- Purple
- Enterprise WiFi security and authentication: a complete guide
- Les arguments de conformité pour le WiFi sans mot de passe : HIPAA, PCI, ISO 27001
Les arguments de conformité pour le WiFi sans mot de passe : HIPAA, PCI, ISO 27001
Vous serez en mesure de décider si le passage des réseaux du personnel d'un mot de passe partagé à 802.1X avec EAP-TLS comble vos lacunes d'audit dans le cadre de PCI DSS 4.0, HIPAA et ISO 27001:2022. Vous saurez quels contrôles cela satisfait, lesquels ne le sont pas, et quelles preuves rassembler avant le travail sur le terrain.
Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise →
- Que signifie réellement la conformité du WiFi sans mot de passe ?
- Pourquoi un mot de passe WiFi partagé échoue-t-il à un audit ?
- Comment le WiFi basé sur les certificats répond-il à la norme PCI DSS 4.0 ?PCI DSS v4.0 est devenue la seule version active après le retrait de la version 3.2.1 le 31 mars 2024. Ses exigences futures sont devenues obligatoires le 31 mars 2025. La révision limitée v4.0.1, publiée en juin 2024, utilise les mêmes numéros d'exigences que ceux mentionnés ci-dessous.
- Le WiFi sans mot de passe est-il conforme à la norme PCI ?
- La norme HIPAA impose-t-elle un WiFi basé sur des certificats ?
- Que dit la norme ISO 27001 sur le sans fil ?
- Correspondance des trois frameworks avec le WiFi sans mot de passe
- Quelles preuves un auditeur demandera-t-il ?
- Comment prouver les contrôles WiFi à un auditeur ?
- Comment le WiFi sans mot de passe s'intègre-t-il à vos infrastructures actuelles ?
- À quoi ressemble la conformité WiFi sans mot de passe en pratique ?
- Un hôtel de 200 chambres : supprimer la rotation des clés PCI
- Une chaîne de distribution de 40 magasins : réduire la zone d'impact
- Un département de santé de comté : attribution HIPAA dans 12 cliniques
- Quelles sont les limites à connaître ?
- Que devez-vous faire ensuite ?
- Questions fréquemment posées
- Le WiFi sans mot de passe est-il conforme à la norme PCI ?
- La norme HIPAA exige-t-elle un WiFi basé sur des certificats ?
- Que dit la norme ISO 27001 sur le sans-fil ?
- Comment prouver les contrôles WiFi à un auditeur ?
- Le WiFi Purple Staff fonctionne-t-il avec nos points d'accès existants ?
- Qu'en est-il des appareils qui ne peuvent pas stocker de certificat ?
- La certification ISO 27001 de Purple nous rend-elle conformes ?
Un WiFi sans mot de passe, c'est-à-dire un protocole 802.1X avec EAP-TLS basé sur des certificats, n'est pas imposé par la HIPAA, la PCI DSS 4.0 ou l'ISO 27001:2022. Tous trois exigent une identification unique, un chiffrement fort, une révocation rapide et des journaux d'audit. Un mot de passe partagé peine sur chacun de ces points. Les certificats par appareil répondent nativement à chaque exigence et génèrent les journaux qu'un auditeur contrôle.
Que signifie réellement la conformité du WiFi sans mot de passe ?
Le WiFi sans mot de passe remplace un mot de passe réseau partagé par un identifiant unique pour chaque appareil ou individu. Dans les réseaux d'entreprise, cela se traduit généralement par la norme IEEE 802.1X, le standard pour le contrôle d'accès réseau basé sur les ports. Le 802.1X confie la décision à un serveur RADIUS. RADIUS est le protocole utilisé par les points d'accès pour demander à un serveur d'authentification si un appareil est autorisé à se connecter.
La méthode la plus robuste est l'EAP-TLS (Extensible Authentication Protocol avec Transport Layer Security). L'appareil et le serveur présentent tous deux des certificats numériques. Il n'y a aucun mot de passe à hameçonner, à partager ou à inscrire sur le tableau blanc de la salle de pause. Chaque session génère ses propres clés de chiffrement sous WPA2-Enterprise ou WPA3-Enterprise.
Deux méthodes connexes méritent d'être signalées :
- PEAP (Protected EAP) utilisant un nom de compte et un mot de passe fait partie du 802.1X, mais n'est pas sans mot de passe. Il hérite de toutes les faiblesses du mot de passe associé.
- iPSK (identity pre-shared key) attribue à chaque appareil sa propre clé sur un SSID unique. C'est une solution de transition pratique pour les équipements qui ne peuvent pas stocker de certificat.
La "conformité du WiFi sans mot de passe" se résume à une question. La manière dont vos collaborateurs et leurs appareils se connectent au réseau respecte-t-elle les contrôles d'accès, de chiffrement et de journalisation sur lesquels vous êtes audité ? Aucun des trois cadres de ce guide ne mentionne explicitement EAP-TLS. Tous trois décrivent des résultats qu'un mot de passe partagé rend difficiles à prouver.
Pourquoi un mot de passe WiFi partagé échoue-t-il à un audit ?
Une clé pré-partagée (PSK) est un secret unique connu de tous les utilisateurs du réseau. Ce seul fait engendre quatre problèmes lors d'un audit.
- Absence d'attribution. Chaque appareil s'authentifie avec le même secret. Les journaux affichent une adresse MAC et non une personne physique, et les adresses MAC peuvent être usurpées.
- La révocation impose une rotation. Exclure un seul collaborateur sur le départ nécessite de modifier la clé sur chaque appareil. La section 2.3.2 de la norme PCI DSS rend cette rotation obligatoire sur les réseaux connectés aux données de cartes bancaires.
- Zone de propagation étendue. Une seule clé divulguée expose l'ensemble du réseau, et souvent tous les sites qui le partagent.
- Preuves insuffisantes. Vous ne pouvez pas démontrer à un auditeur qui connaissait la clé, quand il en a pris connaissance, ou que les anciens collaborateurs n'en disposent plus.
L'accès basé sur les certificats inverse chacun de ces points. Chaque connexion est associée à une identité unique. Révoquer un certificat ou désactiver un compte supprime un seul appareil ou une seule personne. Personne ne connaît de clé, donc personne ne part avec.
Comment le WiFi basé sur les certificats répond-il à la norme PCI DSS 4.0 ?PCI DSS v4.0 est devenue la seule version active après le retrait de la version 3.2.1 le 31 mars 2024. Ses exigences futures sont devenues obligatoires le 31 mars 2025. La révision limitée v4.0.1, publiée en juin 2024, utilise les mêmes numéros d'exigences que ceux mentionnés ci-dessous.
Le WiFi sans mot de passe est-il conforme à la norme PCI ?
Pas à lui seul. La conformité PCI s'applique à l'environnement évalué, pas à un produit. Le WiFi sans mot de passe permet toutefois de satisfaire ou de simplifier les exigences que les mots de passe partagés rendent complexes à gérer :
- 1.3.3 exige des contrôles de sécurité réseau entre chaque réseau sans fil et l'environnement des données de titulaires de cartes (CDE). Le CDE est l'ensemble des systèmes qui stockent, traitent ou transmettent les données de cartes. Le trafic sans fil vers le CDE doit être refusé par défaut. L'accès basé sur l'identité place les appareils autorisés sur un VLAN (LAN virtuel) spécifique et refuse tout le reste.
- 2.3.1 et 2.3.2 exigent que vous changiez les clés sans fil par défaut du fournisseur. Vous devez également changer les clés de chiffrement sans fil dès qu'une personne qui les connaissait s'en va. Avec EAP-TLS, personne ne connaît de clé, le déclencheur de départ ne s'active donc jamais.
- 4.2.1.2 exige une cryptographie forte pour l'authentification et la transmission sur les réseaux sans fil transportant des données de cartes ou connectés au CDE. La norme PCI DSS interdit le WEP depuis 2010. L'authentification mutuelle par certificat avec WPA2-Enterprise ou WPA3-Enterprise répond à cette exigence.
- 8.2.2 limite les comptes partagés et génériques à des cas exceptionnels avec une justification documentée. Un mot de passe réseau partagé par 200 collaborateurs est difficile à justifier.
- 8.2.5 exige que l'accès du personnel sortant soit révoqué immédiatement. La désactivation d'un compte chez votre fournisseur d'identité permet d'atteindre cet objectif.
- 10.2.1 and 10.5.1 exigent des journaux d'audit, conservés pendant 12 mois, les trois mois les plus récents devant être immédiatement disponibles. Les journaux RADIUS issus du protocole 802.1X attribuent chaque connexion à un certificat ou à un compte.
Le WiFi sans mot de passe ne couvre pas l'exigence 11.2.1. Cette exigence vous demande de tester les points d'accès autorisés et non autorisés au moins une fois tous les trois mois. Cela reste votre responsabilité, comme l'explique la section sur les limites.
La norme HIPAA impose-t-elle un WiFi basé sur des certificats ?
Non. La règle de sécurité HIPAA (45 CFR Partie 164, Sous-partie C) est neutre sur le plan technologique et ne nomme aucun protocole sans fil. Elle définit des normes et des spécifications de mise en œuvre, certaines "requises" et d'autres "adressables". Adressable signifie que vous mettez en œuvre la spécification là où cela est raisonnable et approprié. Dans le cas contraire, vous documentez pourquoi et adoptez une alternative équivalente.
Le WiFi basé sur des certificats s'aligne parfaitement sur les mesures de protection techniques de la section §164.312 :
- Identification unique, §164.312(a)(2)(i), requis. Chaque appareil et chaque personne sur le réseau possède une identité distincte.
- Chiffrement et déchiffrement, §164.312(a)(2)(iv), adressable. Des clés par session protègent l'ePHI (informations de santé protégées électroniques) circulant sur le réseau hertzien.
- Contrôles d'audit, §164.312(b), requis. Les journaux RADIUS enregistrent quelle identité s'est connectée, depuis quel point d'accès et à quel moment.
- Authentification des personnes ou entités, §164.312(d), obligatoire. Un certificat prouve que l'appareil est bien celui déclaré. Le lier à un compte de fournisseur d'identité étend cette preuve à la personne physique.
- Sécurité de la transmission, §164.312(e)(1). Les contrôles d'intégrité et le chiffrement sont deux spécifications adressables dans le cadre de cette norme.
Les garanties administratives comptent également. L'analyse des risques du paragraphe §164.308(a)(1)(ii)(A) est l'endroit où vous consignez pourquoi vos contrôles sans fil sont raisonnables. Les procédures de résiliation du paragraphe §164.308(a)(3)(ii)(C) sont plus faciles à prouver lorsque la désactivation d'un seul compte supprime l'accès au réseau.
Suivez attentivement l'évolution de la réglementation. En janvier 2025, le Département de la Santé et des Services Sociaux des États-Unis (HHS) a publié un projet de règle. Il supprimerait la majeure partie de la distinction entre spécifications obligatoires et adressables. Il rendrait également le chiffrement et l'authentification multifacteur obligatoires, avec des exceptions limitées. Il s'agit d'une proposition et non d'une règle finale. L'accès basé sur des certificats se situe déjà du bon côté de cette évolution.
Que dit la norme ISO 27001 sur le sans fil ?
La norme ISO/IEC 27001:2022 ne contient aucun contrôle nommé "sans fil". L'Annexe A répertorie 93 contrôles répartis en quatre thèmes, et plusieurs s'appliquent directement à la manière dont le personnel se connecte à un réseau. L'ISO/IEC 27002:2022, le guide de mise en œuvre, traite du sans fil sous le contrôle 8.22. Il note que les périmètres sans fil sont mal définis. Pour les environnements sensibles, il suggère de traiter l'accès sans fil comme une connexion externe jusqu'à ce qu'il passe par une passerelle.
Les contrôles qu'un auditeur testera :
- 5.15 Contrôle d'accès et 5.18 Droits d'accès. Règles déterminant qui peut se connecter, et comment cet accès est provisionné et supprimé.
- 5.16 Gestion des identités et 5.17 Informations d'authentification. Identités et secrets gérés tout au long de leur cycle de vie. Un mot de passe partagé est une information d'authentification que vous ne pouvez pas attribuer à une seule personne.
- 8.5 Authentification sécurisée. Technologie d'authentification adaptée à la sensibilité de l'accès.
- 8.15 Journalisation et 8.16 Activités de surveillance. Journaux qui enregistrent les événements, et preuves que quelqu'un les examine.
- 8.20 Sécurité des réseaux, 8.21 Sécurité des services réseau et 8.22 Ségrégation des réseaux.
- 8.24 Utilisation de la cryptographie.
- 5.19 et 5.23. Relations avec les fournisseurs et services cloud, qui s'appliquent si votre authentification fonctionne en tant que service cloud.
Les organisations certifiées ISO/IEC 27001:2013 avaient jusqu'au 31 octobre 2025 pour effectuer la transition. Si votre Déclaration d'Applicabilité utilise encore la numérotation de 2013 comme A.9 ou A.13, mettez-la à jour.
Correspondance des trois frameworks avec le WiFi sans mot de passe
| Contrôle | Framework | Ce qu'il exige | Mot de passe partagé (PSK) | Basé sur certificat (EAP-TLS) |
|---|---|---|---|---|
| 1.3.3 | PCI DSS 4.0 | Refus par défaut entre le sans fil et le CDE | Chaque appareil utilisant la clé atterrit dans le même segment | VLAN par identité, refus par défaut |
| 2.3.2 | PCI DSS 4.0 | Modifier les clés sans fil lorsque quiconque les connaissant s'en va | Renouveler pour chaque départ, sur chaque appareil | Personne ne détient de clé ; il suffit de révoquer un seul certificat |
| 8.2.2 | PCI DSS 4.0 | Comptes partagés uniquement sur exception documentée | Partagé par conception | Un identifiant par appareil ou par personne |
| 10.5.1 | PCI DSS 4.0 | 12 mois de journaux d'activité, dont trois mois immédiatement disponibles | Les journaux affichent uniquement les adresses MAC | Les journaux nomment le certificat ou le compte |
| §164.312(a)(2)(i) | HIPAA | Identification unique (requise) | Non respecté par l'identifiant réseau | Respecté par conception |
| §164.312(b) | HIPAA | Contrôles d'audit (requis) | Attribution faible | Chaque session est attribuable |
| §164.312(e)(1) | HIPAA | Sécurité de la transmission | Chiffré, mais la clé est connue de tout le personnel | Chiffré avec des clés qu'aucune personne ne connaît |
| 5.17 | ISO 27001:2022 | Informations d'authentification attribuées et gérées | Impossible à attribuer à une seule personne | Émises, renouvelées et révoquées par identité |
| 5.18 | ISO 27001:2022 | Droits d'accès provisionnés et supprimés | La suppression nécessite un changement de clé à l'échelle du réseau | La suppression suit le fournisseur d'identité |
| 8.22 | ISO 27001:2022 | Ségrégation des réseaux | Un segment par clé | Segment par rôle ou type d'appareil |
Quelles preuves un auditeur demandera-t-il ?
Les auditeurs testent la conception, la configuration et le fonctionnement. La conception correspond à vos schémas. La configuration correspond à vos exports. Le fonctionnement correspond à vos journaux et échantillons. Rassemblez le dossier de preuves avant le travail sur le terrain, pas pendant.
| Élément de preuve | Ce qu'il démontre | PCI DSS 4.0 | HIPAA | ISO 27001:2022 |
|---|---|---|---|---|
| Schémas réseau et de flux de données montrant les limites du personnel, des invités et de l'environnement CDE | Conception de la segmentation | 1.2.3, 1.2.4 | §164.308(a)(1) | 8.20, 8.22 |
| Règles de pare-feu ou d'ACL entre les VLANs sans fil du personnel et le CDE | Refus par défaut en pratique | 1.3.3 | §164.312(e)(1) | 8.22 |
| Export de la configuration du SSID montrant le mode Enterprise et EAP-TLS | Authentification et chiffrement forts | 4.2.1.2 | §164.312(a)(2)(iv) | 8.5, 8.24 |
| Politique de certificat : CA émettrice, période de validité, renouvellement, révocation | Cycle de vie des informations d'authentification | 4.2.1.2 | §164.312(d) | 5.17 |
| Échantillon de départs : heure de désactivation du compte par rapport à la dernière authentification réseau | Révocation en temps voulu | 8.2.5 | §164.308(a)(3)(ii)(C) | 5.18 |
| Journaux RADIUS avec paramètres de rétention | Attribution et rétention | 10.2.1, 10.5.1 | §164.312(b) | 8.15 |
| Inventaire des points d'accès et résultats trimestriels de recherche de points d'accès non autorisés | Contrôle des points d'accès autorisés et non autorisés | 11.2.1, 11.2.2 | §164.308(a)(1) | 8.16 |
| Certificats et contrats des fournisseurs | Assurance tierce partie | 12.8 | §164.308(b) là où le fournisseur traite des ePHI | 5.19, 5.23 |
Comment prouver les contrôles WiFi à un auditeur ?
Effectuez d'abord le test de départ de collaborateur vous-même. C'est le test qu'un mot de passe partagé ne peut pas passer avec succès.
- Exportez votre liste RH des départs pour la période d'audit.
- Sélectionnez un échantillon, par exemple 10 à 25 départs répartis sur différents sites.
- Pour chacun, récupérez l'heure de désactivation du compte auprès de votre fournisseur d'identité.
- Récupérez la dernière authentification réseau réussie pour cette identité dans les journaux RADIUS.
- Toute authentification après l'heure de désactivation constitue une anomalie. Corrigez-en la cause avant que l'auditeur ne la découvre.
Sur un réseau PSK, l'étape quatre ne donne rien d'utile. Aucun journal n'associe une connexion à la personne sur le départ, vous ne pouvez donc pas prouver qu'elle a cessé de se connecter.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Comment le WiFi sans mot de passe s'intègre-t-il à vos infrastructures actuelles ?
Vous n'avez pas besoin de nouveaux points d'accès. La norme 802.1X est une fonctionnalité standard des points d'accès d'entreprise. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet.
Purple Staff WiFi utilise des réseaux basés sur l'identité. L'accès au réseau suit votre fournisseur d'identité : Microsoft Entra ID, Okta ou Google Workspace. Les nouveaux arrivants obtiennent un accès dès la création de leur compte. Les employés changeant de poste changent de segment réseau lorsque leur rôle évolue. Les personnes quittant l'entreprise perdent l'accès dès que leur compte est désactivé. Ce flux d'arrivées, de mobilités et de départs (JML) est ce qui produit des preuves irréprochables pour PCI DSS 8.2.5, HIPAA §164.308(a)(3)(ii)(C) et le contrôle ISO 27001 5.18.
Votre réseau invité reste séparé. La norme PCI DSS 1.3.3 s'y applique tout autant qu'aux réseaux du personnel : le trafic invité vers le CDE doit être refusé. Les offres Guest WiFi de Purple respectent la conformité GDPR et CCPA pour les données des visiteurs, comme indiqué dans Connect vs Capture.
Pour votre dossier d'évaluation des fournisseurs, Purple détient les certifications ISO 27001 et Cyber Essentials, et est conforme aux réglementations GDPR et CCPA. Les données de la plateforme Purple affichent une disponibilité de 99,999 % sur plus de 80 000 sites actifs. Votre auditeur traitera ces éléments comme une assurance fournisseur, et non comme la preuve de vos propres contrôles.
À quoi ressemble la conformité WiFi sans mot de passe en pratique ?
Les trois scénarios ci-dessous sont des exemples concrets. Chacun expose ses hypothèses, ce qui vous permet de refaire les calculs pour votre propre parc.
Un hôtel de 200 chambres : supprimer la rotation des clés PCI
Situation. Un hôtel de 200 chambres compte 140 employés sur un seul réseau PSK. Les ordinateurs de la réception et les tablettes du restaurant connectés à ce réseau accèdent au système de paiement, ce qui l'inclut dans le périmètre PCI. On suppose un taux de rotation annuel du personnel de 30 %, soit 42 départs par an.
Action menée. Le réseau du personnel a été migré vers 802.1X avec EAP-TLS, associé au fournisseur d'identité du groupe hôtelier. Les terminaux de paiement ont été déplacés vers un VLAN dédié avec des règles d'interdiction par défaut depuis tous les autres réseaux. Le réseau invité a été isolé des deux.
Résultat. Le nombre de rotations de clés imposé par l'exigence 2.3.2 passe de 42 par an - chacune impactant tous les appareils du personnel - à zéro. Chaque départ est géré en désactivant un seul compte. L'échantillon des départs dispose désormais d'un journal de comparaison. Les exploitants de l'industrie des Hotels avec du personnel saisonnier constatent la plus forte réduction, car le renouvellement des effectifs est le principal facteur de rotation des clés.
Une chaîne de distribution de 40 magasins : réduire la zone d'impact
Situation. Une chaîne de 40 magasins utilise une seule clé PSK dans l'ensemble des points de vente pour les scanners de stocks portables et les ordinateurs portables administratifs. Les directeurs de magasin connaissent la clé. Un ancien directeur la publie en ligne. Ce qui a été fait. Les ordinateurs portables gérés ont été migrés vers EAP-TLS avec des certificats émis via la gestion des appareils. Les scanners qui ne pouvaient pas stocker de certificats ont été migrés vers iPSK, avec une clé par appareil, sur un VLAN restreint. L'inventaire des points d'accès de chaque magasin a été documenté conformément à l'exigence 11.2.2.
Résultat. L'exposition liée à la fuite d'un seul identifiant passe de 40 magasins à un seul appareil. Révoquer cet appareil ne nécessite qu'une seule action et laisse les autres scanners connectés. La chaîne peut désormais présenter à un évaluateur un inventaire par appareil au lieu d'un unique secret partagé. Ce même modèle convient à tout parc de Vente au détail mêlant appareils gérés et appareils sans interface utilisateur.
Un département de santé de comté : attribution HIPAA dans 12 cliniques
Situation. Un département de santé de comté américain gère 12 cliniques. Les cliniciens utilisent des tablettes partagées pour accéder au dossier de santé électronique. Chaque clinique possède son propre mot de passe réseau, ce qui génère 12 identifiants partagés et aucune attribution dans les journaux réseau.
Ce qui a été fait. Les tablettes ont reçu des certificats d'appareil. Les cliniciens se connectent avec leur compte de fournisseur d'identité, de sorte que chaque session lie un appareil à une personne physique. Les journaux RADIUS alimentent le système de gestion des journaux du département. La durée de conservation a été définie conformément à la période de documentation de six ans prévue à l'article §164.316(b)(2), où le département classe les journaux comme de la documentation.
Résultat. Les identifiants réseau partagés passent de 12 à zéro. L'analyse des risques peut consigner la spécification de chiffrement comme implémentée plutôt que de documenter une mesure alternative. Les contrôles d'audit prévus à l'article §164.312(b) indiquent désormais quelle personne, sur quel appareil, s'est connectée à quel réseau de clinique et à quel moment. Les équipes du secteur public de la Santé soumises à la fois à HIPAA et aux audits d'État peuvent réutiliser le même dossier de preuves. Les appareils des équipages dans les Trains suivent le même modèle, avec une identité par tablette dans chaque wagon et dépôt.
Quelles sont les limites à connaître ?
- Ce n'est pas un certificat de conformité. Le WiFi sans mot de passe répond à des contrôles spécifiques. Le périmètre, l'analyse des risques et le reste de chaque framework restent sous votre responsabilité.
- Les points d'accès non autorisés doivent toujours être testés. La norme PCI DSS 11.2.1 exige des tests trimestriels pour détecter les points d'accès autorisés et non autorisés. L'accès par certificat ne détecte pas un appareil pirate branché sur un commutateur de magasin.
- Les certificats expirent. Vous avez besoin d'une autorité de certification, d'une méthode d'enrôlement et d'un processus de renouvellement. Un renouvellement manqué déconnecte tous les appareils dont le certificat partage cette date d'expiration.
- Tous les appareils ne peuvent pas stocker de certificat. Les imprimantes, les scanners et certains équipements cliniques ne le peuvent pas. Utilisez iPSK ou un réseau segmenté, et documentez l'exception.
- PEAP n'est pas un raccourci. PEAP avec mots de passe conserve le risque lié aux mots de passe. Si les appareils ne valident pas le certificat du serveur, un faux point d'accès peut capturer les identifiants.
- Les journaux ne sont utiles que s'ils sont conservés et analysés. Définissez la conservation à 12 mois pour PCI DSS. Prouvez un rythme de révision pour le contrôle 8.16 de la norme ISO 27001.
Que devez-vous faire ensuite ?
- Classifiez chaque nom de réseau. Marquez ceux qui touchent au CDE, à l'ePHI ou à aucun des deux. Cela détermine quel framework s'applique à chacun.
- Exécutez le test de départ dès maintenant. Si vous ne pouvez pas le mener à bien, vous avez trouvé votre premier risque d'audit.
- Choisissez un identifiant par classe d'appareil. EAP-TLS pour les ordinateurs portables, téléphones et tablettes gérés. iPSK pour les appareils sans écran.
- Mettez à jour votre documentation de contrôle. Intégrez ce changement dans votre déclaration d'applicabilité, votre analyse des risques HIPAA ou votre document de cadrage PCI DSS.
- Pilotez sur un site. Prouvez l'enrôlement des certificats, l'attribution des VLAN et la révocation des accès des sortants avant de déployer sur l'ensemble du parc.
- Constituez le dossier de preuves. Utilisez le tableau de preuves ci-dessus comme liste de contrôle, trois mois avant le début de l'audit sur le terrain.
Questions fréquemment posées
Le WiFi sans mot de passe est-il conforme à la norme PCI ?
Le WiFi sans mot de passe n'est pas conforme à la norme PCI en soi, car la norme PCI DSS évalue votre environnement plutôt qu'un produit. En revanche, il répond aux exigences 2.3.2, 4.2.1.2, 8.2.2 et 8.2.5 de manière plus nette qu'un mot de passe partagé, et ses journaux RADIUS soutiennent l'exigence 10. Vous devez toujours appliquer des contrôles de refus par défaut entre les réseaux sans fil et l'environnement des données de titulaires de cartes selon l'exigence 1.3.3, ainsi que des tests trimestriels de détection des points d'accès non autorisés selon la clause 11.2.1.
La norme HIPAA exige-t-elle un WiFi basé sur des certificats ?
Non, la norme HIPAA ne cite aucune technologie sans fil. La règle de sécurité exige une identification unique, des contrôles d'audit ainsi qu'une authentification des personnes ou entités, et considère le chiffrement comme adressable. Le WiFi basé sur des certificats répond à toutes ces exigences par conception, ce qui rend votre analyse des risques plus facile à défendre. Une proposition de règle du HHS de janvier 2025 rendrait le chiffrement et l'authentification multifacteur obligatoires avec des exceptions limitées. Il s'agit d'une proposition et non d'une règle finale.
Que dit la norme ISO 27001 sur le sans-fil ?
La norme ISO/IEC 27001:2022 ne contient aucun contrôle spécifique au sans-fil. Les auditeurs testent le sans-fil par rapport aux contrôles de l'Annexe A 5.15 à 5.18 pour l'accès et l'identité, 8.5 pour l'authentification sécurisée, 8.15 pour la journalisation, et 8.20 à 8.22 pour la sécurité et le cloisonnement du réseau. Les lignes directrices de l'ISO/IEC 27002:2022 sous la clause 8.22 suggèrent de traiter l'accès sans fil dans les environnements sensibles comme une connexion externe tant qu'il ne passe pas par une passerelle.
Comment prouver les contrôles WiFi à un auditeur ?
Vous prouvez les contrôles WiFi à l'aide de la configuration, des journaux et d'un test de départ d'un collaborateur. Fournissez des schémas réseau montrant les limites du sans-fil et du CDE, les exports de SSID montrant l'authentification Enterprise, votre politique de certificats, 12 mois de journaux RADIUS et les résultats trimestriels de détection de points d'accès non autorisés. Ensuite, effectuez un test d'échantillonnage de départ, en comparant l'heure de désactivation du compte de chaque collaborateur parti avec sa dernière authentification réseau réussie. Toute authentification après la désactivation constitue une anomalie.
Le WiFi Purple Staff fonctionne-t-il avec nos points d'accès existants ?
Oui, Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vous conservez vos points d'accès et vos commutateurs. Purple connecte l'accès réseau à Microsoft Entra ID, Okta ou Google Workspace, de sorte que l'abandon d'un mot de passe partagé ne nécessite pas un projet de remplacement complet du matériel.
Qu'en est-il des appareils qui ne peuvent pas stocker de certificat ?
Utilisez iPSK ou un réseau distinct et segmenté pour ceux-ci. iPSK attribue à chaque appareil sa propre clé sur le même nom de réseau, de sorte que la révocation d'un appareil laisse les autres connectés. Placez les équipements sans écran tels que les imprimantes et les scanners sur un VLAN restreint. Documentez la justification commerciale dans votre analyse des risques ou votre déclaration d'applicabilité, et examinez chaque exception à chaque cycle d'audit.
La certification ISO 27001 de Purple nous rend-elle conformes ?
Non, la certification d'un fournisseur ne vous est pas transférée. Les certifications ISO 27001, Cyber Essentials, GDPR et CCPA de Purple constituent des preuves pour l'évaluation de vos fournisseurs au titre des contrôles ISO 27001 5.19 et 5.23 et de l'exigence PCI-DSS 12.8. Votre propre périmètre, votre analyse des risques, votre configuration et vos journaux doivent toujours répondre à chaque référentiel, et votre auditeur les testera directement.
Définitions clés
IEEE 802.1X
La norme IEEE pour le contrôle d'accès réseau basé sur les ports. Elle définit comment un suppliant, un authentificateur tel qu'un point d'accès, et un serveur d'authentification échangent des messages EAP avant que l'accès au réseau ne soit accordé.
Vous le rencontrez lorsque vous basculez le nom d'un réseau destiné au personnel du mode PSK vers le mode Enterprise. C'est le fondement qui permet à chaque connexion de porter une identité unique pour PCI DSS 8.2.2 et HIPAA §164.312(a)(2)(i).
RADIUS
Remote Authentication Dial-In User Service, spécifié dans la norme RFC 2865. Les points d'accès l'utilisent pour demander à un serveur d'authentification si un appareil peut se connecter, et le serveur renvoie une acceptation ou un rejet, ainsi que des attributs comme l'attribution d'un VLAN.
Les journaux RADIUS constituent les preuves que les auditeurs échantillonnent pour PCI DSS 10.2.1 et 10.5.1, HIPAA §164.312(b) et le contrôle ISO 27001 8.15. Ils attribuent chaque session à un certificat ou à un compte.
EAP-TLS
Extensible Authentication Protocol avec Transport Layer Security, spécifié dans la norme RFC 5216. L'appareil et le serveur présentent tous deux des certificats X.509 pour une authentification mutuelle, et le handshake TLS génère un matériel de chiffrement par session.
Il s'agit de la méthode sans mot de passe que ce guide recommande pour les appareils managés. Personne ne connaît de clé, de sorte que la rotation des clés liée au départ du personnel de la norme PCI DSS 2.3.2 ne s'applique plus.
PEAP
Protected EAP, une méthode EAP qui enveloppe une authentification interne, généralement un identifiant et un mot de passe, dans un tunnel TLS authentifié par le serveur. Il s'agit de 802.1X mais ce n'est pas sans mot de passe.
Les équipes le choisissent souvent par facilité. Il maintient les risques liés aux mots de passe et, si les appareils ne valident pas le certificat du serveur, un faux point d'accès peut capturer les identifiants.
iPSK
Identity pre-shared key, une fonctionnalité constructeur qui attribue une clé pré-partagée unique à chaque appareil sur un seul nom de réseau, le serveur RADIUS associant chaque clé à une identité d'appareil et à un segment.
Utilisez-le pour les imprimantes, les scanners et les équipements cliniques qui ne peuvent pas stocker de certificat. La révocation d'une clé laisse les autres appareils connectés, mais vous devez documenter chaque exception.
Clé pré-partagée (PSK)
Le mode d'authentification WPA2-Personal et WPA3-Personal sous le cadre de sécurité IEEE 802.11, dans lequel chaque appareil dérive ses clés d'une unique phrase de passe partagée.
Une PSK n'offre aucune attribution, impose une rotation à l'échelle du réseau pour chaque départ sous PCI DSS 2.3.2, et expose tous les sites qui partagent la clé en cas de fuite.
WPA3-Enterprise
Le mode Enterprise du programme de certification WPA3, basé sur le cadre de sécurité IEEE 802.11, qui utilise l'authentification 802.1X pour dériver des clés de chiffrement par session pour chaque client.
L'associer, lui ou le WPA2-Enterprise, avec EAP-TLS répond à l'exigence de cryptographie forte de PCI DSS 4.2.1.2 et prend en charge le contrôle ISO 27001 8.24.
Environnement des données de cartes de paiement (CDE)
Défini dans le glossaire PCI DSS v4.0 comme les systèmes qui stockent, traitent ou transmettent les données de cartes de paiement, ainsi que les composants connectés. L'exigence 1.3.3 requiert des contrôles de sécurité réseau entre chaque réseau sans fil et le CDE.
Tout réseau d'employés ou d'invités capable d'accéder aux systèmes de paiement entre dans le champ d'application. Des VLAN par identité avec des règles d'interdiction par défaut maintiennent le trafic sans fil hors du CDE.
Spécification de mise en œuvre adressable
Sous la règle de sécurité HIPAA à l'article 45 CFR §164.306(d), une spécification que vous mettez en œuvre lorsqu'elle est raisonnable et appropriée, ou sinon documentez pourquoi et adoptez une alternative équivalente. Le chiffrement sous l'article §164.312(a)(2)(iv) est adressable.
Le WiFi basé sur des certificats permet à votre analyse des risques d'enregistrer le chiffrement comme étant implémenté plutôt que de devoir justifier une alternative. La proposition de règle du HHS de janvier 2025 supprimerait l'essentiel de cette distinction.
ePHI
Informations de santé protégées électroniques, définies dans HIPAA à l'article 45 CFR §160.103 et protégées par la règle de sécurité de la partie 45 CFR Part 164, sous-partie C.
Tout réseau sans fil transportant des ePHI doit répondre aux mesures de protection techniques de l'article §164.312 concernant l'identification unique, les contrôles d'audit, l'authentification et la sécurité des transmissions.
Déclaration d'applicabilité
Le document requis par l'ISO/IEC 27001:2022 clause 6.1.3 qui liste les contrôles de l'Annexe A, indique si chacun est appliqué, ainsi que la justification de son inclusion ou exclusion.
Associez votre transition vers un WiFi sans mot de passe aux contrôles 5.15 à 5.18, 8.5, 8.15 et 8.20 à 8.22 ici. Remplacez toute numérotation de 2013 telle que A.9 ou A.13.
VLAN
Virtual LAN, spécifié dans la norme IEEE 802.1Q, qui étiquette les trames Ethernet afin qu'un seul réseau physique transporte des segments logiquement distincts. RADIUS peut attribuer un VLAN à chaque identité authentifiée.
L'affectation de VLAN est la méthode pour répondre à l'interdiction par défaut de PCI DSS 1.3.3 et à la ségrégation du contrôle ISO 27001 8.22, en plaçant les terminaux de paiement, le personnel et les équipements sans écran dans des segments distincts.
Exemples concrets
Un hôtel de 200 chambres gère 140 employés sur un seul réseau PSK qui accède au système de paiement, ce qui le place dans le champ d'application de PCI. Avec un taux de rotation annuel de 30 %, il fait face à 42 départs par an. Comment peut-il éviter de renouveler la clé sur chaque appareil du personnel ?
L'hôtel a migré le réseau de son personnel vers 802.1X avec EAP-TLS, associé au fournisseur d'identité du groupe hôtelier. Les terminaux de paiement ont été déplacés vers un VLAN dédié avec des règles d'exclusion par défaut depuis tous les autres réseaux, et le réseau invité a été isolé des deux. Comme personne ne connaît de clé, les rotations de l'exigence PCI DSS 2.3.2 passent de 42 par an à zéro. Chaque collaborateur partant est supprimé en désactivant un seul compte. L'échantillon des départs dispose désormais de journaux RADIUS de comparaison, ce qui prouve la conformité à la norme 8.2.5. Les exploitants employant du personnel saisonnier y gagnent le plus, car la rotation du personnel impose le renouvellement des clés.
Une chaîne de vente au détail de 40 magasins utilise une seule clé PSK dans chaque magasin pour les scanners d'inventaire portables et les ordinateurs portables du back-office. Les directeurs de magasin connaissent la clé, et un ancien directeur la publie en ligne. Comment la chaîne limite-t-elle l'exposition ?
Les ordinateurs portables managés ont migré vers EAP-TLS, avec des certificats émis via la gestion des appareils. Les scanners ne pouvant pas stocker de certificats ont migré vers iPSK, une clé par appareil, sur un VLAN restreint. La chaîne a documenté l'inventaire des points d'accès de chaque magasin conformément à l'exigence PCI DSS 11.2.2. L'exposition liée à la fuite d'un seul identifiant passe de 40 magasins à un seul appareil. La révocation de cet appareil ne nécessite qu'une seule action et laisse les autres scanners connectés. La chaîne peut désormais présenter à un évaluateur un inventaire par appareil au lieu d'un unique secret partagé, un modèle parfaitement adapté à tout parc mélangeant appareils managés et objets connectés.
Le service de santé d'un comté américain gère 12 cliniques. Les cliniciens accèdent aux dossiers de santé informatisés sur des tablettes partagées, et chaque clinique possède son propre mot de passe réseau. Comment ce service obtient-il une attribution pour les contrôles d'audit HIPAA ?
Les tablettes ont reçu des certificats d'appareil, et les cliniciens se connectent avec leur compte de fournisseur d'identité, de sorte que chaque session lie un appareil à une personne. Les journaux RADIUS alimentent le système de gestion des journaux du service de santé. La durée de conservation a été définie conformément à la période de documentation de six ans de l'article §164.316(b)(2), où le service classe les journaux comme de la documentation. Les identifiants réseau partagés passent de 12 à zéro. L'analyse des risques peut enregistrer les spécifications de chiffrement comme étant implémentées plutôt que de documenter une solution alternative. Les contrôles d'audit en vertu de l'article §164.312(b) indiquent désormais quelle personne, sur quel appareil, a rejoint quel réseau de clinique et à quel moment.
Questions fréquentes
Le WiFi sans mot de passe est-il conforme à la norme PCI ?
Le WiFi sans mot de passe n'est pas conforme à la norme PCI à lui seul, car PCI DSS évalue votre environnement plutôt qu'un produit. Il répond néanmoins aux exigences 2.3.2, 4.2.1.2, 8.2.2 et 8.2.5 de manière plus nette qu'un mot de passe partagé, et ses journaux RADIUS soutiennent l'exigence 10. Vous devez toujours appliquer des contrôles de refus par défaut entre les réseaux sans fil et l'environnement des données de titulaires de cartes (CDE) en vertu de la règle 1.3.3, ainsi que des tests trimestriels de détection des points d'accès non autorisés en vertu de la règle 11.2.1.
La réglementation HIPAA exige-t-elle un WiFi basé sur des certificats ?
Non, HIPAA ne désigne aucune technologie sans fil spécifique. La Security Rule exige une identification unique, des contrôles d'audit et l'authentification des personnes ou entités, et traite le chiffrement comme une mesure adressable. Le WiFi basé sur des certificats répond à toutes ces exigences par conception, ce qui rend votre analyse des risques plus facile à défendre. Une proposition de règle du HHS de janvier 2025 rendrait le chiffrement et l'authentification multifacteur obligatoires avec de rares exceptions. Il s'agit d'une proposition, non d'une règle finale.
Que dit la norme ISO 27001 sur le sans fil ?
La norme ISO/IEC 27001:2022 ne comporte aucun contrôle spécifique au sans fil. Les auditeurs testent le sans fil par rapport aux contrôles de l'Annexe A 5.15 à 5.18 pour l'accès et l'identité, 8.5 pour l'authentification sécurisée, 8.15 pour la journalisation, et 8.20 à 8.22 pour la sécurité et le cloisonnement du réseau. Les directives de la norme ISO/IEC 27002:2022 sous la section 8.22 suggèrent de traiter l'accès sans fil dans les environnements sensibles comme une connexion externe jusqu'à ce qu'il passe par une passerelle.
Comment prouver mes contrôles WiFi à un auditeur ?
Vous prouvez vos contrôles WiFi à l'aide de la configuration, des journaux et d'un test de départ de collaborateur. Fournissez des schémas réseau montrant les limites du sans fil et du CDE, les exports d'SSID montrant l'authentification Enterprise, votre politique de certificats, 12 mois de journaux RADIUS et les résultats trimestriels de recherche de points d'accès non autorisés. Effectuez ensuite un test sur un échantillon de personnes ayant quitté l'entreprise, en comparant l'heure de désactivation du compte de chaque collaborateur parti avec sa dernière authentification réseau réussie. Toute authentification après désactivation constitue une anomalie.
Le WiFi Purple pour les collaborateurs fonctionne-t-il avec nos points d'accès existants ?
Oui, Purple est agnostique en matière de matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vous conservez vos points d'accès et vos commutateurs. Purple connecte l'accès réseau à Microsoft Entra ID, Okta ou Google Workspace, de sorte que l'abandon d'un mot de passe partagé ne nécessite pas un projet de remplacement complet du matériel.
Qu'en est-il des appareils qui ne peuvent pas recevoir de certificat ?
Utilisez l'iPSK ou un réseau distinct et segmenté pour ces appareils. L'iPSK attribue à chaque équipement sa propre clé sur le même nom de réseau, de sorte que la révocation d'un appareil laisse les autres connectés. Placez les équipements sans interface graphique tels que les imprimantes et les scanners sur un VLAN restreint. Documentez la justification commerciale dans votre analyse des risques ou votre Déclaration d'Applicabilité, et révisez chaque exception à chaque cycle d'audit.
La certification ISO 27001 de Purple nous rend-elle conformes ?
Non, la certification d'un fournisseur ne vous est pas transférée. Les certifications ISO 27001, Cyber Essentials, GDPR et CCPA de Purple constituent des preuves pour l'évaluation de vos fournisseurs dans le cadre des contrôles ISO 27001 5.19 et 5.23 et de l'exigence PCI DSS 12.8. Votre propre périmètre, votre analyse des risques, votre configuration et vos journaux doivent toujours répondre à chaque référentiel, et votre auditeur les testera directement.
Continuer la lecture de cette série
Comment révoquer l'accès WiFi lorsqu'un employé s'en va
Ce guide montre aux équipes informatiques et opérationnelles des sites comment supprimer l'accès WiFi du personnel lorsqu'un employé s'en va, sans perturber le reste des équipes. Il compare l'authentification 802.1X basée sur des certificats, l'iPSK spécifique à l'identité et le déprovisionnement via SCIM, puis fournit un plan d'action pour le jour même, une méthode de test et un modèle de preuve d'audit.
WiFi BYOD sécurisé : intégration de certificats Passpoint vs xPSK (iPSK)
Un guide technique complet pour les équipes informatiques sur la sécurisation des appareils non gérés des employés et des étudiants (BYOD) à l'aide de certificats Passpoint EAP-TLS sans intervention vs les solutions xPSK spécifiques aux constructeurs (iPSK/easyPSK, DPSK, PPSK, MPSK).
WPA2 Personal vs Enterprise : quelle est la différence et lequel devriez-vous utiliser ?
Ce guide de référence technique propose une comparaison complète des protocoles de sécurité WPA2 Personal et WPA2 Enterprise au sein des environnements WiFi d'entreprise. Il détaille les différences architecturales, les méthodologies de déploiement et les implications en matière de sécurité de chaque norme pour aider les architectes réseau et les responsables IT à prendre des décisions de déploiement éclairées.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.