Zum Hauptinhalt springen

Wie Mitarbeiter-WiFi Ihnen hilft, ISO/IEC 27001 zu erfüllen: Zuordnung von Annex A Controls auf Ihr drahtloses Netzwerk

Sie werden in der Lage sein zu entscheiden, ob Ihr Mitarbeiter-WiFi 12 ISO/IEC 27001:2022 Annex A Controls belegen kann, einschließlich A.5.15, A.8.5 und A.8.22. Zudem erfahren Sie, wie Sie einen gemeinsam genutzten WPA2-PSK-Schlüssel durch IEEE 802.1X und dynamische VLANs ersetzen. Schließlich können Sie die RADIUS-Protokolle, Segmentierungstests und Lieferantennachweise zusammenstellen, die ein Auditor in Phase 2 akzeptiert.

Von Iain JewittVeröffentlicht
📖 14 Min. Lesezeit3,286 Wörter2 ausgearbeitete Beispiele12 Schlüsseldefinitionen

Teil unserer Kernserie: Leitfaden für Gast-WiFi →

Ein Mitarbeiter-WiFi-Netzwerk, das auf dem 802.1X-Standard basiert und in Microsoft Entra ID integriert ist, liefert Audit-Nachweise für 12 ISO/IEC 27001:2022 Anhang A Kontrollen. Dazu gehören A.5.15 Zugriffskontrolle, A.8.5 Sichere Authentifizierung und A.8.22 Segmentierung von Netzwerken. Individuelle Authentifizierung, rollenbasierte VLAN-Zuweisung, verschlüsselter Transport und zentralisierte RADIUS-Protokolle erstellen die Aufzeichnungen, die ein Auditor akzeptiert. Ein gemeinsam genutztes WPA2-PSK-Passwort liefert keines davon.

Was verlangt ISO 27001 von Ihrem Mitarbeiter-WiFi?

Ihr Mitarbeiter-WiFi ist das Fundament jeder Wireless-Compliance-Strategie. Es überträgt die Daten der Geräte, die auf Ihr Immobilienverwaltungssystem, Ihren Point of Sale, Ihre Dienstplansoftware und Ihre E-Mails zugreifen. Purple Mitarbeiter-WiFi ersetzt gemeinsam genutzte Passwörter durch identitätsbasierte Netzwerke. Jede Person authentifiziert sich mit ihren eigenen Anmeldedaten, und jede Verbindung wird unter einer namentlich bekannten Identität protokolliert. Gast- und Mieternetzwerke bauen auf diesem Fundament auf. Sie ersetzen es niemals.

ISO/IEC 27001:2022 erwähnt Wireless an keiner Stelle namentlich. Sie verlangt von Ihnen die Führung eines Informationssicherheits-Managementsystems (ISMS). Sie müssen jede Kontrolle aus Anhang A in Ihrer Erklärung zur Anwendbarkeit (Statement of Applicability - SoA) begründen. Anhang A listet 93 Kontrollen in vier Themenbereichen auf: organisatorische, personelle, physische und technologische. Ihr Mitarbeiter-WiFi betrifft die organisatorischen (5.x) und technologischen (8.x) Themenbereiche am direktesten.

Richtlinie versus Nachweis

Ihr Stufe-1-Audit überprüft die Dokumentation. Bei Stufe 2 und bei jedem Überwachungsaudit prüft der Auditor, ob die Kontrollen tatsächlich funktionieren. Eine Richtlinie, die besagt "Der Zugriff auf das Mitarbeiter-WiFi ist auf autorisiertes Personal beschränkt", ist eine Absichtserklärung. Ein RADIUS-Protokoll, das zeigt, dass sich eine namentlich genannte Person um 08:14 Uhr authentifiziert hat und dem Finanz-VLAN zugewiesen wurde, beweist, dass die Kontrolle funktioniert.

Diese Lücke wird vielen Unternehmen zum Verhängnis. Die Wireless-Richtlinie ist solide, aber das Netzwerk kann keine Aufzeichnung darüber erstellen, wer sich verbunden hat. Das führt zu einer geringfügigen Nichtkonformität mit A.5.15 oder A.8.5 und einem Korrekturmaßnahmenplan, der vor dem nächsten Audit umgesetzt werden muss.

Warum scheitert ein gemeinsam genutztes WiFi-Passwort beim Audit?

Wie WPA2-PSK beim A.8.5 Authentifizierungstest scheitert

A.8.5 erfordert sichere Authentifizierungstechnologien und -verfahren, basierend auf Zugriffsbeschränkungen und Ihrer Zugriffskontrollrichtlinie. WPA2-Personal, meist als WPA2-PSK bezeichnet, authentifiziert ein Gerät, keine Person. Jeder, der den Pre-Shared Key kennt, leitet die Verschlüsselungsschlüssel von demselben Geheimnis ab. Das Netzwerk hat keine Möglichkeit, einen Filialleiter von einem externen Mitarbeiter zu unterscheiden, der das Unternehmen im letzten Frühjahr verlassen hat.

Aus diesem Design ergeben sich drei Schwachstellen:

  • Keine individuelle Identität. Protokolle zeigen eine MAC-Adresse, keine Person. MAC-Adressen werden bei aktuellen iOS- und Android-Versionen standardmäßig randomisiert, sodass selbst die Gerätezuordnung unzuverlässig ist.
  • Keine saubere Sperrung. Um einen ausgeschiedenen Mitarbeiter zu entfernen, muss der Schlüssel für alle Personen am Standort geändert werden. Die meisten Teams schieben dies vor sich her, sodass der Schlüssel mehrere Personalwechsel überdauert.
  • Offline-Angriffsszenarien. Ein Angreifer, der einen WPA2-Four-Way-Handshake abfängt, kann versuchen, den Schlüssel offline zu erraten. Schwache oder langlebige Schlüssel fallen diesem Angriff zum Opfer.

WPA3-Personal ersetzt den Handshake durch Simultaneous Authentication of Equals (SAE), was resistent gegen Offline-Wörterbuchangriffe ist. Es verwendet immer noch ein einziges gemeinsames Passwort. Es behebt die Kryptografie, nicht aber das Identitätsproblem, sodass es für den Mitarbeiterzugang immer noch an A.5.16 und A.8.5 scheitert.

Wie 802.1X Ihnen individuelle Nachvollziehbarkeit bietet

IEEE 802.1X ist eine portbasierte Netzwerkzugriffskontrolle. Der Access Point blockiert den Datenverkehr, bis ein Authentifizierungsserver das Gerät zulässt. Dieser Server kommuniziert über RADIUS (Remote Authentication Dial-In User Service, RFC 2865). Der Austausch der Anmeldedaten läuft innerhalb einer EAP-Methode (Extensible Authentication Protocol).

Die beiden Methoden, die Ihnen am häufigsten begegnen werden:

  • EAP-TLS. Beide Seiten weisen Zertifikate vor. Es gibt kein Passwort, das durch Phishing gestohlen oder geteilt werden kann, was den stärksten Identitätsnachweis liefert.
  • EAP-TTLS. Der Server weist ein Zertifikat vor und baut einen TLS-Tunnel auf. Der Client sendet dann seine Anmeldedaten innerhalb dieses Tunnels. Die von Purple veröffentlichten Staff WiFi Konfigurationen für Juniper Mist und Cisco Meraki nutzen EAP-TTLS.

In jedem Fall erfasst der RADIUS-Server für jede Sitzung eine Identität. Das RADIUS-Accounting (RFC 2866) fügt Datensätze für den Sitzungsstart, Zwischen-Updates und das Sitzungsende hinzu. Jeder Datensatz enthält den authentifizierten Namen, die Kennung des Access Points, die MAC-Adresse des Geräts und die zugewiesene IP-Adresse. Verknüpfen Sie diese mit Ihren Firewall-Protokollen und Sie können eine Verbindung einer namentlich genannten Person zuordnen. Diese Kette ist die Nachvollziehbarkeit, nach der ein Auditor sucht.

Welche Authentifizierungsmethode erfüllt welche Kontrollmaßnahme?

Methode Individuelle Identität (A.5.16) Sichere Authentifizierung (A.8.5) Widerruf für einzelne Personen Rollenbasierte Trennung (A.8.22) Wo es passt
WPA2-PSK Nein - gemeinsam genutzter Schlüssel Schlägt fehl Nein - Schlüssel für alle rotieren Separates SSID pro Rolle Nur Legacy-Geräte, isoliertes VLAN
WPA3-Personal (SAE) Nein - gemeinsam genutztes Passwort Schlägt fehl für Mitarbeiterzugang Nein - Passwort für alle rotieren Separates SSID pro Rolle Kleine Standorte ohne RADIUS
iPSK (Schlüssel pro Gerät oder Gruppe) Pro Schlüsselinhaber Teilweise - Schlüssel, nicht Person Ja - einen Schlüssel löschen Ja - VLAN pro Schlüssel Mandantentrennung, kopflose Geräte
WPA2-Enterprise (802.1X) Ja - namentliche Identität Bestanden Ja - Konto deaktivieren Ja - dynamisches VLAN Standard für Mitarbeiter-WiFi
WPA3-Enterprise (802.1X) Ja - namentliche Identität Bestanden Ja - Konto deaktivieren Ja - dynamisches VLAN Umgebungen mit hohem Schutzbedarf, Neubauten

Wie lässt sich Mitarbeiter-WiFi den einzelnen Annex A-Kontrollmaßnahmen zuordnen?

Die folgende Tabelle ordnet die 12 Kontrollmaßnahmen zu, die ein drahtloses Netzwerk am häufigsten nachweist. Nutzen Sie diese als Ausgangspunkt für die Zeilen zur drahtlosen Kommunikation in Ihrer SoA.

Annex A-Kontrollmaßnahme Implementierung im WiFi Vom Auditor akzeptiertes Artefakt
A.5.15 Zugriffskontrolle 802.1X auf der Mitarbeiter-SSID, Richtlinie zur Verknüpfung von Rollen mit dem Netzwerkzugriff Zugriffskontrollrichtlinie sowie RADIUS-Akzeptanz- und Ablehnungsprotokolle
A.5.16 Identitätsmanagement Konten von Ihrem Identitätsanbieter, eine Identität pro Person Aufzeichnungen über Neuzugänge, Abteilungswechsler und Austritten abgeglichen mit RADIUS-Identitäten
A.5.17 Authentifizierungsinformationen Zertifikate oder Verzeichnis-Anmeldedaten, kein gemeinsames WiFi-Passwort Verfahren zur Ausstellung von Anmeldedaten, Zertifikatsinventar
A.8.2 Privilegierte Zugriffsrechte Admin-Gruppe einer Management-VLAN zugewiesen, getrennt von allgemeinen Mitarbeitern RADIUS-Richtlinienexport mit der Admin-Rolle und ihren Mitgliedern
A.8.3 Beschränkung des Informationszugriffs Rolle-zu-VLAN-Zuordnung, Firewall-ACLs pro VLAN VLAN- und ACL-Konfiguration, Ergebnisse von Konnektivitätstests
A.8.5 Sichere Authentifizierung WPA2-Enterprise oder WPA3-Enterprise mit EAP-TLS oder EAP-TTLS Export der WLAN-Konfiguration, verwendete EAP-Methode
A.8.16 Überwachungsaktivitäten RADIUS-Accounting mit Zwischen-Updates, Alarmierung bei fehlgeschlagener Anmeldung Beispielhafte Accounting-Aufzeichnungen, Alarmregeln, Abnahmeprotokoll
A.8.20 Netzwerksicherheit Controller-gesteuerte SSIDs, Erkennung von Rogue Access Points Netzwerkdiagramm, WLAN-Inventar, Bericht über Rogue APs
A.8.21 Sicherheit von Netzdiensten Cloud RADIUS von einem zertifizierten Anbieter, RadSec-Transport ISO 27001-Zertifikat des Anbieters, Service-Vereinbarung
A.8.22 Segmentierung von Netzwerken Datenverkehr von Mitarbeitern, Gästen und Geräten auf separaten VLANs VLAN-Design, Inter-VLAN-Test zur Darstellung von blockiertem Datenverkehr
A.8.23 Web-Filterung Mitarbeiter-VLANs über Ihre Firewall oder Ihren DNS-Filter geroutet Filterrichtlinie und Protokolle zugeordnet zu VLAN oder Identität
A.8.24 Verwendung von Kryptographie AES-Verschlüsselung über die Luft, TLS für RADIUS-Transport Kryptographierichtlinie, WLAN-Chiffre-Einstellungen, RadSec-Zertifikat

Identität und Authentifizierung: A.5.15, A.5.16, A.5.17 und A.8.5

Diese vier Kontrollen stehen oder fallen gemeinsam. Der Auditor wählt eine Stichprobe von ausgetretenen Mitarbeitern aus Ihrem HR-System aus und bittet Sie nachzuweisen, dass deren WiFi-Zugang beendet wurde. Da 802.1X an Ihr Verzeichnis gekoppelt ist, beendet die Deaktivierung des Kontos zukünftige Authentifizierungen. Purple integriert sich in Microsoft Entra ID, Okta und Google Workspace, sodass Neuzugänge, Wechsler und Abgänge direkt aus dem System fließen, das Sie bereits verwalten.

Bringen Sie die RADIUS-Ablehnungsprotokolle für diese stichprobenartig ausgewählten Abgänge mit. Eine Ablehnung mit einem Zeitstempel nach dem Austrittsdatum ist ein klarer Beweis.

Privilegierter und beschränkter Zugriff: A.8.2 und A.8.3

Ihre Netzwerktechniker benötigen Zugriff auf die Switch- und Controller-Managementschnittstellen. Mitarbeiter am Empfang benötigen diesen nicht. Ordnen Sie die IT-Administratorgruppe einem Management-VLAN zu und jede andere Rolle einem VLAN, das keine Management-Adressen erreichen kann. Die RADIUS-Richtlinie selbst wird zu Ihrem Nachweis für privilegierten Zugriff, da sie genau auflistet, welche Gruppe welches Netzwerk erhält.

Netzwerkkontrollen: A.8.20, A.8.21 und A.8.22

A.8.21 deckt die Dienste ab, auf die Sie sich verlassen, einschließlich Cloud-RADIUS. Standard-RADIUS über UDP schützt nur das Passwort-Attribut mit einem MD5-basierten Verfahren. RadSec (RFC 6614) verpackt den gesamten RADIUS-Austausch in TLS. Die Staff-WiFi-Konfigurationen von Purple nutzen RadSec zwischen Ihren Access Points und dem Cloud-RADIUS von Purple. Auf Juniper Mist fügen Sie ein RadSec-Zertifikat auf Organisationsebene hinzu, wie im Support-Artikel Staff WiFi - Juniper Mist beschrieben.

Für die Lieferantenseite von A.8.21 besitzt Purple eine ISO 27001- und Cyber Essentials-Zertifizierung. Purple meldet eine Plattform-Uptime von 99,999 %. Fordern Sie das aktuelle Zertifikat an und bewahren Sie es in Ihren Lieferantenunterlagen auf.

Nachweis der Segmentierung auf einer einzigen SSID (A.8.22)

Auditoren nehmen oft an, dass Segmentierung eine SSID pro Netzwerk bedeutet. Das stimmt nicht. Bei 802.1X gibt der RADIUS-Server VLAN-Attribute in der Access-Accept-Nachricht zurück, wie in RFC 3580 definiert. Der Access Point weist jede Person dem VLAN ihrer Rolle zu, obwohl sich alle mit derselben SSID verbunden haben.

Um dies nachzuweisen, legen Sie drei Dinge vor:

  1. Die Zuordnungstabelle von Rollen zu VLANs aus Ihrer RADIUS-Richtlinie.
  2. Firewall-Regeln, die zeigen, welche VLANs miteinander kommunizieren dürfen.
  3. Einen datierten Test: Ein Gerät im allgemeinen Mitarbeiter-VLAN versucht, das Finanz-Subnetz zu erreichen, und scheitert.

Eine einzige SSID reduziert zudem den Airtime-Overhead durch Beacons. Weniger Broadcast-Netzwerke unterstützen die Kapazitätsplanung in stark frequentierten Umgebungen.

Überwachung, Filterung und Kryptografie: A.8.16, A.8.23 und A.8.24

Für A.8.16 liefert Ihnen RADIUS-Accounting Datensätze auf Sitzungsebene. Die Konfiguration Staff WiFi - Cisco Meraki von Purple aktiviert Accounting-Server mit regelmäßigen Updates. Verknüpfen Sie diese Aufzeichnungen mit einer dokumentierten Überprüfung: Wer schaut sich wiederholte Authentifizierungsfehler wie oft an und was löst eine Eskalation aus. Die Protokollierung nach A.8.15 steht neben dieser Kontrollmaßnahme und greift auf dieselben Datensätze zurück.

Die Webfilterung nach A.8.23 erfolgt auf Ihrer Firewall oder Ihrem DNS-Filter, nicht über das WiFi. Das Staff-WiFi liefert das VLAN oder die Identität, auf die sich Ihr Filter bezieht, sodass sich die Richtlinien für Küchentablets und Laptops in der Zentrale unterscheiden können.

Für A.8.24 verschlüsseln WPA2-Enterprise und WPA3-Enterprise den Datenverkehr über die Luft mit AES. WPA3-Enterprise schreibt zudem Protected Management Frames (IEEE 802.11w) vor. Der 192-Bit-Modus verwendet GCMP-256 mit EAP-TLS für höchste Sicherheit. Vermerken Sie die Cipher-Suite in Ihrer Kryptografie-Richtlinie.

Widerruf durch RFC 5176 CoA

Das Deaktivieren eines Kontos stoppt die nächste Authentifizierung. Es beendet jedoch nicht immer eine aktive Sitzung. RADIUS Change of Authorization (CoA), definiert in RFC 5176, ermöglicht es dem Server, einen Disconnect-Request zu senden, um eine Sitzung sofort zu beenden. Er kann auch einen CoA-Request senden, um sie in ein anderes VLAN zu verschieben.

Prüfen Sie, was Ihre Bereitstellung tatsächlich tut. Die von Purple veröffentlichte Cisco Meraki Konfiguration lässt den RADIUS CoA-Support deaktiviert. Bestätigen Sie mit Purple, wie der sofortige Entzug auf Ihren Systemen gehandhabt wird, bevor Sie dies in Ihre Kontrollbeschreibung aufnehmen. Auditoren testen das, was Sie behaupten – behaupten Sie also nur das, was auch tatsächlich läuft.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Wie sieht das auf einem Live-System aus?

Praxisbeispiel: Eine Hotelgruppe mit drei Häusern

Situation. Eine Hotelgruppe mit drei Häusern und jeweils rund 200 Zimmern erhielt bei einer Überwachung ein kleineres Abweichungsverfahren. Das Mitarbeiter-WiFi nutzte einen einzigen WPA2-PSK-Schlüssel für alle Standorte, der seit 18 Monaten nicht geändert worden war. Rund 140 Mitarbeiter, darunter auch Reinigungskräfte von Agenturen, kannten ihn.

Was getan wurde. Die Gruppe stellte das Mitarbeiter-WiFi auf den bestehenden Access Points auf WPA2-Enterprise mit 802.1X um, unter Verwendung von RadSec zu Cloud-RADIUS. Die Konten stammten aus dem Verzeichnis der Gruppe. Rezeption, Reinigung, Finanzen und IT wurden jeweils ihrem eigenen VLAN auf einer einzigen SSID zugewiesen. Das Gästenetzwerk blieb getrennt.

Ergebnis. Beim Folge-Audit konnten 100 % der stichprobenartig überprüften Mitarbeitersitzungen einer namentlich bekannten Person zugeordnet werden. Der Auditor prüfte fünf ausgeschiedene Mitarbeiter, und jeder wies nach seinem Austrittsdatum eine RADIUS-Ablehnung auf. Das Abweichungsverfahren wurde geschlossen. Das Entfernen eines ausgeschiedenen Mitarbeiters schrumpfte vom erneuten Verschlüsseln dreier Standorte auf das einfache Deaktivieren eines Kontos. Erfahren Sie, wie Purple in Hotels funktioniert.

Praxisbeispiel: Eine Einzelhandelskette mit 60 Filialen

Situation. Eine Kette mit 60 Filialen besaß eine ISO 27001 Zertifizierung und unterlag zudem dem Standard PCI-DSS v4.0. Jede Filiale strahlte drei Mitarbeiter-SSIDs aus: eine für Handscanner, eine für die Laptops der Filialleiter und eine für die Mobiltelefone der Mitarbeiter. Der Nachweis der Segmentierung war ein Diagramm, das niemand getestet hatte.

Was getan wurde. Die Kette konsolidierte die drei SSIDs zu einer einzigen 802.1X-Mitarbeiter-SSID mit dynamischer VLAN-Zuweisung. Veraltete Scanner, die kein 802.1X ausführen konnten, wurden in ein isoliertes VLAN mit streng definierten Firewall-Regeln verschoben. Das Sicherheitsteam führte einen dokumentierten Segmentierungstest in einer Stichprobe von Filialen durch.

Ergebnis. Die Anzahl der Mitarbeiter-SSIDs pro Filiale sank von drei auf eine. Dieselben Ergebnisse des Segmentierungstests dienten dem A.8.22-Nachweispaket und den PCI-DSS-Segmentierungstests gemäß Anforderung 11.4.5. Ein einziger Test bediente nun zwei Audits. Lesen Sie mehr über Bereitstellungen im Einzelhandel.

Dieses Muster wiederholt sich in anderen regulierten Bereichen. Das Stationspersonal im Gesundheitswesen und das Zugpersonal in Zügen benötigen dieselben Nachweise zur namentlichen Identität.

Wo steht das Mitarbeiter-WiFi im Vergleich zu Gäste- und mandantenfähigen Netzwerken?

Gilt derselbe Kontrollsatz auch für das Gäste-WiFi?

Teilweise. Wenn das Gäste-WiFi die physische Infrastruktur mit Ihrem Mitarbeiternetzwerk teilt, fällt es in den Geltungsbereich Ihres ISMS für A.8.20 und A.8.22. Der Auditor verlangt den Nachweis, dass ein Gast weder Mitarbeiter- noch Zahlungssysteme erreichen kann. Dies ist eine Frage der Segmentierung, die mit denselben VLAN- und Firewall-Nachweisen beantwortet wird.Gäste-WiFi wirft auch die Frage nach A.5.34 (Datenschutz und Schutz personenbezogener Daten) auf, da es Besucherdaten erfasst. Die GDPR regelt diese Daten. Das SecurePass Add-on von Purple bietet Gästenetzwerken einen verschlüsselten, individuell authentifizierten Zugang, was die Gästeseite desselben Audits stärkt. Auditoren fragen in der Regel nach beiden Netzwerken in einer einzigen Sitzung, bereiten Sie also beide Nachweispakete gemeinsam vor.

Was passiert, wenn sich mehrere juristische Personen ein Gebäude teilen?

Das Mitarbeiter-WiFi in einem Konferenzzentrum, Flughafen oder gemischt genutzten Gebäude bedient oft mehrere Organisationen. Jede von ihnen betreibt möglicherweise ihr eigenes ISMS. Identity PSK (iPSK) gibt jeder Mieterorganisation einen eigenen Schlüssel, und RADIUS ordnet diesen Schlüssel dem VLAN des Mieters zu. Das Multi-Tenant WiFi von Purple nutzt iPSK als Isolationsmechanismus.

Kennen Sie die Abwägung. iPSK isoliert Mieter sauber voneinander, was A.8.22 belegt. Innerhalb eines Mieters identifiziert es einen Schlüssel, keine Person. Für die eigenen Mitarbeiter eines Mieters bleibt 802.1X die stärkere Antwort auf A.8.5.

Welche Einschränkungen sollten Sie kennen?

EAP-TTLS hängt von der Zertifikatsvalidierung ab. In einem TTLS-Tunnel sendet der Client seine Anmeldedaten, sobald der Tunnel aufgebaut ist. Wenn Geräte jedes Serverzertifikat akzeptieren, kann ein Angreifer, der einen betrügerischen Access Point betreibt, Anmeldedaten abfangen. Verteilen Sie das vertrauenswürdige Serverzertifikat über Ihre Mobile-Device-Management-Plattform an verwaltete Geräte. Dokumentieren Sie dies in Ihrem Nachweis zu A.8.5.

WPA2 ist immer noch in der veröffentlichten Konfiguration enthalten. Die dokumentierten Juniper Mist und Cisco Meraki Setups von Purple spezifizieren WPA2-Enterprise. WPA2-Enterprise erfüllt A.8.5 in Kombination mit einer soliden EAP-Methode. Wenn Ihre Risikobewertung WPA3-Enterprise erfordert, prüfen Sie zuerst die Unterstützung für Ihre Hardware und Ihre Client-Basis.

Mitarbeiter-WiFi deckt nicht alle Kontrollen ab. Es belegt technische Kontrollen. Physische Kontrollen wie A.7.8 (Platzierung von Geräten) und personelle Kontrollen wie A.6.3 (Sicherheitsbewusstseinsschulung) benötigen eigene Nachweise.

Protokolle sind personenbezogene Daten. RADIUS-Protokolle enthalten Namen, Geräteidentifikatoren und Zeitstempel. Definieren Sie eine Aufbewahrungsfrist, eine Rechtsgrundlage gemäß GDPR und eine Zugriffsliste für die Protokolle. ISO 27001 legt keine feste Aufbewahrungsfrist fest, Sie müssen also selbst eine festlegen und diese einhalten.

Das Zertifikat Ihres Anbieters ist nicht Ihres. Die ISO 27001-Zertifizierung von Purple unterstützt Ihre Nachweise für Lieferanten gemäß A.8.21. Sie zertifiziert jedoch nicht Ihr ISMS.

Was sollten Sie vor Ihrem Stage-2-Audit tun?

Arbeiten Sie diese Liste sechs bis acht Wochen vor dem Eintreffen des Auditors durch:

  1. Listen Sie jede SSID auf dem Gelände mit ihrem Sicherheitstyp und VLAN auf. Deaktivieren Sie alle Mitarbeiter-SSIDs mit gemeinsam genutztem Schlüssel oder begründen Sie diese in der SoA.
  2. Exportieren Sie die RADIUS-Richtlinie, die jede Rolle, ihr VLAN und ihre Mitglieder zeigt.
  3. Prüfen Sie fünf HR-Austrittsdatensätze von ausgeschiedenen Mitarbeitern und gleichen Sie diese mit einer RADIUS-Ablehnung nach dem Austrittsdatum ab.
  4. Führen Sie einen datierten Segmentierungstest für die VLANs von Mitarbeitern, Gästen und Geräten durch und machen Sie Screenshots von den blockierten Versuchen.
  5. Prüfen Sie eine Stichprobe einer Woche an Accounting-Protokollen und zeigen Sie die daraufhin erfolgte Überprüfung.6. Hinterlegen Sie Lieferantenbelege für Ihren Cloud-RADIUS-Anbieter, einschließlich des ISO 27001-Zertifikats.
  6. Prüfen Sie die Validierung von Client-Zertifikaten auf einer Stichprobe von verwalteten Geräten.

Wenn Sie immer noch ein gemeinsames Passwort verwenden, beginnen Sie mit der WLAN-Änderung. Purple veröffentlicht Schritt-für-Schritt-Anleitungen für Juniper Mist und Cisco Meraki. Für das allgemeinere Unternehmensmuster bei anderen Anbietern siehe How to Configure WPA2-Enterprise on Common Access Point Platforms (Cisco, Aruba, Ubiquiti).

Siehe auch: Purple Staff WiFi, das Fundament für Ihre Wireless-Compliance-Position, mit SecurePass für Gastnetzwerke und Multi-Tenant WiFi für gemeinsam genutzte Liegenschaften.

Häufig gestellte Fragen

Funktioniert Purple Staff WiFi mit den Access Points, die wir bereits besitzen?

Ja. Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Sie ändern das WLAN-Profil auf WPA2-Enterprise und leiten es über RadSec an das Cloud-RADIUS von Purple weiter. Purple veröffentlicht Schritt-für-Schritt-Anleitungen für Staff WiFi für Juniper Mist und Cisco Meraki. Ein Austausch von Hardware ist nicht erforderlich, sodass sich Ihre Audit-Belege ohne ein Hardware-Projekt verbessern.

Wird ein gemeinsames WPA2-PSK-Mitarbeiterpasswort unser ISO 27001-Audit gefährden?

Es führt wahrscheinlich zu einer Nichtkonformität mit A.8.5 oder A.5.16. Ein gemeinsam genutzter Schlüssel authentifiziert Geräte, keine Personen, sodass Sie nicht nachweisen können, welche namentlich genannte Person sich verbunden hat. Sie können auch keinen einzelnen Ausscheidenden sperren, ohne den Schlüssel für alle anderen zu ändern. Einige Organisationen behalten ein PSK-Netzwerk für Altsysteme bei, die kein 802.1X ausführen können. Das funktioniert nur in einem isolierten VLAN, wobei die Ausnahme in Ihrer Erklärung zur Anwendbarkeit begründet sein muss.

Ist Purple selbst nach ISO 27001 zertifiziert?

Ja. Purple ist nach ISO 27001 zertifiziert, besitzt Cyber Essentials und arbeitet als GDPR-konforme Plattform. Das unterstützt Ihre Lieferantenbelege unter A.8.21, Sicherheit von Netzwerkdiensten, und A.5.19, Informationssicherheit in Lieferantenbeziehungen. Fragen Sie Purple nach dem aktuellen Zertifikat und dessen Geltungsbereich und legen Sie es in Ihren Lieferantenunterlagen ab. Denken Sie daran, dass das Zertifikat eines Lieferanten Ihr ISMS unterstützt, es aber nicht zertifiziert.

Benötigen wir WPA3-Enterprise, um das Audit zu bestehen?

Nein. ISO 27001 nennt keinen Standard für die WiFi-Sicherheit. Es verlangt von Ihnen, Maßnahmen auszuwählen, die zu Ihrer Risikobewertung passen. WPA2-Enterprise mit 802.1X und einer soliden EAP-Methode erfüllt in den meisten Risikoprofilen A.8.5 und A.8.24. WPA3-Enterprise fügt obligatorische Protected Management Frames und einen optionalen 192-Bit-Modus hinzu. Wählen Sie diese Option, wenn Ihre Risikobewertung oder Branchenregeln eine höhere Sicherheit verlangen, und stellen Sie sicher, dass Ihre Client-Geräte dies unterstützen.

Muss das Gast-WiFi in unseren ISO 27001-Geltungsbereich einbezogen werden?

Ja, überall dort, wo sie die Infrastruktur mit Ihrem Personalnetzwerk oder Ihren Geschäftssystemen teilt. Der Auditor prüft im Rahmen von A.8.22, ob Gäste keinen Zugriff auf Personal-, Zahlungs- oder Verwaltungsnetzwerke haben. Das Gäste-WiFi erfasst zudem personenbezogene Daten, was die GDPR und A.5.34 auf den Plan ruft. Das SecurePass Add-on von Purple bietet Gästenetzwerken eine individuelle, verschlüsselte Authentifizierung. Bereiten Sie die Nachweisdokumente für Gäste- und Personalnetzwerke zusammen vor, da Auditoren in der Regel beide in derselben Sitzung prüfen.

Wie viel Aufwand bedeutet der Wechsel von einem gemeinsamen Passwort zu 802.1X?

Die Änderung am Access Point betrifft lediglich ein WLAN-Profil in Ihrem Controller-Dashboard und ist in den Support-Leitfäden von Purple Schritt für Schritt dokumentiert. Der Großteil des Aufwands liegt an anderer Stelle: Sie weisen VLANs bestimmten Rollen zu, binden Ihren Identity Provider an und richten die Geräte der Mitarbeiter ein. Zudem müssen Sie für ältere Geräte planen, die 802.1X nicht unterstützen. Führen Sie an einem Standort ein Pilotprojekt durch, erfassen Sie die Nachweise und rollen Sie das System auf den Rest des Unternehmens aus, sobald sich das Modell bewährt hat.

Kann eine einzige Personal-SSID mehrere Unternehmen am selben Standort bedienen?

Ja. Nutzen Sie Identity PSK (iPSK), um jedem Mieterunternehmen einen eigenen Schlüssel zuzuweisen. RADIUS leitet jeden Schlüssel an das VLAN des jeweiligen Mieters weiter, sodass der Datenverkehr auf einer gemeinsam genutzten SSID isoliert bleibt. Das Multi-Tenant WiFi von Purple nutzt diesen Ansatz. iPSK isoliert Mieter sauber und belegt A.8.22. Innerhalb jedes Mieters identifiziert es jedoch einen Schlüssel und keine Person - daher bleibt 802.1X die sicherere Wahl für die individuelle Mitarbeiter-Authentifizierung.

Wie weisen wir nach, dass ein ausgeschiedener Mitarbeiter den WiFi-Zugriff verloren hat?

Deaktivieren Sie das Konto in Ihrem Identity Provider und legen Sie anschließend die RADIUS-Ablehnungsprotokolle für alle Zugriffsversuche nach dem Austrittsdatum vor. Purple lässt sich in Microsoft Entra ID, Okta und Google Workspace integrieren, sodass Änderungen bei Neueinstellungen, Abteilungswechseln und Austritten direkt aus Ihrem Verzeichnis an das Netzwerk übermittelt werden. Auditoren prüfen in der Regel Stichproben mehrerer ausgeschiedener Mitarbeiter anhand von HR-Daten. Eine mit einem Zeitstempel versehene Ablehnung nach dem Austrittsdatum liefert ihnen einen eindeutigen, nachvollziehbaren Nachweis gemäß A.5.16 und A.5.18.

Schlüsseldefinitionen

IEEE 802.1X

Der IEEE-Standard für portbasierte Netzwerkzugriffskontrolle. Der Access Point blockiert den Datenverkehr, bis ein Authentifizierungsserver, in der Regel RADIUS, das Gerät genehmigt, wobei die Anmeldedaten innerhalb einer Methode des Extensible Authentication Protocol (EAP) ausgetauscht werden.

802.1X wird von WPA2-Enterprise und WPA3-Enterprise verwendet und ist der Mechanismus, der eine Mitarbeiter-SSID in einen Identitätsnachweis für A.5.15, A.5.16 und A.8.5 verwandelt.

RADIUS

Remote Authentication Dial-In User Service, definiert in RFC 2865. Der Server akzeptiert oder lehnt jede Authentifizierungsanfrage ab und kann Attribute in der Access-Accept-Nachricht zurückgeben, wie z. B. das zuzuweisende VLAN.

RADIUS-Accept- und Reject-Protokolle sind das zentrale Element für die Zugriffskontrolle und die Überprüfung von ausgeschiedenen Mitarbeitern, sodass Ihr RADIUS-Richtlinienexport selbst zum Audit-Nachweis wird.

RADIUS accounting

Definiert in RFC 2866. Accounting fügt Datensätze für den Sitzungsstart, Zwischenaktualisierungen und das Sitzungsende hinzu. Jeder Datensatz enthält den authentifizierten Namen, die Kennung des Access Points, die MAC-Adresse des Geräts und die zugewiesene IP-Adresse.

Accounting-Datensätze, verknüpft mit Firewall-Protokollen, ermöglichen es Ihnen, eine Verbindung einer namentlich genannten Person zuzuordnen, und liefern die Belege auf Sitzungsebene, die die Überwachung nach A.8.16 erfordert.

EAP-TLS

Eine EAP-Methode, die mit 802.1X verwendet wird, bei der sowohl der Client als auch der Server Zertifikate vorlegen, sodass kein Passwort existiert, das durch Phishing erlangt oder geteilt werden kann.

EAP-TLS bietet den stärksten Identitätsnachweis für A.8.5 und ist für den WPA3-Enterprise 192-Bit-Modus erforderlich, der GCMP-256 verwendet.

EAP-TTLS

Eine EAP-Methode, bei der der Server ein Zertifikat vorlegt und einen TLS-Tunnel aufbaut, und der Client anschließend seine Anmeldedaten innerhalb dieses Tunnels sendet.

Die von Purple veröffentlichten Mitarbeiter-WiFi-Konfigurationen für Juniper Mist und Cisco Meraki verwenden EAP-TTLS, was die Client-Validierung des Serverzertifikats zu einer Kontrolle macht, die Sie nachweisen müssen.

WPA3-Personal (SAE)

WPA3-Personal ersetzt den WPA2-Vier-Wege-Handshake durch Simultaneous Authentication of Equals, was vor Offline-Wörterbuchangriffen schützt, basiert jedoch weiterhin auf einem einzigen gemeinsam genutzten Passwort.

Teams nehmen oft an, dass ein WPA3-Upgrade eine Audit-Abweichung behebt. Es korrigiert zwar die Kryptografie, nicht aber das Identitätsproblem, sodass die Anforderungen A.5.16 und A.8.5 für den Mitarbeiterzugang weiterhin nicht erfüllt werden.

Identity PSK (iPSK)

Ein geräte- oder gruppenspezifischer Pre-Shared Key auf einer einzigen SSID, wobei RADIUS jeden Schlüssel einem eigenen VLAN zuordnet.

iPSK isoliert Mandantenorganisationen auf gemeinsam genutzten Liegenschaften und dient als Nachweis für A.8.22, aber es identifiziert einen Schlüssel und keine Person, weshalb 802.1X die stärkere Lösung für A.8.5 bleibt.

RadSec

RADIUS über TLS, definiert in RFC 6614. Es verpackt den gesamten RADIUS-Austausch in TLS, während das standardmäßige RADIUS über UDP nur das Passwort-Attribut mit einem MD5-basierten Verfahren schützt.

RadSec zwischen Ihren Access Points und dem Cloud-RADIUS von Purple unterstützt die Sicherheit von Netzwerkdiensten gemäß A.8.21 sowie den Einsatz von Kryptografie nach A.8.24, wobei das RadSec-Zertifikat als Nachweis dient.

Dynamic VLAN assignment

RFC 3580 definiert, wie ein RADIUS-Server VLAN-Attribute in der Access-Accept-Nachricht zurückgibt, sodass der Access Point jeden authentifizierten Benutzer dem VLAN seiner Rolle zuordnet.

Dynamische VLANs ermöglichen es, mit einer einzigen Mitarbeiter-SSID die Netzsegmentierung nach A.8.22 und die Zugriffsbeschränkung auf Informationen nach A.8.3 nachzuweisen, ohne für jede Rolle eine separate SSID auszustrahlen.

RADIUS Change of Authorization (CoA)

Definiert in RFC 5176, ermöglicht CoA dem RADIUS-Server, ein Disconnect-Request zu senden, um eine aktive Sitzung zu beenden, oder ein CoA-Request, um sie in ein anderes VLAN zu verschieben.

Das Deaktivieren eines Kontos verhindert die nächste Authentifizierung, beendet jedoch möglicherweise keine aktive Sitzung. In der von Purple veröffentlichten Cisco Meraki-Konfiguration bleibt CoA deaktiviert, prüfen Sie also den sofortigen Widerruf, bevor Sie diesen geltend machen.

Statement of Applicability (SoA)

Das Dokument nach ISO/IEC 27001:2022, in dem Sie die Einbeziehung oder den Ausschluss jeder der 93 Annex A-Maßnahmen in den Bereichen Organisation, Personen, physische und technologische Aspekte begründen.

Ihre Wireless-Einträge im SoA sollten den 12 Controls entsprechen, die das Mitarbeiter-WiFi nachweist. Jedes beibehaltene Netzwerk mit gemeinsam genutztem Schlüssel für Altsysteme muss dort begründet werden.

Protected Management Frames

Schutz nach IEEE 802.11w für WiFi-Management-Frames, der von WPA3-Enterprise zwingend vorgeschrieben ist.

PMF ist ein Grund, sich für WPA3-Enterprise zu entscheiden, wenn Ihre Risikoanalyse eine höhere Sicherheit erfordert, und die Cipher Suite sollte in Ihrer Kryptografie-Richtlinie nach A.8.24 erfasst werden.

Ausgearbeitete Beispiele

Eine Hotelgruppe mit drei Betrieben von jeweils ca. 200 Zimmern erhielt bei der Überwachung eine geringfügige Nichtkonformität. Das Mitarbeiter-WiFi nutzte einen einzigen WPA2-PSK-Schlüssel an allen Standorten, der seit 18 Monaten unverändert war und rund 140 Mitarbeitern, einschließlich Agentur-Reinigungskräften, bekannt war.

Die Gruppe stellte das Mitarbeiter-WiFi auf WPA2-Enterprise mit 802.1X auf den bestehenden Access Points um und nutzte RadSec zu Cloud-RADIUS. Die Konten stammten aus dem Verzeichnis der Gruppe, sodass kein gemeinsamer Schlüssel mehr als Identitätsersatz diente. Rezeption, Reinigung, Finanzen und IT wurden jeweils einem eigenen VLAN auf einer einzigen SSID zugewiesen, während das Gastnetzwerk getrennt blieb. Beim Folgeaudit konnten 100 % der stichprobenartig überprüften Mitarbeitersitzungen einer namentlich genannten Person zugeordnet werden. Der Auditor prüfte fünf ausgeschiedene Mitarbeiter, und jeder zeigte nach seinem Austrittsdatum eine RADIUS-Ablehnung. Die Nichtkonformität wurde geschlossen, und das Entfernen eines ausgeschiedenen Mitarbeiters reduzierte sich vom erneuten Verschlüsseln dreier Standorte auf das Deaktivieren eines einzigen Kontos.

Eine Einzelhandelskette mit 60 Filialen besaß eine ISO 27001-Zertifizierung und fiel zudem unter PCI DSS v4.0. Jede Filiale strahlte drei Mitarbeiter-SSIDs für Handscanner, Manager-Laptops und Mitarbeiterhandys aus, und der Nachweis der Segmentierung war lediglich ein ungeprüftes Diagramm.

Die Kette fasste die drei SSIDs zu einer einzigen 802.1X-Mitarbeiter-SSID mit dynamischer VLAN-Zuweisung zusammen, sodass RADIUS jedes Gerät im VLAN seiner jeweiligen Rolle platzierte. Ältere Scanner, die kein 802.1X unterstützen konnten, wurden in ein isoliertes VLAN mit streng definierten Firewall-Regeln verschoben, anstatt einen gemeinsamen Schlüssel im Hauptnetzwerk beizubehalten. Das Sicherheitsteam führte in einer Stichprobe von Filialen einen datierten Segmentierungstest durch. Die Anzahl der Mitarbeiter-SSIDs pro Filiale sank von drei auf eine. Dieselben Testergebnisse dienten als Nachweispaket für A.8.22 und für die PCI DSS-Segmentierungsprüfung unter Anforderung 11.4.5, sodass ein einziger Test zwei Audits bediente.

Häufig gestellte Fragen

Funktioniert Purple Staff WiFi mit den Access Points, die wir bereits besitzen?

Ja. Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Sie ändern das WLAN-Profil auf WPA2-Enterprise und weisen es auf den Cloud-RADIUS von Purple über RadSec hin. Purple veröffentlicht Schritt-für-Schritt-Anleitungen für Staff WiFi für Juniper Mist und Cisco Meraki. Es ist kein Austausch der Hardware erforderlich, sodass sich Ihre Audit-Nachweise ohne ein Hardware-Projekt verbessern.

Führt ein gemeinsam genutztes WPA2-PSK Personal-Passwort zum Nichtbestehen unseres ISO 27001-Audits?

Dies führt wahrscheinlich zu einer Abweichung von A.8.5 oder A.5.16. Ein gemeinsam genutzter Schlüssel authentifiziert Geräte, keine Personen, sodass Sie nicht nachweisen können, welche namentlich genannte Person sich verbunden hat. Zudem können Sie den Zugang für eine ausgeschiedene Person nicht widerrufen, ohne den Schlüssel für alle anderen zu ändern. Einige Organisationen behalten ein PSK-Netzwerk für ältere Geräte bei, die 802.1X nicht unterstützen. Dies funktioniert nur in einem isolierten VLAN, wobei die Ausnahme in Ihrer Anwendbarkeitserklärung begründet sein muss.

Ist Purple selbst ISO 27001-zertifiziert?

Ja. Purple verfügt über eine ISO 27001-Zertifizierung sowie Cyber Essentials und wird als GDPR-konforme Plattform betrieben. Dies unterstützt Ihre Lieferantennachweise gemäß A.8.21 (Sicherheit von Netzwerkdiensten) und A.5.19 (Informationssicherheit in Lieferantenbeziehungen). Fragen Sie Purple nach dem aktuellen Zertifikat und dessen Geltungsbereich und legen Sie es in Ihren Lieferantenunterlagen ab. Denken Sie daran, dass das Zertifikat eines Lieferanten Ihr ISMS unterstützt, dieses aber nicht zertifiziert.

Benötigen wir WPA3-Enterprise, um das Audit zu bestehen?

Nein. ISO 27001 nennt keinen bestimmten WiFi-Sicherheitsstandard. Sie verlangt von Ihnen die Auswahl von Kontrollen, die zu Ihrer Risikobewertung passen. WPA2-Enterprise mit 802.1X und einer soliden EAP-Methode erfüllt in den meisten Risikoprofilen die Anforderungen von A.8.5 und A.8.24. WPA3-Enterprise fügt obligatorische Protected Management Frames und einen optionalen 192-Bit-Modus hinzu. Wählen Sie diese Option, wenn Ihre Risikobewertung oder Branchenvorschriften eine höhere Sicherheit verlangen, und stellen Sie sicher, dass Ihre Client-Geräte dies unterstützen.

Muss das Guest WiFi in unseren ISO 27001-Geltungsbereich einbezogen werden?

Ja, überall dort, wo es die Infrastruktur mit Ihrem Personalnetzwerk oder Ihren Geschäftssystemen teilt. Der Auditor wird gemäß A.8.22 prüfen, ob Gäste keinen Zugriff auf Personal-, Zahlungs- oder Verwaltungsnetzwerke haben. Guest WiFi erfasst zudem personenbezogene Daten, was die GDPR und A.5.34 auf den Plan ruft. Das SecurePass-Add-on von Purple bietet Gästenetzwerken eine individuelle, verschlüsselte Authentifizierung. Bereiten Sie die Nachweisdokumente für Gäste und Personal gemeinsam vor, da Auditoren in der Regel beide in derselben Sitzung prüfen.

Wie viel Aufwand bedeutet der Wechsel von einem gemeinsam genutzten Passwort zu 802.1X?

Die Änderung am Access Point betrifft nur ein WLAN-Profil in Ihrem Controller-Dashboard, das in den Support-Anleitungen von Purple Schritt für Schritt dokumentiert ist. Der Großteil des Aufwands liegt an anderer Stelle. Sie weisen Rollen den VLANs zu, binden Ihren Identitätsanbieter an und richten die Geräte der Mitarbeiter ein. Zudem planen Sie für ältere Geräte, die 802.1X nicht unterstützen. Führen Sie ein Pilotprojekt an einem Standort durch, erfassen Sie die Nachweise und rollen Sie das System auf den Rest des Bestands aus, sobald sich das Verfahren bewährt hat.

Kann eine einzige Mitarbeiter-SSID mehrere Unternehmen am selben Standort bedienen?

Ja. Nutzen Sie Identity PSK (iPSK), um jeder Mieterorganisation einen eigenen Schlüssel zuzuweisen. RADIUS ordnet jeden Schlüssel dem VLAN dieses Mieters zu, sodass der Datenverkehr auf einer gemeinsam genutzten SSID isoliert bleibt. Multi-Tenant WiFi von Purple nutzt diesen Ansatz. iPSK isoliert Mieter sauber und belegt A.8.22. Innerhalb jedes Mieters identifiziert es jedoch einen Schlüssel und keine Person, weshalb 802.1X die stärkere Wahl für die individuelle Mitarbeiter-Authentifizierung bleibt.

Wie weisen wir nach, dass ein ausgeschiedener Mitarbeiter den WiFi-Zugriff verloren hat?

Deaktivieren Sie das Konto in Ihrem Identitätsanbieter und weisen Sie anschließend die RADIUS-Ablehnungsprotokolle für jeden Anmeldeversuch nach dem Austrittsdatum nach. Purple lässt sich mit Microsoft Entra ID, Okta und Google Workspace integrieren, sodass Änderungen bei Eintritten, internen Wechseln und Austritten direkt aus Ihrem Verzeichnis an das Netzwerk übertragen werden. Auditoren prüfen in der Regel stichprobenartig mehrere ausgeschiedene Mitarbeiter anhand von HR-Unterlagen. Eine Ablehnung mit Zeitstempel nach dem Austrittsdatum liefert saubere, eindeutige Nachweise gemäß A.5.16 und A.5.18.

Weiterlesen in dieser Reihe

DFS Radar-Ereignisse auf Cisco Meraki, HPE Aruba und Ruckus: Eine Diagnose-Checkliste für Kanalwechsel

Finden Sie heraus, ob ein DFS Radar-Ereignisse Ihren 5GHz-Ausfall auf Cisco Meraki, HPE Aruba oder Ruckus verursacht hat. Unterscheiden Sie echte Radarsignale von Fehlalarmen und Planungsbewegungen. Entscheiden Sie dann, welche Kanäle auf welchen APs ausgeschlossen werden sollen, ohne die von Ihrem Standort benötigte Kapazität zu opfern.

Leitfaden lesen →

Planung einer Migration von WiFi 6 auf WiFi 7 Access Points nach dem Verkaufsende von Cisco Meraki WiFi 6

Diese technische Referenz bietet Betreibern verteilter Standorte einen Entscheidungsrahmen für die Migration von Cisco Meraki WiFi 6 auf WiFi 7 vor dem letzten Bestelldatum am 31. Dezember 2026. Sie kombiniert die Bestands- und Backhaul-Planung mit den Prüfungen im Meraki Dashboard, um die Kontinuität der Authentifizierung und Standortanalyse von Purple bei jedem Austausch von Access Points zu sichern.

Leitfaden lesen →

GDPR und Guest WiFi: Compliance-Leitfaden für Veranstaltungsort-Marketer und die IT

Dieser technische Leitfaden zeigt IT- und Marketing-Teams an Veranstaltungsorten, wie sie die Datenerfassung über Guest WiFi unter der GDPR steuern, ohne ein Captive Portal in einen Compliance-Schattenbereich zu verwandeln. Er trennt Netzwerkzugang, Datenschutzinformationen, optionale Marketing-Entscheidungen sowie CRM-Flüsse und ordnet diesen betrieblichen Entscheidungen Purple Connect, Capture und Engage zu.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.