Saltar al contenido principal

Cyber Essentials and Staff WiFi: Passing the Five Controls on Your Wireless Network

You will be able to map each of the five Cyber Essentials controls to your staff WiFi and close the gaps assessors find. You can then choose between 802.1X, iPSK and a segregated WPA2-PSK network for each device class. Finally, you will know how to prepare access points, controllers and BYOD for a Cyber Essentials Plus audit.

Por Iain JewittPublicado
📖 14 min de lectura4,224 palabras2 ejemplos resueltos12 definiciones clave

Parte de nuestra serie principal: Enterprise WiFi Security Guide →

Para cumplir con los cinco controles de Cyber Essentials en su red inalámbrica, debe proteger el WiFi del personal utilizando el estándar 802.1X o iPSK. La integración de plataformas como Cisco Meraki le permite aplicar controles de acceso de usuarios individuales, actualizar parches de firmware en un plazo de 14 días y aplicar MFA para proteger sus dispositivos dentro del alcance.

¿Qué exige Cyber Essentials para el WiFi de su personal?

Cyber Essentials es el programa respaldado por el gobierno del Reino Unido que certifica cinco controles técnicos contra los ataques comunes originados en internet. El National Cyber Security Centre (NCSC) es el propietario de los requisitos técnicos. IASME ha implementado el programa como socio del NCSC desde abril de 2020. Las evaluaciones a partir del 28 de abril de 2025 utilizan el conjunto de preguntas Willow, el cual se alinea con la versión 3.2 de los requisitos del NCSC.

El cuestionario no contiene un capítulo separado para redes inalámbricas. En su lugar, el WiFi de su personal aparece dentro de cada control. Los puntos de acceso, los controladores inalámbricos y el tablero en la nube que los administra son dispositivos o servicios dentro del alcance. Las laptops y los teléfonos en el SSID del personal (el nombre de la red a la que se unen sus empleados) son dispositivos de usuario final dentro del alcance si acceden a datos o servicios de la organización.

Esta guía forma parte del pilar de WiFi para el personal de Purple, que cubre el acceso de los empleados basado en la identidad sobre el hardware que ya tiene en funcionamiento. Aquí nos limitamos a una pregunta práctica: ¿Qué configuraciones inalámbricas aprueban una evaluación de Cyber Essentials o Cyber Essentials Plus, y cuáles la reprueban?

¿Por qué el WiFi del personal define tantas auditorías?

Tres características del programa colocan a su red inalámbrica bajo los reflectores.

Alcance. Los requisitos del NCSC incluyen a los dispositivos inalámbricos, incluidos los puntos de acceso, dentro del alcance cuando pueden comunicarse con otros dispositivos a través de internet. Todo punto de acceso administrado en la nube hace esto por diseño.

Trae tu propio dispositivo (BYOD). Desde que la versión 3.0 de los requisitos entró en vigor en enero de 2022, los dispositivos propiedad del personal que acceden a datos o servicios de la organización están dentro del alcance. Un SSID de personal que permite teléfonos personales puede agregar silenciosamente decenas de dispositivos a su evaluación. Se excluyen los dispositivos utilizados únicamente para aplicaciones de MFA, llamadas de voz y mensajes de texto.

Verificación. Cyber Essentials Plus verifica las respuestas de su autoevaluación contra su infraestructura real. Una red de personal configurada hace años por un contratista rara vez sobrevive a esa comparación sin cambios.

¿Cómo se aplican los cinco controles a su red inalámbrica?

Firewalls y dispositivos de frontera

Cada dispositivo dentro del alcance debe estar detrás de un firewall o dispositivo de frontera correctamente configurado. Para las redes inalámbricas, los requisitos plantean tres puntos específicos:

  • Contraseñas predeterminadas. El router o firewall que transporta el tráfico de WiFi de su personal debe cambiar su contraseña administrativa predeterminada por una segura.
  • Exposición de la interfaz de administración. No se debe poder acceder a la interfaz administrativa del firewall desde internet. La excepción es una necesidad comercial documentada, protegida por MFA o una lista de IPs permitidas.
  • Reglas de entrada. Cada regla de entrada necesita un motivo comercial documentado. Elimine la regla cuando esa necesidad termine.El equipo inalámbrico suele fallar en el segundo punto. Un redireccionamiento de puertos configurado hace años para soporte remoto puede dejar la página de administración web local de un punto de acceso accesible desde internet.

El control también cubre dispositivos en redes no confiables. Las laptops del personal utilizadas en puntos de acceso públicos, incluyendo redes de huéspedes de hoteles, necesitan tener activado su firewall de software.

El WiFi de invitados no es en sí mismo un dispositivo de límite. Los requisitos le permiten excluir un subconjunto de su red del alcance, siempre que un firewall o VLAN lo segregue de los sistemas dentro del alcance. Una VLAN (LAN virtual) es una red lógicamente separada que se ejecuta sobre switches y puntos de acceso compartidos. Coloque el tráfico de invitados y del personal en VLANs separadas, bloquee el enrutamiento entre ellas y describa esa separación en su declaración de alcance.

Configuración segura

Este control le pide que elimine lo que no necesita y cambie lo que se entrega de manera insegura. En el lado inalámbrico, eso significa:

  • Cambiar las credenciales de administrador predeterminadas en cada punto de acceso, controlador y dispositivo de gestión.
  • Eliminar o deshabilitar las cuentas locales no utilizadas, incluyendo las cuentas de soporte del proveedor que nunca activó.
  • Deshabilitar los servicios de gestión que no utilice, como el acceso HTTP o Telnet no cifrado a los puntos de acceso.
  • Aplicar las reglas de contraseña del requisito a cada credencial que desbloquee el equipo de red.

Las reglas de contraseña son específicas. Use MFA, o un mínimo de 12 caracteres, o un mínimo de ocho caracteres con un bloqueo automático para contraseñas comunes. Proteja contra el descifrado por fuerza bruta con limitación de velocidad, o bloquee la cuenta después de no más de 10 intentos fallidos.

Si mantiene una red WPA2-PSK (clave precompartida) para dispositivos heredados, recomendamos aplicar los mismos mínimos a su frase de contraseña. Una frase de contraseña compartida sigue siendo una contraseña, y abre una ruta hacia su red.

Control de acceso de usuarios

Este control es donde la mayoría de los diseños de WiFi para el personal tienen dificultades. Requiere que:

  • Cada persona tenga su propia cuenta, aprobada antes de ser emitida.
  • Las cuentas se eliminen o deshabiliten cuando ya no sean necesarias, incluso cuando alguien se vaya.
  • Las cuentas administrativas se utilicen únicamente para la administración, se mantengan separadas de las cuentas de uso diario y nunca se utilicen para correo electrónico o navegación.
  • Se aplique MFA en los servicios en la nube siempre que el servicio lo ofrezca.

Su panel inalámbrico en la nube es un servicio en la nube. Si sus puntos de acceso se gestionan en el panel de Cisco Meraki, Juniper Mist o una plataforma similar, cada inicio de sesión de administrador necesita MFA.

El SSID del personal en sí es la pregunta más difícil, y la respondemos por completo en la sección WPA2-PSK a continuación.

Protección contra malware

Cada computadora de escritorio, laptop, tablet y teléfono dentro del alcance necesita software de protección contra malware o listas de aplicaciones permitidas. El control no tiene una configuración inalámbrica directa. Llega a su WiFi de personal a través de los dispositivos que admite.

Si los teléfonos personales se conectan a su SSID de personal y abren el correo electrónico de la empresa, cada teléfono debe cumplir con este control. Debe ser capaz de demostrar que así es.

Gestión de actualizaciones de seguridad

El firmware cuenta como software. Los puntos de acceso, controladores y routers con capacidad inalámbrica deben ejecutar firmware compatible con el proveedor. Las actualizaciones críticas y de alta prioridad deben instalarse dentro de los 14 días posteriores a su lanzamiento. Alta y crítica significa una puntuación CVSS v3 de 7 o superior, o cualquier corrección en la que el proveedor no especifique la gravedad.

Los puntos de acceso que han llegado al final de su vida útil (end of support) no superan este control directamente. Debe eliminarlos o segregarlos fuera del alcance. Revise el aviso de fin de vida útil de cada modelo en su red antes de enviar. Una red de retail o de hotel construida a lo largo de los años a menudo esconde uno o dos modelos discontinuados.

¿Qué elementos del cuestionario afectan a una WiFi de personal mal configurada?

Las preguntas de Willow están agrupadas por control en lugar de por tecnología. Estos son los elementos relevantes para la tecnología inalámbrica que solemos ver que complican a los equipos de TI, expresados como temas en lugar de números de pregunta:

  • Descripción del alcance. ¿Menciona su equipo inalámbrico y explica cómo se segrega el tráfico de invitados?
  • Credenciales predeterminadas. ¿Ha cambiado las credenciales predeterminadas en cada punto de acceso, controlador y router?
  • Exposición de la interfaz de administración. ¿Puede cualquiera acceder a una página de gestión inalámbrica desde internet?
  • MFA en la gestión. ¿Se exige MFA en su panel inalámbrico en la nube para cada cuenta de administrador?
  • Separación de cuentas de administrador. ¿Las cuentas de administración nominativas gestionan la WiFi, en lugar de un inicio de sesión "admin" compartido?
  • Proceso de salida de empleados. Cuando alguien se va, ¿termina su acceso a la WiFi o se queda con una clave compartida en su bolsillo?
  • Política de contraseñas. ¿Su política establecida cubre el equipo de red y cualquier frase de contraseña PSK?
  • Actualización de firmware. ¿Está cada punto de acceso en un firmware compatible, parcheado dentro de los 14 días para correcciones críticas y de alta prioridad?
  • Inventario BYOD. ¿Ha listado los dispositivos personales en su SSID de personal que acceden a los datos de la organización?
  • Redes no confiables. ¿Los laptops del personal mantienen activo su firewall de software cuando se conectan a una WiFi pública o de invitados?

La siguiente tabla mapea cada control con la falla inalámbrica que encontrará un evaluador y la configuración que la resuelve.

Control Área de pregunta inalámbrica No supera la evaluación Supera la evaluación
Firewalls Exposición de la interfaz de administración Administrador web de punto de acceso accesible a través de un reenvío de puertos Gestión accesible solo internamente, o detrás de MFA o una lista de permisos de IP
Firewalls Separación de invitados Invitados y personal en una sola red plana VLANs independientes sin enrutamiento entre invitados y personal
Configuración segura Credenciales predeterminadas Contraseña de administración de fábrica en el controlador o puntos de acceso Credenciales únicas que cumplen con la regla de 12 caracteres, se eliminaron los valores predeterminados
Control de acceso de usuarios Cuentas individuales Una clave WPA2-PSK compartida por todo el personal y contratistas 802.1X o iPSK, una credencial por persona o dispositivo
Control de acceso de usuarios Plano de gestión Inicio de sesión en el panel de la nube sin MFA MFA obligatorio para cada cuenta de administrador
Protección contra malware BYOD Teléfonos personales no gestionados que leen el correo de la empresa en la WiFi del personal Teléfonos personales trasladados a la WiFi de invitados, o registrados y cumpliendo con el control
Actualizaciones de seguridad Firmware Puntos de acceso en fin de vida útil que siguen en servicio Modelos compatibles, parches críticos y de alta prioridad en un plazo de 14 días

¿Supera WPA2-PSK el control de acceso de usuarios?

No de forma limpia. Los requisitos no prohíben WPA2-PSK por su nombre. Exigen cuentas individuales y la eliminación del acceso cuando alguien se marcha. Una sola clave compartida no ofrece ninguna de las dos cosas. Si alguien que se va conoce la clave, el único remedio es cambiarla en cada dispositivo que la utilice.

Dos alternativas le ofrecen un control por persona.

802.1X es el estándar IEEE para el control de acceso a redes basado en puertos. En WiFi, se ejecuta como WPA2-Enterprise o WPA3-Enterprise. Cada persona o dispositivo se autentica ante un servidor RADIUS, el servicio que comprueba las credenciales y concede el acceso a la red. El intercambio utiliza un método EAP como EAP-TLS (basado en certificados), EAP-TTLS o PEAP (ambos túneles de credenciales dentro de TLS).

iPSK (clave precompartida de identidad, llamada PPSK o PSK privada por algunos proveedores) emite una clave única por persona o dispositivo en un único SSID. Los dispositivos que solo admiten una frase de contraseña se siguen conectando y usted puede revocar cada clave de forma individual.

Método de SSID para el personal Revocación por persona Compatibilidad con control de acceso de usuarios Gestiona BYOD Soporte de dispositivos A quién se adapta
WPA2-PSK, una clave compartida No, requiere rotar la clave en cada dispositivo Débil, sin cuentas individuales Deficiente, no hay forma de distinguir los dispositivos personales de los corporativos Todos los dispositivos WiFi Redes heredadas heredadas, segregadas fuera del alcance
iPSK o PPSK Sí, por clave Buena, una clave por persona o dispositivo Sí, cada dispositivo personal obtiene su propia clave Todos los dispositivos que acepten una frase de contraseña Entornos mixtos con escáneres, cajas registradoras e IoT que no pueden ejecutar 802.1X
802.1X con EAP-TTLS o PEAP Sí, por cuenta Sólida, vinculada a cuentas individuales Sí, con identidad en cada sesión Laptops, teléfonos y tablets modernos Personal de oficina y de administración con cuentas de directorio
802.1X con certificados EAP-TLS Sí, por certificado La más sólida, sin contraseñas que robar Solo dispositivos gestionados, a menos que emita certificados BYOD Dispositivos que se pueden registrar con certificados Flotas corporativas gestionadas

Si debe mantener una red PSK, ségreguela en su propia VLAN. Restrinjala a los dispositivos que no puedan tener algo mejor, documente por qué existe y rote la frase de contraseña cuando se marche cualquiera que la conozca.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

¿Cómo evalúa Cyber Essentials Plus la WiFi de su personal?

Cyber Essentials Plus utiliza los mismos requisitos que la certificación básica. A continuación, un evaluador los verifica con pruebas prácticas. La auditoría Plus debe completarse en un plazo de tres meses a partir de la obtención del certificado básico.

La especificación de la prueba cubre:

  • Un análisis de vulnerabilidades externo de sus direcciones IP orientadas a Internet.
  • Un análisis de vulnerabilidades interno de una muestra de dispositivos de usuario final.
  • Verifica que los dispositivos de la muestra estén parchados y ejecuten protección contra malware, utilizando archivos de prueba enviados por correo electrónico y navegador.
  • Una verificación de que se aplique MFA en los servicios en la nube dentro del alcance.
  • Una verificación de que las cuentas de administrador estén separadas de las cuentas de uso diario.

La especificación no contiene ninguna prueba dedicada a ataques inalámbricos por aire. Su WiFi se expone de otras cuatro formas.

  1. El escaneo externo encuentra cualquier punto de acceso, controlador o página de administración del router expuesta a internet. El firmware sin parchar con una vulnerabilidad conocida aparece como un hallazgo alto o crítico.
  2. La muestra de dispositivos incluye laptops y teléfonos que se conectan a través de su SSID de personal, incluidos los BYOD si están dentro del alcance.
  3. La verificación de MFA puede incluir su panel inalámbrico en la nube si lo registró como un servicio dentro del alcance.
  4. La verificación de cuenta puede exponer inicios de sesión de administrador compartidos en la gestión inalámbrica.

Corrija la exposición antes de que llegue el asesor. Una página de administración que un escaneo de puertos pueda encontrar se convertirá en un hallazgo.

¿Dónde se ubica Purple en su red inalámbrica existente?

Purple es una superposición en la nube independiente del hardware. Purple Staff WiFi se ejecuta en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet, sin necesidad de reemplazar nada.

En su controlador existente, la red del personal se convierte en un SSID WPA2-Enterprise (802.1X) sin Captive Portal. Un Captive Portal es la página de inicio de sesión web que los invitados ven normalmente. La autenticación se dirige al RADIUS en la nube de Purple a través de RadSec, que envuelve el tráfico RADIUS en TLS. Un certificado que instale en su controlador asegura ese enlace. Se configuran dos servidores RADIUS de Purple para redundancia. Passpoint (Hotspot 2.0, el estándar que permite que los dispositivos se unan automáticamente usando credenciales almacenadas) funciona con EAP-TTLS, por lo que los dispositivos registrados se conectan sin previo aviso.

Nuestros artículos de soporte contienen la configuración exacta para cada plataforma:

Para obtener una visión más amplia de los proveedores, lea Cómo configurar WPA2-Enterprise en plataformas de puntos de acceso comunes (Cisco, Aruba, Ubiquiti).

Así es como esto se alinea con el cuestionario:

  • Control de acceso de usuarios. Cada sesión lleva una identidad individual, no una clave compartida.
  • Bajas de personal. Los procesos de altas, cambios y bajas (JML) en Microsoft Entra ID, Okta o Google Workspace controlan el acceso a WiFi, por lo que deshabilitar una cuenta finaliza el acceso de esa persona.
  • Configuración segura. Las credenciales de RADIUS viajan dentro de TLS en lugar de a través de internet en texto plano.
  • Garantía del proveedor. Purple cuenta con la certificación ISO 27001 y cumple con el GDPR, lo que ayuda cuando su asesor pregunta sobre servicios de terceros.

Purple gestionó 440 millones de inicios de sesión en 2024 en más de 80,000 ubicaciones activas, de acuerdo con los datos de la propia plataforma de Purple.

Dos escenarios prácticos

Un hotel de 200 habitaciones con una clave compartida para el personal

Situación. Un hotel de 200 habitaciones operaba a sus 85 empleados en una sola red WPA2-PSK. La clave no se había cambiado desde la inauguración cuatro años antes. Los contratistas y el personal de limpieza de agencias la conocían. Un redireccionamiento de puertos del instalador original dejaba la administración web del controlador accesible desde internet, todavía con su contraseña de fábrica.

Qué se hizo. El gerente de TI cerró el redireccionamiento de puertos y cambió todas las credenciales por defecto. Implementaron MFA en el panel de la nube y asignaron a cada administrador una cuenta nominativa. El personal se trasladó a un SSID 802.1X a través de Purple, con el acceso vinculado al directorio del hotel. Las tabletas de limpieza que no podían ejecutar 802.1X se trasladaron a una VLAN segregada con su propia frase de contraseña. El WiFi para huéspedes permaneció en una VLAN separada sin ruta hacia los sistemas del personal.

Resultado. Las claves compartidas en la red del personal se redujeron de una a cero. Eliminar a un empleado que dejaba la empresa pasó de requerir el cambio de clave en más de 120 dispositivos a simplemente deshabilitar una cuenta de directorio. El cuestionario se envió sin respuestas inalámbricas no conformes. Los Hoteles con alta rotación de personal son los que más sienten este cambio, porque antes cada baja significaba cambiar la clave de todos los dispositivos.

Una cadena de tiendas de retail de 40 sucursales preparándose para Plus

Situación. Una cadena de Retail de 40 tiendas contaba con la certificación básica de Cyber Essentials y reservó su evaluación Plus. Alrededor de 300 teléfonos personales utilizaban el SSID del personal, principalmente para navegar durante los descansos. Un escaneo externo previo a la evaluación detectó la gestión remota habilitada en los routers de las tiendas, con una versión de firmware que presentaba una advertencia de alta gravedad.

Qué se hizo. El equipo deshabilitó la gestión remota y aplicó el parche de firmware dentro del plazo de 14 días. Luego, trasladaron los teléfonos personales a la red de huéspedes, la cual estaba segregada y fuera del alcance de la auditoría. Solo los teléfonos de los gerentes de tienda, que leían el correo electrónico de la empresa, permanecieron con acceso de personal, cada uno con su propia clave iPSK y registro en la gestión de dispositivos. Los escáneres portátiles recibieron claves iPSK individuales por dispositivo.

Resultado. Los dispositivos BYOD dentro del alcance de la auditoría disminuyeron de aproximadamente 300 a 45. El nuevo escaneo externo arrojó cero hallazgos altos o críticos en los equipos inalámbricos o routers. La auditoría Plus se cerró dentro del plazo de tres meses.

¿Cuáles son los límites que debe conocer?

Cyber Essentials no es un estándar de seguridad inalámbrica. Establece una línea base contra ataques provenientes de internet. No analiza puntos de acceso no autorizados, ataques de radiofrecuencia o detección de intrusiones inalámbricas. Aprobar no significa que su WiFi esté completamente blindado.

Las oficinas multi-inquilino necesitan más de un SSID para el personal. Cuando varias organizaciones comparten un edificio, una sola red de personal no puede mantener separados los dispositivos de cada inquilino. iPSK coloca los dispositivos de cada inquilino en su propio segmento sobre un solo SSID, que es la forma en que Purple Multi-Tenant WiFi aborda los edificios compartidos. Los centros del sector público, las oficinas gubernamentales y los pisos de coworking a menudo entran en esta categoría. Los dispositivos heredados limitan sus opciones. Las cajas registradoras, los escáneres y algunos equipos médicos o de administración de edificios no pueden ejecutar 802.1X. Planifique para iPSK o una red PSK segregada en lugar de obligarlos a usar la autenticación Enterprise. El mismo patrón se aplica en entornos de Atención Médica, donde los dispositivos clínicos a menudo comparten el espacio de radio con el personal.

Las redes de invitados aún pueden ser importantes. La segregación mantiene al WiFi de invitados fuera de su alcance de Cyber Essentials. No elimina sus obligaciones de GDPR para los datos de invitados que recopile. Si utiliza Purple Guest WiFi, el complemento SecurePass es nuestra respuesta para el lado de los invitados cuando la discusión sobre sus límites se extiende al tráfico de invitados.

¿Qué debe hacer a continuación?

  1. Obtenga su declaración de alcance y enumere cada punto de acceso, controlador y modelo de router, junto con la versión de firmware y el estado de soporte.
  2. Realice un escaneo de puertos externos de sus propias IP públicas antes de que lo haga un evaluador.
  3. Implemente MFA y cuentas nominativas en su panel de administración inalámbrica.
  4. Decida qué método de SSID para el personal de la tabla comparativa se adapta a cada clase de dispositivo.
  5. Mueva los dispositivos personales que no necesitan datos organizacionales a su red de invitados.

Consulte también: Purple Staff WiFi, para acceso de empleados basado en la identidad en su hardware existente. Purple SecurePass, para la respuesta del lado del invitado a la pregunta sobre dispositivos de límite. Purple Multi-Tenant WiFi, para iPSK en oficinas de inquilinos compartidos donde un solo SSID para el personal no funcionará.

Preguntas frecuentes

¿Funciona Purple Staff WiFi con los puntos de acceso que ya tenemos?

Sí. Purple es agnóstico al hardware y se ejecuta como una superposición en la nube en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Configura un SSID WPA2-Enterprise en su controlador existente y apunta la autenticación al RADIUS en la nube de Purple a través de RadSec. Nuestros artículos de soporte ofrecen la configuración exacta por plataforma, para que cambie la configuración en lugar de reemplazar el hardware antes de su evaluación.

¿Tenemos que eliminar WPA2-PSK para aprobar Cyber Essentials?

No, los requisitos no prohíben WPA2-PSK por su nombre. Sin embargo, una sola clave compartida dificulta defender sus respuestas sobre el control de acceso de usuarios, ya que no se puede eliminar para una sola persona cuando se va. Mueva al personal a 802.1X o iPSK. Mantenga cualquier red PSK restante segregada en su propia VLAN, restringida a dispositivos heredados y documentada, con una frase de contraseña que cumpla con la regla de 12 caracteres.

¿Está nuestro WiFi de invitados dentro del alcance de Cyber Essentials?

No si lo segrega correctamente. Los requisitos de la NCSC le permiten excluir un subconjunto de su red del alcance cuando un firewall o una VLAN lo separa de los sistemas dentro del alcance. Coloque el tráfico de invitados en su propia VLAN, bloquee el enrutamiento hacia las redes del personal y los sistemas corporativos, y describa esa separación en su declaración de alcance. Las laptops del personal que se conecten a la red de invitados aún necesitan tener activado su firewall de software.

¿Están los teléfonos personales del personal en el SSID del personal dentro del alcance?

Sí, si acceden a datos o servicios de la organización, como el correo electrónico de la empresa. Desde la versión 3.0 de los requisitos, los dispositivos BYOD que acceden a los datos de la organización están dentro del alcance y deben cumplir con los cinco controles. Se excluyen los teléfonos utilizados únicamente para aplicaciones de MFA, llamadas y mensajes de texto. Mover los dispositivos personales que solo necesitan acceso a internet a su red de invitados segregada es la forma más rápida de reducir el alcance.

¿Evalúa Cyber Essentials Plus nuestra red inalámbrica directamente?

No, la especificación de la prueba Plus no cuenta con una prueba inalámbrica aérea dedicada. Su WiFi se examina de forma indirecta. El escaneo externo busca páginas de administración de controladores o puntos de acceso expuestos y firmware vulnerable. La muestra de dispositivos incluye laptops y teléfonos en el SSID de su personal. La verificación de MFA puede cubrir su panel inalámbrico en la nube. Corrija la exposición de la administración y el firmware antes de contratar al evaluador.

¿Cuánto trabajo implica cambiar el WiFi del personal a 802.1X antes de nuestra evaluación?

El lado del controlador es un solo cambio de SSID en su hardware existente. Se agrega seguridad Enterprise, los servidores RADIUS de Purple y un certificado RadSec, tal como se establece en nuestros artículos de soporte por proveedor. La mayor parte del esfuerzo se centra en la incorporación de dispositivos: registrar laptops y teléfonos, y decidir qué dispositivos heredados necesitan iPSK en su lugar. Planifique ese inventario primero, ya que también responde a las preguntas sobre BYOD.

¿Es Purple seguro y cumple con las normas?

Sí. Purple cuenta con la certificación ISO 27001 y cumple con el GDPR. La plataforma se fundó en 2012 y mantiene un tiempo de actividad del 99.999%. Cuando su evaluador le pregunte cómo manejan la autenticación del personal los servicios en la nube de terceros, puede señalar estas credenciales. La plataforma de Purple registró 440 millones de inicios de sesión en 2024 en más de 80,000 establecimientos activos, brindando servicio a 350 millones de usuarios.

Definiciones clave

Cyber Essentials

The UK government-backed certification scheme covering five technical controls: firewalls, secure configuration, user access control, malware protection and security update management. The NCSC owns the technical requirements, IASME has delivered the scheme since April 2020, and assessments from 28 April 2025 use the Willow question set aligned to version 3.2 of the requirements.

Your access points, controllers and cloud wireless dashboard are in-scope devices and services, so staff WiFi settings appear inside every control rather than in a separate wireless chapter.

Cyber Essentials Plus

The verified tier of the scheme, using the same NCSC requirements as the basic certificate but tested hands-on by an assessor. The test specification covers an external vulnerability scan, an internal scan of sampled end-user devices, patch and malware checks, MFA checks on cloud services and admin account separation. It must be completed within three months of the basic certificate.

There is no over-the-air wireless test, but the external scan finds exposed wireless management pages and vulnerable firmware, and the device sample includes laptops and phones on your staff SSID.

IEEE 802.1X

El estándar IEEE para el control de acceso a redes basado en puertos. En WiFi se ejecuta como WPA2-Enterprise o WPA3-Enterprise, donde cada persona o dispositivo se autentica en un servidor RADIUS a través de un método EAP como EAP-TLS, EAP-TTLS o PEAP.

802.1X gives every staff session an individual identity, which answers the individual account and leaver requirements in user access control.

iPSK (clave precompartida de identidad)

Una implementación de proveedor, también llamada PPSK o PSK privada, que emite una frase de contraseña única por persona o dispositivo en un solo SSID. El dispositivo sigue utilizando la autenticación personal WPA2 estándar, mientras que la red mapea cada clave a una identidad y puede revocarla individualmente.

Utilice iPSK para cajas registradoras, escáneres portátiles e IoT que no pueden ejecutar 802.1X, y para edificios de inquilinos múltiples donde los dispositivos de cada inquilino necesitan su propio segmento.

WPA2-PSK

Modo WPA2 Personal, en el cual cada dispositivo en el SSID se autentica con la misma frase de contraseña precompartida. No ofrece identidad por usuario, por lo que revocar a una persona significa cambiar la clave en cada dispositivo que la utiliza.

Los requisitos de la NCSC no lo prohíben por su nombre, pero una sola clave compartida hace que las respuestas de control de acceso de los usuarios sean difíciles de defender. Mantenga segregada, documentada y rotada cualquier red PSK restante cuando cualquier persona que conozca la clave se vaya.

RADIUS

Remote Authentication Dial-In User Service, definido en RFC 2865, el protocolo que utiliza un controlador WiFi para enviar credenciales 802.1X a un servidor de autenticación, el cual las verifica y otorga o deniega el acceso a la red.

Con Purple, su controlador existente dirige la autenticación del SSID del personal hacia el RADIUS en la nube de Purple, con dos servidores configurados para redundancia.

RadSec

RADIUS sobre TLS, especificado en RFC 6614. Envuelve el tráfico RADIUS en un túnel TLS autenticado con certificados, de modo que las credenciales no viajen por internet en texto plano.

Instale un certificado en su controlador para proteger el enlace RadSec con el RADIUS en la nube de Purple, el cual admite el control de configuración segura.

EAP-TLS

El método de Protocolo de Autenticación Extensible definido en RFC 5216, en el cual el cliente y el servidor se autentican mutuamente con certificados X.509 dentro de un saludo TLS, sin intercambio de contraseñas.

EAP-TLS es la opción de SSID para el personal más sólida para flotas corporativas administradas, pero los dispositivos personales necesitan que se les emitan certificados antes de poder usarlo.

EAP-TTLS y PEAP

Métodos EAP tunelizados: EAP-TTLS está especificado en RFC 5281, y PEAP es un método originario de Microsoft. Ambos construyen un túnel TLS hacia el servidor RADIUS y transportan las credenciales de usuario dentro de este.

Ambos son adecuados para el personal de oficina y de operaciones internas con cuentas de directorio en laptops, teléfonos y tabletas modernas. Purple ejecuta Passpoint con EAP-TTLS.

VLAN

Una LAN virtual según lo definido por IEEE 802.1Q: una red lógicamente separada que comparte los mismos switches y puntos de acceso, con el tráfico etiquetado para que pueda ser aislado y enrutado bajo políticas de firewall.

Los requisitos de la NCSC le permiten excluir un subconjunto de su red del alcance cuando un firewall o una VLAN la segrega, que es como el WiFi de invitados y las redes PSK heredadas quedan fuera de su evaluación.

CVSS v3

El Common Vulnerability Scoring System versión 3, mantenido por FIRST, que califica la gravedad de las vulnerabilidades de 0 a 10. Cyber Essentials considera un puntaje de 7 o superior como alto o crítico.

Las correcciones de firmware de nivel alto y crítico para puntos de acceso, controladores y routers con capacidad inalámbrica deben instalarse dentro de un plazo de 14 días, al igual que cualquier corrección donde el proveedor no especifique la gravedad.

Passpoint (Hotspot 2.0)

La certificación de WiFi Alliance basada en IEEE 802.11u que permite a los dispositivos descubrir y unirse a una red automáticamente utilizando credenciales almacenadas, con autenticación a través de un método EAP.

Purple ejecuta Passpoint con EAP-TTLS en la red del personal, de modo que los dispositivos registrados se conecten sin necesidad de una solicitud o un Captive Portal.

Ejemplos resueltos

A 200-room hotel ran its 85 staff on one WPA2-PSK key unchanged for four years and known to contractors and agency housekeeping. An old installer port forward left the controller's web admin reachable from the internet on its factory password. How do you make it pass Cyber Essentials?

The IT manager closed the port forward and changed every default credential, fixing the firewall and secure configuration failures. MFA went onto the cloud dashboard, with a named account for each administrator to meet user access control. Staff moved to an 802.1X SSID through Purple, tied to the hotel's directory, so each session carries an individual identity. Housekeeping tablets that could not run 802.1X moved to a segregated VLAN with their own passphrase. Guest WiFi stayed on a separate VLAN with no route to staff systems. Shared keys fell from one to zero, and removing a leaver went from re-keying more than 120 devices to disabling one directory account. The questionnaire went in with no non-compliant wireless answers.

A 40-store retail chain with basic Cyber Essentials booked its Plus assessment. Around 300 personal phones used the staff SSID, mostly for browsing on breaks. A pre-assessment external scan found remote management enabled on store routers, running firmware with a high-severity advisory. What should the team do before the assessor arrives?

The team disabled remote management and applied the patched firmware inside the 14-day window, removing the external scan findings. Personal phones moved to the guest network, which was segregated and outside scope, because they did not need organisational data. Only store managers' phones, which read company email, stayed on staff access, each with its own iPSK key and device management enrolment. Handheld scanners received per-device iPSK keys, giving individual revocation without 802.1X. In-scope BYOD fell from about 300 devices to 45. The re-run external scan returned zero high or critical findings on wireless or router equipment, and the Plus audit closed inside the three-month window.

Preguntas frecuentes

¿Funciona Purple para WiFi de personal con los puntos de acceso que ya tenemos?

Sí. Purple es independiente del hardware y funciona como una capa de nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Usted configura un SSID WPA2-Enterprise en su controlador existente y apunta la autenticación al RADIUS en la nube de Purple a través de RadSec. Nuestros artículos de soporte proporcionan las configuraciones exactas para cada plataforma, de modo que pueda modificar la configuración en lugar de reemplazar el hardware antes de su evaluación.

¿Tenemos que eliminar WPA2-PSK para aprobar Cyber Essentials?

No, los requisitos no prohíben explícitamente WPA2-PSK por su nombre. Sin embargo, una única clave compartida dificulta defender sus respuestas sobre el control de acceso de usuarios, ya que no se puede revocar para una sola persona cuando se marcha. Mueva al personal a 802.1X o iPSK. Mantenga cualquier red PSK restante segregada en su propia VLAN, restringida a dispositivos heredados y documentada, con una frase de contraseña que cumpla con la regla de los 12 caracteres.

¿Nuestra WiFi de invitados entra en el alcance de Cyber Essentials?

No si lo segrega correctamente. Los requisitos de la NCSC le permiten excluir un subconjunto de su red del alcance de la auditoría cuando un firewall o una VLAN lo separan de los sistemas dentro del alcance. Coloque el tráfico de invitados en su propia VLAN, bloquee el enrutamiento hacia las redes del personal y los sistemas corporativos, y describa esa separación en su declaración de alcance. Las laptops del personal que se conecten a la red de invitados aún necesitarán tener habilitado su firewall de software.

¿Están dentro del alcance los teléfonos personales del personal conectados al SSID de personal?

Sí, si acceden a datos o servicios de la organización, como el correo electrónico de la empresa. Desde la versión 3.0 de los requisitos, los dispositivos BYOD que acceden a datos de la organización están dentro del alcance y deben cumplir con los cinco controles. Se excluyen los teléfonos utilizados únicamente para aplicaciones de MFA, llamadas y mensajes de texto. Mover los dispositivos personales que solo necesitan acceso a internet a su red de invitados segregada es la forma más rápida de reducir el alcance.

¿Cyber Essentials Plus evalúa nuestra red inalámbrica de manera directa?

No, la especificación de prueba de la certificación Plus no tiene una prueba inalámbrica directa por aire. No obstante, su WiFi se examina de forma indirecta. El escaneo externo busca páginas de administración de controladores o puntos de acceso expuestos y firmware vulnerable. La muestra de dispositivos incluye laptops y teléfonos en su SSID de personal. La verificación de MFA puede abarcar su panel de control inalámbrico en la nube. Corrija la exposición de la administración y el firmware antes de programar la visita del asesor.

¿Cuánto trabajo requiere migrar la WiFi del personal a 802.1X antes de nuestra evaluación?

La parte del controlador consiste en un solo cambio de SSID en su hardware existente. Agrega seguridad Enterprise, los servidores RADIUS de Purple y un certificado RadSec, tal como se detalla en nuestros artículos de soporte técnico para cada proveedor. La mayor parte del esfuerzo se centra en la incorporación de dispositivos: registrar laptops y teléfonos, y decidir qué dispositivos heredados requieren iPSK en su lugar. Planifique ese inventario primero, ya que también responderá a las preguntas sobre BYOD.

¿Cuenta Purple con la certificación Cyber Essentials?

Sí. Purple cuenta con las certificaciones Cyber Essentials e ISO 27001, es una empresa certificada B Corp y opera de conformidad con el GDPR y la CCPA. Cuando su asesor le pregunte cómo manejan la autenticación del personal los servicios en la nube de terceros, puede presentar estas certificaciones. La plataforma de Purple registró 440 millones de inicios de sesión en 2024 en más de 80,000 establecimientos activos, según nuestros propios datos.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.