Restrinja as permissões da pasta de dados
A pasta de dados do MyQ Print Server contém dados altamente confidenciais, incluindo o banco de dados de usuários e a chave privada do certificado TLS. Seu local atual é exibido no aplicativo MyQ Easy Config:
Todos os usuários (locais/do domínio) têm acesso de leitura por padrão:
Apenas administradores, a conta SYSTEM e a conta de serviço do MyQ devem ter acesso a esse diretório. Aqui está um exemplo de script em lote que pode ser usado para reforçar as permissões:
@ECHO OFF
REM Add the virtual account SIDs to all MyQ Print Server services:
sc sidtype Apache unrestricted
sc sidtype FirebirdServerDefaultInstance unrestricted
sc sidtype KNM_PM unrestricted
sc sidtype MyQ unrestricted
sc sidtype traefik unrestricted
REM Grant rights to the virtual service accounts:
icacls "%ProgramData%\MyQ" ^
/grant:r "NT AUTHORITY\SYSTEM:(OI)(CI)F" ^
/grant "BUILTIN\Administrators:(OI)(CI)F" ^
/grant "NT SERVICE\MyQ:(OI)(CI)M" ^
/grant "NT SERVICE\Apache:(OI)(CI)M" ^
/grant "NT SERVICE\FirebirdServerDefaultInstance:(OI)(CI)M" ^
/grant "NT SERVICE\KNM_PM:(OI)(CI)M" ^
/grant "NT SERVICE\traefik:(OI)(CI)M" ^
/inheritance:r ^
/Q
Habilite a criptografia do banco de dados
Sempre criptografe o banco de dados usando um certificado personalizado para reduzir o risco de vazamento de dados:
O certificado precisa ter o uso de chave aprimorado (EKU) “Encrypting File System” e deve estar localizado em um dos seguintes armazenamentos de certificados do computador:
-
Pessoal
-
Emitentes Confiáveis
-
Autoridades de Certificação Raiz de Terceiros
-
Outras pessoas
O repositório Pessoal é o preferencial.
Criptografe os backups
Os backups do banco de dados devem ser protegidos por senhas seguras e geradas aleatoriamente:
Ativar criptografia de disco
Se possível, uma tecnologia de criptografia completa do disco, como o Microsoft BitLocker, deve ser ativada no MyQ Print Server para proteger os dados em repouso: