- Purple
- Guest WiFi: a complete guide
- Cómo el WiFi para el personal le ayuda a cumplir con ISO/IEC 27001: Mapeo de los controles del Anexo A a su red inalámbrica
Cómo el WiFi para el personal le ayuda a cumplir con ISO/IEC 27001: Mapeo de los controles del Anexo A a su red inalámbrica
Podrá decidir si el WiFi de su personal puede respaldar 12 controles del Anexo A de ISO/IEC 27001:2022, incluidos A.5.15, A.8.5 y A.8.22. También podrá reemplazar una clave WPA2-PSK compartida con IEEE 802.1X y VLANs dinámicas. Por último, podrá recopilar los registros de RADIUS, las pruebas de segregación y los registros de proveedores que un auditor acepta en la etapa 2.
Parte de nuestra serie principal: Guía de WiFi de invitados →
- ¿Qué exige la norma ISO 27001 a la red WiFi de su personal?
- Política frente a evidencia
- ¿Por qué una contraseña de WiFi compartida reprueba la auditoría?
- Cómo WPA2-PSK reprueba la prueba de autenticación de A.8.5
- Cómo 802.1X le brinda responsabilidad individual
- ¿Qué método de autenticación supera qué control?
- ¿Cómo se mapea el WiFi del personal con cada control del Anexo A?
- Identidad y autenticación: A.5.15, A.5.16, A.5.17 y A.8.5
- Acceso privilegiado y restringido: A.8.2 y A.8.3
- Controles de red: A.8.20, A.8.21 y A.8.22
- Evidenciar la segregación en un solo SSID (A.8.22)
- Monitoreo, filtrado y criptografía: A.8.16, A.8.23 y A.8.24
- Revocación a través de RFC 5176 CoA
- ¿Cómo se ve esto en una propiedad en vivo?
- Escenario de ejemplo: un grupo hotelero de tres propiedades
- Escenario de ejemplo: una cadena minorista de 60 tiendas
- ¿Dónde se ubica el WiFi del personal junto a las redes de invitados y multiinquilino?
- ¿Se aplica el mismo conjunto de controles al WiFi de invitados?
- ¿Qué pasa si varias entidades legales comparten una misma propiedad?
- ¿Cuáles son los límites que debe conocer?
- ¿Qué debe hacer antes de su auditoría de etapa 2?
- Preguntas frecuentes
- ¿Funciona Purple Staff WiFi con los puntos de acceso que ya tenemos?
- ¿Una contraseña compartida de WPA2-PSK para el personal hará que reprobemos nuestra auditoría ISO 27001?
- ¿Está Purple certificado en ISO 27001?
- ¿Necesitamos WPA3-Enterprise para pasar la auditoría?
- ¿La red WiFi para invitados debe estar dentro de nuestro alcance de ISO 27001?
- ¿Cuánto esfuerzo requiere pasar de una contraseña compartida a 802.1X?
- ¿Puede un solo SSID de personal dar servicio a varias empresas en el mismo sitio?
- ¿Cómo demostramos que una persona que dejó la empresa perdió el acceso al WiFi?
Una red WiFi para el personal basada en el estándar IEEE 802.1X e integrada con Microsoft Entra ID genera evidencia de auditoría para 12 controles del Anexo A de la norma ISO/IEC 27001:2022. Estos incluyen el control de acceso A.5.15, la autenticación segura A.8.5 y la segregación de redes A.8.22. La autenticación individual, la asignación de VLAN basada en roles, el transporte cifrado y los registros RADIUS centralizados generan los registros que un auditor acepta. Una contraseña WPA2-PSK compartida no genera ninguno de ellos.
¿Qué exige la norma ISO 27001 a la red WiFi de su personal?
La red WiFi de su personal es la base de cualquier postura de cumplimiento inalámbrico. Soporta los dispositivos que acceden a su sistema de gestión de propiedades, punto de venta, software de turnos y correo electrónico. Purple Staff WiFi reemplaza las contraseñas compartidas con redes basadas en la identidad. Cada persona se autentica con su propia credencial y cada conexión se registra bajo una identidad designada. Las redes de invitados y de inquilinos se asientan sobre esa base. Jamás la reemplazan.
La norma ISO/IEC 27001:2022 nunca menciona las redes inalámbricas por su nombre. Requiere que usted opere un sistema de gestión de seguridad de la información (SGSI). Debe justificar cada control del Anexo A en su Declaración de Aplicabilidad (SoA). El Anexo A enumera 93 controles en cuatro temas: organizacionales, de personas, físicos y tecnológicos. La red WiFi de su personal afecta de forma más directa a los temas organizacionales (5.x) y tecnológicos (8.x).
Política frente a evidencia
La auditoría de etapa 1 revisa la documentación. En la etapa 2, y en cada auditoría de vigilancia, el auditor comprueba si los controles funcionan realmente. Una política que dice "el acceso a la red WiFi del personal está restringido al personal autorizado" es una declaración de intenciones. Un registro de RADIUS que muestra que una persona identificada se autenticó a las 08:14 y fue ubicada en la VLAN de finanzas demuestra que el control funciona.
Esa brecha toma por sorpresa a muchas organizaciones. La política de redes inalámbricas es sólida, pero la red no puede generar un registro de quién se conectó. Termina con una no conformidad menor frente a A.5.15 o A.8.5, y un plan de acciones correctivas que debe cumplir antes de la próxima visita.
¿Por qué una contraseña de WiFi compartida reprueba la auditoría?
Cómo WPA2-PSK reprueba la prueba de autenticación de A.8.5
El control A.8.5 requiere tecnologías y procedimientos de autenticación seguros, basados en las restricciones de acceso y en su política de control de acceso. WPA2-Personal, habitualmente llamado WPA2-PSK, autentica a un dispositivo, no a una persona. Todas las personas que conocen la clave precompartida derivan las claves de cifrado del mismo secreto. La red no tiene forma de distinguir al gerente de una tienda de un contratista que se marchó la primavera pasada.
De ese diseño se derivan tres fallas:
- Sin identidad individual. Los registros muestran una dirección MAC, no una persona. Las direcciones MAC se aleatorizan de forma predeterminada en las versiones actuales de iOS y Android, por lo que incluso la atribución de dispositivos no es confiable.
- Sin revocación limpia. Eliminar a una persona que deja la empresa significa cambiar la clave para todos en el sitio. La mayoría de los equipos lo posponen, por lo que la clave sobrevive a varias rotaciones de personal.- Exposición a ataques offline. Un atacante que capture un saludo de cuatro vías de WPA2 puede intentar adivinar la clave de forma offline. Las claves débiles o de larga duración caen ante ese ataque.
WPA3-Personal reemplaza el saludo con la Autenticación Simultánea de Iguales (SAE), que resiste los ataques de diccionario offline. Sigue utilizando una contraseña compartida. Corrige la criptografía pero no el problema de identidad, por lo que sigue fallando en A.5.16 y A.8.5 para el acceso del personal.
Cómo 802.1X le brinda responsabilidad individual
IEEE 802.1X es un control de acceso a la red basado en puertos. El punto de acceso bloquea el tráfico hasta que un servidor de autenticación aprueba el dispositivo. Ese servidor habla RADIUS (Remote Authentication Dial-In User Service, RFC 2865). El intercambio de credenciales se ejecuta dentro de un método de Protocolo de Autenticación Extensible (EAP).
Los dos métodos que encontrará con más frecuencia:
- EAP-TLS. Ambas partes presentan certificados. No hay contraseña para hacer phishing ni compartir, por lo que ofrece la evidencia de identidad más sólida.
- EAP-TTLS. El servidor presenta un certificado y construye un túnel TLS. El cliente luego envía su credencial dentro de ese túnel. Las configuraciones de Staff WiFi publicadas por Purple para Juniper Mist y Cisco Meraki utilizan EAP-TTLS.
De cualquier manera, el servidor RADIUS registra una identidad para cada sesión. El registro de RADIUS (RFC 2866) agrega registros de inicio de sesión, actualizaciones intermedias y detención. Cada registro lleva el nombre autenticado, el identificador del punto de acceso, la dirección MAC del dispositivo y la dirección IP asignada. Una esto a los registros de su firewall y podrá atribuir una conexión a una persona identificada. Esa cadena es la responsabilidad que busca un auditor.
¿Qué método de autenticación supera qué control?
| Método | Identidad individual (A.5.16) | Autenticación segura (A.8.5) | Revocación para una sola persona | Segregación por rol (A.8.22) | Dónde encaja |
|---|---|---|---|---|---|
| WPA2-PSK | No - clave compartida | Falla | No - rotar clave para todos | SSID separado por rol | Solo dispositivos heredados, VLAN aislada |
| WPA3-Personal (SAE) | No - contraseña compartida | Falla para el acceso del personal | No - rotar contraseña para todos | SSID separado por rol | Sitios pequeños sin RADIUS |
| iPSK (clave por dispositivo o por grupo) | Por titular de clave | Parcial - clave, no persona | Sí - eliminar una clave | Sí - VLAN por clave | Aislamiento de inquilinos, dispositivos sin pantalla |
| WPA2-Enterprise (802.1X) | Sí - identidad identificada | Aprueba | Sí - deshabilitar la cuenta | Sí - VLAN dinámica | Predeterminado para WiFi del personal |
| WPA3-Enterprise (802.1X) | Sí - identidad identificada | Aprueba | Sí - deshabilitar la cuenta | Sí - VLAN dinámica | Entornos de alta seguridad, nuevas construcciones |
¿Cómo se mapea el WiFi del personal con cada control del Anexo A?
La siguiente tabla mapea los 12 controles que una red inalámbrica evidencia con más frecuencia. Utilícela como punto de partida para las filas inalámbricas en su SoA.
| Control del Anexo A | Implementación inalámbrica | Artefacto que el auditor aceptará |
|---|---|---|
| A.5.15 Control de acceso | 802.1X en el SSID del personal, política que vincula roles con acceso a la red | Política de control de acceso más registros de aceptación y rechazo de RADIUS |
| A.5.16 Gestión de identidades | Cuentas provenientes de su proveedor de identidad, una identidad por persona | Registros de altas, traslados y bajas cotejados con identidades de RADIUS |
| A.5.17 Información de autenticación | Certificados o credenciales de directorio, sin contraseña de WiFi compartida | Procedimiento de emisión de credenciales, inventario de certificados |
| A.8.2 Derechos de acceso privilegiado | Grupo de administración asignado a una VLAN de gestión, independiente del personal general | Exportación de la política de RADIUS que muestra el rol de administrador y sus miembros |
| A.8.3 Restricción de acceso a la información | Mapeo de rol a VLAN, ACL de firewall por VLAN | Configuración de VLAN y ACL, resultados de pruebas de conectividad |
| A.8.5 Autenticación segura | WPA2-Enterprise o WPA3-Enterprise con EAP-TLS o EAP-TTLS | Exportación de la configuración de WLAN, método EAP en uso |
| A.8.16 Monitoreo de actividades | Contabilidad de RADIUS con actualizaciones provisionales, alertas de inicio de sesión fallido | Muestra de registros contables, reglas de alerta, firma de revisión |
| A.8.20 Seguridad de las redes | SSIDs gestionados por controlador, detección de puntos de acceso no autorizados | Diagrama de red, inventario de WLAN, informe de puntos de acceso no autorizados |
| A.8.21 Seguridad de los servicios de red | Cloud RADIUS de un proveedor certificado, transporte RadSec | Certificado ISO 27001 del proveedor, acuerdo de nivel de servicio |
| A.8.22 Segregación de redes | Tráfico de personal, invitados y dispositivos en VLANs separadas | Diseño de VLAN, prueba inter-VLAN que muestra el tráfico bloqueado |
| A.8.23 Filtrado web | VLANs de personal enrutadas a través de su firewall o filtro DNS | Política de filtrado y registros vinculados a la VLAN o identidad |
| A.8.24 Uso de criptografía | Cifrado AES inalámbrico, TLS para el transporte de RADIUS | Política de criptografía, configuración de cifrado de WLAN, certificado RadSec |
Identidad y autenticación: A.5.15, A.5.16, A.5.17 y A.8.5
Estos cuatro controles se sostienen o caen juntos. El auditor elige una muestra de personas que causaron baja de su sistema de recursos humanos y le pide que demuestre que su acceso a la WiFi ha terminado. Con 802.1X vinculado a su directorio, al deshabilitar la cuenta se terminan las autenticaciones futuras. Purple se integra con Microsoft Entra ID, Okta y Google Workspace, de modo que las altas, los traslados y las bajas fluyen desde el sistema que usted ya gestiona.
Presente los registros de rechazo de RADIUS para las bajas de esa muestra. Un rechazo con una marca de tiempo posterior a la fecha de salida es una prueba contundente.
Acceso privilegiado y restringido: A.8.2 y A.8.3
Sus ingenieros de red necesitan acceso a las interfaces de gestión de switches y controladores. El personal de recepción no. Asigne el grupo de administradores de TI a una VLAN de gestión, y cualquier otro rol a una VLAN que no pueda alcanzar las direcciones de gestión. La propia política de RADIUS se convierte en su evidencia de acceso privilegiado, porque detalla exactamente qué grupo recibe qué red.
Controles de red: A.8.20, A.8.21 y A.8.22
A.8.21 cubre los servicios de los que depende, incluido cloud RADIUS. El RADIUS estándar sobre UDP protege solo el atributo de contraseña, utilizando un esquema basado en MD5. RadSec (RFC 6614) envuelve todo el intercambio de RADIUS en TLS. Las configuraciones de Staff WiFi de Purple utilizan RadSec entre sus puntos de acceso y el cloud RADIUS de Purple. En Juniper Mist se agrega un certificado RadSec a nivel de organización, como lo describe el artículo de soporte de Staff WiFi - Juniper Mist.
Para el lado del proveedor de A.8.21, Purple cuenta con las certificaciones ISO 27001 y Cyber Essentials. Purple reporta un tiempo de actividad de la plataforma del 99.999%. Solicite el certificado vigente y consérvelo en sus registros de proveedores.
Evidenciar la segregación en un solo SSID (A.8.22)
Los auditores suelen asumir que la segregación significa un SSID por red. No es así. Con 802.1X, el servidor RADIUS devuelve los atributos de VLAN en el mensaje Access-Accept, como se define en el RFC 3580. El punto de acceso coloca a cada persona en la VLAN de su rol, a pesar de que todos se conectaron al mismo SSID.
Para evidenciarlo, presente tres cosas:
- La tabla de mapeo de rol a VLAN de su política de RADIUS.
- Reglas de firewall que muestren qué VLANs pueden comunicarse entre sí.
- Una prueba con fecha: un dispositivo en la VLAN del personal general intenta acceder a la subred de finanzas y falla.
Un solo SSID también reduce la sobrecarga de tiempo de aire de las balizas. Menos redes de transmisión ayudan a la planificación de la capacidad en lugares densos.
Monitoreo, filtrado y criptografía: A.8.16, A.8.23 y A.8.24
Para A.8.16, el registro de RADIUS (accounting) le proporciona registros a nivel de sesión. La configuración de Staff WiFi - Cisco Meraki de Purple habilita servidores de contabilidad con actualizaciones provisionales. Combine esos registros con una revisión documentada: quién analiza las fallas repetidas de autenticación, con qué frecuencia y qué desencadena un escalamiento. El registro de A.8.15 se ubica junto a este control y se alimenta de los mismos registros.
El filtrado web de A.8.23 ocurre en su firewall o filtro de DNS, no en el WiFi. Staff WiFi aporta la VLAN o identidad en la que se basa su filtro, por lo que la política puede diferir para las tablets de la cocina y las laptops de la oficina central.
Para A.8.24, WPA2-Enterprise y WPA3-Enterprise cifran el tráfico en el aire con AES. WPA3-Enterprise también exige tramas de gestión protegidas (Protected Management Frames - IEEE 802.11w). Su modo de 192 bits utiliza GCMP-256 con EAP-TLS para obtener el nivel de seguridad más alto. Registre el conjunto de cifrado en su política de criptografía.
Revocación a través de RFC 5176 CoA
Deshabilitar una cuenta detiene la siguiente autenticación. No siempre finaliza una sesión activa. El cambio de autorización de RADIUS (CoA), definido en RFC 5176, permite al servidor enviar una solicitud de desconexión (Disconnect-Request) para finalizar una sesión de inmediato. También puede enviar una solicitud CoA-Request para moverla a otra VLAN.
Compruebe lo que realmente hace su implementación. La configuración publicada de Cisco Meraki por parte de Purple deja el soporte de RADIUS CoA desactivado. Confirme con Purple cómo se gestiona la revocación inmediata en su propiedad antes de escribirla en su descripción de control. Los auditores prueban lo que usted afirma, así que afirme solo lo que se ejecuta.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.
¿Cómo se ve esto en una propiedad en vivo?
Escenario de ejemplo: un grupo hotelero de tres propiedades
Situación. Un grupo hotelero que opera tres propiedades de unas 200 habitaciones cada una recibió una no conformidad menor en la vigilancia. El WiFi del personal utilizaba una clave WPA2-PSK en todos los sitios, sin cambios durante 18 meses. Alrededor de 140 empleados, incluidas las camareras de pisos de agencia, la conocían.
Qué se hizo. El grupo migró el WiFi del personal a WPA2-Enterprise con 802.1X en sus puntos de acceso existentes, con RadSec a RADIUS en la nube. Las cuentas procedían del directorio del grupo. Recepción, limpieza, finanzas y TI se mapearon cada una a su propia VLAN en un solo SSID. La red de invitados se mantuvo separada.
Resultado. En la auditoría de seguimiento, el 100% de las sesiones del personal muestreadas se rastrearon hasta una persona identificada. El auditor muestreó a cinco personas que habían dejado la empresa, y cada una mostró un rechazo de RADIUS después de su fecha de salida. La no conformidad se cerró. Eliminar a un empleado que se marcha pasó de requerir el cambio de claves en tres sitios a simplemente deshabilitar una cuenta. Vea cómo funciona Purple en Hoteles.
Escenario de ejemplo: una cadena minorista de 60 tiendas
Situación. Una cadena de 60 tiendas contaba con la certificación ISO 27001 y también estaba sujeta a PCI DSS v4.0. Cada tienda transmitía tres SSIDs para el personal: uno para escáneres portátiles, uno para las laptops de los gerentes y uno para los teléfonos del personal. La evidencia de segregación era un diagrama que nadie había probado.
Qué se hizo. La cadena redujo los tres SSIDs a un solo SSID de personal 802.1X con asignación dinámica de VLAN. Los escáneres heredados que no podían ejecutar 802.1X se trasladaron a una VLAN aislada con reglas de firewall estrictamente definidas. El equipo de seguridad ejecutó una prueba de segregación fechada en una muestra de tiendas.
Resultado. Los SSIDs de personal por tienda se redujeron de tres a uno. Los mismos resultados de la prueba de segregación sirvieron para el paquete de evidencias de A.8.22 y para las pruebas de segmentación de PCI DSS bajo el Requisito 11.4.5. Una sola prueba ahora alimentaba dos auditorías. Lea más sobre las implementaciones en el sector Minorista.
El patrón se repite en otros entornos regulados. El personal de enfermería en Salud y la tripulación a bordo en Trenes necesitan la misma evidencia de identidad nominal.
¿Dónde se ubica el WiFi del personal junto a las redes de invitados y multiinquilino?
¿Se aplica el mismo conjunto de controles al WiFi de invitados?
En parte. Si el WiFi de invitados comparte la infraestructura física con la red de su personal, entra dentro del alcance de su ISMS para A.8.20 y A.8.22. El auditor querrá pruebas de que un invitado no puede acceder a los sistemas del personal o de pago. Esa es una cuestión de segregación que se responde con la misma evidencia de VLAN y firewall. El WiFi para invitados también plantea la norma A.5.34, privacidad y protección de la información personal, ya que recopila datos de los visitantes. El GDPR rige esos datos. El complemento SecurePass de Purple otorga a las redes de invitados un acceso cifrado y autenticado individualmente, lo que refuerza la parte de invitados de la misma auditoría. Los auditores suelen preguntar por ambas redes en la misma sesión, así que prepare ambos paquetes de pruebas juntos.
¿Qué pasa si varias entidades legales comparten una misma propiedad?
El WiFi para el personal en un centro de conferencias, aeropuerto o edificio de uso mixto a menudo sirve a varias organizaciones. Cada una puede operar su propio ISMS. La clave precompartida de identidad (iPSK) otorga a cada organización inquilina su propia clave, y RADIUS mapea esa clave a la VLAN del inquilino. El WiFi multi-inquilino de Purple utiliza iPSK como mecanismo de aislamiento.
Conozca el balance. iPSK aísla limpiamente a los inquilinos entre sí, lo que demuestra la norma A.8.22. Dentro de un inquilino, identifica una clave, no a una persona. Para el propio personal de un inquilino, 802.1X sigue siendo la respuesta más sólida para la norma A.8.5.
¿Cuáles son los límites que debe conocer?
EAP-TTLS depende de la validación del certificado. En un túnel TTLS, el cliente envía sus credenciales una vez que el túnel está activo. Si los dispositivos aceptan cualquier certificado de servidor, un atacante que opere un punto de acceso no autorizado puede recopilar credenciales. Envíe el certificado de servidor de confianza a los dispositivos administrados a través de su plataforma de administración de dispositivos móviles. Registre eso en sus pruebas de la norma A.8.5.
WPA2 todavía se encuentra en la configuración publicada. Las configuraciones documentadas de Purple para Juniper Mist y Cisco Meraki especifican WPA2-Enterprise. WPA2-Enterprise satisface la norma A.8.5 cuando se combina con un método EAP sólido. Si su evaluación de riesgos requiere WPA3-Enterprise, confirme primero el soporte para su hardware y base de clientes.
El WiFi para el personal no cubre todos los controles. Demuestra controles técnicos. Los controles físicos, como la norma A.7.8 (ubicación de equipos), y los controles de personas, como la norma A.6.3 (capacitación en concientización sobre seguridad), necesitan sus propias pruebas.
Los registros son datos personales. Los registros de RADIUS contienen nombres, identificadores de dispositivos y marcas de tiempo. Defina un período de retención, una base legal bajo el GDPR y una lista de acceso para los registros. ISO 27001 no establece un período de retención fijo, por lo que debe establecer uno y cumplirlo.
El certificado de su proveedor no es el suyo. La certificación ISO 27001 de Purple respalda sus pruebas de proveedor de la norma A.8.21. No certifica su ISMS.
¿Qué debe hacer antes de su auditoría de etapa 2?
Trabaje en esta lista de seis a ocho semanas antes de que llegue el auditor:
- Enumere cada SSID en la propiedad, con su tipo de seguridad y VLAN. Retire cualquier SSID de personal con clave compartida o justifíquelo en la SoA.
- Exporte la política de RADIUS que muestra cada rol, su VLAN y sus miembros.
- Extraiga cinco registros de bajas de RR. HH. y compare cada uno con un rechazo de RADIUS posterior a la fecha de salida.
- Ejecute una prueba de segregación fechada desde las VLAN de personal, invitados y dispositivos, y tome capturas de pantalla de los intentos bloqueados.
- Tome una muestra de una semana de registros contables y muestre la revisión posterior.
- Archiva la evidencia del proveedor para tu proveedor de RADIUS en la nube, incluyendo el certificado ISO 27001.
- Verifica la validación del certificado del cliente en una muestra de dispositivos administrados.
Si todavía usas una contraseña compartida, comienza con el cambio de WLAN. Purple publica guías paso a paso para Juniper Mist y Cisco Meraki. Para el patrón empresarial más amplio en otros fabricantes, consulta Cómo configurar WPA2-Enterprise en plataformas comunes de puntos de acceso (Cisco, Aruba, Ubiquiti).
Consulta también: Purple Staff WiFi, la base para tu postura de cumplimiento inalámbrico, con SecurePass para redes de invitados y Multi-Tenant WiFi para propiedades compartidas.
Preguntas frecuentes
¿Funciona Purple Staff WiFi con los puntos de acceso que ya tenemos?
Sí. Purple es agnóstico al hardware y se ejecuta como una superposición en la nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Cambias el perfil WLAN a WPA2-Enterprise y lo apuntas al RADIUS en la nube de Purple a través de RadSec. Purple publica guías paso a paso de Staff WiFi para Juniper Mist y Cisco Meraki. No se requiere desinstalar y reemplazar equipos, por lo que la evidencia de tu auditoría mejora sin necesidad de un proyecto de hardware.
¿Una contraseña compartida de WPA2-PSK para el personal hará que reprobemos nuestra auditoría ISO 27001?
Es probable que genere una no conformidad con respecto a A.8.5 o A.5.16. Una clave compartida autentica dispositivos, no personas, por lo que no puedes demostrar qué persona específica se conectó. Tampoco puedes revocar el acceso a un empleado que se va sin cambiar la clave para todos los demás. Algunas organizaciones mantienen una red PSK para dispositivos heredados que no pueden ejecutar 802.1X. Eso funciona únicamente en una VLAN aislada, con la excepción justificada en tu Declaración de Aplicabilidad.
¿Está Purple certificado en ISO 27001?
Sí. Purple cuenta con la certificación ISO 27001, junto con Cyber Essentials, y opera como una plataforma que cumple con el GDPR. Eso respalda tu evidencia de proveedor bajo A.8.21, seguridad de los servicios de red, y A.5.19, seguridad de la información en las relaciones con proveedores. Solicita a Purple el certificado vigente y su alcance, y archívalo con tus registros de proveedores. Recuerda que el certificado de un proveedor respalda tu SGSI, pero no lo certifica.
¿Necesitamos WPA3-Enterprise para pasar la auditoría?
No. ISO 27001 no menciona un estándar de seguridad WiFi específico. Te pide que elijas controles que se adapten a tu evaluación de riesgos. WPA2-Enterprise con 802.1X y un método EAP sólido satisface A.8.5 y A.8.24 en la mayoría de los perfiles de riesgo. WPA3-Enterprise agrega Tramas de Administración Protegidas obligatorias y un modo opcional de 192 bits. Elígelo cuando tu evaluación de riesgos o las reglas del sector exijan un mayor nivel de garantía, y confirma que tus dispositivos clientes lo admitan.
¿La red WiFi para invitados debe estar dentro de nuestro alcance de ISO 27001?
Sí, dondequiera que comparta infraestructura con su red de personal o sistemas empresariales. El auditor verificará que los invitados no puedan acceder a las redes de personal, de pago o de administración de conformidad con la norma A.8.22. El WiFi de invitados también recopila datos personales, lo que involucra al GDPR y a la norma A.5.34. El complemento SecurePass de Purple dota a las redes de invitados de una autenticación individual y cifrada. Prepare los paquetes de evidencia de invitados y de personal al mismo tiempo, ya que los auditores suelen revisar ambos en la misma sesión.
¿Cuánto esfuerzo requiere pasar de una contraseña compartida a 802.1X?
El cambio en el punto de acceso consiste en un solo perfil WLAN en el tablero de su controlador, documentado paso a paso en las guías de soporte de Purple. La mayor parte del esfuerzo se concentra en otros puntos. Deberá mapear los roles con las VLAN, conectar su proveedor de identidad e incorporar los dispositivos del personal. También debe planificar para los dispositivos heredados que no pueden ejecutar 802.1X. Realice una prueba piloto en un sitio, recopile evidencia del mismo y despliéguelo en el resto de las instalaciones una vez que el patrón sea estable.
¿Puede un solo SSID de personal dar servicio a varias empresas en el mismo sitio?
Sí. Utilice PSK de identidad (iPSK) para asignar a cada organización inquilina su propia clave. RADIUS mapea cada clave a la VLAN de ese inquilino, de modo que el tráfico permanece aislado en un SSID compartido. El WiFi multiinquilino de Purple utiliza este enfoque. El iPSK aísla limpiamente a los inquilinos y sirve como evidencia para la norma A.8.22. Dentro de cada inquilino se identifica una clave en lugar de una persona, por lo que 802.1X sigue siendo la opción más sólida para la autenticación individual del personal.
¿Cómo demostramos que una persona que dejó la empresa perdió el acceso al WiFi?
Desactive la cuenta en su proveedor de identidad y, a continuación, muestre los registros de rechazo de RADIUS para cualquier intento posterior a la fecha de salida. Purple se integra con Microsoft Entra ID, Okta y Google Workspace, por lo que los cambios de nuevos ingresos, traslados y bajas llegan a la red directamente desde su directorio. Los auditores suelen tomar muestras de varias bajas de los registros de recursos humanos. Un rechazo con marca de tiempo posterior a la fecha de salida les proporciona evidencia clara y atribuible bajo las normas A.5.16 y A.5.18.
Definiciones clave
IEEE 802.1X
El estándar IEEE para el control de acceso a redes basado en puertos. El punto de acceso bloquea el tráfico hasta que un servidor de autenticación, normalmente RADIUS, aprueba el dispositivo, intercambiando las credenciales dentro de un método de Protocolo de Autenticación Extensible (EAP).
802.1X es lo que utilizan WPA2-Enterprise y WPA3-Enterprise, y es el mecanismo que convierte un SSID de personal en evidencia de identidad nominal para A.5.15, A.5.16 y A.8.5.
RADIUS
Servicio de autenticación remota de usuario de marcación telefónica, definido en el RFC 2865. El servidor acepta o rechaza cada solicitud de autenticación y puede devolver atributos en el mensaje Access-Accept, como la VLAN a asignar.
Los registros de aceptación y rechazo de RADIUS son el elemento principal para el control de acceso y el muestreo de bajas, por lo que la exportación de su política de RADIUS se convierte en una evidencia de auditoría por derecho propio.
RADIUS accounting
Definido en el RFC 2866, el accounting agrega registros de inicio de sesión, actualización provisional y finalización. Cada registro contiene el nombre autenticado, el identificador del punto de acceso, la dirección MAC del dispositivo y la dirección IP asignada.
Los registros de contabilidad (accounting), vinculados a los logs del firewall, le permiten atribuir una conexión a una persona identificada y proporcionan la evidencia a nivel de sesión que solicita el monitoreo de A.8.16.
EAP-TLS
Un método EAP utilizado con 802.1X en el que tanto el cliente como el servidor presentan certificados, por lo que no existe una contraseña que pueda ser compartida o robada por phishing.
EAP-TLS proporciona la evidencia de identidad más sólida para A.8.5 y es necesario para el modo de 192 bits de WPA3-Enterprise, el cual utiliza GCMP-256.
EAP-TTLS
Un método EAP en el cual el servidor presenta un certificado y construye un túnel TLS, y luego el cliente envía su credencial dentro de ese túnel.
Las configuraciones publicadas de Purple para Staff WiFi en Juniper Mist y Cisco Meraki utilizan EAP-TTLS, lo que convierte a la validación del certificado del servidor por parte del cliente en un control del que debe presentar evidencia.
WPA3-Personal (SAE)
WPA3-Personal reemplaza el saludo de cuatro vías de WPA2 con la Autenticación Simultánea de Iguales (SAE), que resiste los ataques de diccionario fuera de línea, pero aún depende de una contraseña compartida.
Los equipos suelen asumir que una actualización a WPA3 cierra un hallazgo de auditoría. Corrige la criptografía pero no el problema de identidad, por lo que sigue fallando en A.5.16 y A.8.5 para el acceso del personal.
Identity PSK (iPSK)
Una clave precompartida por dispositivo o por grupo en un único SSID, con RADIUS asignando cada clave a su propia VLAN.
iPSK aísla a las organizaciones inquilinas en propiedades compartidas y evidencia la conformidad con A.8.22, pero identifica una clave en lugar de una persona, por lo que 802.1X sigue siendo la respuesta más sólida para A.8.5.
RadSec
RADIUS sobre TLS, definido en RFC 6614. Envuelve todo el intercambio de RADIUS en TLS, mientras que el RADIUS estándar sobre UDP protege únicamente el atributo de contraseña con un esquema basado en MD5.
RadSec entre sus puntos de acceso y el RADIUS en la nube de Purple respalda la seguridad de los servicios de red de A.8.21 y el uso de criptografía de A.8.24, con el certificado RadSec como evidencia.
Asignación dinámica de VLAN
RFC 3580 define cómo un servidor RADIUS devuelve atributos de VLAN en el mensaje Access-Accept, de modo que el punto de acceso coloca a cada persona autenticada en la VLAN de su rol.
Las VLAN dinámicas permiten que un único SSID para el personal evidencie la segregación de A.8.22 y la restricción de acceso a la información de A.8.3, sin transmitir un SSID separado por rol.
Cambio de Autorización RADIUS (CoA)
Definido en RFC 5176, CoA permite que el servidor RADIUS envíe una solicitud de desconexión (Disconnect-Request) para finalizar una sesión activa o una solicitud de CoA (CoA-Request) para moverla a otra VLAN.
Deshabilitar una cuenta detiene la próxima autenticación pero puede no finalizar una sesión activa. La configuración publicada de Purple para Cisco Meraki deja CoA deshabilitado, así que confirme la revocación inmediata antes de declararla.
Declaración de Aplicabilidad (SoA)
El documento de ISO/IEC 27001:2022 en el que justifica la inclusión o exclusión de cada uno de los 93 controles del Anexo A en los ámbitos organizativo, de personas, físico y tecnológico.
Sus filas de redes inalámbricas en la SoA deben correlacionarse con los 12 controles que evidencia el WiFi del personal, y cualquier red de clave compartida retenida para dispositivos heredados debe justificarse allí.
Tramas de Gestión Protegidas
Protección IEEE 802.11w para tramas de gestión de WiFi, obligatoria por WPA3-Enterprise.
PMF es una de las razones para elegir WPA3-Enterprise cuando su evaluación de riesgos requiera un mayor nivel de garantía, y el conjunto de cifrado debe registrarse en su política de criptografía de A.8.24.
Ejemplos resueltos
Un grupo hotelero que gestiona tres propiedades de unas 200 habitaciones cada una recibió una no conformidad menor en una auditoría de vigilancia. El WiFi para el personal utilizaba una única clave WPA2-PSK en todos los sitios, que no se había cambiado en 18 meses y era conocida por unas 140 personas del personal, incluidas las camareras de pisos de agencias.
El grupo migró el WiFi del personal a WPA2-Enterprise con 802.1X en sus puntos de acceso existentes, utilizando RadSec hacia un RADIUS en la nube. Las cuentas provenían del directorio del grupo, por lo que una clave compartida ya no reemplazaba a la identidad. Recepción, limpieza, finanzas y TI se mapearon cada uno a su propia VLAN en un único SSID, mientras que la red de invitados permaneció separada. En la auditoría de seguimiento, el 100% de las sesiones del personal muestreadas se rastrearon hasta una persona identificada. El auditor muestreó a cinco personas que habían dejado la empresa, y cada una mostró un rechazo de RADIUS después de su fecha de salida. La no conformidad se cerró, y la baja de un empleado pasó de requerir el cambio de clave en tres sitios a simplemente deshabilitar una cuenta.
Una cadena de retail de 60 tiendas que contaba con la certificación ISO 27001 también estaba bajo el alcance de PCI DSS v4.0. Cada tienda transmitía tres SSIDs para el personal destinados a escáneres portátiles, laptops de gerentes y teléfonos del personal, y la evidencia de segregación era un diagrama sin probar.
La cadena unificó los tres SSIDs en un único SSID de 802.1X para el personal con asignación dinámica de VLAN, de modo que RADIUS ubicaba cada dispositivo en la VLAN correspondiente a su rol. Los escáneres heredados que no podían ejecutar 802.1X se trasladaron a una VLAN aislada con reglas de firewall estrictamente delimitadas, en lugar de mantener una clave compartida en la red principal. El equipo de seguridad ejecutó una prueba de segregación con fecha registrada en una muestra de tiendas. Los SSIDs de personal por tienda se redujeron de tres a uno. Los mismos resultados de la prueba sirvieron para el paquete de evidencias de A.8.22 y para las pruebas de segmentación de PCI DSS bajo el Requisito 11.4.5, de modo que una sola prueba sirvió para dos auditorías.
Preguntas frecuentes
¿Funciona Purple Staff WiFi con los puntos de acceso que ya tenemos?
Sí. Purple es independiente del hardware y funciona como una superposición en la nube en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Usted cambia el perfil WLAN a WPA2-Enterprise y lo apunta al RADIUS en la nube de Purple a través de RadSec. Purple publica guías paso a paso de Staff WiFi para Juniper Mist y Cisco Meraki. No se requiere un reemplazo completo de infraestructura, por lo que su evidencia de auditoría mejora sin necesidad de un proyecto de hardware.
¿Una contraseña compartida de WPA2-PSK para el personal hará que fallemos nuestra auditoría ISO 27001?
Es muy probable que genere una no conformidad con respecto a A.8.5 o A.5.16. Una clave compartida autentica dispositivos, no personas, por lo que no puede demostrar qué persona identificada se conectó. Tampoco puede revocar el acceso de una persona que se va sin cambiar la clave para todos los demás. Algunas organizaciones mantienen una red PSK para dispositivos heredados que no pueden ejecutar 802.1X. Eso funciona únicamente en una VLAN aislada, con la excepción justificada en su Declaración de Aplicabilidad.
¿Está el propio Purple certificado bajo ISO 27001?
Sí. Purple cuenta con la certificación ISO 27001, junto con Cyber Essentials, y opera como una plataforma que cumple con el GDPR. Eso respalda su evidencia de proveedores bajo A.8.21, seguridad de servicios de red, y A.5.19, seguridad de la información en las relaciones con proveedores. Solicite a Purple el certificado vigente y su alcance, y archívelo con sus registros de proveedores. Recuerde que el certificado de un proveedor respalda su SGSI, pero no lo certifica.
¿Necesitamos WPA3-Enterprise para pasar la auditoría?
No. ISO 27001 no especifica un estándar de seguridad WiFi. Le solicita que elija controles que se adapten a su evaluación de riesgos. WPA2-Enterprise con 802.1X y un método EAP sólido satisface A.8.5 y A.8.24 en la mayoría de los perfiles de riesgo. WPA3-Enterprise agrega marcos de gestión protegidos obligatorios y un modo opcional de 192 bits. Elíjalo cuando su evaluación de riesgos o las normas de su sector exijan un mayor nivel de garantía, y confirme que sus dispositivos cliente lo admiten.
¿El WiFi para invitados debe estar dentro de nuestro alcance de ISO 27001?
Sí, en cualquier lugar donde comparta infraestructura con su red de personal o sistemas empresariales. El auditor comprobará que los invitados no puedan acceder a las redes de personal, pagos o administración bajo A.8.22. El WiFi para invitados también recopila datos personales, lo que involucra al GDPR y a A.5.34. El complemento SecurePass de Purple proporciona a las redes de invitados una autenticación individual y cifrada. Prepare los paquetes de evidencia de invitados y del personal de forma conjunta, ya que los auditores suelen revisar ambos en la misma sesión.
¿Cuánto esfuerzo requiere pasar de una contraseña compartida a 802.1X?
El cambio en el punto de acceso consiste en un solo perfil WLAN en el panel de control de su controlador, documentado paso a paso en las guías de soporte de Purple. La mayor parte del esfuerzo se concentra en otra parte. Usted mapea los roles a las VLAN, conecta su proveedor de identidad e incorpora los dispositivos del personal. También planifica para los dispositivos heredados que no pueden ejecutar 802.1X. Realice una prueba piloto en un sitio, recopile evidencia de ella y despliéguela en el resto de las instalaciones una vez que el modelo sea estable.
¿Puede un solo SSID de personal dar servicio a varias empresas en el mismo sitio?
Sí. Utilice PSK de identidad (iPSK) para asignar a cada organización inquilina su propia clave. RADIUS mapea cada clave a la VLAN de ese inquilino, de modo que el tráfico se mantiene aislado en un SSID compartido. El WiFi multiinquilino de Purple utiliza este enfoque. iPSK aísla a los inquilinos de manera limpia y evidencia A.8.22. Dentro de cada inquilino, identifica una clave en lugar de a una persona, por lo que 802.1X sigue siendo la opción más sólida para la autenticación individual del personal.
¿Cómo demostramos que un empleado que se fue perdió el acceso a WiFi?
Desactive la cuenta en su proveedor de identidad y luego muestre los registros de rechazo de RADIUS para cualquier intento posterior a la fecha de salida. Purple se integra con Microsoft Entra ID, Okta y Google Workspace, de modo que los cambios de ingreso, traslado y salida de personal llegan a la red desde su directorio. Los auditores suelen tomar muestras de varias bajas de los registros de recursos humanos. Un rechazo con marca de tiempo posterior a la fecha de salida les proporciona evidencia limpia y atribuible bajo A.5.16 y A.5.18.
Fuentes
- ISO/IEC 27001:2022 Information security management systems
- RFC 2865 Remote Authentication Dial In User Service (RADIUS)
- RFC 2866 RADIUS Accounting
- RFC 3580 IEEE 802.1X RADIUS usage guidelines
- RFC 5176 Dynamic authorization extensions to RADIUS
- RFC 6614 Transport Layer Security (TLS) encryption for RADIUS
- Purple support: Staff WiFi - Juniper Mist
- Purple support: Staff WiFi - Cisco Meraki
Continúe leyendo esta serie
Eventos de radar DFS en Cisco Meraki, HPE Aruba y Ruckus: una lista de diagnóstico para cambios de canal
Determine si un evento de radar DFS causó su interrupción de 5GHz en Cisco Meraki, HPE Aruba o Ruckus. Distinga el radar real de los falsos positivos y de los movimientos del planificador. Luego, decida qué canales excluir, en qué APs, sin sacrificar la capacidad que su espacio requiere.
Planeación de una actualización de puntos de acceso WiFi 6 a WiFi 7 cuando Cisco Meraki WiFi 6 llegue al fin de venta
Esta referencia técnica ofrece a los operadores de múltiples sitios un marco de decisión para una actualización de Cisco Meraki WiFi 6 a WiFi 7 antes de la fecha límite del último pedido el 31 de diciembre de 2026. Combina la planeación de la infraestructura y el backhaul con las comprobaciones del Dashboard de Meraki que protegen la continuidad de la autenticación de Purple y el análisis de ubicación durante cada cambio de punto de acceso.
GDPR y Guest WiFi: Guía de cumplimiento para mercadólogos y TI de recintos
Esta guía técnica muestra a los equipos de TI y marketing de recintos cómo gobernar la recopilación de datos de Guest WiFi bajo el GDPR, sin convertir un Captive Portal en un punto ciego de cumplimiento. Separa el acceso a la red, la información de privacidad, las opciones opcionales de marketing y los flujos de CRM, para luego mapear Purple Connect, Capture y Engage con esas decisiones operativas.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.