O MyQ X implementa proteção e criptografia abrangentes de dados ao longo de todo o ciclo de vida do documento, garantindo confidencialidade e integridade desde o envio inicial para impressão até a saída final e o arquivamento.
Implementação de criptografia de ponta a ponta
O MyQ X oferece criptografia de ponta a ponta em todos os canais de comunicação e pontos de armazenamento de dados:
Canais de comunicação criptografados: todo o tráfego de rede utiliza criptografia TLS obrigatória, com versão mínima 1.2 por padrão. O protocolo HTTPS é obrigatório para todas as interfaces web, comunicação entre servidores e conexões de clientes.
Segurança baseada em certificados: vários modos de gerenciamento de certificados atendem aos requisitos organizacionais, desde a Autoridade Certificadora (CA) integrada até a integração com a infraestrutura de chaves públicas (PKI) corporativa e certificados de CAs públicas. As chaves privadas são protegidas por senhas geradas aleatoriamente e armazenadas de forma criptografada no banco de dados Firebird.
Segurança de protocolos: A criptografia TLS é aplicada nos protocolos SMTP, LDAP, RADIUS e SNMP, garantindo que nenhum dado confidencial seja transmitido em texto não criptografado.
Criptografia de dados em repouso
O MyQ X protege os dados armazenados por meio de múltiplas camadas de criptografia:
Criptografia do banco de dados: O banco de dados Firebird 4.0 suporta criptografia usando certificados personalizados com o recurso “Encrypting File System” (EKU – Enhanced Key Usage). Os certificados devem estar localizados em repositórios de certificados designados no computador, sendo preferível o repositório Pessoal.
Proteção do sistema de arquivos: Os arquivos de tarefas de impressão e digitalização armazenados no servidor de impressão MyQ X podem ser criptografados usando certificados personalizados fornecidos pelos administradores, adicionando uma camada extra de proteção além das permissões do sistema de arquivos.
Criptografia completa do disco: O MyQ X oferece suporte à integração com tecnologias de criptografia completa do disco, como o Microsoft BitLocker, para proteger todos os dados em repouso no servidor de impressão, incluindo o banco de dados, certificados e arquivos temporários.
Proteção de dados em trânsito (criptografia TLS)
O MyQ X aplica padrões rigorosos de criptografia TLS para todas as comunicações de rede:
TLS 1.2 como mínimo: a configuração padrão exige, no mínimo, o TLS 1.2, com atualização opcional para o TLS 1.3 para maior segurança e desempenho. Protocolos legados, incluindo SSL e versões mais antigas do TLS, são bloqueados.
Gerenciamento de conjuntos de criptografia: o sistema implementa conjuntos de criptografia robustos e desativa algoritmos vulneráveis para prevenir ataques criptográficos. As comunicações SNMPv3 utilizam criptografia SHA1 e AES.
Validação de certificados: Todas as conexões TLS exigem validação adequada de certificados por meio de nomes de domínio totalmente qualificados (FQDN) para evitar ataques do tipo “man-in-the-middle”. O uso do START TLS é evitado devido às vulnerabilidades de MITM.
Criptografia de trabalhos de impressão e armazenamento seguro
O MyQ X oferece vários mecanismos para proteger os trabalhos de impressão ao longo de todo o seu ciclo de vida:
Liberação segura de impressão: os trabalhos de impressão são armazenados com segurança no servidor MyQ até que os usuários se autentiquem no dispositivo, impedindo o acesso não autorizado aos documentos que se encontram nas bandejas de saída da impressora.
Criptografia de arquivos de tarefas: Os administradores podem ativar a criptografia de tarefas fornecendo certificados personalizados, garantindo que os arquivos das tarefas de impressão permaneçam criptografados enquanto estiverem armazenados no servidor aguardando liberação.
Filas privadas: Para documentos altamente confidenciais, as filas privadas excluem automaticamente os trabalhos de impressão imediatamente após a liberação, eliminando o risco de acesso não autorizado prolongado.
Modo de Privacidade: Quando ativado, o modo de privacidade oculta os nomes dos documentos de todos os usuários, exceto do proprietário do documento, impedindo a divulgação de informações por meio dos nomes dos trabalhos. Nem mesmo os administradores podem visualizar os nomes dos trabalhos de outros usuários.
Aprimoramentos na criptografia de bancos de dados
A implementação do banco de dados Firebird 4.0 oferece recursos avançados de criptografia:
Criptografia com certificado personalizado: os arquivos do banco de dados são criptografados usando certificados com EFS Extended Key Usage, oferecendo forte proteção contra acesso não autorizado ao banco de dados.
Proteção por senha: as senhas do banco de dados são ofuscadas nos arquivos de log, impedindo a exposição de credenciais durante atividades de solução de problemas e monitoramento.
Reforço de permissões: a pasta de dados do MyQ, que contém o banco de dados de usuários e as chaves privadas dos certificados TLS, é restrita apenas a administradores, ao grupo SYSTEM e à conta de serviço do MyQ, removendo o acesso de leitura padrão para todos os usuários.
Criptografia de backup e armazenamento seguro
O MyQ X garante que os backups mantenham o mesmo nível de segurança dos dados de produção:
Backups criptografados: os backups do banco de dados são protegidos por senhas seguras e geradas aleatoriamente, que impedem a restauração ou o acesso não autorizado aos arquivos de backup.
Armazenamento seguro de backups: os arquivos de backup devem ser armazenados em locais seguros, com controles de acesso adequados e criptografia em repouso, para manter a confidencialidade dos dados durante todo o ciclo de vida do backup.
Políticas de gerenciamento e rotação de chaves
O MyQ X implementa práticas seguras de gerenciamento de chaves:
Rotação de certificados: os certificados podem ser rotacionados regularmente de acordo com as políticas de segurança da organização, com suporte para implantação automatizada por meio de Política de Grupo ou Gerenciamento de Dispositivos Móveis.
Proteção de chaves privadas: Todas as chaves privadas para certificados e operações de CA são protegidas por senhas geradas aleatoriamente e armazenadas de forma criptografada no banco de dados.
Rotação de segredos da API: Os segredos do cliente da API REST devem passar por rotação periódica para manter a segurança. O sistema oferece suporte à renovação de segredos sem interrupção do serviço.
Minimização de dados e privacidade desde a concepção
O MyQ X implementa princípios de privacidade desde a concepção em conformidade com o GDPR:
Coleta limitada de dados: O sistema coleta apenas os metadados essenciais necessários para a funcionalidade operacional, evitando o processamento desnecessário de dados pessoais que poderia aumentar os riscos à privacidade.
Exclusão automática: Os administradores podem configurar períodos de exclusão automática para arquivos de tarefas de impressão e digitalização, garantindo que os dados sejam retidos apenas pelo tempo necessário para fins comerciais.
Direitos do usuário sobre os dados: implementação completa dos direitos do usuário previstos no GDPR, incluindo acesso aos dados, anonimização e o direito ao esquecimento, com avisos de privacidade personalizáveis nas interfaces do usuário.
Gerenciamento de sessões: a funcionalidade de logout automático garante que as sessões dos usuários sejam encerradas corretamente, impedindo o acesso não autorizado por meio de sessões abandonadas.
Essa estrutura abrangente de proteção e criptografia de dados garante que o MyQ X mantenha os mais altos padrões de confidencialidade e integridade dos dados, ao mesmo tempo em que atende aos requisitos de conformidade regulatória em diversos ambientes organizacionais.