Saltar al contenido principal

Cómo la WiFi para empleados le ayuda a cumplir con la norma ISO/IEC 27001: asignación de controles del Anexo A a su red inalámbrica

Podrá decidir si la WiFi de su personal puede demostrar 12 controles del Anexo A de ISO/IEC 27001:2022, incluidos A.5.15, A.8.5 y A.8.22. También podrá sustituir una clave WPA2-PSK compartida por IEEE 802.1X y VLANs dinámicas. Por último, podrá recopilar los registros RADIUS, las pruebas de segregación y los registros de proveedores que un auditor acepta en la fase 2.

Por Iain JewittPublicado
📖 14 min de lectura4,146 palabras2 ejemplos prácticos12 definiciones clave

Parte de nuestra serie principal: Guía de WiFi de invitados →

Una red WiFi para el personal basada en el estándar IEEE 802.1X e integrada con Microsoft Entra ID genera pruebas de auditoría para 12 controles del Anexo A de ISO/IEC 27001:2022. Entre ellos se incluyen el control de acceso A.5.15, la autenticación segura A.8.5 y la segregación de redes A.8.22. La autenticación individual, la asignación de VLAN basada en roles, el transporte cifrado y los registros RADIUS centralizados generan los registros que un auditor acepta. Una contraseña WPA2-PSK compartida no genera ninguno de ellos.

¿Qué exige la norma ISO 27001 a la WiFi de su personal?

La WiFi de su personal es la base de cualquier postura de cumplimiento inalámbrico. Soporta los dispositivos que acceden a su sistema de gestión de propiedades, punto de venta, software de turnos y correo electrónico. Purple Staff WiFi sustituye las contraseñas compartidas por redes basadas en la identidad. Cada persona se autentica con sus propias credenciales y cada conexión se registra vinculada a una identidad nominal. Las redes de invitados e inquilinos se asientan sobre esa base. Nunca la sustituyen.

La norma ISO/IEC 27001:2022 nunca menciona la tecnología inalámbrica por su nombre. Exige el funcionamiento de un sistema de gestión de la seguridad de la información (SGSI). Debe justificar cada control del Anexo A en su Declaración de Aplicabilidad (SoA). El Anexo A enumera 93 controles divididos en cuatro temas: organizativos, de personas, físicos y tecnológicos. La WiFi de su personal afecta de forma más directa a los temas organizativos (5.x) y tecnológicos (8.x).

Política frente a pruebas

La auditoría de fase 1 revisa la documentación. En la fase 2, y en cada auditoría de seguimiento, el auditor comprueba si los controles funcionan realmente. Una política que dice "el acceso a la WiFi del personal está restringido al personal autorizado" es una declaración de intenciones. Un registro de RADIUS que muestre que una persona identificada se autenticó a las 08:14 y fue asignada a la VLAN de finanzas demuestra que el control funciona.

Esa brecha afecta a muchas organizaciones. La política inalámbrica es sólida, pero la red no puede generar un registro de quién se conectó. El resultado es una no conformidad menor con respecto a A.5.15 o A.8.5, y un plan de acciones correctivas que debe ejecutarse antes de la próxima visita.

¿Por qué una contraseña WiFi compartida no supera la auditoría?

Cómo falla WPA2-PSK en la prueba de autenticación de A.8.5

El control A.8.5 exige tecnologías y procedimientos de autenticación seguros, basados en las restricciones de acceso y en su política de control de acceso. WPA2-Personal, habitualmente denominado WPA2-PSK, autentica un dispositivo, no una persona. Todos los que conocen la clave precompartida derivan las claves de cifrado a partir del mismo secreto. La red no tiene forma de distinguir al director de una tienda de un contratista que se marchó la primavera pasada.

De ese diseño se derivan tres fallos:

  • Sin identidad individual. Los registros muestran una dirección MAC, no una persona. Las direcciones MAC se aleatorizan de forma predeterminada en las versiones actuales de iOS y Android, por lo que incluso la atribución del dispositivo no es fiable.
  • Sin revocación limpia. Eliminar a un empleado que se marcha implica cambiar la clave para todos los usuarios del centro. La mayoría de los equipos lo posponen, por lo que la clave sobrevive a varias rotaciones de personal.
  • Exposición a ataques sin conexión. Un atacante que capture un saludo de cuatro vías de WPA2 puede intentar adivinar la clave sin conexión. Las claves débiles o de larga duración caen ante este ataque.

WPA3-Personal sustituye el saludo por la Autenticación Simultánea de Iguales (SAE), que resiste los ataques de diccionario sin conexión. Sigue utilizando una única contraseña compartida. Corrige la criptografía pero no el problema de la identidad, por lo que sigue sin superar los controles A.5.16 y A.8.5 para el acceso del personal.

Cómo ofrece 802.1X la responsabilidad individual

IEEE 802.1X es un control de acceso a la red basado en puertos. El punto de acceso bloquea el tráfico hasta que un servidor de autenticación aprueba el dispositivo. Ese servidor se comunica mediante RADIUS (Remote Authentication Dial-In User Service, RFC 2865). El intercambio de credenciales se ejecuta dentro de un método de Protocolo de Autenticación Extensible (EAP).

Los dos métodos que encontrará con más frecuencia son:

  • EAP-TLS. Ambas partes presentan certificados. No hay contraseña que pescar (phishing) o compartir, por lo que ofrece la prueba de identidad más sólida.
  • EAP-TTLS. El servidor presenta un certificado y construye un túnel TLS. A continuación, el cliente envía su credencial dentro de ese túnel. Las configuraciones de WiFi para el personal publicadas por Purple para Juniper Mist y Cisco Meraki utilizan EAP-TTLS.

De cualquier manera, el servidor RADIUS registra una identidad para cada sesión. El registro de actividad de RADIUS (RFC 2866) añade registros de inicio de sesión, actualizaciones intermedias y finalización de sesión. Cada registro contiene el nombre autenticado, el identificador del punto de acceso, la dirección MAC del dispositivo y la dirección IP asignada. Vincule estos datos a los registros de su cortafuegos y podrá atribuir una conexión a una persona identificada. Esa cadena es la rendición de cuentas que busca un auditor.

¿Qué método de autenticación supera cada control?

Método Identidad individual (A.5.16) Autenticación segura (A.8.5) Revocación de una sola persona Segregación por función (A.8.22) Dónde encaja
WPA2-PSK No - clave compartida No supera No - rotar clave para todos SSID independiente por función Solo dispositivos heredados, VLAN aislada
WPA3-Personal (SAE) No - contraseña compartida No supera para acceso de personal No - rotar contraseña para todos SSID independiente por función Sitios pequeños sin RADIUS
iPSK (clave por dispositivo o por grupo) Por titular de clave Parcial - clave, no persona Sí - eliminar una clave Sí - VLAN por clave Aislamiento de inquilinos, dispositivos sin pantalla
WPA2-Enterprise (802.1X) Sí - identidad identificada Supera Sí - desactivar la cuenta Sí - VLAN dinámica Predeterminado para WiFi del personal
WPA3-Enterprise (802.1X) Sí - identidad identificada Supera Sí - desactivar la cuenta Sí - VLAN dinámica Entornos de alta seguridad, nuevas instalaciones

¿Cómo se asocia el WiFi del personal con cada control del Anexo A?

La siguiente tabla asocia los 12 controles que una red inalámbrica demuestra con más frecuencia. Utilícela como punto de partida para las filas de redes inalámbricas en su Declaración de Aplicabilidad (SoA).

Control del Anexo A Implementación inalámbrica Artefacto que el auditor aceptará
A.5.15 Control de acceso 802.1X en el SSID de personal, política que vincula roles con acceso a la red Política de control de acceso más registros de aceptación y rechazo de RADIUS
A.5.16 Gestión de identidades Cuentas procedentes de su proveedor de identidad, una identidad por persona Registros de altas, traslados y bajas vinculados con las identidades de RADIUS
A.5.17 Información de autenticación Certificados o credenciales de directorio, sin contraseña de WiFi compartida Procedimiento de emisión de credenciales, inventario de certificados
A.8.2 Derechos de acceso privilegiado Grupo de administración asignado a una VLAN de gestión, independiente del personal general Exportación de la política de RADIUS que muestra el rol de administrador y sus miembros
A.8.3 Restricción de acceso a la información Asignación de rol a VLAN, ACL de firewall por VLAN Configuración de VLAN y ACL, resultados de las pruebas de conectividad
A.8.5 Autenticación segura WPA2-Enterprise o WPA3-Enterprise con EAP-TLS o EAP-TTLS Exportación de la configuración de WLAN, método EAP en uso
A.8.16 Actividades de supervisión Contabilidad de RADIUS con actualizaciones provisionales, alertas de inicio de sesión fallido Muestra de registros de contabilidad, reglas de alerta, firma de revisión
A.8.20 Seguridad de las redes SSID gestionados por controlador, detección de puntos de acceso no autorizados Diagrama de red, inventario de WLAN, informe de puntos de acceso no autorizados
A.8.21 Seguridad de los servicios de red Cloud RADIUS de un proveedor certificado, transporte RadSec Certificado ISO 27001 del proveedor, acuerdo de nivel de servicio
A.8.22 Segregación de redes Tráfico de personal, invitados y dispositivos en VLAN independientes Diseño de VLAN, prueba inter-VLAN que muestra el tráfico bloqueado
A.8.23 Filtrado web VLAN de personal enrutadas a través de su firewall o filtro DNS Política de filtrado y registros vinculados a la VLAN o a la identidad
A.8.24 Uso de criptografía Cifrado AES en el aire, TLS para el transporte de RADIUS Política de criptografía, ajustes de cifrado de WLAN, certificado RadSec

Identidad y autenticación: A.5.15, A.5.16, A.5.17 y A.8.5

Estos cuatro controles se sostienen o caen juntos. El auditor selecciona una muestra de bajas de su sistema de recursos humanos y le pide que demuestre que su acceso a la WiFi ha finalizado. Con el 802.1X vinculado a su directorio, deshabilitar la cuenta pone fin a las autenticaciones futuras. Purple se integra con Microsoft Entra ID, Okta y Google Workspace, por lo que las altas, traslados y bajas se gestionan directamente desde el sistema que ya utiliza.

Presente los registros de rechazo de RADIUS para las bajas seleccionadas en la muestra. Un rechazo con una marca de tiempo posterior a la fecha de baja es una prueba inequívoca.

Acceso restringido y privilegiado: A.8.2 y A.8.3

Sus ingenieros de redes necesitan acceder a las interfaces de gestión de switches y controladores. El personal de recepción, no. Asigne el grupo de administradores de TI a una VLAN de gestión, y cualquier otro rol a una VLAN que no pueda acceder a las direcciones de gestión. La propia política de RADIUS se convierte en la prueba de su acceso privilegiado, ya que enumera exactamente qué grupo recibe qué red.

Controles de red: A.8.20, A.8.21 y A.8.22

A.8.21 cubre los servicios de los que depende, incluido cloud RADIUS. El RADIUS estándar sobre UDP protege únicamente el atributo de contraseña, utilizando un esquema basado en MD5. RadSec (RFC 6614) envuelve todo el intercambio RADIUS en TLS. Las configuraciones de Staff WiFi de Purple utilizan RadSec entre sus puntos de acceso y el cloud RADIUS de Purple. En Juniper Mist, se añade un certificado RadSec a nivel de organización, tal como se describe en el artículo de soporte Staff WiFi - Juniper Mist.

Para la parte de proveedores de A.8.21, Purple cuenta con las certificaciones ISO 27001 y Cyber Essentials. Purple registra un tiempo de actividad de la plataforma del 99.999%. Solicite el certificado actual y consérvelo en sus registros de proveedores.

Demostración de la segregación en un único SSID (A.8.22)

Los auditores suelen asumir que la segregación implica un SSID por red. No es así. Con 802.1X, el servidor RADIUS devuelve los atributos de VLAN en el mensaje Access-Accept, tal como se define en el RFC 3580. El punto de acceso coloca a cada persona en la VLAN de su rol, a pesar de que todos se hayan conectado al mismo SSID.

Para demostrarlo, presente tres elementos:

  1. La tabla de asignación de rol a VLAN de su política RADIUS.
  2. Reglas de firewall que muestren qué VLANs pueden comunicarse entre sí.
  3. Una prueba con fecha: un dispositivo en la VLAN del personal general intenta acceder a la subred de finanzas y falla.

Un único SSID también reduce la sobrecarga de tiempo de transmisión (airtime) provocada por los beacons. Menos redes de difusión ayudan a la planificación de la capacidad en espacios con alta densidad de usuarios.

Monitorización, filtrado y criptografía: A.8.16, A.8.23 y A.8.24

Para A.8.16, el registro de RADIUS (accounting) le proporciona registros a nivel de sesión. La configuración de Staff WiFi - Cisco Meraki de Purple habilita servidores de registro con actualizaciones periódicas. Combine esos registros con una revisión documentada: quién examina los fallos de autenticación repetidos, con qué frecuencia y qué desencadena una escalada. El registro de A.8.15 se complementa con este control y se nutre de los mismos registros.

El filtrado web de A.8.23 se realiza en su firewall o filtro de DNS, no en el WiFi. Staff WiFi aporta la VLAN o la identidad en la que se basa su filtro, de modo que la política puede diferir entre las tablets de cocina y los portátiles de la oficina central.

Para A.8.24, WPA2-Enterprise y WPA3-Enterprise cifran el tráfico a través del aire con AES. WPA3-Enterprise también exige tramas de gestión protegidas (Protected Management Frames, IEEE 802.11w). Su modo de 192 bits utiliza GCMP-256 con EAP-TLS para obtener el máximo nivel de garantía. Indique el conjunto de cifrado en su política de criptografía.

Revocación mediante CoA RFC 5176

Desactivar una cuenta detiene la siguiente autenticación, pero no siempre finaliza una sesión activa. El cambio de autorización RADIUS (CoA), definido en el RFC 5176, permite al servidor enviar una solicitud de desconexión (Disconnect-Request) para finalizar una sesión de inmediato. También puede enviar una solicitud CoA (CoA-Request) para moverla a otra VLAN. Compruebe qué hace realmente su despliegue. La configuración de Cisco Meraki publicada por Purple deja el soporte RADIUS CoA desactivado. Confirme con Purple cómo se gestiona la revocación inmediata en su infraestructura antes de incluirla en su descripción de control. Los auditores prueban lo que usted afirma, así que declare solo lo que esté en funcionamiento.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

¿Cómo se ve esto en una infraestructura real?

Caso práctico: un grupo hotelero de tres propiedades

Situación. Un grupo hotelero que gestiona tres propiedades de unas 200 habitaciones cada una recibió una no conformidad menor en una auditoría de seguimiento. La WiFi del personal utilizaba una única clave WPA2-PSK en todos los centros, sin cambios durante 18 meses. Alrededor de 140 empleados, incluido el personal de limpieza de agencias, la conocían.

Qué se hizo. El grupo migró la WiFi del personal a WPA2-Enterprise con 802.1X en sus puntos de acceso existentes, utilizando RadSec hacia un servidor RADIUS en la nube. Las cuentas procedían del directorio del grupo. Recepción, limpieza, finanzas y TI se asignaron cada uno a su propia VLAN en un único SSID. La red de invitados se mantuvo separada.

Resultado. En la auditoría de seguimiento, el 100% de las sesiones del personal muestreadas se asociaron a una persona identificada. El auditor muestreó a cinco empleados que habían dejado la empresa y cada uno mostró un rechazo de RADIUS después de su fecha de salida. La no conformidad se cerró. Eliminar a un empleado que se marcha pasó de requerir cambiar las claves de tres centros a simplemente desactivar una cuenta. Vea cómo funciona Purple en Hoteles.

Caso práctico: una cadena minorista de 60 tiendas

Situación. Una cadena de 60 tiendas contaba con la certificación ISO 27001 y también estaba sujeta a la norma PCI DSS v4.0. Cada tienda emitía tres SSIDs para el personal: uno para escáneres de mano, uno para ordenadores portátiles de gerentes y otro para los teléfonos del personal. La evidencia de segregación era un diagrama que nadie había probado.

Qué se hizo. La cadena unificó los tres SSIDs en un único SSID de personal 802.1X con asignación dinámica de VLAN. Los escáneres antiguos que no podían ejecutar 802.1X se trasladaron a una VLAN aislada con reglas de firewall muy estrictas. El equipo de seguridad realizó una prueba de segregación con registro de fecha en una muestra de tiendas.

Resultado. Los SSIDs de personal por tienda se redujeron de tres a uno. Los mismos resultados de la prueba de segregación sirvieron para el paquete de evidencias A.8.22 y para las pruebas de segmentación de PCI DSS bajo el Requisito 11.4.5. Una sola prueba alimentaba ahora dos auditorías. Lea más sobre despliegues en Retail.

El patrón se repite en otros entornos regulados. El personal de planta en Sanidad y la tripulación a bordo en Trenes necesitan las mismas evidencias de identidad nominativa.

¿Dónde se sitúa la WiFi del personal respecto a las redes de invitados y multiinquilino?

¿Se aplica el mismo conjunto de controles a la WiFi de invitados?

En parte. Si la WiFi de invitados comparte la infraestructura física con la red de su personal, entra dentro del alcance de su SGSI para A.8.20 y A.8.22. El auditor querrá pruebas de que un invitado no puede acceder a los sistemas del personal o de pago. Esa es una cuestión de segregación que se responde con las mismas evidencias de VLAN y firewall.El WiFi para invitados también plantea la norma A.5.34, sobre privacidad y protección de la información de carácter personal, ya que recopila datos de los visitantes. El GDPR regula dichos datos. El complemento SecurePass de Purple dota a las redes de invitados de un acceso cifrado y autenticado individualmente, lo que refuerza la parte de invitados de la misma auditoría. Los auditores suelen preguntar por ambas redes en la misma sesión, por lo que conviene preparar ambos paquetes de pruebas de forma conjunta.

¿Qué ocurre si varias entidades jurídicas comparten un mismo espacio?

El WiFi para el personal en un centro de conferencias, aeropuerto o edificio de uso mixto a menudo da servicio a varias organizaciones. Cada una de ellas puede gestionar su propio SGSI. La clave PSK de identidad (iPSK) proporciona a cada organización inquilina su propia clave, y RADIUS asocia dicha clave a la VLAN del inquilino. El WiFi multiinquilino de Purple utiliza iPSK como mecanismo de aislamiento.

Conozca las ventajas y desventajas. iPSK aísla a los inquilinos entre sí de forma limpia, lo que evidencia la norma A.8.22. Dentro de un inquilino, identifica una clave, no a una persona. Para el propio personal de un inquilino, 802.1X sigue siendo la respuesta más sólida para la norma A.8.5.

¿Cuáles son las limitaciones que debe conocer?

EAP-TTLS depende de la validación de certificados. En un túnel TTLS, el cliente envía sus credenciales una vez que el túnel está activo. Si los dispositivos aceptan cualquier certificado de servidor, un atacante que ejecute un punto de acceso no autorizado puede recopilar credenciales. Distribuya el certificado de servidor de confianza a los dispositivos gestionados a través de su plataforma de gestión de dispositivos móviles. Registre esta acción en sus pruebas de la norma A.8.5.

WPA2 sigue estando en la configuración publicada. Las configuraciones documentadas de Purple para Juniper Mist y Cisco Meraki especifican WPA2-Enterprise. WPA2-Enterprise cumple con la norma A.8.5 cuando se combina con un método EAP sólido. Si su evaluación de riesgos exige WPA3-Enterprise, confirme primero la compatibilidad con su hardware y su base de clientes.

El WiFi para el personal no cubre todos los controles. Evidencia los controles técnicos. Los controles físicos, como la norma A.7.8, ubicación de equipos, y los controles de personas, como la norma A.6.3, concienciación en seguridad, necesitan sus propias pruebas.

Los registros son datos personales. Los registros RADIUS contienen nombres, identificadores de dispositivos y marcas de tiempo. Defina un periodo de retención, una base legal según el GDPR y una lista de acceso para los registros. La norma ISO 27001 no establece un periodo de retención fijo, por lo que debe definir uno y cumplirlo.

El certificado de su proveedor no es el suyo. La certificación ISO 27001 de Purple respalda sus pruebas de proveedor de la norma A.8.21. No certifica su SGSI.

¿Qué debe hacer antes de su auditoría de etapa 2?

Trabaje en esta lista entre seis y ocho semanas antes de la llegada del auditor:

  1. Enumere cada SSID de la propiedad, junto con su tipo de seguridad y VLAN. Retire cualquier SSID para el personal con clave compartida o justifíquelo en la declaración de aplicabilidad (SoA).
  2. Exporte la política de RADIUS que muestra cada rol, su VLAN y sus miembros.
  3. Extraiga cinco registros de bajas de recursos humanos y asocie cada uno a un rechazo de RADIUS posterior a la fecha de baja.
  4. Realice una prueba de segregación con fecha desde las VLAN de personal, invitados y dispositivos, y realice una captura de pantalla de los intentos bloqueados.
  5. Tome una muestra de una semana de registros de contabilidad y muestre la revisión que se realizó posteriormente.6. Archive la documentación del proveedor de su proveedor de RADIUS en la nube, incluido el certificado ISO 27001.
  6. Verifique la validación del certificado de cliente en una muestra de dispositivos administrados.

Si todavía utiliza una contraseña compartida, comience con el cambio de WLAN. Purple publica guías paso a paso para Juniper Mist y Cisco Meraki. Para el patrón empresarial general en otros fabricantes, consulte Cómo configurar WPA2-Enterprise en plataformas comunes de puntos de acceso (Cisco, Aruba, Ubiquiti).

Consulte también: Purple Staff WiFi, la base para su postura de cumplimiento normativo inalámbrico, con SecurePass para redes de invitados y WiFi multiinquilino para fincas compartidas.

Preguntas frecuentes

¿Funciona Purple Staff WiFi con los puntos de acceso que ya tenemos?

Sí. Purple es independiente del hardware y funciona como una capa en la nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Solo tiene que cambiar el perfil WLAN a WPA2-Enterprise y apuntarlo al RADIUS en la nube de Purple a través de RadSec. Purple publica guías paso a paso de Staff WiFi para Juniper Mist y Cisco Meraki. No es necesario reemplazar ningún equipo, por lo que su documentación de auditoría mejora sin necesidad de un proyecto de hardware.

¿Hará una contraseña de personal WPA2-PSK compartida que no superemos nuestra auditoría ISO 27001?

Es probable que genere una no conformidad con respecto a A.8.5 o A.5.16. Una clave compartida autentica dispositivos, no personas, por lo que no puede demostrar qué persona física se conectó. Tampoco puede revocar el acceso a un empleado que se va sin cambiar la clave para todos los demás. Algunas organizaciones mantienen una red PSK para dispositivos heredados que no pueden ejecutar 802.1X. Eso solo funciona en una VLAN aislada, justificando la excepción en su Declaración de aplicabilidad.

¿Tiene el propio Purple la certificación ISO 27001?

Sí. Purple cuenta con la certificación ISO 27001, junto con Cyber Essentials, y funciona como una plataforma que cumple con el GDPR. Esto respalda su documentación de proveedores bajo la sección A.8.21, seguridad de los servicios de red, y A.5.19, seguridad de la información en las relaciones con proveedores. Solicite a Purple el certificado vigente y su alcance, y archívelo con sus registros de proveedores. Recuerde que el certificado de un proveedor respalda su SGSI, pero no lo certifica.

¿Necesitamos WPA3-Enterprise para superar la auditoría?

No. La norma ISO 27001 no designa ningún estándar de seguridad WiFi específico. Le solicita que elija controles que se adapten a su evaluación de riesgos. WPA2-Enterprise con 802.1X y un método EAP sólido satisface las secciones A.8.5 y A.8.24 en la mayoría de los perfiles de riesgo. WPA3-Enterprise añade de forma obligatoria tramas de gestión protegidas y un modo opcional de 192 bits. Elíjalo cuando su evaluación de riesgos o las normas de su sector exijan mayores garantías, y confirme que sus dispositivos cliente lo admiten.

¿Debe la red WiFi de invitados estar dentro del alcance de nuestra norma ISO 27001?

Sí, siempre que comparta infraestructura con su red de personal o sistemas empresariales. El auditor comprobará que los invitados no puedan acceder a las redes de personal, de pago o de gestión según el control A.8.22. El WiFi de invitados también recopila datos personales, lo que implica la aplicación del GDPR y el control A.5.34. El complemento SecurePass de Purple dota a las redes de invitados de una autenticación individual y cifrada. Prepare los paquetes de pruebas de invitados y personal de forma conjunta, ya que los auditores suelen revisar ambos en la misma sesión.

¿Cuánto esfuerzo requiere pasar de una contraseña compartida a 802.1X?

El cambio en el punto de acceso consiste en un único perfil WLAN en el panel de control de su controlador, documentado paso a paso en las guías de soporte de Purple. La mayor parte del esfuerzo se centra en otros aspectos. Deberá asignar roles a las VLAN, conectar su proveedor de identidad e incorporar los dispositivos del personal. También debe planificar la gestión de los dispositivos antiguos que no admiten 802.1X. Realice un proyecto piloto en un centro, recopile pruebas de este y despliéguelo en el resto de las instalaciones una vez que el modelo sea estable.

¿Puede un único SSID de personal dar servicio a varias empresas en el mismo centro?

Sí. Utilice iPSK (clave precompartida de identidad) para asignar a cada organización inquilina su propia clave. RADIUS asocia cada clave a la VLAN de ese inquilino, de modo que el tráfico permanece aislado en un SSID compartido. La solución Multi-Tenant WiFi de Purple utiliza este enfoque. iPSK aísla a los inquilinos de forma limpia y demuestra el cumplimiento de la norma A.8.22. Dentro de cada inquilino, identifica una clave en lugar de a una persona, por lo que 802.1X sigue siendo la opción más sólida para la autenticación individual del personal.

¿Cómo demostramos que un empleado que se marcha ha perdido el acceso WiFi?

Desactive la cuenta en su proveedor de identidad y, a continuación, muestre los registros de rechazo de RADIUS para cualquier intento posterior a la fecha de salida. Purple se integra con Microsoft Entra ID, Okta y Google Workspace, de modo que los cambios de incorporación, traslado y salida de personal llegan a la red desde su propio directorio. Los auditores suelen tomar muestras de varios empleados salientes de los registros de recursos humanos. Un rechazo con marca de tiempo posterior a la fecha de salida les proporciona pruebas limpias y atribuibles según las normas A.5.16 y A.5.18.

Definiciones clave

IEEE 802.1X

El estándar IEEE para el control de acceso a la red basado en puertos. El punto de acceso bloquea el tráfico hasta que un servidor de autenticación, normalmente RADIUS, aprueba el dispositivo, intercambiando las credenciales dentro de un método de Protocolo de Autenticación Extensible (EAP).

802.1X es lo que utilizan WPA2-Enterprise y WPA3-Enterprise, y es el mecanismo que convierte un SSID de personal en una evidencia de identidad nominativa para A.5.15, A.5.16 y A.8.5.

RADIUS

Remote Authentication Dial-In User Service, definido en RFC 2865. El servidor acepta o rechaza cada solicitud de autenticación y puede devolver atributos en el mensaje Access-Accept, como la VLAN que se debe asignar.

Los registros de aceptación y rechazo de RADIUS son el elemento central para el control de acceso y el muestreo de bajas de personal, por lo que la exportación de su política de RADIUS se convierte en una evidencia de auditoría por derecho propio.

RADIUS accounting

Definido en RFC 2866, el registro de contabilidad (accounting) añade registros de inicio de sesión, actualizaciones intermedias y finalización de sesión. Cada registro incluye el nombre autenticado, el identificador del punto de acceso, la dirección MAC del dispositivo y la dirección IP asignada.

Los registros de contabilidad, vinculados a los logs del firewall, permiten atribuir una conexión a una persona identificada y proporcionan la evidencia a nivel de sesión que solicita la monitorización de A.8.16.

EAP-TLS

Un método EAP utilizado con 802.1X en el que tanto el cliente como el servidor presentan certificados, por lo que no existe ninguna contraseña que se pueda compartir o robar por phishing.

EAP-TLS ofrece la evidencia de identidad más sólida para A.8.5 y es obligatorio para el modo de 192 bits de WPA3-Enterprise, que utiliza GCMP-256.

EAP-TTLS

Un método EAP en el que el servidor presenta un certificado y establece un túnel TLS, y el cliente envía posteriormente sus credenciales dentro de dicho túnel.

Las configuraciones de WiFi para personal publicadas por Purple para Juniper Mist y Cisco Meraki utilizan EAP-TTLS, lo que convierte la validación del certificado del servidor por parte del cliente en un control que debe evidenciar.

WPA3-Personal (SAE)

WPA3-Personal sustituye el protocolo de enlace de cuatro vías de WPA2 por Simultaneous Authentication of Equals, que resiste los ataques de diccionario fuera de línea, pero sigue dependiendo de una contraseña compartida.

Los equipos suelen asumir que una actualización a WPA3 cierra un hallazgo de auditoría. Corrige la criptografía pero no el problema de identidad, por lo que sigue fallando en A.5.16 y A.8.5 para el acceso del personal.

Identity PSK (iPSK)

Una clave precompartida por dispositivo o por grupo en un único SSID, con RADIUS asignando cada clave a su propia VLAN.

iPSK aísla a las organizaciones de inquilinos en propiedades compartidas y demuestra la conformidad con A.8.22, pero identifica una clave en lugar de una persona, por lo que 802.1X sigue siendo la respuesta más sólida para A.8.5.

RadSec

RADIUS sobre TLS, definido en RFC 6614. Envuelve todo el intercambio de RADIUS en TLS, mientras que RADIUS estándar sobre UDP protege únicamente el atributo de contraseña con un esquema basado en MD5.

RadSec entre sus puntos de acceso y el RADIUS en la nube de Purple respalda la seguridad de los servicios de red de A.8.21 y el uso de criptografía de A.8.24, con el certificado de RadSec como prueba.

Asignación dinámica de VLAN

El estándar RFC 3580 define cómo un servidor RADIUS devuelve los atributos de VLAN en el mensaje Access-Accept, de modo que el punto de acceso ubica a cada persona autenticada en la VLAN correspondiente a su función.

Las VLAN dinámicas permiten que un único SSID para el personal demuestre la segregación de A.8.22 y la restricción de acceso a la información de A.8.3, sin necesidad de emitir un SSID independiente por función.

RADIUS Change of Authorization (CoA)

Definido en RFC 5176, CoA permite que el servidor RADIUS envíe una solicitud Disconnect-Request para finalizar una sesión activa o una solicitud CoA-Request para trasladarla a otra VLAN.

Desactivar una cuenta detiene la siguiente autenticación pero puede no finalizar una sesión activa. La configuración publicada de Purple para Cisco Meraki deja CoA desactivado, así que confirme la revocación inmediata antes de declararlo.

Declaración de aplicabilidad (SoA)

El documento ISO/IEC 27001:2022 en el que justifica la inclusión o exclusión de cada uno de los 93 controles del Anexo A a través de las temáticas organizativa, de personas, física y tecnológica.

Las filas relativas a su red inalámbrica en la SoA deben correlacionarse con los 12 controles que demuestra el WiFi del personal, y cualquier red de clave compartida que se conserve para dispositivos heredados debe justificarse allí.

Tramas de gestión protegidas

Protección IEEE 802.11w para tramas de gestión WiFi, obligatoria en WPA3-Enterprise.

PMF es una razón para elegir WPA3-Enterprise cuando su evaluación de riesgos requiera un mayor nivel de garantía, y el conjunto de cifrado debe registrarse en su política de criptografía de A.8.24.

Ejemplos prácticos

Un grupo hotelero que gestiona tres propiedades de unas 200 habitaciones cada una recibió una no conformidad menor en una auditoría de seguimiento. La WiFi del personal utilizaba una única clave WPA2-PSK en todos los centros, que no se había cambiado en 18 meses y que conocían unos 140 empleados, incluidos los limpiadores de agencias.

El grupo migró la WiFi del personal a WPA2-Enterprise con 802.1X en sus puntos de acceso existentes, utilizando RadSec hacia RADIUS en la nube. Las cuentas procedían del directorio del grupo, por lo que una clave compartida ya no sustituía a la identidad. Recepción, limpieza, finanzas y TI se asignaron cada uno a su propia VLAN en un único SSID, mientras que la red de invitados permaneció separada. En la auditoría de seguimiento, el 100% de las sesiones de personal muestreadas se asociaron a una persona identificada. El auditor muestreó a cinco empleados que habían causado baja, y cada uno mostró un rechazo de RADIUS tras su fecha de salida. Se cerró la no conformidad, y el proceso para eliminar a un empleado que se marcha pasó de tener que cambiar la clave en tres centros a simplemente desactivar una cuenta.

Una cadena de tiendas de distribución con 60 establecimientos disponía de la certificación ISO 27001 y también estaba sujeta a PCI DSS v4.0. Cada tienda emitía tres SSIDs de personal para lectores de mano, portátiles de encargados y teléfonos de empleados, y la evidencia de segregación era un diagrama que no se había probado.

La cadena unificó los tres SSIDs en un único SSID de personal con 802.1X y asignación dinámica de VLAN, de modo que RADIUS ubicaba cada dispositivo en la VLAN correspondiente a su rol. Los lectores antiguos que no admitían 802.1X se trasladaron a una VLAN aislada con reglas de firewall muy estrictas, en lugar de mantener una clave compartida en la red principal. El equipo de seguridad realizó una prueba de segregación fechada en una muestra de tiendas. Los SSIDs de personal por tienda se redujeron de tres a uno. Los mismos resultados de la prueba sirvieron para el paquete de evidencias de A.8.22 y para las pruebas de segmentación de PCI DSS bajo el Requisito 11.4.5, de modo que un solo test alimentó dos auditorías.

Preguntas frecuentes

¿Funciona Purple Staff WiFi con los puntos de acceso que ya tenemos?

Sí. Purple es independiente del hardware y funciona como una superposición en la nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. Solo tiene que cambiar el perfil WLAN a WPA2-Enterprise y apuntarlo al RADIUS en la nube de Purple a través de RadSec. Purple publica guías paso a paso para configurar la WiFi del personal en Juniper Mist y Cisco Meraki. No requiere desinstalaciones ni sustituciones, por lo que sus pruebas de auditoría mejoran sin necesidad de un proyecto de hardware.

¿Hará una contraseña compartida WPA2-PSK para el personal que suspendamos nuestra auditoría ISO 27001?

Es muy probable que genere una no conformidad con respecto a las normas A.8.5 o A.5.16. Una clave compartida autentica dispositivos, no personas, por lo que no puede demostrar qué persona física se conectó. Tampoco puede revocar el acceso a un empleado que se marcha sin cambiar la clave para todos los demás. Algunas organizaciones mantienen una red PSK para dispositivos antiguos que no pueden ejecutar 802.1X. Esto solo funciona en una VLAN aislada, justificando la excepción en su Declaración de Aplicabilidad.

¿Tiene Purple la certificación ISO 27001?

Sí. Purple cuenta con la certificación ISO 27001, además de Cyber Essentials, y opera como una plataforma que cumple con el GDPR. Esto respalda sus evidencias de proveedores bajo la norma A.8.21, seguridad en los servicios de red, y la norma A.5.19, seguridad de la información en las relaciones con proveedores. Solicite a Purple el certificado vigente y su alcance, y archívelo con sus registros de proveedores. Recuerde que el certificado de un proveedor respalda su SGSI pero no lo certifica.

¿Necesitamos WPA3-Enterprise para superar la auditoría?

No. La norma ISO 27001 no especifica ningún estándar de seguridad WiFi concreto. Le pide que elija los controles que mejor se adapten a su evaluación de riesgos. WPA2-Enterprise con 802.1X y un método EAP sólido satisface las normas A.8.5 y A.8.24 en la mayoría de los perfiles de riesgo. WPA3-Enterprise añade tramas de gestión protegidas obligatorias y un modo opcional de 192 bits. Elíjalo cuando su evaluación de riesgos o las normativas de su sector exijan un mayor nivel de garantía, y confirme que los dispositivos de sus clientes lo admiten.

¿Debe la WiFi de invitados estar dentro del alcance de nuestra certificación ISO 27001?

Sí, siempre que comparta infraestructura con su red de personal o sus sistemas de negocio. El auditor comprobará que los invitados no puedan acceder a las redes de personal, de pago o de gestión según la norma A.8.22. La WiFi de invitados también recopila datos personales, lo que implica el cumplimiento del GDPR y la norma A.5.34. El complemento SecurePass de Purple proporciona a las redes de invitados una autenticación individual y cifrada. Prepare los paquetes de evidencias de invitados y personal de forma conjunta, ya que los auditores suelen revisar ambos en la misma sesión.

¿Cuánto esfuerzo requiere pasar de una contraseña compartida a 802.1X?

El cambio en el punto de acceso consiste en un único perfil WLAN en el panel de control del controlador, documentado paso a paso en las guías de soporte de Purple. La mayor parte del esfuerzo se centra en otros aspectos. Deberá asignar roles a las VLAN, conectar su proveedor de identidad y registrar los dispositivos del personal. También debe planificar la gestión de los dispositivos antiguos que no admiten 802.1X. Realice una prueba piloto en un centro, recopile las evidencias correspondientes y extienda la solución al resto de sus instalaciones una vez validado el modelo.

¿Puede un único SSID de personal dar servicio a varias empresas en el mismo centro?

Sí. Utilice la PSK de identidad (iPSK) para asignar a cada organización inquilina su propia clave. RADIUS asigna cada clave a la VLAN de ese inquilino, de modo que el tráfico permanece aislado en un SSID compartido. La solución Multi-Tenant WiFi de Purple utiliza este enfoque. iPSK aísla a los inquilinos de forma limpia y demuestra el cumplimiento de la norma A.8.22. Dentro de cada inquilino, identifica una clave en lugar de a una persona, por lo que 802.1X sigue siendo la opción más sólida para la autenticación individual del personal.

¿Cómo demostramos que un empleado que ha dejado la empresa ya no tiene acceso a la WiFi?

Desactive la cuenta en su proveedor de identidad y, a continuación, muestre los registros de rechazo de RADIUS para cualquier intento de acceso posterior a la fecha de salida. Purple se integra con Microsoft Entra ID, Okta y Google Workspace, por lo que los cambios de altas, traslados y bajas llegan a la red directamente desde su directorio. Los auditores suelen tomar muestras de varios empleados que han causado baja a partir de los registros de recursos humanos. Un rechazo con marca de tiempo posterior a la fecha de salida les proporciona pruebas claras y atribuibles según las normas A.5.16 y A.5.18.

Continúe leyendo esta serie

Eventos de radar DFS en Cisco Meraki, HPE Aruba y Ruckus: una lista de verificación de diagnóstico para cambios de canal

Determine si un evento de radar DFS causó su interrupción de 5GHz en Cisco Meraki, HPE Aruba o Ruckus. Distinga el radar real de los falsos positivos y de los movimientos del planificador. Luego decida qué canales excluir, en qué AP, sin renunciar a la capacidad que su espacio necesita.

Leer la guía →

Planificación de una actualización de puntos de acceso de WiFi 6 a WiFi 7 cuando Cisco Meraki WiFi 6 llegue al fin de venta

Esta referencia técnica ofrece a los operadores de múltiples sedes un marco de decisión para la actualización de Cisco Meraki WiFi 6 a WiFi 7 antes de la fecha límite de último pedido del 31 de diciembre de 2026. Combina la planificación del inventario y el backhaul con las comprobaciones del Dashboard de Meraki que protegen la continuidad de la autenticación de Purple y de los análisis de ubicación durante cada sustitución de puntos de acceso.

Leer la guía →

GDPR y Guest WiFi: Guía de cumplimiento para responsables de marketing y TI de recintos

Esta guía técnica muestra a los equipos de TI y marketing de recintos cómo gobernar la recopilación de datos de Guest WiFi según el GDPR, sin convertir un Captive Portal en un punto ciego de cumplimiento. Separa el acceso a la red, la información de privacidad, las opciones opcionales de marketing y los flujos de CRM, para luego mapear Purple Connect, Capture y Engage con esas decisiones operativas.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.