國(guó)家保密局網(wǎng)站>>保密科技

淺析辦公自動(dòng)化設(shè)備常見(jiàn)安全保密風(fēng)險(xiǎn)與防范措施

2024年05月21日    來(lái)源:國(guó)家保密科技測(cè)評(píng)中心【字體: 打印

【摘 要】 辦公自動(dòng)化設(shè)備作為日常工作必不可少的工具,在給工作帶來(lái)諸多便利的同時(shí),也為信息安全防護(hù)帶來(lái)了挑戰(zhàn)。本文對(duì)辦公自動(dòng)化設(shè)備的硬件、軟件、通信和配件等可能造成敏感信息泄露的常見(jiàn)安全風(fēng)險(xiǎn)進(jìn)行了分析,并提出了相應(yīng)的防范措施,為提高工作人員在使用辦公自動(dòng)化設(shè)備過(guò)程中的風(fēng)險(xiǎn)防范意識(shí)、杜絕由辦公自動(dòng)化設(shè)備引起的信息安全問(wèn)題提供參考和借鑒。

【關(guān)鍵詞】 辦公自動(dòng)化      信息防護(hù)      安全風(fēng)險(xiǎn)

1 引言

辦公自動(dòng)化是一種將現(xiàn)實(shí)辦公需求與計(jì)算機(jī)網(wǎng)絡(luò)和多種現(xiàn)代化辦公設(shè)備有機(jī)結(jié)合而形成的一種自動(dòng)化、流程化、數(shù)字化的新型辦公業(yè)態(tài)。辦公自動(dòng)化設(shè)備不僅能夠提高辦公效率,而且也是實(shí)現(xiàn)信息資源共享的重要橋梁。與傳統(tǒng)辦公方式相比,辦公自動(dòng)化能夠在提高工作效率的基礎(chǔ)上,進(jìn)一步增強(qiáng)團(tuán)隊(duì)協(xié)同能力,優(yōu)化信息流轉(zhuǎn)過(guò)程,具有速度快、效果好、自動(dòng)化程度高和信息獲取途徑多等特點(diǎn)。

基于以上優(yōu)勢(shì),辦公自動(dòng)化設(shè)備已經(jīng)在黨政機(jī)關(guān)和企事業(yè)單位得到了廣泛應(yīng)用。但是,辦公自動(dòng)化設(shè)備在成為必不可少的生產(chǎn)力工具的同時(shí),也同樣存在著諸多安全保密風(fēng)險(xiǎn),如果通過(guò)辦公自動(dòng)化設(shè)備處理的敏感信息發(fā)生泄露,將對(duì)用戶隱私、企業(yè)利益,甚至國(guó)家安全造成不可估量的損失。為適應(yīng)新形勢(shì)下的辦公自動(dòng)化設(shè)備安全風(fēng)險(xiǎn)防護(hù)需求,提高工作人員在使用辦公自動(dòng)化設(shè)備過(guò)程中的風(fēng)險(xiǎn)防范意識(shí),杜絕由辦公自動(dòng)化設(shè)備引起的敏感信息泄漏隱患,本文對(duì)日常工作中涉及的打印機(jī)、碎紙機(jī)、復(fù)印機(jī)(掃描儀)、傳真機(jī)等常見(jiàn)的辦公自動(dòng)化設(shè)備可能導(dǎo)致信息泄露的風(fēng)險(xiǎn)點(diǎn)進(jìn)行了分析和總結(jié),并提出了相應(yīng)的防范措施。

2 常見(jiàn)安全保密風(fēng)險(xiǎn)分析

2.1 辦公自動(dòng)化設(shè)備的固件風(fēng)險(xiǎn)

隨著用戶對(duì)辦公自動(dòng)化需求的日益多樣化,辦公自動(dòng)化設(shè)備的功能也在不斷豐富,具備網(wǎng)絡(luò)共享打印、自動(dòng)雙面打印等功能的打印機(jī)已經(jīng)成為標(biāo)配,集成了打印、復(fù)印和掃描等功能于一體的多功能一體機(jī)也已廣泛應(yīng)用于我們的日常工作中。為了支撐這些功能,辦公自動(dòng)化設(shè)備中運(yùn)行的固件(或稱操作系統(tǒng))已經(jīng)由早期功能較為單一的嵌入式系統(tǒng)升級(jí)為具備人工(AI)交互能力的智能操作系統(tǒng)。然而,在智能操作系統(tǒng)為用戶帶來(lái)更加豐富的功能擴(kuò)展和更好的使用體驗(yàn)的同時(shí),也會(huì)隨著其功能、服務(wù)和代碼總量的不斷增加而引入更多不可預(yù)知的漏洞。這些漏洞可能被黑客利用,導(dǎo)致辦公自動(dòng)化設(shè)備被非法接管,對(duì)流經(jīng)設(shè)備的工作信息產(chǎn)生威脅,攻擊者甚至有可能以被接管設(shè)備為跳板,對(duì)其所接入的工作網(wǎng)絡(luò)進(jìn)行進(jìn)一步滲透和攻擊,造成更為嚴(yán)重的后果。辦公自動(dòng)化設(shè)備的固件風(fēng)險(xiǎn)主要來(lái)源于以下2個(gè)層面。

一是固件自身存在安全漏洞。近年來(lái),因辦公自動(dòng)化設(shè)備固件漏洞引發(fā)的安全問(wèn)題屢見(jiàn)不鮮:2021年,惠普打印機(jī)被曝出一個(gè)存在8年之久的緩沖區(qū)溢出漏洞(CVE-2021-39238),受此影響的設(shè)備達(dá)150多個(gè)型號(hào)。借助該漏洞,攻擊者能夠通過(guò)網(wǎng)絡(luò)對(duì)打印機(jī)發(fā)起遠(yuǎn)程攻擊,甚至可以通過(guò)構(gòu)造蠕蟲(chóng)對(duì)所在網(wǎng)絡(luò)中同樣存在該漏洞的其他設(shè)備進(jìn)行連續(xù)攻擊;2022年,惠普打印機(jī)再次曝出信息泄露、拒絕服務(wù)和遠(yuǎn)程代碼執(zhí)行等多個(gè)高危漏洞(CVE-2022-3942、CVE-2022-24291、CVE-2022-24292和CVE-2022-24293等),受影響的設(shè)備同樣涉及上百個(gè)型號(hào)。這些漏洞的CVSS評(píng)分在8.4至9.4之間,均屬于易被利用的高危漏洞。

二是固件被植入惡意代碼。為了方便維護(hù),改進(jìn)功能,修復(fù)已知漏洞和代碼缺陷,廠商一般會(huì)為辦公自動(dòng)化設(shè)備提供固件升級(jí)接口,而固件升級(jí)是攻擊者植入惡意代碼的主要途徑。在固件升級(jí)時(shí),如果固件文件完整性校驗(yàn)和簽名驗(yàn)證過(guò)程存在缺陷,攻擊者就可能繞過(guò)這些安全機(jī)制,誘使用戶將被植入了惡意代碼的固件安裝至設(shè)備中。目前,已有安全研究人員在某品牌的打印機(jī)中發(fā)現(xiàn)了這樣的漏洞。含有惡意代碼的固件被安裝后,這些非法程序可能會(huì)對(duì)辦公自動(dòng)化設(shè)備處理的數(shù)據(jù)和文件進(jìn)行監(jiān)視和記錄,并通過(guò)郵件等方式向攻擊者發(fā)送敏感內(nèi)容,其攻擊過(guò)程如圖1所示。

圖1 固件攻擊竊密過(guò)程

2.2 辦公自動(dòng)化設(shè)備的數(shù)據(jù)傳輸風(fēng)險(xiǎn)

辦公自動(dòng)化設(shè)備為滿足多樣化的用戶需求,一般會(huì)配備豐富的通信接口,這些接口可分為2類:一類是有線通信接口,如USB、RJ45、RS232和PCI Express等;另一類是無(wú)線通信接口,如Wi-Fi、4G/5G、Bluetooth、NFC等。這些接口雖然使打印機(jī)的功能得以擴(kuò)展,但也引入了一系列安全隱患,主要涉及以下2個(gè)方面。

一是采用明文方式傳輸業(yè)務(wù)數(shù)據(jù)。以打印機(jī)為例,目前網(wǎng)絡(luò)打印的常用協(xié)議有RAW、LRP和IPP等,這些協(xié)議都是位于TCP/IP協(xié)議之上的應(yīng)用層協(xié)議,且都使用明文方式傳輸數(shù)據(jù)。當(dāng)用戶提交打印作業(yè)時(shí),操作系統(tǒng)中的打印機(jī)驅(qū)動(dòng)首先將需打印的內(nèi)容轉(zhuǎn)換為用PCL或PS等打印機(jī)頁(yè)面描述語(yǔ)言表示的頁(yè)面信息,然后將打印數(shù)據(jù)通過(guò)網(wǎng)絡(luò)傳輸至打印機(jī),其過(guò)程如圖2所示。

圖2 打印數(shù)據(jù)傳輸過(guò)程

若使用RAW協(xié)議傳輸打印數(shù)據(jù),操作系統(tǒng)將PCL或PS格式的頁(yè)面信息直接輸出至打印機(jī);若使用LRP或IPP協(xié)議,操作系統(tǒng)將首先與打印機(jī)建立“客戶端—服務(wù)器”應(yīng)答連接鏈路,然后再向打印機(jī)發(fā)送PCL或PS格式的頁(yè)面信息。由于這些數(shù)據(jù)傳輸協(xié)議都不具備加密機(jī)制,一旦被劫持,攻擊者將能夠很容易地通過(guò)協(xié)議分析工具還原出頁(yè)面信息,進(jìn)而竊取原始打印內(nèi)容。

二是無(wú)線網(wǎng)絡(luò)連接被攻擊和利用。隨著移動(dòng)辦公的普及,無(wú)線連接在辦公自動(dòng)化設(shè)備中的應(yīng)用也變得更加廣泛,很多設(shè)備都支持無(wú)線網(wǎng)絡(luò)連接,有的還能夠提供Wi-Fi熱點(diǎn)或藍(lán)牙接入點(diǎn),允許用戶終端通過(guò)Wi-Fi或藍(lán)牙連接設(shè)備并提交作業(yè)數(shù)據(jù)。在這種場(chǎng)景下,攻擊者不僅能夠偽造Wi-Fi熱點(diǎn)或藍(lán)牙接入點(diǎn),誘使用戶接入非法網(wǎng)絡(luò),從而竊取用戶的打印作業(yè)數(shù)據(jù),還可能通過(guò)對(duì)辦公自動(dòng)化設(shè)備的無(wú)線網(wǎng)絡(luò)接入口令進(jìn)行破解,進(jìn)而控制設(shè)備并竊取作業(yè)數(shù)據(jù)。此類攻擊都能夠造成用戶敏感信息的泄露,而且用戶通常無(wú)法感知到攻擊的存在。

2.3 辦公自動(dòng)化設(shè)備的配件風(fēng)險(xiǎn)

配件是辦公自動(dòng)化設(shè)備的基本組成單位,也是易于消耗和損壞的部分。其中的存儲(chǔ)部件和硒鼓等感光元器件都可能殘留用戶的作業(yè)數(shù)據(jù),如果使用了非正規(guī)渠道的配件,或者在維修維護(hù)時(shí)沒(méi)有對(duì)這些配件進(jìn)行妥善處理,都可能造成敏感信息泄露,主要體現(xiàn)在以下2個(gè)方面。

一是內(nèi)置存儲(chǔ)部件可能造成信息泄露。為了提高打印、復(fù)印和掃描的處理能力,多功能一體機(jī)通常會(huì)內(nèi)置存儲(chǔ)卡、硬盤等存儲(chǔ)部件。當(dāng)收到來(lái)自不同用戶提交的打印作業(yè)時(shí),設(shè)備會(huì)將作業(yè)數(shù)據(jù)保存到存儲(chǔ)部件中,再按照順序依次處理。在復(fù)印時(shí),設(shè)備會(huì)首先將原始文件的內(nèi)容掃描并保存為圖像信息,再以“打印”的形式完成復(fù)印功能。隨著設(shè)備性能的提升,存儲(chǔ)部件的容量也在不斷擴(kuò)充,有些數(shù)碼復(fù)合機(jī)能夠支持1T或更大容量的硬盤,這將使設(shè)備具有存儲(chǔ)更多打印、復(fù)印和掃描內(nèi)容的能力。在存儲(chǔ)容量充足時(shí),設(shè)備通常不會(huì)主動(dòng)清除已存儲(chǔ)的內(nèi)容,用戶也難以主動(dòng)清除這些數(shù)據(jù)。如果在設(shè)備中處理過(guò)敏感信息,攻擊者和設(shè)備維修維護(hù)人員就可能通過(guò)讀取內(nèi)置存儲(chǔ)部件獲取這些信息,進(jìn)而造成敏感信息泄露。

二是硒鼓等感光器件可能造成信息泄露。硒鼓是打印機(jī)的核心部件之一,主要由感光鼓、帶電轍和碳粉盒組成,用于接收激光掃描模組發(fā)送的激光圖像數(shù)據(jù),并通過(guò)靜電高壓的配合將圖像轉(zhuǎn)印到紙張上實(shí)現(xiàn)打印輸出。在完成一個(gè)頁(yè)面的打印時(shí),硒鼓的感光表面會(huì)存在一定的靜電殘留,而且這些殘留電荷的分布狀態(tài)與打印圖像是一一對(duì)應(yīng)的,通過(guò)對(duì)靜電分布狀態(tài)進(jìn)行識(shí)別,就能夠?qū)Υ蛴?nèi)容進(jìn)行復(fù)現(xiàn),從而導(dǎo)致信息泄漏。此外,為了統(tǒng)計(jì)打印頁(yè)數(shù)和碳粉使用情況,打印機(jī)廠商通常會(huì)在硒鼓中內(nèi)置低壓電路和芯片模組,這就為攻擊者提供了在硒鼓上安裝存儲(chǔ)芯片或無(wú)線通訊模塊的條件。通過(guò)這些裝置,敏感信息可以悄無(wú)聲息地被非法存儲(chǔ)和發(fā)送。如果用戶使用了這種被特殊處理過(guò)的硒鼓,同樣可能造成敏感信息泄露。

2.4 辦公自動(dòng)化設(shè)備的合規(guī)性風(fēng)險(xiǎn)

辦公自動(dòng)化設(shè)備在工作流程中通常會(huì)參與作業(yè)信息的輸入、輸出、中轉(zhuǎn)和銷毀等環(huán)節(jié),基本涵蓋了信息從產(chǎn)生到滅失的整個(gè)生命周期,其功能、硬件組成和電磁防護(hù)性能是否符合國(guó)家相關(guān)標(biāo)準(zhǔn),將直接影響整個(gè)辦公自動(dòng)化系統(tǒng)和數(shù)據(jù)流轉(zhuǎn)過(guò)程的安全防護(hù)效能。辦公自動(dòng)化設(shè)備面臨的風(fēng)險(xiǎn)具體表現(xiàn)在以下3個(gè)方面。

一是自身功能不達(dá)標(biāo)造成的信息泄露。以碎紙機(jī)為例,如果碎紙機(jī)配備的粉碎刀具質(zhì)量不達(dá)標(biāo),那么經(jīng)過(guò)粉碎后的紙屑粒度必然較粗,一旦這些紙屑落到不法分子手中,就可能通過(guò)特定手段拼湊出原始文件,導(dǎo)致工作信息泄露。

二是硬件組件加裝竊密裝置造成信息泄露。辦公自動(dòng)化設(shè)備的結(jié)構(gòu)復(fù)雜,設(shè)計(jì)精密,很容易在其內(nèi)部加裝竊密裝置。如在碎紙機(jī)刀具組件上方安裝高清激光掃描裝置,在紙質(zhì)文件被粉碎前就可能被掃描記錄,并通過(guò)無(wú)線網(wǎng)絡(luò)等途徑向外界傳輸,這一過(guò)程對(duì)于工作人員是無(wú)感的,敏感信息就這樣在不知不覺(jué)中被泄露了。

三是電磁屏蔽效能不達(dá)標(biāo)造成信息泄露。辦公自動(dòng)化設(shè)備在正常工作時(shí),必然會(huì)產(chǎn)生一定量的電磁輻射,這種電磁輻射可能攜帶處理的作業(yè)信息,如果其電磁屏蔽效能不能達(dá)到相關(guān)標(biāo)準(zhǔn)要求,則設(shè)備工作過(guò)程中向外界輻射的電磁能量相對(duì)較高,攻擊者通過(guò)特定裝置就可以捕獲和分析這些電磁輻射信號(hào),進(jìn)而將真實(shí)的作業(yè)信息提取和呈現(xiàn)。

3 防范措施

針對(duì)辦公自動(dòng)化設(shè)備可能存在的上述安全保密風(fēng)險(xiǎn),可以從以下5個(gè)方面采取相應(yīng)的措施予以防范。

一是嚴(yán)格劃分辦公自動(dòng)化設(shè)備的密級(jí),不將涉密的辦公自動(dòng)化設(shè)備接入非涉密網(wǎng)、連接非涉密計(jì)算機(jī);不在非涉密的辦公自動(dòng)化設(shè)備中打印、復(fù)印、掃描和處理涉密信息和其他敏感信息。

二是及時(shí)關(guān)注辦公自動(dòng)化設(shè)備的安全漏洞信息,在進(jìn)行固件升級(jí)時(shí),應(yīng)從設(shè)備官方網(wǎng)站下載或聯(lián)系設(shè)備官方售后支持人員獲取系統(tǒng)固件升級(jí)包,并在安裝前通過(guò)哈希值和數(shù)字簽名等方式對(duì)固件文件進(jìn)行校驗(yàn),在校驗(yàn)通過(guò)并確認(rèn)安全后再行安裝。

三是在涉密辦公自動(dòng)化設(shè)備啟用前,應(yīng)對(duì)其硬件組件和內(nèi)部機(jī)械結(jié)構(gòu)進(jìn)行全面檢查,保證其不具備Wi-Fi、藍(lán)牙等無(wú)線通信模塊,確保其機(jī)械結(jié)構(gòu)未進(jìn)行非法改裝。如果存在無(wú)線通信模塊,應(yīng)在拆除后再用于處理涉密文件;如果存在機(jī)械結(jié)構(gòu)被改裝的跡象,應(yīng)立即停止使用,并妥善封存?zhèn)洳。此外,通過(guò)有線網(wǎng)絡(luò)連接涉密辦公自動(dòng)化設(shè)備時(shí),還應(yīng)按照涉密信息系統(tǒng)安全防護(hù)的有關(guān)技術(shù)要求,采取必要的安全保密防護(hù)措施。

四是涉密辦公自動(dòng)化設(shè)備的維修維護(hù)要嚴(yán)格遵守相關(guān)保密規(guī)定,不購(gòu)買和使用來(lái)歷不明或非正規(guī)渠道采購(gòu)的配件;更換設(shè)備配件后,應(yīng)對(duì)可能留存敏感信息的舊配件(如內(nèi)置硬盤、硒鼓等)進(jìn)行妥善銷毀處理。

五是在采購(gòu)辦公自動(dòng)化設(shè)備用于處理涉密信息時(shí),應(yīng)仔細(xì)查驗(yàn)該設(shè)備是否具有國(guó)家相關(guān)檢測(cè)機(jī)構(gòu)出具的檢測(cè)合格證書(shū)和檢測(cè)報(bào)告,并查驗(yàn)其電磁泄漏發(fā)射防護(hù)等級(jí)是否滿足相關(guān)涉密等級(jí)要求。

4 結(jié)語(yǔ)

信息安全防護(hù)是一項(xiàng)復(fù)雜的系統(tǒng)性工程,任何地方出現(xiàn)紕漏,都有可能危害企業(yè)利益,甚至國(guó)家安全。辦公自動(dòng)化設(shè)備作為處理涉密信息不可或缺的生產(chǎn)力工具,其安全問(wèn)題不容忽視。本文對(duì)常用辦公自動(dòng)化設(shè)備自身存在的固件風(fēng)險(xiǎn)、數(shù)據(jù)傳輸風(fēng)險(xiǎn)、配件風(fēng)險(xiǎn)和合規(guī)性風(fēng)險(xiǎn)等常見(jiàn)安全問(wèn)題的成因和泄密途徑進(jìn)行了分析,并提出了相應(yīng)的安全防護(hù)措施。工作人員在利用辦公自動(dòng)化設(shè)備處理敏感信息時(shí),可參考本文提出的相關(guān)措施予以防范。

(原載于《保密科學(xué)技術(shù)》雜志2023年4月刊)