被忽视的威胁

当安全团队盘点攻击面时,通常会想到服务器、终端、云身份和移动设备。很少有组织会把办公多功能打印机(MFP)视为一等公民来对待。这是一个重大错误。打印机与其他设备共享同一网络,但它们往往被排除在补丁计划、网络分段策略和监控之外,而这正是攻击者最喜欢的疏忽。

在以 Apple 为核心的企业环境中,设备管理如 Apple 的 DEP 和基于身份的安全已经相当成熟,但打印机仍然像是旧时代的产物。AirPrint 让向打印机发送文档变得极其简单,但支撑这种便利的服务也为恶意流量提供了入口。如果一台打印机被攻陷,它就可能成为通往服务器、文件共享,甚至云管理 API 的跳板。

为什么打印机特别不安全

并不存在某一种单独的设计缺陷,使打印机成为最不安全的设备。真正的问题是多种因素叠加,形成了异常糟糕的风险画像。

固件长期被忽视

与每月接收安全更新的笔记本电脑不同,打印机往往几年都不会打一次补丁。许多 IT 组织把打印机当成家电:插上、配置一次,然后就不再理会。厂商本身也常常只偶尔提供固件修复,而且没有正式的安全公告渠道。当披露严重漏洞时,响应速度通常太慢,无法阻止正在进行的利用。生命周期终止的打印机情况更糟,它们不会再收到任何更新,已知漏洞会无限期敞开。

默认凭据和开放协议

开箱即用的打印机通常具有简单的管理界面,并带有默认凭据,例如“admin:password”或“admin:1234”。攻击者会扫描开放端口 9100(原始打印)、515(LPD)或 631(IPP)的设备,并尝试这些默认值。即使凭据已更改,嵌入式 Web 服务器也经常暴露大量系统信息,帮助进一步攻击。

网络中的特权位置

打印机并不会被放在受严格限制的角落里。它们位于办公室内,通常与工作站处于同一子网。从那里,它们可以发起外连、接收未经请求的入站流量,并与网络中的任何其他设备通信。这违背了零信任原则:每台设备都应该只拥有其绝对需要的访问权限。打印机很少需要与每位员工的电脑通信,更不用说与所有服务器或互联网通信了。

Apple 企业并非例外

人们很容易认为,全 Mac 环境天生更安全。对终端本身来说这没错,但打印机与平台无关。AirPrint 打印机使用 Bonjour 广播其服务,这让任何 Mac、iPhone 或 iPad 都能轻松发现它。问题在于,Bonjour 发现机制同样对已经进入本地网络的攻击者开放。他们可以枚举打印机,并尝试访问管理界面,甚至不会显得可疑。

此外,随着 Apple 继续推广互联生态,越来越多设备被纳入企业体系。这意味着更多数据会流经打印工作流,也意味着被攻陷的打印机有更多机会窃听或外泄敏感文档。打印机不再只是搬运纸张的硬件,它是一个网络终端,能完整看到办公室中的信息流。

加固最不安全的设备

好在有一些直接可行的步骤,可以在不牺牲生产力的前提下消除大部分风险。

  • 将打印机放入隔离的 VLAN,或部署专用打印网络,并配合严格的防火墙规则。只允许必要的通信,例如来自授权设备的打印作业,以及来自管理员子网的管理流量。
  • 建立固件更新计划。像操作系统一样,安排每季度甚至每月提醒,检查并部署打印机补丁。将其纳入标准生命周期管理流程。
  • 禁用所有未使用的服务,包括 FTP、Telnet、非必要时的 HTTP,以及在网络打印机能够使用更安全协议(如 IPPS)时关闭原始 9100 端口。同时将 SNMP 和 community string 限制为只读。
  • 更改所有打印设备的默认密码,并要求使用强管理员凭据。通过集中密码库或目录服务进行管理。
  • 启用日志记录,并将打印机接入安全信息和事件管理(SIEM)工具。关注异常的突发打印、非工作时间的管理员登录,以及异常的外发扫描行为。
  • 每年执行一次打印机安全评估。内容应包括审查厂商安全公告、评估机型的 EOL 状态,并将设备配置与基线进行比对。更换打印机时,应优先选择具有可验证更新承诺和安全启动能力的型号。

除了配置变更之外,企业还应考虑打印机的物理安全。许多设备带有可拆卸硬盘,其中存储着打印作业图像,因此退役流程必须包括安全擦除磁盘。在共享空间或开放区域,打印应要求在设备端进行身份验证,例如刷卡释放或 PIN 码,以防敏感文档被遗留在纸盘中。

超越设备本身:文化与政策

保护打印机并不完全是技术问题。它们之所以长期不安全,往往是文化层面的原因。在许多组织中,打印机由行政或办公室管理人员负责,而不是安全团队。这使它们缺席于资产清单和安全路线图。要解决这一点,应明确将打印机安全的责任交给 IT 运维团队,并确保他们拥有相应预算和执行授权。

重新思考可打印数据也很重要。打印作业往往包含个人身份信息、财务记录或专有文档。许多现代打印机会将图像存储到磁盘上,而这些数据在设备退役后仍可能被访问。关于设备退役、磁盘擦除和安全释放打印的强有力政策,将在很大程度上降低风险。

用户教育同样重要。用户不应绕过安全措施,或安装可能打开其他攻击向量的第三方驱动程序。在以 Apple 为中心的环境中,管理员可以利用配置描述文件限制 AirPrint 设备发现,并强制 Apple 设备与打印机通信时使用加密。不过,这些设置只能保护 Apple 这一侧;如果打印机本身没有被加固和打补丁,它依然脆弱。

前进之路:构建完整防御

正如本文所示,打印机之所以成为大多数组织中最不安全的设备,并不是因为它们天生有害,而是因为它们被忽视了。关注会带来进步。尤其对 Apple 管理员而言,路线图很清晰:将打印机纳入企业安全态势,要求安全默认配置,并以与 Macs 和 iPhone 相同的严谨程度执行治理。一旦这样做,打印机就不再会成为原本稳固防御中的薄弱点。

在攻击者持续寻找薄弱环节的时代,把整类设备置于无人管理、无法打补丁的状态,不只是疏忽,更是邀请。下次你从办公室打印机旁走过时,不妨多看一眼。它可能是你拥有的最危险的设备。

本文基于 9to5Mac 的报道。阅读原文

Originally published on 9to5mac.com