Saltar al contenido principal

Por qué es importante la seguridad de la información: guía de WiFi empresarial

Por Richard Ellor
28 May 2021
7 min de lectura
Por qué es importante la seguridad de la información: guía de WiFi empresarial

La seguridad de la información (InfoSec) ya no se limita a los cuartos de servidores y a las configuraciones de firewall. En una era donde el trabajo híbrido, los despliegues de sensores IoT y las redes de invitados públicas se cruzan en la misma infraestructura física, las redes inalámbricas representan uno de los vectores de amenaza más vulnerables en la empresa moderna. Un solo SSID de invitado no segmentado o una clave precompartida (PSK) no administrada pueden proporcionar a los actores maliciosos un puente directo hacia las bases de datos principales de la empresa, las terminales de pago de los clientes y la propiedad intelectual confidencial.

Puntos clave: seguridad de la información y cumplimiento de normativas de red inalámbrica

  • La tríada CIA: La seguridad eficaz equilibra la Confidencialidad (privacidad y cifrado), la Integridad (precisión de datos y prevención de alteraciones) y la Disponibilidad (tiempo de actividad resiliente y protección contra DDoS).
  • Prevención de movimiento lateral: La microsegmentación de Capa 2 zero-trust aísla los puntos finales de los invitados en entornos aislados efímeros, bloqueando el spoofing de ARP y el escaneo de par a par.
  • Cumplimiento normativo: Los marcos de cumplimiento como ISO/IEC 27001, SOC 2 Tipo II, PCI-DSS 4.0 y HIPAA exigen una segregación estricta y aislada físicamente entre el acceso de invitados y los sistemas corporativos.
  • Gobernanza automatizada de políticas: Los Captive Portals administrados en la nube aplican los Términos de servicio (ToS), autentican las identidades de los usuarios y mantienen registros de auditoría a prueba de alteraciones.

Entendiendo la tríada de CIA en las redes modernas

Todas las políticas sólidas de seguridad de la información se derivan de la tríada de CIA fundamental. Al diseñar arquitecturas inalámbricas empresariales, los equipos de seguridad deben aplicar controles en los tres pilares:

1. Confidencialidad: proteger los datos sensibles contra la interceptación

La confidencialidad garantiza que los datos transmitidos a través de la red estén protegidos de la observación no autorizada. En entornos inalámbricos, los SSIDs abiertos y sin cifrar permiten que los intrusos que utilizan sniffers de paquetes sencillos capturen tráfico de texto plano, tokens de sesión y consultas DNS. Imponer WPA3-Enterprise 802.1X, un inicio de sesión con Captive Portal cifrado o claves precompartidas de identidad dinámicas (iPSK) garantiza que cada dispositivo conectado se comunique a través de un túnel inalámbrico cifrado de forma individual.

2. Integridad: salvaguardar los datos contra alteraciones no autorizadas

La integridad garantiza que la información permanezca precisa, completa y sin alteraciones durante el tránsito. Sin el aislamiento de clientes y los códigos de autenticación de mensajes criptográficos (MIC), los dispositivos maliciosos en una subred local pueden ejecutar envenenamiento de Protocolo de Resolución de Direcciones (ARP) o suplantación de DNS, interceptando el tráfico legítimo e inyectando cargas útiles maliciosas o redirigiendo a los usuarios a portales de phishing.

3. Disponibilidad: garantizar un servicio continuo y resiliente

La disponibilidad garantiza que los sistemas, los servicios y la conectividad permanezcan accesibles para los usuarios autorizados cuando sea necesario. Los dispositivos no autorizados que transmiten tráfico de difusión de gran volumen, las redes de bots de malware que lanzan inundaciones de Capa 2 o el consumo excesivo de ancho de banda por la transmisión de video 4K pueden degradar la capacidad de la red para los sistemas operativos críticos. Implementar una limitación inteligente del ancho de banda, la supresión de AP no autorizados y el filtrado automático de DNS preserva la resiliencia de la red.

Por qué el WiFi para invitados no administrado amenaza la seguridad empresarial

Muchas organizaciones consideran el internet para invitados como una simple comodidad, implementando contraseñas compartidas en enrutadores de nivel de consumidor no administrados o uniendo el tráfico de invitados directamente a las VLAN de la empresa. Este error arquitectónico expone a la empresa a graves vectores de amenaza:

  • Tránsito de subredes y movimiento lateral: Si la laptop de un visitante o el teléfono de un contratista se infectan con ransomware o malware de tipo gusano, estar en el mismo dominio de difusión de Capa 2 permite que el malware escanee subredes adyacentes, apunte a puertos SMB abiertos e infecte estaciones de trabajo corporativas.
  • Implementación de puntos de acceso no autorizados: Los atacantes pueden transmitir SSIDs gemelos malvados que imitan a las redes de invitados corporativas para recopilar credenciales de usuario y tokens de VPN corporativas.
  • Falta de pistas de auditoría: Las contraseñas PSK compartidas ofrecen cero atribución de identidad. Si ocurre una violación de la red o se descarga contenido ilegal desde la dirección IP del establecimiento, los investigadores forenses no pueden determinar qué dispositivo físico inició la actividad.

Comparación de modelos de arquitectura de seguridad inalámbrica

Modelo de arquitectura Cifrado de aire (OTA) Aislamiento lateral Registro de auditoría Preparación para cumplimiento
SSID abierto / PSK compartido Ninguno o clave compartida Ninguno (difusión puenteada) Cero atribución No cumple
Captive Portal + Microsegmentación HTTPS / WPA3-OWE VLAN dinámica y aislamiento de clientes Registros completos de sesión y MAC Listo para ISO 27001 / PCI-DSS
Identidad iPSK (claves únicas) PMK individual por dispositivo Etiquetado estricto de VLAN dinámica Asociación de dispositivo a usuario Cumple con Zero-Trust
WPA3-Enterprise (802.1X / EAP-TLS) Criptografía Suite-B de 192 bits NAC forzado por certificado Sincronización de contabilidad RADIUS Grado militar y bancario

Cumplimiento de los estándares de conformidad empresarial: ISO 27001, SOC 2 y PCI-DSS

Adherirse a los marcos de seguridad de la información reconocidos no es negociable para las organizaciones empresariales. Así es como la gestión inalámbrica moderna se alinea con los estándares principales:

ISO/IEC 27001:2022

El Control A.8.20 (Seguridad de redes) exige que las organizaciones establezcan controles de seguridad para proteger la información en las redes y las instalaciones de soporte. Purple está certificado bajo ISO 27001, lo que garantiza que los planos de gestión en la nube, la telemetría de usuarios y los servicios de autenticación se adhieran a los estrictos controles del Sistema de Gestión de Seguridad de la Información (SGSI).

PCI-DSS 4.0 (Payment Card Industry Data Security Standard)

El Requisito 1.2 exige que los entornos de datos de tarjetahabientes (CDE) estén estrictamente aislados de todas las redes no confiables, incluido el WiFi de invitados. Al imponer una segmentación dinámica de VLAN y listas de control de acceso (ACL) de firewall físico, las tiendas minoristas y los lugares de hospitalidad evitan que los dispositivos de los visitantes se comuniquen con las terminales POS.

HIPAA y la privacidad en el sector salud

La Regla de Seguridad de HIPAA (45 CFR § 164.312) exige que las entidades cubiertas protejan la información de salud electrónica protegida (ePHI) contra la interceptación no autenticada. En hospitales y clínicas, el WiFi para pacientes y visitantes debe estar completamente desvinculado de los dispositivos de telemetría médica, los sistemas de llamada de enfermeras y las bases de datos de Registros Médicos Electrónicos (EHR).

Mejores prácticas para la seguridad inalámbrica zero - trust

  1. Aplicar el aislamiento de cliente a cliente: Habilite el bloqueo de par a par en todos los controladores inalámbricos y puntos de acceso, evitando que los dispositivos conectados se envíen pings o se escaneen entre sí.
  2. Implementar la autenticación de Captive Portal en la nube: Asegúrese de que todos los visitantes invitados acepten los términos de servicio legalmente vinculantes y verifiquen su identidad a través de SMS, correo electrónico o SSO de redes sociales antes de que se les conceda acceso a Internet.
  3. Integrar el filtrado de contenido automatizado: Evite las descargas de malware, la comunicación de comando y control de botnets y el acceso a contenido ilegal mediante la inspección de consultas DNS en tiempo real.
  4. Mantener un registro de auditoría centralizado: Conserve los registros de autenticación RADIUS, las marcas de tiempo de conexión y las asociaciones de puntos de acceso de conformidad con las normativas locales de retención de datos.

Para obtener más detalles arquitectónicos sobre cómo asegurar redes inalámbricas a gran escala, explore nuestra Guía de seguridad WiFi para empresas completa o descubra cómo Purple Guest WiFi ofrece cumplimiento empresarial desde el primer momento.

¿Todo listo para comenzar?

Agenda una demostración con uno de nuestros expertos para ver cómo Purple puede ayudarte a alcanzar tus objetivos de negocio.

Habla con un experto