- Purple
- Guest WiFi: a complete guide
- कैसे Staff WiFi आपको ISO/IEC 27001 का पालन करने में मदद करता है: Annex A नियंत्रणों को आपके वायरलेस नेटवर्क से जोड़ना
कैसे Staff WiFi आपको ISO/IEC 27001 का पालन करने में मदद करता है: Annex A नियंत्रणों को आपके वायरलेस नेटवर्क से जोड़ना
आप यह तय करने में सक्षम होंगे कि क्या आपका स्टाफ WiFi 12 ISO/IEC 27001:2022 Annex A नियंत्रणों का प्रमाण दे सकता है, जिसमें A.5.15, A.8.5 और A.8.22 शामिल हैं। आप एक साझा WPA2-PSK कुंजी को IEEE 802.1X और डायनेमिक VLANs से बदलने में भी सक्षम होंगे। अंत में, आप RADIUS लॉग, अलगाव परीक्षण और सप्लायर रिकॉर्ड एकत्र कर सकते हैं जिन्हें एक ऑडिटर चरण 2 पर स्वीकार करता है।
हमारी मुख्य श्रृंखला का हिस्सा: Guest WiFi Guide →
- ISO 27001 आपके स्टाफ WiFi से क्या अपेक्षा करता है?
- नीति बनाम साक्ष्य
- एक साझा WiFi पासवर्ड ऑडिट में क्यों विफल हो जाता है?
- WPA2-PSK कैसे A.8.5 प्रमाणीकरण परीक्षण में विफल रहता है
- कैसे 802.1X आपको व्यक्तिगत जवाबदेही देता है
- कौन सी ऑथेंटिकेशन पद्धति किस नियंत्रण को पास करती है?
- स्टाफ WiFi प्रत्येक Annex A नियंत्रण से कैसे मैप होता है?
- पहचान और प्रमाणीकरण: A.5.15, A.5.16, A.5.17 और A.8.5
- विशेषाधिकार प्राप्त और प्रतिबंधित एक्सेस: A.8.2 और A.8.3
- नेटवर्क नियंत्रण: A.8.20, A.8.21 और A.8.22
- एकल SSID पर पृथक्करण (segregation) प्रमाणित करना (A.8.22)
- मॉनिटरिंग, फ़िल्टरिंग और क्रिप्टोग्राफी: A.8.16, A.8.23 और A.8.24
- RFC 5176 CoA के माध्यम से निरसन (Revocation)
- एक लाइव एस्टेट पर यह कैसा दिखता है?
- व्यावहारिक परिदृश्य: तीन-प्रॉपर्टी वाला एक होटल समूह
- व्यावहारिक परिदृश्य: 60-स्टोर वाली एक रिटेल श्रृंखला
- स्टाफ WiFi, गेस्ट और मल्टी-टीनेंट नेटवर्क के साथ कहां फिट बैठता है?
- क्या यही नियंत्रण सेट गेस्ट WiFi पर भी लागू होता है?
- क्या होगा यदि कई कानूनी संस्थाएं एक ही संपत्ति को साझा करती हैं?
- आपको किन सीमाओं के बारे में पता होना चाहिए?
- आपको अपने चरण 2 ऑडिट से पहले क्या करना चाहिए?
- अक्सर पूछे जाने वाले प्रश्न
- क्या Purple Staff WiFi हमारे मौजूदा एक्सेस पॉइंट्स के साथ काम करता है?
- क्या साझा किया गया WPA2-PSK स्टाफ पासवर्ड हमारे ISO 27001 ऑडिट को विफल कर देगा?
- क्या Purple स्वयं ISO 27001 प्रमाणित है?
- क्या हमें ऑडिट पास करने के लिए WPA3-Enterprise की आवश्यकता है?
- क्या गेस्ट WiFi को हमारे ISO 27001 दायरे के अंदर होना आवश्यक है?
- साझा पासवर्ड से 802.1X पर जाने में कितना प्रयास लगता है?
- क्या एक स्टाफ SSID एक ही साइट पर कई कंपनियों की सेवा कर सकता है?
- हम यह कैसे साबित करें कि किसी नौकरी छोड़ने वाले ने WiFi एक्सेस खो दिया है?
IEEE 802.1X मानक पर निर्मित और Microsoft Entra ID के साथ एकीकृत एक स्टाफ WiFi नेटवर्क 12 ISO/IEC 27001:2022 Annex A नियंत्रणों के लिए ऑडिट साक्ष्य तैयार करता है। इनमें A.5.15 एक्सेस नियंत्रण, A.8.5 सुरक्षित प्रमाणीकरण और A.8.22 नेटवर्क का पृथक्करण शामिल हैं। व्यक्तिगत प्रमाणीकरण, भूमिका-आधारित VLAN असाइनमेंट, एन्क्रिप्टेड ट्रांसपोर्ट और केंद्रीकृत RADIUS लॉग वे रिकॉर्ड तैयार करते हैं जिन्हें एक ऑडिटर स्वीकार करता है। एक साझा WPA2-PSK पासवर्ड इनमें से कोई भी तैयार नहीं करता है।
ISO 27001 आपके स्टाफ WiFi से क्या अपेक्षा करता है?
आपका स्टाफ WiFi किसी भी वायरलेस अनुपालन स्थिति की नींव है। यह उन उपकरणों को ले जाता है जो आपके प्रॉपर्टी मैनेजमेंट सिस्टम, पॉइंट ऑफ सेल, रोटा सॉफ्टवेयर और ईमेल तक पहुंचते हैं। Purple स्टाफ WiFi साझा पासवर्ड को आइडेंटिटी-बेस्ड नेटवर्क से बदल देता है। प्रत्येक व्यक्ति अपनी स्वयं की क्रेडेंशियल के साथ प्रमाणित होता है, और प्रत्येक कनेक्शन एक नामित पहचान के विरुद्ध लॉग किया जाता है। गेस्ट और टेनेंट नेटवर्क उस नींव के शीर्ष पर बैठते हैं। वे इसे कभी प्रतिस्थापित नहीं करते हैं।
ISO/IEC 27001:2022 कभी भी नाम से वायरलेस का उल्लेख नहीं करता है। इसके लिए आपको एक सूचना सुरक्षा प्रबंधन प्रणाली (ISMS) चलाने की आवश्यकता होती है। आपको अपने स्टेटमेंट ऑफ एप्लिकेबिलिटी (SoA) में प्रत्येक Annex A नियंत्रण को सही ठहराना होगा। Annex A में चार विषयों में 93 नियंत्रणों को सूचीबद्ध किया गया है: संगठनात्मक, लोग, भौतिक और तकनीकी। आपका स्टाफ WiFi संगठनात्मक (5.x) और तकनीकी (8.x) विषयों को सबसे सीधे प्रभावित करता है।
नीति बनाम साक्ष्य
आपका चरण 1 ऑडिट दस्तावेज़ीकरण की समीक्षा करता है। चरण 2 पर, और प्रत्येक निगरानी ऑडिट में, ऑडिटर परीक्षण करता है कि क्या नियंत्रण वास्तव में संचालित होते हैं। एक नीति जो कहती है "स्टाफ WiFi पहुंच अधिकृत कर्मियों तक सीमित है" इरादे का एक बयान है। एक RADIUS लॉग जो दिखाता है कि एक नामित व्यक्ति सुबह 08:14 बजे प्रमाणित हुआ था और उसे फाइनेंस VLAN पर रखा गया था, यह साबित करता है कि नियंत्रण काम करता है।
यह अंतर कई संगठनों को फंसा देता है। वायरलेस नीति मजबूत है, लेकिन नेटवर्क यह रिकॉर्ड नहीं बना सकता कि कौन जुड़ा था। आप A.5.15 या A.8.5 के विरुद्ध एक मामूली गैर-अनुरूपता, और अगली यात्रा से पहले वितरित करने के लिए एक सुधारात्मक कार्य योजना के साथ समाप्त होते हैं।
एक साझा WiFi पासवर्ड ऑडिट में क्यों विफल हो जाता है?
WPA2-PSK कैसे A.8.5 प्रमाणीकरण परीक्षण में विफल रहता है
A.8.5 के लिए पहुंच प्रतिबंधों और आपकी पहुंच नियंत्रण नीति के आधार पर सुरक्षित प्रमाणीकरण तकनीकों और प्रक्रियाओं की आवश्यकता होती है। WPA2-Personal, जिसे आमतौर पर WPA2-PSK कहा जाता है, एक डिवाइस को प्रमाणित करता है, किसी व्यक्ति को नहीं। हर कोई जो प्री-शेयर्ड की जानता है, वह उसी रहस्य से एन्क्रिप्शन की प्राप्त करता है। नेटवर्क के पास किसी स्टोर मैनेजर और पिछले वसंत में नौकरी छोड़ने वाले ठेकेदार के बीच अंतर बताने का कोई तरीका नहीं होता है।
उस डिज़ाइन से तीन विफलताएँ उत्पन्न होती हैं:
- कोई व्यक्तिगत पहचान नहीं। लॉग एक MAC एड्रेस दिखाते हैं, व्यक्ति को नहीं। वर्तमान iOS और Android रिलीज़ पर डिफ़ॉल्ट रूप से MAC एड्रेस यादृच्छिक (रैंडमाइज्ड) होते हैं, इसलिए डिवाइस एट्रिब्यूशन भी अविश्वसनीय है।
- कोई स्पष्ट निरस्तीकरण नहीं। एक नौकरी छोड़ने वाले को हटाने का मतलब है साइट पर सभी के लिए की को बदलना। अधिकांश टीमें इसे टाल देती हैं, इसलिए की कई कर्मचारियों के टर्नओवर के बाद भी बची रहती है।- ऑफ़लाइन हमलों का जोखिम। एक हमलावर जो WPA2 फोर-वे हैंडशेक को कैप्चर करता है, वह ऑफ़लाइन कुंजी का अनुमान लगाने का प्रयास कर सकता है। कमजोर या लंबे समय तक चलने वाली कुंजियाँ उस हमले का शिकार हो जाती हैं।
WPA3-Personal हैंडशेक को साइमलटेनियस ऑथेंटिकेशन ऑफ इक्वल्स (SAE) से बदल देता है, जो ऑफ़लाइन डिक्शनरी हमलों का प्रतिरोध करता है। यह अभी भी एक साझा पासवर्ड का उपयोग करता है। यह क्रिप्टोग्राफी को ठीक करता है लेकिन पहचान की समस्या को नहीं, इसलिए यह कर्मचारियों की पहुंच के लिए अभी भी A.5.16 और A.8.5 में विफल रहता है।
कैसे 802.1X आपको व्यक्तिगत जवाबदेही देता है
IEEE 802.1X पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल है। एक्सेस पॉइंट ट्रैफ़िक को तब तक ब्लॉक करता है जब तक कि एक ऑथेंटिकेशन सर्वर डिवाइस को मंजूरी नहीं दे देता। वह सर्वर RADIUS (रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस, RFC 2865) का उपयोग करता है। क्रेडेंशियल एक्सचेंज एक एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल (EAP) पद्धति के अंदर चलता है।
दो पद्धतियाँ जिनसे आप सबसे अधिक बार मिलेंगे:
- EAP-TLS। दोनों पक्ष सर्टिफिकेट प्रस्तुत करते हैं। फ़िशिंग या साझा करने के लिए कोई पासवर्ड नहीं होता है, इसलिए यह सबसे मजबूत पहचान प्रमाण देता है।
- EAP-TTLS। सर्वर एक सर्टिफिकेट प्रस्तुत करता है और एक TLS टनल बनाता है। क्लाइंट फिर उस टनल के अंदर अपना क्रेडेंशियल भेजता है। Juniper Mist और Cisco Meraki के लिए Purple के प्रकाशित स्टाफ WiFi कॉन्फ़िगरेशन EAP-TTLS का उपयोग करते हैं।
दोनों ही तरीकों से, RADIUS सर्वर प्रत्येक सेशन के लिए एक पहचान रिकॉर्ड करता है। RADIUS अकाउंटिंग (RFC 2866) सेशन शुरू होने, अंतरिम अपडेट और बंद होने के रिकॉर्ड जोड़ता है। प्रत्येक रिकॉर्ड में प्रमाणित नाम, एक्सेस पॉइंट पहचानकर्ता, डिवाइस MAC और असाइन किया गया IP पता होता है। इन्हें अपने फ़ायरवॉल लॉग से जोड़ें और आप एक कनेक्शन को किसी नामित व्यक्ति से जोड़ सकते हैं। यह श्रृंखला वह जवाबदेही है जिसे एक ऑडिटर ढूंढता है।
कौन सी ऑथेंटिकेशन पद्धति किस नियंत्रण को पास करती है?
| पद्धति | व्यक्तिगत पहचान (A.5.16) | सुरक्षित ऑथेंटिकेशन (A.8.5) | एकल-व्यक्ति निरसन | प्रति-भूमिका पृथक्करण (A.8.22) | यह कहाँ उपयुक्त है |
|---|---|---|---|---|---|
| WPA2-PSK | नहीं - साझा कुंजी | विफल | नहीं - सभी के लिए कुंजी बदलें | प्रति भूमिका अलग SSID | केवल लेगेसी डिवाइस, पृथक VLAN |
| WPA3-Personal (SAE) | नहीं - साझा पासवर्ड | स्टाफ एक्सेस के लिए विफल | नहीं - सभी के लिए पासवर्ड बदलें | प्रति भूमिका अलग SSID | बिना RADIUS वाले छोटे साइट |
| iPSK (प्रति-डिवाइस या प्रति-समूह कुंजी) | प्रति कुंजी धारक | आंशिक - कुंजी, व्यक्ति नहीं | हाँ - एक कुंजी हटाएं | हाँ - प्रति कुंजी VLAN | टेनेंट अलगाव, हेडलेस डिवाइस |
| WPA2-Enterprise (802.1X) | हाँ - नामित पहचान | पास | हाँ - खाता निष्क्रिय करें | हाँ - डायनेमिक VLAN | स्टाफ WiFi के लिए डिफॉल्ट |
| WPA3-Enterprise (802.1X) | हाँ - नामित पहचान | पास | हाँ - खाता निष्क्रिय करें | हाँ - डायनेमिक VLAN | उच्च-आश्वासन वाले एस्टेट, नए निर्माण |
स्टाफ WiFi प्रत्येक Annex A नियंत्रण से कैसे मैप होता है?
नीचे दी गई तालिका उन 12 नियंत्रणों को मैप करती है जिन्हें एक वायरलेस नेटवर्क अक्सर प्रमाणित करता है। अपने SoA में वायरलेस पंक्तियों के लिए इसे शुरुआती बिंदु के रूप में उपयोग करें।
| Annex A नियंत्रण | वायरलेस कार्यान्वयन | आर्टिफैक्ट जिसे ऑडिटर स्वीकार करेगा |
|---|---|---|
| A.5.15 एक्सेस नियंत्रण | कर्मचारी SSID पर 802.1X, नेटवर्क एक्सेस से भूमिकाओं को जोड़ने वाली नीति | एक्सेस नियंत्रण नीति के साथ RADIUS स्वीकार और अस्वीकार लॉग |
| A.5.16 पहचान प्रबंधन | आपके पहचान प्रदाता से प्राप्त खाते, प्रति व्यक्ति एक पहचान | RADIUS पहचान से मेल खाते जॉइनर, मूवर और लीवर रिकॉर्ड |
| A.5.17 प्रमाणीकरण जानकारी | प्रमाणपत्र या निर्देशिका क्रेडेंशियल, कोई साझा WiFi पासवर्ड नहीं | क्रेडेंशियल जारी करने की प्रक्रिया, प्रमाणपत्र इन्वेंट्री |
| A.8.2 विशेषाधिकार प्राप्त एक्सेस अधिकार | एडमिन समूह को एक प्रबंधन VLAN पर मैप किया गया, सामान्य कर्मचारियों से अलग | एडमिन भूमिका और उसके सदस्यों को दिखाने वाला RADIUS नीति निर्यात |
| A.8.3 सूचना एक्सेस प्रतिबंध | भूमिका-से-VLAN मैपिंग, प्रति VLAN फ़ायरवॉल ACLs | VLAN और ACL कॉन्फ़िगरेशन, कनेक्टिविटी परीक्षण परिणाम |
| A.8.5 सुरक्षित प्रमाणीकरण | EAP-TLS या EAP-TTLS के साथ WPA2-Enterprise या WPA3-Enterprise | WLAN कॉन्फ़िगरेशन निर्यात, उपयोग में आने वाली EAP विधि |
| A.8.16 गतिविधियों की निगरानी | अंतरिम अपडेट के साथ RADIUS अकाउंटिंग, विफल-लॉगिन अलर्टिंग | नमूना अकाउंटिंग रिकॉर्ड, अलर्ट नियम, समीक्षा साइन-ऑफ |
| A.8.20 नेटवर्क सुरक्षा | कंट्रोलर-प्रबंधित SSIDs, दुष्ट एक्सेस पॉइंट का पता लगाना | नेटवर्क आरेख, WLAN इन्वेंट्री, दुष्ट AP रिपोर्ट |
| A.8.21 नेटवर्क सेवाओं की सुरक्षा | प्रमाणित आपूर्तिकर्ता से क्लाउड RADIUS, RadSec परिवहन | आपूर्तिकर्ता का ISO 27001 प्रमाणपत्र, सेवा अनुबंध |
| A.8.22 नेटवर्क का पृथक्करण | अलग VLANs पर कर्मचारी, अतिथि और डिवाइस ट्रैफ़िक | VLAN डिज़ाइन, ब्लॉक किए गए ट्रैफ़िक को दिखाने वाला इंटर-VLAN परीक्षण |
| A.8.23 वेब फ़िल्टरिंग | आपके फ़ायरवॉल या DNS फ़िल्टर के माध्यम से रूट किए गए कर्मचारी VLANs | VLAN या पहचान से जुड़ी फ़िल्टरिंग नीति और लॉग |
| A.8.24 क्रिप्टोग्राफी का उपयोग | हवा में AES एन्क्रिप्शन, RADIUS परिवहन के लिए TLS | क्रिप्टोग्राफी नीति, WLAN सिफर सेटिंग्स, RadSec प्रमाणपत्र |
पहचान और प्रमाणीकरण: A.5.15, A.5.16, A.5.17 और A.8.5
ये चार नियंत्रण एक साथ खड़े होते हैं या गिरते हैं। ऑडिटर आपके HR सिस्टम से नौकरी छोड़ने वालों (लीवर) का एक नमूना चुनता है और आपसे यह दिखाने के लिए कहता है कि उनकी WiFi एक्सेस समाप्त हो गई है। आपके निर्देशिका से जुड़े 802.1X के साथ, खाते को अक्षम करने से भविष्य के प्रमाणीकरण समाप्त हो जाते हैं। Purple Microsoft Entra ID, Okta और Google Workspace के साथ एकीकृत होता है, इसलिए जॉइनर, मूवर और लीवर उस सिस्टम से आते हैं जिसे आप पहले से प्रबंधित करते हैं।
उन नमूना लीवर्स के लिए RADIUS अस्वीकार लॉग लाएं। छोड़ने की तारीख के बाद टाइमस्टैम्प के साथ अस्वीकार करना स्पष्ट प्रमाण है।
विशेषाधिकार प्राप्त और प्रतिबंधित एक्सेस: A.8.2 और A.8.3
आपके नेटवर्क इंजीनियरों को स्विच और कंट्रोलर प्रबंधन इंटरफेस तक एक्सेस की आवश्यकता होती है। फ्रंट-डेस्क कर्मचारियों को नहीं। IT एडमिनिस्ट्रेटर समूह को एक प्रबंधन VLAN पर मैप करें, और हर दूसरी भूमिका को एक ऐसे VLAN पर मैप करें जो प्रबंधन पतों तक नहीं पहुंच सकता। RADIUS नीति स्वयं आपका विशेषाधिकार प्राप्त एक्सेस प्रमाण बन जाती है, क्योंकि यह ठीक से सूचीबद्ध करती है कि किस समूह को कौन सा नेटवर्क मिलता है।
नेटवर्क नियंत्रण: A.8.20, A.8.21 और A.8.22
A.8.21 उन सेवाओं को कवर करता है जिन पर आप भरोसा करते हैं, जिसमें क्लाउड RADIUS शामिल है। UDP पर स्टैंडर्ड RADIUS केवल पासवर्ड एट्रिब्यूट की सुरक्षा करता है, जिसमें MD5 आधारित स्कीम का उपयोग किया जाता है। RadSec (RFC 6614) पूरे RADIUS एक्सचेंज को TLS में रैप करता है। Purple के Staff WiFi कॉन्फ़िगरेशन आपके एक्सेस पॉइंट्स और Purple के क्लाउड RADIUS के बीच RadSec का उपयोग करते हैं। Juniper Mist पर आप आर्गेनाइजेशन स्तर पर एक RadSec सर्टिफिकेट जोड़ते हैं, जैसा कि Staff WiFi - Juniper Mist सहायता लेख में बताया गया है।
A.8.21 के सप्लायर पक्ष के लिए, Purple के पास ISO 27001 और Cyber Essentials सर्टिफिकेशन है। Purple 99.999% प्लेटफ़ॉर्म अपटाइम की रिपोर्ट करता है। वर्तमान सर्टिफिकेट के लिए अनुरोध करें और इसे अपने सप्लायर रिकॉर्ड के साथ रखें।
एकल SSID पर पृथक्करण (segregation) प्रमाणित करना (A.8.22)
ऑडिटर्स अक्सर यह मान लेते हैं कि पृथक्करण का मतलब प्रति नेटवर्क एक SSID है। ऐसा नहीं है। 802.1X के साथ, RADIUS सर्वर Access-Accept मैसेज में VLAN एट्रिब्यूट वापस करता है, जैसा कि RFC 3580 में परिभाषित किया गया है। एक्सेस पॉइंट प्रत्येक व्यक्ति को उनकी भूमिका के VLAN पर रखता है, भले ही सभी लोग एक ही SSID से जुड़े हों।
इसे प्रमाणित करने के लिए, तीन चीजें प्रस्तुत करें:
- आपके RADIUS पॉलिसी से रोल-टू-VLAN मैपिंग टेबल।
- फ़ायरवॉल नियम जो यह दिखाते हैं कि कौन से VLAN आपस में बात कर सकते हैं।
- एक दिनांकित परीक्षण: सामान्य स्टाफ VLAN पर एक डिवाइस फाइनेंस सबनेट तक पहुँचने का प्रयास करता है और विफल हो जाता है।
एक SSID बीकन से होने वाले एयरटाइम ओवरहेड को भी कम करता है। कम ब्रॉडकास्ट नेटवर्क घने स्थानों में कैपेसिटी प्लानिंग में मदद करते हैं।
मॉनिटरिंग, फ़िल्टरिंग और क्रिप्टोग्राफी: A.8.16, A.8.23 और A.8.24
A.8.16 के लिए, RADIUS एकाउंटिंग आपको सेशन-लेवल रिकॉर्ड देता है। Purple का Staff WiFi - Cisco Meraki कॉन्फ़िगरेशन अंतरिम अपडेट के साथ एकाउंटिंग सर्वर को सक्षम बनाता है। उन रिकॉर्ड्स को एक डाक्यूमेंटेड रिव्यू के साथ जोड़ें: कौन बार-बार होने वाली ऑथेंटिकेशन विफलताओं को देखता है, कितनी बार देखता है, और एस्केलेशन को क्या ट्रिगर करता है। A.8.15 लॉगिंग इस कंट्रोल के साथ काम करती है और उन्हीं रिकॉर्ड्स का उपयोग करती है।
A.8.23 वेब फ़िल्टरिंग आपके फ़ायरवॉल या DNS फ़िल्टर पर होती है, WiFi पर नहीं। Staff WiFi उस VLAN या पहचान में योगदान देता है जिस पर आपका फ़िल्टर आधारित होता है, इसलिए किचन टैबलेट और हेड ऑफ़िस लैपटॉप के लिए पॉलिसी भिन्न हो सकती है।
A.8.24 के लिए, WPA2-Enterprise और WPA3-Enterprise हवा में ट्रैफ़िक को AES के साथ एन्क्रिप्ट करते हैं। WPA3-Enterprise प्रोटेक्टेड मैनेजमेंट फ़्रेम (IEEE 802.11w) को भी अनिवार्य बनाता है। इसका 192-बिट मोड उच्चतम सुरक्षा के लिए EAP-TLS के साथ GCMP-256 का उपयोग करता है। अपनी क्रिप्टोग्राफी पॉलिसी में सिफर सुइट को नोट करें।
RFC 5176 CoA के माध्यम से निरसन (Revocation)
खाते को निष्क्रिय करने से अगला ऑथेंटिकेशन रुक जाता है। यह हमेशा एक लाइव सेशन को समाप्त नहीं करता है। RFC 5176 में परिभाषित RADIUS Change of Authorization (CoA), सर्वर को तुरंत सेशन समाप्त करने के लिए एक Disconnect-Request भेजने की अनुमति देता है। यह इसे दूसरे VLAN पर ले जाने के लिए CoA-Request भी भेज सकता है।
जांचें कि आपका परिनियोजन वास्तव में क्या करता है। Purple का प्रकाशित Cisco Meraki कॉन्फ़िगरेशन RADIUS CoA सपोर्ट को अक्षम रखता है। अपने नियंत्रण विवरण में लिखने से पहले Purple के साथ पुष्टि करें कि आपके एस्टेट पर तत्काल निरसन को कैसे संभाला जाता है। ऑडिटर उसी का परीक्षण करते हैं जिसका आप दावा करते हैं, इसलिए केवल वही दावा करें जो वास्तव में काम करता है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
एक लाइव एस्टेट पर यह कैसा दिखता है?
व्यावहारिक परिदृश्य: तीन-प्रॉपर्टी वाला एक होटल समूह
स्थिति। लगभग 200 कमरों वाली तीन संपत्तियों को संचालित करने वाले एक होटल समूह को निगरानी के दौरान एक मामूली गैर-अनुपालन (nonconformity) मिला। स्टाफ WiFi सभी स्थानों पर एक ही WPA2-PSK कुंजी का उपयोग करता था, जो 18 महीनों से नहीं बदली गई थी। एजेंसी के हाउसकीपरों सहित लगभग 140 कर्मचारियों को इसकी जानकारी थी।
क्या किया गया। समूह ने स्टाफ WiFi को अपने मौजूदा एक्सेस पॉइंट्स पर 802.1X के साथ WPA2-Enterprise पर स्थानांतरित कर दिया, साथ ही क्लाउड RADIUS के लिए RadSec का उपयोग किया। खाते समूह की निर्देशिका से लिए गए थे। रिसेप्शन, हाउसकीपिंग, फाइनेंस और IT प्रत्येक को एक ही SSID पर उनके अपने VLAN पर मैप किया गया था। गेस्ट नेटवर्क को अलग रखा गया था।
परिणाम। अनुवर्ती ऑडिट में, नमूने के रूप में लिए गए 100% स्टाफ सत्रों का पता एक नामित व्यक्ति से चला। ऑडिटर ने काम छोड़ने वाले पांच कर्मचारियों का नमूना लिया, और प्रत्येक ने अपनी अंतिम तिथि के बाद एक RADIUS अस्वीकृति दिखाई। गैर-अनुपालन समाप्त हो गया। काम छोड़ने वाले कर्मचारी को हटाने के लिए अब तीन साइटों की कुंजियों को फिर से बदलने के बजाय केवल एक खाते को अक्षम करना पड़ता था। देखें कि Purple Hotels में कैसे काम करता है।
व्यावहारिक परिदृश्य: 60-स्टोर वाली एक रिटेल श्रृंखला
स्थिति। 60-स्टोर वाली एक श्रृंखला के पास ISO 27001 प्रमाणन था और यह PCI DSS v4.0 के अंतर्गत भी आती थी। प्रत्येक स्टोर तीन स्टाफ SSIDs प्रसारित करता था: एक हैंडहेल्ड स्कैनर के लिए, एक मैनेजर लैपटॉप के लिए, और एक स्टाफ फोन के लिए। अलगाव (segregation) का प्रमाण केवल एक आरेख था जिसका किसी ने परीक्षण नहीं किया था।
क्या किया गया। श्रृंखला ने तीनों SSIDs को डायनेमिक VLAN असाइनमेंट के साथ एक 802.1X स्टाफ SSID में मिला दिया। पुराने स्कैनर जो 802.1X नहीं चला सकते थे, उन्हें कड़े फ़ायरवॉल नियमों के साथ एक अलग VLAN में स्थानांतरित कर दिया गया। सुरक्षा टीम ने स्टोर्स के एक नमूने में एक अद्यतन अलगाव परीक्षण चलाया।
परिणाम। प्रति स्टोर स्टाफ SSIDs की संख्या तीन से घटकर एक हो गई। इसी अलगाव परीक्षण के परिणामों ने A.8.22 साक्ष्य पैक और आवश्यकता 11.4.5 के तहत PCI DSS सेगमेंटेशन परीक्षण दोनों का काम किया। अब एक परीक्षण ने दो ऑडिट का काम पूरा कर दिया। Retail परिनियोजन पर और अधिक पढ़ें।
यही पैटर्न अन्य विनियमित क्षेत्रों में भी दोहराया जाता है। Healthcare में वार्ड स्टाफ और Trains पर ऑनबोर्ड क्रू को इसी तरह के नामित-पहचान साक्ष्य की आवश्यकता होती है।
स्टाफ WiFi, गेस्ट और मल्टी-टीनेंट नेटवर्क के साथ कहां फिट बैठता है?
क्या यही नियंत्रण सेट गेस्ट WiFi पर भी लागू होता है?
आंशिक रूप से। यदि गेस्ट WiFi आपके स्टाफ नेटवर्क के साथ भौतिक बुनियादी ढांचे को साझा करता है, तो यह A.8.20 और A.8.22 के लिए आपके ISMS दायरे में आता है। ऑडिटर को इस बात का सबूत चाहिए होगा कि कोई गेस्ट स्टाफ या भुगतान प्रणालियों तक नहीं पहुंच सकता है। यह अलगाव का प्रश्न है, जिसका उत्तर उसी VLAN और फ़ायरवॉल साक्ष्य के साथ दिया जाता है।Guest WiFi भी A.5.34 (व्यक्तिगत जानकारी की गोपनीयता और सुरक्षा) को प्रभावित करता है, क्योंकि यह विज़िटर डेटा एकत्र करता है। GDPR उस डेटा को नियंत्रित करता है। Purple का SecurePass ऐड-ऑन गेस्ट नेटवर्क को एन्क्रिप्टेड, व्यक्तिगत रूप से प्रमाणित एक्सेस प्रदान करता है, जो इसी ऑडिट के गेस्ट पक्ष को मजबूत बनाता है। ऑडिटर्स आमतौर पर एक ही बैठक में दोनों नेटवर्क के बारे में पूछते हैं, इसलिए दोनों साक्ष्य पैक (evidence packs) एक साथ तैयार करें।
क्या होगा यदि कई कानूनी संस्थाएं एक ही संपत्ति को साझा करती हैं?
एक कॉन्फ्रेंस सेंटर, एयरपोर्ट या मिश्रित-उपयोग वाली इमारत में स्टाफ WiFi अक्सर कई संगठनों को सेवा प्रदान करता है। प्रत्येक अपना स्वयं का ISMS चला सकता है। Identity PSK (iPSK) प्रत्येक किरायेदार संगठन को उसकी अपनी कुंजी देता है, और RADIUS उस कुंजी को किरायेदार के VLAN पर मैप करता है। Purple का Multi-Tenant WiFi आइसोलेशन मैकेनिज्म के रूप में iPSK का उपयोग करता है।
इसके फायदे और नुकसान को समझें। iPSK किरायेदारों को एक-दूसरे से पूरी तरह अलग करता है, जो A.8.22 को प्रमाणित करता है। एक किरायेदार के भीतर यह केवल एक कुंजी की पहचान करता है, किसी व्यक्ति की नहीं। किरायेदार के अपने स्टाफ के लिए, A.8.5 का सबसे मजबूत समाधान 802.1X ही रहता है।
आपको किन सीमाओं के बारे में पता होना चाहिए?
EAP-TTLS प्रमाणपत्र सत्यापन (certificate validation) पर निर्भर करता है। एक TTLS टनल में, क्लाइंट टनल के शुरू होने के बाद अपने क्रेडेंशियल भेजता है। यदि डिवाइस किसी भी सर्वर प्रमाणपत्र को स्वीकार कर लेते हैं, तो दुष्ट एक्सेस पॉइंट चलाने वाला कोई हमलावर क्रेडेंशियल चुरा सकता है। अपने मोबाइल डिवाइस मैनेजमेंट प्लेटफॉर्म के माध्यम से प्रबंधित डिवाइसेस पर विश्वसनीय सर्वर प्रमाणपत्र पुश करें। इसे अपने A.8.5 साक्ष्य में रिकॉर्ड करें।
WPA2 अभी भी प्रकाशित कॉन्फ़िगरेशन में मौजूद है। Purple के प्रलेखित Juniper Mist और Cisco Meraki सेटअप WPA2-Enterprise निर्दिष्ट करते हैं। जब इसे एक मजबूत EAP पद्धति के साथ जोड़ा जाता है, तो WPA2-Enterprise A.8.5 को संतुष्ट करता है। यदि आपके जोखिम मूल्यांकन में WPA3-Enterprise की आवश्यकता है, तो पहले अपने हार्डवेयर और क्लाइंट बेस के लिए सपोर्ट की पुष्टि करें।
स्टाफ WiFi हर नियंत्रण को कवर नहीं करता है। यह तकनीकी नियंत्रणों को प्रमाणित करता है। भौतिक नियंत्रण जैसे कि A.7.8 (उपकरणों का स्थान निर्धारण), और लोगों के नियंत्रण जैसे कि A.6.3 (सुरक्षा जागरूकता प्रशिक्षण) के लिए अपने स्वयं के साक्ष्यों की आवश्यकता होती है।
लॉग्स व्यक्तिगत डेटा हैं। RADIUS रिकॉर्ड में नाम, डिवाइस आइडेंटिफायर्स और टाइमस्टैम्प होते हैं। एक प्रतिधारण अवधि (retention period), GDPR के तहत एक कानूनी आधार और लॉग्स के लिए एक एक्सेस सूची परिभाषित करें। ISO 27001 कोई निश्चित प्रतिधारण अवधि निर्धारित नहीं करता है, इसलिए आपको एक अवधि तय करनी होगी और उसका पालन करना होगा।
आपके सप्लायर का प्रमाणपत्र आपका नहीं है। Purple का ISO 27001 प्रमाणन आपके A.8.21 सप्लायर साक्ष्य का समर्थन करता है। यह आपके ISMS को प्रमाणित नहीं करता है।
आपको अपने चरण 2 ऑडिट से पहले क्या करना चाहिए?
ऑडिटर के आने से छह से आठ सप्ताह पहले इस सूची के अनुसार कार्य करें:
- संपत्ति पर मौजूद प्रत्येक SSID को उसकी सुरक्षा के प्रकार और VLAN के साथ सूचीबद्ध करें। किसी भी शेयर्ड-की स्टाफ SSID को हटा दें या SoA में इसका औचित्य साबित करें।
- RADIUS पॉलिसी को एक्सपोर्ट करें जो प्रत्येक भूमिका, उसके VLAN और उसके सदस्यों को दिखाती हो।
- HR से काम छोड़ने वाले पांच कर्मचारियों के रिकॉर्ड निकालें और प्रत्येक का मिलान उनके जाने की तारीख के बाद के एक RADIUS रिजेक्ट से करें।
- स्टाफ, गेस्ट और डिवाइस VLAN से एक दिनांकित अलगाव परीक्षण (segregation test) चलाएं, और ब्लॉक किए गए प्रयासों का स्क्रीनशॉट लें।
- लेखांकन रिकॉर्ड (accounting records) के एक सप्ताह का नमूना लें और उसके बाद की गई समीक्षा को प्रदर्शित करें।6. अपने क्लाउड RADIUS प्रदाता के लिए आपूर्तिकर्ता साक्ष्य दर्ज करें, जिसमें ISO 27001 प्रमाणपत्र भी शामिल है।
- प्रबंधित डिवाइसों के नमूने पर क्लाइंट प्रमाणपत्र सत्यापन की जांच करें।
यदि आप अभी भी एक साझा पासवर्ड का उपयोग कर रहे हैं, तो WLAN बदलाव के साथ शुरुआत करें। Purple Juniper Mist और Cisco Meraki के लिए चरण - दर - चरण गाइड प्रकाशित करता है। अन्य वेंडर्स पर व्यापक एंटरप्राइज पैटर्न के लिए, How to Configure WPA2-Enterprise on Common Access Point Platforms (Cisco, Aruba, Ubiquiti) देखें।
यह भी देखें: Purple Staff WiFi, जो आपके वायरलेस अनुपालन स्थिति की नींव है, जिसमें गेस्ट नेटवर्क के लिए SecurePass और साझा संपत्तियों के लिए Multi-Tenant WiFi शामिल है।
अक्सर पूछे जाने वाले प्रश्न
क्या Purple Staff WiFi हमारे मौजूदा एक्सेस पॉइंट्स के साथ काम करता है?
हाँ। Purple हार्डवेयर-स्वतंत्र है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर क्लाउड ओवरले के रूप में काम करता है। आप WLAN प्रोफ़ाइल को WPA2-Enterprise में बदलते हैं और इसे RadSec पर Purple के क्लाउड RADIUS की ओर निर्देशित करते हैं। Purple, Juniper Mist और Cisco Meraki के लिए चरण - दर - चरण Staff WiFi गाइड प्रकाशित करता है। किसी रीप-एंड-रिप्लेस (बदलाव) की आवश्यकता नहीं है, जिससे बिना किसी हार्डवेयर प्रोजेक्ट के आपके ऑडिट साक्ष्य में सुधार होता है।
क्या साझा किया गया WPA2-PSK स्टाफ पासवर्ड हमारे ISO 27001 ऑडिट को विफल कर देगा?
यह संभवतः A.8.5 या A.5.16 के खिलाफ एक गैर-अनुरूपता (nonconformity) को दर्शाएगा। एक साझा कुंजी डिवाइसों को प्रमाणित करती है, लोगों को नहीं, इसलिए आप यह नहीं दिखा सकते कि किस नामित व्यक्ति ने कनेक्ट किया था। आप सभी के लिए कुंजी बदले बिना किसी एक जाने वाले व्यक्ति का एक्सेस भी निरस्त नहीं कर सकते। कुछ संगठन उन पुराने डिवाइसों के लिए PSK नेटवर्क रखते हैं जो 802.1X नहीं चला सकते। यह केवल एक अलग VLAN पर काम करता है, जिसके अपवाद को आपकी प्रयोज्यता के विवरण (Statement of Applicability) में उचित ठहराया गया हो।
क्या Purple स्वयं ISO 27001 प्रमाणित है?
हाँ। Purple के पास ISO 27001 प्रमाणन है, साथ ही Cyber Essentials भी है, और यह एक GDPR-compliant प्लेटफॉर्म के रूप में काम करता है। यह A.8.21 (नेटवर्क सेवाओं की सुरक्षा) और A.5.19 (आपूर्तिकर्ता संबंधों में सूचना सुरक्षा) के तहत आपके आपूर्तिकर्ता साक्ष्य का समर्थन करता है। वर्तमान प्रमाणपत्र और उसके दायरे के लिए Purple से अनुरोध करें, और इसे अपने आपूर्तिकर्ता रिकॉर्ड के साथ फाइल करें। याद रखें कि आपूर्तिकर्ता का प्रमाणपत्र आपके ISMS का समर्थन करता है लेकिन इसे प्रमाणित नहीं करता है।
क्या हमें ऑडिट पास करने के लिए WPA3-Enterprise की आवश्यकता है?
नहीं। ISO 27001 किसी WiFi सुरक्षा मानक का नाम नहीं लेता है। यह आपसे उन नियंत्रणों को चुनने के लिए कहता है जो आपके जोखिम मूल्यांकन के अनुकूल हों। 802.1X और एक सुरक्षित EAP पद्धति के साथ WPA2-Enterprise अधिकांश जोखिम प्रोफाइलों में A.8.5 और A.8.24 को संतुष्ट करता है। WPA3-Enterprise अनिवार्य रूप से Protected Management Frames और एक वैकल्पिक 192-bit मोड जोड़ता है। इसे वहां चुनें जहां आपका जोखिम मूल्यांकन या सेक्टर के नियम उच्च सुरक्षा की मांग करते हैं, और पुष्टि करें कि आपके क्लाइंट डिवाइस इसका समर्थन करते हैं।
क्या गेस्ट WiFi को हमारे ISO 27001 दायरे के अंदर होना आवश्यक है?
हाँ, जहाँ भी यह आपके स्टाफ नेटवर्क या व्यावसायिक प्रणालियों के साथ बुनियादी ढांचा साझा करता है। ऑडिटर इस बात का परीक्षण करेगा कि मेहमान A.8.22 के तहत स्टाफ, भुगतान या प्रबंधन नेटवर्क तक नहीं पहुंच सकते हैं। Guest WiFi व्यक्तिगत डेटा भी एकत्र करता है, जो GDPR और A.5.34 को लागू करता है। Purple का SecurePass ऐड-ऑन गेस्ट नेटवर्क को व्यक्तिगत, एन्क्रिप्टेड प्रमाणीकरण प्रदान करता है। गेस्ट और स्टाफ साक्ष्य पैक को एक साथ तैयार करें, क्योंकि ऑडिटर आमतौर पर एक ही सत्र में दोनों की समीक्षा करते हैं।
साझा पासवर्ड से 802.1X पर जाने में कितना प्रयास लगता है?
एक्सेस पॉइंट में बदलाव आपके कंट्रोलर डैशबोर्ड में एक WLAN प्रोफाइल है, जिसे Purple के सपोर्ट गाइड में चरण-दर-चरण प्रलेखित किया गया है। अधिकांश प्रयास कहीं और केंद्रित होते हैं। आप भूमिकाओं को VLANs के साथ मैप करते हैं, अपने पहचान प्रदाता को जोड़ते हैं और स्टाफ उपकरणों को ऑनबोर्ड करते हैं। आप उन पुराने उपकरणों के लिए भी योजना बनाते हैं जो 802.1X नहीं चला सकते। एक साइट पर पायलट चलाएं, उससे साक्ष्य एकत्र करें, और पैटर्न सफल रहने पर बाकी संपत्तियों में इसे लागू करें।
क्या एक स्टाफ SSID एक ही साइट पर कई कंपनियों की सेवा कर सकता है?
हाँ। प्रत्येक किरायेदार संगठन को उसकी अपनी कुंजी देने के लिए पहचान PSK (iPSK) का उपयोग करें। RADIUS प्रत्येक कुंजी को उस किरायेदार के VLAN से मैप करता है, जिससे ट्रैफ़िक एक साझा SSID पर अलग रहता है। Purple का Multi-Tenant WiFi इसी दृष्टिकोण का उपयोग करता है। iPSK किरायेदारों को स्पष्ट रूप से अलग करता है और A.8.22 को प्रमाणित करता है। प्रत्येक किरायेदार के भीतर यह किसी व्यक्ति के बजाय एक कुंजी की पहचान करता है, इसलिए व्यक्तिगत स्टाफ प्रमाणीकरण के लिए 802.1X सबसे मजबूत विकल्प बना रहता है।
हम यह कैसे साबित करें कि किसी नौकरी छोड़ने वाले ने WiFi एक्सेस खो दिया है?
अपने पहचान प्रदाता में खाता अक्षम करें, फिर नौकरी छोड़ने की तारीख के बाद किसी भी प्रयास के लिए RADIUS अस्वीकार लॉग दिखाएं। Purple, Microsoft Entra ID, Okta और Google Workspace के साथ एकीकृत होता है, इसलिए नए शामिल होने वाले, विभाग बदलने वाले और नौकरी छोड़ने वाले बदलाव आपकी निर्देशिका से नेटवर्क तक पहुंच जाते हैं। ऑडिटर आमतौर पर मानव संसाधन रिकॉर्ड से नौकरी छोड़ने वाले कई कर्मचारियों के नमूने लेते हैं। छोड़ने की तारीख के बाद एक टाइमस्टैम्प वाला अस्वीकार लॉग उन्हें A.5.16 और A.5.18 के तहत स्पष्ट, सत्यापन योग्य साक्ष्य देता है।
मुख्य परिभाषाएं
IEEE 802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए IEEE मानक। एक्सेस पॉइंट तब तक ट्रैफ़िक को ब्लॉक करता है जब तक कि कोई ऑथेंटिकेशन सर्वर, सामान्य रूप से RADIUS, डिवाइस को मंजूरी नहीं दे देता, जिसमें क्रेडेंशियल का आदान-प्रदान Extensible Authentication Protocol (EAP) पद्धति के भीतर होता है।
802.1X वह है जिसका उपयोग WPA2-Enterprise और WPA3-Enterprise करते हैं, और यह वह तंत्र है जो स्टाफ SSID को A.5.15, A.5.16 और A.8.5 के लिए नाम-पहचान साक्ष्य में बदल देता है।
RADIUS
Remote Authentication Dial-In User Service, जिसे RFC 2865 में परिभाषित किया गया है। सर्वर प्रत्येक ऑथेंटिकेशन अनुरोध को स्वीकार या अस्वीकार करता है और Access-Accept संदेश में एट्रिब्यूट्स वापस कर सकता है, जैसे कि असाइन किया जाने वाला VLAN।
RADIUS स्वीकार और अस्वीकार लॉग एक्सेस कंट्रोल और नौकरी छोड़ने वालों के नमूने के लिए मुख्य आर्टिफैक्ट हैं, इसलिए आपका RADIUS पॉलिसी एक्सपोर्ट अपने आप में ऑडिट साक्ष्य बन जाता है।
RADIUS accounting
RFC 2866 में परिभाषित, अकाउंटिंग सत्र की शुरुआत, अंतरिम अपडेट और स्टॉप रिकॉर्ड जोड़ती है। प्रत्येक रिकॉर्ड में प्रमाणित नाम, एक्सेस पॉइंट आइडेंटिफायर, डिवाइस MAC और असाइन किया गया IP पता होता है।
अकाउंटिंग रिकॉर्ड, फ़ायरवॉल लॉग से जुड़े होने पर, आपको किसी कनेक्शन को एक नामित व्यक्ति से जोड़ने की अनुमति देते हैं और वह सत्र-स्तरीय साक्ष्य प्रदान करते हैं जिसकी मांग A.8.16 मॉनिटरिंग करती है।
EAP-TLS
802.1X के साथ उपयोग की जाने वाली एक EAP पद्धति जिसमें क्लाइंट और सर्वर दोनों सर्टिफिकेट प्रस्तुत करते हैं, इसलिए फ़िशिंग या साझा करने के लिए कोई पासवर्ड मौजूद नहीं होता है।
EAP-TLS A.8.5 के लिए सबसे मजबूत पहचान साक्ष्य देता है और WPA3-Enterprise 192-बिट मोड के लिए आवश्यक है, जो GCMP-256 का उपयोग करता है।
EAP-TTLS
एक EAP पद्धति जिसमें सर्वर एक सर्टिफिकेट प्रस्तुत करता है और एक TLS टनल बनाता है, और क्लाइंट फिर उस टनल के अंदर अपना क्रेडेंशियल भेजता है।
Juniper Mist और Cisco Meraki के लिए Purple के प्रकाशित स्टाफ WiFi कॉन्फ़िगरेशन EAP-TTLS का उपयोग करते हैं, जो सर्वर सर्टिफिकेट के क्लाइंट वैलिडेशन को एक नियंत्रण बनाता है जिसका आपको साक्ष्य देना होगा।
WPA3-Personal (SAE)
WPA3-Personal, WPA2 फोर-वे हैंडशेक को Simultaneous Authentication of Equals से बदल देता है, जो ऑफलाइन डिक्शनरी हमलों का प्रतिरोध करता है, लेकिन यह अभी भी एक ही शेयर्ड पासवर्ड पर निर्भर करता है।
टीमें अक्सर यह मान लेती हैं कि WPA3 अपग्रेड करने से ऑडिट में पाई गई कमी दूर हो जाती है। यह क्रिप्टोग्राफी को तो ठीक करता है लेकिन पहचान की समस्या को नहीं, इसलिए यह कर्मचारियों की पहुंच के लिए अभी भी A.5.16 और A.8.5 में विफल रहता है।
Identity PSK (iPSK)
एक ही SSID पर प्रति-डिवाइस या प्रति-समूह प्री-शेयर्ड कुंजी, जिसमें RADIUS प्रत्येक कुंजी को उसके अपने VLAN से मैप करता है।
iPSK शेयर्ड एस्टेट्स पर किरायेदार संगठनों को अलग करता है और A.8.22 को प्रमाणित करता है, लेकिन यह किसी व्यक्ति के बजाय एक कुंजी (की) की पहचान करता है, इसलिए A.8.5 के लिए 802.1X अभी भी अधिक मजबूत समाधान बना हुआ है।
RadSec
RFC 6614 में परिभाषित TLS पर RADIUS। यह पूरे RADIUS एक्सचेंज को TLS में रैप करता है, जबकि UDP पर मानक RADIUS एक MD5-आधारित योजना के साथ केवल पासवर्ड एट्रिब्यूट की सुरक्षा करता है।
आपके एक्सेस पॉइंट्स और Purple के क्लाउड RADIUS के बीच RadSec, नेटवर्क सेवाओं की A.8.21 सुरक्षा और क्रिप्टोग्राफी के A.8.24 उपयोग का समर्थन करता है, जिसमें RadSec सर्टिफिकेट प्रमाण के रूप में कार्य करता है।
Dynamic VLAN assignment
RFC 3580 परिभाषित करता है कि कैसे एक RADIUS सर्वर Access-Accept संदेश में VLAN एट्रिब्यूट्स को वापस करता है, जिससे एक्सेस पॉइंट प्रत्येक प्रमाणित व्यक्ति को उसकी भूमिका के VLAN पर रखता है।
डायनेमिक VLANs प्रत्येक भूमिका के लिए अलग SSID प्रसारित किए बिना, एक ही स्टाफ SSID को A.8.22 पृथक्करण और A.8.3 सूचना पहुंच प्रतिबंध को प्रमाणित करने की अनुमति देते हैं।
RADIUS Change of Authorization (CoA)
RFC 5176 में परिभाषित, CoA, RADIUS सर्वर को एक लाइव सेशन को समाप्त करने के लिए Disconnect-Request भेजने या इसे दूसरे VLAN पर ले जाने के लिए CoA-Request भेजने की अनुमति देता है।
किसी खाते को अक्षम करने से अगला ऑथेंटिकेशन तो रुक जाता है लेकिन हो सकता है कि कोई लाइव सेशन समाप्त न हो। Purple का प्रकाशित Cisco Meraki कॉन्फ़िगरेशन CoA को अक्षम रखता है, इसलिए इसका दावा करने से पहले तत्काल निरस्तीकरण की पुष्टि कर लें।
Statement of Applicability (SoA)
वह ISO/IEC 27001:2022 दस्तावेज़ जिसमें आप संगठनात्मक, लोग, भौतिक और तकनीकी विषयों में 93 Annex A कंट्रोल्स में से प्रत्येक को शामिल करने या बाहर करने का औचित्य साबित करते हैं।
SoA में आपकी वायरलेस पंक्तियाँ उन 12 कंट्रोल्स से मैप होनी चाहिए जिन्हें स्टाफ WiFi प्रमाणित करता है, और लीगेसी डिवाइसेज के लिए बनाए रखे गए किसी भी शेयर्ड-कुंजी नेटवर्क को वहां उचित ठहराया जाना चाहिए।
Protected Management Frames
WiFi मैनेजमेंट फ्रेम्स के लिए IEEE 802.11w सुरक्षा, जिसे WPA3-Enterprise द्वारा अनिवार्य किया गया है।
PMF उन कारणों में से एक है जिसके लिए WPA3-Enterprise को चुनना चाहिए जहाँ आपके जोखिम मूल्यांकन में उच्च आश्वासन की आवश्यकता होती है, और सिफर सूट को आपकी A.8.24 क्रिप्टोग्राफी नीति में दर्ज किया जाना चाहिए।
हल किए गए उदाहरण
लगभग 200 कमरों वाले तीन होटलों का संचालन करने वाले एक होटल समूह को निगरानी के समय एक मामूली गैर-अनुपालन (nonconformity) प्राप्त हुआ। स्टाफ WiFi सभी साइटों पर एक ही WPA2-PSK कुंजी का उपयोग करता था, जो 18 महीनों से नहीं बदली गई थी और एजेंसी हाउसकीपर्स सहित लगभग 140 कर्मचारियों को पता थी।
समूह ने क्लाउड RADIUS के लिए RadSec का उपयोग करके अपने मौजूदा एक्सेस पॉइंट्स पर स्टाफ WiFi को 802.1X के साथ WPA2-Enterprise पर स्थानांतरित कर दिया। अकाउंट्स समूह की डायरेक्टरी से आए थे, इसलिए अब पहचान के लिए किसी साझा कुंजी की आवश्यकता नहीं थी। रिसेप्शन, हाउसकीपिंग, फाइनेंस और IT प्रत्येक को एक ही SSID पर अपने स्वयं के VLAN में मैप किया गया, जबकि गेस्ट नेटवर्क अलग रहा। अनुवर्ती ऑडिट में, नमूने के रूप में लिए गए 100% स्टाफ सत्रों का पता एक नामित व्यक्ति से लगाया गया। ऑडिटर ने नौकरी छोड़ने वाले पांच लोगों का नमूना लिया, और प्रत्येक ने उनकी नौकरी छोड़ने की तारीख के बाद RADIUS अस्वीकृति प्रदर्शित की। गैर-अनुपालन बंद हो गया, और नौकरी छोड़ने वाले को हटाने की प्रक्रिया तीन साइटों को फिर से री-की (re-key) करने से घटकर केवल एक अकाउंट को निष्क्रिय करने तक सीमित हो गई।
60-स्टोर वाली एक रिटेल चेन के पास ISO 27001 सर्टिफिकेशन था और वह PCI DSS v4.0 के अंतर्गत भी आती थी। प्रत्येक स्टोर हैंडहेल्ड स्कैनर, मैनेजर लैपटॉप और स्टाफ फोन के लिए तीन स्टाफ SSIDs प्रसारित करता था, और अलगाव का प्रमाण केवल एक अप्रमाणित आरेख था।
चेन ने तीनों SSIDs को डायनेमिक VLAN असाइनमेंट के साथ एक 802.1X स्टाफ SSID में बदल दिया, जिससे RADIUS ने प्रत्येक डिवाइस को उसकी भूमिका वाले VLAN पर रख दिया। विरासत (legacy) स्कैनर जो 802.1X नहीं चला सकते थे, उन्हें मुख्य नेटवर्क पर साझा कुंजी रखने के बजाय कड़ाई से सीमित फ़ायरवॉल नियमों के साथ एक पृथक VLAN में स्थानांतरित कर दिया गया। सुरक्षा टीम ने स्टोर्स के एक नमूने में दिनांकित अलगाव परीक्षण चलाया। प्रति स्टोर स्टाफ SSIDs की संख्या तीन से घटकर एक हो गई। समान परीक्षण परिणाम A.8.22 साक्ष्य पैक और रिक्वायरमेंट 11.4.5 के तहत PCI DSS सेगमेंटेशन परीक्षण दोनों के काम आए, इसलिए एक परीक्षण ने दो ऑडिट का काम पूरा कर दिया।
अक्सर पूछे जाने वाले प्रश्न
क्या Purple Staff WiFi उन एक्सेस पॉइंट्स के साथ काम करता है जो हमारे पास पहले से हैं?
हाँ। Purple हार्डवेयर-अज्ञेयवादी (hardware-agnostic) है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर क्लाउड ओवरले के रूप में चलता है। आप WLAN प्रोफ़ाइल को WPA2-Enterprise में बदलते हैं और इसे RadSec पर Purple के क्लाउड RADIUS की ओर निर्देशित करते हैं। Purple, Juniper Mist और Cisco Meraki के लिए चरण-दर-चरण Staff WiFi गाइड प्रकाशित करता है। किसी भी पुराने हार्डवेयर को हटाने या बदलने की आवश्यकता नहीं है, इसलिए बिना किसी हार्डवेयर प्रोजेक्ट के आपका ऑडिट साक्ष्य बेहतर हो जाता है।
क्या एक साझा WPA2-PSK स्टाफ पासवर्ड हमारे ISO 27001 ऑडिट को विफल कर देगा?
इससे A.8.5 या A.5.16 के खिलाफ गैर-अनुपालन (nonconformity) आने की संभावना है। एक साझा कुंजी (shared key) उपकरणों को प्रमाणित करती है, लोगों को नहीं, इसलिए आप यह नहीं दिखा सकते कि किस नामित व्यक्ति ने कनेक्ट किया था। आप सभी के लिए कुंजी बदले बिना किसी एक जाने वाले कर्मचारी की पहुंच को भी रद्द नहीं कर सकते। कुछ संगठन विरासत (legacy) उपकरणों के लिए एक PSK नेटवर्क रखते हैं जो 802.1X नहीं चला सकते। यह केवल एक अलग-अलग किए गए VLAN पर काम करता है, जिसके अपवाद को आपके Statement of Applicability में न्यायसंगत ठहराया गया हो।
क्या Purple स्वयं ISO 27001 प्रमाणित है?
हाँ। Purple के पास Cyber Essentials के साथ-साथ ISO 27001 सर्टिफिकेशन है, और यह एक GDPR-अनुरूप प्लेटफॉर्म के रूप में काम करता है। यह A.8.21, नेटवर्क सेवाओं की सुरक्षा, और A.5.19, आपूर्तिकर्ता संबंधों में सूचना सुरक्षा के तहत आपके आपूर्तिकर्ता साक्ष्य का समर्थन करता है। वर्तमान सर्टिफिकेट और उसके दायरे के लिए Purple से पूछें, और इसे अपने आपूर्तिकर्ता रिकॉर्ड के साथ फाइल करें। याद रखें कि आपूर्तिकर्ता का सर्टिफिकेट आपके ISMS का समर्थन करता है लेकिन इसे प्रमाणित नहीं करता है।
क्या हमें ऑडिट पास करने के लिए WPA3-Enterprise की आवश्यकता है?
नहीं। ISO 27001 किसी WiFi सुरक्षा मानक का नाम नहीं लेता है। यह आपसे उन नियंत्रणों को चुनने के लिए कहता है जो आपके जोखिम मूल्यांकन के अनुकूल हों। 802.1X और एक मजबूत EAP पद्धति के साथ WPA2-Enterprise अधिकांश जोखिम प्रोफाइलों में A.8.5 और A.8.24 को संतुष्ट करता है। WPA3-Enterprise अनिवार्य Protected Management Frames और एक वैकल्पिक 192-bit मोड जोड़ता है। इसे वहां चुनें जहां आपका जोखिम मूल्यांकन या क्षेत्र के नियम उच्च आश्वासन की मांग करते हैं, और पुष्टि करें कि आपके क्लाइंट डिवाइस इसका समर्थन करते हैं।
क्या गेस्ट WiFi को हमारे ISO 27001 दायरे के अंदर होना चाहिए?
हाँ, जहां भी यह आपके स्टाफ नेटवर्क या व्यावसायिक प्रणालियों के साथ बुनियादी ढांचा साझा करता है। ऑडिटर यह परीक्षण करेगा कि मेहमान A.8.22 के तहत स्टाफ, भुगतान या प्रबंधन नेटवर्क तक नहीं पहुंच सकते हैं। Guest WiFi व्यक्तिगत डेटा भी एकत्र करता है, जो GDPR और A.5.34 को लागू करता है। Purple का SecurePass ऐड-ऑन गेस्ट नेटवर्क को व्यक्तिगत, एन्क्रिप्टेड प्रमाणीकरण देता है। गेस्ट और स्टाफ साक्ष्य पैकों को एक साथ तैयार करें, क्योंकि ऑडिटर आमतौर पर एक ही सत्र में दोनों की समीक्षा करते हैं।
साझा पासवर्ड से 802.1X पर जाने में कितना प्रयास लगता है?
एक्सेस पॉइंट में बदलाव आपके कंट्रोलर डैशबोर्ड में एक WLAN प्रोफ़ाइल है, जिसे Purple के सपोर्ट गाइड में चरण-दर-चरण प्रलेखित किया गया है। अधिकांश प्रयास कहीं और होते हैं। आप भूमिकाओं को VLANs से मैप करते हैं, अपने पहचान प्रदाता को कनेक्ट करते हैं और स्टाफ उपकरणों को ऑनबोर्ड करते हैं। आप उन पुराने उपकरणों के लिए भी योजना बनाते हैं जो 802.1X नहीं चला सकते। एक साइट पर पायलट चलाएं, उससे साक्ष्य एकत्र करें, और पैटर्न सफल होने के बाद बाकी संपत्तियों पर इसे लागू करें।
क्या एक स्टाफ SSID एक ही साइट पर कई कंपनियों को सेवा दे सकता है?
हाँ। प्रत्येक किरायेदार संगठन को उसकी अपनी कुंजी देने के लिए पहचान PSK (iPSK) का उपयोग करें। RADIUS प्रत्येक कुंजी को उस किरायेदार के VLAN से मैप करता है, जिससे ट्रैफ़िक एक साझा SSID पर अलग रहता है। Purple का Multi-Tenant WiFi इसी दृष्टिकोण का उपयोग करता है। iPSK किरायेदारों को स्पष्ट रूप से अलग करता है और A.8.22 का प्रमाण देता है। प्रत्येक किरायेदार के भीतर यह किसी व्यक्ति के बजाय एक कुंजी की पहचान करता है, इसलिए व्यक्तिगत स्टाफ प्रमाणीकरण के लिए 802.1X हमेशा अधिक मजबूत विकल्प बना रहता है।
हम यह कैसे साबित करें कि जाने वाले कर्मचारी ने WiFi पहुंच खो दी है?
अपने पहचान प्रदाता में खाता अक्षम करें, फिर छोड़ने की तारीख के बाद किसी भी प्रयास के लिए RADIUS अस्वीकृत लॉग (reject logs) दिखाएं। Purple, Microsoft Entra ID, Okta और Google Workspace के साथ एकीकृत होता है, इसलिए शामिल होने, स्थानांतरित होने और छोड़ने वाले बदलाव आपकी निर्देशिका से नेटवर्क तक पहुंचते हैं। ऑडिटर आमतौर पर HR रिकॉर्ड से नौकरी छोड़ने वाले कई कर्मचारियों के नमूने लेते हैं। छोड़ने की तारीख के बाद एक टाइमस्टैम्प वाला रिजेक्शन उन्हें A.5.16 और A.5.18 के तहत स्पष्ट, प्रमाणित करने योग्य साक्ष्य देता है।
स्रोत
- ISO/IEC 27001:2022 Information security management systems
- RFC 2865 Remote Authentication Dial In User Service (RADIUS)
- RFC 2866 RADIUS Accounting
- RFC 3580 IEEE 802.1X RADIUS usage guidelines
- RFC 5176 Dynamic authorization extensions to RADIUS
- RFC 6614 Transport Layer Security (TLS) encryption for RADIUS
- Purple support: Staff WiFi - Juniper Mist
- Purple support: Staff WiFi - Cisco Meraki
इस श्रृंखला में आगे पढ़ें
Cisco Meraki, HPE Aruba और Ruckus पर DFS रडार घटनाएं: चैनल परिवर्तनों के लिए एक नैदानिक चेकलिस्ट
पता लगाएं कि क्या DFS रडार घटना के कारण Cisco Meraki, HPE Aruba या Ruckus पर आपकी 5GHz आउटेज हुई है। वास्तविक रडार और गलत पॉज़िटिव व प्लानर चालों के बीच अंतर जानें। फिर तय करें कि आपके परिसर की क्षमता से समझौता किए बिना, किन APs पर किन चैनलों को बाहर रखना है।
Cisco Meraki WiFi 6 की बिक्री समाप्त होने पर WiFi 6 से WiFi 7 एक्सेस पॉइंट रिफ्रेश की योजना बनाना
यह तकनीकी संदर्भ मल्टी - साइट ऑपरेटरों को 31 दिसंबर 2026 की अंतिम - ऑर्डर तिथि से पहले Cisco Meraki WiFi 6 से WiFi 7 रिफ्रेश के लिए एक निर्णय ढांचा प्रदान करता है। यह संपत्ति और बैकहॉल योजना को Meraki Dashboard जांच के साथ जोड़ता है जो प्रत्येक एक्सेस पॉइंट स्वैप के दौरान Purple प्रमाणीकरण और स्थान - विश्लेषिकी निरंतरता की रक्षा करता है।
GDPR और Guest WiFi: वेन्यू मार्केटर्स और IT के लिए कम्प्लायंस गाइड
यह टेक्निकल गाइड वेन्यू IT और मार्केटिंग टीमों को दिखाती है कि कैसे Captive Portal को कम्प्लायंस का ब्लाइंड स्पॉट बनाए बिना, GDPR के तहत Guest WiFi डेटा कलेक्शन को नियंत्रित किया जाए। यह नेटवर्क एक्सेस, प्राइवेसी इन्फॉर्मेशन, वैकल्पिक मार्केटिंग विकल्पों और CRM फ्लो को अलग करती है, फिर उन ऑपरेशनल निर्णयों के साथ Purple Connect, Capture और Engage को मैप करती है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।