التهديد المُهمَل
عندما تُحصي فرق الأمن سطح الهجوم، فإنها تفكر عادةً في الخوادم ونقاط النهاية وهويات السحابة والأجهزة المحمولة. قلّما تتعامل المؤسسات مع الطابعة متعددة الوظائف في المكتب (MFP) باعتبارها أصلًا أمنيًا من الدرجة الأولى. وهذا خطأ كبير. فالطابعات تشترك في الشبكة نفسها مع كل شيء آخر، لكنها غالبًا ما تكون مستثناة من برامج الترقيع وسياسات التقسيم والمراقبة، وهو بالضبط نوع الإهمال الذي يعشقه المهاجمون.
في سياق المؤسسات التي تتمحور حول Apple، حيث أصبحت إدارة الأجهزة مثل DEP من Apple والأمن القائم على الهوية ناضجين، تظل الطابعة بقايا من الماضي. يجعل AirPrint إرسال مستند إلى طابعة أمرًا في غاية السهولة، لكن الخدمات التي تتيح هذه الراحة توفّر أيضًا بوابة لحركة المرور الخبيثة. إذا تم اختراق طابعة واحدة، فقد تصبح نقطة انطلاق نحو الخوادم أو مشاركات الملفات أو حتى واجهات برمجة التطبيقات لإدارة السحابة.
لماذا الطابعات غير آمنة على نحو فريد
لا يوجد عيب تصميمي واحد يجعل الطابعات أقل قطعة معدات أمانًا. بل إن مجموعة من العوامل تُنشئ ملف مخاطر سيئًا على نحو خاص.
إهمال البرمجيات الثابتة
على عكس أجهزة الكمبيوتر المحمولة التي تتلقى تحديثات أمنية شهرية، قد تمر سنوات على الطابعات دون أي ترقيع. تتعامل العديد من مؤسسات تقنية المعلومات مع الطابعة كأنها جهاز منزلي: وصّلها، اضبطها مرة واحدة، ثم انساها. وكثيرًا ما يوفّر البائعون أنفسهم إصلاحات متفرقة للبرمجيات الثابتة من دون قناة رسمية لإشعارات الأمان. وعندما يُكشف عن ثغرة حرجة، يكون الرد بطيئًا جدًا بحيث لا يمنع الاستغلال النشط. أما الطابعات المنتهية الصلاحية فأسوأ من ذلك - فهي لا تتلقى أي تحديثات، ما يترك الثغرات المعروفة مفتوحة إلى أجل غير مسمى.
اعتماد بيانات دخول افتراضية وبروتوكولات مفتوحة
عند إخراجها من الصندوق، تميل الطابعات إلى امتلاك واجهات إدارية بسيطة مع بيانات دخول افتراضية مثل "admin:password" أو "admin:1234". يفحص المهاجمون الأجهزة ذات المنفذ المفتوح 9100 (الطباعة الخام)، أو 515 (LPD)، أو 631 (IPP)، ويحاولون تلك القيم الافتراضية. وحتى عندما تُغيَّر كلمات المرور، فإن خوادم الويب المدمجة غالبًا ما تكشف معلومات نظام مفصلة تساعد في هجمات لاحقة.
مواقع امتياز داخل الشبكة
لا توضع الطابعات في زاوية مُحصنة. بل تجلس داخل غرف المكاتب، عادةً على الشبكة الفرعية نفسها الخاصة بمحطات العمل. ومن هناك، يمكنها بدء اتصالات صادرة، وتلقّي حركة واردة غير مطلوبة، والتواصل مع أي جهاز آخر على الشبكة. وهذا انتهاك لمبدأ الثقة المعدومة: ينبغي أن يحصل كل جهاز فقط على الوصول الذي يحتاجه بالضرورة. ونادرًا ما تحتاج الطابعات إلى التحدث إلى كل جهاز موظف، ناهيك عن كل الخوادم أو الإنترنت.
مؤسسات Apple ليست مستثناة
قد يكون من المغري الاعتقاد بأن بيئة تعتمد بالكامل على Mac أكثر أمانًا بطبيعتها. هذا صحيح بالنسبة لنقاط النهاية نفسها، لكن الطابعات لا تعتمد على المنصة. تستخدم طابعة AirPrint بروتوكول Bonjour للإعلان عن خدماتها، ما يجعل من السهل على أي Mac أو iPhone أو iPad العثور عليها. المشكلة أن اكتشاف Bonjour يعمل أيضًا لصالح المهاجمين الموجودين بالفعل على الشبكة المحلية. ويمكنهم حصر الطابعات ومحاولة الوصول إلى واجهات الإدارة من دون أن يبدوا مريبين أصلًا.
علاوة على ذلك، ومع استمرار Apple في الترويج لمنظومة مترابطة، يجري إدخال مزيد من الأجهزة إلى البيئة المؤسسية. وهذا يعني مزيدًا من البيانات التي تمر عبر سير عمل الطباعة، ومزيدًا من الفرص لطابعة مخترقة أن تتنصت على المستندات الحساسة أو تسرّبها. لم تعد الطابعة مجرد قطعة عتاد تنقل الورق؛ إنها نقطة نهاية شبكية تتمتع برؤية كاملة إلى المكتب.
تحصين الجهاز الأقل أمانًا
لحسن الحظ، هناك خطوات مباشرة يمكنها إزالة معظم المخاطر من دون التضحية بالإنتاجية.
- ضع الطابعات على VLAN معزولة أو شبكة طباعة مخصصة مع قواعد جدار ناري صارمة. اسمح فقط بالاتصالات المحددة المطلوبة، مثل مهام الطباعة من الأجهزة المصرح بها وحركة الإدارة من شبكة فرعية للمسؤولين.
- أنشئ جدولًا لتحديث البرمجيات الثابتة. كما هو الحال مع أنظمة التشغيل، خصص تذكيرًا ربع سنوي أو حتى شهريًا للتحقق من ترقيعات الطابعات ونشرها. واجعل ذلك جزءًا من عملية إدارة دورة الحياة القياسية.
- عطّل جميع الخدمات غير المستخدمة، بما في ذلك FTP وTelnet وHTTP إذا لم تكن مطلوبة، وكذلك المنفذ 9100 الخام عندما يمكن للطابعات الشبكية استخدام بروتوكولات أكثر أمانًا مثل IPPS. وقيّد SNMP وسلاسل community على القراءة فقط.
- غيّر كلمات المرور الافتراضية في جميع أجهزة الطباعة واطلب بيانات اعتماد إدارية قوية. استخدم مخازن مركزية أو خدمات دليل لإدارتها.
- فعّل التسجيل وادمج الطابعات مع أداة إدارة معلومات وأحداث الأمن (SIEM). راقب الطباعة المتفجرة غير المعتادة، وتسجيلات دخول المسؤولين خارج ساعات العمل، وسلوك المسح الصادر.
- أجرِ تقييمًا أمنيًا سنويًا للطابعات. يجب أن يشمل ذلك مراجعة التنبيهات الأمنية الخاصة بالمصنّع، وتقييم حالة انتهاء العمر الافتراضي للطراز، وفحص إعدادات الجهاز مقارنة بخط أساس. وعند استبدال الطابعات، أصرّ على النماذج التي تملك التزامات تحديث قابلة للتحقق وقدرات إقلاع آمن.
إلى جانب تغييرات الإعداد، ينبغي للمؤسسات أيضًا التفكير في الأمن المادي للطابعات. فعديد من الأجهزة يحتوي على أقراص صلبة قابلة للإزالة تخزّن صور مهام الطباعة، لذا يجب أن تشمل إجراءات الإخراج من الخدمة مسح القرص بأمان. وفي المناطق المشتركة أو المفتوحة، ينبغي أن تتطلب الطباعة مصادقة على الجهاز نفسه، مثل تحرير عبر البطاقة أو رقم PIN، لمنع ترك المستندات الحساسة في درج الإخراج.
ما وراء الصندوق: الثقافة والسياسة
تأمين الطابعات ليس مسألة تقنية فقط. فالسبب في بقائها غير آمنة غالبًا ما يكون ثقافيًا. في كثير من المؤسسات، تُدار الطابعات من قبل فرق المرافق أو مديري المكاتب، لا فرق الأمن. وهذا يجعلها غائبة عن قائمة الأصول وخارطة الطريق الأمنية. ولإصلاح ذلك، أسند ملكية صريحة لأمن الطابعات إلى فريق عمليات تقنية المعلومات، وتأكد من امتلاكه الميزانية والتفويض اللازمين للتحرك.
ومن الجدير أيضًا إعادة التفكير في البيانات القابلة للطباعة. فكثيرًا ما تحتوي مهام الطباعة على معلومات شخصية قابلة للتعريف أو سجلات مالية أو مستندات ملكية خاصة. وتخزن الطابعات الحديثة صورًا على الأقراص، وقد يمكن الوصول إليها بعد إخراجها من الخدمة. وستسهم السياسات الصارمة بشأن إخراج الأجهزة من الخدمة ومسح الأقراص والطباعة الآمنة بالتقاط الوثائق في خفض المخاطر بدرجة كبيرة.
والتثقيف لا يقل أهمية. فلا ينبغي أن يتمكن المستخدمون من تجاوز تدابير الأمان أو تثبيت برامج تشغيل خارجية تفتح متجهات أخرى. وفي بيئة تتمحور حول Apple، يمكن للمسؤولين الاستفادة من الملفات التعريفية لتقييد اكتشاف أجهزة AirPrint وفرض التشفير على أجهزة Apple التي تتواصل مع الطابعات. لكن هذه الإعدادات تحمي جانب Apple فقط؛ أما الطابعة نفسها فستظل معرّضة للخطر إذا لم تُحصّن وتُرقّع.
الطريق إلى الأمام: بناء دفاع كامل
كما يوضح هذا الاستعراض، فإن الطابعات هي أقل قطع المعدات أمانًا في معظم المؤسسات، ليس لأنها شريرة بطبيعتها، بل لأنها تُهمَل. والاهتمام يصنع التقدم. وبالنسبة لمسؤولي Apple خصوصًا، فإن خارطة الطريق واضحة: أدرجوا الطابعات ضمن وضع الأمن المؤسسي، واطلبوا إعدادات افتراضية آمنة، وفرضوا الحوكمة بالصرامة نفسها المطبقة على أجهزة Mac وiPhone. وعندما يحدث ذلك، لن تبقى الطابعة نقطة الضعف في دفاعات قوية أصلًا.
في عصر يبحث فيه المهاجمون باستمرار عن نقاط الضعف، فإن ترك فئة كاملة من الأجهزة بلا إدارة ولا إمكانية للترقيع ليس مجرد سهو - بل دعوة مفتوحة. في المرة القادمة التي تمر فيها بجانب طابعة المكتب، أعد النظر فيها. فقد تكون أخطر قطعة معدات لديك.
هذا المقال يستند إلى تقرير من 9to5Mac. اقرأ المقال الأصلي.
Originally published on 9to5mac.com

