Skip to main content
O agente de software Myrmex (Myrmex Endpoint Security) incorpora um modelo de confiança e práticas criptográficas consolidadas para garantir que apenas dispositivos legítimos possam se registrar e se comunicar com a Myrmex Security Platform, mantendo a confidencialidade e a integridade dos dados. O agente mantém uma conexão persistente e criptografada com a plataforma sobre TLS, estabelecida apenas em saída — o agente sempre a inicia, portanto nenhuma regra de firewall de entrada ou NAT é necessária. Para provar e proteger essa conexão, o Myrmex Endpoint Security emprega um modelo baseado em criptografia de chave assimétrica (RSA 4096 bits), criptografia de chave simétrica (AES-256-GCM) e transporte seguro (TLS). O conjunto de práticas e camadas de proteção segue o paradigma Zero Trust, já que cada dispositivo deve provar sua legitimidade o tempo todo.
O registro criptográfico faz um dispositivo ser registrado. Ser confiável é uma etapa humana separada — consulte Aprovação manual abaixo.
Para os requisitos de rede e firewall — os domínios exatos, as portas e o modelo apenas de saída e em tempo real — consulte Modo Collector.
Abaixo, detalhamos cada etapa do processo de integração e segurança do Agente Myrmex, destacando os mecanismos de proteção e os algoritmos aplicados.

Instalador e Token Temporário

O primeiro ponto de contato entre a organização e o Agente Myrmex ocorre por meio do instalador, que vem acompanhado de um token temporário válido por 24 horas. Esse token permite múltiplas instalações durante o período, otimizando o processo de onboarding, mas torna-se inutilizável após expirar, mitigando riscos de uso indevido.
  • Distribuição Controlada: A validade de 24 horas reduz drasticamente o risco de instalações não autorizadas.
  • Conveniência Escalável: Permite o uso de um único instalador em múltiplos endpoints, acelerando a implantação inicial.
  • Mitigação de Riscos: Se o instalador for obtido por terceiros, ele se torna inválido após a expiração do token.

Geração de Certificado (Chaves RSA 4096 bits)

Após a instalação, o agente gera localmente um par de chaves RSA 4096 bits, composto por uma chave pública e uma chave privada. O comprimento escolhido oferece segurança robusta contra ataques computacionais.
  • Criação e Armazenamento Seguros:
    • A chave privada permanece no dispositivo, protegida por permissões restritas.
    • A chave pública é enviada ao servidor para registro e validação.
  • Benefícios do RSA 4096:
    • Dificuldade de Fatoração: O algoritmo RSA se baseia na dificuldade de fatorar números grandes, tornando-o computacionalmente inviável de quebrar.
    • Longevidade Criptográfica: Mantém sua robustez mesmo diante de avanços futuros no poder computacional.

Registro Inicial e Emissão de ID

Com as chaves RSA geradas, o agente se registra na Myrmex Security Platform, recebendo um ID único que o identifica permanentemente.
  • Envio do Token e da Chave Pública:
    • As informações são enviadas ao servidor por um canal TLS seguro.
    • O servidor valida o token e registra a chave pública.
  • Retorno do ID:
    • O servidor gera e retorna um ID único ao endpoint, que o armazena como sua identidade oficial na plataforma.

Aprovação Manual: A Barreira Humana

O registro e a prova criptográfica são necessários, mas não são suficientes para a confiança. Um dispositivo recém-registrado aparece na sua frota como unauthorized — online, mas ainda sem atuar — até que um administrador o aprove explicitamente. Essa etapa manual é uma barreira humana deliberada, sobreposta às verificações criptográficas: um token válido faz um dispositivo ser registrado, mas uma pessoa decide se ele pertence.
  • Barreira deliberada: a coleta de telemetria e as ações de resposta são ativadas apenas após a aprovação.
  • Onde aprovar: a partir da visão de detalhes do dispositivo na visão de Endpoints.
Consulte Implantando o agente para o fluxo de ponta a ponta.

Autenticação via Chave Privada (Zero Trust)

Após o registro, o agente prova que possui a chave privada correspondente à chave pública registrada, implementando o princípio Zero Trust.
  • Processo de Assinatura e Verificação:
    • O agente assina ou criptografa seu ID com a chave privada.
    • O servidor valida a assinatura ou descriptografa a mensagem usando a chave pública registrada.
  • Segurança Adicional:
    • Prevenção de Impersonação: Sem a chave privada, a assinatura correta não pode ser reproduzida.
    • Revalidação Contínua: O sistema pode solicitar novas autenticações periodicamente.

Distribuição de Chave Simétrica (AES-256)

Para maior eficiência no tráfego de dados, o servidor gera uma chave simétrica AES-256, que é enviada com segurança ao agente.
  • Criptografia da Chave Simétrica:
    • A chave AES é criptografada com a chave pública do dispositivo.
    • Apenas o agente, com sua chave privada, pode descriptografá-la.
  • Armazenamento Seguro:
    • A chave AES é mantida na memória do agente para uso em tempo real.

Sessão Criptografada e Zero Trust Contínuo

Após obter a chave AES-256, o Myrmex Endpoint Security estabelece uma sessão segura com a Myrmex Security Platform.
  • Camadas de Criptografia:
    • TLS: Todo o tráfego é encapsulado por TLS moderno, garantindo privacidade e proteção durante o transporte.
    • AES-256-GCM: Os dados são adicionalmente criptografados com AES, agregando integridade e autenticação a cada pacote.
  • Zero Trust Contínuo:
    • Mesmo quando conectado, o dispositivo não é automaticamente confiável.
    • A plataforma pode exigir validações adicionais, como rekeying ou desafios de autenticação.

Rotação de Chaves e Segurança em Camadas

Para manter altos níveis de segurança, o Myrmex emprega rotinas de rotação de chaves e camadas criptográficas sobrepostas.
  • Rotação de Chaves (Rekeying):
    • O servidor pode solicitar a geração de uma nova chave AES caso se suspeite de comprometimento.
  • TLS com Chaves Efêmeras:
    • As chaves TLS são geradas para cada sessão e não são reutilizadas, prevenindo ataques de replay.
  • Camadas de Proteção:
    • Se uma camada for comprometida (por exemplo, TLS), os dados permanecem protegidos pela criptografia AES-256.