- Purple
- Enterprise WiFi security and authentication: a complete guide
- Cyber Essentials और Staff WiFi: अपने वायरलेस नेटवर्क पर पांच नियंत्रणों को पास करना
Cyber Essentials और Staff WiFi: अपने वायरलेस नेटवर्क पर पांच नियंत्रणों को पास करना
आप अपने staff WiFi के लिए पांच Cyber Essentials नियंत्रणों में से प्रत्येक का मिलान करने और मूल्यांकनकर्ताओं को मिलने वाली कमियों को दूर करने में सक्षम होंगे। फिर आप प्रत्येक डिवाइस श्रेणी के लिए 802.1X, iPSK और एक अलग किए गए WPA2-PSK नेटवर्क के बीच चयन कर सकते हैं। अंत में, आप जानेंगे कि Cyber Essentials Plus ऑडिट के लिए एक्सेस पॉइंट्स, कंट्रोलर्स और BYOD को कैसे तैयार किया जाए।
हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide →
- Cyber Essentials आपके स्टाफ WiFi से क्या अपेक्षा करता है?
- स्टाफ WiFi इतने सारे ऑडिट का निर्णय क्यों करता है?
- पांच नियंत्रण आपके वायरलेस नेटवर्क पर कैसे लागू होते हैं?
- फ़ायरवॉल और बाउंड्री डिवाइस
- Secure configuration
- User access control
- Malware protection
- Security update management
- कौन से प्रश्नावली आइटम खराब रूप से कॉन्फ़िगर किए गए स्टाफ WiFi को विफल करते हैं?
- क्या WPA2-PSK उपयोगकर्ता एक्सेस कंट्रोल को पास करता है?
- Cyber Essentials Plus आपके स्टाफ WiFi की जांच कैसे करता है?
- Purple आपके मौजूदा वायरलेस नेटवर्क के साथ कहां फिट बैठता है?
- दो व्यावहारिक परिदृश्य
- एक साझा स्टाफ की (key) वाला 200 कमरों का होटल
- Plus की तैयारी कर रही एक 40-स्टोर वाली रिटेल चेन
- आपको किन सीमाओं के बारे में पता होना चाहिए?
- आपको आगे क्या करना चाहिए?
- अक्सर पूछे जाने वाले प्रश्न
- क्या Purple Staff WiFi उन एक्सेस पॉइंट्स के साथ काम करता है जो हमारे पास पहले से हैं?
- क्या हमें Cyber Essentials पास करने के लिए WPA2-PSK को हटाना होगा?
- क्या हमारा गेस्ट WiFi Cyber Essentials के दायरे में है?
- क्या स्टाफ SSID पर स्टाफ के व्यक्तिगत फोन दायरे में हैं?
- क्या Cyber Essentials Plus हमारे वायरलेस नेटवर्क का सीधे परीक्षण करता है?
- हमारे मूल्यांकन से पहले स्टाफ WiFi को 802.1X पर ले जाने में कितना काम लगता है?
- क्या Purple सुरक्षित और अनुपालन योग्य है?
अपने वायरलेस नेटवर्क पर पांच Cyber Essentials नियंत्रणों को पास करने के लिए, आपको 802.1X मानक या iPSK का उपयोग करके स्टाफ WiFi को सुरक्षित करना होगा। Cisco Meraki जैसे प्लेटफ़ॉर्म को एकीकृत करने से आप व्यक्तिगत उपयोगकर्ता एक्सेस नियंत्रण लागू कर सकते हैं, 14 दिनों के भीतर फ़र्मवेयर पैच कर सकते हैं, और अपने इन-स्कोप डिवाइस की सुरक्षा के लिए MFA लागू कर सकते हैं।
Cyber Essentials आपके स्टाफ WiFi से क्या अपेक्षा करता है?
Cyber Essentials यूके सरकार समर्थित योजना है जो सामान्य इंटरनेट-जनित हमलों के खिलाफ पांच तकनीकी नियंत्रणों को प्रमाणित करती है। नेशनल साइबर सिक्योरिटी सेंटर (NCSC) इसके तकनीकी आवश्यकताओं का मालिक है। IASME अप्रैल 2020 से NCSC के भागीदार के रूप में इस योजना को वितरित कर रहा है। 28 अप्रैल 2025 से होने वाले आकलन Willow प्रश्न सेट का उपयोग करते हैं, जो NCSC आवश्यकताओं के संस्करण 3.2 के अनुरूप है।
प्रश्नावली में कोई अलग वायरलेस अध्याय नहीं है। आपका स्टाफ WiFi इसके बजाय हर नियंत्रण के भीतर दिखाई देता है। एक्सेस पॉइंट, वायरलेस कंट्रोलर और उन्हें प्रबंधित करने वाला क्लाउड डैशबोर्ड इन-स्कोप डिवाइस या सेवाएं हैं। आपके स्टाफ SSID (वह नेटवर्क नाम जिससे आपके कर्मचारी जुड़ते हैं) पर लैपटॉप और फोन इन-स्कोप एंड-यूज़र डिवाइस हैं यदि वे संगठनात्मक डेटा या सेवाओं तक पहुंचते हैं।
यह गाइड Purple के स्टाफ WiFi स्तंभ के अंतर्गत आती है, जो आपके द्वारा पहले से चलाए जा रहे हार्डवेयर पर पहचान-आधारित कर्मचारी एक्सेस को कवर करती है। यहाँ हम इसे एक व्यावहारिक प्रश्न तक सीमित करते हैं। कौन सी वायरलेस सेटिंग्स Cyber Essentials या Cyber Essentials Plus मूल्यांकन को पास करती हैं, और कौन सी इसे विफल करती हैं?
स्टाफ WiFi इतने सारे ऑडिट का निर्णय क्यों करता है?
योजना की तीन विशेषताएं आपके वायरलेस नेटवर्क को सुर्खियों में लाती हैं।
स्कोप (Scope)। NCSC आवश्यकताएं वायरलेस डिवाइस, जिसमें एक्सेस पॉइंट भी शामिल हैं, को तब दायरे में लाती हैं जब वे इंटरनेट पर अन्य डिवाइस के साथ संचार कर सकते हैं। प्रत्येक क्लाउड-प्रबंधित एक्सेस पॉइंट डिज़ाइन द्वारा ऐसा करता है।
ब्रिंग योर ओन डिवाइस (BYOD)। चूंकि आवश्यकताओं का संस्करण 3.0 जनवरी 2022 में लागू हुआ था, इसलिए संगठनात्मक डेटा या सेवाओं तक पहुंचने वाले स्टाफ-स्वामित्व वाले डिवाइस दायरे में हैं। एक स्टाफ SSID जो व्यक्तिगत फोन का स्वागत करता है, वह चुपचाप आपके मूल्यांकन में दर्जनों डिवाइस जोड़ सकता है। केवल MFA ऐप्स, वॉयस कॉल और टेक्स्ट संदेशों के लिए उपयोग किए जाने वाले डिवाइस इससे बाहर हैं।
सत्यापन (Verification)। Cyber Essentials Plus आपके लाइव एस्टेट के खिलाफ आपके स्व-मूल्यांकन उत्तरों की जांच करता है। किसी ठेकेदार द्वारा वर्षों पहले कॉन्फ़िगर किया गया एक स्टाफ नेटवर्क शायद ही कभी उस तुलना में बिना बदले बच पाता है।
पांच नियंत्रण आपके वायरलेस नेटवर्क पर कैसे लागू होते हैं?
फ़ायरवॉल और बाउंड्री डिवाइस
प्रत्येक इन-स्कोप डिवाइस को सही ढंग से कॉन्फ़िगर किए गए फ़ायरवॉल या बाउंड्री डिवाइस के पीछे होना चाहिए। वायरलेस के लिए, आवश्यकताएं तीन विशिष्ट बिंदु उठाती हैं:
- डिफ़ॉल्ट पासवर्ड। आपके स्टाफ WiFi ट्रैफ़िक को ले जाने वाले राउटर या फ़ायरवॉल के डिफ़ॉल्ट प्रशासनिक पासवर्ड को एक मजबूत पासवर्ड में बदलना आवश्यक है।
- एडमिन इंटरफ़ेस एक्सपोज़र। फ़ायरवॉल का प्रशासनिक इंटरफ़ेस इंटरनेट से सुलभ नहीं होना चाहिए। अपवाद एक प्रलेखित व्यावसायिक आवश्यकता है, जो MFA या IP अनुमति सूची द्वारा सुरक्षित हो।
- इनबाउंड नियम। प्रत्येक इनबाउंड नियम के लिए एक प्रलेखित व्यावसायिक कारण की आवश्यकता होती है। आवश्यकता समाप्त होने पर नियम को हटा दें।वायरलेस उपकरण आमतौर पर दूसरे बिंदु पर विफल हो जाते हैं। रिमोट सपोर्ट के लिए वर्षों पहले सेट किया गया पोर्ट फॉरवर्ड, एक्सेस पॉइंट के लोकल वेब एडमिन पेज को इंटरनेट से एक्सेस करने योग्य छोड़ सकता है।
यह नियंत्रण अविश्वसनीय नेटवर्क वाले डिवाइस पर भी लागू होता है। होटल गेस्ट नेटवर्क सहित सार्वजनिक हॉटस्पॉट पर उपयोग किए जाने वाले कर्मचारियों के लैपटॉप के सॉफ़्टवेयर फ़ायरवॉल को चालू रखना आवश्यक है।
गेस्ट WiFi स्वयं एक बाउंड्री डिवाइस नहीं है। आवश्यकताएं आपको अपने नेटवर्क के एक उप-समूह को दायरे से बाहर करने की अनुमति देती हैं, बशर्ते कि एक फ़ायरवॉल या VLAN इसे दायरे में आने वाले सिस्टम से अलग करता हो। एक VLAN (वर्चुअल LAN) एक लॉजिकली अलग नेटवर्क है जो साझा किए गए स्विच और एक्सेस पॉइंट्स पर चलता है। गेस्ट और स्टाफ ट्रैफ़िक को अलग-अलग VLANs पर रखें, उनके बीच रूटिंग को ब्लॉक करें, और अपने दायरे के विवरण में उस अलगाव को स्पष्ट करें।
Secure configuration
यह नियंत्रण आपसे वह सब कुछ हटाने के लिए कहता है जिसकी आपको आवश्यकता नहीं है और जो असुरक्षित रूप से डिलीवर होता है उसे बदलने के लिए कहता है। वायरलेस के क्षेत्र में, इसका अर्थ है:
- प्रत्येक एक्सेस पॉइंट, कंट्रोलर और मैनेजमेंट अप्लायंस पर डिफ़ॉल्ट एडमिनिस्ट्रेटर क्रेडेंशियल्स को बदलना।
- अप्रयुक्त लोकल खातों को हटाना या अक्षम करना, जिसमें वेंडर सपोर्ट खाते भी शामिल हैं जिन्हें आपने कभी सक्रिय नहीं किया।
- उन मैनेजमेंट सर्विसेज को अक्षम करना जिनका आप उपयोग नहीं करते हैं, जैसे कि एक्सेस पॉइंट्स पर अनएन्क्रिप्टेड HTTP या Telnet एक्सेस।
- नेटवर्क उपकरणों को अनलॉक करने वाले प्रत्येक क्रेडेंशियल पर आवश्यकता के पासवर्ड नियमों को लागू करना।
- पासवर्ड के नियम विशिष्ट हैं। MFA, या न्यूनतम 12 वर्ण, या सामान्य पासवर्ड पर स्वचालित ब्लॉक के साथ न्यूनतम आठ वर्णों का उपयोग करें। थ्रॉटलिंग के साथ बलपूर्वक अनुमान लगाने (ब्रूट-फोर्स गेसिंग) से सुरक्षित करें, या 10 से अधिक असफल प्रयासों के बाद लॉक आउट करें।
यदि आप पुराने उपकरणों के लिए WPA2-PSK (प्री-शेयर्ड की) नेटवर्क रखते हैं, तो हम इसके पासफ़्रेज़ पर भी समान न्यूनतम नियम लागू करने की अनुशंसा करते हैं। एक साझा पासफ़्रेज़ भी एक पासवर्ड ही है, और यह आपके नेटवर्क तक पहुँचने का मार्ग खोलता है।
User access control
यह नियंत्रण वह स्थान है जहाँ अधिकांश स्टाफ WiFi डिज़ाइन संघर्ष करते हैं। इसके लिए आवश्यक है कि:
- प्रत्येक व्यक्ति का अपना खाता हो, जिसे जारी करने से पहले स्वीकृत किया गया हो।
- आवश्यकता न होने पर खातों को हटा दिया जाए या अक्षम कर दिया जाए, जिसमें किसी के नौकरी छोड़ने का समय भी शामिल है।
- एडमिनिस्ट्रेटिव खातों का उपयोग केवल एडमिनिस्ट्रेशन के लिए किया जाए, उन्हें दैनिक खातों से अलग रखा जाए, और ईमेल या ब्राउज़िंग के लिए कभी भी उपयोग न किया जाए।
- क्लाउड सेवाओं पर MFA लागू किया जाए, जहाँ भी सेवा इसे प्रदान करती है।
आपका क्लाउड वायरलेस डैशबोर्ड एक क्लाउड सेवा है। यदि आपके एक्सेस पॉइंट्स Cisco Meraki डैशबोर्ड, Juniper Mist या इसी तरह के प्लेटफॉर्म में प्रबंधित किए जाते हैं, तो प्रत्येक एडमिन लॉगिन के लिए MFA आवश्यक है।
स्टाफ SSID स्वयं अधिक कठिन प्रश्न है, और हम इसका पूरा उत्तर नीचे WPA2-PSK अनुभाग में देते हैं।
Malware protection
दायरे में आने वाले प्रत्येक डेस्कटॉप, लैपटॉप, टैबलेट और फोन को एंटी-मालवेयर सॉफ़्टवेयर या एप्लिकेशन अनुमति-सूची (अलाउ-लिस्टिंग) की आवश्यकता होती है। इस नियंत्रण का कोई प्रत्यक्ष वायरलेस सेटिंग नहीं है। यह उन उपकरणों के माध्यम से आपके स्टाफ WiFi तक पहुँचता है जिन्हें यह प्रवेश देता है।
यदि व्यक्तिगत फ़ोन आपके स्टाफ SSID से जुड़ते हैं और कंपनी ईमेल खोलते हैं, तो प्रत्येक फ़ोन को इस नियंत्रण को पूरा करना होगा। आपको यह दिखाने में सक्षम होना चाहिए कि यह ऐसा करता है।
Security update management
फ़र्मवेयर को सॉफ़्टवेयर माना जाता है। Access points, controllers और वायरलेस-सक्षम routers पर विक्रेता-समर्थित फ़र्मवेयर चलना चाहिए। रिलीज़ होने के 14 दिनों के भीतर महत्वपूर्ण और अति-महत्वपूर्ण अपडेट इंस्टॉल किए जाने चाहिए। महत्वपूर्ण और अति-महत्वपूर्ण का अर्थ है 7 या उससे अधिक का CVSS v3 स्कोर, या कोई भी ऐसा सुधार जहाँ विक्रेता द्वारा कोई गंभीरता स्तर नहीं दिया गया है।
जो access points समर्थन की समाप्ति सीमा पर पहुँच चुके हैं, वे इस नियंत्रण में सीधे विफल हो जाते हैं। आपको उन्हें हटाना होगा या उन्हें स्कोप से अलग करना होगा। सबमिट करने से पहले अपने एस्टेट के प्रत्येक मॉडल के लिए एंड-ऑफ-लाइफ नोटिस की जांच करें। वर्षों से बना एक रिटेल या होटल एस्टेट अक्सर एक या दो बंद हो चुके मॉडलों को छिपाए रखता है।
कौन से प्रश्नावली आइटम खराब रूप से कॉन्फ़िगर किए गए स्टाफ WiFi को विफल करते हैं?
विलो प्रश्न तकनीक के बजाय नियंत्रण द्वारा समूहीकृत किए गए हैं। ये वायरलेस-प्रासंगिक आइटम हैं जिन्हें हम IT टीमों को उलझाते हुए देखते हैं, जिन्हें प्रश्न संख्या के बजाय विषयों के रूप में लिखा गया है:
- स्कोप विवरण। क्या यह आपके वायरलेस उपकरणों का नाम बताता है और समझाता है कि गेस्ट ट्रैफ़िक को कैसे अलग किया जाता है?
- डिफ़ॉल्ट क्रेडेंशियल। क्या आपने प्रत्येक access point, controller और router पर डिफ़ॉल्ट क्रेडेंशियल बदल दिए हैं?
- एडमिन इंटरफ़ेस एक्सपोज़र। क्या कोई भी इंटरनेट से वायरलेस मैनेजमेंट पेज तक पहुँच सकता है?
- मैनेजमेंट पर MFA। क्या प्रत्येक एडमिन अकाउंट के लिए आपके क्लाउड वायरलेस डैशबोर्ड पर MFA लागू है?
- एडमिन अकाउंट पृथक्करण। क्या साझा "admin" लॉगिन के बजाय विशिष्ट एडमिन अकाउंट WiFi को मैनेज करते हैं?
- लीवर प्रोसेस (छोड़ने की प्रक्रिया)। जब कोई व्यक्ति नौकरी छोड़ता है, तो क्या उनकी WiFi पहुंच समाप्त हो जाती है, या कोई साझा की (key) उनकी जेब में ही रह जाती है?
- पासवर्ड पॉलिसी। क्या आपकी घोषित नीति नेटवर्क उपकरणों और किसी भी PSK पासफ़्रेज़ को कवर करती है?
- फ़र्मवेयर करेंसी। क्या प्रत्येक access point समर्थित फ़र्मवेयर पर है, जिसे महत्वपूर्ण और अति-महत्वपूर्ण सुधारों के लिए 14 दिनों के भीतर पैच किया गया है?
- BYOD इन्वेंट्री। क्या आपने अपने स्टाफ SSID पर उन व्यक्तिगत डिवाइसों को सूचीबद्ध किया है जो संगठनात्मक डेटा तक पहुँचते हैं?
- अविश्वसनीय नेटवर्क। जब स्टाफ के लैपटॉप गेस्ट या सार्वजनिक WiFi से जुड़ते हैं, तो क्या वे अपना सॉफ़्टवेयर फ़ायरवॉल चालू रखते हैं?
नीचे दी गई तालिका प्रत्येक नियंत्रण को उस वायरलेस विफलता से मैप करती है जो एक मूल्यांकनकर्ता को मिलेगी और उस कॉन्फ़िगरेशन से जो इसका समाधान करती है।
| नियंत्रण | वायरलेस प्रश्न क्षेत्र | मूल्यांकन में विफल | मूल्यांकन में पास |
|---|---|---|---|
| फ़ायरवॉल | एडमिन इंटरफ़ेस एक्सपोज़र | पोर्ट फ़ॉरवर्ड के माध्यम से access point वेब एडमिन तक पहुँचा जा सकता है | मैनेजमेंट केवल आंतरिक रूप से, या MFA या IP अनुमति सूची के पीछे से ही पहुँच योग्य है |
| फ़ायरवॉल | गेस्ट पृथक्करण | एक ही फ़्लैट नेटवर्क पर गेस्ट और स्टाफ | गेस्ट और स्टाफ के बीच बिना किसी रूटिंग के अलग-अलग VLANs |
| सुरक्षित कॉन्फ़िगरेशन | डिफ़ॉल्ट क्रेडेंशियल | controller या access points पर फ़ैक्टरी एडमिन पासवर्ड | 12-वर्ण नियम को पूरा करने वाले अद्वितीय क्रेडेंशियल, डिफ़ॉल्ट क्रेडेंशियल हटा दिए गए हैं |
| उपयोगकर्ता एक्सेस नियंत्रण | व्यक्तिगत अकाउंट | सभी स्टाफ और ठेकेदारों द्वारा साझा की गई एक WPA2-PSK की (key) | 802.1X या iPSK, प्रति व्यक्ति या डिवाइस एक क्रेडेंशियल |
| उपयोगकर्ता एक्सेस नियंत्रण | मैनेजमेंट प्लेन | बिना MFA के क्लाउड डैशबोर्ड लॉगिन | प्रत्येक एडमिन अकाउंट के लिए MFA लागू |
| Malware protection | BYOD | Unmanaged personal phones reading company email on staff WiFi | Personal phones moved to guest WiFi, or listed and meeting the control |
| Security updates | Firmware | End-of-life access points still in service | Supported models, high and critical patches within 14 days |
क्या WPA2-PSK उपयोगकर्ता एक्सेस कंट्रोल को पास करता है?
स्पष्ट रूप से नहीं। ये आवश्यकताएं नाम से WPA2-PSK को प्रतिबंधित नहीं करती हैं। लेकिन वे व्यक्तिगत खातों और किसी के जाने पर उनका एक्सेस हटाने की मांग करती हैं। एक साझा की (key) आपको इनमें से कुछ भी नहीं देती है। यदि संस्थान छोड़ने वाले किसी व्यक्ति को की (key) पता है, तो आपका एकमात्र उपाय इसे उपयोग करने वाले हर डिवाइस पर बदलना ही है।
दो विकल्प आपको प्रति-व्यक्ति कंट्रोल प्रदान करते हैं।
802.1X पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए IEEE मानक है। WiFi पर, यह WPA2-Enterprise या WPA3-Enterprise के रूप में चलता है। प्रत्येक व्यक्ति या डिवाइस एक RADIUS सर्वर पर प्रमाणित होता है, जो क्रेडेंशियल की जांच करता है और नेटवर्क एक्सेस प्रदान करता है। यह एक्सचेंज EAP-TLS (प्रमाणपत्र-आधारित), EAP-TTLS या PEAP (दोनों TLS के भीतर क्रेडेंशियल को टनल करते हैं) जैसे EAP तरीके का उपयोग करता है।
iPSK (आइडेंटिटी प्री-शेयर्ड की, जिसे कुछ वेंडर्स द्वारा PPSK या प्राइवेट PSK भी कहा जाता है) एक ही SSID पर प्रति व्यक्ति या डिवाइस के लिए एक विशिष्ट की (key) जारी करता है। वे डिवाइस जो केवल पासफ़्रेज़ का समर्थन करते हैं, वे भी कनेक्ट हो जाते हैं, और आप प्रत्येक की (key) को व्यक्तिगत रूप से निरस्त कर सकते हैं।
| स्टाफ SSID विधि | प्रति-व्यक्ति निरस्तीकरण | उपयोगकर्ता एक्सेस कंट्रोल के साथ अनुकूलता | BYOD को संभालता है | डिवाइस समर्थन | यह किसके लिए उपयुक्त है |
|---|---|---|---|---|---|
| WPA2-PSK, एक साझा की (key) | नहीं, हर डिवाइस पर की (key) बदलनी होगी | कमजोर, कोई व्यक्तिगत खाता नहीं | खराब, व्यक्तिगत और कॉर्पोरेट डिवाइस में अंतर करने का कोई तरीका नहीं | सभी WiFi डिवाइस | केवल लीगेसी नेटवर्क, जो स्कोप से बाहर अलग किए गए हैं |
| iPSK या PPSK | हाँ, प्रति की (key) | अच्छा, प्रति व्यक्ति या डिवाइस एक की (key) | हाँ, प्रत्येक व्यक्तिगत डिवाइस को उसकी अपनी की (key) मिलती है | पासफ़्रेज़ स्वीकार करने वाले सभी डिवाइस | स्कैनर, टिल और IoT वाले मिश्रित एस्टेट जो 802.1X नहीं चला सकते |
| EAP-TTLS या PEAP के साथ 802.1X | हाँ, प्रति खाता | मजबूत, व्यक्तिगत खातों से जुड़ा हुआ | हाँ, हर सेशन पर पहचान के साथ | आधुनिक लैपटॉप, फोन और टैबलेट | डायरेक्टरी खातों वाले कार्यालय और बैक-ऑफ-हाउस कर्मचारी |
| EAP-TLS प्रमाणपत्रों के साथ 802.1X | हाँ, प्रति प्रमाणपत्र | सबसे मजबूत, चोरी करने के लिए कोई पासवर्ड नहीं | केवल प्रबंधित डिवाइस, जब तक कि आप BYOD प्रमाणपत्र जारी न करें | वे डिवाइस जिन्हें आप प्रमाणपत्रों के साथ नामांकित कर सकते हैं | प्रबंधित कॉर्पोरेट फ्लीट |
यदि आपको PSK नेटवर्क रखना ही है, तो इसे इसके अपने VLAN पर अलग करें। इसे उन डिवाइसों तक सीमित करें जो बेहतर नहीं कर सकते, यह क्यों मौजूद है इसका दस्तावेजीकरण करें, और इसे जानने वाले किसी भी व्यक्ति के जाने पर पासफ़्रेज़ को बदलें।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
Cyber Essentials Plus आपके स्टाफ WiFi की जांच कैसे करता है?
Cyber Essentials Plus बुनियादी सर्टिफिकेशन के समान ही आवश्यकताओं का उपयोग करता है। फिर एक असेसर व्यावहारिक परीक्षणों के साथ उनकी पुष्टि करता है। Plus ऑडिट आपके बुनियादी प्रमाणपत्र के तीन महीने के भीतर पूरा किया जाना चाहिए।
परीक्षण विनिर्देश में निम्नलिखित शामिल हैं:
- आपके इंटरनेट-सामना करने वाले IP पतों का बाहरी भेद्यता (vulnerability) स्कैन।
- अंतिम-उपयोगकर्ता डिवाइसों के नमूने का आंतरिक भेद्यता (vulnerability) स्कैन।
- जांच करता है कि सैंपल किए गए उपकरणों में पैच लगे हैं और वे मैलवेयर सुरक्षा चला रहे हैं, जिसके लिए ईमेल और ब्राउज़र द्वारा डिलीवर की गई टेस्ट फाइलों का उपयोग किया जाता है।
- एक जांच कि इन-स्कोप क्लाउड सेवाओं पर MFA लागू है या नहीं।
- एक जांच कि व्यवस्थापक (admin) खाते दैनिक उपयोग वाले खातों से अलग हैं या नहीं।
इस विवरण में कोई समर्पित ओवर-द-एयर वायरलेस अटैक टेस्ट शामिल नहीं है। आपकी WiFi सतह चार अन्य तरीकों से सामने आती है।
- बाहरी स्कैन (The external scan) इंटरनेट के संपर्क में आने वाले किसी भी एक्सेस पॉइंट, कंट्रोलर या राउटर प्रबंधन पेज को ढूंढता है। ज्ञात भेद्यता (vulnerability) वाला बिना पैच वाला फर्मवेयर एक उच्च या गंभीर निष्कर्ष के रूप में दिखाई देता है।
- डिवाइस सैंपल (The device sample) में लैपटॉप और फोन शामिल हैं जो आपके स्टाफ SSID पर कनेक्ट होते हैं, यदि वे स्कोप में हैं तो उनमें BYOD भी शामिल हैं।
- MFA जांच (The MFA check) में आपका क्लाउड वायरलेस डैशबोर्ड शामिल हो सकता है यदि आपने इसे इन-स्कोप सेवा के रूप में सूचीबद्ध किया है।
- अकाउंट जांच (The account check) वायरलेस प्रबंधन पर साझा एडमिन लॉगिन को उजागर कर सकती है।
असेसर के आने से पहले एक्सपोज़र को ठीक करें। एक प्रबंधन पेज जिसे पोर्ट स्कैन ढूंढ सकता है, वह एक खोज (finding) बन जाएगा।
Purple आपके मौजूदा वायरलेस नेटवर्क के साथ कहां फिट बैठता है?
Purple एक हार्डवेयर-स्वतंत्र क्लाउड ओवरले है। Purple स्टाफ WiFi बिना किसी रिप और रिप्लेस की आवश्यकता के Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर चलता है।
आपके मौजूदा कंट्रोलर पर, स्टाफ नेटवर्क बिना किसी Captive Portal के WPA2-Enterprise (802.1X) SSID बन जाता है। Captive Portal वह वेब लॉगिन पेज होता है जिसे मेहमान आमतौर पर देखते हैं। ऑथेंटिकेशन RadSec पर Purple के क्लाउड RADIUS में जाता है, जो TLS में RADIUS ट्रैफ़िक को रैप करता है। आपके कंट्रोलर में इंस्टॉल किया जाने वाला एक सर्टिफिकेट उस लिंक को सुरक्षित करता है। रिडंडेंसी के लिए दो Purple RADIUS सर्वर कॉन्फ़िगर किए गए हैं। Passpoint (Hotspot 2.0, वह मानक जो स्टोर किए गए क्रेडेंशियल्स का उपयोग करके उपकरणों को स्वचालित रूप से शामिल होने देता है) EAP-TTLS के साथ चलता है, जिससे नामांकित उपकरण बिना किसी प्रॉम्प्ट के कनेक्ट हो जाते हैं।
हमारे सहायता लेखों में प्रत्येक प्लेटफ़ॉर्म के लिए सटीक सेटिंग्स मौजूद हैं:
व्यापक वेंडर परिदृश्य के लिए, पढ़ें सामान्य एक्सेस पॉइंट प्लेटफ़ॉर्म पर WPA2-Enterprise को कैसे कॉन्फ़िगर करें (Cisco, Aruba, Ubiquiti)।
यह प्रश्नावली में इस प्रकार मैप होता है:
- उपयोगकर्ता पहुंच नियंत्रण (User access control)। प्रत्येक सत्र में एक व्यक्तिगत पहचान होती है, न कि कोई साझा कुंजी।
- लीवर्स (Leavers)। Microsoft Entra ID, Okta या Google Workspace में जॉइनर्स, मूवर्स, लीवर्स (JML) प्रक्रियाएं WiFi एक्सेस को संचालित करती हैं, इसलिए किसी खाते को अक्षम करने से उस व्यक्ति की एक्सेस समाप्त हो जाती है।
- सुरक्षित कॉन्फ़िगरेशन (Secure configuration)। RADIUS क्रेडेंशियल्स इंटरनेट पर स्पष्ट रूप से जाने के बजाय TLS के भीतर यात्रा करते हैं।
- आपूर्तिकर्ता आश्वासन (Supplier assurance)। Purple के पास ISO 27001 सर्टिफिकेशन है और यह GDPR के अनुकूल है, जो तब मदद करता है जब आपका असेसर तीसरे पक्ष की सेवाओं के बारे में पूछता है।
Purple के अपने प्लेटफ़ॉर्म डेटा के अनुसार, Purple ने 2024 में 80,000+ लाइव स्थानों पर 440 मिलियन लॉगिन संभाले।
दो व्यावहारिक परिदृश्य
एक साझा स्टाफ की (key) वाला 200 कमरों का होटल
स्थिति। 200 कमरों का एक होटल अपने 85 कर्मचारियों को एक ही WPA2-PSK नेटवर्क पर चला रहा था। चार साल पहले खुलने के बाद से यह की (key) नहीं बदली गई थी। ठेकेदारों और एजेंसी के हाउसकीपिंग स्टाफ को इसकी जानकारी थी। मूल इंस्टॉलर द्वारा किए गए पोर्ट फॉरवर्ड ने कंट्रोलर के वेब एडमिन को इंटरनेट से एक्सेसिबल छोड़ दिया था, जो अभी भी अपने फ़ैक्टरी पासवर्ड पर था।
क्या किया गया। IT मैनेजर ने पोर्ट फॉरवर्ड को बंद कर दिया और प्रत्येक डिफ़ॉल्ट क्रेडेंशियल को बदल दिया। उन्होंने क्लाउड डैशबोर्ड पर MFA लागू किया और प्रत्येक एडमिनिस्ट्रेटर को एक नामित खाता दिया। स्टाफ को Purple के माध्यम से एक 802.1X SSID पर स्थानांतरित किया गया, जिसका एक्सेस होटल की डायरेक्टरी से जुड़ा हुआ था। हाउसकीपिंग टैबलेट जो 802.1X नहीं चला सकते थे, उन्हें उनकी खुद की पासफ़्रेज़ के साथ एक अलग VLAN पर स्थानांतरित कर दिया गया। अतिथि WiFi को स्टाफ सिस्टम के लिए बिना किसी रूट के एक अलग VLAN पर रखा गया।
परिणाम। स्टाफ नेटवर्क पर साझा की (key) की संख्या एक से घटकर शून्य हो गई। किसी जाने वाले कर्मचारी को हटाने के लिए अब 120 से अधिक डिवाइसों को री-की (re-key) करने के बजाय केवल एक डायरेक्टरी खाता निष्क्रिय करना पड़ता है। प्रश्नावली बिना किसी गैर-अनुपालन वाले वायरलेस उत्तरों के प्रस्तुत की गई। स्टाफ के उच्च टर्नओवर वाले होटल इस बदलाव को सबसे अधिक महसूस करते हैं, क्योंकि पहले हर एक कर्मचारी के जाने का मतलब री-की करना होता था।
Plus की तैयारी कर रही एक 40-स्टोर वाली रिटेल चेन
स्थिति। एक 40-स्टोर वाली रिटेल चेन के पास बुनियादी Cyber Essentials था और उसने अपने Plus मूल्यांकन के लिए बुकिंग की थी। लगभग 300 व्यक्तिगत फोन स्टाफ SSID का उपयोग कर रहे थे, जिनमें से अधिकांश का उपयोग ब्रेक के दौरान ब्राउज़िंग के लिए किया जाता था। मूल्यांकन से पहले के बाहरी स्कैन में स्टोर के राउटर्स पर रिमोट मैनेजमेंट सक्रिय पाया गया, जिसमें उच्च-गंभीरता वाले परामर्श वाला फर्मवेयर वर्जन था।
क्या किया गया। टीम ने रिमोट मैनेजमेंट को अक्षम कर दिया और 14 दिनों की समय सीमा के भीतर पैच किए गए फर्मवेयर को लागू कर दिया। फिर उन्होंने व्यक्तिगत फोन को अतिथि नेटवर्क पर स्थानांतरित कर दिया, जो कि अलग था और स्कोप से बाहर था। केवल स्टोर प्रबंधकों के फोन, जो कंपनी के ईमेल पढ़ते थे, वे स्टाफ एक्सेस पर बने रहे, जिनमें से प्रत्येक की अपनी iPSK की (key) और डिवाइस मैनेजमेंट नामांकन था। हैंडहेल्ड स्कैनर्स को प्रति-डिवाइस iPSK कीज़ दी गईं।
परिणाम। दायरे में आने वाले BYOD डिवाइसों की संख्या लगभग 300 से घटकर 45 रह गई। दोबारा किए गए बाहरी स्कैन में वायरलेस या राउटर उपकरणों पर शून्य उच्च या गंभीर परिणाम मिले। Plus ऑडिट तीन महीने की समय सीमा के भीतर बंद हो गया।
आपको किन सीमाओं के बारे में पता होना चाहिए?
Cyber Essentials कोई वायरलेस सुरक्षा मानक नहीं है। यह इंटरनेट से होने वाले हमलों के खिलाफ एक आधारभूत सुरक्षा तैयार करता है। यह नकली एक्सेस पॉइंट्स, रेडियो-फ्रीक्वेंसी हमलों या वायरलेस घुसपैठ का पता लगाने का परीक्षण नहीं करता है। इसे पास करने का मतलब यह नहीं है कि आपका WiFi पूरी तरह से सुरक्षित हो गया है।
साझा-किरायेदार (shared-tenant) कार्यालयों को एक से अधिक स्टाफ SSID की आवश्यकता होती है। जहां कई संगठन एक ही इमारत को साझा करते हैं, वहां एक एकल स्टाफ नेटवर्क प्रत्येक किरायेदार के उपकरणों को अलग नहीं रख सकता है। iPSK प्रत्येक किरायेदार के उपकरणों को एक ही SSID पर उनके अपने सेगमेंट में रखता है, जो कि Purple मल्टी-टेनेंट WiFi का साझा इमारतों के लिए दृष्टिकोण है। सार्वजनिक क्षेत्र के हब, काउंसिल कार्यालय और कोवर्किंग फ्लोर अक्सर इसी श्रेणी में आते हैं।पुराने डिवाइस आपके विकल्पों को सीमित करते हैं। टिल, स्कैनर और कुछ मेडिकल या बिल्डिंग-मैनेजमेंट किट 802.1X नहीं चला सकते। उन्हें Enterprise ऑथेंटिकेशन पर मजबूर करने के बजाय iPSK या एक अलग PSK नेटवर्क की योजना बनाएं। यही पैटर्न Healthcare सेटिंग्स में भी लागू होता है, जहां क्लिनिकल डिवाइस अक्सर कर्मचारियों के साथ रेडियो एस्टेट साझा करते हैं।
गेस्ट नेटवर्क अभी भी महत्वपूर्ण हो सकते हैं। अलगाव गेस्ट WiFi को आपके Cyber Essentials दायरे से बाहर रखता है। यह आपके द्वारा एकत्र किए जाने वाले किसी भी गेस्ट डेटा के लिए आपके GDPR दायित्वों को समाप्त नहीं करता है। यदि आप Purple गेस्ट WiFi चलाते हैं, तो SecurePass एड-ऑन हमारा गेस्ट-साइड समाधान है जब आपकी सीमा की चर्चा गेस्ट ट्रैफ़िक तक बढ़ जाती है।
आपको आगे क्या करना चाहिए?
- अपना दायरा विवरण निकालें और फ़र्मवेयर संस्करण और सपोर्ट स्थिति के साथ प्रत्येक एक्सेस पॉइंट, कंट्रोलर और राउटर मॉडल की सूची बनाएं।
- किसी असेसर के करने से पहले अपने स्वयं के पब्लिक IPs का बाहरी पोर्ट स्कैन चलाएं।
- अपने वायरलेस मैनेजमेंट डैशबोर्ड पर MFA और नामित खातों को लागू करें।
- तुलना तालिका में से तय करें कि कौन सी स्टाफ SSID विधि प्रत्येक डिवाइस श्रेणी के लिए उपयुक्त है।
- उन व्यक्तिगत उपकरणों को अपने गेस्ट नेटवर्क पर ले जाएं जिन्हें संगठनात्मक डेटा की आवश्यकता नहीं है।
इन्हें भी देखें: आपके मौजूदा हार्डवेयर पर पहचान-आधारित कर्मचारी पहुंच के लिए Purple Staff WiFi। सीमा-उपकरण प्रश्न के गेस्ट-साइड उत्तर के लिए Purple SecurePass। साझा-किराएदार कार्यालयों में iPSK के लिए Purple Multi-Tenant WiFi जहां एक स्टाफ SSID काम नहीं करेगा।
अक्सर पूछे जाने वाले प्रश्न
क्या Purple Staff WiFi उन एक्सेस पॉइंट्स के साथ काम करता है जो हमारे पास पहले से हैं?
हाँ। Purple हार्डवेयर-अज्ञेयवादी है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर क्लाउड ओवरले के रूप में चलता है। आप अपने मौजूदा कंट्रोलर पर एक WPA2-Enterprise SSID कॉन्फ़िगर करते हैं और RadSec पर Purple के क्लाउड RADIUS पर ऑथेंटिकेशन को निर्देशित करते हैं। हमारे सपोर्ट लेख प्रति प्लेटफ़ॉर्म सटीक सेटिंग्स प्रदान करते हैं, ताकि आप अपने मूल्यांकन से पहले हार्डवेयर को बदलने के बजाय कॉन्फ़िगरेशन को बदल सकें।
क्या हमें Cyber Essentials पास करने के लिए WPA2-PSK को हटाना होगा?
नहीं, आवश्यकताएं नाम से WPA2-PSK को प्रतिबंधित नहीं करती हैं। एक सिंगल साझा कुंजी आपके उपयोगकर्ता एक्सेस कंट्रोल उत्तरों का बचाव करना कठिन बनाती है, क्योंकि इसे किसी व्यक्ति के जाने पर केवल उसके लिए नहीं हटाया जा सकता है। स्टाफ को 802.1X या iPSK पर स्थानांतरित करें। किसी भी शेष PSK नेटवर्क को उसके अपने VLAN पर अलग रखें, जो पुराने उपकरणों तक सीमित हो और प्रलेखित हो, तथा एक पासफ़्रेज़ के साथ हो जो 12-वर्ण के नियम को पूरा करता हो।
क्या हमारा गेस्ट WiFi Cyber Essentials के दायरे में है?
यदि आप इसे ठीक से अलग करते हैं तो नहीं। NCSC आवश्यकताएं आपको अपने नेटवर्क के एक उप-सेट को दायरे से बाहर करने देती हैं जब एक फ़ायरवॉल या VLAN इसे दायरे में आने वाले सिस्टम से अलग करता है। गेस्ट ट्रैफ़िक को उसके अपने VLAN पर रखें, स्टाफ नेटवर्क और कॉर्पोरेट सिस्टम के लिए राउटिंग को ब्लॉक करें, और अपने दायरे के विवरण में उस अलगाव का वर्णन करें। गेस्ट नेटवर्क से जुड़ने वाले स्टाफ के लैपटॉप को अभी भी अपना सॉफ़्टवेयर फ़ायरवॉल सक्षम रखना होगा।
क्या स्टाफ SSID पर स्टाफ के व्यक्तिगत फोन दायरे में हैं?
हाँ, यदि वे संगठनात्मक डेटा या सेवाओं जैसे कि कंपनी के ईमेल तक पहुँचते हैं। आवश्यकताओं के संस्करण 3.0 से, संगठनात्मक डेटा तक पहुँचने वाले BYOD उपकरण दायरे में हैं और उन्हें सभी पाँचों नियंत्रणों को पूरा करना होगा। केवल MFA ऐप्स, कॉल और टेक्स्ट के लिए उपयोग किए जाने वाले फोन इससे बाहर हैं। जिन व्यक्तिगत उपकरणों को केवल इंटरनेट एक्सेस की आवश्यकता है, उन्हें अपने अलग किए गए गेस्ट नेटवर्क पर ले जाना दायरे को कम करने का सबसे तेज़ तरीका है।
क्या Cyber Essentials Plus हमारे वायरलेस नेटवर्क का सीधे परीक्षण करता है?
नहीं, Plus परीक्षण विनिर्देश में कोई समर्पित ओवर-द-एयर वायरलेस परीक्षण नहीं है। आपके WiFi की अभी भी अप्रत्यक्ष रूप से जांच की जाती है। बाहरी स्कैन असुरक्षित एक्सेस पॉइंट या कंट्रोलर प्रबंधन पेजों और कमजोर फर्मवेयर का पता लगाता है। डिवाइस सैंपल में आपके स्टाफ SSID पर लैपटॉप और फोन शामिल हैं। MFA चेक आपके क्लाउड वायरलेस डैशबोर्ड को कवर कर सकता है। मूल्यांकनकर्ता को बुक करने से पहले प्रबंधन जोखिम और फर्मवेयर को ठीक करें।
हमारे मूल्यांकन से पहले स्टाफ WiFi को 802.1X पर ले जाने में कितना काम लगता है?
कंट्रोलर की तरफ यह आपके मौजूदा हार्डवेयर पर केवल एक SSID बदलाव है। आप Enterprise सुरक्षा, Purple के RADIUS सर्वर और एक RadSec प्रमाणपत्र जोड़ते हैं, जैसा कि हमारे प्रति-विक्रेता सहायता लेखों में बताया गया है। अधिकांश प्रयास डिवाइस ऑनबोर्डिंग में लगता है: लैपटॉप और फोन को नामांकित करना और यह तय करना कि किन पुराने उपकरणों को इसके बजाय iPSK की आवश्यकता है। पहले उस इन्वेंट्री की योजना बनाएं, क्योंकि यह BYOD के सवालों का भी जवाब देती है।
क्या Purple सुरक्षित और अनुपालन योग्य है?
हाँ। Purple के पास ISO 27001 प्रमाणन है और यह GDPR के अनुपालन में है। इस प्लेटफ़ॉर्म की स्थापना 2012 में हुई थी और यह 99.999% अपटाइम बनाए रखता है। जब आपका मूल्यांकनकर्ता पूछता है कि तृतीय-पक्ष क्लाउड सेवाएँ स्टाफ प्रमाणीकरण को कैसे संभालती हैं, तो आप इन क्रेडेंशियल्स की ओर इशारा कर सकते हैं। Purple के प्लेटफ़ॉर्म ने 2024 में 80,000+ से अधिक लाइव स्थानों पर 440 मिलियन लॉग इन दर्ज किए, जिससे 350 मिलियन उपयोगकर्ताओं को सेवा मिली।
मुख्य परिभाषाएं
Cyber Essentials
ब्रिटेन सरकार समर्थित प्रमाणन योजना जिसमें पांच तकनीकी नियंत्रण शामिल हैं: फ़ायरवॉल, सुरक्षित कॉन्फ़िगरेशन, उपयोगकर्ता एक्सेस कंट्रोल, मैलवेयर सुरक्षा और सुरक्षा अपडेट प्रबंधन। NCSC तकनीकी आवश्यकताओं का मालिक है, IASME अप्रैल 2020 से इस योजना को वितरित कर रहा है, और 28 अप्रैल 2025 से मूल्यांकन आवश्यकताओं के संस्करण 3.2 के अनुरूप Willow प्रश्न सेट का उपयोग करते हैं।
आपके एक्सेस पॉइंट्स, कंट्रोलर्स और क्लाउड वायरलेस डैशबोर्ड इन-स्कोप डिवाइस और सेवाएं हैं, इसलिए स्टाफ WiFi सेटिंग्स एक अलग वायरलेस अध्याय के बजाय प्रत्येक नियंत्रण के भीतर दिखाई देती हैं।
Cyber Essentials Plus
योजना का सत्यापित स्तर, जो बुनियादी प्रमाणपत्र के समान ही NCSC आवश्यकताओं का उपयोग करता है लेकिन एक मूल्यांकनकर्ता द्वारा व्यावहारिक रूप से परीक्षण किया जाता है। परीक्षण विनिर्देश में एक बाहरी भेद्यता स्कैन, सैंपल किए गए एंड-यूज़र डिवाइसों का आंतरिक स्कैन, पैच और मैलवेयर जांच, क्लाउड सेवाओं पर MFA जांच और एडमिन अकाउंट का पृथक्करण शामिल है। इसे बुनियादी प्रमाणपत्र के तीन महीने के भीतर पूरा किया जाना चाहिए।
इसमें कोई ओवर-द-एयर वायरलेस परीक्षण नहीं होता है, लेकिन बाहरी स्कैन से खुले वायरलेस प्रबंधन पेज और असुरक्षित फर्मवेयर का पता चलता है, और डिवाइस सैंपल में आपके स्टाफ SSID पर लैपटॉप और फोन शामिल होते हैं।
IEEE 802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए IEEE मानक। WiFi पर यह WPA2-Enterprise या WPA3-Enterprise के रूप में चलता है, जिसमें प्रत्येक व्यक्ति या डिवाइस एक EAP विधि जैसे EAP-TLS, EAP-TTLS या PEAP के माध्यम से RADIUS सर्वर पर प्रमाणित होता है।
802.1X प्रत्येक स्टाफ सेशन को एक व्यक्तिगत पहचान देता है, जो उपयोगकर्ता एक्सेस कंट्रोल में व्यक्तिगत खाते और जाने वाले कर्मचारियों की आवश्यकताओं का समाधान करता है।
iPSK (identity pre-shared key)
एक वेंडर कार्यान्वयन, जिसे PPSK या निजी PSK भी कहा जाता है, जो एक ही SSID पर प्रति व्यक्ति या डिवाइस के लिए एक अद्वितीय पासफ़्रेज़ जारी करता है। डिवाइस अभी भी मानक WPA2 व्यक्तिगत प्रमाणीकरण का उपयोग करता है, जबकि नेटवर्क प्रत्येक कुंजी को एक पहचान से मैप करता है और इसे व्यक्तिगत रूप से निरस्त कर सकता है।
उन टिल, हैंडहेल्ड स्कैनर और IoT के लिए iPSK का उपयोग करें जो 802.1X नहीं चला सकते हैं, और साझा-किराएदार वाली इमारतों के लिए जहां प्रत्येक किरायेदार के उपकरणों को अपने स्वयं के सेगमेंट की आवश्यकता होती है।
WPA2-PSK
WPA2 व्यक्तिगत मोड, जिसमें SSID पर प्रत्येक डिवाइस एक ही पूर्व-साझा पासफ़्रेज़ के साथ प्रमाणित होता है। यह प्रति-उपयोगकर्ता पहचान की पेशकश नहीं करता है, इसलिए एक व्यक्ति को हटाने का मतलब है कि इसका उपयोग करने वाले प्रत्येक डिवाइस पर कुंजी को बदलना होगा।
NCSC की आवश्यकताएं नाम से इस पर प्रतिबंध नहीं लगाती हैं, लेकिन एक साझा कुंजी उपयोगकर्ता एक्सेस कंट्रोल के उत्तरों का बचाव करना कठिन बना देती है। किसी भी शेष PSK नेटवर्क को अलग, प्रलेखित रखें और कुंजी जानने वाले किसी भी व्यक्ति के जाने पर इसे बदलें।
RADIUS
रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस, जिसे RFC 2865 में परिभाषित किया गया है, वह प्रोटोकॉल जिसका उपयोग WiFi नियंत्रक 802.1X क्रेडेंशियल को एक प्रमाणीकरण सर्वर पर भेजने के लिए करता है, जो उनकी जांच करता है और नेटवर्क एक्सेस प्रदान करता है या अस्वीकार करता है।
Purple के साथ, आपका मौजूदा नियंत्रक कर्मचारी SSID प्रमाणीकरण को Purple के क्लाउड RADIUS पर निर्देशित करता है, जिसमें अतिरेक (redundancy) के लिए दो सर्वर कॉन्फ़िगर किए जाते हैं।
RadSec
RFC 6614 में निर्दिष्ट RADIUS over TLS। यह RADIUS ट्रैफ़िक को प्रमाणपत्रों के साथ प्रमाणित TLS टनल में लपेटता है, ताकि क्रेडेंशियल इंटरनेट पर स्पष्ट रूप से प्रसारित न हों।
आप Purple के क्लाउड RADIUS के साथ RadSec लिंक को सुरक्षित करने के लिए अपने नियंत्रक में एक प्रमाणपत्र स्थापित करते हैं, जो सुरक्षित कॉन्फ़िगरेशन नियंत्रण का समर्थन करता है।
EAP-TLS
RFC 5216 में परिभाषित एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल विधि, जिसमें क्लाइंट और सर्वर बिना किसी पासवर्ड के आदान-प्रदान के TLS हैंडशेक के भीतर X.509 प्रमाणपत्रों के साथ एक-दूसरे को प्रमाणित करते हैं।
प्रबंधित कॉर्पोरेट बेड़े के लिए EAP-TLS सबसे मजबूत कर्मचारी SSID विकल्प है, लेकिन व्यक्तिगत उपकरणों को इसका उपयोग करने से पहले प्रमाणपत्र जारी करने की आवश्यकता होती है।
EAP-TTLS and PEAP
टनल वाली EAP विधियां: EAP-TTLS को RFC 5281 में निर्दिष्ट किया गया है, और PEAP एक Microsoft-जनित विधि है। दोनों RADIUS सर्वर के लिए एक TLS टनल बनाते हैं और इसके भीतर उपयोगकर्ता क्रेडेंशियल ले जाते हैं।
दोनों आधुनिक लैपटॉप, फोन और टैबलेट पर डायरेक्टरी खातों वाले कार्यालय और बैक-ऑफ-हाउस कर्मचारियों के अनुकूल हैं। Purple EAP-TTLS के साथ Passpoint चलाता है।
VLAN
IEEE 802.1Q द्वारा परिभाषित एक वर्चुअल LAN - एक तार्किक रूप से अलग नेटवर्क जो समान स्विच और एक्सेस पॉइंट साझा करता है, जिसमें ट्रैफ़िक को टैग किया जाता है ताकि इसे फ़ायरवॉल नीति के तहत अलग और रूट किया जा सके।
NCSC की आवश्यकताएं आपको अपने नेटवर्क के एक उप-समूह को दायरे से बाहर रखने की अनुमति देती हैं जब कोई फ़ायरवॉल या VLAN इसे अलग करता है, जिससे गेस्ट WiFi और विरासत PSK नेटवर्क आपके मूल्यांकन से बाहर रहते हैं।
CVSS v3
FIRST द्वारा बनाए रखा गया कॉमन वल्नरेबिलिटी स्कोरिंग सिस्टम संस्करण 3, जो भेद्यता की गंभीरता को 0 से 10 तक रेट करता है। Cyber Essentials 7 या उससे अधिक के स्कोर को उच्च या गंभीर मानता है।
एक्सेस पॉइंट्स, नियंत्रकों और वायरलेस-सक्षम राउटर्स के लिए उच्च और गंभीर फर्मवेयर फिक्स को 14 दिनों के भीतर इंस्टॉल किया जाना चाहिए, ठीक वैसे ही जैसे कोई भी फिक्स जहां विक्रेता कोई गंभीरता नहीं बताता है।
Passpoint (Hotspot 2.0)
IEEE 802.11u पर निर्मित WiFi Alliance प्रमाणन जो उपकरणों को संग्रहीत क्रेडेंशियल का उपयोग करके स्वचालित रूप से एक नेटवर्क खोजने और उसमें शामिल होने की अनुमति देता है, जिसमें एक EAP विधि पर प्रमाणीकरण होता है।
Purple कर्मचारी नेटवर्क पर EAP-TTLS के साथ Passpoint चलाता है, इसलिए नामांकित डिवाइस बिना किसी संकेत या captive portal के कनेक्ट हो जाते हैं।
हल किए गए उदाहरण
एक 200 कमरों वाले होटल ने अपने 85 कर्मचारियों को चार साल तक बिना किसी बदलाव के एक WPA2-PSK की पर चलाया जो कॉन्ट्रैक्टर्स और एजेंसी हाउसकीपिंग को पता थी। एक पुराने इंस्टॉलर पोर्ट फॉरवर्ड ने कंट्रोलर के वेब एडमिन को उसके फैक्ट्री पासवर्ड पर इंटरनेट से सुलभ छोड़ दिया था। आप इसे Cyber Essentials पास कैसे कराएंगे?
IT मैनेजर ने पोर्ट फॉरवर्ड को बंद कर दिया और प्रत्येक डिफॉल्ट क्रेडेंशियल को बदल दिया, जिससे फ़ायरवॉल और सुरक्षित कॉन्फ़िगरेशन की विफलताएं ठीक हो गईं। MFA को क्लाउड डैशबोर्ड पर लागू किया गया, जिसमें उपयोगकर्ता एक्सेस कंट्रोल को पूरा करने के लिए प्रत्येक एडमिनिस्ट्रेटर के लिए एक नामित खाता था। कर्मचारियों को Purple के माध्यम से एक 802.1X SSID पर स्थानांतरित किया गया, जो होटल की डायरेक्टरी से जुड़ा हुआ है, जिससे प्रत्येक सेशन में एक व्यक्तिगत पहचान होती है। हाउसकीपिंग टैबलेट जो 802.1X नहीं चला सकते थे, उन्हें अपनी पासफ़्रेज़ के साथ एक अलग VLAN में स्थानांतरित कर दिया गया। Guest WiFi एक अलग VLAN पर रहा जिसमें स्टाफ सिस्टम के लिए कोई रूट नहीं था। साझा की गई कीज़ की संख्या एक से घटकर शून्य हो गई, और किसी जाने वाले कर्मचारी को हटाने की प्रक्रिया 120 से अधिक डिवाइसों को री-की करने के बजाय एक डायरेक्टरी अकाउंट को डिसेबल करने में बदल गई। प्रश्नावली बिना किसी गैर-अनुपालन वाले वायरलेस उत्तरों के जमा की गई थी।
बुनियादी Cyber Essentials वाली एक 40-स्टोर रिटेल चेन ने अपने Plus मूल्यांकन को बुक किया। लगभग 300 व्यक्तिगत फोन स्टाफ SSID का उपयोग करते थे, जिनमें से अधिकांश ब्रेक के दौरान ब्राउज़िंग के लिए थे। मूल्यांकन से पहले के एक बाहरी स्कैन में स्टोर राउटर्स पर रिमोट मैनेजमेंट सक्षम पाया गया, जो उच्च-तीव्रता वाले एडवायजरी वाले फर्मवेयर पर चल रहे थे। मूल्यांकनकर्ता के आने से पहले टीम को क्या करना चाहिए?
टीम ने रिमोट मैनेजमेंट को डिसेबल कर दिया और 14 दिनों की अवधि के भीतर पैच किए गए फर्मवेयर को लागू कर दिया, जिससे बाहरी स्कैन के निष्कर्ष हट गए। व्यक्तिगत फोन को गेस्ट नेटवर्क पर स्थानांतरित कर दिया गया, जो अलग था और स्कोप से बाहर था, क्योंकि उन्हें संगठनात्मक डेटा की आवश्यकता नहीं थी। केवल स्टोर प्रबंधकों के फोन, जो कंपनी के ईमेल पढ़ते थे, स्टाफ एक्सेस पर रहे, प्रत्येक की अपनी iPSK की और डिवाइस मैनेजमेंट एनरोलमेंट था। हैंडहेल्ड स्कैनर्स को प्रति-डिवाइस iPSK कीज़ प्राप्त हुईं, जिससे 802.1X के बिना व्यक्तिगत रिवोकेशन की सुविधा मिली। स्कोप में आने वाले BYOD डिवाइसों की संख्या लगभग 300 से घटकर 45 रह गई। दोबारा किए गए बाहरी स्कैन में वायरलेस या राउटर उपकरणों पर कोई भी उच्च या महत्वपूर्ण विसंगति नहीं पाई गई, और Plus ऑडिट तीन महीने की समय सीमा के भीतर समाप्त हो गया।
अक्सर पूछे जाने वाले प्रश्न
क्या Purple स्टाफ WiFi उन एक्सेस पॉइंट्स के साथ काम करता है जो हमारे पास पहले से हैं?
हाँ। Purple हार्डवेयर-स्वतंत्र है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर क्लाउड ओवरले के रूप में चलता है। आप अपने मौजूदा कंट्रोलर पर WPA2-Enterprise SSID कॉन्फ़िगर करते हैं और प्रमाणीकरण को RadSec पर Purple के क्लाउड RADIUS पर इंगित करते हैं। हमारे सपोर्ट लेख प्रति प्लेटफ़ॉर्म सटीक सेटिंग्स प्रदान करते हैं, ताकि आप अपने मूल्यांकन से पहले हार्डवेयर को बदलने के बजाय कॉन्फ़िगरेशन को बदल सकें।
क्या हमें Cyber Essentials पास करने के लिए WPA2-PSK को हटाना होगा?
नहीं, आवश्यकताएं नाम से WPA2-PSK को प्रतिबंधित नहीं करती हैं। एक एकल साझा कुंजी आपके उपयोगकर्ता एक्सेस नियंत्रण उत्तरों का बचाव करना कठिन बनाती है, क्योंकि इसे किसी एक व्यक्ति के जाने पर हटाया नहीं जा सकता है। स्टाफ को 802.1X या iPSK पर स्थानांतरित करें। किसी भी बचे हुए PSK नेटवर्क को उसके स्वयं के VLAN पर अलग रखें, उसे लेगेसी डिवाइसों तक सीमित रखें और प्रलेखित करें, जिसमें 12-वर्ण वाले नियम को पूरा करने वाला पासफ़्रेज़ हो।
क्या हमारा गेस्ट WiFi Cyber Essentials के दायरे में आता है?
यदि आप इसे ठीक से अलग करते हैं तो नहीं। NCSC की आवश्यकताएं आपको अपने नेटवर्क के एक उप-समूह को दायरे से बाहर रखने की अनुमति देती हैं जब कोई फ़ायरवॉल या VLAN इसे इन-स्कोप सिस्टम से अलग करता है। गेस्ट ट्रैफ़िक को उसके स्वयं के VLAN पर रखें, स्टाफ नेटवर्क और कॉर्पोरेट सिस्टम के लिए रूटिंग को ब्लॉक करें, और अपने स्कोप स्टेटमेंट में उस अलगाव का वर्णन करें। गेस्ट नेटवर्क में शामिल होने वाले स्टाफ लैपटॉप को अभी भी अपना सॉफ़्टवेयर फ़ायरवॉल सक्षम रखना होगा।
क्या स्टाफ SSID पर स्टाफ के व्यक्तिगत फोन दायरे में आते हैं?
हाँ, यदि वे संगठनात्मक डेटा या सेवाओं जैसे कि कंपनी ईमेल तक पहुँचते हैं। आवश्यकताओं के संस्करण 3.0 के बाद से, संगठनात्मक डेटा तक पहुँचने वाले BYOD डिवाइस दायरे में हैं और उन्हें सभी पाँच नियंत्रणों को पूरा करना होगा। केवल MFA ऐप्स, कॉल और टेक्स्ट के लिए उपयोग किए जाने वाले फोन बाहर रखे गए हैं। व्यक्तिगत डिवाइस जिन्हें केवल इंटरनेट एक्सेस की आवश्यकता है, उन्हें अपने अलग किए गए गेस्ट नेटवर्क पर ले जाना दायरे को कम करने का सबसे तेज़ तरीका है।
क्या Cyber Essentials Plus सीधे हमारे वायरलेस नेटवर्क का परीक्षण करता है?
नहीं, Plus परीक्षण विशिष्टता में कोई समर्पित ओवर-द-एयर वायरलेस परीक्षण नहीं है। आपके WiFi की जांच अभी भी अप्रत्यक्ष रूप से की जाती है। बाहरी स्कैन असुरक्षित एक्सेस पॉइंट या कंट्रोलर प्रबंधन पृष्ठों और कमजोर फर्मवेयर का पता लगाता है। डिवाइस सैंपल में आपके स्टाफ SSID पर लैपटॉप और फोन शामिल हैं। MFA जांच आपके क्लाउड वायरलेस डैशबोर्ड को कवर कर सकती है। मूल्यांकनकर्ता को बुक करने से पहले प्रबंधन जोखिम और फर्मवेयर को ठीक करें।
हमारे मूल्यांकन से पहले स्टाफ WiFi को 802.1X पर ले जाने में कितना काम लगता है?
कंट्रोलर की तरफ यह आपके मौजूदा हार्डवेयर पर एक SSID परिवर्तन है। आप Enterprise सुरक्षा, Purple के RADIUS सर्वर और एक RadSec प्रमाणपत्र जोड़ते हैं, जैसा कि हमारे प्रति-विक्रेता सहायता लेखों में निर्दिष्ट है। अधिकांश काम डिवाइस ऑनबोर्डिंग में होता है: लैपटॉप और फोन को नामांकित करना और यह तय करना कि किन लेगेसी डिवाइसों को इसके बजाय iPSK की आवश्यकता है। पहले उस इन्वेंट्री की योजना बनाएं, क्योंकि यह BYOD प्रश्नों का उत्तर भी देती है।
क्या Purple स्वयं Cyber Essentials प्रमाणित है?
हाँ। Purple के पास Cyber Essentials और ISO 27001 प्रमाणन है, यह एक प्रमाणित B Corp है, और GDPR और CCPA के अनुरूप काम करता है। जब आपका मूल्यांकनकर्ता पूछता है कि तृतीय-पक्ष क्लाउड सेवाएं स्टाफ प्रमाणीकरण को कैसे संभालती हैं, तो आप इन प्रमाणपत्रों को इंगित कर सकते हैं। हमारे अपने डेटा के अनुसार, Purple के प्लेटफ़ॉर्म ने 2024 में 80,000+ से अधिक लाइव स्थानों पर 440 मिलियन लॉग इन दर्ज किए हैं।
स्रोत
- NCSC Cyber Essentials overview
- IASME Cyber Essentials
- FIRST Common Vulnerability Scoring System (CVSS)
- RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- RFC 6614: Transport Layer Security (TLS) Encryption for RADIUS
- RFC 5216: The EAP-TLS Authentication Protocol
- Purple support: Staff WiFi on Cisco Meraki
इस श्रृंखला में आगे पढ़ें
Portnox के विकल्प: बिना पूर्ण NAC के Cloud RADIUS
आप तीन प्रश्नों वाले परीक्षण का उपयोग करके यह निर्णय ले सकेंगे कि क्या आपके एस्टेट को पूर्ण NAC की आवश्यकता है या केवल WiFi के लिए cloud RADIUS की। इसके बाद आप wired enforcement, posture checks, प्रमाण पत्र, अतिथि पहुंच और तीन साल की परिचालन लागत पर Portnox, Purple, SecureW2 और JumpCloud की तुलना कर सकते हैं, और साइट-दर-साइट पायलट की योजना बना सकते हैं।
HPE Aruba Central presence analytics: सेटअप, एक्सपोर्ट और सीमाएं
आप प्रति साइट Aruba Central presence analytics को सक्षम करने, ग्राउंड-ट्रुथ काउंट के आधार पर RSSI थ्रेशोल्ड और ड्वेल सीमाओं को कैलिब्रेट करने, और Central REST API के माध्यम से साइट-स्तरीय एग्रीगेट्स को एक्सपोर्ट करने में सक्षम होंगे। आप यह भी जानेंगे कि मूल presence analytics कहाँ समाप्त होती है और आपके मौजूदा Aruba एक्सेस पॉइंट्स पर Purple जैसे हार्डवेयर-अज्ञेयवादी प्लेटफॉर्म लेयर की आवश्यकता कब होती है।
CIPA अनुपालन: वेन्यू ऑपरेटरों के लिए अनुपालन चेकलिस्ट
आप यह तय कर सकेंगे कि CIPA आपके WiFi को बाध्य करता है या नहीं, फिर नेटवर्क को विभाजित करें, DNS को Purple Shield के माध्यम से रूट करें और बाईपास मार्गों को बंद करें। आपको यह भी पता चल जाएगा कि Form 486 या Form 479 प्रमाणन के लिए कौन से साक्ष्य रखने हैं। चेकलिस्ट प्रत्येक आवश्यकता के लिए एक मालिक सौंपती है, ताकि आपके अगले फंडिंग वर्ष के प्रमाणन में कुछ भी न छूटे।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।