Saltar al contenido principal

Cómo revocar el acceso a la WiFi cuando un empleado se marcha

Esta guía detalla cómo revocar el acceso a la WiFi cuando un empleado se marcha, sustituyendo las contraseñas compartidas inseguras por certificados 802.1X por usuario o iPSK. Cubre el desaprovisionamiento automatizado a través de SCIM para cumplir con los requisitos de auditoría de las normas ISO 27001 y SOC 2.

📖 5 min de lectura📝 1,303 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Le damos la bienvenida al boletín técnico de Purple. Soy su anfitrión, y hoy abordamos una de las brechas más comunes en el proceso de offboarding empresarial: ¿qué ocurre realmente con el acceso a la WiFi cuando un empleado se marcha? Parece sencillo. Alguien entrega su tarjeta de identificación, RR. HH. cierra su cuenta y listo. Pero si su red sigue funcionando con una contraseña WPA2 compartida, esa persona se ha ido sabiendo todavía la contraseña. Y a menos que la rote para todo el mundo, puede volver a conectarse desde el aparcamiento. Ese es el problema que vamos a resolver hoy. Analizaremos los tres modelos viables para la revocación de WiFi por usuario, repasaremos una lista de comprobación para la revocación en el mismo día y explicaremos exactamente qué espera ver en sus registros un auditor de las normas ISO 27001 o SOC 2. Comencemos. Sección uno: por qué las contraseñas compartidas son la herramienta equivocada para este trabajo. WPA2-Personal, la configuración estándar de un router doméstico, utiliza una única clave precompartida. Todos en la red conocen la misma contraseña. Cuando una persona se marcha, esa contraseña sigue siendo válida en su teléfono, su portátil y cualquier dispositivo que haya conectado alguna vez. La única forma de revocar su acceso es cambiar la contraseña de toda la red y volver a distribuirla a todos los usuarios y dispositivos restantes. En un hotel con 200 empleados, eso significa actualizar cada terminal de punto de venta, cada ordenador de la oficina de administración y el teléfono de cada gerente. En una cadena de tiendas con 50 establecimientos, implica un despliegue coordinado en cada centro. El coste operativo es alto, la interrupción es real y el intervalo de tiempo entre el último día del empleado que se marcha y la finalización de la rotación es una brecha de seguridad real. PCI DSS, el estándar de seguridad de datos de la industria de tarjetas de pago, exige cambiar las credenciales compartidas siempre que se marche el personal que las conozca. Por lo tanto, si sus cajas registradoras están en la misma red que la WiFi de su personal, la salida de un empleado activa una obligación de cumplimiento, no solo una recomendación de buenas prácticas. La causa principal es sencilla: una contraseña compartida no tiene ninguna identidad asociada. La red no puede distinguir entre un empleado actual y uno antiguo. Para solucionar esto, necesita credenciales por usuario. Sección dos: los tres modelos que realmente funcionan. El primer modelo es 802.1X con autenticación basada en certificados EAP-TLS. Este es el estándar de oro para la seguridad WiFi empresarial. En este modelo, cada usuario o dispositivo posee un certificado digital único emitido por su Autoridad de Certificación (CA). Cuando se conectan a la WiFi, el servidor RADIUS valida ese certificado criptográficamente. El certificado está vinculado a una identidad, no a una contraseña. Para revocar el acceso, se revoca el certificado en la CA. El servidor RADIUS comprueba el estado de revocación en tiempo real mediante OCSP, el Protocolo de Estado de Certificados en Línea. Cuando marca un certificado como revocado, la próxima vez que ese dispositivo intente autenticarse, el servidor RADIUS consulta al respondedor OCSP, recibe una respuesta de revocado y envía un Access-Reject al punto de acceso. El dispositivo queda fuera de la red a los pocos segundos del siguiente intento de autenticación. Para las sesiones activas, se utiliza Change of Authorisation (CoA) de RADIUS para finalizar la sesión existente de inmediato. Combinados, OCSP y CoA permiten revocar el acceso a la WiFi de un empleado que se marcha en menos de un minuto, con una pista de auditoría completa en sus registros de RADIUS. El desafío con EAP-TLS es la sobrecarga de la PKI. Necesita una Autoridad de Certificación, un mecanismo para emitir certificados a los dispositivos, normalmente a través de un MDM como Microsoft Intune, y un proceso para revocarlos. Para organizaciones con una infraestructura de identidad y MDM madura, esta es la respuesta correcta. Para equipos más pequeños o entornos con dispositivos IoT que no admiten la autenticación por certificado, se necesita un enfoque diferente. El segundo modelo es iPSK, o clave precompartida de identidad. Cisco lo llama iPSK, Ruckus lo llama DPSK, Aruba lo llama MPSK, pero el concepto es el mismo: cada usuario o dispositivo obtiene una contraseña única, aunque todos se conecten al mismo SSID. El servidor RADIUS asocia cada clave única a una identidad específica y, opcionalmente, a una VLAN específica. Cuando elimina esa clave de la base de datos de RADIUS, el dispositivo ya no puede autenticarse. El radio de impacto de una baja es exactamente de una persona. Las claves de todos los demás siguen siendo válidas. iPSK se adapta especialmente bien a entornos con tipos de dispositivos mixtos. Los dispositivos IoT, los terminales de punto de venta y el hardware heredado que no admite certificados 802.1X pueden utilizar iPSK. También es más sencillo de operar que un despliegue completo de PKI, lo que lo convierte en la opción adecuada para organizaciones del mercado medio que necesitan revocación por usuario sin la sobrecarga de infraestructura. El tiempo de revocación para iPSK suele ser de unos minutos, no de segundos. La eliminación de la clave se propaga al servidor RADIUS, pero las sesiones activas pueden persistir hasta que el dispositivo se vuelva a autenticar o hasta que envíe un paquete CoA para forzar la desconexión. El tercer modelo es el desaprovisionamiento basado en SCIM. SCIM significa Sistema para la Gestión de Identidades entre Dominios. Es un estándar abierto, definido en RFC 7643 y RFC 7644, que permite a su proveedor de identidad enviar eventos del ciclo de vida del usuario a sistemas secundarios en tiempo real. Así es como funciona en la práctica. Su proveedor de identidad, ya sea Microsoft Entra ID, Okta o Google Workspace, es la fuente de verdad autoritativa para las cuentas de usuario. Cuando RR. HH. deshabilita la cuenta de un empleado que se marcha en el proveedor de identidad, SCIM envía una solicitud a cada sistema conectado, incluida su plataforma de gestión de WiFi. Purple se conecta a su proveedor de identidad a través de SCIM. En el momento en que deshabilita a un usuario en Entra ID, Okta o Google Workspace, Purple recibe el evento SCIM y revoca sus credenciales WiFi en la siguiente autenticación. El evento se registra con una marca de tiempo, la identidad del usuario y la acción realizada. Esa entrada de registro es exactamente lo que un auditor de la norma ISO 27001 necesita ver. SCIM no sustituye a 802.1X ni a iPSK. Se sitúa por encima de ellos. SCIM gestiona el ciclo de vida de la identidad; el protocolo de autenticación se encarga de la aplicación en la red. La combinación de SCIM más 802.1X le ofrece una revocación automática en tiempo real con una pista de auditoría completa y sin pasos manuales. Sección tres: la lista de comprobación para la revocación en el mismo día. Cuando llega el último día de un empleado que se marcha, esta es la secuencia que debe seguir su equipo de TI. Paso uno: deshabilite la cuenta en su proveedor de identidad. Este es el detonante de todo lo demás. En Microsoft Entra ID, establezca la cuenta como deshabilitada. En Okta, desactive al usuario. En Google Workspace, suspenda la cuenta. Paso dos: si utiliza SCIM, verifique que se haya activado el evento de desaprovisionamiento. Compruebe sus registros de SCIM o su plataforma de gestión de WiFi para ver el evento correspondiente. Si SCIM no está implementado, revoque manualmente el certificado en su CA o elimine la clave iPSK de su base de datos de RADIUS. Paso tres: envíe un CoA de RADIUS para finalizar cualquier sesión WiFi activa. La mayoría de los servidores RADIUS empresariales, y plataformas como Purple, pueden hacer esto automáticamente ante un evento de desaprovisionamiento. Si lo hace manualmente, utilice la interfaz CoA de su servidor RADIUS para desconectar el dispositivo del usuario por dirección MAC o ID de sesión. Paso cuatro: confirme que no queden sesiones activas. Compruebe el panel de control de su controlador WiFi. En Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme o Fortinet, debería poder buscar por nombre de usuario o dispositivo y confirmar que no hay asociaciones activas. Paso dos: archive la entrada del registro de auditoría. Exporte o marque el registro de autenticación de RADIUS, el registro de eventos de SCIM y el registro de CoA para el usuario y la fecha correspondientes. Almacénelos en su plataforma ITSM o de gestión de eventos e información de seguridad (SIEM). El control A.9.2.6 del Anexo A de la norma ISO 27001 exige eliminar o ajustar los derechos de acceso de todos los empleados y contratistas tras la rescisión de su contrato. Su registro es la prueba. Paso seis: si utiliza WPA2 con PSK compartida y nada de lo anterior es aplicable, rote la contraseña. Coordine el despliegue en todos los centros y dispositivos antes del último día del empleado que se marcha, si es posible, o inmediatamente después. Sección cuatro: qué espera el auditor. Tanto la norma ISO 27001 como SOC 2 exigen demostrar que el acceso se elimina de inmediato cuando finaliza la relación laboral. Específicamente para la WiFi, los auditores buscan cuatro cosas. Primero, un procedimiento de offboarding documentado que incluya explícitamente el acceso a la red. Segundo, pruebas de que se siguió el procedimiento para una muestra de bajas, normalmente de diez a veinticinco personas seleccionadas de los últimos doce meses. Tercero, un registro que muestre la marca de tiempo de la inhabilitación de la cuenta y la marca de tiempo de la revocación del acceso a la WiFi, con el intervalo entre ambas claramente visible. Cuarto, la confirmación de que ninguna cuenta de antiguo empleado muestre sesiones WiFi activas. Si utiliza WPA2 con PSK compartida, no podrá presentar pruebas para los puntos tres y cuatro. No existe un registro por usuario. Lo mejor que puede hacer es mostrar la fecha de rotación de la contraseña y argumentar que se completó antes del último día del empleado o en ese mismo día. Los auditores rechazan cada vez más este argumento. Si utiliza 802.1X con SCIM, el registro es automático. Purple registra cada evento de desaprovisionamiento de SCIM con una marca de tiempo UTC, la fuente del proveedor de identidad, el identificador único del usuario y la acción resultante. Ese es un registro limpio y auditable. Sección cinco: errores de implementación y cómo evitarlos. El error más común es asumir que deshabilitar una cuenta en el proveedor de identidad es suficiente. No lo es, a menos que su plataforma WiFi esté conectada a ese proveedor de identidad a través de SCIM o una integración similar en tiempo real. Sin esa conexión, el sistema WiFi no tiene forma de saber que la cuenta fue deshabilitada. El segundo error es el almacenamiento en caché de certificados. Incluso con OCSP, los servidores RADIUS almacenan en caché las respuestas válidas durante un período configurable, normalmente de 15 a 60 minutos. Si revoca un certificado y el servidor RADIUS tiene una respuesta válida en caché, el dispositivo puede seguir autenticándose hasta que la caché expire. Establezca el TTL de la caché OCSP en 15 minutos o menos para entornos de alta seguridad. El tercer error es olvidarse de las sesiones activas. Revocar las credenciales impide nuevas autenticaciones, pero no finaliza una sesión WiFi existente. Envíe siempre un CoA de RADIUS después de revocar las credenciales para desconectar el dispositivo de inmediato. El cuarto error son los dispositivos IoT y compartidos. Un dispositivo registrado con la identidad de un empleado que se marcha puede ser una estación de trabajo compartida o un elemento de hardware operativo. Antes de revocar, confirme que el dispositivo es personal y no compartido. Si es compartido, vuelva a registrarlo con una cuenta de servicio antes de revocar las credenciales del empleado que se marcha. Sección seis: preguntas rápidas. Pregunta: ¿con qué rapidez se puede revocar el acceso a la WiFi basado en certificados? Con OCSP y CoA de RADIUS, en menos de 60 segundos desde el momento en que se revoca el certificado en la CA. La comprobación de OCSP se realiza en el siguiente intento de autenticación. El CoA finaliza la sesión activa de inmediato. Pregunta: ¿funciona SCIM con todo el hardware WiFi? SCIM opera en la capa de gestión de identidades, no en la capa de hardware. Purple es independiente del hardware y funciona con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. La integración de SCIM se realiza con Purple, no directamente con los puntos de acceso. Pregunta: ¿qué pasa si no tenemos MDM y no podemos desplegar certificados? iPSK es su respuesta. Le ofrece revocación por usuario sin necesidad de una infraestructura de certificados. Purple puede gestionar las claves iPSK y conectarse a su proveedor de identidad para automatizar el ciclo de vida. Resumen y próximos pasos. El mensaje principal es este: si no puede revocar el acceso a la WiFi de una persona sin afectar a todos los demás, tiene un problema de credenciales compartidas. La solución son las credenciales por usuario, ya sean certificados a través de 802.1X EAP-TLS o claves únicas a través de iPSK, combinadas con el desaprovisionamiento basado en SCIM para automatizar la revocación en el momento en que RR. HH. actúe. Purple se conecta a Microsoft Entra ID, Okta y Google Workspace a través de SCIM, funciona en 80.000 establecimientos activos y registra cada evento de desaprovisionamiento para auditorías. Si se está preparando para la norma ISO 27001 o SOC 2, o simplemente desea cerrar la brecha de seguridad de las bajas antes de que se convierta en un incidente, ahí es donde debe empezar. Para obtener el desglose técnico completo de la revocación de certificados y OCSP, consulte nuestra guía sobre OCSP y revocación de certificados para la autenticación WiFi. Para obtener una visión más amplia de la automatización de altas, traslados y bajas (joiner-mover-leaver), consulte nuestra guía de seguridad WiFi empresarial. Gracias por escuchar el boletín técnico de Purple.

📚 Parte de nuestra serie principal: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

जब कोई कर्मचारी किसी संगठन को छोड़ता है, तो उनके भौतिक एक्सेस को निरस्त करना आसान होता है। लेकिन उनके WiFi एक्सेस को निरस्त करना अक्सर आसान नहीं होता है। यदि आपका नेटवर्क एक साझा WPA2 पासवर्ड पर निर्भर करता है, तो जाने वाला कर्मचारी क्रेडेंशियल्स जानते हुए ही बाहर जाता है। उनके एक्सेस को हटाने का एकमात्र तरीका पूरे नेटवर्क का पासवर्ड बदलना है, जिससे संचालन बाधित होता है और सभी डिवाइस पर मैन्युअल अपडेट करना पड़ता है। यह एक गंभीर सुरक्षा भेद्यता है और PCI-DSS और ISO 27001 जैसे मानकों के तहत अनुपालन की विफलता है।

यह गाइड बताती है कि साझा पासवर्ड से कैसे बचा जाए और प्रति-उपयोगकर्ता WiFi निरस्तीकरण को कैसे लागू किया जाए। हम तीन विश्वसनीय मॉडलों की जांच करते हैं: सर्टिफिकेट निरस्तीकरण के साथ 802.1X EAP-TLS, प्रति-पहचान कुंजी विलोपन के साथ Identity Pre-Shared Key (iPSK), और SCIM-संचालित डीप्रोविज़निंग। नेटवर्क एक्सेस को सीधे अपने पहचान प्रदाता—जैसे कि Microsoft Entra ID, Okta, या Google Workspace—से जोड़कर, आप खाता निष्क्रिय होते ही निरस्तीकरण को स्वचालित कर सकते हैं, जिससे ठीक वैसा ही ऑडिट ट्रेल तैयार होता है जिसकी एक मूल्यांकनकर्ता उम्मीद करता है।

इस विषय पर हमारा तकनीकी ब्रीफिंग पॉडकास्ट सुनें:

तकनीकी गहन विश्लेषण

साझा पासवर्ड के साथ समस्या

एक साझा WPA2-Personal पासवर्ड में पहचान संदर्भ की कमी होती है। नेटवर्क एक वर्तमान कर्मचारी और एक पूर्व कर्मचारी के बीच अंतर नहीं कर सकता है। नतीजतन, एक्सेस को निरस्त करने के लिए कंपनी-व्यापी पासवर्ड रोटेशन की आवश्यकता होती है। यह कर्मचारी के जाने और रोटेशन के पूरा होने के बीच एक सुरक्षा भेद्यता का समय बनाता है।

मॉडल 1: 802.1X EAP-TLS सर्टिफिकेट निरस्तीकरण

WiFi सुरक्षा के लिए एंटरप्राइज़ मानक EAP-TLS का उपयोग करने वाला 802.1X है। इस मॉडल में, प्रत्येक डिवाइस को सर्टिफिकेट अथॉरिटी (CA) से एक अद्वितीय डिजिटल सर्टिफिकेट प्राप्त होता है। जब कोई डिवाइस कनेक्ट होता है, तो RADIUS सर्वर सर्टिफिकेट को क्रिप्टोग्राफिक रूप से सत्यापित करता है।

एक्सेस निरस्त करने के लिए, आप CA पर सर्टिफिकेट को निरस्त करते हैं। RADIUS सर्वर Online Certificate Status Protocol (OCSP) का उपयोग करके वास्तविक समय में निरस्तीकरण स्थिति की जांच करता है। यदि OCSP रिस्पॉन्डर 'Revoked' स्थिति लौटाता है, तो RADIUS सर्वर एक Access-Reject संदेश भेजता है। सक्रिय सत्रों के लिए, सर्वर कनेक्शन को तुरंत समाप्त करने के लिए Change of Authorisation (CoA) जारी करता है। यह प्रक्रिया बाकी नेटवर्क पर शून्य प्रभाव के साथ निरस्तीकरण को केवल एक उपयोगकर्ता तक सीमित कर देती है।

मॉडल 2: iPSK प्रति-पहचान कुंजी विलोपन

मिश्रित डिवाइस प्रकारों वाले वातावरण के लिए, जिसमें हेडलेस हार्डवेयर भी शामिल है जो 802.1X सर्टिफिकेट का समर्थन नहीं कर सकता है, Identity Pre-Shared Key (iPSK) सबसे उपयुक्त समाधान है। iPSK एक ही SSID पर प्रत्येक व्यक्तिगत उपयोगकर्ता या डिवाइस को एक अद्वितीय पासवर्ड प्रदान करता है।

RADIUS सर्वर प्रत्येक अद्वितीय कुंजी को एक विशिष्ट पहचान से मैप करता है। जब कोई कर्मचारी छोड़ता है, तो IT बस RADIUS डेटाबेस से उनकी विशिष्ट कुंजी को हटा देता है। इसका प्रभाव पूरी तरह से केवल उसी एक उपयोगकर्ता तक सीमित रहता है। यह दृष्टिकोण एक क्रेडेंशियल की सरलता के साथ एंटरप्राइज़ नेटवर्क की व्यक्तिगत सुरक्षा प्रदान करता है।

revocation_models_comparison.png

मॉडल 3: SCIM ऑटो-डीप्रोविज़निंग

System for Cross-domain Identity Management (SCIM) एक खुला मानक है जो उपयोगकर्ता पहचान जानकारी के आदान-प्रदान को स्वचालित करता है। SCIM आपके पहचान प्रदाता और आपके WiFi प्रबंधन प्लेटफ़ॉर्म जैसे डाउनस्ट्रीम सिस्टम के बीच एक जोड़ने वाली कड़ी के रूप में कार्य करता है।

जब HR Microsoft Entra ID, Okta, या Google Workspace में जाने वाले कर्मचारी को निष्क्रिय करता है, तो SCIM Purple को एक डीप्रोविज़निंग इवेंट भेजता है। Purple अगले प्रमाणीकरण पर उपयोगकर्ता के WiFi क्रेडेंशियल्स—चाहे सर्टिफिकेट हो या iPSK—को तुरंत निरस्त कर देता है। यह एक क्लोज्ड-लूप सिस्टम बनाता है जहां पहचान जीवनचक्र परिवर्तन स्वचालित रूप से नेटवर्क एक्सेस नीतियों को लागू करते हैं।

कार्यान्वयन गाइड

प्रति-उपयोगकर्ता निरस्तीकरण को लागू करने के लिए आपके पहचान प्रदाता, RADIUS सर्वर और WiFi हार्डवेयर के बीच समन्वय की आवश्यकता होती है। Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के हार्डवेयर के साथ एकीकृत होता है।

चरण 1: पहचान को सत्य के एकमात्र स्रोत के रूप में स्थापित करें

सुनिश्चित करें कि आपका पहचान प्रदाता उपयोगकर्ता की स्थिति के लिए सत्य का एकमात्र स्रोत हो। सभी ऑनबोर्डिंग और ऑफबोर्डिंग प्रक्रियाएं Microsoft Entra ID, Okta, या Google Workspace में शुरू और समाप्त होनी चाहिए।

चरण 2: सही प्रमाणीकरण प्रोटोकॉल चुनें

यदि आपके पास एक परिपक्व मोबाइल डिवाइस प्रबंधन (MDM) परिनियोजन है जो सभी कॉर्पोरेट उपकरणों पर सर्टिफिकेट भेजने में सक्षम है, तो 802.1X EAP-TLS चुनें। यदि आपको अप्रबंधित उपकरणों, पॉइंट-ऑफ-सेल टर्मिनलों, या IoT हार्डवेयर की एक विस्तृत श्रृंखला का समर्थन करने की आवश्यकता है, तो iPSK चुनें।

चरण 3: SCIM एकीकरण कॉन्फ़िगर करें

अपने पहचान प्रदाता और Purple के बीच एक SCIM कनेक्शन कॉन्फ़िगर करें। उपयोगकर्ता स्थिति विशेषता को मैप करें ताकि निर्देशिका में 'disabled' स्थिति Purple में एक निरस्तीकरण इवेंट को ट्रिगर करे।

चरण 4: RADIUS टाइमर को ट्यून करें

यदि EAP-TLS का उपयोग कर रहे हैं, तो अपने RADIUS सर्वर के OCSP कैश Time-To-Live (TTL) को उचित रूप से कॉन्फ़िगर करें। एक छोटा TTL (जैसे, 15 मिनट) उस समय को कम करके सुरक्षा बढ़ाता है जिसके दौरान एक निरस्त सर्टिफिकेट वैध रहता है, लेकिन यह CA पर लोड बढ़ाता है।

offboarding_checklist.png

सर्वोत्तम प्रथाएं

उद्योग मानकों के अनुसार, संगठनों को नेटवर्क एक्सेस को कड़ाई से नियंत्रित करना चाहिए। सुरक्षित स्थिति बनाए रखने के लिए इन प्रथाओं को लागू करें:

  1. SCIM के साथ स्वचालित करें: मैन्युअल निरस्तीकरण में मानवीय भूल की संभावना होती है। अपने WiFi प्लेटफ़ॉर्म को सीधे अपने पहचान प्रदाता से जोड़कर इस प्रक्रिया को स्वचालित करें।
  2. RADIUS CoA लागू करें: क्रेडेंशियल्स को निरस्त करने से नए कनेक्शन तो रुक जाते हैं लेकिन सक्रिय सत्र समाप्त नहीं होते हैं। सुनिश्चित करें कि आपका सिस्टम डिवाइस को तुरंत डिस्कनेक्ट करने के लिए Change of Authorisation कमांड भेजता है।
  3. अतिथि और कर्मचारी ट्रैफ़िक को अलग करें: कर्मचारी उपकरणों को कभी भी Guest WiFi नेटवर्क पर न रखें। अलगाव बनाए रखने के लिए अलग VLANs और SSIDs का उपयोग करें।
  4. ऑडिट लॉग: सभी डीप्रोविज़निंग इवेंट्स के अपरिवर्तनीय लॉग बनाए रखें। ISO 27001 मूल्यांकनकर्ताओं को इस बात के प्रमाण की आवश्यकता होती है कि सेवा समाप्ति पर तुरंत एक्सेस हटा दिया गया था।

समस्या निवारण और जोखिम न्यूनीकरण

WiFi निरस्तीकरण में सबसे आम विफलता मोड एक डिस्कनेक्ट की गई प्रक्रिया है। यदि IT निर्देशिका में खाते को निष्क्रिय कर देता है लेकिन स्टैंडअलोन RADIUS डेटाबेस को अपडेट करने में विफल रहता है, तो जाने वाले कर्मचारी के पास एक्सेस बना रहता है। SCIM एकीकरण इस जोखिम को पूरी तरह से कम करता है।

दूसरा जोखिम सर्टिफिकेट कैशिंग है। यदि कोई RADIUS सर्वर 24 घंटे के लिए 'Good' OCSP प्रतिक्रिया को कैश करता है, तो एक निरस्त डिवाइस तब तक प्रमाणित होना जारी रख सकता है जब तक कि कैश समाप्त न हो जाए। प्रदर्शन को सुरक्षा आवश्यकताओं के साथ संतुलित करने के लिए अपने OCSP कैश सेटिंग्स को ट्यून करें।

साझा उपकरणों के लिए, जैसे कि कई शिफ्ट कर्मचारियों द्वारा उपयोग किया जाने वाला रिटेल टैबलेट, डिवाइस प्रमाणीकरण को किसी व्यक्तिगत कर्मचारी की पहचान से न जोड़ें। किसी व्यक्ति के जाने से हार्डवेयर के एक महत्वपूर्ण हिस्से को ऑफ़लाइन होने से बचाने के लिए सेवा खातों या डिवाइस-विशिष्ट सर्टिफिकेट का उपयोग करें।

ROI और व्यावसायिक प्रभाव

प्रति-उपयोगकर्ता WiFi निरस्तीकरण पर जाने से मापने योग्य व्यावसायिक मूल्य मिलता है। यह कंपनी-व्यापी पासवर्ड रोटेशन के समन्वय में खर्च होने वाले IT समर्थन घंटों को समाप्त करता है। यह एक पूर्व कर्मचारी से उत्पन्न होने वाले डेटा उल्लंघन के जोखिम को कम करता है, जिससे संगठन नियामक जुर्मानों और प्रतिष्ठा के नुकसान से बचता है।

इसके अलावा, यह ISO 27001 और SOC 2 मूल्यांकनों को सुचारू रूप से पास करने के लिए आवश्यक स्पष्ट ऑडिट ट्रेल प्रदान करता है। जॉइनर-मूवर-लीवर प्रक्रिया को स्वचालित करके, IT टीमें मैन्युअल क्रेडेंशियल प्रबंधन के बजाय रणनीतिक पहलों पर ध्यान केंद्रित कर सकती हैं। अपने नेटवर्क को सुरक्षित करने के बारे में अधिक विवरण के लिए, हमारा Enterprise WiFi Security: A Complete Guide for 2026 पढ़ें।

Definiciones clave

802.1X

Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

La base de la seguridad WiFi empresarial, que requiere que los dispositivos se autentiquen contra un servidor RADIUS antes de obtener acceso a la red.

EAP-TLS

Protocolo de Autenticación Extensible - Seguridad de la Capa de Transporte. Un método de autenticación altamente seguro que utiliza certificados digitales tanto en el cliente como en el servidor.

Considerado el estándar de oro para la autenticación WiFi porque elimina por completo las contraseñas, basándose en su lugar en certificados criptográficos.

iPSK

Clave precompartida de identidad. Un método de seguridad que asigna una contraseña WiFi única a cada usuario o dispositivo individual en un único nombre de red.

La solución ideal para entornos que necesitan revocación por usuario pero tienen dispositivos (como IoT o consolas de videojuegos) que no admiten certificados 802.1X.

SCIM

Sistema para la Gestión de Identidades entre Dominios. Un estándar abierto para automatizar el intercambio de información de identidad de usuario entre dominios de identidad.

Utilizado para enviar automáticamente un evento de 'usuario deshabilitado' desde un proveedor de identidad al sistema WiFi, activando la revocación inmediata del acceso.

RADIUS

Servicio de Usuario de Marcación de Autenticación Remota. Un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad.

El servidor que valida las credenciales WiFi y comprueba el estado de revocación antes de permitir que un dispositivo acceda a la red.

OCSP

Protocolo de Estado de Certificados en Línea. Un protocolo de Internet utilizado para obtener el estado de revocación de un certificado digital X.509.

La comprobación en tiempo real que realiza el servidor RADIUS para garantizar que el certificado de un dispositivo que se conecta no ha sido revocado desde que se emitió.

CoA

Cambio de Autorización. Una función de RADIUS que permite al servidor cambiar dinámicamente los atributos de autorización de una sesión activa.

Utilizado para desconectar instantáneamente un dispositivo de la red WiFi en el momento en que se revocan sus credenciales, en lugar de esperar a que la sesión expire de forma natural.

WPA2-Personal

Acceso Protegido WiFi 2. Un programa de certificación de seguridad que utiliza una única contraseña compartida para todos los usuarios de la red.

El estándar del que hay que alejarse en entornos empresariales, ya que requiere cambiar la contraseña para todos solo para revocar el acceso de una persona que se marcha.

Ejemplos prácticos

Un hotel de 200 habitaciones necesita revocar el acceso a la WiFi de un supervisor de turno que se marcha. El hotel utiliza una combinación de portátiles corporativos y terminales de punto de venta headless, que actualmente comparten una única contraseña WPA2. ¿Cómo deberían asegurar el proceso de offboarding?

El hotel debería migrar de la contraseña WPA2 compartida a iPSK. Al integrar Purple con su proveedor de identidad a través de SCIM, pueden asignar una iPSK única a cada miembro del personal y dispositivo. Cuando el supervisor de turno se marcha, el departamento de RR. HH. deshabilita su cuenta en Microsoft Entra ID. SCIM envía este evento a Purple, que elimina instantáneamente la iPSK específica del supervisor. Los terminales de punto de venta y otros dispositivos del personal permanecen conectados sin interrupciones.

Comentario del examinador: Este enfoque equilibra perfectamente la seguridad con la realidad operativa en el sector de la hostelería. Implementar 802.1X EAP-TLS completo sería demasiado complejo para los terminales TPV headless. iPSK proporciona la capacidad de revocación por usuario necesaria sin requerir la gestión de certificados, mientras que SCIM automatiza la pista de auditoría.

Una organización del sector público que utiliza 802.1X EAP-TLS revoca el certificado de un contratista a las 9:00, pero el portátil del contratista permanece conectado a la WiFi hasta las 10:00. ¿Por qué ha ocurrido esto y cómo se puede solucionar?

El retraso se produjo porque el servidor RADIUS tenía en caché una respuesta OCSP 'Válida' (Good) para el certificado del contratista, y el sistema no envió un comando Change of Authorisation (CoA) de RADIUS. Para solucionarlo, la organización debe reducir el TTL de la caché OCSP en el servidor RADIUS a 15 minutos y configurar el sistema para que envíe automáticamente un mensaje de desconexión CoA al punto de acceso en el momento en que se revoque un certificado.

Comentario del examinador: Esto resalta una distinción crítica: revocar una credencial impide futuras autenticaciones, pero se requiere CoA para finalizar una sesión activa. La solución aborda tanto el tiempo de almacenamiento en caché como la finalización de la sesión activa.

Preguntas de práctica

Q1. Está auditando el proceso de offboarding de una cadena de tiendas. Utilizan una única contraseña WPA2 compartida para la WiFi de su personal. Indican que rotan la contraseña 'trimestralmente'. ¿Cumple esto con los requisitos de la norma ISO 27001 para la revocación de accesos?

Sugerencia: Considere el intervalo de tiempo entre la salida de un empleado y la siguiente rotación trimestral.

Ver respuesta modelo

No, esto no cumple con los requisitos de la norma ISO 27001. El control A.9.2.6 del Anexo A de la norma ISO 27001 exige la eliminación inmediata de los derechos de acceso tras la rescisión del contrato. Una rotación trimestral deja una ventana de vulnerabilidad de hasta tres meses en la que un antiguo empleado conserva credenciales válidas. La cadena debe migrar a credenciales por usuario (iPSK o 802.1X) para permitir la revocación inmediata.

Q2. Un hospital necesita proteger sus dispositivos IoT médicos en la red WiFi. Estos dispositivos no admiten certificados 802.1X. ¿Cómo pueden lograr la revocación por dispositivo?

Sugerencia: ¿Qué protocolo proporciona contraseñas únicas en un único SSID?

Ver respuesta modelo

El hospital debería implementar Identity Pre-Shared Key (iPSK). Esto permite que cada dispositivo IoT médico tenga su propia contraseña WPA2 única. Si un dispositivo se retira del servicio o se ve comprometido, el departamento de TI puede eliminar esa clave específica del servidor RADIUS, revocando su acceso sin afectar a ningún otro dispositivo de la red.

Q3. Su organización utiliza SCIM para conectar Google Workspace a Purple. Se rescinde el contrato de un empleado y se suspende su cuenta de Google. ¿Es necesario eliminar manualmente su certificado WiFi?

Sugerencia: Considere el papel de SCIM en el ciclo de vida de la identidad.

Ver respuesta modelo

No se requiere ninguna acción manual. Al suspender la cuenta en Google Workspace, se activa un evento de desaprovisionamiento de SCIM. Purple recibe este evento y revoca automáticamente las credenciales WiFi del usuario y registra la acción, proporcionando una pista de auditoría completa.