Segurança e conformidade
O que o Multisphera protege, com quais mecanismos, e o que está sempre incluído ou vem com o CyberShield.
Segurança desde a concepção
Comunicações criptografadas, um certificado para cada instalação, permissões negadas por padrão, registro de eventos preservado. Algoritmos criptográficos aprovados pelo NIST/FIPS, como AES-256-GCM, SHA-256, HKDF-SHA256 e ECDHE P-256.
Na rede da instalação
Nenhum serviço na nuvem para vigiar. Eventos e registros permanecem na instalação.
Negado por padrão
Quem não é administrador vê apenas o que o seu papel permite explicitamente.
Criptografado em trânsito
HTTPS, WebSocket sobre TLS, CIAS04 sobre TLS 1.3 com autenticação mútua.
Rastreável
Registro de eventos mantido por 24 meses on-line, depois em um arquivo verificado.
Do terminal server ao servidor, criptografado Em breve
Com IP-Doorway2 e o novo firmware, cada terminal server terá a sua própria chave e o canal até o servidor será criptografado. O IP-Doorway não criptografa o canal.
A criptografia do canal faz parte do CyberShield.
- Troca de chaves
- ECDHE P-256, autenticada com uma chave pré-compartilhada dedicada a cada terminal server
- Criptografia
- AES-256-GCM
- Derivação de chaves
- HKDF-SHA256
- Repetições
- proteção contra a repetição de mensagens (replay)
- Terminal servers admitidos
- lista de identificadores assinada pela CIAS, com proteção contra o retorno a versões anteriores
Quem entra e o que pode fazer
- Papéis: Administrador, Operador, Instalador, Sem acesso
- Permissões: por módulo, menu e ação, negadas por padrão
- Bloqueio: após repetidas tentativas de acesso malsucedidas
- Saída automática: por inatividade, com tempo configurável
- Com CyberShield: autenticação de dois fatores obrigatória (aplicativo ou e-mail), expiração e histórico de senhas, sessão única, janelas de horário de acesso
Eventos preservados, não perdidos
- 24 meses on-line, depois um arquivo local mês a mês
- Impressões digitais SHA-256 e cadeia de manifestos do arquivo
- Nenhuma exclusão antes que o mês seja arquivado e relido
- Restauração de um mês arquivado pela página Registro de eventos
- Com CyberShield registro de operações com cadeia de hash e exportação para SIEM
Patches de segurança para cada instalação
Mesmo sem assinatura
Os avisos e as atualizações de segurança estão disponíveis para cada instalação, com ou sem Sphera+.
Assinados
Pacotes e avisos assinados com Ed25519, idênticos on-line e off-line.
Seus dados ficam com você
O pacote de diagnóstico para o suporte é pseudonimizado e só é enviado se um administrador autorizar.
Sempre incluído, ou com CyberShield
As proteções básicas estão sempre incluídas. O CyberShield acrescenta as funções exigidas por políticas de segurança mais rigorosas. Durante os 90 dias de teste, tudo está ativo.
| Função | Sempre incluído | Com CyberShield |
|---|---|---|
| Autenticação, senhas armazenadas com bcrypt, proteção CSRF, HTTPS | sim | sim |
| Permissões negadas por padrão, por papel | sim | sim |
| WebSocket sobre TLS e certificado da instalação | sim | sim |
| Bloqueio após tentativas malsucedidas, saída por inatividade | sim | sim |
| Registro de eventos por 24 meses e arquivo | sim | sim |
| Avisos e atualizações de segurança | sim | sim |
| Autenticação de dois fatores obrigatória, expiração e histórico de senhas | não | sim |
| Registro de operações com cadeia de hash, exportação para SIEM | não | sim |
| Certificados TLS emitidos pela CA da empresa | não | sim |
| Janelas de horário, sessão única, permissões por usuário | não | sim |
| Criptografia do canal para os terminal servers IP-Doorway2 (em breve) | não | sim |
Conformidade
O Multisphera foi projetado para apoiar os requisitos de segurança da diretiva NIS2 e do Cyber Resilience Act: acessos controlados, bloqueio de tentativas, criptografia, registro de atividades, atualizações de segurança para cada instalação. Os detalhes estão na documentação técnica do produto.