Saltar al contenido principal

Cyber Essentials y WiFi para el personal: Cómo superar los cinco controles en su red inalámbrica

Podrá mapear cada uno de los cinco controles de Cyber Essentials en el WiFi de su personal y cerrar las brechas que encuentren los evaluadores. Después, podrá elegir entre 802.1X, iPSK y una red WPA2-PSK segregada para cada clase de dispositivo. Por último, sabrá cómo preparar los puntos de acceso, las controladoras y los dispositivos BYOD para una auditoría de Cyber Essentials Plus.

Por Iain JewittPublicado
📖 14 min de lectura4,234 palabras2 ejemplos prácticos12 definiciones clave

Parte de nuestra serie principal: Guía de seguridad WiFi para empresas →

Para superar los cinco controles de Cyber Essentials en su red inalámbrica, debe proteger el WiFi del personal utilizando el estándar 802.1X o iPSK. La integración de plataformas como Cisco Meraki le permite aplicar controles de acceso de usuarios individuales, actualizar parches de firmware en un plazo de 14 días y aplicar MFA para proteger sus dispositivos dentro del alcance.

¿Qué exige Cyber Essentials al WiFi de su personal?

Cyber Essentials es el programa respaldado por el gobierno del Reino Unido que certifica cinco controles técnicos contra los ataques más comunes procedentes de internet. El Centro Nacional de Ciberseguridad (NCSC) es el propietario de los requisitos técnicos. IASME gestiona el programa como socio del NCSC desde abril de 2020. Las evaluaciones a partir del 28 de abril de 2025 utilizan el conjunto de preguntas Willow, que se alinea con la versión 3.2 de los requisitos del NCSC.

El cuestionario no contiene un capítulo específico sobre redes inalámbricas. En su lugar, el WiFi de su personal aparece reflejado en cada uno de los controles. Los puntos de acceso, los controladores inalámbricos y el panel de control en la nube que los gestiona son dispositivos o servicios incluidos en el alcance. Los ordenadores portátiles y los teléfonos conectados al SSID de su personal (el nombre de la red a la que se unen sus empleados) son dispositivos de usuario final dentro del alcance si acceden a datos o servicios de la organización.

Esta guía se enmarca dentro del pilar de WiFi para el personal de Purple, que cubre el acceso de los empleados basado en la identidad sobre el hardware que ya tiene en funcionamiento. Aquí nos limitaremos a una pregunta práctica: ¿Qué configuraciones inalámbricas superan una evaluación de Cyber Essentials o Cyber Essentials Plus, y cuáles la suspenden?

¿Por qué el WiFi del personal decide tantas auditorías?

Tres características de este programa sitúan a su red inalámbrica en el punto de mira:

Alcance. Los requisitos del NCSC incluyen los dispositivos inalámbricos, incluidos los puntos de acceso, dentro del alcance cuando pueden comunicarse con otros dispositivos a través de internet. Cualquier punto de acceso gestionado desde la nube hace esto por diseño.

Trae tu propio dispositivo (BYOD). Desde que la versión 3.0 de los requisitos entró en vigor en enero de 2022, los dispositivos propiedad del personal que acceden a datos o servicios de la organización están dentro del alcance. Un SSID de personal que permita teléfonos personales puede añadir silenciosamente docenas de dispositivos a su evaluación. Se excluyen los dispositivos utilizados únicamente para aplicaciones de MFA, llamadas de voz y mensajes de texto.

Verificación. Cyber Essentials Plus contrasta las respuestas de su autoevaluación con su infraestructura real. Una red de personal configurada hace años por un contratista externo rara vez supera esa comparación sin cambios.

¿Cómo se aplican los cinco controles a su red inalámbrica?

Cortafuegos y dispositivos perimetrales

Cada dispositivo dentro del alcance debe estar protegido por un cortafuegos o dispositivo perimetral correctamente configurado. Para las redes inalámbricas, los requisitos plantean tres puntos específicos:

  • Contraseñas por defecto. El router o cortafuegos que transporta el tráfico de WiFi de su personal debe cambiar su contraseña administrativa predeterminada por una sólida.
  • Exposición de la interfaz de administración. No se debe poder acceder a la interfaz de administración del cortafuegos desde internet. La única excepción es una necesidad comercial documentada, protegida por MFA o una lista de IP permitidas.
  • Reglas de entrada. Cada regla de entrada debe tener un motivo comercial documentado. Elimine la regla cuando esa necesidad finalice.El equipamiento inalámbrico suele fallar en el segundo punto. Un reenvío de puertos configurado hace años para soporte remoto puede dejar la página de administración web local de un punto de acceso accesible desde internet.

El control también cubre dispositivos en redes no confiables. Los portátiles del personal que se utilicen en puntos de acceso públicos, incluidas las redes de invitados de hoteles, deben tener activado su cortafuegos de software.

La red WiFi de invitados no es en sí misma un dispositivo fronterizo. Los requisitos permiten excluir del alcance un subconjunto de su red, siempre que un cortafuegos o una VLAN la segreguen de los sistemas que sí están dentro del alcance. Una VLAN (LAN virtual) es una red lógicamente independiente que funciona a través de switches y puntos de acceso compartidos. Coloque el tráfico de invitados y de empleados en VLANs independientes, bloquee el enrutamiento entre ellas y describa esa separación en su declaración de alcance.

Configuración segura

Este control le pide que elimine lo que no necesita y que cambie lo que viene de fábrica con una configuración no segura. En el ámbito inalámbrico, esto significa:

  • Cambiar las credenciales de administrador predeterminadas en cada punto de acceso, controlador y dispositivo de gestión.
  • Eliminar o desactivar las cuentas locales no utilizadas, incluidas las cuentas de soporte del proveedor que nunca haya activado.
  • Desactivar los servicios de gestión que no utilice, como el acceso HTTP o Telnet no cifrado a los puntos de acceso.
  • Aplicar las reglas de contraseña de los requisitos a cada credencial que desbloquee el equipo de red.

Las reglas de contraseña son específicas. Utilice MFA, o un mínimo de 12 caracteres, o un mínimo de ocho caracteres con un bloqueo automático para contraseñas comunes. Protéjase contra adivinaciones por fuerza bruta mediante limitación de velocidad o aplique un bloqueo tras un máximo de 10 intentos fallidos.

Si mantiene una red WPA2-PSK (clave precompartida) para dispositivos antiguos, recomendamos aplicar los mismos mínimos a su frase de contraseña. Una frase de contraseña compartida sigue siendo una contraseña y abre una ruta hacia su red.

Control de acceso de usuarios

Este control es el que más dificultades presenta para la mayoría de los diseños de WiFi de empleados. Exige que:

  • Cada persona tenga su propia cuenta, aprobada antes de ser emitida.
  • Las cuentas se eliminen o desactiven cuando ya no sean necesarias, incluso cuando alguien deje la empresa.
  • Las cuentas administrativas se utilicen únicamente para la administración, se mantengan independientes de las cuentas cotidianas y nunca se utilicen para el correo electrónico o la navegación.
  • Se aplique MFA en los servicios en la nube siempre que el servicio lo ofrezca.

Su panel inalámbrico en la nube es un servicio en la nube. Si sus puntos de acceso se gestionan en el panel de Cisco Meraki, Juniper Mist o una plataforma similar, cada inicio de sesión de administrador requiere MFA.

El propio SSID del personal es la cuestión más difícil, y la respondemos en detalle en la sección WPA2-PSK a continuación.

Protección contra malware

Cada ordenador de escritorio, portátil, tableta y teléfono dentro del alcance necesita software antivirus o listas de aplicaciones permitidas. El control no tiene una configuración inalámbrica directa. Llega a la WiFi de su personal a través de los dispositivos a los que permite el acceso.

Si los teléfonos personales se conectan al SSID de su personal y abren el correo electrónico de la empresa, cada teléfono debe cumplir con este control. Debe poder demostrar que lo hace.

Gestión de actualizaciones de seguridad

El firmware se considera software. Los puntos de acceso, controladores y routers con capacidad inalámbrica deben ejecutar firmware compatible con el proveedor. Las actualizaciones críticas y de nivel alto deben instalarse en un plazo de 14 días a partir de su lanzamiento. Crítico y alto significa una puntuación CVSS v3 de 7 o superior, o cualquier corrección para la que el proveedor no indique gravedad.

Los puntos de acceso que han llegado al final de su vida útil (end of support) suspenden este control directamente. Debe eliminarlos o segregarlos fuera del alcance. Compruebe el aviso de fin de vida útil de cada modelo en su red antes de enviar la información. Una red de comercio minorista o de hotel desarrollada a lo largo de los años a menudo oculta uno o dos modelos descatalogados.

¿Qué elementos del cuestionario hunden una WiFi para empleados mal configurada?

Las preguntas de Willow se agrupan por control y no por tecnología. Estos son los elementos relevantes para redes inalámbricas que suelen pillar desprevenidos a los equipos de TI, expresados como temas en lugar de números de pregunta:

  • Descripción del alcance. ¿Nombra sus equipos inalámbricos y explica cómo se segrega el tráfico de invitados?
  • Credenciales por defecto. ¿Ha cambiado las credenciales por defecto en cada punto de acceso, controlador y router?
  • Exposición de la interfaz de administración. ¿Puede cualquiera acceder a una página de gestión inalámbrica desde Internet?
  • MFA en la administración. ¿Se exige MFA en su panel de control inalámbrico en la nube para cada cuenta de administrador?
  • Separación de cuentas de administrador. ¿Gestionan la WiFi cuentas de administrador designadas, en lugar de un inicio de sesión "admin" compartido?
  • Proceso de salida de empleados. Cuando alguien se marcha, ¿finaliza su acceso a la WiFi o se queda en su bolsillo una clave compartida?
  • Política de contraseñas. ¿Cubre su política declarada los equipos de red y cualquier frase de contraseña PSK?
  • Actualización del firmware. ¿Están todos los puntos de acceso con firmware compatible, parcheados en un plazo de 14 días para correcciones críticas y de nivel alto?
  • Inventario de BYOD. ¿Ha incluido en la lista los dispositivos personales en el SSID de su personal que acceden a los datos de la organización?
  • Redes no fiables. ¿Mantienen activado su firewall de software los portátiles del personal cuando se conectan a una WiFi pública o de invitados?

La siguiente tabla asigna cada control al fallo inalámbrico que encontrará un evaluador y a la configuración que le da respuesta.

Control Área de la pregunta inalámbrica Suspende la evaluación Supera la evaluación
Firewalls Exposición de la interfaz de administración Administración web del punto de acceso accesible mediante un reenvío de puertos Gestión accesible solo de forma interna, o detrás de MFA o de una lista de direcciones IP permitidas
Firewalls Separación de invitados Invitados y personal en una única red plana VLANs independientes sin enrutamiento entre invitados y personal
Configuración segura Credenciales por defecto Contraseña de administración de fábrica en el controlador o en los puntos de acceso Credenciales únicas que cumplen con la regla de 12 caracteres, credenciales por defecto eliminadas
Control de acceso de usuarios Cuentas individuales Una clave WPA2-PSK compartida por todo el personal y contratistas 802.1X o iPSK, una credencial por persona o dispositivo
Control de acceso de usuarios Plano de gestión Inicio de sesión en el panel de la nube sin MFA MFA obligatorio para cada cuenta de administrador
Actualizaciones de seguridad Firmware Puntos de acceso al final de su vida útil que siguen en servicio Modelos compatibles, parches críticos y altos aplicados en un plazo de 14 días

¿Supera WPA2-PSK el control de acceso de usuarios?

No de forma limpia. Los requisitos no prohíben WPA2-PSK por su nombre. Exigen cuentas individuales y la revocación del acceso cuando alguien se marcha. Una única clave compartida no ofrece ninguna de las dos cosas. Si alguien que se marcha conoce la clave, la única solución es cambiarla en todos los dispositivos que la utilicen.

Dos alternativas le ofrecen un control por persona.

802.1X es el estándar IEEE para el control de acceso a redes basado en puertos. En WiFi, funciona como WPA2-Enterprise o WPA3-Enterprise. Cada persona o dispositivo se autentica en un servidor RADIUS, el servicio que comprueba las credenciales y concede el acceso a la red. El intercambio utiliza un método EAP como EAP-TLS (basado en certificados), EAP-TTLS o PEAP (ambos canalizan las credenciales dentro de TLS).

iPSK (clave precompartida de identidad, llamada PPSK o PSK privada por algunos proveedores) emite una clave única por persona o dispositivo en un único SSID. Los dispositivos que solo admiten una frase de contraseña siguen conectándose, y usted puede revocar cada clave de forma individual.

Método de SSID para el personal Revocación por persona Compatibilidad con el control de acceso de usuarios Gestiona BYOD Soporte de dispositivos Para quién es adecuado
WPA2-PSK, una clave compartida No, rotar la clave en cada dispositivo Débil, sin cuentas individuales Deficiente, no hay forma de distinguir los dispositivos personales de los corporativos Todos los dispositivos WiFi Redes heredadas únicamente, segregadas fuera del alcance
iPSK o PPSK Sí, por clave Bueno, una clave por persona o dispositivo Sí, cada dispositivo personal recibe su propia clave Todos los dispositivos que aceptan una frase de contraseña Entornos mixtos con escáneres, cajas registradoras e IoT que no pueden ejecutar 802.1X
802.1X con EAP-TTLS o PEAP Sí, por cuenta Sólido, vinculado a cuentas individuales Sí, con identidad en cada sesión Portátiles, teléfonos y tabletas modernos Personal de oficina y de operaciones internas con cuentas de directorio
802.1X con certificados EAP-TLS Sí, por certificado El más sólido, sin contraseñas que robar Solo dispositivos gestionados, a menos que emita certificados BYOD Dispositivos en los que se pueden inscribir certificados Flotas corporativas gestionadas

Si debe mantener una red PSK, ségreguela en su propia VLAN. Limítela a los dispositivos que no puedan utilizar un método mejor, documente el motivo de su existencia y rote la frase de contraseña cuando se marche cualquier persona que la conozca.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

¿Cómo evalúa Cyber Essentials Plus su WiFi para el personal?

Cyber Essentials Plus utiliza los mismos requisitos que la certificación básica. A continuación, un evaluador los verifica mediante pruebas prácticas. La auditoría de Plus debe completarse en un plazo de tres meses a partir de la obtención de su certificado básico.

La especificación de la prueba abarca:

  • Un análisis de vulnerabilidades externo de sus direcciones IP orientadas a Internet.
  • Un análisis de vulnerabilidades interno de una muestra de dispositivos de usuario final.
  • Comprueba que los dispositivos de la muestra estén parcheados y cuenten con protección contra malware, utilizando archivos de prueba enviados por correo electrónico y navegador.
  • Una comprobación de que se aplica MFA en los servicios en la nube incluidos en el alcance.
  • Una comprobación de que las cuentas de administrador están separadas de las cuentas de uso diario.

La especificación no contiene ninguna prueba específica de ataque inalámbrico por aire. Su WiFi surge de otras cuatro formas.

  1. El escaneo externo encuentra cualquier página de gestión de puntos de acceso, controladores o routers expuesta a Internet. El firmware sin parchear con una vulnerabilidad conocida aparece como un hallazgo alto o crítico.
  2. La muestra de dispositivos incluye ordenadores portátiles y teléfonos que se conectan a través del SSID de su personal, incluyendo BYOD si están dentro del alcance.
  3. La comprobación de MFA puede incluir su panel de control inalámbrico en la nube si lo incluyó como un servicio dentro del alcance.
  4. La comprobación de cuentas puede exponer inicios de sesión de administrador compartidos en la gestión inalámbrica.

Corrija la exposición antes de que llegue el asesor. Una página de gestión que un escaneo de puertos pueda encontrar se convertirá en un hallazgo.

¿Dónde se sitúa Purple junto a su red inalámbrica existente?

Purple es una superposición en la nube independiente del hardware. Purple Staff WiFi funciona en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet, sin necesidad de sustitución.

En su controlador existente, la red del personal se convierte en un SSID WPA2-Enterprise (802.1X) sin Captive Portal. Un Captive Portal es la página de inicio de sesión web que los invitados suelen ver. La autenticación va al RADIUS en la nube de Purple sobre RadSec, que envuelve el tráfico RADIUS en TLS. Un certificado que instale en su controlador asegura ese enlace. Se configuran dos servidores RADIUS de Purple para redundancia. Passpoint (Hotspot 2.0, el estándar que permite a los dispositivos unirse automáticamente utilizando credenciales almacenadas) funciona con EAP-TTLS, por lo que los dispositivos registrados se conectan sin mediar aviso.

Nuestros artículos de soporte contienen la configuración exacta para cada plataforma:

Para obtener una visión más amplia de los proveedores, lea Cómo configurar WPA2-Enterprise en plataformas comunes de puntos de acceso (Cisco, Aruba, Ubiquiti).

Así es como esto se asigna al cuestionario:

  • Control de acceso de usuarios. Cada sesión lleva una identidad individual, no una clave compartida.
  • Bajas. Los procesos de altas, traslados y bajas (JML) en Microsoft Entra ID, Okta o Google Workspace impulsan el acceso WiFi, por lo que deshabilitar una cuenta finaliza el acceso de esa persona.
  • Configuración segura. Las credenciales RADIUS viajan dentro de TLS en lugar de a través de Internet en texto claro.
  • Garantía del proveedor. Purple cuenta con la certificación ISO 27001 y cumple con el GDPR, lo que ayuda cuando su asesor pregunta sobre servicios de terceros.

Purple gestionó 440 millones de inicios de sesión en 2024 en más de 80.000 espacios activos, según los datos de la propia plataforma de Purple.

Dos escenarios prácticos

Un hotel de 200 habitaciones con una única clave de personal compartida

Situación. Un hotel de 200 habitaciones operaba con sus 85 empleados en una única red WPA2-PSK. La clave no se había cambiado desde la inauguración cuatro años antes. Los contratistas y el personal de limpieza de la agencia la conocían. Un reenvío de puertos del instalador original dejaba la administración web del controlador accesible desde Internet, todavía con su contraseña de fábrica.

Qué se hizo. El responsable de TI cerró el reenvío de puertos y cambió todas las credenciales por defecto. Obligaron a usar MFA en el panel de control de la nube y dieron a cada administrador una cuenta nominativa. El personal se trasladó a un SSID 802.1X a través de Purple, con el acceso vinculado al directorio del hotel. Las tabletas de limpieza que no podían ejecutar 802.1X se trasladaron a una VLAN segregada con su propia frase de paso. El WiFi para invitados se mantuvo en una VLAN separada sin ruta hacia los sistemas del personal.

Resultado. Las claves compartidas en la red del personal pasaron de una a cero. Dar de baja a un empleado que se marcha pasó de requerir el cambio de clave en más de 120 dispositivos a simplemente desactivar una cuenta de directorio. El cuestionario se presentó sin ninguna respuesta inalámbrica que no cumpliera los requisitos. Los Hoteles con una alta rotación de personal son los que más notan este cambio, porque antes cada baja de personal implicaba tener que cambiar la clave en todos los dispositivos.

Una cadena minorista de 40 tiendas preparándose para la certificación Plus

Situación. Una cadena de Retail de 40 tiendas contaba con la certificación básica Cyber Essentials y reservó su evaluación Plus. Alrededor de 300 teléfonos personales utilizaban el SSID del personal, principalmente para navegar durante los descansos. Un escaneo externo previo a la evaluación descubrió que la gestión remota estaba habilitada en los routers de las tiendas, con una versión de firmware que presentaba un aviso de seguridad de alta gravedad.

Qué se hizo. El equipo desactivó la gestión remota y aplicó el firmware parcheado dentro del plazo de 14 días. A continuación, trasladaron los teléfonos personales a la red de invitados, que estaba segregada y fuera de alcance. Solo los teléfonos de los gerentes de tienda, que leían el correo electrónico de la empresa, permanecieron en el acceso del personal, cada uno con su propia clave iPSK y registro en la gestión de dispositivos. Los escáneres de mano recibieron claves iPSK individuales por dispositivo.

Resultado. Los dispositivos BYOD incluidos en el alcance se redujeron de unos 300 a 45. El nuevo escaneo externo arrojó cero hallazgos graves o críticos en los equipos inalámbricos o routers. La auditoría Plus se cerró dentro del plazo de tres meses.

¿Cuáles son los límites que debe conocer?

Cyber Essentials no es un estándar de seguridad inalámbrica. Establece una base de referencia contra ataques procedentes de Internet. No prueba puntos de acceso no autorizados, ataques de radiofrecuencia o detección de intrusiones inalámbricas. Aprobar no significa que su WiFi esté completamente blindado.

Las oficinas multiinquilino necesitan algo más que un único SSID para el personal. Cuando varias organizaciones comparten un edificio, una única red de personal no puede mantener separados los dispositivos de cada inquilino. iPSK coloca los dispositivos de cada inquilino en su propio segmento sobre un único SSID, que es la forma en que Purple Multi-Tenant WiFi aborda los edificios compartidos. Los centros del sector público, las oficinas municipales y las plantas de cotrabajo suelen entrar en esta categoría. Los dispositivos heredados limitan sus opciones. Los terminales de punto de venta, los escáneres y algunos equipos médicos o de gestión de edificios no pueden ejecutar 802.1X. Planifique una iPSK o una red PSK segregada en lugar de obligarles a utilizar la autenticación Enterprise. El mismo patrón se aplica en entornos de Sanidad, donde los dispositivos clínicos a menudo comparten el espacio radioeléctrico con el personal.

Las redes de invitados siguen importando. La segregación mantiene la WiFi de invitados fuera del alcance de su Cyber Essentials. No elimina sus obligaciones de GDPR para con los datos de invitados que recopile. Si utiliza Purple Guest WiFi, el complemento SecurePass es nuestra respuesta para el lado de los invitados cuando el debate sobre el límite se extiende al tráfico de invitados.

¿Qué debería hacer a continuación?

  1. Extraiga su declaración de alcance y enumere cada punto de acceso, controlador y modelo de router, con su versión de firmware y estado de soporte.
  2. Realice un escaneo de puertos externos de sus propias IP públicas antes de que lo haga un evaluador.
  3. Implemente MFA y cuentas nominativas en su panel de gestión inalámbrica.
  4. Decida qué método de SSID para el personal de la tabla comparativa se adapta a cada clase de dispositivo.
  5. Mueva los dispositivos personales que no necesiten datos corporativos a su red de invitados.

Consulte también: Purple Staff WiFi, para el acceso de empleados basado en identidad en su hardware existente. Purple SecurePass, para la respuesta en el lado del invitado a la pregunta del dispositivo de límite. Purple Multi-Tenant WiFi, para iPSK en oficinas multiinquilino donde una única SSID de personal no funcionará.

Preguntas frecuentes

¿Funciona Purple Staff WiFi con los puntos de acceso que ya tenemos?

Sí. Purple es independiente del hardware y funciona como una superposición en la nube en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Configura un SSID WPA2-Enterprise en su controlador existente y dirige la autenticación al RADIUS en la nube de Purple a través de RadSec. Nuestros artículos de soporte ofrecen la configuración exacta por plataforma, por lo que cambiará la configuración en lugar de reemplazar el hardware antes de su evaluación.

¿Tenemos que eliminar WPA2-PSK para superar Cyber Essentials?

No, los requisitos no prohíben WPA2-PSK explícitamente. Una única clave compartida dificulta la defensa de sus respuestas de control de acceso de usuarios, ya que no se puede eliminar para una sola persona cuando se marcha. Mueva al personal a 802.1X o iPSK. Mantenga cualquier red PSK restante segregada en su propia VLAN, restringida a dispositivos heredados y documentada, con una contraseña que cumpla la regla de los 12 caracteres.

¿Está nuestra WiFi de invitados dentro del alcance de Cyber Essentials?

No si la segrega correctamente. Los requisitos del NCSC le permiten excluir un subconjunto de su red del alcance cuando un cortafuegos o una VLAN la separa de los sistemas dentro del alcance. Coloque el tráfico de invitados en su propia VLAN, bloquee el enrutamiento a las redes de personal y a los sistemas corporativos, y describa esa separación en su declaración de alcance. Los portátiles del personal que se conecten a la red de invitados siguen necesitando tener habilitado su cortafuegos de software.

¿Están dentro del alcance los teléfonos personales del personal conectados al SSID de personal?

Sí, si acceden a datos o servicios de la organización, como el correo electrónico de la empresa. Desde la versión 3.0 de los requisitos, los dispositivos BYOD que acceden a los datos de la organización están dentro del alcance y deben cumplir con los cinco controles. Se excluyen los teléfonos utilizados únicamente para aplicaciones de MFA, llamadas y mensajes de texto. Trasladar los dispositivos personales que solo necesitan acceso a Internet a su red de invitados segregada es la forma más rápida de reducir el alcance.

¿Evalúa Cyber Essentials Plus nuestra red inalámbrica directamente?

No, la especificación de la prueba Plus no tiene una prueba inalámbrica dedicada a través del aire. Aun así, su WiFi se examina de forma indirecta. El escaneo externo busca páginas de administración de controladores o puntos de acceso expuestos y firmware vulnerable. La muestra de dispositivos incluye ordenadores portátiles y teléfonos en el SSID de su personal. La comprobación de MFA puede abarcar su panel inalámbrico en la nube. Corrija la exposición de la administración y el firmware antes de contratar al asesor.

¿Cuánto trabajo supone trasladar el WiFi del personal a 802.1X antes de nuestra evaluación?

El lado del controlador es un solo cambio de SSID en su hardware existente. Añada seguridad Enterprise, los servidores RADIUS de Purple y un certificado RadSec, tal y como se detalla en nuestros artículos de soporte por proveedor. La mayor parte del esfuerzo se centra en la incorporación de dispositivos: registrar ordenadores portátiles y teléfonos, y decidir qué dispositivos heredados necesitan iPSK en su lugar. Planifique ese inventario primero, ya que también responderá a las preguntas sobre BYOD.

¿Es Purple seguro y cumple con las normativas?

Sí. Purple cuenta con la certificación ISO 27001 y cumple con el GDPR. La plataforma se fundó en 2012 y mantiene un tiempo de actividad del 99.999%. Cuando su asesor le pregunte cómo gestionan la autenticación del personal los servicios en la nube de terceros, puede señalar estas credenciales. La plataforma de Purple registró 440 millones de inicios de sesión en 2024 en más de 80.000 espacios activos, prestando servicio a 350 millones de usuarios.

Definiciones clave

Cyber Essentials

El esquema de certificación respaldado por el gobierno del Reino Unido que cubre cinco controles técnicos: firewalls, configuración segura, control de acceso de usuarios, protección contra malware y gestión de actualizaciones de seguridad. El NCSC define los requisitos técnicos, IASME gestiona el esquema desde abril de 2020, y las evaluaciones a partir del 28 de abril de 2025 utilizan el conjunto de preguntas Willow alineado con la versión 3.2 de los requisitos.

Sus puntos de acceso, controladoras y el panel de control WiFi en la nube son dispositivos y servicios dentro del alcance, por lo que la configuración de WiFi para el personal aparece dentro de cada control en lugar de en un capítulo inalámbrico independiente.

Cyber Essentials Plus

El nivel verificado del esquema, que utiliza los mismos requisitos del NCSC que el certificado básico pero es evaluado de forma práctica por un auditor. La especificación de la prueba incluye un escaneo de vulnerabilidades externo, un escaneo interno de una muestra de dispositivos de usuario final, comprobaciones de parches y malware, comprobaciones de MFA en servicios en la nube y separación de cuentas de administrador. Debe completarse en un plazo de tres meses desde la obtención del certificado básico.

No se realiza una prueba inalámbrica por aire, pero el escaneo externo detecta páginas de gestión inalámbrica expuestas y firmware vulnerable, y la muestra de dispositivos incluye ordenadores portátiles y teléfonos en el SSID de su personal.

IEEE 802.1X

El estándar IEEE para el control de acceso a redes basado en puertos. En WiFi se ejecuta como WPA2-Enterprise o WPA3-Enterprise, donde cada persona o dispositivo se autentica en un servidor RADIUS a través de un método EAP como EAP-TLS, EAP-TTLS o PEAP.

802.1X otorga a cada sesión del personal una identidad individual, lo que responde a los requisitos de cuentas individuales y bajas de empleados dentro del control de acceso de usuarios.

iPSK (clave precompartida de identidad)

Una implementación de proveedor, también llamada PPSK o PSK privada, que emite una frase de contraseña única por persona o dispositivo en un único SSID. El dispositivo sigue utilizando la autenticación personal estándar WPA2, mientras que la red asigna cada clave a una identidad y puede revocarla de forma individual.

Use iPSK para cajas registradoras, escáneres de mano e IoT que no puedan ejecutar 802.1X, y para edificios de inquilinos compartidos donde los dispositivos de cada inquilino necesiten su propio segmento.

WPA2-PSK

Modo WPA2 Personal, en el que cada dispositivo del SSID se autentica con la misma frase de contraseña precompartida. No ofrece identidad por usuario, por lo que revocar a una persona implica cambiar la clave en todos los dispositivos que la utilizan.

Los requisitos del NCSC no lo prohíben explícitamente, pero una única clave compartida hace que las respuestas sobre el control de acceso de los usuarios sean difíciles de defender. Mantenga cualquier red PSK restante segregada, documentada y rotada cuando se vaya alguien que conozca la clave.

RADIUS

Remote Authentication Dial-In User Service, definido en RFC 2865, el protocolo que utiliza un controlador WiFi para enviar credenciales 802.1X a un servidor de autenticación, el cual las verifica y concede o deniega el acceso a la red.

Con Purple, su controlador existente apunta la autenticación del SSID del personal al RADIUS en la nube de Purple, con dos servidores configurados para redundancia.

RadSec

RADIUS sobre TLS, especificado en RFC 6614. Envuelve el tráfico RADIUS en un túnel TLS autenticado con certificados, de modo que las credenciales no viajan por internet en texto plano.

Instale un certificado en su controlador para proteger el enlace RadSec con el RADIUS en la nube de Purple, que admite el control de configuración segura.

EAP-TLS

El método de protocolo de autenticación extensible (Extensible Authentication Protocol) definido en RFC 5216, en el que el cliente y el servidor se autentican mutuamente con certificados X.509 dentro de un intercambio TLS, sin intercambio de contraseñas.

EAP-TLS es la opción de SSID de personal más robusta para flotas corporativas gestionadas, pero los dispositivos personales necesitan que se les emitan certificados antes de poder usarlo.

EAP-TTLS y PEAP

Métodos EAP tunelizados: EAP-TTLS está especificado en RFC 5281, y PEAP es un método originario de Microsoft. Ambos crean un túnel TLS hacia el servidor RADIUS y transportan las credenciales de usuario en su interior.

Ambos son adecuados para el personal de oficina y de gestión interna con cuentas de directorio en portátiles, teléfonos y tabletas modernos. Purple ejecuta Passpoint con EAP-TTLS.

VLAN

Una LAN virtual según lo definido por IEEE 802.1Q: una red lógicamente independiente que comparte los mismos conmutadores y puntos de acceso, con el tráfico etiquetado para que pueda aislarse y enrutarse bajo las políticas del cortafuegos.

Los requisitos del NCSC le permiten excluir un subconjunto de su red del alcance cuando un cortafuegos o una VLAN la segregan, que es como el WiFi de invitados y las redes PSK heredadas se mantienen fuera de su evaluación.

CVSS v3

El Common Vulnerability Scoring System versión 3, mantenido por FIRST, que califica la gravedad de las vulnerabilidades de 0 a 10. Cyber Essentials considera que una puntuación de 7 o superior es alta o crítica.

Las correcciones de firmware críticas y altas para puntos de acceso, controladores y routers con capacidad inalámbrica deben instalarse en un plazo de 14 días, al igual que cualquier corrección de la que el proveedor no indique la gravedad.

Passpoint (Hotspot 2.0)

La certificación de la WiFi Alliance basada en IEEE 802.11u que permite a los dispositivos descubrir y unirse a una red automáticamente utilizando credenciales almacenadas, con autenticación a través de un método EAP.

Purple ejecuta Passpoint con EAP-TTLS en la red del personal, de modo que los dispositivos registrados se conectan sin necesidad de solicitudes ni de un Captive Portal.

Ejemplos prácticos

Un hotel de 200 habitaciones mantuvo a sus 85 empleados con una única clave WPA2-PSK sin cambiar durante cuatro años, la cual era conocida por contratistas y personal de limpieza de agencias. Un antiguo reenvío de puertos del instalador dejó la administración web de la controladora accesible desde internet con su contraseña de fábrica. ¿Cómo lograría que supere Cyber Essentials?

El responsable de TI cerró el reenvío de puertos y cambió todas las credenciales predeterminadas, solucionando los fallos de firewall y configuración segura. Se implementó MFA en el panel de control de la nube, con una cuenta nominativa para cada administrador para cumplir con el control de acceso de usuarios. El personal se trasladó a un SSID 802.1X a través de Purple, vinculado al directorio del hotel, de modo que cada sesión tiene una identidad individual. Las tablets de limpieza que no admitían 802.1X se trasladaron a una VLAN segregada con su propia frase de contraseña. El WiFi de invitados se mantuvo en una VLAN separada sin ruta hacia los sistemas del personal. Las claves compartidas pasaron de una a cero, y la baja de un empleado pasó de requerir el cambio de clave en más de 120 dispositivos a simplemente desactivar una cuenta de directorio. El cuestionario se presentó sin respuestas no conformes en materia inalámbrica.

Una cadena minorista de 40 tiendas con Cyber Essentials básico reservó su evaluación Plus. Unos 300 teléfonos personales utilizaban el SSID del personal, principalmente para navegar en los descansos. Un escaneo externo previo a la evaluación detectó la gestión remota habilitada en los routers de las tiendas, que ejecutaban un firmware con un aviso de seguridad de alta gravedad. ¿Qué debería hacer el equipo antes de que llegue el evaluador?

El equipo desactivó la gestión remota y aplicó el parche de firmware dentro del plazo de 14 días, eliminando los hallazgos del escaneo externo. Los teléfonos personales se trasladaron a la red de invitados, que estaba segregada y fuera del alcance, ya que no necesitaban acceder a datos de la organización. Solo los teléfonos de los gerentes de tienda, que leían el correo corporativo, permanecieron en el acceso del personal, cada uno con su propia clave iPSK y registro en la gestión de dispositivos. Los escáneres de mano recibieron claves iPSK por dispositivo, lo que permite la revocación individual sin necesidad de 802.1X. Los dispositivos BYOD dentro del alcance se redujeron de unos 300 a 45. El nuevo escaneo externo no arrojó hallazgos críticos o altos en los equipos inalámbricos o routers, y la auditoría Plus se cerró dentro del plazo de tres meses.

Preguntas frecuentes

¿Funciona la solución de WiFi para el personal de Purple con los puntos de acceso que ya tenemos?

Sí. Purple es independiente del hardware y funciona como una capa de nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Configura un SSID WPA2-Enterprise en su controlador actual y apunta la autenticación al RADIUS en la nube de Purple a través de RadSec. Nuestros artículos de soporte ofrecen los ajustes exactos para cada plataforma, de modo que pueda modificar la configuración en lugar de reemplazar el hardware antes de su evaluación.

¿Es obligatorio eliminar WPA2-PSK para superar Cyber Essentials?

No, los requisitos no prohíben explícitamente WPA2-PSK por su nombre. Sin embargo, una única clave compartida dificulta defender las respuestas sobre el control de acceso de los usuarios, ya que no se puede eliminar para una sola persona cuando se marcha. Mueva al personal a 802.1X o iPSK. Mantenga cualquier red PSK restante segregada en su propia VLAN, restringida a dispositivos heredados y documentada, con una contraseña que cumpla con la regla de 12 caracteres.

¿Está nuestra WiFi de invitados dentro del alcance de Cyber Essentials?

No si se segrega correctamente. Los requisitos de la NCSC permiten excluir un subconjunto de su red del alcance cuando un cortafuegos o una VLAN lo separa de los sistemas dentro del alcance. Coloque el tráfico de invitados en su propia VLAN, bloquee el enrutamiento hacia las redes de personal y los sistemas corporativos, y describa esa separación en su declaración de alcance. Los portátiles del personal que se conecten a la red de invitados seguirán necesitando tener activado su cortafuegos de software.

¿Están dentro del alcance los teléfonos personales del personal conectados al SSID de personal?

Sí, si acceden a datos o servicios de la organización, como el correo electrónico de la empresa. Desde la versión 3.0 de los requisitos, los dispositivos BYOD que acceden a datos de la organización están dentro del alcance y deben cumplir con los cinco controles. Los teléfonos que se utilicen únicamente para aplicaciones de MFA, llamadas y mensajes de texto quedan excluidos. Trasladar los dispositivos personales que solo necesitan acceso a internet a su red de invitados segregada es la forma más rápida de reducir el alcance.

¿Evalúa Cyber Essentials Plus nuestra red inalámbrica de forma directa?

No, la especificación de la prueba Plus no cuenta con una prueba inalámbrica de transmisión libre específica. No obstante, su WiFi se analiza de forma indirecta. El escaneo externo detecta páginas de gestión del controlador o de los puntos de acceso expuestas y firmwares vulnerables. La muestra de dispositivos incluye portátiles y teléfonos conectados a su SSID de personal. La verificación de MFA puede abarcar su panel inalámbrico en la nube. Corrija la exposición de la gestión y el firmware antes de contratar al asesor.

¿Cuánto trabajo supone migrar la WiFi del personal a 802.1X antes de nuestra evaluación?

La parte del controlador consiste en un único cambio de SSID en su hardware actual. Añade seguridad Enterprise, los servidores RADIUS de Purple y un certificado RadSec, tal como se detalla en nuestros artículos de soporte para cada proveedor. La mayor parte del trabajo radica en la incorporación de dispositivos: registrar portátiles y teléfonos y decidir qué dispositivos heredados necesitan iPSK en su lugar. Planifique ese inventario primero, ya que también responderá a las preguntas sobre BYOD.

¿Cuenta la propia Purple con la certificación Cyber Essentials?

Sí. Purple cuenta con las certificaciones Cyber Essentials y ISO 27001, es una empresa certificada B Corp y opera de conformidad con el GDPR y la CCPA. Cuando su asesor le pregunte cómo gestionan la autenticación del personal los servicios en la nube de terceros, puede remitirse a estas certificaciones. La plataforma de Purple registró 440 millones de inicios de sesión en 2024 en más de 80.000 establecimientos activos, según nuestros propios datos.

Continúe leyendo esta serie

Alternativas a Portnox: Cloud RADIUS sin todo el NAC

Podrá decidir si su parque tecnológico necesita un NAC completo o solo cloud RADIUS para WiFi, utilizando una prueba de tres preguntas. Después podrá comparar Portnox, Purple, SecureW2 y JumpCloud en cuanto a control por cable, comprobación de estado de seguridad (posture), certificados, acceso de invitados y costes de funcionamiento a tres años, y planificar un piloto sede por sede.

Leer la guía →

Analíticas de presencia de HPE Aruba Central: configuración, exportaciones y límites

Podrá habilitar las analíticas de presencia de Aruba Central por sitio, calibrar el umbral de RSSI y los límites de permanencia frente a un recuento real sobre el terreno, y exportar agregados a nivel de sitio a través de la API REST de Central. También conocerá dónde terminan las analíticas de presencia nativas y cuándo una capa de plataforma independiente del hardware como Purple se gana su lugar en sus puntos de acceso Aruba existentes.

Leer la guía →

Cumplimiento con CIPA: lista de verificación para operadores de establecimientos

Podrá decidir si CIPA vincula su WiFi, segmentar redes, enrutar DNS a través de Purple Shield y cerrar rutas de derivación. También sabrá qué pruebas conservar para la certificación del Formulario 486 o del Formulario 479. La lista de verificación asigna un responsable a cada requisito, para que no falte nada en la certificación de su próximo año de financiación.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.