Door jopiter: "Het zegt wel wat over de beveiliging van de printer. Voor vertrouwelijke documenten wil je dat je bij de printopdracht een pincode heb/toegewezen krijgt die je op de printer moet intoetsen voordat het document eruit komt."
Jij gaat dan naast de printer staan wachten totdat iemand iets print ? Ik zou om dat te weten te komen de instellingen van de printer nalopen. Wat heeft het printen van een groot document, of het lezen van print-outs van collega's, van doen met de vraag of de printer beveiligd is, en of je een pincode nodig hebt om bepaalde documenten uit te kunnen printen ?
"Met die pincode wil je ook voorkomen dat iemand het document op de harde schijf van de printer kan vinden en dan zomaar kan uitprinten."
Het probleem met die optie is op de meeste printers dat die pincode enkel van toepassing is wanneer je bij het apparaat staat en deze bedient, terwijl de printer vaak ook via het netwerk te benaderen is (http, ftp, telnet), waarbij die pincode helemaal niet nodig is om op de printer aan te loggen, waarna je controle hebt over de printer en de print jobs die op de harde schijf van de printer staan. Als er al sprake is van authenticatie, dan gaat het dikwijls om de default accounts die met de printer worden meegeleverd.
Uiteraard wordt hier een aanvalsvector bedoeld die je in de smiezen moet hebben, je hoeft dit uiteraard niet zelf te doen maar moet er voor zorgen dat dit niet voor kan komen.
Het remote kunnen inloggen op de printer en zo onversleutelde documenten in handen kunnen krijgen is een andere aanvalsvector, die je dus ook moet onderzoeken. Maar dat neemt niet weg dat de eerder genoemde aanvalsvector van het lokaal her-afdrukken wel degelijk relevant is. Je kunt het nog zo goed beveiligen tegen het remote uitlezen, als je het lokaal opnieuw kan uitprinten helpt dat alsnog niet heel erg veel.
Voor wat die pincode betreft, ik kan me ook voorstellen dat je een alfanumerieke code krijgt per printjob, die tegelijk dient als sleutel voor de encryptie. Niet goed genoeg voor staatsgeheime documenten, wel voldoende voor de meeste vertrouwelijke documenten in bedrijven.
Dat laatste is natuurlijk essentieel om mee te nemen in onderzoeken naar beveiliging. Wat is de uitslag van het kosten/baten plaatje? Een maatregel die je 100K per jaar kost op een geschat risico van 10K is niet reëel. Welke mate van vertrouwelijkheid vind je wenselijk?