A Diretiva (UE) 2022/2555, mais conhecida como NIS2, representa um avanço significativo no estabelecimento de um nível comum de segurança cibernética em toda a União Europeia. Essa diretiva, que entrou em vigor em 16 de janeiro de 2023, visa reforçar a resiliência de serviços essenciais e de prestadores de serviços digitais contra ameaças cibernéticas, por meio da introdução de padrões e práticas consistentes de segurança cibernética.
O setor de impressão, juntamente com muitos outros, está sujeito ao escopo da Diretiva NIS2. Portanto, as entidades do setor de impressão devem compreender as implicações da Diretiva NIS2 e tomar as medidas necessárias para atender aos padrões de segurança. Até 17 de outubro de 2024, os Estados-Membros são obrigados a adotar e publicar as medidas essenciais para o cumprimento da Diretiva NIS2.
Este artigo explorará os detalhes da Diretiva NIS2 e suas implicações para os distribuidores e clientes do MyQ X.
Se você é um cliente final do MyQ X, converse sobre os requisitos e recomendações da Diretiva NIS2 com seu fornecedor/distribuidor do MyQ X. Os Parceiros MyQ são treinados para oferecer suporte de alto nível e irão ajudá-lo a implementar as medidas necessárias.
Principais áreas da Diretiva NIS2
Gestão de Riscos e Segurança Cibernética
Adote uma abordagem de gestão de riscos para a segurança cibernética. Isso inclui identificar e avaliar riscos à rede e aos sistemas de informação, implementar medidas para mitigar esses riscos e revisar regularmente essas medidas.
Certifique-se de que seu servidor e os softwares associados estejam atualizados com os patches de segurança mais recentes para mitigar vulnerabilidades. Além disso, implemente e teste regularmente planos de backup e recuperação de desastres para garantir a disponibilidade e a integridade dos dados. A MyQ disponibiliza regularmente atualizações de segurança para seus produtos. É altamente recomendável manter-se informado, acompanhar essas atualizações e planejar sua estratégia e procedimento de atualização com antecedência. A MyQ gera uma Lista de Componentes de Software (SBOM) para cada versão, que pode ser obtida por meio do seu provedor/distribuidor MyQ, permitindo que as organizações analisem os componentes utilizados no software em busca de vulnerabilidades de segurança.
A segmentação de rede é uma ferramenta essencial para implementar uma política de Zero Trust na prática. Ela oferece às organizações maneiras de controlar suas redes com políticas de segurança mais granulares. Isso garante que, mesmo que um invasor comprometa uma parte da rede, ele não consiga se deslocar lateralmente para outras áreas com facilidade. No entanto, organizações com ambientes segmentados enfrentam desafios para disponibilizar a impressão de forma imediata.
Com o MyQ X, as filas de impressão podem ser propagadas em redes segmentadas por meio dos Mobile Print Agents, e os documentos hospedados na nuvem podem ser baixados e liberados imediatamente a partir da tela do dispositivo com o Easy Print. O suporte ao Microsoft Universal Print ou ao Application Proxy no Mobile Client pode ajudar significativamente as organizações a habilitar serviços de impressão em todo o seu ambiente, garantindo ao mesmo tempo que o acesso a tais recursos seja protegido.
Certificados SSL para conexões seguras ajudam a atender aos requisitos da NIS2 para a transmissão segura de dados entre redes. O MyQ X, pronto para uso, vem com comunicação segura habilitada por meio da Autoridade Certificadora integrada. Organizações que utilizam PKI Empresarial podem alcançar um nível ainda maior de segurança na comunicação ao fornecer certificados personalizados diretamente.
Sempre que possível, imponha o uso de TLS para a comunicação com outros sistemas. Proteja a conexão com o Active Directory ou outros diretórios de usuários por meio do LDAPS. Certifique-se de que a transmissão de e-mails ocorra por SMTPS e verifique todas as configurações na página “Rede” do MyQ X e na guia “Segurança” do Easy Config (por exemplo, se o servidor web permite apenas conexões seguras).
O MyQ também oferece a capacidade de criptografar bancos de dados, digitalizações e trabalhos de impressão. A criptografia de dados é vital para garantir a confidencialidade e a integridade de informações confidenciais, o que é um aspecto fundamental da conformidade com a NIS2.
Para a comunicação entre dispositivos, é essencial implementar protocolos de comunicação que ofereçam o mais alto nível de segurança. Recomenda-se fortemente o uso do SNMPv3 em vez do v1 ou v2(c) para monitorar e gerenciar o status e a funcionalidade dos dispositivos em uma rede.
Continuidade de Negócios e Gestão de Crises
As organizações devem garantir que suas operações possam continuar em caso de uma interrupção significativa.
Implemente servidores redundantes ou sistemas de failover para garantir que os serviços de impressão permaneçam disponíveis durante um incidente. O MyQ X permite a implementação de medidas de failover por meio de diversos métodos.
O MyQ oferece suporte ao cluster de failover do Windows Server para alta disponibilidade, garantindo que os serviços sejam transferidos automaticamente para um nó de backup em caso de falha.
Se a conexão com o servidor MyQ for perdida, o recurso de Impressão de Fallback permite que os usuários continuem imprimindo por meio de um dispositivo de backup. O MyQ Desktop Client envia trabalhos de impressão diretamente para um dispositivo de backup quando a conectividade com o servidor está interrompida. Isso garante que as operações de impressão possam continuar ininterruptas durante interrupções no servidor, o que é crucial para manter a continuidade dos negócios. Da mesma forma, o recurso de Spooling de Dispositivos, compatível com fornecedores selecionados, pode ser combinado com o Login Offline para operação fora de linha, aumentando ainda mais o tempo de atividade dos serviços de impressão.
Backups regulares do banco de dados e a capacidade de restaurar dados do MyQ atendem aos requisitos da NIS2 para garantir a disponibilidade e a resiliência dos dados diante de ataques cibernéticos ou falhas do sistema. Os backups do banco de dados e dos logs podem ser agendados com o MyQ X e executados automaticamente, incluindo os backups do banco de dados SQL do Servidor Central.
Leia mais:
Modelo de acesso com privilégios mínimos
Os usuários devem receber apenas o nível mínimo de acesso ou permissões necessárias para realizar as operações exigidas.
O NIS2 incentiva a segregação de funções para impedir o acesso não autorizado a sistemas críticos.
Ao atribuir direitos específicos de acesso ao gerenciamento do sistema e dos usuários, ao gerenciamento de tarefas, à geração de relatórios ou aos logs, é possível conceder a determinados usuários acesso com privilégios elevados a áreas específicas do ambiente MyQ, ao mesmo tempo em que se limitam os direitos de acesso de outros. Da mesma forma, os direitos podem ser atribuídos por servidor local; assim, os administradores de um servidor local não terão acesso com privilégios elevados em outros locais e filiais da organização onde isso não for desejado.
Quando o administrador utiliza o gerenciamento de usuários baseado em grupos (grupos de segurança), ele pode reduzir o número de etapas necessárias para configurar direitos de acesso, sem deixar de se beneficiar do provisionamento e desprovisionamento de usuários. Leia mais abaixo na seção Provisionamento e Desprovisionamento de Usuários.
Permissões de acesso granulares devem ser aplicadas em toda a infraestrutura organizacional, incluindo todos os componentes do ecossistema MyQ X. O acesso deve ser restrito exclusivamente a administradores e pessoal autorizado, garantindo que apenas aqueles com privilégios adequados possam gerenciar e interagir com esses sistemas. Isso envolve dispositivos físicos, servidores físicos e seus sistemas operacionais (Windows Server), servidores SQL, armazenamento e muito mais.
Leia mais:
Resposta a incidentes e auditoria
Para lidar com incidentes, estabeleça e pratique procedimentos regularmente. Em caso de atividade suspeita, restrinja ou cancele o acesso do usuário para evitar danos maiores. A implementação adequada dessas medidas pode mitigar o impacto de eventos inesperados.
Os recursos de registro e auditoria do MyQ (MyQ Logs e MyQ Audit Log) podem ser extremamente úteis para a resposta a incidentes e o rastreamento. Esses registros ajudam a detectar, investigar e responder a atividades suspeitas, o que é um aspecto obrigatório da NIS2.
Os registros devem ser monitorados regularmente, e as notificações devem ser ativadas para incidentes que a organização considere críticos. Para isso, o utilitário Log Notifier integrado ao MyQ X pode ser configurado para monitorar eventos no ambiente MyQ, e os responsáveis podem ser notificados para tomar medidas imediatas. Tarefas agendadas em execução (como Sincronização de Usuários, Detecção de Impressoras e outras) também podem enviar avisos a contatos pré-determinados. Os administradores também podem configurar o MyQ X para enviar alertas automáticos quando trabalhos de impressão falharem ou ocorrerem erros críticos.
O gerenciamento de logs pode ser centralizado por meio da exportação e do processamento de logs através do Log de Eventos do Windows e pode ser processado posteriormente por sistemas SIEM, quando necessário. Certifique-se de que os períodos de retenção do histórico, dos logs e dos logs de auditoria sejam suficientes para suas necessidades. Isso é configurado em Configurações – Gerenciamento do Sistema.
Estabelecer SLAs sólidos é essencial para serviços gerenciados como o MyQ, especialmente sob as regulamentações NIS2. Para garantir tempos de resposta rápidos a incidentes, as organizações devem considerar a opção de oferecer o Suporte Premium.
Leia mais:
Autenticação segura
A autenticação segura garante que apenas usuários autorizados acessem os sistemas. A autenticação de dois fatores (2FA) reforça essa segurança ao exigir dois tipos de credenciais, aumentando significativamente a proteção.
Requisitos de senha e PIN, autenticação de dois fatores nos terminais integrados ou o uso do “Entrar com a Microsoft” nas interfaces da Web ou nos terminais integrados (com o MyQ X Mobile Client) oferecem alternativas para proteger o acesso ao ambiente MyQ X.
O MyQ X Mobile Client pode ser configurado para exigir verificação biométrica, reforçando ainda mais a segurança da conta de usuário do MyQ X ao exigir um fator adicional durante a autenticação nos dispositivos.
A implementação de mecanismos de bloqueio de contas de usuário após várias tentativas malsucedidas de login aumenta a segurança e reduz o risco de ataques de força bruta.
Leia mais:
Provisionamento e desprovisionamento de usuários
O provisionamento e o desprovisionamento garantem que os usuários tenham o acesso ao ambiente MyQ negado imediatamente após sua remoção do diretório de usuários de origem.
O MyQ oferece suporte à sincronização automática e programada de usuários com sistemas externos, como LDAP, Microsoft Entra ID (anteriormente Azure AD), Google Workspace e arquivos CSV. Isso garante que usuários recém-adicionados sejam importados automaticamente para o ambiente MyQ X sem a necessidade de entrada manual. Ao sincronizar regularmente os dados dos usuários, o MyQ X ajuda a manter uma lista atualizada de usuários com direitos de acesso corretos, reduzindo o risco de acesso não autorizado.
O gerenciamento baseado em grupos e o uso de grupos de segurança no diretório de usuários de origem podem auxiliar na atribuição e remoção automáticas de acesso a partes do ambiente do MyQ X para usuários recém-provisionados ou removidos.
O MyQ X oferece um recurso de registro automático, permitindo que os usuários se registrem por conta própria enviando trabalhos de impressão, passando um cartão de identificação ou criando uma conta por meio da interface web. Esse recurso é particularmente útil para ambientes com usuários externos frequentes, como funcionários convidados. Os usuários do sistema podem receber um PIN temporário que expira após o período definido, garantindo que o acesso seja revogado automaticamente assim que o usuário não precisar mais dele.
O MyQ oferece suporte à anonimização de dados de usuários para cumprir as normas de privacidade. Esse processo remove irreversivelmente todos os identificadores pessoais, tornando as contas de usuário inutilizáveis e impossíveis de rastrear, ao mesmo tempo em que permite a geração de relatórios e auditorias do sistema sem comprometer a privacidade.
Leia mais:
Conscientização e treinamento
A NIS2 enfatiza a necessidade de conscientização e treinamento da equipe sobre práticas de segurança cibernética.
Recomenda-se oferecer sessões de treinamento para a equipe de TI e administradores sobre o gerenciamento seguro do ambiente MyQ X, com ênfase na conformidade com a NIS2. A melhor opção é consultar a administração do ecossistema MyQ X junto ao seu provedor/distribuidor. Os parceiros da MyQ são treinados para oferecer suporte da mais alta qualidade.
Além disso, devem ser desenvolvidos programas de conscientização para ajudar os usuários finais a identificar ameaças e orientá-los sobre o uso do ecossistema MyQ X, bem como sobre as medidas a serem tomadas em caso de incidentes de segurança ou de outra natureza.
Documento técnico sobre segurança e implantação segura
Para saber mais sobre como atingir os melhores padrões de segurança com o MyQ X, continue lendo o restante deste guia, que aborda a segurança do MyQ X.
Atualizado em 16/9/2024