Restringir permissões da pasta de dados
A pasta de dados do MyQ Central Server contém dados altamente confidenciais, incluindo o banco de dados de usuários e a chave privada do certificado TLS. Seu local atual é exibido no aplicativo MyQ Central Server Easy Config:
Todos os usuários (locais/de domínio) têm acesso de leitura por padrão:
Apenas administradores, a conta SYSTEM e a conta de serviço do MyQ devem ter acesso a esse diretório. Aqui está um exemplo de script em lote que pode ser usado para reforçar as permissões:
@ECHO OFF
REM Add the virtual account SIDs to all MyQ Central Server services:
sc sidtype myqm_platform unrestricted
sc sidtype myqm_apache unrestricted
sc sidtype traefik unrestricted
sc sidtype FirebirdServerMasterInstance unrestricted
REM Grant rights to the virtual service accounts:
icacls "%ProgramData%\MyQ Central Server" ^
/grant:r "NT AUTHORITY\SYSTEM:(OI)(CI)F" ^
/grant "BUILTIN\Administrators:(OI)(CI)F" ^
/grant "NT SERVICE\myqm_platform:(OI)(CI)M" ^
/grant "NT SERVICE\myqm_apache:(OI)(CI)M" ^
/grant "NT SERVICE\FirebirdServerMasterInstance:(OI)(CI)M" ^
/grant "NT SERVICE\traefik:(OI)(CI)M" ^
/inheritance:r ^
/Q
Habilite a criptografia do banco de dados
Ao usar o banco de dados embutido, sempre o criptografe usando um certificado personalizado para reduzir o risco de vazamentos de dados:
O certificado precisa ter o uso de chave aprimorado (EKU) “Encrypting File System” e deve estar localizado em um dos seguintes armazenamentos de certificados do computador:
-
Pessoal
-
Emitentes confiáveis
-
Autoridades de Certificação Raiz de Terceiros
-
Outras pessoas
O repositório Pessoal é o preferido.
Criptografar backups
Os backups do banco de dados devem ser protegidos por senhas seguras e geradas aleatoriamente:
Ativar a criptografia de disco
Se possível, uma tecnologia de criptografia completa do disco, como o Microsoft BitLocker, deve ser ativada no MyQ Central Server para proteger os dados em repouso: