Zum Hauptinhalt springen

Cyber Essentials und Mitarbeiter-WiFi: Die fünf Kontrollen in Ihrem Wireless-Netzwerk bestehen

Sie werden in der Lage sein, jede der fünf Cyber Essentials-Kontrollen auf Ihr Mitarbeiter-WiFi zu übertragen und die Lücken zu schließen, die Auditoren finden. Sie können dann für jede Geräteklasse zwischen 802.1X, iPSK und einem segmentierten WPA2-PSK-Netzwerk wählen. Schließlich erfahren Sie, wie Sie Access Points, Controller und BYOD auf ein Cyber Essentials Plus-Audit vorbereiten.

Von Iain JewittVeröffentlicht
📖 14 Min. Lesezeit3,352 Wörter2 ausgearbeitete Beispiele12 Schlüsseldefinitionen

Um die fünf Cyber Essentials-Kontrollmechanismen in Ihrem drahtlosen Netzwerk zu erfüllen, müssen Sie das Mitarbeiter-WiFi über den 802.1X-Standard oder iPSK sichern. Die Integration von Plattformen wie Cisco Meraki ermöglicht es Ihnen, individuelle Benutzerzugriffskontrollen durchzusetzen, Firmware innerhalb von 14 Tagen zu patchen und MFA anzuwenden, um Ihre im Geltungsbereich befindlichen Geräte zu schützen.

Was verlangt Cyber Essentials von Ihrem Mitarbeiter-WiFi?

Cyber Essentials ist das von der britischen Regierung unterstützte Programm, das fünf technische Kontrollen gegen gängige Angriffe aus dem Internet zertifiziert. Das National Cyber Security Centre (NCSC) legt die technischen Anforderungen fest. IASME führt das Programm seit April 2020 als Partner des NCSC durch. Bewertungen ab dem 28. April 2025 nutzen den Willow-Fragenkatalog, der sich an Version 3.2 der NCSC-Anforderungen orientiert.

Der Fragebogen enthält kein separates Kapitel für drahtlose Netzwerke. Ihr Mitarbeiter-WiFi taucht stattdessen in jedem einzelnen Kontrollpunkt auf. Access Points, Wireless-Controller und das Cloud-Dashboard, über das sie verwaltet werden, sind Geräte oder Dienste im Geltungsbereich. Laptops und Mobiltelefone auf Ihrer Mitarbeiter-SSID (dem Netzwerknamen, mit dem sich Ihre Mitarbeiter verbinden) sind Endgeräte im Geltungsbereich, wenn sie auf Unternehmensdaten oder -dienste zugreifen.

Dieser Leitfaden ist Teil der Säule für Mitarbeiter-WiFi von Purple, die den identitätsbasierten Mitarbeiterzugriff auf Ihrer bereits vorhandenen Hardware abdeckt. Hier konzentrieren wir uns auf eine praktische Frage: Welche Wireless-Einstellungen bestehen eine Cyber Essentials- oder Cyber Essentials Plus-Bewertung und welche lassen sie scheitern?

Warum entscheidet das Mitarbeiter-WiFi über so viele Audits?

Drei Merkmale des Programms rücken Ihr drahtloses Netzwerk besonders in den Fokus.

Geltungsbereich. Die NCSC-Anforderungen beziehen drahtlose Geräte, einschließlich Access Points, in den Geltungsbereich ein, sobald sie über das Internet mit anderen Geräten kommunizieren können. Jeder Cloud-verwaltete Access Point tut dies bereits vom Konzept her.

Bring your own device (BYOD). Seit dem Inkrafttreten der Version 3.0 der Anforderungen im Januar 2022 fallen auch im Besitz von Mitarbeitern befindliche Geräte, die auf Unternehmensdaten oder -dienste zugreifen, in den Geltungsbereich. Eine Mitarbeiter-SSID, die private Mobiltelefone zulässt, kann unbemerkt Dutzende von Geräten zu Ihrer Bewertung hinzufügen. Geräte, die ausschließlich für MFA-Apps, Sprachanrufe und Textnachrichten verwendet werden, sind davon ausgeschlossen.

Überprüfung. Cyber Essentials Plus gleicht die Antworten aus Ihrer Selbsteinschätzung mit Ihrer realen Infrastruktur ab. Ein Mitarbeiternetzwerk, das vor Jahren von einem Dienstleister eingerichtet wurde, übersteht diesen Vergleich selten unverändert.

Wie lassen sich die fünf Kontrollpunkte auf Ihr drahtloses Netzwerk anwenden?

Firewalls und Boundary-Geräte

Jedes im Geltungsbereich befindliche Gerät muss sich hinter einer korrekt konfigurierten Firewall oder einem Boundary-Gerät befinden. Für drahtlose Netzwerke heben die Anforderungen drei spezifische Punkte hervor:

  • Standardpasswörter. Bei dem Router oder der Firewall, die den Datenverkehr Ihres Mitarbeiter-WiFi leitet, muss das standardmäßige Administratorpasswort in ein starkes Passwort geändert werden.
  • Sichtbarkeit der Admin-Benutzeroberfläche. Die Administrationsoberfläche der Firewall darf nicht über das Internet erreichbar sein. Die Ausnahme ist eine dokumentierte geschäftliche Notwendigkeit, geschützt durch MFA oder eine IP-Freigabeliste.
  • Eingehende Regeln. Jede eingehende Regel erfordert einen dokumentierten geschäftlichen Grund. Entfernen Sie die Regel, sobald dieser Bedarf nicht mehr besteht. Wireless-Hardware scheitert häufig am zweiten Punkt. Eine vor Jahren für den Remote-Support eingerichtete Port-Weiterleitung kann dazu führen, dass die lokale Web-Admin-Seite eines Access Points über das Internet erreichbar bleibt.

Die Richtlinie deckt auch Geräte in nicht vertrauenswürdigen Netzwerken ab. Laptops von Mitarbeitern, die an öffentlichen Hotspots, einschließlich Hotel-Gästemetzen, genutzt werden, müssen ihre Software-Firewall aktiviert haben.

Guest WiFi ist selbst kein Grenzgerät. Die Anforderungen erlauben es Ihnen, einen Teilbereich Ihres Netzwerks vom Geltungsbereich auszuschließen, vorausgesetzt, eine Firewall oder ein VLAN trennt ihn von den betroffenen Systemen. Ein VLAN (virtuelles LAN) ist ein logisch getrenntes Netzwerk, das über gemeinsame Switches und Access Points läuft. Leiten Sie den Datenverkehr von Gästen und Mitarbeitern über separate VLANs, blockieren Sie das Routing zwischen ihnen und beschreiben Sie diese Trennung in Ihrer Geltungserklärung.

Sichere Konfiguration

Diese Richtlinie verlangt von Ihnen, Unnötiges zu entfernen und unsichere Standardeinstellungen zu ändern. Auf der Wireless-Seite bedeutet das:

  • Ändern der Standard-Administrator-Anmeldedaten auf jedem Access Point, Controller und jeder Management-Appliance.
  • Entfernen oder Deaktivieren nicht genutzter lokaler Konten, einschließlich der Support-Konten von Anbietern, die Sie nie aktiviert haben.
  • Deaktivieren nicht genutzter Management-Dienste, wie z. B. unverschlüsselter HTTP- oder Telnet-Zugriff auf Access Points.
  • Anwendung der Passwortregeln dieser Richtlinie auf alle Anmeldedaten, die Netzwerkgeräte entsperren.

Die Passwortregeln sind spezifisch. Verwenden Sie MFA, mindestens 12 Zeichen oder mindestens acht Zeichen mit einer automatischen Sperre für gängige Passwörter. Schützen Sie sich gegen Brute-Force-Angriffe durch Drosselung oder sperren Sie den Zugriff nach maximal 10 Fehlversuchen.

Wenn Sie ein WPA2-PSK (Pre-Shared Key) Netzwerk für ältere Geräte betreiben, empfehlen wir, dieselben Mindestanforderungen für dessen Passphrase anzuwenden. Eine gemeinsam genutzte Passphrase ist immer noch ein Passwort und öffnet einen Weg in Ihr Netzwerk.

Benutzerzugriffskontrolle

An dieser Richtlinie scheitern die meisten WiFi-Konzepte für Mitarbeiter. Sie erfordert Folgendes:

  • Jede Person hat ein eigenes Konto, das vor der Ausstellung genehmigt werden muss.
  • Konten werden entfernt oder deaktiviert, wenn sie nicht mehr benötigt werden, auch beim Ausscheiden eines Mitarbeiters.
  • Administrative Konten werden nur für die Administration verwendet, von alltäglichen Konten getrennt gehalten und niemals für E-Mails oder zum Surfen im Web genutzt.
  • MFA wird bei Cloud-Diensten überall dort erzwungen, wo der Dienst dies anbietet.

Ihr Cloud-Wireless-Dashboard ist ein Cloud-Dienst. Wenn Ihre Access Points im Cisco Meraki Dashboard, in Juniper Mist oder einer ähnlichen Plattform verwaltet werden, erfordert jeder Administrator-Login MFA.

Die Mitarbeiter-SSID selbst ist die schwierigere Frage, die wir im folgenden Abschnitt zu WPA2-PSK ausführlich beantworten.

Schutz vor Schadsoftware

Jeder betroffene Desktop, Laptop, Tablet und jedes Telefon benötigt eine Anti-Malware-Software oder Applikations-Whitelisting. Die Richtlinie hat keine direkten Wireless-Einstellungen. Sie betrifft Ihr Mitarbeiter-WiFi über die Geräte, die sich damit verbinden.

Wenn private Telefone sich mit Ihrer Mitarbeiter-SSID verbinden und geschäftliche E-Mails öffnen, muss jedes Telefon diese Richtlinie erfüllen. Sie müssen in der Lage sein, dies nachzuweisen.

Management von Sicherheitsupdates

Firmware zählt als Software. Access Points, Controller und WLAN-fähige Router müssen eine vom Hersteller unterstützte Firmware ausführen. Wichtige und kritische Updates müssen innerhalb von 14 Tagen nach Veröffentlichung installiert werden. Wichtig und kritisch bedeutet ein CVSS v3-Score von 7 oder höher oder jede Fehlerbehebung, bei der der Hersteller keine Sicherheitsstufe angibt.

Access Points, die das Ende des Supports erreicht haben, bestehen diese Prüfung keinesfalls. Sie müssen sie entfernen oder aus dem Geltungsbereich ausschließen. Überprüfen Sie vor dem Einreichen die End-of-Life-Mitteilung für jedes Modell in Ihrem Bestand. In einem über Jahre gewachsenen Einzelhandels- oder Hotelbestand verbirgt sich oft das eine oder andere Auslaufmodell.

Welche Fragebogenelemente bringen ein schlecht konfiguriertes Mitarbeiter-WiFi zu Fall?

Die Willow-Fragen sind nach Kontrollen und nicht nach Technologie gruppiert. Dies sind die für WLAN relevanten Punkte, bei denen wir IT-Teams scheitern sehen, formuliert als Themen statt als Fragenummern:

  • Beschreibung des Geltungsbereichs. Nennt sie Ihre WLAN-Geräte und erklärt, wie der Gastdatenverkehr isoliert wird?
  • Standard-Anmeldedaten. Haben Sie die Standardeinstellungen auf jedem Access Point, Controller und Router geändert?
  • Freigabe der Admin-Benutzeroberfläche. Kann jeder eine WLAN-Verwaltungsseite aus dem Internet erreichen?
  • MFA bei der Verwaltung. Wird MFA auf Ihrem Cloud-WLAN-Dashboard für jedes Admin-Konto erzwungen?
  • Trennung der Admin-Konten. Verwalten personalisierte Admin-Konten das WiFi anstelle eines gemeinsamen "Admin"-Logins?
  • Ausscheidungsprozess. Wenn jemand das Unternehmen verlässt, erlischt dann sein WiFi-Zugang oder bleibt ein gemeinsamer Schlüssel in seiner Tasche?
  • Passwortrichtlinie. Deckt Ihre festgelegte Richtlinie Netzwerkgeräte und alle PSK-Passphrasen ab?
  • Aktualität der Firmware. Verfügt jeder Access Point über eine unterstützte Firmware, die innerhalb von 14 Tagen für wichtige und kritische Fehlerbehebungen gepatcht wird?
  • BYOD-Inventar. Haben Sie die persönlichen Geräte auf Ihrer Mitarbeiter-SSID aufgelistet, die auf Unternehmensdaten zugreifen?
  • Vertrauensunwürdige Netzwerke. Lassen die Laptops der Mitarbeiter ihre Software-Firewall eingeschaltet, wenn sie sich in ein Gäste- oder öffentliches WiFi einwählen?

Die folgende Tabelle ordnet jede Kontrolle dem WLAN-Fehler zu, den ein Auditor feststellen wird, sowie der Konfiguration, die ihn behebt.

Kontrolle WLAN-Fragenbereich Nicht bestanden Bestanden
Firewalls Freigabe der Admin-Benutzeroberfläche Web-Admin des Access Points über eine Portweiterleitung erreichbar Verwaltung nur intern erreichbar, oder geschützt durch MFA oder eine IP-Erlaubnisliste
Firewalls Gästetrennung Gäste und Mitarbeiter in einem flachen Netzwerk Separate VLANs ohne Routing zwischen Gästen und Mitarbeitern
Sichere Konfiguration Standard-Anmeldedaten Werkseitiges Admin-Passwort auf dem Controller oder den Access Points Einzigartige Anmeldedaten, die die 12-Zeichen-Regel erfüllen, Standardeinstellungen entfernt
Benutzerzugriffskontrolle Individuelle Konten Ein WPA2-PSK-Schlüssel, der von allen Mitarbeitern und externen Kräften geteilt wird 802.1X oder iPSK, eine Anmeldeinformation pro Person oder Gerät
Benutzerzugriffskontrolle Verwaltungsebene Cloud-Dashboard-Login ohne MFA MFA für jedes Admin-Konto erzwungen
Sicherheitsupdates Firmware End-of-Life Access Points immer noch im Einsatz Unterstützte Modelle, hohe und kritische Patches innerhalb von 14 Tagen

Besteht WPA2-PSK die Benutzerzugriffskontrolle?

Nicht sauber. Die Anforderungen verbieten WPA2-PSK nicht namentlich. Sie erfordern jedoch individuelle Konten und den Entzug des Zugriffs, wenn jemand das Unternehmen verlässt. Ein einziger gemeinsam genutzter Schlüssel bietet beides nicht. Wenn ein Abgänger den Schlüssel kennt, besteht Ihre einzige Abhilfe darin, ihn auf jedem Gerät zu ändern, das ihn verwendet.

Zwei Alternativen bieten Ihnen eine Kontrolle pro Person.

802.1X ist der IEEE-Standard für portbasierte Netzwerkzugriffskontrolle. Im WiFi läuft dies als WPA2-Enterprise oder WPA3-Enterprise. Jede Person oder jedes Gerät authentifiziert sich gegenüber einem RADIUS-Server, dem Dienst, der die Anmeldedaten überprüft und den Netzwerkzugriff gewährt. Der Austausch nutzt eine EAP-Methode wie EAP-TLS (zertifikatsbasiert), EAP-TTLS oder PEAP (beide tunneln Anmeldedaten innerhalb von TLS).

iPSK (Identity Pre-Shared Key, von einigen Herstellern auch PPSK oder Private PSK genannt) gibt einen eindeutigen Schlüssel pro Person oder Gerät auf einer einzigen SSID aus. Geräte, die nur eine Passphrase unterstützen, können sich weiterhin verbinden, und Sie können jeden Schlüssel einzeln widerrufen.

Mitarbeiter-SSID-Methode Widerruf pro Person Kompatibilität mit Benutzerzugriffskontrolle Handhabt BYOD Geräteunterstützung Für wen es geeignet ist
WPA2-PSK, ein gemeinsamer Schlüssel Nein, Schlüssel muss auf jedem Gerät rotiert werden Schwach, keine individuellen Konten Schlecht, keine Möglichkeit, persönliche von Unternehmensgeräten zu unterscheiden Alle WiFi-Geräte Reine Legacy-Netzwerke, außerhalb des Geltungsbereichs isoliert
iPSK oder PPSK Ja, pro Schlüssel Gut, ein Schlüssel pro Person oder Gerät Ja, jedes persönliche Gerät erhält seinen eigenen Schlüssel Alle Geräte, die eine Passphrase akzeptieren Gemischte Umgebungen mit Scannern, Kassen und IoT, die kein 802.1X ausführen können
802.1X mit EAP-TTLS oder PEAP Ja, pro Konto Stark, an individuelle Konten gebunden Ja, mit Identität bei jeder Sitzung Moderne Laptops, Telefone und Tablets Büro- und Back-of-House-Mitarbeiter mit Verzeichniskonten
802.1X mit EAP-TLS-Zertifikaten Ja, pro Zertifikat Am stärksten, keine Passwörter, die gestohlen werden können Nur verwaltete Geräte, es sei denn, Sie stellen BYOD-Zertifikate aus Geräte, die mit Zertifikaten registriert werden können Verwaltete Unternehmensflotten

Wenn Sie ein PSK-Netzwerk behalten müssen, isolieren Sie es in einem eigenen VLAN. Beschränken Sie es auf Geräte, die keine bessere Methode unterstützen, dokumentieren Sie, warum es existiert, und rotieren Sie die Passphrase, sobald jemand das Unternehmen verlässt, der sie kennt.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Wie prüft Cyber Essentials Plus Ihr Mitarbeiter-WiFi?

Cyber Essentials Plus nutzt dieselben Anforderungen wie die Basiszertifizierung. Ein Auditor überprüft diese dann mit praktischen Tests. Das Plus-Audit muss innerhalb von drei Monaten nach Ihrem Basiszertifikat abgeschlossen sein.

Die Testspezifikation umfasst:

  • Einen externen Schwachstellenscan Ihrer öffentlich zugänglichen IP-Adressen.
  • Einen internen Schwachstellenscan einer Stichprobe von Endbenutzergeräten.
  • Prüft, ob stichprobenartig ausgewählte Geräte gepatcht sind und einen Malware-Schutz ausführen, mithilfe von Testdateien, die per E-Mail und Browser zugestellt werden.
  • Eine Prüfung, ob MFA für relevante Cloud-Dienste erzwungen wird.
  • Eine Prüfung, ob Admin-Konten von den alltäglichen Konten getrennt sind.

Die Spezifikation enthält keinen dedizierten Test für drahtlose Angriffe über die Luft. Ihre WiFi-Struktur ist auf vier andere Weisen betroffen.

  1. Der externe Scan findet jede Management-Seite von Access Points, Controllern oder Routern, die im Internet freigegeben ist. Eine nicht gepatchte Firmware mit einer bekannten Schwachstelle wird als hohes oder kritisches Ergebnis eingestuft.
  2. Die Gerätestichprobe umfasst Laptops und Telefone, die sich über Ihre Mitarbeiter-SSID verbinden, einschließlich BYOD, sofern diese im Umfang enthalten sind.
  3. Die MFA-Prüfung kann Ihr Cloud-Wireless-Dashboard einschließen, wenn Sie es als Service im Umfang aufgeführt haben.
  4. Die Kontenprüfung kann gemeinsam genutzte Admin-Logins in der drahtlosen Verwaltung aufdecken.

Beheben Sie Schwachstellen, bevor der Prüfer eintrifft. Eine Management-Seite, die bei einem Port-Scan gefunden wird, führt zu einer Beanstandung.

Wo ordnet sich Purple in Ihr bestehendes drahtloses Netzwerk ein?

Purple ist ein hardwareunabhängiges Cloud-Overlay. Purple Mitarbeiter-WiFi läuft auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet, ohne dass ein Austausch von Hardware erforderlich ist.

Auf Ihrem vorhandenen Controller wird das Mitarbeiternetzwerk zu einer WPA2-Enterprise (802.1X) SSID ohne Captive Portal. Ein Captive Portal ist die Web-Anmeldeseite, die Gäste normalerweise sehen. Die Authentifizierung erfolgt über RadSec an den Cloud-RADIUS von Purple, wodurch der RADIUS-Datenverkehr in TLS verschlüsselt wird. Ein Zertifikat, das Sie in Ihrem Controller installieren, sichert diese Verbindung. Zwei Purple RADIUS-Server sind für Redundanz konfiguriert. Passpoint (Hotspot 2.0, der Standard, mit dem Geräte automatisch über gespeicherte Anmeldedaten beitreten können) läuft mit EAP-TTLS, sodass sich registrierte Geräte ohne Aufforderung verbinden.

Unsere Support-Artikel enthalten die genauen Einstellungen für jede Plattform:

Für eine breitere Anbieterübersicht lesen Sie How to Configure WPA2-Enterprise on Common Access Point Platforms (Cisco, Aruba, Ubiquiti).

So lässt sich dies dem Fragebogen zuordnen:

  • Benutzerzugriffskontrolle. Jede Sitzung basiert auf einer individuellen Identität, nicht auf einem gemeinsamen Schlüssel.
  • Ausscheidende Mitarbeiter. Die Prozesse für Eintritte, Abteilungswechsel und Austritte (JML) in Microsoft Entra ID, Okta oder Google Workspace steuern den WiFi-Zugang. Das Deaktivieren eines Kontos beendet somit sofort den Zugriff dieser Person.
  • Sichere Konfiguration. RADIUS-Anmeldedaten werden verschlüsselt in TLS übertragen und nicht unverschlüsselt über das Internet gesendet.
  • Lieferantenzertifizierung. Purple verfügt über eine ISO 27001-Zertifizierung und ist GDPR-konform, was hilfreich ist, wenn Ihr Prüfer nach Drittanbieter-Diensten fragt.

Laut eigenen Plattformdaten verarbeitete Purple im Jahr 2024 über 440 Millionen Anmeldungen an mehr als 80.000 aktiven Standorten.

Zwei Fallbeispiele

Ein Hotel mit 200 Zimmern und einem einzigen gemeinsamen Schlüssel für das Personal

Situation. Ein Hotel mit 200 Zimmern betrieb sein 85-köpfiges Personal über ein einziges WPA2-PSK-Netzwerk. Der Schlüssel war seit der Eröffnung vor vier Jahren nicht mehr geändert worden. Vertragspartner und das Reinigungspersonal der Agentur kannten ihn. Eine Portweiterleitung des ursprünglichen Installateurs führte dazu, dass die Web-Admin-Konsole des Controllers über das Internet erreichbar war - immer noch mit dem Werkspasswort.

Was getan wurde. Der IT-Manager schloss die Portweiterleitung und änderte alle Standard-Anmeldedaten. Er erzwang MFA auf dem Cloud-Dashboard und gab jedem Administrator ein namentliches Konto. Das Personal wurde über Purple auf eine 802.1X-SSID umgestellt, deren Zugriff an das Verzeichnis des Hotels gekoppelt ist. Tablets des Reinigungspersonals, die kein 802.1X ausführen konnten, wurden in ein separates VLAN mit eigener Passphrase verschoben. Das Gäste-WiFi blieb in einem separaten VLAN ohne Verbindung zu den Personalsystemen.

Ergebnis. Die Anzahl der gemeinsam genutzten Schlüssel im Personalnetzwerk sank von eins auf null. Das Entfernen eines ausscheidenden Mitarbeiters änderte sich von der Neueingabe von Schlüsseln auf mehr als 120 Geräten zur Deaktivierung eines einzigen Verzeichniskontos. Der Fragebogen wurde ohne nicht-konforme Antworten zum Thema Wireless eingereicht. Hotels mit hoher Personalfluktuation spüren diese Veränderung am stärksten, da früher jeder Abgang eine Neueingabe der Schlüssel bedeutete.

Eine Einzelhandelskette mit 40 Filialen bereitet sich auf Plus vor

Situation. Eine Einzelhandelskette mit 40 Filialen besaß die Basis-Zertifizierung von Cyber Essentials und buchte ihre Plus-Bewertung. Rund 300 private Mobiltelefone nutzten die Personal-SSID, hauptsächlich zum Surfen in den Pausen. Ein externer Scan vor der Bewertung ergab, dass die Fernverwaltung auf den Routern der Filialen aktiviert war, und zwar mit einer Firmware-Version, die eine Sicherheitswarnung mit hoher Priorität aufwies.

Was getan wurde. Das Team deaktivierte die Fernverwaltung und spielte die korrigierte Firmware innerhalb des 14-tägigen Zeitfensters auf. Anschließend verschoben sie private Mobiltelefone in das Gästenetzwerk, das segmentiert war und außerhalb des Geltungsbereichs lag. Nur die Telefone der Filialleiter, die geschäftliche E-Mails lasen, verblieben im Personalnetzwerk, jedes mit einem eigenen iPSK-Schlüssel und einer Registrierung in der Geräteverwaltung. Handscanner erhielten iPSK-Schlüssel pro Gerät.

Ergebnis. Die Anzahl der im Geltungsbereich befindlichen BYOD-Geräte sank von etwa 300 auf 45. Der erneut durchgeführte externe Scan ergab null hohe oder kritische Schwachstellen bei Wireless- oder Router-Geräten. Das Plus-Audit wurde innerhalb des dreimonatigen Zeitfensters abgeschlossen.

Welche Grenzen sollten Sie kennen?

Cyber Essentials ist kein Sicherheitsstandard für Wireless-Netzwerke. Es definiert eine Sicherheitsbasis gegen Angriffe aus dem Internet. Es prüft keine Rogue Access Points, Hochfrequenz-Angriffe oder Wireless-Intrusion-Detection-Systeme. Ein Bestehen bedeutet nicht, dass Ihr WiFi vollständig abgehärtet ist.

Gemeinsam genutzte Bürogebäude benötigen mehr als eine Personal-SSID. Wenn sich mehrere Organisationen ein Gebäude teilen, kann ein einziges Personalnetzwerk die Geräte der einzelnen Mieter nicht voneinander trennen. iPSK platziert die Geräte jedes Mieters in ihrem eigenen Segment über eine einzige SSID - so geht Purple Multi-Tenant-WiFi mit gemeinsam genutzten Gebäuden um. Behördenzentren, Kommunalverwaltungen und Coworking-Flächen fallen oft in diese Kategorie. Veraltete Geräte schränken Ihre Optionen ein. Kassensysteme, Scanner und einige medizinische oder Gebäudemanagement-Geräte können kein 802.1X ausführen. Planen Sie für diese ein iPSK oder ein separates PSK-Netzwerk ein, anstatt sie in eine Enterprise-Authentifizierung zu zwingen. Das gleiche Muster gilt im Gesundheitswesen, wo klinische Geräte sich oft die Funkumgebung mit dem Personal teilen.

Gästetzwerke sind nach wie vor wichtig. Durch die Trennung bleibt das Gäste-WiFi außerhalb Ihres Cyber Essentials-Bereichs. Dies entbindet Sie jedoch nicht von Ihren GDPR-Pflichten für alle erfassten Gästedaten. Wenn Sie Purple Gäster-WiFi nutzen, ist das SecurePass Add-on unsere gästeseitige Lösung, wenn Ihre Diskussionen über Netzwerkgrenzen auch den Gästedatenverkehr betreffen.

Was sollten Sie als Nächstes tun?

  1. Rufen Sie Ihre Scope-Erklärung ab und listen Sie jeden Access Point, jeden Controller und jedes Router-Modell mit Firmware-Version und Support-Status auf.
  2. Führen Sie einen externen Portscan Ihrer eigenen öffentlichen IPs durch, bevor es ein Auditor tut.
  3. Erzwingen Sie MFA und namentliche Konten auf Ihrem Wireless-Management-Dashboard.
  4. Entscheiden Sie, welche SSID-Methode für Mitarbeiter aus der Vergleichstabelle zu den jeweiligen Geräteklassen passt.
  5. Verschieben Sie private Geräte, die keine Unternehmensdaten benötigen, in Ihr Gäste-WiFi.

Siehe auch: Purple Staff WiFi für identitätsbasierten Mitarbeiterzugang auf Ihrer vorhandenen Hardware. Purple SecurePass für die gästeseitige Antwort auf die Frage nach Grenzgeräten. Purple Multi-Tenant WiFi für iPSK in Büros mit mehreren Mietern, in denen eine einzige Mitarbeiter-SSID nicht funktioniert.

Häufig gestellte Fragen

Funktioniert Purple Staff WiFi mit den Access Points, die wir bereits besitzen?

Ja. Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Sie konfigurieren eine WPA2-Enterprise-SSID auf Ihrem vorhandenen Controller und leiten die Authentifizierung über RadSec an den Cloud-RADIUS von Purple weiter. Unsere Support-Artikel enthalten die genauen Einstellungen für jede Plattform, sodass Sie vor Ihrem Audit die Konfiguration anpassen können, anstatt Hardware auszutauschen.

Müssen wir WPA2-PSK entfernen, um Cyber Essentials zu bestehen?

Nein, die Anforderungen verbieten WPA2-PSK nicht namentlich. Ein einziger gemeinsam genutzter Schlüssel macht Ihre Antworten zur Benutzerzugriffskontrolle jedoch schwer zu verteidigen, da er beim Ausscheiden einer einzelnen Person nicht für diese gelöscht werden kann. Verschieben Sie Mitarbeiter zu 802.1X oder iPSK. Halten Sie verbleibende PSK-Netzwerke getrennt in einem eigenen VLAN, beschränkt auf ältere Geräte und dokumentiert, mit einer Passphrase, die der 12-Zeichen-Regel entspricht.

Liegt unser Gäste-WiFi im Scope für Cyber Essentials?

Nicht, wenn Sie es ordnungsgemäß trennen. Die NCSC-Anforderungen erlauben es Ihnen, einen Teil Ihres Netzwerks aus dem Scope auszuschließen, wenn eine Firewall oder ein VLAN diesen von den Systemen im Scope trennt. Leiten Sie den Gästedatenverkehr in ein eigenes VLAN, blockieren Sie das Routing zu Mitarbeiternetzwerken sowie Unternehmenssystemen und beschreiben Sie diese Trennung in Ihrer Scope-Erklärung. Auf Mitarbeiter-Laptops, die sich mit dem Gäste-WiFi verbinden, muss weiterhin die Software-Firewall aktiviert sein.

Sind private Smartphones von Mitarbeitern auf der Mitarbeiter-SSID im Scope?

Ja, wenn sie auf Unternehmensdaten oder -dienste wie Firmen-E-Mails zugreifen. Seit Version 3.0 der Anforderungen fallen BYOD-Geräte, die auf Organisationsdaten zugreifen, in den Geltungsbereich und müssen alle fünf Sicherheitskontrollen erfüllen. Mobiltelefone, die nur für MFA-Apps, Anrufe und SMS verwendet werden, sind davon ausgeschlossen. Die Verschiebung privater Geräte, die lediglich einen Internetzugang benötigen, in Ihr isoliertes Gastnetzwerk ist der schnellste Weg, um den Geltungsbereich zu reduzieren.

Testet Cyber Essentials Plus unser Wireless-Netzwerk direkt?

Nein, die Testspezifikation für die Plus-Zertifizierung enthält keinen speziellen Over-the-Air-Wireless-Test. Ihr WiFi wird dennoch indirekt überprüft. Der externe Scan findet offengelegte Verwaltungsseiten von Access Points oder Controllern sowie anfällige Firmware. Die Gerätestichprobe umfasst Laptops und Mobiltelefone in Ihrer Mitarbeiter-SSID. Die MFA-Überprüfung kann Ihr Cloud-Wireless-Dashboard abdecken. Beheben Sie offengelegte Verwaltungsschnittstellen und Firmware-Schwachstellen, bevor Sie den Prüfer beauftragen.

Wie viel Aufwand ist es, das Mitarbeiter-WiFi vor unserer Prüfung auf 802.1X umzustellen?

Auf der Controller-Seite ist dies nur eine einzige SSID-Änderung auf Ihrer vorhandenen Hardware. Sie fügen Enterprise-Sicherheit, die RADIUS-Server von Purple und ein RadSec-Zertifikat hinzu, wie in unseren herstellerspezifischen Support-Artikeln beschrieben. Der Großteil des Aufwands liegt beim Onboarding der Geräte: die Registrierung von Laptops und Mobiltelefonen sowie die Entscheidung, welche älteren Geräte stattdessen iPSK benötigen. Planen Sie diesen Bestand zuerst, da dies auch die BYOD-Fragen beantwortet.

Ist Purple sicher und konform?

Ja. Purple ist nach ISO 27001 zertifiziert und GDPR-konform. Die Plattform wurde 2012 gegründet und weist eine Verfügbarkeit von 99.999% auf. Wenn Ihr Prüfer fragt, wie Cloud-Dienste von Drittanbietern die Authentifizierung von Mitarbeitern handhaben, können Sie auf diese Referenzen verweisen. Im Jahr 2024 verzeichnete die Plattform von Purple 440 Millionen Logins an über 80.000 Live-Standorten für 350 Millionen Nutzer.

Schlüsseldefinitionen

Cyber Essentials

Das von der britischen Regierung unterstützte Zertifizierungssystem, das fünf technische Kontrollen abdeckt: Firewalls, sichere Konfiguration, Benutzerzugriffskontrolle, Schutz vor Malware und Patch-Management. Das NCSC definiert die technischen Anforderungen, IASME setzt das System seit April 2020 um, und Audits ab dem 28. April 2025 nutzen den Willow-Fragenkatalog, der an Version 3.2 der Anforderungen angepasst ist.

Ihre Access Points, Controller und das Cloud-Wireless-Dashboard sind Geräte und Dienste im Audit-Bereich, sodass die Einstellungen für das Mitarbeiter-WiFi innerhalb jeder Kontrolle und nicht in einem separaten Wireless-Kapitel aufgeführt werden.

Cyber Essentials Plus

Die verifizierte Stufe des Programms, die dieselben NCSC-Anforderungen wie das Basiszertifikat nutzt, aber von einem Auditor praktisch geprüft wird. Die Testspezifikation umfasst einen externen Schwachstellenscan, einen internen Scan von Stichproben der Endgeräte, Patch- und Malware-Prüfungen, MFA-Prüfungen bei Cloud-Diensten und die Trennung von Administrator-Konten. Sie muss innerhalb von drei Monaten nach dem Basiszertifikat abgeschlossen werden.

Es gibt keinen Wireless-Test über die Luft, aber der externe Scan findet offene Wireless-Verwaltungsseiten sowie fehlerhafte Firmware, und die Gerätestichprobe umfasst Laptops und Mobiltelefone in Ihrer Mitarbeiter-SSID.

802.1X

Der IEEE-Standard für portbasierte Netzwerkzugriffskontrolle. Bei WiFi wird er als WPA2-Enterprise oder WPA3-Enterprise ausgeführt, wobei sich jede Person oder jedes Gerät über eine EAP-Methode wie EAP-TLS, EAP-TTLS oder PEAP an einem RADIUS-Server authentifiziert.

802.1X verleiht jeder Mitarbeitersitzung eine individuelle Identität, was die Anforderungen an individuelle Konten und das Ausscheiden von Mitarbeitern in der Benutzerzugriffskontrolle erfüllt.

iPSK (Identity Pre-Shared Key)

Eine herstellerspezifische Implementierung, auch PPSK oder Private PSK genannt, bei der eine eindeutige Passphrase pro Person oder Gerät auf einer einzigen SSID vergeben wird. Das Gerät verwendet weiterhin die standardmäßige persönliche WPA2-Authentifizierung, während das Netzwerk jeden Schlüssel einer Identität zuordnet und diesen einzeln widerrufen kann.

Verwenden Sie iPSK für Kassen, Handscanner und IoT-Geräte, die kein 802.1X unterstützen, sowie für Gebäude mit mehreren Mietern, in denen die Geräte jedes Mieters ihr eigenes Segment benötigen.

WPA2-PSK

Der WPA2 Personal-Modus, bei dem sich jedes Gerät auf der SSID mit derselben gemeinsam genutzten Passphrase authentifiziert. Er bietet keine benutzerbezogene Identität - das Sperren einer einzelnen Person bedeutet daher, dass der Schlüssel auf jedem Gerät geändert werden muss, das ihn verwendet.

Die NCSC-Anforderungen verbieten dies nicht namentlich, aber ein einziger gemeinsam genutzter Schlüssel macht Antworten zur Benutzerzugriffskontrolle schwer zu verteidigen. Halten Sie verbleibende PSK-Netzwerke getrennt, dokumentiert und wechseln Sie den Schlüssel, sobald jemand das Unternehmen verlässt, der den Schlüssel kennt.

RADIUS

Remote Authentication Dial-In User Service, definiert in RFC 2865 - das Protokoll, das ein WiFi-Controller verwendet, um 802.1X-Anmeldedaten an einen Authentifizierungsserver zu senden, der diese überprüft und den Netzwerkzugriff gewährt oder verweigert.

Mit Purple leitet Ihr vorhandener Controller die Authentifizierung der Mitarbeiter-SSID an das Cloud-RADIUS von Purple weiter, wobei zwei Server zur Redundanz konfiguriert sind.

RadSec

RADIUS über TLS, spezifiziert in RFC 6614. Es verpackt den RADIUS-Datenverkehr in einen mit Zertifikaten authentifizierten TLS-Tunnel, sodass Anmeldedaten das Internet nicht unverschlüsselt durchqueren.

Sie installieren ein Zertifikat in Ihrem Controller, um die RadSec-Verbindung zum Cloud-RADIUS von Purple zu sichern, was die sichere Konfigurationssteuerung unterstützt.

EAP-TLS

Das in RFC 5216 definierte Extensible Authentication Protocol-Verfahren, bei dem sich Client und Server im Rahmen eines TLS-Handshakes gegenseitig mit X.509-Zertifikaten authentifizieren, ohne dass Passwörter ausgetauscht werden.

EAP-TLS ist die sicherste Option für Mitarbeiter-SSIDs auf verwalteten Unternehmensgeräten, aber für private Geräte müssen vor der Nutzung Zertifikate ausgestellt werden.

EAP-TTLS und PEAP

Tunnelbasierte EAP-Methoden: EAP-TTLS ist in RFC 5281 spezifiziert, und PEAP ist eine von Microsoft stammende Methode. Beide bauen einen TLS-Tunnel zum RADIUS-Server auf und übertragen die Benutzer-Anmeldedaten darin.

Beide eignen sich für Büro- und Back-of-House-Mitarbeiter mit Verzeichniskonten auf modernen Laptops, Telefonen und Tablets. Purple betreibt Passpoint mit EAP-TTLS.

VLAN

Ein virtuelles LAN nach Definition von IEEE 802.1Q: Ein logisch getrenntes Netzwerk, das sich dieselben Switches und Access Points teilt, wobei der Datenverkehr so gekennzeichnet wird, dass er isoliert und gemäß den Firewall-Richtlinien geroutet werden kann.

Die NCSC-Anforderungen ermöglichen es Ihnen, einen Teil Ihres Netzwerks aus dem Geltungsbereich auszuschließen, wenn eine Firewall oder ein VLAN diesen trennt - auf diese Weise bleiben Gast-WiFi und alte PSK-Netzwerke außerhalb Ihrer Bewertung.

CVSS v3

Das Common Vulnerability Scoring System Version 3, verwaltet von FIRST, welches die Schwere von Sicherheitslücken auf einer Skala von 0 bis 10 bewertet. Cyber Essentials stuft einen Wert von 7 oder höher als hoch oder kritisch ein.

Firmware-Updates mit hoher und kritischer Priorität für Access Points, Controller und WLAN-fähige Router müssen innerhalb von 14 Tagen installiert werden, ebenso wie alle Patches, bei denen der Hersteller keine Einstufung der Sicherheitsstufe angibt.

Passpoint (Hotspot 2.0)

Die auf IEEE 802.11u basierende Zertifizierung der WiFi Alliance, die es Geräten ermöglicht, ein Netzwerk mithilfe gespeicherter Anmeldedaten automatisch zu erkennen und ihm beizutreten, wobei die Authentifizierung über eine EAP-Methode erfolgt.

Purple betreibt Passpoint mit EAP-TTLS im Mitarbeiternetzwerk, sodass sich registrierte Geräte ohne Aufforderung oder Captive Portal automatisch verbinden.

Ausgearbeitete Beispiele

Ein Hotel mit 200 Zimmern betrieb seine 85 Mitarbeiter über vier Jahre lang mit einem einzigen WPA2-PSK-Schlüssel, der unverändert blieb und auch Auftragnehmern sowie dem Reinigungsdienst von Agenturen bekannt war. Durch eine alte Portweiterleitung eines Installateurs war das Web-Admin-Interface des Controllers aus dem Internet mit dem Standard-Passwort erreichbar. Wie bringen Sie dieses Szenario durch Cyber Essentials?

Der IT-Manager schloss die Portweiterleitung und änderte alle Standard-Anmeldedaten, wodurch die Fehler bei Firewall und sicherer Konfiguration behoben wurden. MFA wurde auf dem Cloud-Dashboard eingerichtet, mit einem benannten Konto für jeden Administrator, um die Benutzerzugriffskontrolle zu erfüllen. Die Mitarbeiter wurden auf eine 802.1X SSID über Purple umgestellt, die an das Verzeichnis des Hotels angebunden ist, sodass jede Sitzung eine individuelle Identität besitzt. Tablets des Reinigungsdienstes, die kein 802.1X ausführen konnten, wurden in ein separates VLAN mit einer eigenen Passphrase verschoben. Das Gäste-WiFi blieb in einem separaten VLAN ohne Verbindung zu den Systemen der Mitarbeiter. Die Anzahl gemeinsam genutzter Schlüssel sank von eins auf null, und das Entfernen eines ausscheidenden Mitarbeiters änderte sich von der Neueingabe des Schlüssels auf mehr als 120 Geräten zum einfachen Deaktivieren eines einzigen Verzeichnis-Kontos. Der Fragebogen wurde ohne nicht-konforme Antworten zum Thema Wireless eingereicht.

Eine Einzelhandelskette mit 40 Filialen und einfacher Cyber Essentials-Zertifizierung buchte ihr Plus-Audit. Etwa 300 persönliche Mobiltelefone nutzten die Mitarbeiter-SSID, hauptsächlich zum Surfen in den Pausen. Ein externer Scan vor dem Audit stellte fest, dass die Remoteverwaltung auf den Routern der Filialen aktiviert war und eine Firmware mit einer hochriskanten Sicherheitswarnung lief. Was sollte das Team tun, bevor der Auditor eintrifft?

Das Team deaktivierte die Remoteverwaltung und spielte die aktualisierte Firmware innerhalb des 14-tägigen Fensters auf, wodurch die Ergebnisse des externen Scans behoben wurden. Persönliche Mobiltelefone wurden in das Gästenetzwerk verschoben, das segmentiert und außerhalb des Audit-Bereichs lag, da sie keinen Zugriff auf Unternehmensdaten benötigten. Nur die Telefone der Filialleiter, die geschäftliche E-Mails lasen, verblieben im Mitarbeiter-Zugang - jedes mit einem eigenen iPSK-Schlüssel und registriert in der Geräteverwaltung. Handscanner erhielten iPSK-Schlüssel pro Gerät, was eine individuelle Sperrung ohne 802.1X ermöglichte. Die Anzahl der im Audit-Bereich befindlichen BYOD-Geräte sank von etwa 300 auf 45. Der erneut durchgeführte externe Scan lieferte null kritische oder hohe Befunde auf Wireless- oder Router-Geräten, und das Plus-Audit wurde innerhalb des dreimonatigen Fensters erfolgreich abgeschlossen.

Häufig gestellte Fragen

Funktioniert Purple Mitarbeiter-WiFi mit den Access Points, die wir bereits besitzen?

Ja. Purple ist herstellerunabhängig und läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Sie konfigurieren eine WPA2-Enterprise-SSID auf Ihrem bestehenden Controller und leiten die Authentifizierung über RadSec an den Cloud-RADIUS von Purple weiter. Unsere Support-Artikel enthalten die genauen Einstellungen pro Plattform, sodass Sie vor Ihrer Prüfung eher die Konfiguration ändern als Hardware austauschen.

Müssen wir WPA2-PSK entfernen, um Cyber Essentials zu bestehen?

Nein, die Anforderungen verbieten WPA2-PSK nicht namentlich. Ein einzelner gemeinsamer Schlüssel macht Ihre Antworten zur Benutzerzugriffskontrolle jedoch schwer verteidigbar, da er nicht für eine einzelne Person entfernt werden kann, wenn diese geht. Migrieren Sie Mitarbeiter zu 802.1X oder iPSK. Halten Sie verbleibende PSK-Netzwerke auf einem eigenen VLAN isoliert, beschränkt auf Legacy-Geräte und dokumentiert, mit einer Passphrase, die der 12-Zeichen-Regel entspricht.

Liegt unser Gäste-WiFi im Scope für Cyber Essentials?

Nicht, wenn Sie es richtig isolieren. Die NCSC-Anforderungen erlauben es Ihnen, einen Teilbereich Ihres Netzwerks aus dem Scope auszuschließen, wenn eine Firewall oder ein VLAN diesen von den im Scope befindlichen Systemen trennt. Leiten Sie den Gästedatenverkehr über ein eigenes VLAN, blockieren Sie das Routing zu Mitarbeiternetzwerken und Unternehmenssystemen und beschreiben Sie diese Trennung in Ihrer Scope-Erklärung. Mitarbeiter-Laptops, die sich mit dem Gäste-WiFi verbinden, müssen weiterhin ihre Software-Firewall aktiviert haben.

Sind private Smartphones von Mitarbeitern in der Mitarbeiter-SSID im Scope?

Ja, wenn sie auf Unternehmensdaten oder -dienste wie Firmen-E-Mails zugreifen. Seit Version 3.0 der Anforderungen sind BYOD-Geräte, die auf Unternehmensdaten zugreifen, im Scope und müssen alle fünf Kontrollen erfüllen. Smartphones, die nur für MFA-Apps, Anrufe und SMS genutzt werden, sind ausgeschlossen. Die Verschiebung privater Geräte, die nur Internetzugang benötigen, in Ihr isoliertes Gästenetzwerk ist der schnellste Weg, den Scope zu reduzieren.

Testet Cyber Essentials Plus unser Wireless-Netzwerk direkt?

Nein, die Plus-Prüfspezifikation enthält keinen dedizierten Over-the-Air-Wireless-Test. Ihr WiFi wird dennoch indirekt überprüft. Der externe Scan sucht nach offengelegten Access Points oder Controller-Verwaltungsseiten und anfälliger Firmware. Die Geräteauswahl umfasst Laptops und Smartphones in Ihrer Mitarbeiter-SSID. Die MFA-Prüfung kann Ihr Cloud-Wireless-Dashboard abdecken. Beheben Sie offengelegte Verwaltungsschnittstellen und Firmware-Fehler, bevor Sie den Prüfer buchen.

Wie viel Arbeit ist es, das Mitarbeiter-WiFi vor unserer Prüfung auf 802.1X umzustellen?

Controller-seitig ist dies eine einzige SSID-Änderung auf Ihrer vorhandenen Hardware. Sie fügen Enterprise-Sicherheit, die RADIUS-Server von Purple und ein RadSec-Zertifikat hinzu, wie in unseren herstellerspezifischen Support-Artikeln beschrieben. Der Hauptaufwand liegt im Geräte-Onboarding: der Registrierung von Laptops und Smartphones und der Entscheidung, welche Legacy-Geräte stattdessen iPSK benötigen. Planen Sie dieses Inventar zuerst, da es auch die BYOD-Fragen beantwortet.

Ist Purple selbst Cyber Essentials zertifiziert?

Ja. Purple besitzt die Zertifizierungen Cyber Essentials und ISO 27001, ist eine zertifizierte B Corp und arbeitet im Einklang mit GDPR und CCPA. Wenn Ihr Prüfer fragt, wie Cloud-Dienste von Drittanbietern die Mitarbeiterauthentifizierung handhaben, können Sie auf diese Zertifizierungen verweisen. Die Plattform von Purple verzeichnete laut unseren eigenen Daten im Jahr 2024 über 440 Millionen Logins an mehr als 80.000 Live-Standorten.

Weiterlesen in dieser Reihe

Portnox Alternativen: Cloud RADIUS ohne das vollständige NAC

Mithilfe eines Drei-Fragen-Tests können Sie entscheiden, ob Ihr Unternehmen ein vollständiges NAC oder lediglich ein Cloud RADIUS für WiFi benötigt. Anschließend können Sie Portnox, Purple, SecureW2 und JumpCloud in den Bereichen kabelgebundene Durchsetzung, Posture-Prüfungen, Zertifikate, Gastzugang sowie dreijährige Betriebskosten vergleichen und ein standortbezogenes Pilotprojekt planen.

Leitfaden lesen →

HPE Aruba Central Präsenzanalyse: Einrichtung, Exporte und Grenzwerte

Sie können die Aruba Central Präsenzanalyse pro Standort aktivieren, den RSSI-Schwellenwert und die Verweildauer-Grenzwerte anhand einer realen Zählung kalibrieren und Standort-Aggregate über die Central REST API exportieren. Sie erfahren außerdem, wo die native Präsenzanalyse an ihre Grenzen stößt und wann eine hardwareunabhängige Plattform-Ebene wie Purple auf Ihren vorhandenen Aruba Access Points sinnvoll ist.

Leitfaden lesen →

CIPA-Compliance: Checkliste für Betreiber von Veranstaltungsorten

Sie können entscheiden, ob CIPA für Ihr WiFi bindend ist, dann Netzwerke segmentieren, den DNS-Verkehr über Purple Shield leiten und Umgehungswege schließen. Sie wissen zudem, welche Nachweise Sie für die Zertifizierung nach Form 486 oder Form 479 aufbewahren müssen. Die Checkliste weist jeder Anforderung einen Verantwortlichen zu, damit bei Ihrer nächsten Zertifizierung für das Förderjahr nichts fehlt.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.