উপেক্ষিত হুমকি

নিরাপত্তা টিমগুলো যখন তাদের attack surface তালিকাভুক্ত করে, তখন তারা সাধারণত servers, endpoints, cloud identities, এবং mobile devices-এর কথা ভাবে। খুব কম প্রতিষ্ঠানই office multi-function printer (MFP)-কে first-class security citizen হিসেবে বিবেচনা করে। এটি বড় ভুল। Printer-গুলো বাকি সবকিছুর সঙ্গে একই network শেয়ার করে, কিন্তু সেগুলো প্রায়ই patching programs, segmentation policies, এবং monitoring থেকে বাদ পড়ে — আর এটাই হামলাকারীরা সবচেয়ে বেশি পছন্দ করে এমন অবহেলা।

Apple-কেন্দ্রিক enterprise-গুলোর প্রেক্ষাপটে, যেখানে Apple-এর DEP এবং identity-based security-এর মতো device management পরিপক্ব, printer সেখানে একধরনের পুরনো ধারার বস্তু থেকে যায়। AirPrint একটি document printer-এ পাঠানোকে খুব সহজ করে তোলে, কিন্তু এই সুবিধা চালু রাখা services-ই malicious traffic-এর জন্য একটি gateway-ও তৈরি করে। একটি printer compromise হলে, সেটি servers, file shares, বা এমনকি cloud management APIs-এ যাওয়ার pivot point হয়ে উঠতে পারে।

প্রিন্টার কেন স্বতন্ত্রভাবে অনিরাপদ

Printer-কে সবচেয়ে কম নিরাপদ যন্ত্র বানানোর জন্য কোনো একক design flaw নেই। বরং একাধিক কারণ মিলে একটি বিশেষভাবে খারাপ risk profile তৈরি করে।

Firmware অবহেলা

মাসিক security updates পাওয়া laptops-এর মতো নয়, printer-গুলো প্রায়ই বছরের পর বছর একটি patch-ও পায় না। বহু IT সংস্থা printer-কে ঘরের appliance-এর মতো দেখে: plug করুন, একবার configure করুন, আর ভুলে যান। Vendor-রাও প্রায়ই formal security advisory channel ছাড়াই অনিয়মিত firmware fix দেয়। কোনো critical vulnerability প্রকাশ পেলে, active exploitation থামানোর জন্য প্রতিক্রিয়া অনেক দেরিতে আসে। End-of-life printer-গুলো আরও খারাপ — সেগুলো কোনো update-ই পায় না, ফলে পরিচিত দুর্বলতাগুলো অনির্দিষ্টকাল খোলা থাকে।

Default Credentials এবং Open Protocols

বাক্স থেকে বেরিয়েই printer-গুলোর সাধারণত সহজ administrative interface থাকে, যেখানে default credentials যেমন "admin:password" বা "admin:1234." ব্যবহার করা হয়। হামলাকারীরা open port 9100 (raw printing), 515 (LPD), বা 631 (IPP) থাকা device খুঁজে স্ক্যান করে এবং সেই defaults চেষ্টা করে। Credentials বদলানো হলেও, embedded web servers প্রায়ই বিস্তারিত system information দেখায়, যা পরবর্তী আক্রমণকে সহায়তা করে।

নেটওয়ার্কে সুবিধাজনক অবস্থান

Printer-গুলোকে নিরাপদ কোণায় আটকে রাখা হয় না। তারা office room-এ থাকে, সাধারণত workstations-এর সঙ্গে একই subnet-এ। সেখান থেকে তারা outbound connection শুরু করতে পারে, অনাকাঙ্ক্ষিত inbound traffic গ্রহণ করতে পারে, এবং network-এর অন্য যেকোনো device-এর সঙ্গে যোগাযোগ করতে পারে। এটি zero-trust নীতির লঙ্ঘন: প্রতিটি device-এর কেবলমাত্র একান্ত প্রয়োজনীয় access-ই থাকা উচিত। Printer-দের খুব কমই প্রতিটি employee computer-এর সঙ্গে, তার চেয়েও কম server বা internet-এর সঙ্গে কথা বলার প্রয়োজন হয়।

Apple enterprise-ও এর বাইরে নয়

সব-Mac পরিবেশকে স্বভাবতই বেশি নিরাপদ ভাবা লোভনীয়। Endpoint-গুলোর ক্ষেত্রে সেটা সত্যি, কিন্তু printer-গুলো platform agnostic। একটি AirPrint printer তার services advertise করতে Bonjour ব্যবহার করে, ফলে যেকোনো Mac, iPhone, বা iPad সহজেই সেটিকে খুঁজে পায়। সমস্যা হলো, local network-এ ইতিমধ্যেই থাকা হামলাকারীদের জন্যও Bonjour discovery কাজ করে। তারা printer enumerate করতে পারে এবং সন্দেহজনক না লাগিয়েই management interface-এ প্রবেশের চেষ্টা করতে পারে।

তাছাড়া, Apple connected ecosystem আরও এগিয়ে নিতে থাকায় corporate পরিবেশে আরও বেশি device আনা হচ্ছে। এর মানে printing workflow-এর মাধ্যমে আরও বেশি data প্রবাহিত হচ্ছে, এবং একটি compromised printer sensitive document শোনা বা বাইরে বের করে নেওয়ার আরও সুযোগ পাচ্ছে। Printer আর শুধু কাগজ সরানোর hardware নয়; এটি office-এর পুরো দৃশ্যমানতা থাকা একটি network endpoint।

সবচেয়ে অনিরাপদ ডিভাইসকে শক্ত করা

ভাগ্যক্রমে, উৎপাদনশীলতা নষ্ট না করেই ঝুঁকির বড় অংশ দূর করার মতো সহজ কিছু পদক্ষেপ আছে।

  • Printer-গুলোকে একটি isolated VLAN-এ বা কঠোর firewall rules সহ একটি dedicated print network-এ রাখুন। শুধু নির্দিষ্ট, প্রয়োজনীয় communication, যেমন authorized devices থেকে print jobs এবং admin subnet থেকে management traffic, অনুমোদন করুন।
  • Firmware update schedule তৈরি করুন। Operating system-এর মতোই, printer patch পরীক্ষা ও deploy করার জন্য quarterly বা even monthly reminder নির্ধারণ করুন। এটিকে standard lifecycle management process-এর অংশ করুন।
  • FTP, Telnet, প্রয়োজন না হলে HTTP, এবং network printer IPPS-এর মতো বেশি নিরাপদ protocol ব্যবহার করতে পারলে raw port 9100-সহ সব unused service disable করুন। SNMP এবং community strings-ও read-only করুন।
  • সব printing device-এ default password বদলান এবং শক্তিশালী administrative credential বাধ্যতামূলক করুন। সেগুলো পরিচালনার জন্য central vault বা directory service ব্যবহার করুন।
  • Logging চালু করুন এবং printer-গুলোকে আপনার security information and event management (SIEM) tool-এর সঙ্গে integrate করুন। অস্বাভাবিক burst printing, business hours-এর বাইরে admin login, এবং outbound scan behavior নজরে রাখুন।
  • প্রতি বছর printer security assessment করুন। এর মধ্যে manufacturer security advisories পর্যালোচনা, model EOL status মূল্যায়ন, এবং baseline-এর সঙ্গে device config মিলিয়ে দেখা অন্তর্ভুক্ত থাকা উচিত। Printer বদলানোর সময় যাচাইযোগ্য update commitment এবং secure boot capability থাকা মডেলই চাইুন।

Configuration পরিবর্তনের বাইরে, enterprise-গুলোর printer-এর physical security-ও ভাবা উচিত। অনেক device-এ removable hard drive থাকে যা print job image সংরক্ষণ করে, তাই decommissioning প্রক্রিয়ায় secure disk wiping অন্তর্ভুক্ত থাকতে হবে। ভাগ করা বা খোলা জায়গায়, badge release বা PIN-এর মতো device authentication দিয়ে printing বাধ্যতামূলক হওয়া উচিত, যাতে sensitive document tray-এ পড়ে না থাকে।

বাক্সের বাইরে: সংস্কৃতি ও নীতি

Printer সুরক্ষিত করা পুরোপুরি একটি technical সমস্যা নয়। এগুলো অনিরাপদ থাকার কারণ অনেক সময় সাংস্কৃতিক। অনেক প্রতিষ্ঠানে printer security team নয়, facilities বা office manager-রা পরিচালনা করেন। ফলে এগুলো asset list এবং security roadmap-এ থাকে না। তা ঠিক করতে, printer security-এর স্পষ্ট ownership IT operations team-কে দিন এবং কাজ করার জন্য তাদের budget ও mandate আছে তা নিশ্চিত করুন।

Printable data-ও নতুনভাবে ভাবা দরকার। Print job-এ প্রায়ই personally identifiable information, financial records, বা proprietary document থাকে। বহু modern printer image disk-এ সংরক্ষণ করে, যা decommissioning-এর পরেও access করা যেতে পারে। Device decommissioning, disk wiping, এবং secure pull printing সম্পর্কে শক্তিশালী policy ঝুঁকি অনেক কমাতে সাহায্য করবে।

শিক্ষাও সমান গুরুত্বপূর্ণ। ব্যবহারকারীরা যেন security measure এড়িয়ে যেতে না পারে বা third-party driver install করতে না পারে, যা অন্য vector খুলে দেয়। Apple-কেন্দ্রিক পরিবেশে, administrators profiles ব্যবহার করে AirPrint device discovery সীমিত করতে এবং printers-এর সঙ্গে যোগাযোগকারী Apple device-গুলোর জন্য encryption enforce করতে পারেন। তবে ওই settings শুধু Apple দিকটিই সুরক্ষিত করে; printer নিজে harden ও patch না করা থাকলে সেটি এখনও দুর্বল থাকে।

সামনের পথ: সম্পূর্ণ প্রতিরক্ষা গড়ে তোলা

এই বিশ্লেষণ থেকে বোঝা যায়, বেশিরভাগ প্রতিষ্ঠানে printer-গুলো সবচেয়ে অনিরাপদ যন্ত্র কারণ তারা inherently evil নয়, বরং তারা উপেক্ষিত। মনোযোগ অগ্রগতি আনে। বিশেষ করে Apple administrator-দের জন্য roadmap পরিষ্কার: printer-গুলোকে enterprise security posture-এর মধ্যে আনুন, secure default দাবি করুন, এবং Macs ও iPhone-এর মতোই একই কঠোরতায় governance প্রয়োগ করুন। একবার তা হলে, printer আর শক্তিশালী প্রতিরক্ষার মাঝখানে দুর্বল জায়গা থাকবে না।

যে যুগে হামলাকারীরা ক্রমাগত দুর্বল পয়েন্ট খুঁজছে, সেখানে এক গোছা device unmanaged এবং unpatchable রেখে দেওয়া শুধু অবহেলা নয় — তা একধরনের আমন্ত্রণ। পরের বার office printer-এর পাশ দিয়ে হাঁটার সময় একবার ভালো করে তাকান। এটি আপনার কাছে থাকা সবচেয়ে বিপজ্জনক যন্ত্র হতে পারে।

এই নিবন্ধটি 9to5Mac-এর রিপোর্টিং-এর ভিত্তিতে লেখা। মূল নিবন্ধটি পড়ুন.

Originally published on 9to5mac.com