Какую угрозу представляет старый офисный принтер
Август, 2016
Поставленные в уголок и собирающие пыль принтеры и МФУ — удобный объект атаки: компании не обновляют прошивки старых моделей и не проводят аудит безопасности каждого устройства. По опросу IDC, 35% всех брешей в системе офисной безопасности связано с незащищёнными принтерами и МФУ, и это ежегодно обходится компаниям в среднем в $130 тыс.
Почему угрозу надо воспринимать серьёзно
Периферийные устройства обычно не являются объектами защиты: корпоративные средства следят за сетями и компьютерами, а принтеры с заводской прошивкой не принимаются во внимание. “По своей сути они являются мини-компьютерами, — подчёркивает этичный хакер Крис Викери (MacKeeper). — Контроль над принтером позволяет сформировать плацдарм для будущих атак и занять позицию для последующего проникновения внутрь сети”. Серьёзнейшие угрозы — получение через принтер доступа к сети и захват любого отправленного на печать документа; известен инцидент, когда документ экстремистского характера был отправлен на тысячи принтеров с незаблокированным портом.
Арианна Валентини (IDC) напоминает об угрозе документов, оставленных без присмотра: во многих старых моделях нет печати по паролю на самом устройстве, и похищение документов с последующей оцифровкой становится лёгким делом. Лоуренс Пингри (Gartner) отмечает: в здравоохранении и финансовом секторе риски нарушения нормативных требований, связанные с принтерами, не меньше, чем с ноутбуками. Проблемы не привязаны к брендам: они есть у старых Canon, Xerox, HP без парольной защиты; в принтерах Ricoh лазейка позволяет авторизоваться супервизором без пароля и сменить прошивку, включив троянские модули.
Рекомендации по укреплению безопасности
Общий совет — заменить устаревшие принтеры новыми моделями с достаточным уровнем защиты: HP PageWide использует Sure Start (проверка BIOS) и HP Whitelisting (контроль прошивки), Xerox предложил шифрование всех операций печати и сканирования с автоматическим удалением заданий при включении питания. Важно помнить, что принтер — ещё один сервер со своей ОС: о его безопасности нужно заботиться, как о любом узле сети. Отдельный момент: настройкой принтера занимается системный администратор с широкими правами — перехватывая вводимые данные, атакующий может похитить их. Вариантов атаки много: неавторизованные прошивки, захват заданий печати, кража забытых документов из выходного лотка.
3D-принтеры
Угрозу несут и 3D-принтеры: исследователи Нью-Йоркского университета показали возможность промышленного саботажа — взломанный принтер может выпускать комплектующие с нераспознаваемыми дефектами (уменьшенная прочность приведёт к поломке), что опасно в самолётостроении и автомобилестроении; дополнительный риск — хищение файлов САПР. Рекомендации: отключать 3D-принтеры от Интернета и применять шифрование.
Денис Суховей, директор по развитию бизнеса направления баз данных компании Аладдин:
Контроль, ещё контроль. Принтеры, как и множество других периферийных устройств, — полноценные серверы и микрокомпьютеры, эффективный плацдарм для атак на другие элементы ИТ-инфраструктуры. Проблема не в многообразии уязвимостей, а в подходе к организации защиты: информационного периметра больше не существует — с распространением беспроводных сетей экраны и системы предотвращения вторжений на границе неэффективны, если можно проникнуть в ОС принтера по Wi-Fi в обход периметра. “Периметр” необходимо выстраивать вокруг каждого устройства: степень доверия к внутренним принтерам, плоттерам, проекторам должна быть низкой. Это требует метода Secure By Design — внутри сети не должно существовать возможности доступа с IP/MAC-адреса принтера к другим устройствам, а разрешения должны быть прописаны “узко”, только на определённые устройства по определённым портам.
Конфиденциальность печатаемых документов обновлением принтера не решается: даже актуальные версии ПО содержат ошибки, а принтеров с шифрованием мало (и только западная криптография). Необходим целый ряд мер по введению режима коммерческой тайны: конфиденциальные документы должны распечатываться на выделенных принтерах, доступ к которым имеют только авторизованные сотрудники; директор по ИБ должен уделять таким принтерам особое внимание — частота обновлений, изоляция, дополнительные меры защиты, видеонаблюдение.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Директор информационной службы”, № 6, август, 2016
Эксперт: Денис Суховей, Аладдин
