- Purple
- Enterprise WiFi security and authentication: a complete guide
- Cyber Essentials et WiFi du personnel : valider les cinq contrôles sur votre réseau sans fil
Cyber Essentials et WiFi du personnel : valider les cinq contrôles sur votre réseau sans fil
Vous serez en mesure de faire correspondre chacun des cinq contrôles Cyber Essentials au WiFi de votre personnel et de combler les lacunes identifiées par les évaluateurs. Vous pourrez ensuite choisir entre le 802.1X, l'iPSK et un réseau WPA2-PSK segmenté pour chaque classe d'appareils. Enfin, vous saurez comment préparer vos points d'accès, contrôleurs et BYOD pour un audit Cyber Essentials Plus.
Fait partie de notre série principale : Guide de sécurité WiFi pour les entreprises →
- Qu'attend Cyber Essentials pour le WiFi de votre personnel ?
- Pourquoi le WiFi du personnel est-il si déterminant lors des audits ?
- Comment les cinq contrôles s'appliquent-ils à votre réseau sans fil ?
- Pare-feux et périphériques de frontière
- Configuration sécurisée
- Contrôle d'accès des utilisateurs
- Protection contre les logiciels malveillants
- Gestion des mises à jour de sécurité
- Quels éléments du questionnaire font échouer un WiFi personnel mal configuré ?
- Le WPA2-PSK passe-t-il le contrôle d'accès des utilisateurs ?
- Comment Cyber Essentials Plus teste-t-il votre WiFi d'entreprise ?
- Où se situe Purple par rapport à votre réseau sans fil existant ?
- Deux scénarios pratiques
- Un hôtel de 200 chambres avec une clé d'accès unique partagée par le personnel
- Une chaîne de distribution de 40 magasins se préparant pour Plus
- Quelles sont les limites à connaître ?
- Que devez-vous faire ensuite ?
- Questions fréquemment posées
- Est-ce que Purple Staff WiFi fonctionne avec les points d'accès que nous possédons déjà ?
- Devons-nous supprimer le WPA2-PSK pour obtenir la certification Cyber Essentials ?
- Notre WiFi invité est-il inclus dans le périmètre de Cyber Essentials ?
- Les téléphones personnels du personnel connectés au SSID du personnel sont-ils inclus dans le périmètre ?
- Cyber Essentials Plus teste-t-il directement notre réseau sans fil ?
- Quel est le volume de travail pour migrer le WiFi du personnel vers 802.1X avant notre évaluation ?
- Purple est-il sécurisé et conforme ?
Pour valider les cinq contrôles Cyber Essentials sur votre réseau sans fil, vous devez sécuriser le WiFi de votre personnel en utilisant la norme 802.1X ou iPSK. L'intégration de plateformes telles que Cisco Meraki vous permet d'imposer des contrôles d'accès individuels pour les utilisateurs, d'appliquer les correctifs de firmware sous 14 jours et d'implémenter la MFA pour protéger vos appareils concernés.
Qu'attend Cyber Essentials pour le WiFi de votre personnel ?
Cyber Essentials est le programme soutenu par le gouvernement britannique qui certifie cinq contrôles techniques contre les cyberattaques courantes sur Internet. Le National Cyber Security Centre (NCSC) définit les exigences techniques. IASME gère le programme en tant que partenaire du NCSC depuis avril 2020. Les évaluations réalisées à partir du 28 avril 2025 utilisent le questionnaire Willow, aligné sur la version 3.2 des exigences du NCSC.
Le questionnaire ne contient pas de chapitre distinct sur le sans fil. Le WiFi de votre personnel apparaît plutôt au sein de chaque contrôle. Les points d'accès, les contrôleurs sans fil et le tableau de bord cloud qui les gère sont des appareils ou services concernés. Les ordinateurs portables et téléphones connectés au SSID de votre personnel (le nom du réseau que rejoignent vos employés) sont des appareils d'utilisateur final concernés s'ils accèdent aux données ou services de l'organisation.
Ce guide s'inscrit dans le pilier WiFi pour le personnel de Purple, qui couvre l'accès des employés basé sur l'identité sur le matériel que vous utilisez déjà. Nous limitons ici notre propos à une question pratique : quels paramètres sans fil valident une évaluation Cyber Essentials ou Cyber Essentials Plus, et lesquels la font échouer ?
Pourquoi le WiFi du personnel est-il si déterminant lors des audits ?
Trois aspects du programme placent votre réseau sans fil sous les projecteurs.
Le périmètre. Les exigences du NCSC intègrent les appareils sans fil, y compris les points d'accès, dans le périmètre dès lors qu'ils peuvent communiquer avec d'autres appareils via Internet. C'est précisément le cas de tout point d'accès géré dans le cloud par conception.
L'usage des appareils personnels (BYOD). Depuis l'entrée en vigueur de la version 3.0 des exigences en janvier 2022, les appareils appartenant au personnel qui accèdent aux données ou services de l'organisation entrent dans le périmètre. Un SSID pour le personnel qui accepte les téléphones personnels peut discrètement ajouter des dizaines d'appareils à votre évaluation. Les appareils utilisés uniquement pour les applications de MFA, les appels vocaux et les SMS sont exclus.
La vérification. Le niveau Cyber Essentials Plus confronte les réponses de votre auto-évaluation à votre parc réel. Un réseau destiné au personnel configuré il y a des années par un prestataire externe résiste rarement à cette comparaison sans modifications.
Comment les cinq contrôles s'appliquent-ils à votre réseau sans fil ?
Pare-feux et périphériques de frontière
Chaque appareil concerné doit être placé derrière un pare-feu ou un périphérique de frontière correctement configuré. Pour le sans fil, les exigences soulignent trois points spécifiques :
- Mots de passe par défaut. Le routeur ou le pare-feu qui achemine le trafic WiFi de votre personnel doit voir son mot de passe administrateur par défaut remplacé par un mot de passe robuste.
- Exposition de l'interface d'administration. L'interface d'administration du pare-feu ne doit pas être accessible depuis Internet. Une exception est tolérée en cas de besoin commercial documenté, s'il est protégé par MFA ou par une liste d'autorisation d'adresses IP.
- Règles entrantes. Chaque règle entrante doit être justifiée par un besoin commercial documenté. Supprimez la règle dès que ce besoin prend fin. Le matériel sans fil échoue fréquemment sur le second point. Une redirection de port configurée il y a des années pour du support à distance peut laisser la page d'administration web locale d'un point d'accès accessible depuis internet.
Le contrôle couvre également les appareils sur les réseaux non approuvés. Les ordinateurs portables du personnel utilisés sur des points d'accès publics, y compris les réseaux invités des hôtels, doivent avoir leur pare-feu logiciel activé.
Le WiFi invité n'est pas en soi un périphérique de frontière. Les exigences vous permettent d'exclure un sous-ensemble de votre réseau du périmètre, à condition qu'un pare-feu ou un VLAN le sépare des systèmes concernés. Un VLAN (LAN virtuel) est un réseau logiquement séparé fonctionnant sur des commutateurs et des points d'accès partagés. Placez le trafic des invités et du personnel sur des VLAN distincts, bloquez le routage entre eux et décrivez cette séparation dans votre déclaration de périmètre.
Configuration sécurisée
Ce contrôle vous demande de supprimer ce dont vous n'avez pas besoin et de modifier ce qui est livré non sécurisé. Du côté du sans fil, cela signifie :
- Modifier les identifiants d'administrateur par défaut sur chaque point d'accès, contrôleur et équipement de gestion.
- Supprimer ou désactiver les comptes locaux inutilisés, y compris les comptes de support fournisseur que vous n'avez jamais activés.
- Désactiver les services de gestion que vous n'utilisez pas, tels que l'accès HTTP non chiffré ou Telnet aux points d'accès.
- Appliquer les règles de mot de passe de l'exigence à chaque identifiant qui déverrouille l'équipement réseau.
Les règles de mot de passe sont spécifiques. Utilisez le MFA, ou un minimum de 12 caractères, ou un minimum de huit caractères avec un blocage automatique des mots de passe courants. Protégez-vous contre les attaques par force brute avec une limitation du débit, ou verrouillez l'accès après un maximum de 10 tentatives infructueuses.
Si vous conservez un réseau WPA2-PSK (clé pré-partagée) pour les appareils existants, nous vous recommandons d'appliquer les mêmes minimums à sa phrase secrète. Une phrase secrète partagée reste un mot de passe, et elle ouvre une voie d'accès à votre réseau.
Contrôle d'accès des utilisateurs
C'est sur ce contrôle que la plupart des architectures WiFi du personnel butent. Il exige que :
- Chaque personne dispose de son propre compte, approuvé avant d'être attribué.
- Les comptes soient supprimés ou désactivés lorsqu'ils ne sont plus nécessaires, y compris lorsqu'un collaborateur s'en va.
- Les comptes d'administration soient utilisés uniquement pour l'administration, séparés des comptes quotidiens, et jamais utilisés pour la messagerie ou la navigation.
- Le MFA soit imposé sur les services cloud partout où le service le propose.
Votre tableau de bord sans fil cloud est un service cloud. Si vos points d'accès sont gérés dans le tableau de bord Cisco Meraki, Juniper Mist ou une plateforme similaire, chaque connexion administrateur nécessite le MFA.
L'SSID du personnel lui-même est la question la plus complexe, et nous y répondons en détail dans la section WPA2-PSK ci-dessous.
Protection contre les logiciels malveillants
Chaque ordinateur de bureau, ordinateur portable, tablette et téléphone concerné par le périmètre doit être équipé d'un logiciel anti-malware ou d'une liste d'applications autorisées. Ce contrôle n'a pas de paramètre sans fil direct. Il atteint le WiFi de votre personnel à travers les appareils qu'il autorise.
Si des téléphones personnels se connectent à l'SSID de votre personnel et ouvrent la messagerie de l'entreprise, chaque téléphone doit respecter ce contrôle. Vous devez être en mesure de prouver que c'est le cas.
Gestion des mises à jour de sécurité
Le firmware est considéré comme un logiciel. Les points d'accès, les contrôleurs et les routeurs compatibles WiFi doivent exécuter un firmware pris en charge par le fournisseur. Les mises à jour critiques et de haute importance doivent être installées dans les 14 jours suivant leur publication. Une criticité haute et critique correspond à un score CVSS v3 de 7 ou plus, ou à tout correctif pour lequel le fournisseur n'indique aucune gravité.
Les points d'accès qui ont atteint la fin de leur support échouent d'office à ce contrôle. Vous devez les supprimer ou les isoler hors du périmètre. Vérifiez l'avis de fin de vie de chaque modèle sur l'ensemble de votre parc avant de soumettre votre dossier. Un parc de vente au détail ou d'hôtellerie constitué au fil des ans cache souvent un ou deux modèles abandonnés.
Quels éléments du questionnaire font échouer un WiFi personnel mal configuré ?
Les questions Willow sont regroupées par contrôle plutôt que par technologie. Voici les éléments liés au WiFi qui piègent le plus souvent les équipes informatiques, formulés sous forme de sujets plutôt que de numéros de questions :
- Description du périmètre. Nomme-t-elle vos équipements WiFi et explique-t-elle comment le trafic invité est isolé ?
- Identifiants par défaut. Avez-vous modifié les identifiants par défaut sur chaque point d'accès, contrôleur et routeur ?
- Exposition de l'interface d'administration. Est-ce que n'importe qui peut accéder à une page de gestion WiFi depuis internet ?
- MFA sur la gestion. La MFA est-elle imposée sur votre tableau de bord WiFi cloud pour chaque compte administrateur ?
- Séparation des comptes administrateurs. Est-ce que des comptes administrateurs nominatifs gèrent le WiFi, plutôt qu'un identifiant de connexion "admin" partagé ?
- Processus de départ. Quand un collaborateur s'en va, son accès au WiFi prend-il fin, ou une clé partagée reste-t-elle dans sa poche ?
- Politique de mot de passe. Votre politique déclarée couvre-t-elle les équipements réseau et toute phrase de passe PSK ?
- Actualisation du firmware. Chaque point d'accès dispose-t-il d'un firmware pris en charge, corrigé dans les 14 jours pour les correctifs critiques et de haute importance ?
- Inventaire BYOD. Avez-vous répertorié les appareils personnels sur le SSID de votre personnel qui accèdent aux données de l'organisation ?
- Réseaux non approuvés. Les ordinateurs portables du personnel conservent-ils leur pare-feu logiciel activé lorsqu'ils se connectent à un WiFi invité ou public ?
Le tableau ci-dessous associe chaque contrôle à la défaillance WiFi qu'un évaluateur constatera et à la configuration qui permet d'y répondre.
| Contrôle | Domaine de question WiFi | Échoue à l'évaluation | Réussit l'évaluation |
|---|---|---|---|
| Pare-feux | Exposition de l'interface d'administration | Administration web du point d'accès accessible via un transfert de port | Gestion accessible uniquement en interne, ou derrière une MFA ou une liste d'autorisations IP |
| Pare-feux | Séparation des invités | Invités et personnel sur un seul réseau plat | VLANs distincts sans routage entre invités et personnel |
| Configuration sécurisée | Identifiants par défaut | Mot de passe administrateur d'usine sur le contrôleur ou les points d'accès | Identifiants uniques respectant la règle des 12 caractères, valeurs par défaut supprimées |
| Contrôle des accès utilisateurs | Comptes individuels | Une clé WPA2-PSK partagée par l'ensemble du personnel et des prestataires | 802.1X ou iPSK, un identifiant par personne ou par appareil |
| Contrôle des accès utilisateurs | Plan de gestion | Connexion au tableau de bord cloud sans MFA | MFA imposée pour chaque compte administrateur |
| Mises à jour de sécurité | Firmware | Points d'accès en fin de vie toujours en service | Modèles pris en charge, correctifs critiques et de haute priorité appliqués sous 14 jours |
Le WPA2-PSK passe-t-il le contrôle d'accès des utilisateurs ?
Pas proprement. Les exigences n'interdisent pas explicitement le WPA2-PSK. Elles exigent en revanche des comptes individuels et la suppression de l'accès lorsqu'un collaborateur s'en va. Une clé unique partagée ne permet ni l'un ni l'autre. Si un ancien collaborateur connaît la clé, votre seul recours est de la modifier sur chaque appareil qui l'utilise.
Deux alternatives vous offrent un contrôle par personne.
802.1X est la norme IEEE pour le contrôle d'accès réseau basé sur les ports. Sur le WiFi, il fonctionne sous forme de WPA2-Enterprise ou WPA3-Enterprise. Chaque personne ou appareil s'authentifie auprès d'un serveur RADIUS, le service qui vérifie les identifiants et accorde l'accès au réseau. L'échange utilise une méthode EAP telle que EAP-TLS (basée sur des certificats), EAP-TTLS ou PEAP (les deux tunnelisent les identifiants à l'intérieur de TLS).
L'iPSK (clé pré-partagée d'identité, appelée PPSK ou PSK privé par certains constructeurs) attribue une clé unique par personne ou appareil sur un seul SSID. Les appareils qui ne prennent en charge qu'une phrase de passe se connectent tout de même, et vous pouvez révoquer chaque clé individuellement.
| Méthode SSID du personnel | Révocation par personne | Adéquation avec le contrôle d'accès | Gère le BYOD | Prise en charge des appareils | À qui cela convient-il |
|---|---|---|---|---|---|
| WPA2-PSK, une clé partagée | Non, rotation de la clé sur chaque appareil | Faible, pas de comptes individuels | Médiocre, impossible de distinguer les appareils personnels des appareils d'entreprise | Tous les appareils WiFi | Réseaux hérités uniquement, isolés hors du périmètre |
| iPSK ou PPSK | Oui, par clé | Bonne, une clé par personne ou par appareil | Oui, chaque appareil personnel obtient sa propre clé | Tous les appareils acceptant une phrase de passe | Parcs mixtes avec scanners, caisses et IoT ne pouvant pas exécuter le 802.1X |
| 802.1X avec EAP-TTLS ou PEAP | Oui, par compte | Forte, liée à des comptes individuels | Oui, avec identification à chaque session | Ordinateurs portables, téléphones et tablettes modernes | Personnel de bureau et administratif disposant de comptes d'annuaire |
| 802.1X avec certificats EAP-TLS | Oui, par certificat | Maximale, aucun mot de passe à voler | Appareils gérés uniquement, sauf si vous émettez des certificats BYOD | Appareils pouvant être enrôlés avec des certificats | Flottes d'entreprise gérées |
Si vous devez conserver un réseau PSK, isolez-le sur son propre VLAN. Limitez-le aux appareils qui ne peuvent pas faire mieux, documentez sa raison d'être, et changez la phrase de passe dès qu'une personne qui la connaît s'en va.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Comment Cyber Essentials Plus teste-t-il votre WiFi d'entreprise ?
Cyber Essentials Plus applique les mêmes exigences que la certification de base. Un évaluateur les vérifie ensuite par des tests pratiques. L'audit Plus doit être réalisé dans les trois mois suivant l'obtention de votre certificat de base.
Le cahier des charges des tests comprend :
- Un scan de vulnérabilité externe de vos adresses IP exposées sur Internet.
- Un scan de vulnérabilité interne sur un échantillon d'appareils d'utilisateurs finaux.
- Vérifie que les appareils échantillonnés sont corrigés et exécutent une protection contre les logiciels malveillants, en utilisant des fichiers de test envoyés par e-mail et par navigateur.
- Une vérification que la MFA est appliquée sur les services cloud concernés.
- Une vérification que les comptes administrateurs sont distincts des comptes quotidiens.
La spécification ne contient aucun test dédié aux attaques sans fil par voie hertzienne. Votre WiFi apparaît de quatre autres manières.
- Le scan externe détecte toute page de gestion de point d'accès, de contrôleur ou de routeur exposée à Internet. Un firmware non corrigé présentant une vulnérabilité connue apparaît comme un résultat élevé ou critique.
- L'échantillon d'appareils comprend des ordinateurs portables et des téléphones qui se connectent via le SSID de votre personnel, y compris le BYOD s'ils sont concernés.
- La vérification MFA peut inclure votre tableau de bord sans fil cloud si vous l'avez répertorié comme un service concerné.
- La vérification des comptes peut exposer des identifiants d'administrateur partagés sur la gestion sans fil.
Corrigez l'exposition avant l'arrivée de l'assesseur. Une page de gestion qu'un scan de ports peut trouver deviendra un résultat de test.
Où se situe Purple par rapport à votre réseau sans fil existant ?
Purple est une superposition cloud indépendante du matériel. Le WiFi pour le personnel de Purple fonctionne sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet, sans qu'aucun remplacement de matériel ne soit nécessaire.
Sur votre contrôleur existant, le réseau du personnel devient un SSID WPA2-Enterprise (802.1X) sans Captive Portal. Un Captive Portal est la page de connexion web que les invités voient habituellement. L'authentification est envoyée au RADIUS cloud de Purple via RadSec, qui sécurise le trafic RADIUS dans du TLS. Un certificat que vous installez dans votre contrôleur sécurise cette liaison. Deux serveurs RADIUS Purple sont configurés pour la redondance. Passpoint (Hotspot 2.0, la norme qui permet aux appareils de se connecter automatiquement à l'aide d'identifiants enregistrés) fonctionne avec EAP-TTLS, de sorte que les appareils enregistrés se connectent sans aucune invite.
Nos articles d'assistance contiennent les paramètres exacts pour chaque plateforme :
Pour une vue d'ensemble plus large des constructeurs, lisez Comment configurer WPA2-Enterprise sur les plateformes de points d'accès courantes (Cisco, Aruba, Ubiquiti).
Voici comment cela s'associe au questionnaire :
- Contrôle d'accès des utilisateurs. Chaque session est associée à une identité individuelle, et non à une clé partagée.
- Départs. Les processus d'arrivée, de mutation et de départ (JML) dans Microsoft Entra ID, Okta ou Google Workspace gèrent l'accès WiFi, de sorte que la désactivation d'un compte met fin à l'accès de cette personne.
- Configuration sécurisée. Les identifiants RADIUS transitent dans du TLS plutôt qu'en clair sur Internet.
- Assurance des fournisseurs. Purple détient la certification ISO 27001 et est conforme au GDPR, ce qui est utile lorsque votre assesseur vous interroge sur les services tiers.
Purple a géré 440 millions de connexions en 2024 sur plus de 80 000 sites actifs, selon les données de la propre plateforme de Purple.
Deux scénarios pratiques
Un hôtel de 200 chambres avec une clé d'accès unique partagée par le personnel
Situation. Un hôtel de 200 chambres gérait ses 85 membres du personnel sur un unique réseau WPA2-PSK. La clé n'avait pas été modifiée depuis l'ouverture quatre ans plus tôt. Les prestataires externes et le personnel de ménage d'agence la connaissaient. Une redirection de port laissée par l'installateur d'origine rendait l'administration web du contrôleur accessible depuis Internet, toujours avec son mot de passe d'usine.
Mesures prises. Le responsable informatique a fermé la redirection de port et modifié tous les identifiants par défaut. Il a imposé la MFA sur le tableau de bord cloud et a attribué un compte nominatif à chaque administrateur. Le personnel a été transféré vers un SSID 802.1X via Purple, avec un accès associé à l'annuaire de l'hôtel. Les tablettes de ménage qui ne pouvaient pas utiliser le protocole 802.1X ont été transférées vers un VLAN isolé avec leur propre phrase secrète. Le WiFi invité est resté sur un VLAN séparé sans aucune route vers les systèmes du personnel.
Résultat. Le nombre de clés partagées sur le réseau du personnel est passé de une à zéro. La suppression d'un collaborateur sortant, qui nécessitait auparavant de modifier la clé sur plus de 120 appareils, se résume désormais à la simple désactivation d'un compte d'annuaire. Le questionnaire a été soumis sans aucune réponse non conforme concernant le réseau sans fil. Les Hotels à forte rotation de personnel sont ceux qui ressentent le plus ce changement, car chaque départ nécessitait auparavant de modifier la clé.
Une chaîne de distribution de 40 magasins se préparant pour Plus
Situation. Une chaîne de Retail de 40 magasins détenait la certification de base Cyber Essentials et avait planifié son évaluation Plus. Environ 300 téléphones personnels utilisaient le SSID du personnel, principalement pour naviguer pendant les pauses. Un scan externe pré-évaluation a révélé que la gestion à distance était activée sur les routeurs des magasins, avec une version de firmware présentant une faille de haute gravité.
Mesures prises. L'équipe a désactivé la gestion à distance et a appliqué le firmware corrigé dans le délai de 14 jours. Elle a ensuite transféré les téléphones personnels vers le réseau invité, qui était isolé et hors du périmètre d'évaluation. Seuls les téléphones des directeurs de magasin, qui consultaient les e-mails de l'entreprise, sont restés sur l'accès du personnel, chacun avec sa propre clé iPSK et un enregistrement dans la gestion des appareils. Les scanners portables ont reçu des clés iPSK individuelles par appareil.
Résultat. Le nombre d'appareils BYOD entrant dans le périmètre d'évaluation est passé d'environ 300 à 45. Le nouveau scan externe n'a révélé aucune vulnérabilité élevée ou critique sur les équipements sans fil ou les routeurs. L'audit Plus a été finalisé dans la fenêtre des trois mois.
Quelles sont les limites à connaître ?
Cyber Essentials n'est pas une norme de sécurité sans fil. Elle définit une base de référence contre les attaques provenant d'Internet. Elle ne teste pas les points d'accès malveillants, les attaques par radiofréquence ou la détection d'intrusions sans fil. Réussir l'évaluation ne signifie pas que votre WiFi est entièrement renforcé.
Les bureaux en colocation ont besoin de plus d'un SSID pour le personnel. Lorsque plusieurs organisations partagent un bâtiment, un réseau de personnel unique ne peut pas séparer les appareils de chaque locataire. La technologie iPSK place les appareils de chaque locataire sur leur propre segment via un seul SSID, ce qui correspond à l'approche de Purple Multi-Tenant WiFi pour les bâtiments partagés. Les hubs du secteur public, les bureaux municipaux et les espaces de coworking entrent souvent dans cette catégorie.
Les appareils existants limitent vos options. Les caisses enregistreuses, scanners et certains équipements médicaux ou de gestion technique de bâtiment ne peuvent pas exécuter le protocole 802.1X. Prévoyez un réseau iPSK ou un réseau PSK séparé plutôt que de les contraindre à une authentification Enterprise. Le même schéma s'applique dans le secteur de la Santé, où les appareils cliniques partagent souvent l'infrastructure radio avec le personnel.
Les réseaux invités restent importants. La ségrégation permet d'exclure le WiFi invité du périmètre de votre certification Cyber Essentials. Cela ne vous dispense pas de vos obligations GDPR concernant les données des invités que vous collectez. Si vous utilisez Purple Guest WiFi, l'extension SecurePass est notre réponse côté invités lorsque vos discussions sur les limites du réseau s'étendent au trafic invité.
Que devez-vous faire ensuite ?
- Récupérez votre déclaration de périmètre et répertoriez chaque modèle de point d'accès, de contrôleur et de routeur, avec sa version de micrologiciel et son statut de support.
- Effectuez un scan de ports externe de vos propres adresses IP publiques avant qu'un évaluateur ne le fasse.
- Imposez le MFA et des comptes nominatifs sur votre tableau de bord de gestion du réseau sans fil.
- Déterminez quelle méthode de SSID pour le personnel dans le tableau comparatif convient à chaque classe d'appareils.
- Déplacez les appareils personnels qui n'ont pas besoin d'accéder aux données de l'organisation vers votre réseau invité.
Voir aussi : Purple Staff WiFi, pour un accès des employés basé sur l'identité sur votre matériel existant. Purple SecurePass, pour répondre à la question des limites de réseau côté invités. Purple Multi-Tenant WiFi, pour le iPSK dans les bureaux partagés où un seul SSID pour le personnel ne convient pas.
Questions fréquemment posées
Est-ce que Purple Staff WiFi fonctionne avec les points d'accès que nous possédons déjà ?
Oui. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vous configurez un SSID WPA2-Enterprise sur votre contrôleur existant et orientez l'authentification vers le RADIUS cloud de Purple via RadSec. Nos articles de support fournissent les paramètres exacts pour chaque plateforme, vous permettant ainsi de modifier la configuration plutôt que de remplacer le matériel avant votre évaluation.
Devons-nous supprimer le WPA2-PSK pour obtenir la certification Cyber Essentials ?
Non, les exigences n'interdisent pas explicitement le WPA2-PSK. Cependant, une clé partagée unique rend vos réponses sur le contrôle d'accès des utilisateurs difficiles à défendre, car elle ne peut pas être supprimée pour une seule personne lorsqu'elle quitte l'entreprise. Transférez le personnel vers le 802.1X ou le iPSK. Maintenez tout réseau PSK restant isolé sur son propre VLAN, limité aux appareils existants et documenté, avec une phrase de passe respectant la règle des 12 caractères.
Notre WiFi invité est-il inclus dans le périmètre de Cyber Essentials ?
Pas si vous l'isolez correctement. Les exigences du NCSC vous permettent d'exclure un sous-ensemble de votre réseau du périmètre lorsqu'un pare-feu ou un VLAN le sépare des systèmes concernés. Placez le trafic invité sur son propre VLAN, bloquez le routage vers les réseaux du personnel et les systèmes de l'entreprise, et décrivez cette séparation dans votre déclaration de périmètre. Les ordinateurs portables du personnel qui se connectent au réseau invité doivent toujours avoir leur pare-feu logiciel activé.
Les téléphones personnels du personnel connectés au SSID du personnel sont-ils inclus dans le périmètre ?
Oui, s'ils accèdent à des données ou des services organisationnels tels que la messagerie de l'entreprise. Depuis la version 3.0 des exigences, les appareils BYOD qui accèdent aux données de l'organisation sont inclus dans le périmètre et doivent respecter les cinq contrôles. Les téléphones utilisés uniquement pour les applications MFA, les appels et les SMS sont exclus. Migrer les appareils personnels qui ont uniquement besoin d'un accès internet vers votre réseau invité distinct est le moyen le plus rapide de réduire le périmètre.
Cyber Essentials Plus teste-t-il directement notre réseau sans fil ?
Non, la spécification du test Plus ne comporte pas de test sans fil dédié par voie aérienne. Votre WiFi est tout de même examiné indirectement. Le scan externe identifie les pages de gestion de contrôleurs ou de points d'accès exposées et les micrologiciels vulnérables. L'échantillon d'appareils comprend les ordinateurs portables et les téléphones connectés au SSID de votre personnel. La vérification MFA peut englober votre tableau de bord cloud sans fil. Corrigez l'exposition de la gestion et les micrologiciels avant de réserver l'évaluateur.
Quel est le volume de travail pour migrer le WiFi du personnel vers 802.1X avant notre évaluation ?
Du côté du contrôleur, il s'agit d'une simple modification de SSID sur votre matériel existant. Vous ajoutez la sécurité Enterprise, les serveurs RADIUS de Purple et un certificat RadSec, comme indiqué dans nos articles d'assistance par fournisseur. La majeure partie de l'effort réside dans l'intégration des appareils : l'enregistrement des ordinateurs portables et des téléphones, et la décision de déterminer quels appareils existants nécessitent plutôt iPSK. Planifiez cet inventaire en premier, car il répond également aux questions sur le BYOD.
Purple est-il sécurisé et conforme ?
Oui. Purple détient la certification ISO 27001 et est conforme au GDPR. La plateforme a été fondée en 2012 et maintient une disponibilité de 99,999 %. Lorsque votre évaluateur vous demandera comment les services cloud tiers gèrent l'authentification du personnel, vous pourrez présenter ces informations d'identification. La plateforme de Purple a enregistré 440 millions de connexions en 2024 sur plus de 80 000 sites actifs, au service de 350 millions d'utilisateurs.
Définitions clés
Cyber Essentials
Le programme de certification soutenu par le gouvernement britannique couvrant cinq contrôles techniques : pare-feu, configuration sécurisée, contrôle des accès utilisateurs, protection contre les logiciels malveillants et gestion des mises à jour de sécurité. Le NCSC définit les exigences techniques, IASME gère le programme depuis avril 2020, et les évaluations à partir du 28 avril 2025 utilisent le questionnaire Willow aligné sur la version 3.2 des exigences.
Vos points d'accès, contrôleurs et tableaux de bord WiFi dans le cloud sont des appareils et services inclus dans le périmètre d'évaluation. Ainsi, les paramètres du WiFi du personnel figurent dans chaque contrôle plutôt que dans un chapitre dédié au sans-fil.
Cyber Essentials Plus
Le niveau vérifié du programme, utilisant les mêmes exigences du NCSC que le certificat de base, mais testé concrètement par un évaluateur. Les spécifications du test comprennent un scan de vulnérabilité externe, un scan interne d'un échantillon d'appareils d'utilisateurs finaux, des vérifications de correctifs et de logiciels malveillants, des contrôles MFA sur les services cloud et la séparation des comptes d'administration. Il doit être réalisé dans les trois mois suivant l'obtention du certificat de base.
Il n'y a pas de test sans fil direct sur les ondes, mais le scan externe détecte les pages de gestion sans fil exposées et les firmwares vulnérables, et l'échantillon d'appareils testés comprend des ordinateurs portables et des téléphones connectés au SSID de votre personnel.
IEEE 802.1X
La norme IEEE pour le contrôle d'accès réseau basé sur les ports. Sur le WiFi, elle fonctionne en tant que WPA2-Enterprise ou WPA3-Enterprise, chaque personne ou appareil s'authentifiant auprès d'un serveur RADIUS via une méthode EAP telle que EAP-TLS, EAP-TTLS ou PEAP.
Le 802.1X attribue une identité individuelle à chaque session du personnel, ce qui répond aux exigences de compte individuel et de gestion des départs au sein du contrôle des accès utilisateurs.
iPSK (identity pre-shared key)
Une implémentation propriétaire, également appelée PPSK ou PSK privé, qui génère une phrase de passe unique par personne ou par appareil sur un seul SSID. L'appareil utilise toujours l'authentification personnelle standard WPA2, tandis que le réseau associe chaque clé à une identité et peut la révoquer individuellement.
Utilisez iPSK pour les caisses enregistreuses, les scanners portables et l'IoT qui ne peuvent pas exécuter 802.1X, ainsi que pour les bâtiments partagés en colocation où les appareils de chaque locataire nécessitent leur propre segment.
WPA2-PSK
Le mode WPA2 Personal, dans lequel chaque appareil sur le SSID s'authentifie avec la même phrase de passe pré-partagée. Il n'offre aucune identité par utilisateur, de sorte que la révocation d'une seule personne nécessite de modifier la clé sur tous les appareils qui l'utilisent.
Les exigences du NCSC ne l'interdisent pas explicitement, mais une clé unique partagée rend les réponses sur le contrôle d'accès des utilisateurs difficiles à défendre. Segmentez, documentez et renouvelez tout réseau PSK restant chaque fois qu'une personne connaissant la clé quitte l'entreprise.
RADIUS
Remote Authentication Dial-In User Service, défini dans la norme RFC 2865, correspond au protocole qu'un contrôleur WiFi utilise pour envoyer des identifiants 802.1X à un serveur d'authentification, qui les vérifie et accorde ou refuse l'accès au réseau.
Avec Purple, votre contrôleur existant redirige l'authentification du SSID du personnel vers le RADIUS cloud de Purple, avec deux serveurs configurés pour la redondance.
RadSec
RADIUS sur TLS, spécifié dans la norme RFC 6614. Il encapsule le trafic RADIUS dans un tunnel TLS authentifié par des certificats, de sorte que les identifiants ne transitent pas en clair sur Internet.
Vous installez un certificat sur votre contrôleur pour sécuriser la liaison RadSec vers le RADIUS cloud de Purple, qui prend en charge le contrôle de configuration sécurisé.
EAP-TLS
La méthode d'Extensible Authentication Protocol définie dans la norme RFC 5216, dans laquelle le client et le serveur s'authentifient mutuellement avec des certificats X.509 au sein d'un protocole de transfert TLS, sans aucun échange de mot de passe.
EAP-TLS est l'option de SSID de personnel la plus robuste pour les flottes d'entreprise managées, mais les appareils personnels ont besoin que des certificats soient émis avant de pouvoir l'utiliser.
EAP-TTLS et PEAP
Méthodes EAP tunnelisées : EAP-TTLS est spécifié dans la norme RFC 5281, et PEAP est une méthode créée par Microsoft. Toutes deux établissent un tunnel TLS vers le serveur RADIUS et y transportent les identifiants des utilisateurs.
Les deux conviennent au personnel de bureau et back-office disposant de comptes d'annuaire sur des ordinateurs portables, téléphones et tablettes modernes. Purple exploite Passpoint avec EAP-TTLS.
VLAN
Un réseau local virtuel (VLAN) tel que défini par la norme IEEE 802.1Q : un réseau logiquement distinct partageant les mêmes commutateurs et points d'accès, avec un marquage du trafic permettant de l'isoler et de l'acheminer selon la politique du pare-feu.
Les exigences du NCSC vous permettent d'exclure un sous-ensemble de votre réseau du périmètre de certification lorsqu'un pare-feu ou un VLAN le segmente, ce qui permet de maintenir le WiFi invité et les réseaux PSK existants hors de votre évaluation.
CVSS v3
Le Common Vulnerability Scoring System version 3, géré par FIRST, qui évalue la gravité des vulnérabilités sur une échelle de 0 à 10. Cyber Essentials considère un score de 7 ou plus comme élevé ou critique.
Les correctifs de firmware critiques et élevés pour les points d'accès, les contrôleurs et les routeurs sans fil doivent être installés dans un délai de 14 jours, tout comme les correctifs pour lesquels le fournisseur n'indique aucun niveau de gravité.
Passpoint (Hotspot 2.0)
La certification de la WiFi Alliance basée sur la norme IEEE 802.11u qui permet aux appareils de détecter et de rejoindre automatiquement un réseau à l'aide d'identifiants stockés, avec une authentification via une méthode EAP.
Purple exploite Passpoint avec EAP-TTLS sur le réseau du personnel, de sorte que les appareils enregistrés se connectent sans invite ni Captive Portal.
Exemples concrets
Un hôtel de 200 chambres gérait ses 85 employés avec une seule clé WPA2-PSK inchangée depuis quatre ans, connue des prestataires externes et du personnel de ménage intérimaire. Un ancien transfert de port configuré par un installateur laissait l'interface d'administration web du contrôleur accessible depuis Internet avec son mot de passe d'usine. Comment lui faire obtenir la certification Cyber Essentials ?
Le responsable informatique a fermé le transfert de port et modifié tous les identifiants par défaut, corrigeant ainsi les failles de pare-feu et de configuration sécurisée. La MFA a été activée sur le tableau de bord cloud, avec un compte nominatif pour chaque administrateur afin de respecter le contrôle des accès utilisateurs. Le personnel a été migré vers un SSID 802.1X via Purple, associé à l'annuaire de l'hôtel, de sorte que chaque session possède une identité propre. Les tablettes du personnel de ménage ne pouvant pas supporter le 802.1X ont été déplacées vers un VLAN segmenté avec leur propre phrase secrète. Le WiFi invité est resté sur un VLAN distinct sans routage vers les systèmes du personnel. Le nombre de clés partagées est passé de une à zéro, et le départ d'un employé n'oblige plus à reconfigurer plus de 120 appareils, mais simplement à désactiver un seul compte d'annuaire. Le questionnaire a été soumis sans aucune non-conformité concernant le réseau sans fil.
Une chaîne de vente au détail de 40 magasins disposant de la certification Cyber Essentials de base a planifié son évaluation Plus. Environ 300 téléphones personnels utilisaient le SSID du personnel, principalement pour naviguer pendant les pauses. Un scan externe pré-évaluation a révélé que la gestion à distance était activée sur les routeurs des magasins, qui utilisaient un firmware présentant une vulnérabilité critique. Que doit faire l'équipe avant l'arrivée de l'évaluateur ?
L'équipe a désactivé la gestion à distance et appliqué le correctif de firmware dans le délai de 14 jours, éliminant ainsi les résultats du scan externe. Les téléphones personnels ont été transférés sur le réseau invité, qui était segmenté et hors du périmètre d'évaluation, car ils n'avaient pas besoin d'accéder aux données de l'entreprise. Seuls les téléphones des directeurs de magasin, qui consultent les e-mails professionnels, sont restés sur l'accès du personnel, chacun avec sa propre clé iPSK et un enregistrement dans la gestion des appareils. Les scanners portables ont reçu des clés iPSK individuelles par appareil, permettant une révocation unitaire sans passer par le 802.1X. Le nombre de BYOD dans le périmètre est passé d'environ 300 appareils à 45. Le nouveau scan externe n'a révélé aucune vulnérabilité critique ou élevée sur les équipements WiFi ou de routage, et l'audit Plus a été finalisé dans la fenêtre des trois mois.
Questions fréquentes
Le WiFi du personnel de Purple fonctionne-t-il avec les points d'accès que nous possédons déjà ?
Oui. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vous configurez un SSID WPA2-Enterprise sur votre contrôleur existant et pointez l'authentification vers le cloud RADIUS de Purple via RadSec. Nos articles d'assistance détaillent les paramètres exacts pour chaque plateforme, ce qui vous permet de modifier la configuration plutôt que de remplacer le matériel avant votre évaluation.
Devons-nous supprimer le WPA2-PSK pour obtenir la certification Cyber Essentials ?
Non, les exigences n'interdisent pas explicitement le WPA2-PSK. Cependant, l'utilisation d'une clé partagée unique rend difficile la justification de vos réponses sur le contrôle d'accès des utilisateurs, car elle ne peut pas être retirée pour une seule personne lorsqu'elle quitte l'entreprise. Migrez le personnel vers du 802.1X ou de l'iPSK. Gardez tout réseau PSK restant isolé sur son propre VLAN, restreint aux appareils hérités et documenté, avec une phrase de passe d'au moins 12 caractères.
Notre WiFi invités est-il inclus dans le périmètre de Cyber Essentials ?
Pas si vous l'isolez correctement. Les exigences du NCSC vous permettent d'exclure une partie de votre réseau du périmètre lorsqu'un pare-feu ou un VLAN la sépare des systèmes concernés. Placez le trafic invités sur son propre VLAN, bloquez le routage vers les réseaux du personnel et les systèmes de l'entreprise, et décrivez cette séparation dans votre déclaration de périmètre. Les ordinateurs portables du personnel qui se connectent au réseau invités doivent tout de même activer leur pare-feu logiciel.
Les téléphones personnels des employés connectés au SSID du personnel sont-ils dans le périmètre ?
Oui, s'ils accèdent aux données ou services de l'organisation comme la messagerie de l'entreprise. Depuis la version 3.0 des exigences, les appareils BYOD qui accèdent aux données de l'organisation sont inclus dans le périmètre et doivent respecter les cinq contrôles. Les téléphones utilisés uniquement pour les applications de MFA, les appels et les SMS sont exclus. Déplacer les appareils personnels qui ont uniquement besoin d'un accès internet vers votre réseau invités isolé est le moyen le plus rapide de réduire le périmètre.
L'audit Cyber Essentials Plus teste-t-il directement notre réseau sans fil ?
Non, les spécifications du test Plus ne prévoient pas de test sans fil dédié par voie hertzienne. Votre WiFi est tout de même examiné indirectement. Le scan externe recherche les pages de gestion des points d'accès ou des contrôleurs exposées ainsi que les firmwares vulnérables. L'échantillon d'appareils comprend les ordinateurs portables et les téléphones connectés au SSID du personnel. La vérification de la MFA peut englober votre tableau de bord sans fil cloud. Corrigez l'exposition de l'interface de gestion et les firmwares avant de planifier la visite de l'évaluateur.
Quel est le volume de travail pour migrer le WiFi du personnel vers du 802.1X avant notre évaluation ?
Côté contrôleur, il s'agit d'un simple changement de SSID sur votre matériel existant. Vous ajoutez la sécurité Enterprise, les serveurs RADIUS de Purple et un certificat RadSec, comme indiqué dans nos articles d'assistance par constructeur. L'essentiel de l'effort réside dans l'intégration des appareils : l'enregistrement des ordinateurs portables et des téléphones, et l'identification des appareils hérités nécessitant plutôt de l'iPSK. Planifiez cet inventaire en premier, car il répond également aux questions relatives au BYOD.
La solution Purple est-elle elle-même certifiée Cyber Essentials ?
Oui. Purple détient les certifications Cyber Essentials et ISO 27001, est une entreprise certifiée B Corp et opère conformément au GDPR et au CCPA. Lorsque votre évaluateur vous demandera comment les services cloud tiers gèrent l'authentification du personnel, vous pourrez présenter ces certifications. La plateforme de Purple a enregistré 440 millions de connexions en 2024 sur plus de 80 000 sites actifs, selon nos propres données.
Sources
- NCSC Cyber Essentials overview
- IASME Cyber Essentials
- FIRST Common Vulnerability Scoring System (CVSS)
- RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- RFC 6614: Transport Layer Security (TLS) Encryption for RADIUS
- RFC 5216: The EAP-TLS Authentication Protocol
- Purple support: Staff WiFi on Cisco Meraki
Continuer la lecture de cette série
Alternatives à Portnox : Cloud RADIUS sans la totalité du NAC
Vous pourrez décider si votre parc a besoin d'un NAC complet ou seulement d'un cloud RADIUS pour le WiFi, en utilisant un test en trois questions. Vous pourrez ensuite comparer Portnox, Purple, SecureW2 et JumpCloud sur l'application filaire, les contrôles de posture, les certificats, l'accès invité et le coût de fonctionnement sur trois ans, puis planifier un projet pilote site par site.
Analyse de présence HPE Aruba Central : configuration, exports et limites
Vous serez en mesure d'activer l'analyse de présence Aruba Central par site, de calibrer le seuil RSSI et les limites de temps de visite par rapport à un comptage réel sur le terrain, et d'exporter les agrégats au niveau du site via l'API REST de Central. Vous saurez également où s'arrête l'analyse de présence native et quand une couche de plateforme agnostique au matériel comme Purple trouve sa place sur vos points d'accès Aruba existants.
Conformité CIPA : liste de contrôle de conformité pour les exploitants de sites
Vous serez en mesure de déterminer si la CIPA s'applique à votre WiFi, puis de segmenter les réseaux, d'acheminer le DNS via Purple Shield et de bloquer les voies de contournement. Vous saurez également quelles preuves conserver pour la certification du Form 486 ou du Form 479. La liste de contrôle attribue un responsable à chaque exigence, afin de garantir que rien ne manque pour la certification de votre prochaine année de financement.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.