Objetivos de segurança
O Nio Color 5.8MP será usado para exibir e visualizar imagens digitais. Por isso, garantir a disponibilidade das imagens digitais foi identificado como o principal objetivo de segurança desse produto.
No entanto, a disponibilidade, a integridade e a confidencialidade das informações processadas pelo produto dependem das recomendações de segurança não obrigatórias descritas abaixo.
A falta de armazenamento ou processamento de informações pessoais ou de pacientes, combinada com a conectividade (de rede) limitada, faz com que o Nio Color 5.8MP apresente um perfil de baixo risco de segurança cibernética.
Recomendações de segurança
As medidas de segurança listadas abaixo devem ser consideradas como sendo uma lista não exaustiva de possíveis controles de segurança para o ambiente operacional. O ambiente operacional não deve impedir a aplicação de medidas de segurança no produto ou forçar o dispositivo a operar em uma configuração de segurança inferior.
O operador deverá manter as políticas, processos, normas e outros controles de segurança mais atuais necessários para incorporar, dar suporte e proteger o produto. Isso deve incluir a aplicação do gerenciamento de riscos (por exemplo, por meio da implementação de normas relevantes).
O ambiente operacional deve oferecer uma segurança física através de medidas de segurança como:
- Acesso físico regulado e autenticado, aplicado através de medidas técnicas adequadas (por exemplo, crachás)
- Política de segurança física que defina papéis e direitos de acesso, inclusive para o acesso físico ao produto
- Uso de áreas segregadas e seguras com controles de acesso apropriados
O ambiente operacional deve incluir controles de segurança adequados, como:
- Gerenciamento de acesso de usuários (credenciais para acessar aplicativos ou dispositivos, política de acesso de usuários, etc.)
- Software antivírus/antimalware
- Firewall
- Lista de permissões de aplicativos/fortalecimento do sistema
- Uso exclusivo de softwares genuínos e a proibição de todos os softwares e aplicativos ilegítimos
- Medidas de gerenciamento de sessões (por ex., tempos limite de sessão)
O ambiente operacional deve oferecer controle e segurança do tráfego de rede através de medidas apropriadas, como:
- Segmentação da rede e controle de acesso à rede
- Filtragem de tráfego
- Comunicação criptografada
Especificamente para estações de trabalho conectadas ao produto, as medidas de segurança adequadas incluem:
- Fortalecimento do sistema operacional e lista de permissões de aplicativos
- Uso de senhas fortes
- Instalar somente softwares necessários para o uso pretendido do ambiente operacional.
Para garantir que a postura de segurança do ambiente operacional e do produto em si permaneça em um nível adequado, devem ser implementadas disposições apropriadas em relação ao gerenciamento de correções, como:
- O ambiente operacional deve apoiar a aplicação de correções sem comprometer a interoperabilidade/compatibilidade
- O operador deve ter processos apropriados de gerenciamento de correções para garantir que as correções de segurança para o produto sejam implantadas de forma oportuna
- O operador deve ter processos apropriados de gerenciamento de correções para garantir que o ambiente operacional (por exemplo, sistemas operacionais, aplicativos) esteja atualizado em termos de segurança