見落とされた脅威

セキュリティチームが攻撃対象領域を棚卸しする際、通常はサーバー、エンドポイント、クラウドID、モバイルデバイスを思い浮かべます。オフィスの複合機(MFP)を第一級のセキュリティ資産として扱う組織は、ほとんどありません。これは大きな誤りです。プリンターは他のあらゆる機器と同じネットワーク上にありながら、パッチ適用、セグメンテーションポリシー、監視の対象から外されがちです。まさに攻撃者が好む怠慢です。

Apple 中心の企業環境では、Apple の DEP のようなデバイス管理や ID ベースのセキュリティが成熟している一方で、プリンターはいまだに過去の遺物です。AirPrint により文書をプリンターへ送るのは簡単ですが、その利便性を支えるサービスは悪意あるトラフィックへの入り口にもなります。1 台でも侵害されれば、サーバー、ファイル共有、あるいはクラウド管理 API への踏み台になり得ます。

プリンターが特に安全でない理由

プリンターを最も安全性の低い機器にする単一の設計欠陥はありません。むしろ、複数の要因が重なって、極めて悪いリスクプロファイルを作り出しています。

ファームウェアの放置

毎月セキュリティ更新を受けるノートPCとは異なり、プリンターは何年もパッチが当たらないことがあります。多くの IT 組織はプリンターを家電のように扱います。接続して、1 回設定して、そのまま忘れるのです。ベンダー自身も、正式なセキュリティ告知チャネルなしに、散発的なファームウェア修正しか提供しないことが少なくありません。重大な脆弱性が公表されても、実際の悪用を止めるには対応が遅すぎます。さらに、サポート終了済みのプリンターは最悪で、更新が一切提供されないため、既知の穴が無期限に残ります。

既定資格情報と開放されたプロトコル

出荷時のプリンターは、"admin:password" や "admin:1234" のような単純な管理資格情報を持つことが多いです。攻撃者は 9100 番ポート(生印刷)、515 番(LPD)、631 番(IPP)が開いている機器をスキャンし、これらの既定値を試します。資格情報が変更されていても、組み込み Web サーバーは往々にして詳細なシステム情報を公開し、追加攻撃を助けます。

ネットワーク上の特権的な位置

プリンターは厳重に隔離された隅に置かれているわけではありません。通常はオフィス内にあり、ワークステーションと同じサブネットにあります。そこから外向き接続を開始し、要求されていない着信トラフィックを受け取り、ネットワーク上の他のあらゆる機器と通信できます。これはゼロトラストの原則に反します。各デバイスは、絶対に必要なアクセスだけを持つべきです。プリンターが全社員の PC と通信する必要はほとんどなく、ましてすべてのサーバーやインターネット相手ならなおさらです。

Apple 系企業も例外ではない

Mac だけの環境なら本質的に安全だ、と考えたくなるかもしれません。これはエンドポイント自体については正しいですが、プリンターはプラットフォーム非依存です。AirPrint プリンターは Bonjour を使ってサービスを広告するため、Mac、iPhone、iPad のいずれからでも簡単に見つけられます。問題は、Bonjour の検出機能が、すでにローカルネットワーク内にいる攻撃者にも同じように働くことです。彼らはプリンターを列挙し、管理画面へのアクセスを試みても、不自然に見えません。

さらに、Apple が接続されたエコシステムを推進し続けるにつれ、より多くのデバイスが企業環境へ取り込まれています。つまり、印刷ワークフローを流れるデータが増え、侵害されたプリンターが機密文書を盗聴・外部送信する機会も増えるということです。プリンターはもはや紙を運ぶだけの機器ではありません。オフィス全体を見渡せるネットワークエンドポイントなのです。

最も安全性の低い機器を堅牢化する

幸い、利便性を損なわずにリスクの大半を取り除く、わかりやすい手順があります。

  • プリンターを分離された VLAN、または専用の印刷ネットワークに置き、厳格なファイアウォールルールを適用します。許可されたデバイスからの印刷ジョブや管理用サブネットからの管理トラフィックなど、必要な通信だけを許可します。
  • ファームウェア更新のスケジュールを作成します。OS と同様に、四半期ごと、あるいは毎月のリマインダーを設定して、プリンターパッチを確認し適用します。これは標準的なライフサイクル管理の一部にしてください。
  • FTP、Telnet、不要な場合の HTTP、そしてネットワークプリンターが IPPS のようなより安全なプロトコルを使える場合の 9100 番ポートなど、未使用のサービスをすべて無効化します。SNMP とコミュニティ文字列も読み取り専用に制限します。
  • すべての印刷機器で既定パスワードを変更し、強力な管理者資格情報を必須にします。中央の保管庫やディレクトリサービスで管理します。
  • ログ記録を有効にし、プリンターを SIEM(セキュリティ情報イベント管理)ツールに統合します。不自然な大量印刷、勤務時間外の管理者ログイン、外向きのスキャン挙動を監視します。
  • 毎年プリンターのセキュリティ評価を実施します。メーカーのセキュリティアドバイザリの確認、モデルの EOL 状態の評価、デバイス設定のベースライン比較を含めるべきです。交換時には、検証可能な更新保証とセキュアブート機能を備えたモデルを選びます。

設定変更だけでなく、企業はプリンターの物理的安全性も考える必要があります。多くの機器には印刷ジョブ画像を保存する取り外し可能なハードドライブがあるため、廃棄手順には安全なディスク消去を含めなければなりません。共有スペースやオープンな場所では、機密文書がトレイに放置されないよう、バッジ解放や PIN など、機器上での認証を印刷時に必須にすべきです。

箱の外側へ: 文化とポリシー

プリンターの保護は、完全に技術的な問題ではありません。安全でないままでいる理由は、しばしば組織文化にあります。多くの組織では、プリンターはセキュリティチームではなく、施設管理やオフィスマネージャーが管理しています。その結果、資産一覧やセキュリティロードマップから抜け落ちます。これを直すには、プリンターのセキュリティ責任を IT 運用チームに明確に割り当て、実行に必要な予算と権限を持たせることです。

印刷対象データの見直しも重要です。印刷ジョブには、個人識別情報、財務記録、機密文書が含まれることがよくあります。多くの最新プリンターは画像をディスクに保存し、廃棄後にアクセスできることがあります。機器の廃棄、ディスク消去、安全なプルプリントに関する強力なポリシーは、リスク低減に大きく役立ちます。

教育も同じくらい重要です。ユーザーがセキュリティ対策を回避したり、他の攻撃経路を開くサードパーティ製ドライバーをインストールしたりできてはいけません。Apple 中心の環境では、管理者はプロファイルを活用して AirPrint デバイスの検出を制限し、プリンターと通信する Apple デバイスに暗号化を強制できます。ただし、それらの設定は Apple 側しか守りません。プリンター自体が堅牢化・パッチ適用されていなければ、脆弱なままです。

今後の道筋: 完全な防御の構築

この考察が示すように、多くの組織でプリンターが最も安全性の低い機器なのは、悪意があるからではなく、無視されているからです。注目は改善を生みます。特に Apple 管理者にとってのロードマップは明確です。プリンターを企業のセキュリティ態勢に統合し、安全な既定値を要求し、Mac や iPhone と同じ厳しさでガバナンスを適用することです。そうなれば、プリンターは、他の面では堅牢な防御の中で弱点ではなくなります。

攻撃者が常に弱点を探している時代に、あるカテゴリ全体のデバイスを未管理・未パッチのままにしておくのは、単なる見落としではなく招待状です。次にオフィスのプリンターの前を通るときは、もう一度見直してください。それは、あなたが持つ最も危険な機器かもしれません。

この記事は 9to5Mac の報道を基にしています。元記事を読む

Originally published on 9to5mac.com