- Purple
- Guest WiFi: a complete guide
- Comment le WiFi pour le personnel vous aide à respecter la norme ISO/IEC 27001 : Associer les contrôles de l'Annexe A à votre réseau sans fil
Comment le WiFi pour le personnel vous aide à respecter la norme ISO/IEC 27001 : Associer les contrôles de l'Annexe A à votre réseau sans fil
Vous serez en mesure de décider si votre WiFi pour le personnel peut prouver la conformité à 12 contrôles de l'Annexe A de la norme ISO/IEC 27001:2022, y compris A.5.15, A.8.5 et A.8.22. Vous pourrez également remplacer une clé WPA2-PSK partagée par l'IEEE 802.1X et des VLANs dynamiques. Enfin, vous pourrez rassembler les journaux RADIUS, les tests de ségrégation et les dossiers des fournisseurs qu'un auditeur accepte à l'étape 2.
Fait partie de notre série principale : Guide du WiFi invité →
- Qu'exige la norme ISO 27001 pour le WiFi de votre personnel ?
- Politique vs Preuves
- Pourquoi un mot de passe WiFi partagé échoue-t-il à l'audit ?
- Comment le WPA2-PSK échoue au test d'authentification A.8.5
- Comment le protocole 802.1X vous offre une responsabilité individuelle
- Quelle méthode d'authentification valide quel contrôle ?
- Comment le WiFi du personnel s'associe-t-il à chaque contrôle de l'Annexe A ?
- Identité et authentification : A.5.15, A.5.16, A.5.17 et A.8.5
- Accès privilégié et restreint : A.8.2 et A.8.3
- Contrôles réseau : A.8.20, A.8.21 et A.8.22
- Prouver la ségrégation sur un seul SSID (A.8.22)
- Surveillance, filtrage et cryptographie : A.8.16, A.8.23 et A.8.24
- Révocation via la fonction RFC 5176 CoA
- À quoi cela ressemble-t-il sur un parc actif ?
- Scénario concret : un groupe hôtelier de trois établissements
- Scénario concret : une chaîne de vente au détail de 60 magasins
- Comment se situe le WiFi du personnel par rapport aux réseaux invités et multi-locataires ?
- Le même ensemble de contrôles s'applique-t-il au WiFi invité ?
- Que se passe-t-il si plusieurs entités juridiques partagent un même site ?
- Quelles sont les limites à connaître ?
- Que devez-vous faire avant votre audit de phase 2 ?
- Questions fréquemment posées
- Est-ce que Purple Staff WiFi fonctionne avec les points d'accès que nous possédons déjà ?
- Un mot de passe réseau partagé WPA2-PSK va-t-il faire échouer notre audit ISO 27001 ?
- Purple est-il lui-même certifié ISO 27001 ?
- Avons-nous besoin de WPA3-Enterprise pour réussir l'audit ?
- Le WiFi invité doit-il être inclus dans notre périmètre ISO 27001 ?
- Quel effort représente le passage d'un mot de passe partagé à 802.1X ?
- Un seul SSID pour le personnel peut-il desservir plusieurs entreprises sur un même site ?
- Comment prouver qu'un collaborateur sortant a perdu son accès WiFi ?
Un réseau WiFi pour le personnel reposant sur la norme IEEE 802.1X et intégré à Microsoft Entra ID produit des preuves d'audit pour 12 contrôles de l'Annexe A d'ISO/IEC 27001:2022. Ceux-ci comprennent le contrôle d'accès A.5.15, l'authentification sécurisée A.8.5 et la ségrégation des réseaux A.8.22. L'authentification individuelle, l'attribution de VLAN basée sur les rôles, le transport chiffré et les journaux RADIUS centralisés produisent les enregistrements acceptés par un auditeur. Un mot de passe partagé WPA2-PSK n'en produit aucun.
Qu'exige la norme ISO 27001 pour le WiFi de votre personnel ?
Le WiFi de votre personnel est le fondement de toute posture de conformité sans fil. Il supporte les appareils qui accèdent à votre système de gestion immobilière, à vos points de vente, à vos logiciels de planning et à vos e-mails. Purple remplace les mots de passe partagés par des réseaux basés sur l'identité. Chaque personne s'authentifie avec ses propres identifiants, et chaque connexion est enregistrée en fonction d'une identité nominative. Les réseaux invités et locataires s'ajoutent à cette fondation. Ils ne la remplacent jamais.
La norme ISO/IEC 27001:2022 ne mentionne jamais explicitement le sans fil. Elle exige que vous gériez un système de gestion de la sécurité de l'information (SGSI). Vous devez justifier chaque contrôle de l'Annexe A dans votre déclaration d'applicabilité (SoA). L'Annexe A liste 93 contrôles répartis en quatre thèmes : organisationnel, personnes, physique et technologique. Le WiFi de votre personnel touche le plus directement les thèmes organisationnel (5.x) et technologique (8.x).
Politique vs Preuves
Votre audit de phase 1 examine la documentation. Lors de la phase 2, et à chaque audit de surveillance, l'auditeur vérifie si les contrôles fonctionnent réellement. Une politique stipulant que "l'accès au WiFi du personnel est limité au personnel autorisé" est une déclaration d'intention. Un journal RADIUS montrant qu'une personne nominative s'est authentifiée à 08h14 et a été placée sur le VLAN finance prouve que le contrôle fonctionne.
Cet écart piège de nombreuses organisations. La politique sans fil est solide, mais le réseau ne peut pas produire d'enregistrement indiquant qui s'est connecté. Vous vous retrouvez avec une non-conformité mineure par rapport à A.5.15 ou A.8.5, et un plan d'actions correctives à mettre en œuvre avant la prochaine visite.
Pourquoi un mot de passe WiFi partagé échoue-t-il à l'audit ?
Comment le WPA2-PSK échoue au test d'authentification A.8.5
Le contrôle A.8.5 exige des technologies et des procédures d'authentification sécurisées, basées sur les restrictions d'accès et votre politique de contrôle d'accès. Le WPA2-Personal, généralement appelé WPA2-PSK, authentifie un appareil, pas une personne. Quiconque connaît la clé pré-partagée dérive des clés de chiffrement à partir du même secret. Le réseau n'a aucun moyen de distinguer un directeur de magasin d'un prestataire ayant quitté l'entreprise le printemps dernier.
Trois défaillances découlent de cette conception :
- Pas d'identité individuelle. Les journaux affichent une adresse MAC, pas une personne. Les adresses MAC sont générées de manière aléatoire par défaut sur les versions actuelles de iOS et Android, ce qui rend l'attribution des appareils peu fiable.
- Pas de révocation propre. Supprimer un collaborateur sur le départ implique de modifier la clé pour l'ensemble du site. La plupart des équipes repoussent cette échéance, de sorte que la clé survit à plusieurs rotations de personnel.
- Exposition aux attaques hors ligne. Un attaquant qui capture un handshake à quatre voies WPA2 peut tenter de deviner la clé hors ligne. Les clés faibles ou à longue durée de vie succombent à cette attaque.
WPA3-Personal remplace le handshake par l'authentification simultanée d'égaux (SAE), qui résiste aux attaques par dictionnaire hors ligne. Il utilise toujours un seul mot de passe partagé. Cela corrige la cryptographie mais pas le problème d'identité, ce qui signifie qu'il échoue toujours aux contrôles A.5.16 et A.8.5 pour l'accès du personnel.
Comment le protocole 802.1X vous offre une responsabilité individuelle
La norme IEEE 802.1X est un contrôle d'accès réseau basé sur les ports. Le point d'accès bloque le trafic jusqu'à ce qu'un serveur d'authentification approuve l'appareil. Ce serveur communique en RADIUS (Remote Authentication Dial-In User Service, RFC 2865). L'échange d'identifiants s'exécute au sein d'une méthode EAP (Extensible Authentication Protocol).
Les deux méthodes que vous rencontrerez le plus souvent :
- EAP-TLS. Les deux parties présentent des certificats. Il n'y a pas de mot de passe à hameçonner ou à partager, ce qui fournit la preuve d'identité la plus solide.
- EAP-TTLS. Le serveur présente un certificat et établit un tunnel TLS. Le client envoie ensuite ses identifiants à l'intérieur de ce tunnel. Les configurations Staff WiFi publiées par Purple pour Juniper Mist et Cisco Meraki utilisent EAP-TTLS.
Dans les deux cas, le serveur RADIUS enregistre une identité pour chaque session. La comptabilisation RADIUS (RFC 2866) ajoute des enregistrements de début de session, des mises à jour intermédiaires et de fin de session. Chaque enregistrement contient le nom authentifié, l'identifiant du point d'accès, l'adresse MAC de l'appareil et l'adresse IP attribuée. Associez ces données aux journaux de votre pare-feu et vous pourrez attribuer une connexion à une personne nommée. Cette chaîne constitue la traçabilité recherchée par un auditeur.
Quelle méthode d'authentification valide quel contrôle ?
| Méthode | Identité individuelle (A.5.16) | Authentification sécurisée (A.8.5) | Révocation individuelle | Ségrégation par rôle (A.8.22) | Cas d'usage |
|---|---|---|---|---|---|
| WPA2-PSK | Non - clé partagée | Échoue | Non - renouveler la clé pour tout le monde | SSID distinct par rôle | Appareils hérités uniquement, VLAN isolé |
| WPA3-Personal (SAE) | Non - mot de passe partagé | Échoue pour l'accès du personnel | Non - renouveler le mot de passe pour tout le monde | SSID distinct par rôle | Petits sites sans RADIUS |
| iPSK (clé par appareil ou par groupe) | Par détenteur de clé | Partiel - clé, pas la personne | Oui - supprimer une seule clé | Oui - VLAN par clé | Isolation des locataires, appareils sans écran |
| WPA2-Enterprise (802.1X) | Oui - identité nominative | Réussi | Oui - désactiver le compte | Oui - VLAN dynamique | Choix par défaut pour le WiFi du personnel |
| WPA3-Enterprise (802.1X) | Oui - identité nominative | Réussi | Oui - désactiver le compte | Oui - VLAN dynamique | Parcs à haute assurance, nouvelles installations |
Comment le WiFi du personnel s'associe-t-il à chaque contrôle de l'Annexe A ?
Le tableau ci-dessous présente les 12 contrôles qu'un réseau sans fil justifie le plus souvent. Utilisez-le comme point de départ pour les lignes relatives au réseau sans fil dans votre déclaration d'applicabilité (SoA).
| Contrôle de l'Annexe A | Implémentation sans fil | Élément de preuve accepté par l'auditeur |
|---|---|---|
| A.5.15 Contrôle d'accès | 802.1X sur le SSID du personnel, politique associant les rôles à l'accès réseau | Politique de contrôle d'accès et journaux d'acceptation et de rejet RADIUS |
| A.5.16 Gestion des identités | Comptes provenant de votre fournisseur d'identité, une identité par personne | Dossiers d'arrivée, de transfert et de départ associés aux identités RADIUS |
| A.5.17 Informations d'authentification | Certificats ou identifiants d'annuaire, pas de mot de passe WiFi partagé | Procédure de délivrance des identifiants, inventaire des certificats |
| A.8.2 Droits d'accès privilégiés | Groupe d'administrateurs mappé sur un VLAN de gestion, séparé du personnel général | Exportation de la politique RADIUS affichant le rôle d'administrateur et ses membres |
| A.8.3 Restriction d'accès aux informations | Mappage rôle-VLAN, ACL de pare-feu par VLAN | Configuration des VLAN et des ACL, résultats des tests de connectivité |
| A.8.5 Authentification sécurisée | WPA2-Enterprise ou WPA3-Enterprise avec EAP-TLS ou EAP-TTLS | Exportation de la configuration WLAN, méthode EAP utilisée |
| A.8.16 Activités de surveillance | Comptabilité RADIUS avec mises à jour intermédiaires, alerte en cas d'échec de connexion | Exemples d'enregistrements comptables, règles d'alerte, validation de la révision |
| A.8.20 Sécurité des réseaux | SSIDs gérés par le contrôleur, détection des points d'accès non autorisés | Schéma réseau, inventaire WLAN, rapport sur les points d'accès non autorisés |
| A.8.21 Sécurité des services réseau | RADIUS cloud fourni par un prestataire certifié, transport RadSec | Certificat ISO 27001 du fournisseur, accord de service |
| A.8.22 Ségrégation des réseaux | Trafic du personnel, des invités et des appareils sur des VLAN séparés | Conception des VLAN, test inter-VLAN montrant le trafic bloqué |
| A.8.23 Filtrage Web | VLAN du personnel routés via votre pare-feu ou filtre DNS | Politique de filtrage et journaux associés au VLAN ou à l'identité |
| A.8.24 Utilisation de la cryptographie | Chiffrement AES par liaison radio, TLS pour le transport RADIUS | Politique de cryptographie, paramètres de chiffrement WLAN, certificat RadSec |
Identité et authentification : A.5.15, A.5.16, A.5.17 et A.8.5
Ces quatre contrôles sont indissociables. L'auditeur choisit un échantillon de personnes ayant quitté l'entreprise dans votre système RH et vous demande de prouver que leur accès au WiFi a bien été supprimé. Avec le 802.1X lié à votre annuaire, la désactivation du compte met fin aux futures authentifications. Purple s'intègre à Microsoft Entra ID, Okta et Google Workspace, de sorte que les arrivées, transferts et départs sont synchronisés depuis le système que vous gérez déjà.
Présentez les journaux de rejet RADIUS pour ces personnes concernées. Un rejet avec un horodatage postérieur à la date de départ constitue une preuve irréfutable.
Accès privilégié et restreint : A.8.2 et A.8.3
Vos ingénieurs réseau ont besoin d'accéder aux interfaces de gestion des commutateurs et des contrôleurs, contrairement au personnel d'accueil. Associez le groupe des administrateurs informatiques à un VLAN de gestion, et tous les autres rôles à un VLAN qui ne peut pas atteindre les adresses de gestion. La politique RADIUS elle-même devient votre preuve d'accès privilégié, car elle liste précisément quel groupe est affecté à quel réseau.
Contrôles réseau : A.8.20, A.8.21 et A.8.22
La section A.8.21 couvre les services sur lesquels vous vous appuyez, y compris le cloud RADIUS. Le protocole RADIUS standard sur UDP protège uniquement l'attribut de mot de passe, en utilisant un schéma basé sur MD5. RadSec (RFC 6614) enveloppe l'intégralité de l'échange RADIUS dans un tunnel TLS. Les configurations Staff WiFi de Purple utilisent RadSec entre vos points d'accès et le cloud RADIUS de Purple. Sur Juniper Mist, vous ajoutez un certificat RadSec au niveau de l'organisation, comme le décrit l'article de support Staff WiFi - Juniper Mist.
Pour le volet fournisseur de la section A.8.21, Purple détient les certifications ISO 27001 et Cyber Essentials. Purple affiche une disponibilité de plateforme de 99,999 %. Demandez le certificat en vigueur et conservez-le dans vos dossiers fournisseurs.
Prouver la ségrégation sur un seul SSID (A.8.22)
Les auditeurs supposent souvent que la ségrégation implique un SSID par réseau. Ce n'est pas le cas. Avec la norme 802.1X, le serveur RADIUS renvoie les attributs VLAN dans le message Access-Accept, comme défini dans la spécification RFC 3580. Le point d'accès place chaque personne sur le VLAN correspondant à son rôle, même si tout le monde s'est connecté au même SSID.
Pour en apporter la preuve, présentez trois éléments :
- La table de correspondance entre les rôles et les VLAN issue de votre politique RADIUS.
- Les règles de pare-feu indiquant quels VLAN peuvent communiquer entre eux.
- Un test daté : un appareil connecté au VLAN du personnel général tente d'accéder au sous-réseau de la finance et échoue.
L'utilisation d'un seul SSID réduit également la charge de bande passante générée par les balises. Réduire le nombre de réseaux de diffusion facilite la planification de la capacité dans les espaces à forte densité.
Surveillance, filtrage et cryptographie : A.8.16, A.8.23 et A.8.24
Pour la section A.8.16, la comptabilité RADIUS vous fournit des enregistrements au niveau de la session. La configuration de Purple Staff WiFi - Cisco Meraki active les serveurs de comptabilité avec des mises à jour intermédiaires. Associez ces enregistrements à un examen documenté : qui examine les échecs d'authentification répétés, à quelle fréquence et quels sont les éléments déclencheurs d'une escalade. La journalisation A.8.15 accompagne ce contrôle et s'appuie sur les mêmes enregistrements.
Le filtrage web A.8.23 s'effectue au niveau de votre pare-feu ou de votre filtre DNS, et non sur le WiFi. Le Staff WiFi fournit le VLAN ou l'identité sur laquelle votre filtre s'appuie, permettant ainsi d'appliquer des politiques différentes pour les tablettes de la cuisine et les ordinateurs portables du siège social.
Pour la section A.8.24, les protocoles WPA2-Enterprise et WPA3-Enterprise chiffrent le trafic aérien avec le standard AES. Le protocole WPA3-Enterprise impose également l'utilisation de trames de gestion protégées (IEEE 802.11w). Son mode 192 bits utilise GCMP-256 avec le protocole EAP-TLS pour garantir le plus haut niveau de sécurité. Notez la suite de chiffrement dans votre politique de cryptographie.
Révocation via la fonction RFC 5176 CoA
Désactiver un compte bloque la prochaine authentification. Cela ne met pas toujours fin à une session active. Le mécanisme RADIUS Change of Authorization (CoA), défini dans la spécification RFC 5176, permet au serveur d'envoyer une requête Disconnect-Request pour interrompre immédiatement une session. Il peut également envoyer une requête CoA-Request pour la basculer vers un autre VLAN.
Vérifiez ce que fait réellement votre déploiement. La configuration Cisco Meraki publiée par Purple laisse le support RADIUS CoA désactivé. Confirmez avec Purple comment la révocation immédiate est gérée sur votre parc avant de l'inscrire dans votre description de contrôle. Les auditeurs testent ce que vous affirmez, alors n'affirmez que ce qui fonctionne réellement.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
À quoi cela ressemble-t-il sur un parc actif ?
Scénario concret : un groupe hôtelier de trois établissements
Situation. Un groupe hôtelier exploitant trois établissements d'environ 200 chambres chacun a reçu une non-conformité mineure lors d'un audit de surveillance. Le WiFi du personnel utilisait une clé WPA2-PSK unique sur tous les sites, inchangée depuis 18 mois. Environ 140 membres du personnel, y compris des agents d'entretien intérimaires, la connaissaient.
Action menée. Le groupe a migré le WiFi du personnel vers WPA2-Enterprise avec 802.1X sur ses points d'accès existants, avec RadSec vers un cloud RADIUS. Les comptes provenaient de l'annuaire du groupe. La réception, le ménage, la finance et l'informatique étaient chacun associés à leur propre VLAN sur un seul SSID. Le réseau invité est resté distinct.
Résultat. Lors de l'audit de suivi, 100 % des sessions du personnel échantillonnées correspondaient à une personne nominative. L'auditeur a échantillonné cinq collaborateurs ayant quitté l'entreprise, et chacun présentait un rejet RADIUS après sa date de départ. La non-conformité a été levée. La suppression d'un collaborateur sortant est passée du renouvellement de clé sur trois sites à la simple désactivation d'un compte. Découvrez comment Purple fonctionne pour les Hôtels.
Scénario concret : une chaîne de vente au détail de 60 magasins
Situation. Une chaîne de 60 magasins détenait la certification ISO 27001 et était également soumise à la norme PCI DSS v4.0. Chaque magasin diffusait trois SSID pour le personnel : un pour les scanners portables, un pour les ordinateurs portables des directeurs, un pour les téléphones du personnel. La preuve de la ségrégation se résumait à un schéma que personne n'avait testé.
Action menée. La chaîne a regroupé les trois SSID en un seul SSID personnel 802.1X avec attribution dynamique de VLAN. Les anciens scanners qui ne pouvaient pas exécuter le 802.1X ont été déplacés vers un VLAN isolé avec des règles de pare-feu strictement définies. L'équipe de sécurité a effectué un test de ségrégation daté sur un échantillon de magasins.
Résultat. Le nombre de SSID du personnel par magasin est passé de trois à un. Les résultats de ce même test de ségrégation ont servi au dossier de preuves A.8.22 ainsi qu'aux tests de segmentation PCI DSS au titre de l'exigence 11.4.5. Un seul test alimentait désormais deux audits. En savoir plus sur les déploiements dans le secteur du Commerce de détail.
Le schéma se répète dans d'autres environnements réglementés. Le personnel hospitalier dans la Santé et le personnel de bord dans les Transports ferroviaires ont besoin des mêmes preuves d'identité nominative.
Comment se situe le WiFi du personnel par rapport aux réseaux invités et multi-locataires ?
Le même ensemble de contrôles s'applique-t-il au WiFi invité ?
En partie. Si le WiFi invité partage l'infrastructure physique avec votre réseau de personnel, il entre dans le périmètre de votre SMSI pour les exigences A.8.20 et A.8.22. L'auditeur exigera la preuve qu'un invité ne peut pas accéder aux systèmes du personnel ou de paiement. C'est une question de ségrégation, à laquelle répondent les mêmes preuves liées aux VLAN et aux pare-feu.Le WiFi invité soulève également la question de la clause A.5.34, confidentialité et protection des informations personnelles, car il collecte des données sur les visiteurs. Le GDPR régit ces données. L'add-on SecurePass de Purple offre aux réseaux invités un accès chiffré et authentifié individuellement, ce qui renforce la partie invités du même audit. Les auditeurs posent généralement des questions sur les deux réseaux en une seule fois, préparez donc les deux dossiers de preuves en même temps.
Que se passe-t-il si plusieurs entités juridiques partagent un même site ?
Le WiFi du personnel dans un centre de conférence, un aéroport ou un bâtiment à usage mixte dessert souvent plusieurs organisations. Chacune d'entre elles peut gérer son propre ISMS. L'iPSK (Identity PSK) attribue à chaque organisation locataire sa propre clé, et RADIUS associe cette clé au VLAN du locataire. Le WiFi multi-locataire de Purple utilise l'iPSK comme mécanisme d'isolation.
Sachez faire la part des choses. L'iPSK isole proprement les locataires les uns des autres, ce qui prouve la conformité à la clause A.8.22. Au sein d'un locataire, il identifie une clé, pas une personne. Pour le propre personnel d'un locataire, l'802.1X reste la réponse la plus solide à la clause A.8.5.
Quelles sont les limites à connaître ?
L'EAP-TTLS dépend de la validation des certificats. Dans un tunnel TTLS, le client envoie son identifiant une fois le tunnel établi. Si les appareils acceptent n'importe quel certificat de serveur, un attaquant exploitant un point d'accès non autorisé peut collecter les identifiants. Déployez le certificat de serveur approuvé sur les appareils gérés via votre plateforme de gestion des appareils mobiles. Enregistrez cette action dans vos preuves pour la clause A.8.5.
WPA2 figure toujours dans la configuration publiée. Les configurations documentées de Purple pour Juniper Mist et Cisco Meraki spécifient le WPA2-Enterprise. Le WPA2-Enterprise satisfait à la clause A.8.5 lorsqu'il est associé à une méthode EAP robuste. Si votre évaluation des risques exige le WPA3-Enterprise, confirmez d'abord la compatibilité de votre matériel et de votre parc de clients.
Le WiFi du personnel ne couvre pas tous les contrôles. Il prouve les contrôles techniques. Les contrôles physiques tels que la clause A.7.8, l'emplacement des équipements, et les contrôles humains tels que la clause A.6.3, la formation à la sensibilisation à la sécurité, nécessitent leurs propres preuves.
Les logs sont des données personnelles. Les enregistrements RADIUS contiennent des noms, des identifiants d'appareils et des horodatages. Définissez une période de conservation, une base légale conforme au GDPR et une liste d'accès pour les logs. L'ISO 27001 ne fixant pas de période de conservation stricte, vous devez en définir une et vous y tenir.
Le certificat de votre fournisseur n'est pas le vôtre. La certification ISO 27001 de Purple appuie vos preuves de conformité fournisseur pour la clause A.8.21. Elle ne certifie pas votre propre ISMS.
Que devez-vous faire avant votre audit de phase 2 ?
Tronquez cette liste six à huit semaines avant l'arrivée de l'auditeur :
- Listez chaque SSID du site, avec son type de sécurité et son VLAN. Supprimez tout SSID destiné au personnel utilisant une clé partagée ou justifiez-le dans la déclaration d'applicabilité (SoA).
- Exportez la politique RADIUS indiquant chaque rôle, son VLAN et ses membres.
- Extrayez cinq dossiers de collaborateurs sortants des RH et associez chacun d'eux à un rejet RADIUS postérieur à leur date de départ.
- Effectuez un test de ségrégation daté à partir des VLAN du personnel, des invités et des appareils, et faites une capture d'écran des tentatives bloquées.
- Échantillonnez une semaine d'enregistrements de connexion (accounting) et présentez l'examen qui en a découlé.6. Archivez les preuves de votre fournisseur pour votre fournisseur cloud RADIUS, y compris le certificat ISO 27001.
- Vérifiez la validation des certificats clients sur un échantillon d'appareils gérés.
Si vous utilisez toujours un mot de passe partagé, commencez par modifier le réseau WLAN. Purple publie des guides étape par étape pour Juniper Mist et Cisco Meraki. Pour le modèle d'entreprise plus large sur d'autres fournisseurs, consultez Comment configurer WPA2-Enterprise sur les plateformes de points d'accès courantes (Cisco, Aruba, Ubiquiti).
Voir aussi : Purple Staff WiFi, le fondement de votre conformité sans fil, avec SecurePass pour les réseaux invités et Multi-Tenant WiFi pour les parcs partagés.
Questions fréquemment posées
Est-ce que Purple Staff WiFi fonctionne avec les points d'accès que nous possédons déjà ?
Oui. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vous modifiez le profil WLAN en WPA2-Enterprise et le pointez vers le cloud RADIUS de Purple via RadSec. Purple publie des guides étape par étape pour Staff WiFi pour Juniper Mist et Cisco Meraki. Aucun remplacement de matériel n'est requis, ce qui vous permet d'améliorer vos preuves d'audit sans projet matériel.
Un mot de passe réseau partagé WPA2-PSK va-t-il faire échouer notre audit ISO 27001 ?
Il est probable qu'il entraîne une non-conformité par rapport aux exigences A.8.5 ou A.5.16. Une clé partagée authentifie des appareils, pas des personnes, vous ne pouvez donc pas prouver quelle personne nommée s'est connectée. De plus, vous ne pouvez pas révoquer l'accès d'un seul employé sortant sans modifier la clé pour tout le monde. Certaines organisations conservent un réseau PSK pour les appareils obsolètes qui ne peuvent pas exécuter le 802.1X. Cela ne fonctionne que sur un VLAN isolé, avec une exception justifiée dans votre Déclaration d'Applicabilité.
Purple est-il lui-même certifié ISO 27001 ?
Oui. Purple détient la certification ISO 27001, ainsi que Cyber Essentials, et fonctionne comme une plateforme conforme au GDPR. Cela appuie vos preuves de fournisseur au titre de l'exigence A.8.21, sécurité des services réseau, et A.5.19, sécurité de l'information dans les relations avec les fournisseurs. Demandez à Purple le certificat actuel et son champ d'application, et archivez-le avec vos dossiers fournisseurs. N'oubliez pas que le certificat d'un fournisseur soutient votre SMSI mais ne le certifie pas.
Avons-nous besoin de WPA3-Enterprise pour réussir l'audit ?
Non. La norme ISO 27001 ne mentionne pas de norme de sécurité WiFi spécifique. Elle vous demande de choisir des contrôles adaptés à votre évaluation des risques. WPA2-Enterprise avec 802.1X et une méthode EAP solide répond aux exigences A.8.5 et A.8.24 pour la plupart des profils de risque. WPA3-Enterprise ajoute des cadres de gestion protégés obligatoires et un mode 192 bits en option. Choisissez-le lorsque votre évaluation des risques ou les règles de votre secteur exigent une assurance plus élevée, et confirmez que vos appareils clients le prennent en charge.
Le WiFi invité doit-il être inclus dans notre périmètre ISO 27001 ?
Oui, partout où il partage l'infrastructure avec votre réseau de personnel ou vos systèmes d'entreprise. L'auditeur vérifiera que les invités ne peuvent pas accéder aux réseaux du personnel, de paiement ou de gestion conformément à la clause A.8.22. Le WiFi invité collecte également des données personnelles, ce qui implique la conformité au GDPR et à la clause A.5.34. L'extension SecurePass de Purple fournit aux réseaux invités une authentification individuelle et chiffrée. Préparez ensemble les dossiers de preuves pour les invités et le personnel, car les auditeurs examinent généralement les deux au cours de la même session.
Quel effort représente le passage d'un mot de passe partagé à 802.1X ?
La modification du point d'accès se résume à un profil WLAN dans le tableau de bord de votre contrôleur, documentée étape par étape dans les guides d'assistance de Purple. La majeure partie de l'effort se situe ailleurs. Vous devez associer les rôles aux VLAN, connecter votre fournisseur d'identité et intégrer les appareils du personnel. Vous devez également planifier la gestion des appareils existants qui ne peuvent pas exécuter 802.1X. Réalisez un projet pilote sur un site, collectez-en les preuves, puis déployez la solution sur le reste du parc une fois le modèle validé.
Un seul SSID pour le personnel peut-il desservir plusieurs entreprises sur un même site ?
Oui. Utilisez l'iPSK (identity PSK) pour attribuer à chaque organisation locataire sa propre clé. Le serveur RADIUS associe chaque clé au VLAN de ce locataire, de sorte que le trafic reste isolé sur un SSID partagé. La solution Multi-Tenant WiFi de Purple utilise cette approche. L'iPSK isole proprement les locataires et apporte la preuve de conformité à la clause A.8.22. Au sein de chaque locataire, il identifie une clé plutôt qu'une personne - 802.1X reste donc le choix le plus robuste pour l'authentification individuelle du personnel.
Comment prouver qu'un collaborateur sortant a perdu son accès WiFi ?
Désactivez le compte dans votre fournisseur d'identité, puis présentez les journaux de rejet du serveur RADIUS pour toute tentative d'accès ultérieure à la date de départ. Purple s'intègre à Microsoft Entra ID, Okta et Google Workspace, de sorte que les modifications liées aux arrivées, transferts et départs sont transmises au réseau directement depuis votre annuaire. Les auditeurs échantillonnent généralement plusieurs collaborateurs sortants à partir des registres RH. Un rejet horodaté après la date de départ leur fournit une preuve claire et attribuable selon les clauses A.5.16 et A.5.18.
Définitions clés
IEEE 802.1X
La norme IEEE pour le contrôle d'accès réseau basé sur les ports. Le point d'accès bloque le trafic jusqu'à ce qu'un serveur d'authentification, généralement RADIUS, approuve l'appareil, les identifiants étant échangés au sein d'une méthode EAP (Extensible Authentication Protocol).
Le 802.1X est ce que WPA2-Enterprise et WPA3-Enterprise utilisent, et c'est le mécanisme qui transforme un SSID pour le personnel en preuve d'identité nominative pour A.5.15, A.5.16 et A.8.5.
RADIUS
Remote Authentication Dial-In User Service, défini dans la spécification RFC 2865. Le serveur accepte ou rejette chaque demande d'authentification et peut renvoyer des attributs dans le message Access-Accept, comme le VLAN à attribuer.
Les journaux d'acceptation et de rejet RADIUS constituent l'élément central pour le contrôle d'accès et l'échantillonnage des départs, de sorte que l'exportation de votre politique RADIUS devient une preuve d'audit à part entière.
RADIUS accounting
Défini dans la spécification RFC 2866, le protocole de comptabilisation ajoute des enregistrements de début, de mise à jour intermédiaire et de fin de session. Chaque enregistrement contient le nom authentifié, l'identifiant du point d'accès, l'adresse MAC de l'appareil et l'adresse IP attribuée.
Les enregistrements de comptabilisation, associés aux journaux du pare-feu, vous permettent d'attribuer une connexion à une personne nommée et fournissent la preuve au niveau de la session requise par la surveillance A.8.16.
EAP-TLS
Une méthode EAP utilisée avec le 802.1X dans laquelle le client et le serveur présentent tous deux des certificats, de sorte qu'aucun mot de passe ne peut être hameçonné ou partagé.
EAP-TLS fournit la preuve d'identité la plus forte pour A.8.5 et est requis pour le mode WPA3-Enterprise 192 bits, qui utilise GCMP-256.
EAP-TTLS
Une méthode EAP dans laquelle le serveur présente un certificat et établit un tunnel TLS, puis le client transmet son identifiant à l'intérieur de ce tunnel.
Les configurations de WiFi pour le personnel publiées par Purple pour Juniper Mist et Cisco Meraki utilisent EAP-TTLS, ce qui fait de la validation du certificat du serveur par le client un contrôle dont vous devez apporter la preuve.
WPA3-Personal (SAE)
WPA3-Personal remplace la poignée de main en quatre étapes du WPA2 par l'authentification simultanée d'égaux (SAE), qui résiste aux attaques par dictionnaire hors ligne, mais repose toujours sur un mot de passe unique partagé.
Les équipes supposent souvent qu'une mise à niveau vers WPA3 résout un constat d'audit. Elle corrige la cryptographie mais pas le problème d'identité, de sorte qu'elle échoue toujours aux contrôles A.5.16 et A.8.5 pour l'accès du personnel.
Identity PSK (iPSK)
Une clé pré-partagée par appareil ou par groupe sur un seul SSID, avec un serveur RADIUS associant chaque clé à son propre VLAN.
L'iPSK isole les organisations locataires sur les domaines partagés et justifie le contrôle A.8.22, mais il identifie une clé plutôt qu'une personne, de sorte que l'802.1X reste la réponse la plus solide pour le contrôle A.8.5.
RadSec
Le protocole RADIUS sur TLS, défini dans la norme RFC 6614. Il encapsule l'intégralité de l'échange RADIUS dans un tunnel TLS, alors que le protocole RADIUS standard sur UDP protège uniquement l'attribut de mot de passe avec un mécanisme basé sur MD5.
RadSec entre vos points d'accès et le cloud RADIUS de Purple prend en charge la sécurité des services réseau (A.8.21) et l'utilisation de la cryptographie (A.8.24), avec le certificat RadSec comme preuve.
Dynamic VLAN assignment
La norme RFC 3580 définit la manière dont un serveur RADIUS renvoie les attributs de VLAN dans le message Access-Accept, afin que le point d'accès place chaque personne authentifiée sur le VLAN correspondant à son rôle.
Les VLAN dynamiques permettent à un seul SSID destiné au personnel de prouver le cloisonnement (A.8.22) et la restriction d'accès aux informations (A.8.3), sans diffuser un SSID distinct par rôle.
RADIUS Change of Authorization (CoA)
Défini dans la norme RFC 5176, le CoA permet au serveur RADIUS d'envoyer une requête Disconnect-Request pour mettre fin à une session active ou une requête CoA-Request pour la déplacer vers un autre VLAN.
La désactivation d'un compte bloque la prochaine authentification mais peut ne pas mettre fin à une session active. La configuration Cisco Meraki publiée par Purple laisse le CoA désactivé, vérifiez donc la révocation immédiate avant de la revendiquer.
Statement of Applicability (SoA)
Le document de la norme ISO/IEC 27001:2022 dans lequel vous justifiez l'inclusion ou l'exclusion de chacun des 93 contrôles de l'Annexe A à travers les thèmes organisationnels, physiques, technologiques et liés aux personnes.
Vos lignes relatives au réseau sans fil dans la SoA doivent correspondre aux 12 contrôles dont le WiFi du personnel apporte la preuve, et tout réseau à clé partagée conservé pour les appareils hérités doit y être justifié.
Protected Management Frames
La protection IEEE 802.11w pour les trames de gestion WiFi, rendue obligatoire par WPA3-Enterprise.
La fonction PMF est une raison de choisir WPA3-Enterprise lorsque votre évaluation des risques exige un niveau d'assurance plus élevé, et la suite de chiffrement doit être consignée dans votre politique de cryptographie A.8.24.
Exemples concrets
Un groupe hôtelier exploitant trois propriétés d'environ 200 chambres chacune a reçu une non-conformité mineure lors d'un audit de surveillance. Le WiFi pour le personnel utilisait une seule clé WPA2-PSK pour tous les sites, inchangée depuis 18 mois et connue d'environ 140 membres du personnel, y compris le personnel de ménage d'agence.
Le groupe a migré le WiFi pour le personnel vers le WPA2-Enterprise avec 802.1X sur ses points d'accès existants, en utilisant RadSec vers un RADIUS cloud. Les comptes provenaient de l'annuaire du groupe, de sorte qu'une clé partagée ne remplaçait plus l'identité. La réception, le ménage, la finance et l'informatique ont chacun été associés à leur propre VLAN sur un seul SSID, tandis que le réseau invité est resté séparé. Lors de l'audit de suivi, 100 % des sessions du personnel échantillonnées ont été attribuées à une personne nommée. L'auditeur a échantillonné cinq collaborateurs ayant quitté l'entreprise, et chacun présentait un rejet RADIUS après sa date de départ. La non-conformité a été résolue, et la suppression d'un collaborateur est passée du renouvellement de clé sur trois sites à la simple désactivation d'un compte.
Une chaîne de vente au détail de 60 magasins détenait la certification ISO 27001 et relevait également de la norme PCI DSS v4.0. Chaque magasin diffusait trois SSIDs pour le personnel pour les scanners portables, les ordinateurs portables des directeurs et les téléphones du personnel, et la preuve de ségrégation n'était qu'un schéma non testé.
La chaîne a regroupé les trois SSIDs en un seul SSID pour le personnel avec 802.1X et attribution dynamique de VLAN, de sorte que RADIUS plaçait chaque appareil sur le VLAN correspondant à son rôle. Les anciens scanners qui ne pouvaient pas exécuter le 802.1X ont été déplacés vers un VLAN isolé avec des règles de pare-feu strictes, plutôt que de conserver une clé partagée sur le réseau principal. L'équipe de sécurité a effectué un test de ségrégation daté sur un échantillon de magasins. Le nombre de SSIDs pour le personnel par magasin est passé de trois à un. Les mêmes résultats de test ont servi pour le dossier de preuves A.8.22 et pour les tests de segmentation PCI DSS selon l'exigence 11.4.5, permettant ainsi d'alimenter deux audits avec un seul test.
Questions fréquentes
Est-ce que Purple Staff WiFi fonctionne avec les points d'accès que nous possédons déjà ?
Oui. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vous modifiez le profil WLAN en WPA2-Enterprise et le pointez vers le RADIUS cloud de Purple via RadSec. Purple publie des guides étape par étape pour le WiFi du personnel pour Juniper Mist et Cisco Meraki. Aucun remplacement de matériel n'est requis, ce qui améliore vos preuves d'audit sans projet matériel.
Un mot de passe partagé WPA2-PSK pour le personnel fera-t-il échouer notre audit ISO 27001 ?
Cela risque d'entraîner une non-conformité par rapport à A.8.5 ou A.5.16. Une clé partagée authentifie les appareils, pas les personnes, de sorte que vous ne pouvez pas prouver quelle personne nommée s'est connectée. Vous ne pouvez pas non plus révoquer un collaborateur sur le départ sans changer la clé pour tout le monde. Certaines organisations conservent un réseau PSK pour les anciens appareils qui ne peuvent pas exécuter le 802.1X. Cela ne fonctionne que sur un VLAN isolé, avec une exception justifiée dans votre Déclaration d'Applicabilité.
Est-ce que Purple lui-même est certifié ISO 27001 ?
Oui. Purple détient la certification ISO 27001, ainsi que Cyber Essentials, et fonctionne comme une plateforme conforme au GDPR. Cela soutient vos preuves de fournisseur en vertu de la clause A.8.21, sécurité des services réseau, et A.5.19, sécurité de l'information dans les relations avec les fournisseurs. Demandez à Purple le certificat actuel et son périmètre, et archivez-le avec vos dossiers fournisseurs. N'oubliez pas que le certificat d'un fournisseur soutient votre SMSI mais ne le certifie pas.
Avons-nous besoin du WPA3-Enterprise pour réussir l'audit ?
Non. L'ISO 27001 ne nomme pas de norme de sécurité WiFi. Elle vous demande de choisir des contrôles adaptés à votre évaluation des risques. Le WPA2-Enterprise avec 802.1X et une méthode EAP robuste satisfait aux exigences A.8.5 et A.8.24 dans la plupart des profils de risque. Le WPA3-Enterprise ajoute des trames de gestion protégées (PMF) obligatoires et un mode optionnel 192 bits. Choisissez-le lorsque votre évaluation des risques ou les réglementations de votre secteur exigent une assurance plus élevée, et confirmez que vos appareils clients le prennent en charge.
Le WiFi invité doit-il être inclus dans notre périmètre ISO 27001 ?
Oui, partout où il partage des infrastructures avec votre réseau de personnel ou vos systèmes d'entreprise. L'auditeur vérifiera que les invités ne peuvent pas accéder aux réseaux du personnel, de paiement ou de gestion en vertu de la clause A.8.22. Le WiFi invité collecte également des données personnelles, ce qui implique le GDPR et la clause A.5.34. Le module complémentaire SecurePass de Purple offre aux réseaux d'invités une authentification individuelle et chiffrée. Préparez les dossiers de preuves pour les invités et le personnel en même temps, car les auditeurs examinent généralement les deux lors de la même session.
Quel effort représente le passage d'un mot de passe partagé au 802.1X ?
Le changement de point d'accès consiste en un seul profil WLAN dans le tableau de bord de votre contrôleur, documenté étape par étape dans les guides d'assistance de Purple. La majeure partie de l'effort se situe ailleurs. Vous devez associer les rôles aux VLAN, connecter votre fournisseur d'identité et intégrer les appareils du personnel. Vous devez également planifier la gestion des anciens appareils qui ne peuvent pas exécuter le 802.1X. Lancez un projet pilote sur un site, collectez-en les preuves, puis déployez-le sur le reste du parc une fois le modèle validé.
Un seul SSID pour le personnel peut-il servir à plusieurs entreprises sur le même site ?
Oui. Utilisez le PSK d'identité (iPSK) pour attribuer à chaque organisation locataire sa propre clé. Le RADIUS associe chaque clé au VLAN de ce locataire, afin que le trafic reste isolé sur un SSID partagé. Le WiFi multi-locataires de Purple utilise cette approche. L'iPSK isole proprement les locataires et justifie la clause A.8.22. Au sein de chaque locataire, il identifie une clé plutôt qu'une personne, de sorte que le 802.1X reste le choix le plus robuste pour l'authentification individuelle du personnel.
Comment prouver qu'un collaborateur sur le départ a perdu son accès WiFi ?
Désactivez le compte dans votre fournisseur d'identité, puis présentez les journaux de rejet RADIUS pour toute tentative d'accès après la date de départ. Purple s'intègre avec Microsoft Entra ID, Okta et Google Workspace, de sorte que les changements d'arrivée, de transfert et de départ parviennent au réseau directement depuis votre annuaire. Les auditeurs échantillonnent généralement plusieurs départs à partir des dossiers RH. Un rejet horodaté après la date de départ leur fournit des preuves claires et attribuables en vertu des clauses A.5.16 et A.5.18.
Sources
- ISO/IEC 27001:2022 Information security management systems
- RFC 2865 Remote Authentication Dial In User Service (RADIUS)
- RFC 2866 RADIUS Accounting
- RFC 3580 IEEE 802.1X RADIUS usage guidelines
- RFC 5176 Dynamic authorization extensions to RADIUS
- RFC 6614 Transport Layer Security (TLS) encryption for RADIUS
- Purple support: Staff WiFi - Juniper Mist
- Purple support: Staff WiFi - Cisco Meraki
Continuer la lecture de cette série
Événements radar DFS sur Cisco Meraki, HPE Aruba et Ruckus : liste de contrôle de diagnostic pour les changements de canal
Déterminez si un événement radar DFS a causé votre interruption de 5GHz sur Cisco Meraki, HPE Aruba ou Ruckus. Distinguez les vrais radars des faux positifs et des mouvements du planificateur. Décidez ensuite quels canaux exclure, sur quels APs, sans sacrifier la capacité dont votre site a besoin.
Planifier une mise à niveau des points d'accès WiFi 6 vers WiFi 7 suite à la fin de vente du matériel WiFi 6 de Cisco Meraki
Cette référence technique fournit aux opérateurs multi-sites un cadre de décision pour migrer de Cisco Meraki WiFi 6 vers WiFi 7 avant la date limite de dernière commande du 31 décembre 2026. Elle associe la planification du parc et du raccordement réseau aux vérifications du Meraki Dashboard afin de garantir la continuité de l'authentification et des analyses de localisation de Purple lors de chaque remplacement de point d'accès.
GDPR et Guest WiFi : guide de conformité pour le marketing et l'informatique événementielle
Ce guide technique montre aux équipes informatiques et marketing comment gérer la collecte de données sur le réseau Guest WiFi sous le GDPR, sans faire du Captive Portal une zone d'ombre pour la conformité. Il sépare l'accès réseau, les informations de confidentialité, les options de marketing facultatives et les flux CRM, puis associe Purple Connect, Capture et Engage à ces décisions opérationnelles.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.