Die übersehene Bedrohung
Wenn Sicherheitsteams ihre Angriffsfläche inventarisieren, denken sie meist an Server, Endpunkte, Cloud-Identitäten und mobile Geräte. Nur sehr wenige Unternehmen behandeln den Büro-Multifunktionsdrucker (MFP) als erstklassiges Sicherheitsobjekt. Das ist ein großer Fehler. Drucker teilen sich dasselbe Netzwerk wie alles andere, werden aber oft von Patch-Programmen, Segmentierungsrichtlinien und Monitoring ausgenommen - genau die Art von Nachlässigkeit, die Angreifer lieben.
In Apple-zentrierten Unternehmen, in denen Gerätemanagement wie Apples DEP und identitätsbasierte Sicherheit ausgereift sind, wirkt der Drucker wie ein Relikt. AirPrint macht es trivial, ein Dokument an einen Drucker zu senden, aber die Dienste, die diesen Komfort ermöglichen, öffnen auch ein Tor für bösartigen Verkehr. Wird ein einzelner Drucker kompromittiert, kann er zu einem Sprungbrett in Server, Dateifreigaben oder sogar Cloud-Management-APIs werden.
Warum Drucker besonders unsicher sind
Es gibt nicht einen einzigen Konstruktionsfehler, der Drucker zum unsichersten Gerät macht. Vielmehr entsteht durch eine Kombination von Faktoren ein besonders schlechtes Risikoprofil.
Vernachlässigte Firmware
Anders als Laptops, die monatliche Sicherheitsupdates erhalten, bleiben Drucker oft jahrelang ohne einen einzigen Patch. Viele IT-Organisationen behandeln einen Drucker wie ein Haushaltsgerät: anschließen, einmal konfigurieren und vergessen. Auch die Hersteller selbst liefern Firmware-Fixes oft nur sporadisch und ohne formalen Kanal für Sicherheitswarnungen. Wird eine kritische Schwachstelle bekannt, ist die Reaktion meist zu langsam, um eine laufende Ausnutzung zu stoppen. Geräte am Ende ihres Lebenszyklus sind noch schlimmer - sie erhalten keinerlei Updates und lassen bekannte Lücken auf unbestimmte Zeit offen.
Standard-Anmeldedaten und offene Protokolle
Ab Werk verfügen Drucker häufig über einfache Verwaltungsoberflächen mit Standard-Anmeldedaten wie "admin:password" oder "admin:1234". Angreifer scannen nach Geräten mit offenem Port 9100 (Raw Printing), 515 (LPD) oder 631 (IPP) und probieren genau diese Standardwerte aus. Selbst wenn Passwörter geändert wurden, geben eingebettete Webserver oft ausführliche Systeminformationen preis, die weitere Angriffe erleichtern.
Privilegierte Positionen im Netzwerk
Drucker stehen nicht in einer abgeschotteten Ecke. Sie befinden sich in Büroräumen, meist im selben Subnetz wie die Arbeitsplätze. Von dort aus können sie Verbindungen nach außen initiieren, unerwünschten eingehenden Traffic empfangen und mit jedem anderen Gerät im Netzwerk kommunizieren. Das verstößt gegen das Zero-Trust-Prinzip: Jedes Gerät sollte nur den Zugriff haben, den es unbedingt benötigt. Drucker müssen selten mit jedem Mitarbeiterrechner sprechen, geschweige denn mit allen Servern oder dem Internet.
Apple-Unternehmen sind nicht ausgenommen
Es liegt nahe zu glauben, dass eine reine Mac-Umgebung von Natur aus sicherer ist. Das gilt für die Endpunkte selbst, aber Drucker sind plattformunabhängig. Ein AirPrint-Drucker verwendet Bonjour, um seine Dienste anzukündigen, wodurch ihn jeder Mac, jedes iPhone und jedes iPad leicht finden kann. Das Problem ist, dass Bonjour-Erkennung auch für Angreifer funktioniert, die bereits im lokalen Netzwerk sind. Sie können Drucker auflisten und versuchen, auf Verwaltungsoberflächen zuzugreifen, ohne überhaupt verdächtig zu wirken.
Außerdem werden im Zuge von Apples weiterem Vorantreiben eines vernetzten Ökosystems immer mehr Geräte in die Unternehmensumgebung eingebunden. Das bedeutet mehr Daten, die durch Druck-Workflows fließen, und mehr Möglichkeiten für einen kompromittierten Drucker, sensible Dokumente mitzuverfolgen oder abzugreifen. Der Drucker ist nicht mehr nur ein Stück Hardware, das Papier bewegt; er ist ein Netzwerk-Endpunkt mit voller Sicht auf das Büro.
Das unsicherste Gerät härten
Zum Glück gibt es einfache Schritte, mit denen sich der Großteil des Risikos ohne Produktivitätsverlust beseitigen lässt.
- Platzieren Sie Drucker in einem isolierten VLAN oder einem dedizierten Drucknetzwerk mit strengen Firewall-Regeln. Erlauben Sie nur die konkret erforderliche Kommunikation, etwa Druckaufträge von autorisierten Geräten und Verwaltungsverkehr aus einem Admin-Subnetz.
- Erstellen Sie einen Firmware-Update-Plan. Setzen Sie wie bei Betriebssystemen eine quartalsweise oder sogar monatliche Erinnerung, um Drucker-Patches zu prüfen und auszurollen. Machen Sie das zum Teil des regulären Lifecycle-Management-Prozesses.
- Deaktivieren Sie alle ungenutzten Dienste, darunter FTP, Telnet, HTTP, falls nicht benötigt, sowie den Raw-Port 9100, wenn Netzwerkdrucker sicherere Protokolle wie IPPS verwenden können. Beschränken Sie außerdem SNMP und Community-Strings auf Read-only.
- Ändern Sie die Standardpasswörter auf allen Druckgeräten und verlangen Sie starke administrative Anmeldedaten. Verwalten Sie diese über zentrale Secret-Stores oder Verzeichnisdienste.
- Aktivieren Sie Logging und integrieren Sie Drucker in Ihr SIEM-Tool. Achten Sie auf ungewöhnliche Druckspitzen, Admin-Logins außerhalb der Geschäftszeiten und ausgehendes Scan-Verhalten.
- Führen Sie jährlich eine Drucker-Sicherheitsbewertung durch. Dazu sollten die Prüfung der Sicherheitsmitteilungen des Herstellers, die Bewertung des EOL-Status des Modells und ein Abgleich der Gerätekonfiguration mit einer Baseline gehören. Bestehen Sie beim Austausch auf Geräten mit nachvollziehbaren Update-Zusagen und Secure-Boot-Funktionen.
Über Konfigurationsänderungen hinaus sollten Unternehmen auch an die physische Sicherheit von Druckern denken. Viele Geräte besitzen austauschbare Festplatten, auf denen Druckjob-Bilder gespeichert werden, daher muss die Außerbetriebnahme ein sicheres Löschen der Datenträger umfassen. In gemeinsam genutzten oder offenen Bereichen sollte Drucken eine Authentifizierung am Gerät erfordern, etwa per Badge-Freigabe oder PIN, damit sensible Dokumente nicht im Ausgabefach liegen bleiben.
Jenseits der Box: Kultur und Richtlinien
Drucker abzusichern ist nicht nur ein technisches Problem. Der Grund, warum sie oft unsicher bleiben, ist häufig kulturell. In vielen Organisationen werden Drucker von Facility-Teams oder Office-Managern betreut, nicht von Sicherheitsteams. Dadurch fehlen sie in der Asset-Liste und auf der Security-Roadmap. Um das zu beheben, sollte die Verantwortung für die Druckersicherheit ausdrücklich dem IT-Betrieb zugewiesen werden, inklusive Budget und Mandat zum Handeln.
Es lohnt sich auch, die druckbaren Daten neu zu denken. Druckaufträge enthalten oft personenbezogene Daten, Finanzunterlagen oder proprietäre Dokumente. Viele moderne Drucker speichern Bilder auf Festplatten, auf die nach der Außerbetriebnahme zugegriffen werden kann. Starke Richtlinien für Außerbetriebnahme, Festplattenlöschung und sicheres Pull Printing helfen erheblich, das Risiko zu senken.
Schulung ist ebenso wichtig. Nutzer sollten Sicherheitsmaßnahmen nicht umgehen oder Treiber von Drittanbietern installieren können, die weitere Angriffswege öffnen. In einer Apple-zentrierten Umgebung können Administratoren Profile nutzen, um die AirPrint-Gerätesuche einzuschränken und Verschlüsselung für Apple-Geräte zu erzwingen, die mit Druckern kommunizieren. Diese Einstellungen schützen jedoch nur die Apple-Seite; der Drucker selbst bleibt verwundbar, wenn er nicht gehärtet und gepatcht ist.
Der Weg nach vorn: eine vollständige Verteidigung aufbauen
Wie diese Betrachtung zeigt, sind Drucker in den meisten Unternehmen nicht deshalb das unsicherste Gerät, weil sie von Natur aus böse wären, sondern weil sie ignoriert werden. Aufmerksamkeit schafft Fortschritt. Für Apple-Administratoren ist der Fahrplan klar: Drucker in die Enterprise-Sicherheitslage integrieren, sichere Standardkonfigurationen verlangen und Governance mit derselben Strenge durchsetzen wie bei Macs und iPhones. Dann wird der Drucker nicht länger die Schwachstelle ansonsten robuster Verteidigungen sein.
In einer Zeit, in der Angreifer ständig nach Schwachstellen suchen, ist es nicht bloß ein Versäumnis, eine ganze Gerätekategorie unverwaltet und ungepatcht zu lassen - es ist eine Einladung. Wenn Sie das nächste Mal am Bürodrucker vorbeigehen, schauen Sie noch einmal hin. Er könnte das gefährlichste Gerät sein, das Sie haben.
Dieser Artikel basiert auf Berichten von 9to5Mac. Originalartikel lesen.
Originally published on 9to5mac.com


