国产精品久久久久久久网站_伊人久久精品影院_精品久久洲久久久久护士_亚洲精品高清国产一线久久

國家保密局網站>>保密科技

淺析辦公自動化設備常見安全保密風險與防范措施

2024年05月21日    來源:國家保密科技測評中心【字體: 打印

【摘 要】 辦公自動化設備作為日常工作必不可少的工具,在給工作帶來諸多便利的同時,也為信息安全防護帶來了挑戰。本文對辦公自動化設備的硬件、軟件、通信和配件等可能造成敏感信息泄露的常見安全風險進行了分析,并提出了相應的防范措施,為提高工作人員在使用辦公自動化設備過程中的風險防范意識、杜絕由辦公自動化設備引起的信息安全問題提供參考和借鑒。

【關鍵詞】 辦公自動化      信息防護      安全風險

1 引言

辦公自動化是一種將現實辦公需求與計算機網絡和多種現代化辦公設備有機結合而形成的一種自動化、流程化、數字化的新型辦公業態。辦公自動化設備不僅能夠提高辦公效率,而且也是實現信息資源共享的重要橋梁。與傳統辦公方式相比,辦公自動化能夠在提高工作效率的基礎上,進一步增強團隊協同能力,優化信息流轉過程,具有速度快、效果好、自動化程度高和信息獲取途徑多等特點。

基于以上優勢,辦公自動化設備已經在黨政機關和企事業單位得到了廣泛應用。但是,辦公自動化設備在成為必不可少的生產力工具的同時,也同樣存在著諸多安全保密風險,如果通過辦公自動化設備處理的敏感信息發生泄露,將對用戶隱私、企業利益,甚至國家安全造成不可估量的損失。為適應新形勢下的辦公自動化設備安全風險防護需求,提高工作人員在使用辦公自動化設備過程中的風險防范意識,杜絕由辦公自動化設備引起的敏感信息泄漏隱患,本文對日常工作中涉及的打印機、碎紙機、復印機(掃描儀)、傳真機等常見的辦公自動化設備可能導致信息泄露的風險點進行了分析和總結,并提出了相應的防范措施。

2 常見安全保密風險分析

2.1 辦公自動化設備的固件風險

隨著用戶對辦公自動化需求的日益多樣化,辦公自動化設備的功能也在不斷豐富,具備網絡共享打印、自動雙面打印等功能的打印機已經成為標配,集成了打印、復印和掃描等功能于一體的多功能一體機也已廣泛應用于我們的日常工作中。為了支撐這些功能,辦公自動化設備中運行的固件(或稱操作系統)已經由早期功能較為單一的嵌入式系統升級為具備人工(AI)交互能力的智能操作系統。然而,在智能操作系統為用戶帶來更加豐富的功能擴展和更好的使用體驗的同時,也會隨著其功能、服務和代碼總量的不斷增加而引入更多不可預知的漏洞。這些漏洞可能被黑客利用,導致辦公自動化設備被非法接管,對流經設備的工作信息產生威脅,攻擊者甚至有可能以被接管設備為跳板,對其所接入的工作網絡進行進一步滲透和攻擊,造成更為嚴重的后果。辦公自動化設備的固件風險主要來源于以下2個層面。

一是固件自身存在安全漏洞。近年來,因辦公自動化設備固件漏洞引發的安全問題屢見不鮮:2021年,惠普打印機被曝出一個存在8年之久的緩沖區溢出漏洞(CVE-2021-39238),受此影響的設備達150多個型號。借助該漏洞,攻擊者能夠通過網絡對打印機發起遠程攻擊,甚至可以通過構造蠕蟲對所在網絡中同樣存在該漏洞的其他設備進行連續攻擊;2022年,惠普打印機再次曝出信息泄露、拒絕服務和遠程代碼執行等多個高危漏洞(CVE-2022-3942、CVE-2022-24291、CVE-2022-24292和CVE-2022-24293等),受影響的設備同樣涉及上百個型號。這些漏洞的CVSS評分在8.4至9.4之間,均屬于易被利用的高危漏洞。

二是固件被植入惡意代碼。為了方便維護,改進功能,修復已知漏洞和代碼缺陷,廠商一般會為辦公自動化設備提供固件升級接口,而固件升級是攻擊者植入惡意代碼的主要途徑。在固件升級時,如果固件文件完整性校驗和簽名驗證過程存在缺陷,攻擊者就可能繞過這些安全機制,誘使用戶將被植入了惡意代碼的固件安裝至設備中。目前,已有安全研究人員在某品牌的打印機中發現了這樣的漏洞。含有惡意代碼的固件被安裝后,這些非法程序可能會對辦公自動化設備處理的數據和文件進行監視和記錄,并通過郵件等方式向攻擊者發送敏感內容,其攻擊過程如圖1所示。

圖1 固件攻擊竊密過程

2.2 辦公自動化設備的數據傳輸風險

辦公自動化設備為滿足多樣化的用戶需求,一般會配備豐富的通信接口,這些接口可分為2類:一類是有線通信接口,如USB、RJ45、RS232和PCI Express等;另一類是無線通信接口,如Wi-Fi、4G/5G、Bluetooth、NFC等。這些接口雖然使打印機的功能得以擴展,但也引入了一系列安全隱患,主要涉及以下2個方面。

一是采用明文方式傳輸業務數據。以打印機為例,目前網絡打印的常用協議有RAW、LRP和IPP等,這些協議都是位于TCP/IP協議之上的應用層協議,且都使用明文方式傳輸數據。當用戶提交打印作業時,操作系統中的打印機驅動首先將需打印的內容轉換為用PCL或PS等打印機頁面描述語言表示的頁面信息,然后將打印數據通過網絡傳輸至打印機,其過程如圖2所示。

圖2 打印數據傳輸過程

若使用RAW協議傳輸打印數據,操作系統將PCL或PS格式的頁面信息直接輸出至打印機;若使用LRP或IPP協議,操作系統將首先與打印機建立“客戶端—服務器”應答連接鏈路,然后再向打印機發送PCL或PS格式的頁面信息。由于這些數據傳輸協議都不具備加密機制,一旦被劫持,攻擊者將能夠很容易地通過協議分析工具還原出頁面信息,進而竊取原始打印內容。

二是無線網絡連接被攻擊和利用。隨著移動辦公的普及,無線連接在辦公自動化設備中的應用也變得更加廣泛,很多設備都支持無線網絡連接,有的還能夠提供Wi-Fi熱點或藍牙接入點,允許用戶終端通過Wi-Fi或藍牙連接設備并提交作業數據。在這種場景下,攻擊者不僅能夠偽造Wi-Fi熱點或藍牙接入點,誘使用戶接入非法網絡,從而竊取用戶的打印作業數據,還可能通過對辦公自動化設備的無線網絡接入口令進行破解,進而控制設備并竊取作業數據。此類攻擊都能夠造成用戶敏感信息的泄露,而且用戶通常無法感知到攻擊的存在。

2.3 辦公自動化設備的配件風險

配件是辦公自動化設備的基本組成單位,也是易于消耗和損壞的部分。其中的存儲部件和硒鼓等感光元器件都可能殘留用戶的作業數據,如果使用了非正規渠道的配件,或者在維修維護時沒有對這些配件進行妥善處理,都可能造成敏感信息泄露,主要體現在以下2個方面。

一是內置存儲部件可能造成信息泄露。為了提高打印、復印和掃描的處理能力,多功能一體機通常會內置存儲卡、硬盤等存儲部件。當收到來自不同用戶提交的打印作業時,設備會將作業數據保存到存儲部件中,再按照順序依次處理。在復印時,設備會首先將原始文件的內容掃描并保存為圖像信息,再以“打印”的形式完成復印功能。隨著設備性能的提升,存儲部件的容量也在不斷擴充,有些數碼復合機能夠支持1T或更大容量的硬盤,這將使設備具有存儲更多打印、復印和掃描內容的能力。在存儲容量充足時,設備通常不會主動清除已存儲的內容,用戶也難以主動清除這些數據。如果在設備中處理過敏感信息,攻擊者和設備維修維護人員就可能通過讀取內置存儲部件獲取這些信息,進而造成敏感信息泄露。

二是硒鼓等感光器件可能造成信息泄露。硒鼓是打印機的核心部件之一,主要由感光鼓、帶電轍和碳粉盒組成,用于接收激光掃描模組發送的激光圖像數據,并通過靜電高壓的配合將圖像轉印到紙張上實現打印輸出。在完成一個頁面的打印時,硒鼓的感光表面會存在一定的靜電殘留,而且這些殘留電荷的分布狀態與打印圖像是一一對應的,通過對靜電分布狀態進行識別,就能夠對打印內容進行復現,從而導致信息泄漏。此外,為了統計打印頁數和碳粉使用情況,打印機廠商通常會在硒鼓中內置低壓電路和芯片模組,這就為攻擊者提供了在硒鼓上安裝存儲芯片或無線通訊模塊的條件。通過這些裝置,敏感信息可以悄無聲息地被非法存儲和發送。如果用戶使用了這種被特殊處理過的硒鼓,同樣可能造成敏感信息泄露。

2.4 辦公自動化設備的合規性風險

辦公自動化設備在工作流程中通常會參與作業信息的輸入、輸出、中轉和銷毀等環節,基本涵蓋了信息從產生到滅失的整個生命周期,其功能、硬件組成和電磁防護性能是否符合國家相關標準,將直接影響整個辦公自動化系統和數據流轉過程的安全防護效能。辦公自動化設備面臨的風險具體表現在以下3個方面。

一是自身功能不達標造成的信息泄露。以碎紙機為例,如果碎紙機配備的粉碎刀具質量不達標,那么經過粉碎后的紙屑粒度必然較粗,一旦這些紙屑落到不法分子手中,就可能通過特定手段拼湊出原始文件,導致工作信息泄露。

二是硬件組件加裝竊密裝置造成信息泄露。辦公自動化設備的結構復雜,設計精密,很容易在其內部加裝竊密裝置。如在碎紙機刀具組件上方安裝高清激光掃描裝置,在紙質文件被粉碎前就可能被掃描記錄,并通過無線網絡等途徑向外界傳輸,這一過程對于工作人員是無感的,敏感信息就這樣在不知不覺中被泄露了。

三是電磁屏蔽效能不達標造成信息泄露。辦公自動化設備在正常工作時,必然會產生一定量的電磁輻射,這種電磁輻射可能攜帶處理的作業信息,如果其電磁屏蔽效能不能達到相關標準要求,則設備工作過程中向外界輻射的電磁能量相對較高,攻擊者通過特定裝置就可以捕獲和分析這些電磁輻射信號,進而將真實的作業信息提取和呈現。

3 防范措施

針對辦公自動化設備可能存在的上述安全保密風險,可以從以下5個方面采取相應的措施予以防范。

一是嚴格劃分辦公自動化設備的密級,不將涉密的辦公自動化設備接入非涉密網、連接非涉密計算機;不在非涉密的辦公自動化設備中打印、復印、掃描和處理涉密信息和其他敏感信息。

二是及時關注辦公自動化設備的安全漏洞信息,在進行固件升級時,應從設備官方網站下載或聯系設備官方售后支持人員獲取系統固件升級包,并在安裝前通過哈希值和數字簽名等方式對固件文件進行校驗,在校驗通過并確認安全后再行安裝。

三是在涉密辦公自動化設備啟用前,應對其硬件組件和內部機械結構進行全面檢查,保證其不具備Wi-Fi、藍牙等無線通信模塊,確保其機械結構未進行非法改裝。如果存在無線通信模塊,應在拆除后再用于處理涉密文件;如果存在機械結構被改裝的跡象,應立即停止使用,并妥善封存備查。此外,通過有線網絡連接涉密辦公自動化設備時,還應按照涉密信息系統安全防護的有關技術要求,采取必要的安全保密防護措施。

四是涉密辦公自動化設備的維修維護要嚴格遵守相關保密規定,不購買和使用來歷不明或非正規渠道采購的配件;更換設備配件后,應對可能留存敏感信息的舊配件(如內置硬盤、硒鼓等)進行妥善銷毀處理。

五是在采購辦公自動化設備用于處理涉密信息時,應仔細查驗該設備是否具有國家相關檢測機構出具的檢測合格證書和檢測報告,并查驗其電磁泄漏發射防護等級是否滿足相關涉密等級要求。

4 結語

信息安全防護是一項復雜的系統性工程,任何地方出現紕漏,都有可能危害企業利益,甚至國家安全。辦公自動化設備作為處理涉密信息不可或缺的生產力工具,其安全問題不容忽視。本文對常用辦公自動化設備自身存在的固件風險、數據傳輸風險、配件風險和合規性風險等常見安全問題的成因和泄密途徑進行了分析,并提出了相應的安全防護措施。工作人員在利用辦公自動化設備處理敏感信息時,可參考本文提出的相關措施予以防范。

(原載于《保密科學技術》雜志2023年4月刊)


国产精品久久久久久久网站_伊人久久精品影院_精品久久洲久久久久护士_亚洲精品高清国产一线久久
<tr id="i20gg"></tr>
<strike id="i20gg"></strike>
<samp id="i20gg"></samp>
  • <ul id="i20gg"></ul>
  • <strike id="i20gg"></strike>
  • <ul id="i20gg"><tbody id="i20gg"></tbody></ul>
    亚洲国产视频一区| 欧美亚洲一级| 国产精品美女| 欧美激情亚洲| 久久精品一区| 欧美在线播放视频| 亚洲欧美日本国产有色| 亚洲国产精品热久久| 国产一区二区看久久| 欧美系列精品| 欧美视频一区| 欧美性大战xxxxx久久久| 欧美高清视频在线| 欧美寡妇偷汉性猛交| 久久中文久久字幕| 久久视频在线视频| 久久天天狠狠| 久久久久久久国产| 久久亚洲国产精品一区二区| 欧美一区亚洲一区| 久久激情中文| 久久久久久夜精品精品免费| 久久爱91午夜羞羞| 久久久久久久久综合| 久久激情久久| 美女精品在线| 欧美激情第9页| 欧美日韩综合精品| 国产精品久久久久久户外露出| 欧美日韩免费观看一区二区三区 | 欧美.www| 欧美另类videos死尸| 欧美日韩精品一区二区三区四区| 欧美日本不卡| 国产精品美女一区二区| 国产香蕉久久精品综合网| 国产欧美一区二区精品秋霞影院| 国产一区91| 亚洲欧洲一区二区三区在线观看| 亚洲精选91| 欧美亚洲一级| 欧美成人免费全部| 国产精品黄页免费高清在线观看| 国产精品视频一区二区三区| 国内一区二区在线视频观看| 亚洲国产成人久久综合| 一本色道久久88综合亚洲精品ⅰ| 亚洲欧美综合v| 欧美 日韩 国产在线| 国产精品进线69影院| 精品69视频一区二区三区| 亚洲激情在线观看视频免费| 一区二区日韩伦理片| 久久久.com| 欧美体内谢she精2性欧美| 国产日韩欧美高清免费| 日韩视频永久免费| 久久国产欧美| 国产精品成人免费| 国产一区免费视频| 在线一区二区三区四区五区| 久久婷婷av| 国产精品美女www爽爽爽视频| 在线看片第一页欧美| 亚洲自拍偷拍色片视频| 欧美激情一区二区三区在线视频观看| 国产伦精品一区二区三| 亚洲日韩视频| 午夜欧美不卡精品aaaaa| 欧美激情亚洲自拍| 影音先锋亚洲精品| 久久精品二区三区| 国产精品亚发布| 在线午夜精品| 欧美精品国产一区| 亚洲第一搞黄网站| 久久久在线视频| 国产香蕉久久精品综合网| 亚洲视屏在线播放| 欧美日韩另类综合| 91久久精品一区| 裸体丰满少妇做受久久99精品| 国产精品亚发布| 亚洲欧美日韩综合国产aⅴ| 欧美日韩在线亚洲一区蜜芽 | 国产午夜精品全部视频播放 | 欧美日本高清视频| 亚洲国产精品久久久久婷婷884| 欧美在线观看一区二区| 国产精品社区| 亚洲欧美日韩在线一区| 国产精品男gay被猛男狂揉视频| 99riav国产精品| 欧美日韩另类视频| 亚洲一区二区三区免费视频| 欧美日韩综合| 亚洲欧美在线磁力| 国产日韩在线播放| 久久视频精品在线| 亚洲国产一区二区视频| 欧美国产日本| 亚洲午夜久久久| 国产精品视频内| 久久成人羞羞网站| 亚洲国产精品久久久久秋霞蜜臀| 欧美激情一区二区三区不卡| 亚洲伦理精品| 国产精品一二三四区| 久久久久国产精品厨房| 亚洲第一精品在线| 欧美日韩亚洲在线| 性色av香蕉一区二区| 精品51国产黑色丝袜高跟鞋| 欧美激情精品久久久久| 在线亚洲一区观看| 国产视频精品xxxx| 欧美高清在线视频| 亚洲制服av| 亚洲第一天堂无码专区| 欧美日韩在线免费观看| 欧美在线短视频| 亚洲精品日本| 国产三区精品| 欧美日韩不卡视频| 久久精品日韩欧美| a91a精品视频在线观看| 国产一区二区三区在线观看视频 | 在线观看视频免费一区二区三区| 欧美日韩91| 久久精品国产久精国产思思| 亚洲日本中文字幕| 国产亚洲成人一区| 欧美性视频网站| 蜜桃av一区二区三区| 亚洲欧美日本日韩| 亚洲国产一区在线| 国内精品久久久久影院 日本资源| 欧美成人午夜剧场免费观看| 亚洲影视九九影院在线观看| 亚洲高清色综合| 国产一区香蕉久久| 国产精品久久97| 欧美精品久久一区二区| 久久久青草婷婷精品综合日韩| 中文网丁香综合网| 亚洲欧洲另类国产综合| 国产一区欧美| 国产精品私拍pans大尺度在线| 欧美极品aⅴ影院| 免费试看一区| 免费在线观看日韩欧美| 欧美在线视频全部完| 亚洲欧美一区二区原创| 一区二区激情小说| 亚洲美女av黄| 亚洲精品中文字| 亚洲欧洲精品一区二区三区不卡| 永久免费视频成人| 韩国av一区二区三区四区| 国产日韩精品一区二区| 国产农村妇女毛片精品久久莱园子| 欧美久久久久| 欧美日韩在线第一页| 欧美日韩国产123区| 欧美精品九九99久久| 欧美精品123区| 欧美日韩亚洲高清一区二区| 欧美激情一区二区三区全黄| 欧美精品粉嫩高潮一区二区| 欧美高清在线观看| 欧美日韩一卡二卡| 国产精品hd| 国产麻豆午夜三级精品| 国产婷婷色一区二区三区四区 | 国产区欧美区日韩区| 国产日韩欧美一区| 国产一区二区久久| 亚洲福利视频二区| 亚洲靠逼com| 亚洲男人第一网站| 久久久亚洲人| 欧美国产日本韩| 欧美午夜大胆人体| 国产一区二区成人久久免费影院| 国产日韩欧美综合| 国产精品私拍pans大尺度在线| 欧美涩涩网站| 欧美在线亚洲| 欧美在线高清| 久久久久久久久久久一区| 欧美一区二区三区视频免费播放| 欧美制服第一页| 嫩草国产精品入口| 欧美日韩精品中文字幕| 国产精品qvod| 国产午夜精品全部视频在线播放 | 激情五月婷婷综合| 亚洲国产乱码最新视频| 亚洲在线视频免费观看| 久久久久久国产精品一区|