辦公共享打印機數據傳輸防護_第1頁
辦公共享打印機數據傳輸防護_第2頁
辦公共享打印機數據傳輸防護_第3頁
辦公共享打印機數據傳輸防護_第4頁
辦公共享打印機數據傳輸防護_第5頁
全文預覽已結束

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

辦公共享打印機數據傳輸防護我干了快十年的企業IT運維,幾乎每天都要和辦公設備打交道,這么多年下來,我發現一個特別普遍的現象:絕大多數企業都把網絡安全的重心放在服務器、員工電腦這些核心設備上,對辦公區那臺天天用的共享打印機,幾乎沒什么安全防護可言。大家總覺得,不就是打個東西嗎?能有什么安全問題?可我見過太多因為共享打印機數據傳輸出問題,把公司機密泄露出去,最后吃大虧的例子。隨著現在智能共享打印機的普及,幾乎所有共享打印機都接入了公司網絡,數據從員工電腦到打印機的整個傳輸過程,其實處處都是風險,做好共享打印機數據傳輸防護,早就不是可有可無的小事,而是企業數據安全必須補上的一環。1辦公共享打印機數據傳輸風險的現狀與成因1.1先理清共享打印機數據傳輸環節的概念可能很多普通上班族還沒搞明白,不就是點個打印,打印機出紙,哪里來的什么傳輸風險?其實和早期插在單臺電腦上的本地打印機不一樣,現在辦公用的共享打印機,基本都是網絡共享型,要么接入公司局域網,有的甚至還支持云打印,不管哪種方式,你在電腦上點了打印之后,要打印的完整文件數據,都會從你的電腦,通過網絡發到打印機那邊,打印機接收數據解碼之后再打印出來,從數據發出到數據接收完成,這個中間過程就是我們說的數據傳輸環節。而且不光傳輸過程有數據流轉,大多數打印文件還會在打印機本地留一份備份,整個從數據產出到存儲的全流程,都可能存在防護漏洞。1.2普遍存在的認知誤區拖慢了防護工作我接觸過大大小小上百家企業的管理者,百分之八十以上對共享打印機的安全都存在認知誤區,最常見的就是兩種,第一種就是“無價值論”,覺得打印機就是個輸出設備,能有什么值錢的數據?小偷不偷,黑客不搶,沒必要花精力防。第二種就是“內網絕對安全論”,說我們打印機只連公司內網,不連外網,外人進不來,肯定安全,根本不需要防護。可實際情況呢?現在黑客早就把目標轉向了這種內網的邊緣設備,就是因為大家不設防,反而容易突破,拿到打印機權限之后,就能順著設備入侵整個內網,偷取核心數據。我之前碰到過一個做外貿的公司,就是因為共享打印機沒改默認密碼,被黑客輕松入侵內網,偷了好幾個百萬級大客戶的訂單信息,老板后來找我排查的時候,坐在會議室頭都抬不起來,說之前從來沒把打印機當回事,誰能想到栽在這么小的地方。1.3共享打印機數據傳輸的常見風險來源講完認知誤區,我們再具體看看風險到底出在哪,我總結下來,主要是三個方面:1.3.1傳輸過程本身不加密,明文傳輸容易被截獲絕大多數使用了三四年以上的老共享打印機,默認都是關閉加密傳輸功能的,很多新打印機廠商為了保證打印速度,默認也不開加密。這就意味著,你要打印的文件數據,就是以明文的形式在公司局域網里傳輸,只要有人在局域網里裝個免費的抓包工具,就能輕輕松松把你傳輸的所有數據截下來,你打的是年度薪資表還是新項目的競標方案,人家看的一清二楚。我之前就處理過這么一個事,一個創業公司的銷售總監,打了一份完整的潛在客戶開發名單,結果被競品安插在公司的一個新員工,用免費的抓包工具就把數據全拿走了,等到他們發現的時候,大半優質客戶都被挖走了,老板悔得腸子都青了,說之前從來沒想過打印機傳輸還能出這事,開個加密就能解決的事,最后虧了上百萬。1.3.2打印機本地存儲留底,容易被第三方獲取數據現在的智能共享打印機,基本都自帶硬盤或者閃存空間,用來存打印任務、緩存文件,不管你打印什么,都會在打印機的存儲里留一份備份,除非你手動刪除,不然就算你電腦上刪了原文件,打印機里還存著。那風險在哪呢?比如打印機壞了要送修,廠家或者維修人員能直接讀到里面的所有文件;要是打印機淘汰了要賣二手,絕大多數公司都不會想到格式化打印機的存儲,收二手的人拿到手,把硬盤一恢復,全是機密文件。我之前幫一個客戶處理舊打印機,拆開一看里面有個500G的硬盤,我試著恢復了一下,出來快20G的文件,全是員工的薪資單、公司的融資協議、核心項目的技術文檔,差點就跟著舊機器賣到二手市場了,最后客戶把硬盤拆下來物理銷毀,才放下心來。1.3.3權限管理混亂,未授權訪問輕松繞開防護很多公司為了大家用著方便,共享打印機幾乎不做任何權限管理,只要能連上公司wifi,就能用打印機,就能看所有打印隊列,甚至能訪問打印機的管理后臺,調取之前所有的打印記錄。要是有外來的訪客、合作方的人員連了公司的辦公wifi,隨便就能拿到這些數據。更有甚者,有些公司為了方便出差的員工遠程打印,直接把共享打印機的端口映射到了公網,也不做身份驗證,等于把打印機直接暴露在了整個互聯網上,別說數據泄露,整個公司內網都容易被當成肉雞入侵,用來發垃圾郵件或者攻擊其他網站,最后整個公司的公網IP都會被封,耽誤好幾天的正常業務。搞清楚了共享打印機數據傳輸都有哪些風險,也明白了為什么我們之前沒做好防護,接下來就要明確,做辦公共享打印機數據傳輸防護,要遵循哪些核心原則,方向對了,做措施才不會走歪。2辦公共享打印機數據傳輸防護的核心原則2.1分層防護原則共享打印機數據傳輸的風險分布在從終端發送、網絡傳輸到打印機接收存儲整個流程,所以防護不能只做某一個環節,必須分層防護,傳輸環節防截獲,打印機終端防越權,存儲環節防泄露,哪一層都不能漏,不能說我把傳輸加密了就不管打印機存儲了,也不能說我清了存儲就不做傳輸加密,缺了任何一層,防護都是漏的,只要一個環節出問題,整個防護體系就等于白建。2.2最小權限原則這個是我做安全這么多年一直信奉的原則,放到共享打印機防護上也一樣,就是給每個用戶分配能滿足他使用的最小權限,普通員工只需要擁有打印自己文件的權限就夠了,不需要給查看他人打印記錄、修改打印機設置、訪問管理后臺的權限,只有專門的IT管理員才能擁有最高權限。這樣哪怕某個員工的賬號出了問題,或者密碼泄露了,黑客也拿不到更高的權限,沒法進一步破壞或者偷更多數據,能把風險控制在最小的范圍里。2.3常態化運維原則很多企業做安全都是一勞永逸,裝完設置就不管了,可安全風險是一直在變的,廠商會不停發現新的漏洞,黑客也會找新的入侵方法,所以共享打印機的防護也不能一次做完就放那不管,必須常態化排查、定期更新,才能一直把風險擋在外面。我見過不少企業,打印機買回來裝上,三五年都沒動過設置,密碼還是默認的,漏洞也沒補,出問題其實是早晚的事。明確了這幾個核心原則,接下來就是大家最關心的,具體怎么落地,我把這些年給企業做防護的經驗整理出來,從三個環節給大家說清楚,每個都是能直接上手做的事,不難,但是特別管用。3辦公共享打印機數據傳輸防護的具體落地措施3.1傳輸環節:從源頭堵住數據截獲的可能傳輸環節是數據泄露的第一步,也是防護的第一道關口,把這道關口把住,風險就少了一大半。3.1.1強制開啟加密傳輸功能現在市面上絕大多數近年生產的共享打印機,都支持IPsec或者SSL加密傳輸,只是廠商默認都是關閉的,很多人不知道這個功能的存在。我們給企業做配置的時候,第一件事就是把加密傳輸打開,很多人擔心開了加密會影響打印速度,其實我實際用下來,就算是打印十幾兆的工程圖紙,加密帶來的延遲也就一兩秒,普通人根本感覺不出來,但是安全提升了不止一個檔次,加密之后就算有人抓包,拿到的也是加密亂碼,根本解不開,拿不到任何有用信息,成本幾乎為零,收益卻極大。3.1.2嚴格隔離內外網訪問,不隨意暴露打印機正常情況下,共享打印機只需要在內網用就行,絕對不要直接把共享打印機的端口映射到公網,真的需要遠程打印,一定要通過企業專屬VPN訪問,而且VPN必須開啟二次身份驗證,就算密碼泄露了,外人也進不來。我見過太多圖方便直接開公網訪問的,不出三個月肯定會被黑客掃到,要么數據被偷,要么打印機被當成肉雞用來攻擊別人,整個公司的公網IP都會被封,耽誤好幾天業務,真的得不償失,省了十分鐘的配置時間,換來幾十萬的損失,怎么算都不劃算。3.1.3做好員工終端的打印安全設置除了網絡這邊,員工電腦這邊也要做對應的設置,比如不要讓驅動默認保存打印文件的備份,不要默認記住共享打印機的訪問密碼,關閉本地打印緩存,這樣就算員工電腦丟了或者中了木馬,也不會從終端這邊泄露打印數據,多一道防護總是沒錯的,這些設置改起來也就幾秒鐘的事,沒什么難度。3.2打印機終端環節:堵住設備本身的漏洞傳輸過來之后,到了打印機這邊,也要做好防護,不能讓數據存在打印機里變成隱患。3.2.1做好身份驗證和權限劃分,第一時間改掉默認密碼這個是最基礎也最重要的一步,首先,打印機的管理員密碼絕對不能用出廠默認的,一定要改成復雜的強密碼,只有IT管理員知道,我做安全巡檢的時候,一抓一大把用默認admin密碼的,這等于把家門鑰匙放在門鎖上,誰都能進,真的太懸了。其次,就是按崗位分權限,嚴格按最小權限來,普通員工只有打印權限,沒法進管理后臺,沒法看別人的打印記錄,部門管理員可以管理本部門的打印任務,只有IT能改設置、清存儲,這樣劃分之后,不會出亂子,就算出問題也能很快查到源頭。3.2.2定期清理存儲,淘汰設備要徹底消密我一般都會建議企業,每個季度清空一次共享打印機的歷史打印存儲,要是經常打印敏感機密文件,最好每個月清一次。要是碰到打印機要送修,一定要提前把存儲里的數據清空,要是硬盤壞了,最好直接把硬盤留下來,不要給維修方。要是打印機要淘汰變賣,一定要把存儲硬盤拆下來,要么物理銷毀,要么格式化后留下來保存,絕對不能跟著舊機器一起賣,別嫌麻煩,真等數據泄露了,麻煩比這大一百倍。3.2.3定期更新固件和驅動,及時補上安全漏洞很多人覺得打印機能用上就不用更新,其實廠商每次更新固件,大部分內容都是補安全漏洞,前幾年好幾個大品牌的智能打印機都爆出過遠程漏洞,黑客只要能訪問打印機,就能直接拿到管理員權限,進而入侵整個內網,要是及時更新了固件,就能補上這個漏洞,十分鐘就能做完的事,能避免天大的麻煩。我一般都是每個季度檢查一次所有打印機的固件更新,有新版本就更完,心里也踏實,沒多少工作量,就是養成習慣而已。3.3日常管理層面:技術靠得住,也要管理跟上防護光靠技術不行,還要日常管理跟上,才能把所有漏洞都堵上。3.3.1做好網絡隔離,把訪客擋在辦公資源之外現在幾乎每個公司都有外來訪客,要連wifi,這個時候一定不要讓訪客直接連辦公內網,要單獨開一個訪客wifi,做VLAN隔離,訪客wifi只能訪問互聯網,不能訪問任何辦公內網的設備,包括共享打印機,這樣就算訪客里有心懷不軌的人,也碰不到我們的打印機,拿不到數據。這個操作其實一點都不復雜,現在普通的交換機都支持,花半小時就能配置好,能一勞永逸解決這個問題,就是很多企業嫌麻煩不愿意做,真的沒必要。3.3.2做好員工安全意識培訓,從小事養成安全習慣很多數據泄露其實都是小事引起的,比如員工打印了薪資表或者機密合同,打完忘了拿,放在打印機出紙口被別人拿走了,或者隨便把共享打印機的訪問信息告訴外人,這些都是管理能解決的。我們要定期給員工做培訓,告訴大家打印敏感文件一定要及時取,不要隨便把辦公網絡的信息告訴外人,碰到陌生人打聽共享打印機、要連辦公網,及時報給IT部門。我之前就碰到過一次,一個員工碰到外來人員打聽共享打印機的訪問地址,馬上就報給了IT,我們過去一查,那個人確實是競品過來摸信息的,這不就輕松防住了嗎?所以說,員工的安全意識才是最管用的防線,比什么技術都有用。3.3.3建立定期巡檢和應急響應機制IT部門要把共享打印機的安全巡檢納入日常工作,每個月查一次所有共享打印機的密碼、權限、有沒有異常訪問記錄、有沒有漏洞沒補,十來臺打印機也就花一兩個小時,就能提前發現問題。還要做好應急響應預案,要是真的發現數據泄露或者打印機被入侵,馬上斷開打印機的網絡,排查泄露范圍,及時止損,不會出了事手忙腳亂,把小問題變成大事故。結語總的來說,辦公共享打印機作為企業網絡里最容

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論