दुर्लक्षित धोका

सुरक्षा टीम्स आपल्या attack surface ची नोंद घेताना सहसा servers, endpoints, cloud identities, आणि mobile devices यांचा विचार करतात. फारच कमी संस्था office multi-function printer (MFP) ला first-class security citizen मानतात. ही मोठी चूक आहे. Printer बाकी सर्वांसोबतच तेच network शेअर करतात, पण त्यांना बहुतेक वेळा patching programs, segmentation policies, आणि monitoring मधून वगळले जाते — आणि नेमकी हीच दुर्लक्षी पद्धत हल्लेखोरांना आवडते.

Apple-केंद्रित enterprise च्या संदर्भात, जिथे Apple चे DEP आणि identity-based security यांसारखे device management परिपक्व झाले आहेत, printer मात्र जुन्या काळातील घटकच राहतो. AirPrint मुळे document printer कडे पाठवणे सोपे होते, पण ही सोय शक्य करणाऱ्या services मुळे malicious traffic साठी gateway देखील तयार होतो. एकच printer compromise झाला, तर तो servers, file shares, किंवा cloud management APIs कडे जाणारा pivot point बनू शकतो.

Printer विशेषतः असुरक्षित का आहेत

Printer ला सर्वात कमी सुरक्षित उपकरण बनवणारी एकच design flaw नाही. त्याऐवजी, घटकांचा एकत्रित परिणाम एक अत्यंत वाईट risk profile निर्माण करतो.

Firmware कडे दुर्लक्ष

महिन्याभराच्या security updates मिळणाऱ्या laptops प्रमाणे नाही, printer अनेक वर्षे एकही patch न मिळता राहतात. अनेक IT संस्था printer ला घरगुती appliance सारखे हाताळतात: plug करा, एकदा configure करा, आणि विसरून जा. Vendors देखील अनेकदा औपचारिक security advisory channel शिवाय केवळ अधूनमधून firmware fixes देतात. एखादी critical vulnerability उघड झाल्यावर, active exploitation थांबवण्यासाठी प्रतिसाद खूपच संथ असतो. End-of-life printer तर आणखी वाईट — त्यांना zero updates मिळतात आणि ज्ञात त्रुटी अनिश्चित काळ खुल्या राहतात.

Default Credentials आणि Open Protocols

बॉक्समधून बाहेर पडताच printer मध्ये साधारणपणे सोपे administrative interfaces असतात, जसे की "admin:password" किंवा "admin:1234." हल्लेखोर open port 9100 (raw printing), 515 (LPD), किंवा 631 (IPP) असलेली उपकरणे scan करून त्या defaults वापरून पाहतात. Credentials बदलले असले तरी embedded web servers अनेकदा सविस्तर system information उघड करतात, ज्यामुळे पुढील हल्ल्यांना मदत होते.

नेटवर्कवरील विशेष स्थान

Printer कुठेतरी बंदिस्त कोपऱ्यात ठेवलेले नसतात. ते office rooms मध्ये, साधारणपणे workstations च्या त्याच subnet वर असतात. तिथून ते outbound connections सुरू करू शकतात, अनाहूत inbound traffic स्वीकारू शकतात, आणि network वरील इतर कोणत्याही device शी संपर्क साधू शकतात. हे zero-trust तत्त्वाचे उल्लंघन आहे: प्रत्येक device कडे फक्त तिला अत्यावश्यक असलेलाच access असायला हवा. Printer ला प्रत्येक employee computer शी, त्याहूनही कमी सर्व servers किंवा internet शी बोलण्याची गरज क्वचितच असते.

Apple enterprises अपवाद नाहीत

पूर्ण Mac वातावरण मुळातच अधिक सुरक्षित असते असे वाटणे स्वाभाविक आहे. Endpoints बाबतीत ते खरे आहे, पण printer platform agnostic असतात. AirPrint printer आपली services जाहीर करण्यासाठी Bonjour वापरतो, त्यामुळे कोणताही Mac, iPhone, किंवा iPad त्याला सहज शोधू शकतो. समस्या अशी की Bonjour discovery local network वर आधीच असलेल्या हल्लेखोरांसाठीही काम करते. ते printer enumerate करून management interfaces पर्यंत पोहोचण्याचा प्रयत्न करू शकतात, आणि तेही संशयास्पद न दिसता.

याव्यतिरिक्त, Apple connected ecosystem पुढे नेत असताना अधिकाधिक devices corporate वातावरणात आणले जात आहेत. त्याचा अर्थ printing workflows मधून अधिक data प्रवाहित होतो, आणि compromise झालेल्या printer कडे sensitive documents ऐकण्याची किंवा बाहेर पाठवण्याची अधिक संधी मिळते. Printer आता फक्त कागद हलवणारे hardware नाही; तो office वर पूर्ण दृश्यता असलेला एक network endpoint आहे.

सर्वात असुरक्षित डिव्हाइस कसे बळकट करावे

सुदैवाने, उत्पादकता बिघडविल्याशिवाय बहुतेक धोका कमी करणारी सरळ पावले उपलब्ध आहेत.

  • Printer isolated VLAN मध्ये किंवा कडक firewall rules असलेल्या dedicated print network मध्ये ठेवा. फक्त specific, आवश्यक communications जसे की authorized devices कडून print jobs आणि admin subnet मधून management traffic यांना परवानगी द्या.
  • Firmware update schedule तयार करा. Operating systems प्रमाणे, printer patches तपासण्यासाठी आणि deploy करण्यासाठी quarterly किंवा मासिक reminder ठेवा. हे standard lifecycle management process चा भाग करा.
  • FTP, Telnet, गरज नसल्यास HTTP, आणि network printer अधिक सुरक्षित protocols जसे IPPS वापरू शकत असतील तर raw port 9100 यांसारख्या सर्व unused services बंद करा. SNMP आणि community strings फक्त read-only ठेवा.
  • सर्व printing devices वर default passwords बदला आणि मजबूत administrative credentials अनिवार्य करा. ते व्यवस्थापित करण्यासाठी central vaults किंवा directory services वापरा.
  • Logging सक्षम करा आणि printer ना आपल्या security information and event management (SIEM) tool शी integrate करा. असामान्य burst printing, business hours बाहेरचे admin logins, आणि outbound scan behavior लक्षात ठेवा.
  • दरवर्षी printer security assessment करा. यामध्ये manufacturer security advisories चे पुनरावलोकन, model EOL status चे मूल्यांकन, आणि device config चे baseline शी परीक्षण समाविष्ट असावे. Printer बदलताना, पडताळता येणाऱ्या update commitments आणि secure boot capabilities असलेलीच मॉडेल्स मागा.

Configuration बदलांपलीकडे, enterprise ने printer च्या physical security बद्दलही विचार केला पाहिजे. अनेक devices मध्ये removable hard drives असतात ज्या print job images साठवतात, त्यामुळे decommissioning प्रक्रियेत secure disk wiping असणे आवश्यक आहे. सामायिक किंवा मोकळ्या जागेत, badge release किंवा PIN सारखी device authentication वापरून printing करणे आवश्यक असावे, जेणेकरून sensitive documents tray मध्ये राहणार नाहीत.

बॉक्सच्या पुढे: संस्कृती आणि धोरण

Printer सुरक्षित करणे हे पूर्णपणे technical समस्या नाही. ती असुरक्षित राहण्याचे कारण अनेकदा सांस्कृतिक असते. अनेक संस्थांमध्ये printer security टीम्स नव्हे, तर facilities किंवा office managers हाताळतात. त्यामुळे ते asset list आणि security roadmap मधून गायब राहतात. ते दुरुस्त करण्यासाठी, printer security ची स्पष्ट ownership IT operations team कडे द्या आणि काम करण्यासाठी त्यांच्याकडे budget आणि mandate आहे याची खात्री करा.

Printable data बाबतही पुनर्विचार करणे आवश्यक आहे. Print jobs मध्ये अनेकदा personally identifiable information, financial records, किंवा proprietary documents असतात. अनेक modern printer images disks वर साठवतात, ज्यांपर्यंत decommissioning नंतरही पोहोचता येते. Device decommissioning, disk wiping, आणि secure pull printing याविषयीची ठोस धोरणे धोका मोठ्या प्रमाणावर कमी करतील.

शिक्षणही तितकेच महत्त्वाचे आहे. वापरकर्त्यांना security measures चुकवता येऊ नयेत किंवा इतर vectors उघडणारे third-party drivers install करता येऊ नयेत. Apple-केंद्रित वातावरणात, administrators profiles वापरून AirPrint device discovery मर्यादित करू शकतात आणि printers शी संवाद साधणाऱ्या Apple devices साठी encryption लागू करू शकतात. मात्र, ही settings फक्त Apple बाजूचे संरक्षण करतात; printer स्वतः harden आणि patch केलेला नसेल तर तो अजूनही असुरक्षित राहतो.

पुढचा मार्ग: पूर्ण संरक्षण उभारणे

या विश्लेषणावरून दिसते की बहुतांश संस्थांमध्ये printer सर्वात असुरक्षित उपकरण का आहेत, याचे कारण ते नैसर्गिकरित्या वाईट आहेत म्हणून नाही, तर त्यांच्याकडे दुर्लक्ष केले जाते म्हणून. लक्ष दिल्यास प्रगती होते. विशेषतः Apple administrators साठी roadmap स्पष्ट आहे: printer ला enterprise security posture मध्ये समाविष्ट करा, secure defaults ची मागणी करा, आणि Macs आणि iPhones प्रमाणेच तितक्याच काटेकोरपणे governance लागू करा. ते झाल्यावर printer मजबूत defenses मधील कमकुवत जागा राहणार नाही.

ज्या काळात हल्लेखोर सतत कमकुवत बिंदू शोधत असतात, त्या काळात एक संपूर्ण device class unmanaged आणि unpatchable सोडणे ही केवळ oversight नाही — ती एक निमंत्रण आहे. पुढच्या वेळी office printer जवळून जाताना, पुन्हा नीट पाहा. तुमच्याकडे असलेले ते सर्वात धोकादायक उपकरण असू शकते.

हा लेख 9to5Mac च्या रिपोर्टिंगवर आधारित आहे. मूळ लेख वाचा.

Originally published on 9to5mac.com