Le point aveugle des imprimantes multifonctions : pourquoi votre parc d'imprimantes doit faire partie intégrante de votre programme de sécurité
- 30 juillet
- 2 min de lecture
Mise à jour : 14 août
J'ai récemment mené un audit informel dans plusieurs environnements de clients canadiens, en m'intéressant plus particulièrement au niveau de sécurité des imprimantes multifonctions (MFP), indépendamment du reste du réseau. Les résultats se sont révélés pires que ce à quoi je m'attendais, et je ne pense pas que ces environnements soient des cas isolés.
Voici ce que j'ai constaté au sein de plusieurs organisations :
Mots de passe administrateur par défaut ou inchangés sur l'interface de gestion propre à l'appareil
Pas de calendrier de mises à jour — le micrologiciel accuse un retard de plusieurs versions, parfois de plusieurs années
Aucune authentification n'est requise pour lancer un travail d'impression sur le périphérique
Accès complet au réseau sans segmentation, sur le même VLAN que les postes de travail
Ces mêmes organisations disposent de solutions fiables en matière d'authentification multifactorielle (MFA), de protection des terminaux et de filtrage des e-mails. Le multifonction n'a tout simplement pas été pris en compte lors de la mise en place du programme de sécurité — car, historiquement, personne ne le considérait comme un appareil nécessitant une telle protection.
Pourquoi cette question revêt aujourd'hui davantage d'importance qu'auparavant :
Les imprimantes multifonctions modernes sont des périphériques entièrement connectés au réseau, dotés de leur propre système d'exploitation, d'un espace de stockage et, souvent, d'un panneau d'administration en ligne. Elles traitent toute la journée des dossiers RH, des documents financiers et des fichiers clients. Un appareil non sécurisé constitue une cible facile, exposée à la vue de tous au sein d'un réseau par ailleurs hautement sécurisé.
Les corrections de base, classées par ordre de priorité approximatif :
Modifier les identifiants d'administrateur par défaut (oui, pensez bien à vérifier ce point)
Exiger une authentification avant le lancement d'un travail sur le périphérique
Placez les imprimantes multifonctions sur leur propre VLAN, séparé de celui des postes de travail et des serveurs
Mettez en place un calendrier régulier pour les mises à jour du micrologiciel, et non plus « quand le technicien passe par hasard ».
Activez la journalisation d'audit si l'appareil prend en charge cette fonctionnalité
Tout cela ne nécessite aucun nouveau matériel : il s'agit principalement de configurer ce qui est déjà en place. Le plus gros effort consiste simplement à intégrer le parc d'imprimantes multifonctions au processus de contrôle de sécurité existant, au lieu de le considérer comme hors champ.
Est-ce que quelqu'un a déjà réalisé un test d'intrusion ciblant spécifiquement le parc d'imprimantes ? Je suis curieux de savoir ce que cela a donné.



Commentaires