MyQ X Security

Proteção e criptografia de dados

O MyQ X implementa proteção e criptografia abrangentes de dados ao longo de todo o ciclo de vida do documento, garantindo confidencialidade e integridade desde o envio inicial para impressão até a saída final e o arquivamento.

Implementação de criptografia de ponta a ponta

O MyQ X oferece criptografia de ponta a ponta em todos os canais de comunicação e pontos de armazenamento de dados:​

Canais de comunicação criptografados: todo o tráfego de rede utiliza criptografia TLS obrigatória, com versão mínima 1.2 por padrão. O protocolo HTTPS é obrigatório para todas as interfaces web, comunicação entre servidores e conexões de clientes.

Segurança baseada em certificados: vários modos de gerenciamento de certificados atendem aos requisitos organizacionais, desde a Autoridade Certificadora (CA) integrada até a integração com a infraestrutura de chaves públicas (PKI) corporativa e certificados de CAs públicas. As chaves privadas são protegidas por senhas geradas aleatoriamente e armazenadas de forma criptografada no banco de dados Firebird.​

Segurança de protocolos: A criptografia TLS é aplicada nos protocolos SMTP, LDAP, RADIUS e SNMP, garantindo que nenhum dado confidencial seja transmitido em texto não criptografado.​

Criptografia de dados em repouso

O MyQ X protege os dados armazenados por meio de múltiplas camadas de criptografia:​

Criptografia do banco de dados: O banco de dados Firebird 4.0 suporta criptografia usando certificados personalizados com o recurso “Encrypting File System” (EKU – Enhanced Key Usage). Os certificados devem estar localizados em repositórios de certificados designados no computador, sendo preferível o repositório Pessoal.​

Proteção do sistema de arquivos: Os arquivos de tarefas de impressão e digitalização armazenados no servidor de impressão MyQ X podem ser criptografados usando certificados personalizados fornecidos pelos administradores, adicionando uma camada extra de proteção além das permissões do sistema de arquivos.​

Criptografia completa do disco: O MyQ X oferece suporte à integração com tecnologias de criptografia completa do disco, como o Microsoft BitLocker, para proteger todos os dados em repouso no servidor de impressão, incluindo o banco de dados, certificados e arquivos temporários.​

Proteção de dados em trânsito (criptografia TLS)

O MyQ X aplica padrões rigorosos de criptografia TLS para todas as comunicações de rede:​

TLS 1.2 como mínimo: a configuração padrão exige, no mínimo, o TLS 1.2, com atualização opcional para o TLS 1.3 para maior segurança e desempenho. Protocolos legados, incluindo SSL e versões mais antigas do TLS, são bloqueados.​

Gerenciamento de conjuntos de criptografia: o sistema implementa conjuntos de criptografia robustos e desativa algoritmos vulneráveis para prevenir ataques criptográficos. As comunicações SNMPv3 utilizam criptografia SHA1 e AES.​

Validação de certificados: Todas as conexões TLS exigem validação adequada de certificados por meio de nomes de domínio totalmente qualificados (FQDN) para evitar ataques do tipo “man-in-the-middle”. O uso do START TLS é evitado devido às vulnerabilidades de MITM.​

Criptografia de trabalhos de impressão e armazenamento seguro

O MyQ X oferece vários mecanismos para proteger os trabalhos de impressão ao longo de todo o seu ciclo de vida:​

Liberação segura de impressão: os trabalhos de impressão são armazenados com segurança no servidor MyQ até que os usuários se autentiquem no dispositivo, impedindo o acesso não autorizado aos documentos que se encontram nas bandejas de saída da impressora.​

Criptografia de arquivos de tarefas: Os administradores podem ativar a criptografia de tarefas fornecendo certificados personalizados, garantindo que os arquivos das tarefas de impressão permaneçam criptografados enquanto estiverem armazenados no servidor aguardando liberação.

Filas privadas: Para documentos altamente confidenciais, as filas privadas excluem automaticamente os trabalhos de impressão imediatamente após a liberação, eliminando o risco de acesso não autorizado prolongado.​

Modo de Privacidade: Quando ativado, o modo de privacidade oculta os nomes dos documentos de todos os usuários, exceto do proprietário do documento, impedindo a divulgação de informações por meio dos nomes dos trabalhos. Nem mesmo os administradores podem visualizar os nomes dos trabalhos de outros usuários.​

Aprimoramentos na criptografia de bancos de dados

A implementação do banco de dados Firebird 4.0 oferece recursos avançados de criptografia:​

Criptografia com certificado personalizado: os arquivos do banco de dados são criptografados usando certificados com EFS Extended Key Usage, oferecendo forte proteção contra acesso não autorizado ao banco de dados.

Proteção por senha: as senhas do banco de dados são ofuscadas nos arquivos de log, impedindo a exposição de credenciais durante atividades de solução de problemas e monitoramento.

Reforço de permissões: a pasta de dados do MyQ, que contém o banco de dados de usuários e as chaves privadas dos certificados TLS, é restrita apenas a administradores, ao grupo SYSTEM e à conta de serviço do MyQ, removendo o acesso de leitura padrão para todos os usuários.

Criptografia de backup e armazenamento seguro

O MyQ X garante que os backups mantenham o mesmo nível de segurança dos dados de produção:​

Backups criptografados: os backups do banco de dados são protegidos por senhas seguras e geradas aleatoriamente, que impedem a restauração ou o acesso não autorizado aos arquivos de backup.

Armazenamento seguro de backups: os arquivos de backup devem ser armazenados em locais seguros, com controles de acesso adequados e criptografia em repouso, para manter a confidencialidade dos dados durante todo o ciclo de vida do backup.

Políticas de gerenciamento e rotação de chaves

O MyQ X implementa práticas seguras de gerenciamento de chaves:​

Rotação de certificados: os certificados podem ser rotacionados regularmente de acordo com as políticas de segurança da organização, com suporte para implantação automatizada por meio de Política de Grupo ou Gerenciamento de Dispositivos Móveis.​

Proteção de chaves privadas: Todas as chaves privadas para certificados e operações de CA são protegidas por senhas geradas aleatoriamente e armazenadas de forma criptografada no banco de dados.

Rotação de segredos da API: Os segredos do cliente da API REST devem passar por rotação periódica para manter a segurança. O sistema oferece suporte à renovação de segredos sem interrupção do serviço.​

Minimização de dados e privacidade desde a concepção

O MyQ X implementa princípios de privacidade desde a concepção em conformidade com o GDPR:​

Coleta limitada de dados: O sistema coleta apenas os metadados essenciais necessários para a funcionalidade operacional, evitando o processamento desnecessário de dados pessoais que poderia aumentar os riscos à privacidade.

Exclusão automática: Os administradores podem configurar períodos de exclusão automática para arquivos de tarefas de impressão e digitalização, garantindo que os dados sejam retidos apenas pelo tempo necessário para fins comerciais.​

Direitos do usuário sobre os dados: implementação completa dos direitos do usuário previstos no GDPR, incluindo acesso aos dados, anonimização e o direito ao esquecimento, com avisos de privacidade personalizáveis nas interfaces do usuário.

Gerenciamento de sessões: a funcionalidade de logout automático garante que as sessões dos usuários sejam encerradas corretamente, impedindo o acesso não autorizado por meio de sessões abandonadas.​

Essa estrutura abrangente de proteção e criptografia de dados garante que o MyQ X mantenha os mais altos padrões de confidencialidade e integridade dos dados, ao mesmo tempo em que atende aos requisitos de conformidade regulatória em diversos ambientes organizacionais.