Skip to main content
Leia este guia antes de instalar e fazer o deployment do Midaz. Segurança é crítica. Na Lerian, trabalhamos sob um Modelo de Responsabilidade Compartilhada de Segurança. Nós protegemos a camada de aplicação: Midaz e todos os plugins Lerian. Você protege a infraestrutura onde eles são executados. Este guia ajuda sua equipe a construir e manter uma postura de segurança sólida em todo o ecossistema Lerian, do Midaz a cada plugin integrado. As recomendações a seguir não são exaustivas. Elas complementam suas práticas de segurança existentes, seja rodando na nuvem ou on-prem.

Segurança de infraestrutura e rede


O Midaz e todos os plugins Lerian são cloud-native. Eles rodam em ambientes containerizados e distribuídos. Para reforçar a segurança da sua infraestrutura e rede:
  • Estabeleça um processo de gerenciamento de patches que atualize o SO e os serviços com patches de segurança em uma programação regular.
  • Aplique procedimentos de hardening nas imagens do sistema operacional antes do deployment.
  • Use as imagens Docker do Midaz e dos plugins, que seguem o princípio do menor privilégio. Reforce isso no nível do cluster com os controles adequados.
  • Para Kubernetes, aplique baselines de segurança com ferramentas de policy-as-code como Kyverno ou OPA Gatekeeper.
  • Execute varreduras de vulnerabilidade rotineiras em todas as camadas da sua infraestrutura, incluindo as camadas que hospedam plugins.
  • Use segmentação de rede para restringir o acesso aos componentes do Midaz e aos plugins apenas aos sistemas que precisam dele.
  • Configure firewalls para gerenciar o fluxo de tráfego e prevenir acessos não autorizados.
  • Quando possível, implemente Sistemas de Detecção de Intrusão (IDS) e Sistemas de Prevenção de Intrusão (IPS) para analisar o comportamento da rede e bloquear anomalias.
  • Adote uma Arquitetura Zero Trust para sistemas e fluxos de dados sensíveis.
  • Aplique TLS 1.2 ou superior para toda a comunicação entre os serviços do Midaz e plugins.

Configurações gerais de segurança


Você deve proteger segredos, armazenamento e dados em todos os componentes Lerian, incluindo o Midaz e seus plugins. Siga estas práticas:
  • Use soluções confiáveis como AWS Secrets Manager, Azure Key Vault, Google Secret Manager ou HashiCorp Vault para armazenar segredos e dados de configuração de forma segura.
  • Rotacione credenciais e segredos em uma programação regular. Siga o princípio do menor privilégio quando você concede acesso.
  • Habilite logs de auditoria. Configure backups automatizados para todos os bancos de dados que o Midaz e os plugins usam.
  • Aplique criptografia em repouso a todos os dados persistentes, incluindo os dados que plugins como o Access Manager processam.
  • Aplique restrições de acesso aos dados sensíveis. Use tokenização, criptografia ou anonimização quando apropriado.
  • Atualize o Midaz e todos os plugins Lerian para as últimas versões, incluindo patches e melhorias de segurança.

Identity & Access Management (IAM)


Aplique uma abordagem de IAM unificada em duas camadas: o ambiente onde você implanta o Midaz e os plugins, e os próprios serviços. Siga estas práticas:
  • Implemente um processo centralizado de IAM para gerenciar o acesso à infraestrutura que hospeda os produtos Lerian.
  • Aplique multi-factor authentication (MFA) em todas as contas de usuário e administrador.
  • Monitore e audite o acesso às service accounts em uma programação regular, especialmente as contas que os plugins usam.
  • Defina modelos de controle de acesso que sigam o princípio do menor privilégio com RBAC, ABAC ou estratégias personalizadas.
  • Use credenciais temporárias e acesso com tempo limitado para operações de alta sensibilidade.
  • Revise todos os privilégios de acesso em uma programação regular, incluindo o acesso ao Midaz, Access Manager, Reporter e outros produtos.

Monitoramento e resposta a incidentes


Para construir observabilidade e prontidão para incidentes na forma como você faz o deployment do Midaz e dos plugins:
  • Implante ferramentas de monitoramento de segurança para rastrear o comportamento em todos os serviços Lerian, incluindo a atividade de plugins.
  • Habilite logs e traces em toda a sua infraestrutura e em cada componente do Midaz e seus plugins.
  • Integre logs dos serviços do Midaz e plugins com ferramentas de detecção de fraude ou monitoramento de anomalias.
  • Centralize logs em uma plataforma SIEM para uma detecção de ameaças mais eficiente.
  • Mantenha um plano de resposta a incidentes atualizado, com playbooks específicos para serviços como o Access Manager ou o Fees Engine.

Camadas adicionais de proteção


Para ambientes críticos em produção ou de alta conformidade, adicione estas camadas de proteção:
  • Aplique procedimentos de hardening de SO e serviços em toda a sua stack.
  • Mantenha ciclos regulares de patches para todos os ambientes de execução, incluindo serviços e dependências de terceiros.
  • Conduza testes de penetração manuais para validar suas defesas, incluindo as defesas ao redor de plugins e integrações.
  • Implante Web Application Firewalls (WAFs) para proteger as APIs de plugins e os endpoints do Midaz contra ataques de Camada 7.
  • Use serviços Anti-DDoS e ferramentas de mitigação de bots para bloquear ataques automatizados ou em larga escala em componentes expostos.
Combine proteções no nível de infraestrutura com as validações de segurança nativas do Midaz e seus plugins. Juntas, elas criam um ambiente financeiro escalável e em conformidade.

Configurações de segurança do Midaz


A segurança começa com a configuração. Revise e ajuste todas as credenciais e certificados antes de entrar em produção, seja rodando o Midaz localmente ou implantando-o em um cluster gerenciado.

Credenciais e segredos

O Midaz é executado como um serviço de ledger consolidado. Para desenvolvimento local, o template de ambiente é components/ledger/.env.example; use seu orquestrador ou os valores do Helm para fornecer a configuração de produção.
Nunca faça deploy do Midaz com credenciais padrão. Atualize todos os valores secretos no seu ambiente antes de iniciar.
Mantenha as credenciais de banco de dados, chaves de criptografia e tokens de API fora do repositório. Injete-os no momento do deploy por meio do seu gerenciador de segredos e dos valores da release do Ledger. Armazene segredos como credenciais de banco de dados, chaves de criptografia e tokens de API de forma segura. Rotacione-os em uma programação regular.

Configuração de certificado TLS

Quando você expõe serviços do Midaz por meio de ingress controllers, use certificados TLS válidos. Um certificado configurado no ingress protege o tráfego de clientes externos somente até o ponto de terminação TLS do ingress; ele não criptografa um salto do ingress para o serviço que use HTTP sem criptografia. Configure TLS upstream ou mTLS quando esse salto interno também precisar de proteção. Para o Midaz v4, configure o ingress do Ledger por ledger.ingress. crm.ingress pertence à carga de trabalho de compatibilidade CRM legada do chart. Para configurar um certificado TLS personalizado:
1
Gere um certificado válido com um provedor confiável (por exemplo, Let’s Encrypt ou GoDaddy).
2
Armazene a cadeia completa do certificado como um secret do Kubernetes ou em um vault externo (por exemplo, AWS Secrets Manager).
3
Referencie o secret no seu arquivo values.yaml:
Sempre aplique TLS 1.2 ou superior. Para clusters internos, emita certificados de curta duração automaticamente com um service mesh ou cert manager.