Segurança e conformidade
As proteções básicas estão sempre incluídas; o CyberShield acrescenta as funções avançadas para quem tem políticas mais rigorosas. O que o MultiSphera protege, e com quais mecanismos.
CyberShield
Funções de segurança avançadas, para quem tem políticas mais rigorosas.
- Autenticação de dois fatores obrigatória, expiração e histórico de senhas
- Registro de operações com cadeia de hash, para detectar adulterações
- Exportação para SIEM dos eventos de segurança
- Certificados da CA da empresa, janelas de horário, sessão única, permissões por usuário
- Criptografia do canal até os dispositivos com a nova geração de terminal servers CIAS (chega em 2027)
Sempre incluído, mesmo sem CyberShield: autenticação, HTTPS, permissões negadas por padrão, bloqueio de tentativas, registro de eventos por 24 meses, avisos e patches de segurança.
No vencimento: 30 dias de aviso prévio e 30 dias de carência; depois, as funções avançadas são desativadas. A vigilância continua.

Sempre incluído, ou com CyberShield
As proteções básicas estão sempre incluídas. O CyberShield acrescenta as funções exigidas por quem tem políticas de segurança mais rigorosas. A licença de avaliação de 90 dias inclui tudo.
| Função | Sempre incluído | Com CyberShield |
|---|---|---|
| Autenticação, senhas armazenadas com bcrypt, proteção CSRF, HTTPS | sim | sim |
| Permissões negadas por padrão, por papel | sim | sim |
| WebSocket sobre TLS e certificado da instalação | sim | sim |
| Bloqueio após tentativas malsucedidas, saída por inatividade | sim | sim |
| Registro de eventos por 24 meses e arquivo | sim | sim |
| Avisos e atualizações de segurança | sim | sim |
| Autenticação de dois fatores obrigatória, expiração e histórico de senhas | não | sim |
| Registro de operações com cadeia de hash, exportação para SIEM | não | sim |
| Certificados TLS emitidos pela CA da empresa | não | sim |
| Janelas de horário, sessão única, permissões por usuário | não | sim |
| Criptografia do canal até os dispositivos, com a nova geração de terminal servers CIAS (chega em 2027) | não | sim |
Segurança desde a concepção
Comunicações criptografadas, um certificado para cada instalação, permissões negadas por padrão, registro de eventos preservado. Algoritmos criptográficos aprovados pelo NIST/FIPS, como AES-256-GCM, SHA-256, HKDF-SHA256 e ECDHE P-256.
Na rede da instalação
Nenhum serviço na nuvem para vigiar. Eventos e registros permanecem na instalação.
Negado por padrão
Quem não é administrador vê apenas o que o seu papel permite explicitamente.
Criptografado em trânsito
HTTPS, WebSocket sobre TLS, CIAS04 sobre TLS 1.3 com autenticação mútua.
Rastreável
Registro de eventos mantido por 24 meses on-line, depois em um arquivo verificado.
Do terminal server ao servidor, criptografado Chega em 2027
Com a nova geração de terminal servers CIAS e o novo firmware, cada terminal server terá a sua própria chave e o canal até o servidor será criptografado. Os terminal servers da geração anterior não criptografam o canal.
A criptografia do canal fará parte do CyberShield.
- Troca de chaves
- ECDHE P-256, autenticada com uma chave pré-compartilhada dedicada a cada terminal server
- Criptografia
- AES-256-GCM
- Derivação de chaves
- HKDF-SHA256
- Repetições
- proteção contra a repetição de mensagens (replay)
- Terminal servers admitidos
- lista de identificadores assinada pela CIAS, com proteção contra o retorno a versões anteriores
Pensado para a rede da instalação
O MultiSphera foi pensado para a rede local da instalação e não deve ser exposto à Internet.
- Estações de operador: interface web via HTTPS e atualizações em tempo real via WebSocket criptografado (TLS).
- Acesso remoto: pela rede corporativa ou por uma VPN, nunca expondo o servidor à Internet.
- Terminal servers: terminal servers CIAS na rede da instalação; com a nova geração, o canal criptografado está chegando.
- Sistemas de terceiros: plugins CIAS02, CIAS03 e CIAS04, este último sobre TLS 1.3 com autenticação mútua; WebAPI sobre HTTPS.
- Portal CIAS: conexão opcional; ativação e atualizações também com arquivos.
Quem entra e o que pode fazer
- Papéis: Administrador, Operador, Instalador, Sem acesso
- Permissões: por módulo, menu e ação, negadas por padrão
- Bloqueio: após repetidas tentativas de acesso malsucedidas
- Saída automática: por inatividade, com tempo configurável
- Com CyberShield: autenticação de dois fatores obrigatória (aplicativo ou e-mail), expiração e histórico de senhas, sessão única, janelas de horário de acesso
Eventos preservados, não perdidos
- 24 meses on-line, depois um arquivo local mês a mês
- Impressões digitais SHA-256 e cadeia de manifestos do arquivo
- Nenhuma exclusão antes que o mês seja arquivado e relido
- Restauração de um mês arquivado pela página Registro de eventos
- Com CyberShield registro de operações com cadeia de hash e exportação para SIEM
Patches de segurança para todos
Mesmo sem assinatura
Os avisos e as atualizações de segurança estão disponíveis para cada instalação, com ou sem Sphera+.
Assinados
Pacotes e avisos assinados com Ed25519, idênticos on-line e off-line.
Seus dados ficam com você
O pacote de diagnóstico para o suporte é pseudonimizado e só é enviado se um administrador autorizar.
Conformidade
O MultiSphera foi projetado para apoiar os requisitos de segurança da diretiva NIS2 e do Cyber Resilience Act: acessos controlados, bloqueio de tentativas, criptografia, registro de atividades, atualizações de segurança para todos. Os detalhes estão na documentação técnica do produto.