A evolução das ameaças à segurança
Nos primórdios, antes da popularização da internet, as impressoras eram conectadas diretamente por meio de cabos LPT, e as preocupações com segurança eram mínimas. O maior risco era físico — alguém espiando por cima do ombro do usuário para ver os documentos impressos. O cenário de segurança era simples, e as ameaças cibernéticas eram praticamente inexistentes.
No entanto, à medida que impressoras e dispositivos passaram a se conectar à rede, o panorama de ameaças mudou drasticamente. Com as impressoras agora acessíveis por meio de redes locais (LANs) e até mesmo pela internet, os invasores não precisam mais de acesso físico. Ameaças como ataques do tipo “man-in-the-middle” (MITM), interceptação não autorizada de dados e explorações remotas tornaram-se comuns. Os cibercriminosos evoluíram de espiar por cima do ombro para interceptar o tráfego de rede e explorar vulnerabilidades.
Mitigar esses riscos é um desafio contínuo, já que novas ameaças surgem com frequência. Para lidar com esses desafios de segurança em constante evolução, o MyQ Roger implementa práticas de segurança contínuas, monitoramento proativo e mecanismos de defesa robustos.
A Abordagem de Segurança do MyQ Roger
O MyQ Roger foi desenvolvido com uma abordagem que prioriza a segurança, garantindo que a inovação e a experiência do usuário estejam sempre alinhadas aos mais altos padrões de segurança. Nosso compromisso com a segurança se reflete em nossos esforços contínuos para integrar medidas de segurança robustas em todas as etapas do desenvolvimento. Adotamos uma filosofia de “segurança por padrão”, incorporando a segurança em nossos produtos e serviços desde o início.
Para alcançar isso, o MyQ Roger utiliza automação, avaliações de risco baseadas em dados e as melhores práticas de segurança da categoria para identificar e mitigar ameaças de forma proativa. Ao implementar controles de segurança no início do ciclo de desenvolvimento, seguindo uma abordagem “shift-left”, garantimos que as vulnerabilidades sejam detectadas e corrigidas antes de chegarem à produção. Essa integração proativa nos permite escalar com eficiência, reduzir riscos e minimizar ameaças à segurança. Nossa abordagem reforça nossa dedicação em proteger os dados dos clientes, os fluxos de trabalho e a postura geral de segurança.
Deslocamento para a Esquerda na Segurança
A abordagem “shift-left” em segurança significa integrar a segurança logo no início do ciclo de vida do desenvolvimento de software (SDLC), em vez de lidar com vulnerabilidades posteriormente. Ao identificar problemas de segurança nos estágios iniciais de desenvolvimento, evitamos correções onerosas e mitigamos possíveis violações. Essa estratégia proativa garante que cada linha de código atenda aos mais altos padrões de segurança antes de chegar à produção, reduzindo riscos e fortalecendo nossa postura geral de segurança.
Responsabilidades de segurança da MyQ
A MyQ Roger está comprometida em proteger os dados dos clientes e garantir um ambiente operacional seguro. Nossas principais responsabilidades de segurança incluem:
-
Proteção de dados: a MyQ garante que os dados dos clientes sejam armazenados e criptografados com segurança, impedindo o acesso não autorizado e garantindo a confidencialidade dos dados.
-
Aplicação regular de patches de segurança: aplicamos proativamente patches e atualizações de segurança em todos os sistemas para eliminar vulnerabilidades antes que possam ser exploradas.
-
Gerenciamento de controle de acesso: aplicamos políticas rígidas de acesso seguindo o princípio do privilégio mínimo, garantindo que apenas pessoal autorizado possa acessar recursos confidenciais.
Ao respeitar esses princípios de segurança, a MyQ Roger promove uma cultura de segurança, protegendo os usuários contra ameaças potenciais e, ao mesmo tempo, garantindo a conformidade com os padrões do setor.
Controle/Gerenciamento de Segurança do MyQ Roger
Embora contemos com uma infraestrutura de nuvem segura, o MyQ Roger assume a responsabilidade direta pela implementação de camadas adicionais de segurança e pela adesão às melhores práticas do setor. Nossa abordagem inclui:
-
Gerenciamento de chaves com o Azure Key Vault: Utilizamos o Azure Key Vault para armazenar e gerenciar todos os segredos, chaves privadas e certificados de forma segura, garantindo controles de acesso rigorosos e criptografia.
-
Certificação ISO 27001: Seguimos as normas ISO 27001 para manter uma abordagem estruturada e consistente em relação à segurança da informação.
-
Detecção e Resposta em Terminais (EDR): Utilizamos soluções avançadas de EDR para detectar, analisar e mitigar ameaças à segurança em tempo real, reduzindo o tempo de resposta e minimizando os riscos.
-
Práticas de desenvolvimento seguro: Nosso ciclo de vida de desenvolvimento de software seguro inclui avaliações de vulnerabilidades, monitoramento contínuo e varreduras de segurança automatizadas para detectar e corrigir falhas de segurança.
-
Auditorias de segurança regulares: Realizamos auditorias internas e por terceiros para garantir a conformidade e abordar proativamente os riscos de segurança.
-
SIEM com o Azure Sentinel: Utilizamos o Azure Sentinel para detecção de ameaças em tempo real, resposta automatizada e monitoramento contínuo de segurança em todos os ambientes de nuvem e de rede.
Ao implementar essas medidas de segurança, o MyQ Roger fortalece sua estrutura geral de segurança, garantindo que os dados dos clientes permaneçam protegidos em todos os momentos.
Microsoft Azure e conformidade
O MyQ Roger é executado no Microsoft Azure, utilizando o Azure Kubernetes Service (AKS), os servidores SQL do Azure e o Azure Cosmos DB para MongoDB. Ao operar na infraestrutura do Azure, nos beneficiamos dos padrões líderes do setor da Microsoft em segurança, conformidade e confiabilidade.
Responsabilidades da Microsoft em relação à segurança e conformidade
-
O Azure segue estruturas globais de conformidade, como a ISO 27001, o SOC 2 e o GDPR na UE, garantindo o cumprimento de rigorosos padrões regulatórios.
-
A Microsoft oferece recursos de segurança integrados, como isolamento de rede, proteção de identidade e detecção contínua de ameaças, reduzindo as superfícies de ataque.
-
Os serviços do Azure passam por rigorosas avaliações de segurança e testes de penetração para identificar e corrigir proativamente vulnerabilidades.
Ao aproveitar a infraestrutura segura do Azure, o MyQ Roger adiciona suas próprias camadas de segurança para criar um modelo de segurança robusto e resiliente que protege os aplicativos e os dados dos clientes.
Responsabilidades do cliente em relação à segurança
Embora o MyQ Roger ofereça uma infraestrutura segura e as melhores medidas de segurança da categoria, os clientes também têm responsabilidades fundamentais para garantir a segurança de seu ambiente. Entre elas estão:
-
Manutenção de uma lista de usuários ativos: os clientes devem gerenciar continuamente o acesso dos usuários, utilizando a sincronização automatizada de usuários ou desativando manualmente contas inativas para minimizar riscos.
-
Aplicação do Controle de Acesso Baseado em Função (RBAC): Os clientes devem aplicar os princípios do RBAC para restringir o acesso dos usuários apenas às permissões necessárias, garantindo maior segurança e eficiência operacional.
-
Proteção da rede local: Embora o MyQ Roger opere com um modelo de confiança zero, os clientes devem garantir que sua rede local siga as melhores práticas de segurança, como configurações de firewall, segmentação de rede e proteção de terminais.
-
Manutenção adequada dos recursos: Todos os dispositivos conectados, incluindo impressoras e dispositivos multifuncionais (MFPs), devem ser atualizados regularmente com o firmware mais recente e os patches de segurança para evitar vulnerabilidades.
Ao cumprir essas responsabilidades, os clientes fortalecem sua postura de segurança e, ao mesmo tempo, se beneficiam da estrutura de segurança abrangente do MyQ Roger.
Automação de segurança
Para aprimorar ainda mais a segurança ao longo do ciclo de vida do desenvolvimento, o MyQ Roger integra testes automatizados de segurança e avaliações externas de segurança:
-
SAST (Teste Estático de Segurança de Aplicativos): Realizado a cada commit para detectar vulnerabilidades de segurança no início do ciclo de desenvolvimento, reduzindo a probabilidade de que código inseguro chegue à produção.
-
DAST (Teste Dinâmico de Segurança de Aplicações): Realizado em ambientes de sandbox para identificar e mitigar riscos de segurança em tempo de execução antes da implantação.
-
Testes de penetração externos: contratamos especialistas em segurança independentes para realizar testes de penetração, garantindo que nossas defesas de segurança sejam capazes de resistir a cenários de ataque do mundo real.
Ao automatizar os testes de segurança e realizar avaliações externas regulares, o MyQ Roger mantém uma postura de segurança proativa e resiliente.
Conclusão
Na MyQ Roger, a segurança não é uma preocupação secundária — é parte integrante do nosso produto e do ciclo de vida do desenvolvimento. Ao combinar princípios de “segurança desde o projeto”, melhores práticas do setor e uma sólida estrutura de conformidade, oferecemos uma postura de segurança robusta que protege os dados e as operações de nossos clientes. Nosso compromisso com melhorias contínuas de segurança garante que a MyQ Roger permaneça resiliente contra ameaças em constante evolução, mantendo os mais altos padrões de confiabilidade e confiança. Continuaremos a aprimorar nossa estratégia de segurança, adaptando-nos a novos desafios e aproveitando as tecnologias mais recentes para cumprir nossa missão de proporcionar uma experiência de usuário segura e integrada.