as ameaças em constante evolução e as melhores práticas de segurança.

Auditorias de segurança regulares e testes de penetração

A MyQ mantém uma validação de segurança robusta por meio de programas sistemáticos de testes e avaliações:

Testes de penetração automatizados: a integração com a plataforma de segurança Qualys oferece avaliação contínua de vulnerabilidades e testes de penetração para todas as versões de software.

Avaliações de segurança por terceiros: auditorias de segurança independentes conduzidas por organizações externas qualificadas para validar os controles de segurança e identificar possíveis melhorias.

Revisões internas de segurança: Avaliações internas regulares das políticas, procedimentos e controles técnicos de segurança para garantir a eficácia e a conformidade contínuas.

Processo de resposta a vulnerabilidades: procedimentos estruturados para lidar com problemas de segurança identificados, incluindo prazos para o desenvolvimento e a implantação de patches.

Lista de Componentes de Software e Gerenciamento de Vulnerabilidades

A MyQ implementa uma segurança abrangente da cadeia de suprimentos por meio do rastreamento detalhado de componentes e do gerenciamento de vulnerabilidades:

Publicação da SBOM: Documentação completa da Lista de Componentes de Software (SBOM) que identifica todos os componentes, bibliotecas e dependências de terceiros utilizados nos sistemas MyQ X.

Varredura automatizada de vulnerabilidades: monitoramento contínuo de bancos de dados de componentes para detectar vulnerabilidades recém-identificadas que afetem as dependências do MyQ X.

Gerenciamento Rápido de Patches: Processo sistemático para avaliar, testar e implantar atualizações de segurança para componentes de terceiros, com priorização baseada na avaliação de riscos.

Controle de versão de componentes: Rastreamento detalhado de todos os componentes de software, incluindo números de versão, níveis de patches de segurança e cronogramas de atualização, conforme documentado nas notas de lançamento.

Avaliação de segurança de fornecedores: Avaliação de fornecedores de software de terceiros para garantir que mantenham padrões de segurança adequados e processos de divulgação de vulnerabilidades.

Essa estrutura abrangente de conformidade garante que o MyQ X atenda a diversos requisitos regulatórios, mantendo os mais altos padrões de segurança da informação e proteção de dados em todos os ambientes operacionais.