
Pe măsură ce funcțiile integrate ale multifuncționalelor de birou au evoluat, acestea au depășit demult simpla funcție de scanare/imprimare. Acum s-au transformat în dispozitive autonome complete, integrate în rețele locale și globale de înaltă tehnologie, conectând utilizatori și organizații nu doar în interiorul unui singur birou, ci și la nivel mondial.
În acest articol, împreună cu expertul în securitate informațională practică Luka Safonov, vom explora principalele amenințări la adresa multifuncționalelor de birou moderne și modalitățile de prevenire a acestora.
Echipamentele de birou moderne au propriile hard diskuri și sisteme de operare, ceea ce le permite să gestioneze o gamă largă de sarcini legate de documente în mod autonom, descărcând astfel sarcina de pe alte dispozitive. Cu toate acestea, o astfel de dotare tehnică avansată are și o latură negativă. Deoarece MFP-urile joacă un rol activ în transferul de date prin rețea, fără o protecție adecvată, ele devin puncte vulnerabile ale întregii infrastructuri de rețea a organizației. Securitatea oricărei sisteme este determinată de nivelul de protecție al celui mai slab link. Prin urmare, orice cheltuieli pentru măsuri de securitate pentru serverele și computerele unei organizații devin inutile dacă pentru un atacator rămâne o breșă prin MFP-uri. Conștientizând problema protecției informațiilor confidențiale, dezvoltatorii Canon au ridicat nivelul de securitate al celei de-a treia versiuni a platformei , despre care se va discuta în articol.
Principalele amenințări
Există mai multe riscuri potențiale legate de utilizarea MFP-urilor în organizații:
- Spargerea sistemului prin acces neautorizat la MFP și utilizarea acestuia ca „punct de sprijin”;
- Utilizarea MFP-urilor pentru exfiltrarea datelor despre utilizatori;
- Interceptarea datelor în timpul imprimării sau scanării;
- Accesul la date de către persoane fără permisiune corespunzătoare;
- Accesul la informații confidențiale imprimate sau scanate;
- Accesul la date confidențiale stocate pe dispozitive care și-au încheiat durata de viață.
- Trimiterea documentelor prin fax sau email la adrese greșite, fie intenționat, fie din cauza unei greșeli tipografice;
- Vizionarea neautorizată a informațiilor confidențiale stocate pe MFP-uri neprotejate;
- O stivă generală de lucrări imprimate, aparținând diferitelor utilizatori.
„Într-adevăr, echipamentele multifuncționale moderne ascund adesea un mare potențial pentru atacatori. Experiența noastră de proiectare arată că dispozitivele nconfigurate sau cele fără un nivel adecvat de securitate oferă atacatorilor o oportunitate considerabilă de a extinde așa-numita „suprafață de atac”. Acest lucru include obținerea listelor de conturi, adreselor de rețea, capacitatea de a trimite mesaje de poștă electronică și multe altele. Să încercăm să aflăm dacă soluțiile oferite de Canon pot atenua aceste amenințări.”
Pentru fiecare tip de vulnerabilitate din noua platformă imageRUNNER ADVANCE, a fost instaurat un întreg set de măsuri complementare, care asigură o protecție pe mai multe niveluri. Este important de menționat că dezvoltările au necesitat un abordare specifică din cauza particularităților funcționării echipamentelor multifuncționale. Atunci când se tipăresc sau se scanează documente, informațiile trec din forma digitală în cea analogică sau invers. Fiecare dintre aceste tipuri de informații necesită metode de protecție fundamental diferite. De obicei, la intersecția tehnologiilor, din cauza diversității lor, apare cel mai vulnerabil loc.
„Adesea, echipamentele multifuncționale sunt o pradă ușoară atât pentru pentesteri, cât și pentru infractori. De obicei, acest lucru este legat de o gestionare negligentă a configurării acestor dispozitive și de accesibilitatea lor relativ ușoară, atât în medii de birou, cât și în infrastructuri de rețea. Printre cele mai recente cazuri se numără un atac emblematic, care a avut loc pe 29 noiembrie 2018, când un utilizator de Twitter sub pseudonimul TheHackerGiraffe a „vândut” peste 50.000 de imprimante de rețea și a tipărit pe ele pliante cu un apel de a se abona la canalul de YouTube al lui PewDiePie. Pe Reddit, TheHackerGiraffe a declarat că putea compromite peste 800.000 de dispozitive, dar s-a limitat doar la 50.000. Acesta a subliniat că principală problemă constă în faptul că nu avusese niciodată de-a face cu nimic similar, dar toate pregătirile și hack-ul în sine au durat doar treizeci de minute.”
Când Canon dezvoltă tehnologii, produse și servicii, se ține cont de impactul lor potențial asupra mediului de lucru al clienților. De aceea, imprimantele multifuncționale de birou Canon sunt echipate cu un set diversificat de funcții de securitate încorporate și suplimentare, care permit companiilor de orice dimensiune să atingă nivelul de protecție necesar.

Canon utilizează unul dintre cele mai stricte regimuri de verificare a securității din întreaga industrie a echipamentelor de birou. Tehnologiile aplicate în dispozitive sunt testate pentru a respecta standardele companiei. O mare atenție este acordată verificărilor de securitate cu efectuarea de expertize actuale, în urma cărora au fost primite recenzii favorabile privind utilizarea dispozitivelor de la companii precum „Laboratorul Kaspersky”, „COMLOGIC”, „TerraLink” și „JTI Rusia” și altele.
„Cu toate că, în realitățile moderne, este logic să se crească securitatea produselor sale, acest principiu nu este urmat de toate companiile. Companiile încep să se gândească la protecție după apariția unor cazuri de hack (și presiunea din partea utilizatorilor) asupra anumitor produse. Din această perspectivă, abordarea temeinică a companiei Canon în implementarea metodelor și măsurilor de protecție este exemplară.”
Acces neautorizat la MFP
Foarte des, MFP-urile nesecurizate sunt unele dintre cele mai prioritare ținte atât pentru violatori interni (insideri), cât și pentru cei externi. În realitățile moderne, rețeaua corporativă nu se limitează la un singur birou, ci include un grup de departamente și utilizatori cu diferite locații geografice. Fluxul de documente centralizat necesită acces de la distanță și integrarea MFP-urilor în rețeaua corporativă. Dispozitivele de imprimare conectate la rețea fac parte din Internet of Things, dar protecția lor de multe ori nu primește atenția necesară, ceea ce duce la o vulnerabilitate generală a întregii infrastructuri.
Pentru a proteja împotriva unor astfel de amenințări, au fost implementate următoarele măsuri:
- Filtrare a adreselor IP și MAC – configurare a comunicării permitându-se doar cu dispozitivele care au anumite adrese IP sau MAC. Această funcție reglementează transmiterea datelor atât în interiorul rețelei, cât și în afara ei.
- Configurarea serverului proxy – prin această funcție se poate delega gestionarea conexiunilor MFP-urilor către serverul proxy. Această funcție este recomandată pentru conectarea la dispozitive externe rețelei corporative.
- Autentificare prin IEEE 802.1X – o altă protecție împotriva conectării dispozitivelor neautorizate de serverul de autentificare. Accesul neautorizat este blocat de comutatorul LAN.
- Conectarea prin IPSec – protejează împotriva încercărilor de interceptare sau decriptoare a pachetelor IP transmise prin rețea. Este recomandat să fie utilizat împreună cu criptarea suplimentară a comunicației TLS.
- Gestionarea porturilor – este destinată protejării împotriva asistenței interne acordate atacatorilor. Această funcție este responsabilă cu configurarea parametrilor porturilor în conformitate cu politica de securitate.
- Înregistrarea automată a certificatelor – această funcție oferă administratorilor de sistem un instrument convenabil pentru emiterea și actualizarea automată a certificatelor de securitate.
- Wi-Fi direct – funcția este destinată imprimării în siguranță de pe dispozitive mobile. Astfel, dispozitivul mobil nu trebuie să fie conectat la rețeaua corporate. Prin intermediul Wi-Fi direct se creează o conexiune locală peer-to-peer între dispozitiv și MFP.
- Monitorizarea jurnalelor – toate evenimentele legate de utilizarea MFP, incluzând cererile blocate de conectare, sunt înregistrate în diverse jurnale de sistem în timp real. Analizând înregistrările, se pot detecta amenințări potențiale și existente, se pot dezvolta politici preventive de securitate și se poate evalua expert orice scurgere de informații care a avut loc deja.
- Criptarea datelor în timpul interacțiunii cu dispozitivul – această opțiune criptează sarcinile de imprimare atunci când sunt trimise de pe PC-ul utilizatorului către imprimanta multifuncțională. De asemenea, puteți cripta datele scanate în format PDF activând setul universal de funcții de securitate.
- Imprimare pentru oaspeți de pe dispozitive mobile. Software-ul pentru gestionarea imprimării și scanării în siguranță elimină problemele frecvente legate de securitatea imprimării de pe dispozitive mobile și imprimarea pentru oaspeți, oferind modalități externe de a trimite sarcini de imprimare, cum ar fi e-mailul, internetul și aplicația mobilă. Aceasta asigură funcționarea MFP-ului cu o sursă sigură, minimizând riscul de hacking.
„Utilizarea de acest tip de dispozitive, pe lângă confort și reducerea cheltuielilor, implică și riscuri de acces la informații externe. Acest lucru poate fi exploatat nu doar de atacatori, ci și de angajați neserioși pentru a obține beneficii personale sau informații confidențiale. Potențialul mare al informațiilor procesate - de la secrete tehnologice la documentație financiară - reprezintă o prioritate semnificativă pentru atacuri sau utilizări ilegitime.”
Noua versiune a platformei imageRUNNER ADVANCE introduce posibilitatea de a conecta dispozitivele de imprimare la două rețele. Aceasta este foarte convenabilă atunci când multifuncționalul este utilizat simultan în modul corporativ și în modul oaspeți.
Protecția datelor pe hard disk
Pe un printer multifuncțional se stochează întotdeauna o cantitate mare de date care trebuie protejate - de la lucrările de imprimare aflate în așteptare până la faxurile primite, imagini scanate, contacte, jurnale de activitate și istoricul lucrărilor.
În esență, disk-ul reprezintă doar un spațiu de stocare temporar, iar păstrarea informațiilor pe acesta mai mult decât este necesar crește vulnerabilitatea sistemului de securitate corporativ. Pentru a preveni acest lucru, în setări se poate defini un program de ștergere a hard disk-ului. Pe lângă faptul că lucrările de imprimare sunt șterse imediat după finalizare sau în cazul unor erori de imprimare, alte fișiere pot fi șterse conform unui program pentru eliminarea datelor reziduale.
„Din păcate, chiar și mulți specialiști IT sunt slab informați cu privire la rolul hard disk-ului în dispozitivele de imprimare moderne. Prezența unui hard disk permite reducerea semnificativă a duratei etapei de pregătire a imprimării. Pe hard disk-uri se stochează, de obicei, informații de sistem, fișiere grafice și imagini rasterizate pentru imprimarea copiilor. Pe lângă eliminarea incorectă a multifuncționalului și riscul de scurgere a datelor, există probabilitatea de demontare/susținere a hard disk-ului pentru analiză sau efectuarea de atacuri specializate pentru exfiltrarea datelor, de exemplu, prin interfața Printer Exploitation Toolkit.”
Dispozitivele Canon oferă o gamă de instrumente pentru protecția datelor pe toate etapele ciclului de viață al dispozitivului, precum și pentru menținerea confidențialității, integrității și disponibilității acestora.
O atenție deosebită este acordată protecției datelor pe hard disk. Informațiile stocate pot avea grade diferite de confidențialitate. Prin urmare, toate cele 26 de modele de dispozitive din cele 7 serii diferite ale noii versiuni a platformei imageRUNNER ADVANCE utilizează criptarea HDD. Aceasta respectă standardul de securitate FIPS 140-2 de nivel 2, adoptat de guvernul SUA, precum și echivalentul său japonez JCVMP.
„Este important să existe un sistem de acces la informații care să ia în considerare rolurile utilizatorilor și nivelurile de acces. De exemplu, în multe companii, discutarea salariilor între angajați este strict interzisă, iar scurgerea unei liste de salarii sau a informațiilor despre prime poate provoca conflicte serioase în colectiv. Din păcate, am auzit cazuri de acest fel, unul dintre ele a dus la concedierea unui angajat responsabil pentru o astfel de scurgere.”
- Criptarea hard disk-ului. Dispozitivele imageRUNNER ADVANCE criptează toate datele de pe hard disk pentru a spori nivelul de securitate.
- Ștergerea hard disk-ului. Unele date, cum ar fi datele imaginilor copiate sau scanate, precum și datele documentelor tipărite de pe computer, sunt păstrate pe hard disk-ul imprimantei pentru o perioadă limitată de timp și sunt șterse după finalizarea sarcinii corespunzătoare.
- Inițializarea tuturor datelor și parametrilor. Pentru a preveni pierderea datelor în cazul înlocuirii sau eliminării hard disk-ului, se pot rescrie toate documentele și datele de pe hard disk și apoi se poate efectua o resetare la setările din fabrică.
- Hard disk de rezervă. Companiile au posibilitatea de a face backup la datele de pe hard disk-ul dispozitivului pe un hard disk achiziționat suplimentar. În timpul backup-ului, datele de pe ambele hard disk-uri sunt complet criptate.
- Set de hard disk detașabil. Această opțiune permite extragerea hard disk-ului din dispozitiv pentru a fi păstrat în siguranță, pe durata în care dispozitivul nu este utilizat.
Scurgerea de date critice
Toate companiile se ocupă cu documente confidențiale, cum ar fi contracte, acorduri, documente contabile, date despre clienți, planuri de departament și multe altele. În cazul în care aceste documente ajung în mâini greșite, consecințele pot varia de la daune de reputație la amenzi mari sau chiar acțiuni în justiție. Infractorii pot prelua controlul asupra activelor companiei, informațiilor interne sau confidențiale.
„Furtul de informații valoroase nu este o practică doar a concurenților sau a fraudelor. Există cazuri frecvente în care angajații decid să-și dezvolte propriile afaceri sau să lucreze pe ascuns, vânzând informații în afaceri. În astfel de situații, imprimanta devine principalul lor aliat. Orice transfer de date în cadrul companiei este ușor de urmărit. În plus, accesul la informații valoroase nu este deținut de angajații obișnuiți. Și ce poate fi mai simplu pentru un manager obișnuit decât să fure un document valoros lăsat la întâmplare? Oricine poate face asta. Documentele tipărite nu trebuie întotdeauna scoase din organizație. Este suficient să fotografiezi rapid materialele lăsate aiurea cu un telefon care are o cameră bună.”

Canon oferă o serie de soluții de securitate care vă vor ajuta să protejați documentele confidențiale pe parcursul întregului lor ciclu de viață.
Confidențialitatea documentelor tipărite
Utilizatorul poate seta un cod PIN pentru imprimare, astfel încât imprimarea documentului să înceapă doar după introducerea corectă a codului PIN pe dispozitiv. Acest lucru permite protejarea documentelor confidențiale.
„Adesea, MFP-urile pot fi văzute în locuri publice din organizație – pentru confortul utilizatorilor. Acestea pot fi holuri și săli de întâlniri, coridoare și recepții. Numai utilizarea identificatoarelor (coduri PIN, cartele smart) garantează păstrarea informațiilor în contextul nivelului de acces al utilizatorului. Sunt notabile cazurile în care utilizatorii au obținut acces la documente trimise anterior, scanuri ale pașapoartelor etc. ca urmare a unui control inadecvat și a lipsei funcțiilor de ștergere a datelor.”
Pe dispozitivul imageRUNNER ADVANCE, administratorul poate suspenda toate comenzile de imprimare trimise; astfel, utilizatorii vor trebui să se conecteze pentru a imprime, asigurând astfel confidențialitatea tuturor materialelor tipărite.
Comenzile de imprimare sau documentele scanate pot fi păstrate în cutiile poștale pentru acces în orice moment convenabil. Cutiile poștale pot fi protejate cu un cod PIN, astfel încât doar utilizatorii desemnați să poată accesa conținutul acestora. În acest spațiu protejat de pe dispozitiv pot fi stocate documente care se tipăresc frecvent (de exemplu, formulare și documente), care necesită o manipulare atentă.
Control total asupra trimiterii documentelor și faxurilor
Pentru a reduce riscurile de scurgere a informațiilor, administratorii pot restricționa accesul la diferiți destinatari, de exemplu, cei care nu sunt în agenda de adrese de pe serverul LDAP, nu sunt înregistrați în sistem sau aparțin unui anumit domeniu.
Pentru a preveni trimiterea documentelor către destinatari greșiți, este necesar să se dezactiveze completarea automată a adreselor de e-mail.
Configurarea unui cod PIN pentru protecție va împiedica accesul neautorizat al utilizatorilor la agenda de adrese a dispozitivului.
Cererea de reintrare a numărului de fax de către utilizatori va preveni trimiterea documentelor către destinatari greșiți.
Protejarea documentelor și faxurilor într-un folder confidential sau cu un cod PIN va asigura stocarea sigură a documentelor în memorie fără a fi tipărite.
Verificarea sursei și autenticității documentului
Semnătura dispozitivului poate fi adăugată pe documentele scanate în formatele PDF sau XPS folosind o cheie și un mecanism de certificare, astfel încât destinatarul să poată verifica sursa și autenticitatea documentului.
În documentul electronic, semnătura digitală electronică (ECD) este un atribut destinat protejării acestui document electronic împotriva falsificării și permite identificarea proprietarului certificatului cheii de semnătură, precum și stabilirea absenței distorsiunii informațiilor în documentul electronic. Astfel, se garantează integritatea documentului transmis și identificarea exactă a proprietarului său, ceea ce permite păstrarea veridicității informației.
Semnătura utilizatorului permite trimiterea de fișiere PDF sau XPS cu o semnătură digitală unică a utilizatorului, obținută de la o companie certificatoare. Astfel, destinatarul va putea verifica cine a semnat documentul.
Integrarea cu ADOBE LIFECYCLE MANAGEMENT ES
Utilizatorii pot proteja fișierele PDF și aplica politici uniforme și dinamice pentru controlul accesului și drepturilor de utilizare, precum și protecția informațiilor confidențiale și valoroase împotriva divulgării neintenționate sau malițioase. Politicile de securitate sunt susținute la nivel de server, astfel încât drepturile pot fi modificate chiar și după distribuirea fișierului. Dispozitivele din seria imageRUNNER ADVANCE pot fi configurate pentru integrarea cu Adobe ES.
Imprimarea sigură uniFLOW MyPrintAnywhere este trimiterea lucrărilor de imprimare printr-un driver universal și imprimarea acestora pe orice printer din rețea.
Prevenirea creării duplicatelor
Driverele permit imprimarea pe pagină a marcajelor vizibile, care sunt plasate deasupra conținutului documentului. Acest lucru poate fi utilizat pentru a informa angajații despre confidențialitatea documentului și pentru a preveni copierea acestuia.
Imprimarea/copierea cu marca vodă invizibilă – documentele vor fi imprimate sau copiate cu un text ascuns integrat pe fundal, care se va manifesta la crearea unui duplicat și va acționa ca o măsură de descurajare.
Funcționalitățile software-ului uniFLOW de la NTware (parte a grupului Canon) oferă instrumente suplimentare eficiente pentru asigurarea securității fluxului documentelor.
Folosirea uniFLOW împreună cu iW SAM Express va permite digitizarea și arhivarea documentelor trimise la imprimantă sau primite de la dispozitiv, precum și analiza datelor textuale și atributelor în reacție la amenințările de securitate.
Urmărirea sursei documentului printr-un cod încorporat.
Blochează scanarea documentelor – această opțiune integrează în documentele imprimate și copiile un cod ascuns, care împiedică copierea lor ulterioară pe dispozitivul pe care această funcție este activată. Administratorul poate utiliza această opțiune pentru toate lucrările sau doar pentru lucrările selectate de utilizator. Codurile TL și QR sunt disponibile pentru integrare.
„În urma testelor și a familiarizării cu funcționalitatea tehnologiei imageRUNNER ADVANCE III, au fost confirmate principalele corespondențe cu politicile actuale de securitate IT. Măsurile de securitate menționate mai sus îndeplinesc cerințele fundamentale de securitate și pot minimiza riscurile de încălcare a securității informațiilor.”
Cele mai recente dispozitive imageRUNNER ADVANCE sunt echipate cu o funcție de politică de securitate, care permite administratorului să gestioneze toate parametrii de securitate într-un singur meniu și să îi editeze înainte de aplicarea acestora în configurația dispozitivului. După aplicare, utilizarea dispozitivului și modificarea parametrilor trebuie să se efectueze conform acestei politici. Politica de securitate poate fi protejată cu o parolă separată, pentru a oferi posibilități suplimentare de gestionare și protecție, accesul la aceasta fiind restricționat doar la specialistul responsabil în securitate IT.
„Este necesar să găsim și să menținem un echilibru între securitate și confort, utilizând în mod judicios progresele tehnologice și soluțiile tehnice pentru protecția informațiilor, să angajăm personal calificat și să gestionăm eficient resursele disponibile pentru a asigura securitatea companiei.”
Asistență la pregătirea materialului – Luca Safonov, șeful Laboratorului de analiză practică a securității, Infosisemele Jet.
Cât de complex este abordarea dumneavoastră în privința securității corporative?
Numai utilizatorii înregistrați pot participa la sondaj. , vă rugăm.
Politica de securitate corporativă se aplică flotei de dispozitive multifuncționale
Flota de dispozitive de imprimare a companiei asigură utilizarea în siguranță a dispozitivelor personale ale utilizatorilor
Compania asigură actualitatea infrastructurii de imprimare, precum și instalarea promptă și eficientă a corecțiilor și actualizărilor
Oaspeții companiei pot efectua imprimare și scanare fără a expune rețeaua corporativă la risc
Departamentul IT al companiei are suficient timp pentru a analiza problemele de securitate
Compania a găsit un echilibru între asigurarea securității și confortul de utilizare al dispozitivelor
Odată cu creșterea funcțiilor integrate.
Au votat 2 utilizatori. Nu sunt abțineri.
Sursa: habr.com
