下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
办公共享打印机数据传输防护我干了快十年的企业IT运维,几乎每天都要和办公设备打交道,这么多年下来,我发现一个特别普遍的现象:绝大多数企业都把网络安全的重心放在服务器、员工电脑这些核心设备上,对办公区那台天天用的共享打印机,几乎没什么安全防护可言。大家总觉得,不就是打个东西吗?能有什么安全问题?可我见过太多因为共享打印机数据传输出问题,把公司机密泄露出去,最后吃大亏的例子。随着现在智能共享打印机的普及,几乎所有共享打印机都接入了公司网络,数据从员工电脑到打印机的整个传输过程,其实处处都是风险,做好共享打印机数据传输防护,早就不是可有可无的小事,而是企业数据安全必须补上的一环。1办公共享打印机数据传输风险的现状与成因1.1先理清共享打印机数据传输环节的概念可能很多普通上班族还没搞明白,不就是点个打印,打印机出纸,哪里来的什么传输风险?其实和早期插在单台电脑上的本地打印机不一样,现在办公用的共享打印机,基本都是网络共享型,要么接入公司局域网,有的甚至还支持云打印,不管哪种方式,你在电脑上点了打印之后,要打印的完整文件数据,都会从你的电脑,通过网络发到打印机那边,打印机接收数据解码之后再打印出来,从数据发出到数据接收完成,这个中间过程就是我们说的数据传输环节。而且不光传输过程有数据流转,大多数打印文件还会在打印机本地留一份备份,整个从数据产出到存储的全流程,都可能存在防护漏洞。1.2普遍存在的认知误区拖慢了防护工作我接触过大大小小上百家企业的管理者,百分之八十以上对共享打印机的安全都存在认知误区,最常见的就是两种,第一种就是“无价值论”,觉得打印机就是个输出设备,能有什么值钱的数据?小偷不偷,黑客不抢,没必要花精力防。第二种就是“内网绝对安全论”,说我们打印机只连公司内网,不连外网,外人进不来,肯定安全,根本不需要防护。可实际情况呢?现在黑客早就把目标转向了这种内网的边缘设备,就是因为大家不设防,反而容易突破,拿到打印机权限之后,就能顺着设备入侵整个内网,偷取核心数据。我之前碰到过一个做外贸的公司,就是因为共享打印机没改默认密码,被黑客轻松入侵内网,偷了好几个百万级大客户的订单信息,老板后来找我排查的时候,坐在会议室头都抬不起来,说之前从来没把打印机当回事,谁能想到栽在这么小的地方。1.3共享打印机数据传输的常见风险来源讲完认知误区,我们再具体看看风险到底出在哪,我总结下来,主要是三个方面:1.3.1传输过程本身不加密,明文传输容易被截获绝大多数使用了三四年以上的老共享打印机,默认都是关闭加密传输功能的,很多新打印机厂商为了保证打印速度,默认也不开加密。这就意味着,你要打印的文件数据,就是以明文的形式在公司局域网里传输,只要有人在局域网里装个免费的抓包工具,就能轻轻松松把你传输的所有数据截下来,你打的是年度薪资表还是新项目的竞标方案,人家看的一清二楚。我之前就处理过这么一个事,一个创业公司的销售总监,打了一份完整的潜在客户开发名单,结果被竞品安插在公司的一个新员工,用免费的抓包工具就把数据全拿走了,等到他们发现的时候,大半优质客户都被挖走了,老板悔得肠子都青了,说之前从来没想过打印机传输还能出这事,开个加密就能解决的事,最后亏了上百万。1.3.2打印机本地存储留底,容易被第三方获取数据现在的智能共享打印机,基本都自带硬盘或者闪存空间,用来存打印任务、缓存文件,不管你打印什么,都会在打印机的存储里留一份备份,除非你手动删除,不然就算你电脑上删了原文件,打印机里还存着。那风险在哪呢?比如打印机坏了要送修,厂家或者维修人员能直接读到里面的所有文件;要是打印机淘汰了要卖二手,绝大多数公司都不会想到格式化打印机的存储,收二手的人拿到手,把硬盘一恢复,全是机密文件。我之前帮一个客户处理旧打印机,拆开一看里面有个500G的硬盘,我试着恢复了一下,出来快20G的文件,全是员工的薪资单、公司的融资协议、核心项目的技术文档,差点就跟着旧机器卖到二手市场了,最后客户把硬盘拆下来物理销毁,才放下心来。1.3.3权限管理混乱,未授权访问轻松绕开防护很多公司为了大家用着方便,共享打印机几乎不做任何权限管理,只要能连上公司wifi,就能用打印机,就能看所有打印队列,甚至能访问打印机的管理后台,调取之前所有的打印记录。要是有外来的访客、合作方的人员连了公司的办公wifi,随便就能拿到这些数据。更有甚者,有些公司为了方便出差的员工远程打印,直接把共享打印机的端口映射到了公网,也不做身份验证,等于把打印机直接暴露在了整个互联网上,别说数据泄露,整个公司内网都容易被当成肉鸡入侵,用来发垃圾邮件或者攻击其他网站,最后整个公司的公网IP都会被封,耽误好几天的正常业务。搞清楚了共享打印机数据传输都有哪些风险,也明白了为什么我们之前没做好防护,接下来就要明确,做办公共享打印机数据传输防护,要遵循哪些核心原则,方向对了,做措施才不会走歪。2办公共享打印机数据传输防护的核心原则2.1分层防护原则共享打印机数据传输的风险分布在从终端发送、网络传输到打印机接收存储整个流程,所以防护不能只做某一个环节,必须分层防护,传输环节防截获,打印机终端防越权,存储环节防泄露,哪一层都不能漏,不能说我把传输加密了就不管打印机存储了,也不能说我清了存储就不做传输加密,缺了任何一层,防护都是漏的,只要一个环节出问题,整个防护体系就等于白建。2.2最小权限原则这个是我做安全这么多年一直信奉的原则,放到共享打印机防护上也一样,就是给每个用户分配能满足他使用的最小权限,普通员工只需要拥有打印自己文件的权限就够了,不需要给查看他人打印记录、修改打印机设置、访问管理后台的权限,只有专门的IT管理员才能拥有最高权限。这样哪怕某个员工的账号出了问题,或者密码泄露了,黑客也拿不到更高的权限,没法进一步破坏或者偷更多数据,能把风险控制在最小的范围里。2.3常态化运维原则很多企业做安全都是一劳永逸,装完设置就不管了,可安全风险是一直在变的,厂商会不停发现新的漏洞,黑客也会找新的入侵方法,所以共享打印机的防护也不能一次做完就放那不管,必须常态化排查、定期更新,才能一直把风险挡在外面。我见过不少企业,打印机买回来装上,三五年都没动过设置,密码还是默认的,漏洞也没补,出问题其实是早晚的事。明确了这几个核心原则,接下来就是大家最关心的,具体怎么落地,我把这些年给企业做防护的经验整理出来,从三个环节给大家说清楚,每个都是能直接上手做的事,不难,但是特别管用。3办公共享打印机数据传输防护的具体落地措施3.1传输环节:从源头堵住数据截获的可能传输环节是数据泄露的第一步,也是防护的第一道关口,把这道关口把住,风险就少了一大半。3.1.1强制开启加密传输功能现在市面上绝大多数近年生产的共享打印机,都支持IPsec或者SSL加密传输,只是厂商默认都是关闭的,很多人不知道这个功能的存在。我们给企业做配置的时候,第一件事就是把加密传输打开,很多人担心开了加密会影响打印速度,其实我实际用下来,就算是打印十几兆的工程图纸,加密带来的延迟也就一两秒,普通人根本感觉不出来,但是安全提升了不止一个档次,加密之后就算有人抓包,拿到的也是加密乱码,根本解不开,拿不到任何有用信息,成本几乎为零,收益却极大。3.1.2严格隔离内外网访问,不随意暴露打印机正常情况下,共享打印机只需要在内网用就行,绝对不要直接把共享打印机的端口映射到公网,真的需要远程打印,一定要通过企业专属VPN访问,而且VPN必须开启二次身份验证,就算密码泄露了,外人也进不来。我见过太多图方便直接开公网访问的,不出三个月肯定会被黑客扫到,要么数据被偷,要么打印机被当成肉鸡用来攻击别人,整个公司的公网IP都会被封,耽误好几天业务,真的得不偿失,省了十分钟的配置时间,换来几十万的损失,怎么算都不划算。3.1.3做好员工终端的打印安全设置除了网络这边,员工电脑这边也要做对应的设置,比如不要让驱动默认保存打印文件的备份,不要默认记住共享打印机的访问密码,关闭本地打印缓存,这样就算员工电脑丢了或者中了木马,也不会从终端这边泄露打印数据,多一道防护总是没错的,这些设置改起来也就几秒钟的事,没什么难度。3.2打印机终端环节:堵住设备本身的漏洞传输过来之后,到了打印机这边,也要做好防护,不能让数据存在打印机里变成隐患。3.2.1做好身份验证和权限划分,第一时间改掉默认密码这个是最基础也最重要的一步,首先,打印机的管理员密码绝对不能用出厂默认的,一定要改成复杂的强密码,只有IT管理员知道,我做安全巡检的时候,一抓一大把用默认admin密码的,这等于把家门钥匙放在门锁上,谁都能进,真的太悬了。其次,就是按岗位分权限,严格按最小权限来,普通员工只有打印权限,没法进管理后台,没法看别人的打印记录,部门管理员可以管理本部门的打印任务,只有IT能改设置、清存储,这样划分之后,不会出乱子,就算出问题也能很快查到源头。3.2.2定期清理存储,淘汰设备要彻底消密我一般都会建议企业,每个季度清空一次共享打印机的历史打印存储,要是经常打印敏感机密文件,最好每个月清一次。要是碰到打印机要送修,一定要提前把存储里的数据清空,要是硬盘坏了,最好直接把硬盘留下来,不要给维修方。要是打印机要淘汰变卖,一定要把存储硬盘拆下来,要么物理销毁,要么格式化后留下来保存,绝对不能跟着旧机器一起卖,别嫌麻烦,真等数据泄露了,麻烦比这大一百倍。3.2.3定期更新固件和驱动,及时补上安全漏洞很多人觉得打印机能用上就不用更新,其实厂商每次更新固件,大部分内容都是补安全漏洞,前几年好几个大品牌的智能打印机都爆出过远程漏洞,黑客只要能访问打印机,就能直接拿到管理员权限,进而入侵整个内网,要是及时更新了固件,就能补上这个漏洞,十分钟就能做完的事,能避免天大的麻烦。我一般都是每个季度检查一次所有打印机的固件更新,有新版本就更完,心里也踏实,没多少工作量,就是养成习惯而已。3.3日常管理层面:技术靠得住,也要管理跟上防护光靠技术不行,还要日常管理跟上,才能把所有漏洞都堵上。3.3.1做好网络隔离,把访客挡在办公资源之外现在几乎每个公司都有外来访客,要连wifi,这个时候一定不要让访客直接连办公内网,要单独开一个访客wifi,做VLAN隔离,访客wifi只能访问互联网,不能访问任何办公内网的设备,包括共享打印机,这样就算访客里有心怀不轨的人,也碰不到我们的打印机,拿不到数据。这个操作其实一点都不复杂,现在普通的交换机都支持,花半小时就能配置好,能一劳永逸解决这个问题,就是很多企业嫌麻烦不愿意做,真的没必要。3.3.2做好员工安全意识培训,从小事养成安全习惯很多数据泄露其实都是小事引起的,比如员工打印了薪资表或者机密合同,打完忘了拿,放在打印机出纸口被别人拿走了,或者随便把共享打印机的访问信息告诉外人,这些都是管理能解决的。我们要定期给员工做培训,告诉大家打印敏感文件一定要及时取,不要随便把办公网络的信息告诉外人,碰到陌生人打听共享打印机、要连办公网,及时报给IT部门。我之前就碰到过一次,一个员工碰到外来人员打听共享打印机的访问地址,马上就报给了IT,我们过去一查,那个人确实是竞品过来摸信息的,这不就轻松防住了吗?所以说,员工的安全意识才是最管用的防线,比什么技术都有用。3.3.3建立定期巡检和应急响应机制IT部门要把共享打印机的安全巡检纳入日常工作,每个月查一次所有共享打印机的密码、权限、有没有异常访问记录、有没有漏洞没补,十来台打印机也就花一两个小时,就能提前发现问题。还要做好应急响应预案,要是真的发现数据泄露或者打印机被入侵,马上断开打印机的网络,排查泄露范围,及时止损,不会出了事手忙脚乱,把小问题变成大事故。结语总的来说,办公共享打印机作为企业网络里最容
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 11.0C双基地感知关键技术研究与验证白皮书-(中文)
- 2026年植物概论考试题库及答案
- 统考课试题及答案
- 内蒙古杭锦后旗陕坝中学2024-2025学年下学期七年级历史教学质量阶段性测试卷(含答案)
- 吉林省友好学校协作体2025-2026学年高一下学期7月期末政治试卷(含答案)
- 2026中国网络游戏运营行业市场竞争用户规模产品创新投资机会规划分析报告
- 2026中国新能源汽车动力电池产业链供需结构与投资战略规划研究报告
- 摩托车科目一模拟考试综合题目及答案
- 2026医疗机器人手术准入标准与医保支付政策影响分析报告
- 2026中国污水处理技术升级与项目投资回报分析报告
- 2026-2030中国戊烷80和和20行业市场发展趋势与前景展望战略分析研究报告
- 2026时尚产业现状报告
- GB 47834-2026晶体硅光伏组件和逆变器能效限定值及能效等级
- 泳池灯光安装调试施工方案及技术措施
- 2026年部编版二年级上册语文教材分析
- 2026年养老管理师考试试题及答案详解
- T-CECS 《多段多级AO除磷脱氮技术规程》
- 涟源市六亩塘镇招聘社区网格员备考题库附答案详解
- 2026年电商平台主播合作协议内容范本
- 20S515 钢筋混凝土及砖砌排水检查井
- 冠心病心绞痛临床诊疗指南(2025版)
评论
0/150
提交评论