O registro criptográfico faz um dispositivo ser registrado. Ser confiável é uma
etapa humana separada — consulte Aprovação manual
abaixo.
Instalador e Token Temporário
O primeiro ponto de contato entre a organização e o Agente Myrmex ocorre por meio do instalador, que vem acompanhado de um token temporário válido por 24 horas. Esse token permite múltiplas instalações durante o período, otimizando o processo de onboarding, mas torna-se inutilizável após expirar, mitigando riscos de uso indevido.- Distribuição Controlada: A validade de 24 horas reduz drasticamente o risco de instalações não autorizadas.
- Conveniência Escalável: Permite o uso de um único instalador em múltiplos endpoints, acelerando a implantação inicial.
- Mitigação de Riscos: Se o instalador for obtido por terceiros, ele se torna inválido após a expiração do token.
Geração de Certificado (Chaves RSA 4096 bits)
Após a instalação, o agente gera localmente um par de chaves RSA 4096 bits, composto por uma chave pública e uma chave privada. O comprimento escolhido oferece segurança robusta contra ataques computacionais.- Criação e Armazenamento Seguros:
- A chave privada permanece no dispositivo, protegida por permissões restritas.
- A chave pública é enviada ao servidor para registro e validação.
- Benefícios do RSA 4096:
- Dificuldade de Fatoração: O algoritmo RSA se baseia na dificuldade de fatorar números grandes, tornando-o computacionalmente inviável de quebrar.
- Longevidade Criptográfica: Mantém sua robustez mesmo diante de avanços futuros no poder computacional.
Registro Inicial e Emissão de ID
Com as chaves RSA geradas, o agente se registra na Myrmex Security Platform, recebendo um ID único que o identifica permanentemente.- Envio do Token e da Chave Pública:
- As informações são enviadas ao servidor por um canal TLS seguro.
- O servidor valida o token e registra a chave pública.
- Retorno do ID:
- O servidor gera e retorna um ID único ao endpoint, que o armazena como sua identidade oficial na plataforma.
Aprovação Manual: A Barreira Humana
O registro e a prova criptográfica são necessários, mas não são suficientes para a confiança. Um dispositivo recém-registrado aparece na sua frota como unauthorized — online, mas ainda sem atuar — até que um administrador o aprove explicitamente. Essa etapa manual é uma barreira humana deliberada, sobreposta às verificações criptográficas: um token válido faz um dispositivo ser registrado, mas uma pessoa decide se ele pertence.- Barreira deliberada: a coleta de telemetria e as ações de resposta são ativadas apenas após a aprovação.
- Onde aprovar: a partir da visão de detalhes do dispositivo na visão de Endpoints.
Autenticação via Chave Privada (Zero Trust)
Após o registro, o agente prova que possui a chave privada correspondente à chave pública registrada, implementando o princípio Zero Trust.- Processo de Assinatura e Verificação:
- O agente assina ou criptografa seu ID com a chave privada.
- O servidor valida a assinatura ou descriptografa a mensagem usando a chave pública registrada.
- Segurança Adicional:
- Prevenção de Impersonação: Sem a chave privada, a assinatura correta não pode ser reproduzida.
- Revalidação Contínua: O sistema pode solicitar novas autenticações periodicamente.
Distribuição de Chave Simétrica (AES-256)
Para maior eficiência no tráfego de dados, o servidor gera uma chave simétrica AES-256, que é enviada com segurança ao agente.- Criptografia da Chave Simétrica:
- A chave AES é criptografada com a chave pública do dispositivo.
- Apenas o agente, com sua chave privada, pode descriptografá-la.
- Armazenamento Seguro:
- A chave AES é mantida na memória do agente para uso em tempo real.
Sessão Criptografada e Zero Trust Contínuo
Após obter a chave AES-256, o Myrmex Endpoint Security estabelece uma sessão segura com a Myrmex Security Platform.- Camadas de Criptografia:
- TLS: Todo o tráfego é encapsulado por TLS moderno, garantindo privacidade e proteção durante o transporte.
- AES-256-GCM: Os dados são adicionalmente criptografados com AES, agregando integridade e autenticação a cada pacote.
- Zero Trust Contínuo:
- Mesmo quando conectado, o dispositivo não é automaticamente confiável.
- A plataforma pode exigir validações adicionais, como rekeying ou desafios de autenticação.
Rotação de Chaves e Segurança em Camadas
Para manter altos níveis de segurança, o Myrmex emprega rotinas de rotação de chaves e camadas criptográficas sobrepostas.- Rotação de Chaves (Rekeying):
- O servidor pode solicitar a geração de uma nova chave AES caso se suspeite de comprometimento.
- TLS com Chaves Efêmeras:
- As chaves TLS são geradas para cada sessão e não são reutilizadas, prevenindo ataques de replay.
- Camadas de Proteção:
- Se uma camada for comprometida (por exemplo, TLS), os dados permanecem protegidos pela criptografia AES-256.