Nowy poziom bezpieczeństwa MFP: imageRUNNER ADVANCE III

Nowy poziom bezpieczeństwa MFP: imageRUNNER ADVANCE III

Wraz ze wzrostem wbudowanych funkcji, biurowe urządzenia wielofunkcyjne już dawno przekroczyły granice banalnego skanowania/drukowania. Teraz stały się w pełni niezależnymi urządzeniami, zintegrowanymi w wysoko zaawansowanych lokalnych i globalnych sieciach, łącząc użytkowników i organizacje nie tylko w obrębie jednego biura, ale i na całym świecie.

W tym artykule, razem z ekspertem od praktycznej bezpieczeństwa informacji Luką Safonovem, LukaSafonov przeanalizujemy główne zagrożenia dla nowoczesnych biurowych urządzeń wielofunkcyjnych oraz sposoby ich zapobiegania.

Nowoczesny sprzęt biurowy posiada własne dyski twarde i systemy operacyjne, dzięki którym urządzenia wielofunkcyjne mogą samodzielnie wykonywać szeroki zakres zadań związanych z obiegiem dokumentów, odciążając inne urządzenia. Jednak wysoka technologia wiąże się z pewnymi ryzykami. Skoro urządzenia wielofunkcyjne aktywnie uczestniczą w przesyłaniu danych przez sieć, to bez odpowiedniej ochrony stają się słabymi ogniwami całego środowiska sieciowego organizacji. Poziom zabezpieczenia każdej systemu zależy od stopnia ochrony najsłabszego ogniwa. Dlatego wszelkie wydatki na zabezpieczenia serwerów i komputerów firmy stają się bezsensowne, jeśli oszust ma swobodny dostęp do urządzenia wielofunkcyjnego. Rozumiejąc problem ochrony informacji poufnych, deweloperzy Canon podnieśli poziom bezpieczeństwa trzeciej wersji platformy imageRUNNER ADVANCE, o czym mowa będzie w artykule.

Główne zagrożenia

Istnieje kilka potencjalnych ryzyk związanych z użytkowaniem urządzeń wielofunkcyjnych w organizacjach:

  • Włamanie do systemu poprzez nieautoryzowany dostęp do urządzenia wielofunkcyjnego i wykorzystanie go jako „punktu dostępu”;
  • Wykorzystanie urządzenia wielofunkcyjnego do ekfiltracji danych o użytkownikach;
  • Przechwytywanie danych podczas drukowania lub skanowania;
  • Dostęp do danych osób nie mających odpowiednich zezwoleń;
  • Dostęp do wydrukowanych lub zeskanowanych informacji poufnych;
  • Dostęp do poufnych danych na urządzeniach, których czas użytkowania dobiegł końca.
  • Wysyłanie dokumentów faksem lub mailem na błędny adres, celowo lub w wyniku literówki;
  • Nieautoryzowany przegląd informacji poufnych przechowywanych na niezabezpieczonych urządzeniach wielofunkcyjnych;
  • Ogólna sterta wydrukowanych zleceń, które należą do różnych użytkowników.

Rzeczywiście, nowoczesne urządzenia wielofunkcyjne często kryją w sobie ogromny potencjał dla atakujących. Nasze doświadczenie projektowe pokazuje, że nie skonfigurowane urządzenia lub urządzenia bez odpowiedniego poziomu zabezpieczeń dają atakującym ogromne możliwości rozszerzenia tzw. „powierzchni ataku”. Obejmuje to uzyskiwanie listy kont, adresów sieciowych, możliwość wysyłania wiadomości e-mail i wiele więcej. Spróbujmy dowiedzieć się, czy rozwiązania oferowane przez firmę Canon są w stanie zniwelować te zagrożenia.

Dla każdego rodzaju podatności w nowej platformie imageRUNNER ADVANCE przewidziano cały kompleks wzajemnie uzupełniających się działań, które zapewniają wielowarstwowe zabezpieczenia. Należy zauważyć, że rozwój wymagał specyficznego podejścia ze względu na szczególności pracy urządzeń wielofunkcyjnych. Podczas drukowania i skanowania dokumentów informacje przechodzą z cyfrowej formy do analogowej lub odwrotnie. Każdy z tych rodzajów informacji wymaga zasadniczo różnych sposobów zabezpieczenia. Zwykle w miejscu, gdzie technologie się krzyżują, w wyniku ich różnorodności powstaje najsłabsze ogniwo.

Często urządzenia wielofunkcyjne są łatwym celem zarówno dla testerów penetracyjnych, jak i przestępców. Zwykle jest to związane z lekceważącym podejściem do konfigurowania takich urządzeń i ich względnie łatwą dostępnością, zarówno w środowisku biurowym, jak i w infrastrukturze sieciowej. Z ostatnich incydentów warto wspomnieć o pokazowej ataku, który miał miejsce 29 listopada 2018 roku, kiedy użytkownik Twittera pod pseudonimem TheHackerGiraffe „złamał” ponad 50 000 sieciowych drukarek i wydrukował na nich ulotki z wezwaniem do subskrybowania kanału YouTube pewnego PewDiePie. Na Reddit TheHackerGiraffe stwierdził, że mógłby skompromitować ponad 800 000 urządzeń, ale ograniczył się tylko do 50 000. Przy tym haker podkreślił, że głównym problemem jest to, że nigdy wcześniej nie zajmował się niczym podobnym, ale wszystkie przygotowania i sam atak zajęły mu tylko pół godziny.

Kiedy firma Canon opracowuje technologie, produkty i usługi, uwzględnia ich potencjalny wpływ na środowisko pracy klientów. Właśnie dlatego biurowe urządzenia wielofunkcyjne Canon są wyposażone w szeroki zestaw wbudowanych i dodatkowych funkcji zabezpieczeń, które pozwalają firmom w każdym rozmiarze osiągnąć wymagany poziom ochrony.

Nowy poziom bezpieczeństwa MFP: imageRUNNER ADVANCE III

Canon stosuje jeden z najsurowszych reżimów kontroli bezpieczeństwa w całej branży sprzętu biurowego. Technologie stosowane w urządzeniach są testowane pod kątem zgodności z normami firmy. Dużą uwagę przykłada się do kontroli bezpieczeństwa, przeprowadzając aktualne ekspertyzy, na podstawie których uzyskano pozytywne opinie o użytkowaniu urządzeń od takich firm jak „Laboratoria Kaspersky’ego”, „COMLOGIC”, „TerraLink” oraz „JTI Rosja” i innych.

„Mimo że w dzisiejszych realiach logiczne jest zwiększanie bezpieczeństwa swoich produktów, ten zasadzie nie kieruje się wiele firm. Firmy zaczynają myśleć o ochronie dopiero po wystąpieniu incydentów włamań (i pod presją użytkowników) do pewnych produktów. Z tej perspektywy szczególny zauważalny jest systematyczny postęp firmy Canon w wdrażaniu metod i środków ochrony.”

Nieautoryzowany dostęp do MFP

Bardzo często niechronione MFP są jednymi z priorytetowych celów zarówno wewnętrznych naruszycieli (insiderów), jak i osób z zewnątrz. W dzisiejszych realiach sieć korporacyjna nie ogranicza się do jednego biura, lecz obejmuje grupę jednostek i użytkowników, którzy mają różne lokalizacje geograficzne. Centralizowany obieg dokumentów wymaga posiadania dostępu zdalnego oraz włączenia MFP do sieci korporacyjnej. Urządzenia drukujące w sieci należy do Internetu rzeczy, jednak ich ochrona często nie jest odpowiednio traktowana, co prowadzi do ogólnej podatności całej infrastruktury.

W celu ochrony przed tego rodzaju zagrożeniami wprowadzono następujące środki:

  • Filtr IP- i MAC-adresów – konfiguracja umożliwiająca komunikację tylko z urządzeniami o określonych adresach IP lub MAC. Funkcja ta reguluje transmisję danych zarówno wewnątrz sieci, jak i poza nią.
  • Konfiguracja serwera proxy – dzięki tej funkcji można delegować zarządzanie połączeniami MFP serwerowi proxy. Funkcja ta jest rekomendowana przy podłączeniach do urządzeń poza siecią korporacyjną.
  • Uwierzytelnianie zgodnie z IEEE 802.1X – kolejna metoda ochrony przed podłączeniem urządzeń, które nie są autoryzowane przez serwer uwierzytelnienia. Nieautoryzowany dostęp jest blokowany przez przełącznik LAN.
  • Połączenie przez IPSec – chroni przed próbami przechwycenia lub deszyfrowania pakietów IP przesyłanych przez sieć. Zaleca się użycie dodatkowego szyfrowania transmisji TLS.
  • Zarządzanie portami – ma na celu ochronę przed wewnętrzną pomocą przestępcom. Funkcja ta odpowiada za konfigurację ustawień portów zgodnie z polityką bezpieczeństwa.
  • Automatyczna rejestracja certyfikatów – ta funkcja zapewnia administratorom systemu wygodne narzędzie do automatycznego wydawania i odnawiania certyfikatów bezpieczeństwa.
  • Wi-Fi direct – funkcja przeznaczona do zdalnego drukowania z urządzeń mobilnych. Dzięki temu urządzenie mobilne nie musi być podłączone do sieci korporacyjnej. Przy użyciu Wi-Fi direct tworzony jest lokalny bezpośredni związek między urządzeniem a wielofunkcyjnym urządzeniem drukującym.
  • Monitorowanie dzienników – wszystkie zdarzenia związane z użytkowaniem MFP, w tym zablokowane próbki połączenia, są rejestrowane w różnych dziennikach systemowych w czasie rzeczywistym. Analizując zapisy, można wykrywać potencjalne i istniejące zagrożenia, tworzyć prewencyjną politykę bezpieczeństwa oraz prowadzić ocenę ekspertyzy związaną z już występującymi wyciekami informacji.
  • Szyfrowanie danych przy interakcji z urządzeniem – ta opcja szyfruje zadania drukowania przesyłane z komputera użytkownika do wielofunkcyjnego urządzenia drukującego. Możesz także zaszyfrować zeskanowane dane w formacie PDF, aktywując uniwersalny zestaw funkcji bezpieczeństwa.
  • Drukowanie gości z urządzeń mobilnych. Oprogramowanie do zarządzania bezpiecznym drukowaniem w sieci i skanowaniem minimalizuje problemy związane z bezpieczeństwem podczas drukowania z urządzeń mobilnych i drukowania gościnnego, oferując zewnętrzne metody przesyłania zadań do druku, takie jak e-mail, internet i aplikacja mobilna. Zapewnia to działanie MFP z bezpiecznym źródłem, minimalizując ryzyko włamania.

„Współdzielenie tego rodzaju urządzeń, oprócz wygody i oszczędności, wiąże się również z ryzykiem dostępu do informacji od osób trzecich. Mogą z tego skorzystać nie tylko przestępcy, ale także nieuczciwi pracownicy w celu wyciągnięcia osobistych korzyści lub uzyskania informacji poufnych. A duży potencjał przetwarzanych informacji – od tajemnic technologicznych po dokumentację finansową – stanowi istotny priorytet dla ataków lub nielegalnego wykorzystania.”

Nowością w nowej wersji platformy imageRUNNER ADVANCE jest możliwość podłączenia urządzeń drukujących do dwóch sieci. To bardzo wygodne, gdy MFP jest używane jednocześnie w trybie korporacyjnym i gościnny.

Ochrona danych na dysku twardym

Na wielofunkcyjnym printerze zawsze przechowywana jest duża ilość danych, które należy chronić — od zadań do wydrukowania, znajdujących się w kolejce, po otrzymane faksy, zeskanowane obrazy, książki adresowe, dzienniki aktywności i historię zadań.

W istocie, dysk jest tylko tymczasowym magazynem, a przechowywanie na nim informacji dłużej niż to konieczne zwiększa podatność korporacyjnego systemu bezpieczeństwa. Aby do tego nie doszło, w ustawieniach można określić regułę czyszczenia dysku twardego. Oprócz tego, że zlecenia do wydrukowania są usuwane zaraz po wykonaniu lub w przypadku awarii druku, inne pliki mogą być usuwane według harmonogramu z usunięciem danych pozostałych.

„Niestety, nawet wielu specjalistów IT ma słabą świadomość roli dysku twardego w nowoczesnych urządzeniach drukujących. Obecność dysku twardego znacznie skraca czas przygotowania do druku. Na dyskach twardych zazwyczaj przechowywane są informacje systemowe, pliki graficzne, rastrowe obrazy do druku kopii. Oprócz niewłaściwej utylizacji MFP i możliwości wycieku danych istnieje ryzyko demontażu/kradzieży dysku twardego do analizy, lub przeprowadzenia specjalistycznych ataków w celu eksfiltracji danych, na przykład za pomocą narzędzia Printer Exploitation Toolkit.”

Urządzenia Canon oferują szereg narzędzi do ochrony danych na wszystkich etapach cyklu życia urządzenia, a także do zachowania ich poufności, integralności i dostępności.
Wielką wagę przykłada się do ochrony danych na dysku twardym. Informacje przechowywane tam mogą mieć różny poziom poufności. Dlatego w 26 modelach urządzeń w ramach 7 różnych serii nowej wersji platformy imageRUNNER ADVANCE stosowane jest szyfrowanie HDD. Spełnia ono standard bezpieczeństwa FIPS 140-2 poziom 2, przyjęty przez rząd USA, a także jego japoński odpowiednik JCVMP.

„Ważne jest posiadanie systemu dostępu do informacji, uwzględniającego role użytkowników i poziomy dostępu. Na przykład w wielu firmach omawianie wynagrodzeń wśród pracowników jest ściśle zabronione, a wyciek listy płac lub informacji o premiowaniu może wywołać poważny konflikt w zespole. Niestety, znam takie przypadki, w jednym z nich doprowadziło to do zwolnienia pracownika odpowiedzialnego za taki wyciek”.

  • Szyfrowanie dysku twardego. Urządzenia imageRUNNER ADVANCE szyfrują wszystkie dane na dysku twardym w celu zwiększenia poziomu bezpieczeństwa.
  • Czyszczenie dysku twardego. Niektóre dane, takie jak dane skopiowanych lub zeskanowanych obrazów, a także dane dokumentów wydrukowanych z komputera, są przechowywane na dysku twardym drukarki przez ograniczony czas i usuwane po wykonaniu odpowiedniego zadania.
  • Inicjalizacja wszystkich danych i ustawień. Aby zapobiec utracie danych podczas wymiany lub utylizacji dysku twardego, można nadpisać wszystkie dokumenty i dane na dysku twardym, a następnie przywrócić ustawienia do wartości domyślnych.
  • Zapasowy dysk twardy. Firmy mają możliwość tworzenia kopii zapasowych danych z dysku twardego urządzenia na dodatkowo zakupiony dysk twardy. Podczas tworzenia kopii zapasowej dane na obu dyskach twardych są całkowicie szyfrowane.
  • Zestaw wymiennego dysku twardego. Ta opcja umożliwia wyjęcie dysku twardego z urządzenia w celu jego bezpiecznego przechowywania, gdy urządzenie nie jest używane.

Utrata krytycznych danych

Wszystkie firmy mają do czynienia z poufnymi dokumentami, takimi jak umowy, porozumienia, dokumenty księgowe, dane klientów, plany działu rozwoju i wiele innych. W przypadku, gdy takie dokumenty trafią w niepowołане ręce, konsekwencje mogą sięgać od podważenia reputacji po wysokie kary finansowe, a nawet procesy sądowe. Cyberprzestępcy mogą uzyskać kontrolę nad aktywami firmy oraz poufnymi lub tajnymi informacjami.

„Kradzieże cennych informacji są prowokowane nie tylko przez konkurentów czy oszustów. Często zdarza się, że pracownicy postanawiają rozwijać własny biznes lub potajemnie dorabiają, sprzedając informacje na zewnątrz. W takich sytuacjach drukarka staje się ich głównym pomocnikiem. Każdy transfer danych w firmie jest łatwy do śledzenia. Ponadto, dostęp do cennych informacji nie mają zwykli pracownicy. A co może być prostsze dla przeciętnego menedżera niż ukraść znajdujący się bezczynnie cenny dokument? Z takim zadaniem poradzi sobie każdy. Wydrukowane dokumenty nie zawsze muszą opuszczać siedzibę firmy. Wystarczy szybko sfotografować leżące bezczynnie materiały telefonem z dobrą kamerą.”

Nowy poziom bezpieczeństwa MFP: imageRUNNER ADVANCE III

Canon oferuje szereg rozwiązań zabezpieczających, które pomogą Ci chronić poufne dokumenty przez cały ich cykl życia.

Poufność dokumentów drukowanych

Użytkownik może ustawić kod PIN dla druku, aby drukowanie dokumentu zaczynało się dopiero po wprowadzeniu właściwego kodu PIN na urządzeniu. To pozwala na zabezpieczenie poufnych dokumentów.

„Często wielofunkcyjne urządzenia można spotkać w miejscach publicznych w organizacji – dla wygody użytkowników. Mogą to być hol i sale konferencyjne, korytarze i recepcje. Tylko zastosowanie identyfikatorów (kody PIN, karty inteligentne) zapewni ochronę informacji w kontekście poziomu dostępu użytkowników. Ciekawym przypadkiem są sytuacje, gdy użytkownicy uzyskiwali dostęp do wcześniej przesłanych dokumentów, skanów paszportów itp. w wyniku niewłaściwego nadzoru i braku funkcji czyszczenia danych.”

Na urządzeniu imageRUNNER ADVANCE administrator może wstrzymać wszystkie wysłane zadania drukowania – w ten sposób użytkownicy będą musieli zalogować się do systemu, co zapewnia ochronę poufności wszystkich materiałów drukowanych.

Zadania drukowania lub zeskanowane dokumenty można przechowywać w skrzynkach pocztowych, aby uzyskać dostęp w dogodnym czasie. Skrzynki pocztowe można zabezpieczyć kodem PIN, aby tylko wyznaczeni użytkownicy mogli uzyskać dostęp do ich zawartości. W tej chronionej przestrzeni na urządzeniu można przechowywać często drukowane dokumenty (na przykład formularze), które wymagają ostrożnego traktowania.

Pełna kontrola nad wysyłaniem dokumentów i faksów

Aby zmniejszyć ryzyko wycieku informacji, administratorzy mogą ograniczyć dostęp do różnych odbiorców, na przykład nieobecnych w książce adresowej na serwerze LDAP, niezarejestrowanych w systemie lub na określonej domenie.

Aby zapobiec wysyłaniu dokumentów do niewłaściwych odbiorców, należy wyłączyć automatyczne uzupełnianie adresów e-mail.

Ustawienie kodu PIN w celu ochrony zabezpieczy książkę adresową urządzenia przed nieautoryzowanym dostępem użytkowników.

Żądanie ponownego wprowadzenia numeru faksu przez użytkowników zapobiegnie wysyłaniu dokumentów do niewłaściwych odbiorców.

Ochrona dokumentów i faksów w poufnej teczce lub kodem PIN zapewni bezpieczne przechowywanie dokumentów w pamięci bez ich drukowania.

Weryfikacja źródła i autentyczności dokumentu

Podpis urządzenia można dodać do zeskanowanych dokumentów w formatach PDF lub XPS za pomocą klucza i mechanizmu certyfikacji — w ten sposób odbiorca może sprawdzić źródło oraz autentyczność dokumentu.

W elektronicznym dokumencie elektroniczny podpis cyfrowy (ECP) jest jego atrybutem, który ma na celu ochronę tego dokumentu przed fałszerstwem i pozwala zidentyfikować właściciela certyfikatu klucza podpisu, a także ustalić brak zniekształcenia informacji w elektronicznym dokumencie. W ten sposób zapewniona jest integralność przekazywanego dokumentu oraz dokładna identyfikacja jego właściciela, co pozwala na zachowanie wiarygodności informacji.

Podpis użytkownika umożliwia wysyłanie plików PDF lub XPS z unikalnym podpisem cyfrowym uzyskanym od firmy certyfikującej. Dzięki temu odbiorca może zweryfikować, kto podpisał dokument.

Integracja z ADOBE LIFECYCLE MANAGEMENT ES

Użytkownicy mogą chronić pliki PDF oraz stosować jednolite i dynamiczne polityki kontroli dostępu i praw użytkowania, a także chronić poufne i cenne informacje przed niezamierzonym lub złośliwym ujawnieniem. Polityki zabezpieczeń są obsługiwane na poziomie serwera, dzięki czemu prawa można zmienić nawet po dystrybucji pliku. Urządzenia z serii imageRUNNER ADVANCE można skonfigurować do integracji z Adobe ES.

Bezpieczne drukowanie uniFLOW MyPrintAnywhere to wysyłanie zadań do drukowania przez uniwersalny sterownik i ich drukowanie na dowolnej drukarce w sieci.

Zapobieganie tworzeniu duplikatów

Sterowniki pozwalają na drukowanie na stronie widocznych znaczników, które umiejscowione są na zawartości dokumentu. Może to być używane do informowania pracowników o poufności dokumentu i zapobiegania jego kopiowaniu.

Drukowanie/kopiowanie z niewidocznymi znakami wodnymi – dokumenty będą drukowane lub kopiowane z wbudowanym ukrytym tekstem na tle, który ujawnia się przy tworzeniu duplikatu i pełni funkcję środka odstraszającego.

Możliwości oprogramowania uniFLOW od NTware (część grupy firm Canon) oferują dodatkowe, skuteczne narzędzia do zapewnienia bezpieczeństwa obiegu dokumentów.
Użycie uniFLOW w połączeniu z iW SAM Express pozwala na cyfryzację i archiwizację dokumentów wysyłanych do drukarki lub otrzymywanych z urządzenia, a także analizowanie danych tekstowych i atrybutów w odpowiedzi na zagrożenia bezpieczeństwa.

Śledzenie źródła dokumentu za pomocą wbudowanego kodu.

Blokowanie skanowania dokumentów – ta opcja wbudowuje w drukowane dokumenty i kopie ukryty kod, który zapobiega ich dalszemu kopiowaniu na urządzeniu, na którym ta funkcja jest aktywowana. Administrator może użyć tej opcji dla wszystkich zadań lub tylko dla zadań wybranych przez użytkownika. Do wbudowania dostępne są kody TL i QR.

„W wyniku testów oraz zapoznania się z funkcjonalnością technologii imageRUNNER ADVANCE III potwierdzono główne zgodności z nowoczesnymi politykami bezpieczeństwa IT. Wymienione powyżej środki ochronne odpowiadają podstawowym wymaganiom bezpieczeństwa i są w stanie zminimalizować ryzyko naruszenia bezpieczeństwa informacji.”

Najnowocześniejsze urządzenia imageRUNNER ADVANCE są wyposażone w funkcję polityki bezpieczeństwa, która umożliwia administratorowi zarządzanie wszystkimi parametrami bezpieczeństwa w jednym menu i ich edytowanie przed zastosowaniem jako konfigurację urządzenia. Po zastosowaniu użytkowanie urządzenia oraz zmiana parametrów powinny odbywać się zgodnie z tą polityką. Politykę bezpieczeństwa można zabezpieczyć oddzielnym hasłem, aby zapewnić dodatkowe możliwości zarządzania i ochrony, a dostęp do niej miał tylko odpowiedzialny specjalista ds. bezpieczeństwa IT.

„Należy znaleźć i utrzymać równowagę między bezpieczeństwem a wygodą, właściwie wykorzystując osiągnięcia technologiczne i rozwiązania techniczne do ochrony informacji, korzystać z wykwalifikowanego personelu i umiejętnie zarządzać dostępnymi zasobami dla zapewnienia bezpieczeństwa firmy.”

Pomoc w przygotowaniu materiału – Luka Safonow, kierownik Laboratorium praktycznego
analizy zabezpieczeń, Infosytemy Jet.

Tylko zarejestrowani użytkownicy mogą brać udział w ankiecie. Zaloguj się, proszę.

Jak kompleksowe podejście do bezpieczeństwa korporacyjnego stosujesz?

  • Polityka bezpieczeństwa korporacyjnego obejmuje flotę urządzeń wielofunkcyjnych

  • Flota urządzeń drukujących firmy zapewnia bezpieczne korzystanie z osobistych urządzeń użytkowników

  • Firma zapewnia aktualność infrastruktury druku, a także terminową i skuteczną instalację poprawek i aktualizacji

  • Goście firmy mogą drukować i skanować, nie narażając sieci korporacyjnej na ryzyko

  • Dział IT firmy ma wystarczająco dużo czasu na rozpatrzenie problemów bezpieczeństwa

  • Firma znalazła równowagę między zapewnieniem bezpieczeństwa a komfortem użytkowania urządzeń

Głosowało 2 użytkowników. Nie ma wstrzymujących się.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster