मुख्य सामग्री पर जाएं

पासवर्डलेस WiFi के लिए अनुपालन का मामला: HIPAA, PCI, ISO 27001

आप यह तय करने में सक्षम होंगे कि स्टाफ नेटवर्क को एक साझा पासवर्ड से EAP-TLS वाले 802.1X पर ले जाने से PCI DSS 4.0, HIPAA और ISO 27001:2022 के तहत आपके ऑडिट अंतराल समाप्त होते हैं या नहीं। आपको पता चल जाएगा कि यह किन नियंत्रणों को संतुष्ट करता है, किन्हें नहीं, और फील्डवर्क से पहले क्या साक्ष्य एकत्र करने हैं।

Iain Jewitt द्वाराप्रकाशित
📖 14 मिनट का पाठ4,026 शब्द3 हल किए गए उदाहरण12 मुख्य परिभाषाएं

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi सुरक्षा गाइड →

पासवर्ड-रहित WiFi, जिसका अर्थ सर्टिफिकेट-आधारित EAP-TLS के साथ 802.1X है, HIPAA, PCI-DSS 4.0 या ISO 27001:2022 द्वारा अनिवार्य नहीं है। ये तीनों विशिष्ट पहचान, मजबूत एन्क्रिप्शन, तत्काल निरसन और ऑडिट लॉग की अपेक्षा करते हैं। एक साझा पासवर्ड हर मोर्चे पर संघर्ष करता है। प्रति-डिवाइस सर्टिफिकेट डिज़ाइन द्वारा प्रत्येक अपेक्षा को पूरा करते हैं और वे लॉग जनरेट करते हैं जिनका एक ऑडिटर नमूना लेता है।

पासवर्ड-रहित WiFi अनुपालन का वास्तव में क्या अर्थ है?

पासवर्ड-रहित WiFi एक साझा नेटवर्क पासवर्ड को प्रत्येक डिवाइस या व्यक्ति के लिए विशिष्ट क्रेडेंशियल से बदल देता है। एंटरप्राइज़ नेटवर्क में इसका आमतौर पर अर्थ IEEE 802.1X है, जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल का मानक है। 802.1X निर्णय को एक RADIUS सर्वर को सौंपता है। RADIUS वह प्रोटोकॉल है जिसका उपयोग एक्सेस पॉइंट एक ऑथेंटिकेशन सर्वर से यह पूछने के लिए करते हैं कि क्या कोई डिवाइस शामिल हो सकता है।

सबसे मजबूत तरीका EAP-TLS (ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल) है। डिवाइस और सर्वर दोनों डिजिटल सर्टिफिकेट प्रस्तुत करते हैं। इसमें फ़िशिंग करने, साझा करने या स्टाफ-रूम के व्हाइटबोर्ड पर लिखने के लिए कोई पासवर्ड नहीं होता है। प्रत्येक सेशन WPA2-Enterprise या WPA3-Enterprise के तहत अपनी खुद की एन्क्रिप्शन कीज़ प्राप्त करता है।

दो संबंधित तरीकों को चिह्नित करने की आवश्यकता है:

  • अकाउंट नाम और पासवर्ड के साथ PEAP (प्रोटेक्टेड EAP) 802.1X है, लेकिन यह पासवर्ड-रहित नहीं है। यह अपने पीछे के पासवर्ड की हर कमजोरी को विरासत में लेता है।
  • iPSK (आइडेंटिटी प्री-शेयर्ड की) एकल नेटवर्क नाम पर प्रत्येक डिवाइस को अपनी खुद की की देता है। यह उन उपकरणों के लिए एक व्यावहारिक पुल है जो सर्टिफिकेट नहीं रख सकते हैं।

"पासवर्ड-रहित WiFi अनुपालन" एक प्रश्न का संक्षिप्त रूप है। क्या आपके स्टाफ और डिवाइस के नेटवर्क में शामिल होने का तरीका उन एक्सेस, एन्क्रिप्शन और लॉगिंग कंट्रोल्स को संतुष्ट करता है जिनके खिलाफ आपका ऑडिट किया जाता है? इस गाइड के तीनों फ्रेमवर्क में से कोई भी EAP-TLS का नाम नहीं लेता है। तीनों उन परिणामों का वर्णन करते हैं जिन्हें एक साझा पासवर्ड प्रमाणित करना कठिन बना देता है।

एक साझा WiFi पासवर्ड ऑडिट में क्यों विफल हो जाता है?

एक प्री-शेयर्ड की (PSK) नेटवर्क पर सभी को ज्ञात एक रहस्य है। यह एकल तथ्य चार ऑडिट समस्याएं पैदा करता है।

  • कोई एट्रिब्यूशन नहीं। प्रत्येक डिवाइस एक ही रहस्य के साथ ऑथेंटिकेट होता है। लॉग एक MAC एड्रेस दिखाते हैं, व्यक्ति को नहीं, और MAC एड्रेस को स्पूफ़ किया जा सकता है।
  • निरसन का अर्थ रोटेशन है। एक नौकरी छोड़ने वाले व्यक्ति को हटाने का अर्थ है हर डिवाइस पर की को बदलना। PCI-DSS आवश्यकता 2.3.2 कार्ड डेटा से जुड़े नेटवर्क पर उस रोटेशन को अनिवार्य बनाती है।
  • विस्तृत प्रभाव क्षेत्र। एक लीक हुई की पूरे नेटवर्क को उजागर कर देती है, और अक्सर इसे साझा करने वाली हर साइट को भी।
  • कमजोर सबूत। आप एक ऑडिटर को यह नहीं दिखा सकते कि की किसे पता थी, उन्हें यह कब पता चली, या कि पूर्व स्टाफ के पास अब यह नहीं है।

सर्टिफिकेट-आधारित एक्सेस प्रत्येक बिंदु को उलट देता है। प्रत्येक कनेक्शन एक विशिष्ट पहचान वहन करता है। एक सर्टिफिकेट को निरस्त करने या एक अकाउंट को अक्षम करने से एक डिवाइस या एक व्यक्ति हट जाता है। कोई भी की नहीं जानता है, इसलिए कोई भी इसे अपने साथ लेकर नहीं जाता है।

सर्टिफिकेट-आधारित WiFi PCI-DSS 4.0 को कैसे पूरा करता है?

PCI-DSS v4.0 एकमात्र सक्रिय संस्करण बन गया जब v3.2.1 को 31 मार्च 2024 को सेवानिवृत्त कर दिया गया था। इसकी भविष्य की तारीखों वाली आवश्यकताएं 31 मार्च 2025 को अनिवार्य हो गईं। जून 2024 में प्रकाशित v4.0.1 सीमित संशोधन, नीचे संदर्भित समान आवश्यकता संख्याओं का उपयोग करता है।

क्या पासवर्ड रहित WiFi PCI के अनुरूप है?

अपने आप में नहीं। PCI अनुपालन मूल्यांकित वातावरण से संबंधित है, किसी उत्पाद से नहीं। पासवर्ड रहित WiFi उन आवश्यकताओं को पूरा या सरल बनाता है जिन्हें साझा पासवर्ड कठिन बना देते हैं:

  • 1.3.3 के लिए प्रत्येक वायरलेस नेटवर्क और कार्डधारक डेटा वातावरण (CDE) के बीच नेटवर्क सुरक्षा नियंत्रण की आवश्यकता होती है। CDE उन प्रणालियों का समूह है जो कार्ड डेटा को स्टोर, प्रोसेस या ट्रांसमिट करती हैं। CDE में वायरलेस ट्रैफ़िक को डिफ़ॉल्ट रूप से अस्वीकार किया जाना चाहिए। पहचान-आधारित पहुंच अधिकृत उपकरणों को एक विशिष्ट VLAN (वर्चुअल LAN) पर रखती है और बाकी सब कुछ अस्वीकार कर देती है।
  • 2.3.1 और 2.3.2 के लिए आपको वेंडर डिफ़ॉल्ट वायरलेस कुंजियों को बदलना आवश्यक है। जब भी उन्हें जानने वाला कोई व्यक्ति जाता है तो आपको वायरलेस एन्क्रिप्शन कुंजियों को भी बदलना होगा। EAP-TLS के साथ कोई भी व्यक्ति कुंजी नहीं जानता है, इसलिए जाने वाले का ट्रिगर कभी सक्रिय नहीं होता है।
  • 4.2.1.2 के लिए कार्ड डेटा ले जाने वाले या CDE से जुड़े वायरलेस नेटवर्क पर प्रमाणीकरण और ट्रांसमिशन के लिए मजबूत क्रिप्टोग्राफी की आवश्यकता होती है। PCI-DSS ने 2010 से WEP को प्रतिबंधित कर दिया है। WPA2-Enterprise या WPA3-Enterprise के साथ पारस्परिक प्रमाणपत्र प्रमाणीकरण इस आवश्यकता को पूरा करता है।
  • 8.2.2 साझा और सामान्य खातों को दस्तावेजी औचित्य के साथ असाधारण मामलों तक सीमित करता है। 200 कर्मचारियों द्वारा साझा किए गए नेटवर्क पासवर्ड को सही ठहराना कठिन है।
  • 8.2.5 के लिए बर्खास्त किए गए कर्मचारियों की पहुंच को तुरंत रद्द करना आवश्यक है। आपके पहचान प्रदाता में एक खाते को अक्षम करने से ऐसा हो जाता है।
  • 10.2.1 और 10.5.1 के लिए ऑडिट लॉग की आवश्यकता होती है, जिसे 12 महीनों के लिए सुरक्षित रखा जाता है और सबसे हाल के तीन महीने तुरंत उपलब्ध होते हैं। 802.1X से RADIUS लॉग प्रत्येक कनेक्शन को एक प्रमाणपत्र या खाते से जोड़ते हैं।

पासवर्ड रहित WiFi आवश्यकता 11.2.1 को कवर नहीं करता है। वह आवश्यकता आपको कम से कम हर तीन महीने में एक बार अधिकृत और अनधिकृत एक्सेस पॉइंट्स के लिए परीक्षण करने के लिए कहती है। यह आपका काम रहता है, जैसा कि सीमाएं अनुभाग बताता है।

क्या HIPAA के लिए प्रमाणपत्र-आधारित WiFi की आवश्यकता है?

नहीं। HIPAA सुरक्षा नियम (45 CFR भाग 164, उपधारा C) तकनीक-तटस्थ है और इसमें किसी वायरलेस प्रोटोकॉल का नाम नहीं है। यह मानक और कार्यान्वयन विनिर्देशों को निर्धारित करता है, जिनमें से कुछ "आवश्यक" हैं और कुछ "संबोधित करने योग्य" हैं। संबोधित करने योग्य का अर्थ है कि आप विनिर्देश को वहां लागू करते हैं जहां यह उचित और उपयुक्त हो। अन्यथा आप दस्तावेज करते हैं कि क्यों और एक समान विकल्प अपनाते हैं।

प्रमाणपत्र-आधारित WiFi §164.312 में तकनीकी सुरक्षा उपायों के साथ स्पष्ट रूप से मेल खाता है:

  • अद्वितीय पहचान, §164.312(a)(2)(i), आवश्यक। नेटवर्क पर प्रत्येक डिवाइस और व्यक्ति की एक विशिष्ट पहचान होती है।
  • एन्क्रिप्शन और डिक्रिप्शन, §164.312(a)(2)(iv), संबोधित करने योग्य। प्रति-सत्र कुंजियाँ हवा में प्रसारित होने वाले ePHI (इलेक्ट्रॉनिक संरक्षित स्वास्थ्य जानकारी) की सुरक्षा करती हैं।
  • ऑडिट नियंत्रण, §164.312(b), आवश्यक। RADIUS लॉग रिकॉर्ड करते हैं कि कौन सी पहचान किस एक्सेस पॉइंट से और कब जुड़ी।- व्यक्ति या इकाई प्रमाणीकरण, §164.312(d), आवश्यक। एक सर्टिफिकेट यह साबित करता है कि डिवाइस वही है जिसका दावा किया गया है। इसे एक आइडेंटिटी प्रोवाइडर अकाउंट से जोड़ने पर वह प्रमाण व्यक्ति तक विस्तारित हो जाता है।
  • ट्रांसमिशन सुरक्षा, §164.312(e)(1)। इस मानक के तहत अखंडता नियंत्रण और एन्क्रिप्शन दोनों ही संबोधित करने योग्य विशिष्टताएं हैं।

प्रशासनिक सुरक्षा उपाय भी महत्वपूर्ण हैं। §164.308(a)(1)(ii)(A) में जोखिम विश्लेषण वह स्थान है जहां आप रिकॉर्ड करते हैं कि आपके वायरलेस नियंत्रण क्यों तर्कसंगत हैं। §164.308(a)(3)(ii)(C) में समाप्ति प्रक्रियाओं को प्रमाणित करना तब आसान होता है जब एक अकाउंट को अक्षम करने से नेटवर्क एक्सेस समाप्त हो जाता है।

यात्रा की दिशा पर ध्यान दें। जनवरी 2025 में अमेरिकी स्वास्थ्य और मानव सेवा विभाग (HHS) ने एक प्रस्तावित नियम प्रकाशित किया। यह अधिकांश आवश्यक-बनाम-संबोधित करने योग्य अंतर को हटा देगा। यह सीमित अपवादों के साथ एन्क्रिप्शन और मल्टी-फैक्टर ऑथेंटिकेशन को भी अनिवार्य बना देगा। यह एक प्रस्ताव है, अंतिम नियम नहीं। सर्टिफिकेट-आधारित एक्सेस पहले से ही इसके सही पक्ष में है।

ISO 27001 वायरलेस के बारे में क्या कहता है?

ISO/IEC 27001:2022 में "वायरलेस" नामक कोई नियंत्रण नहीं है। एनेक्स ए चार श्रेणियों में 93 नियंत्रणों को सूचीबद्ध करता है, और कई सीधे तौर पर इस बात पर लागू होते हैं कि कर्मचारी नेटवर्क से कैसे जुड़ते हैं। ISO/IEC 27002:2022, कार्यान्वयन मार्गदर्शन, नियंत्रण 8.22 के तहत वायरलेस को संबोधित करता है। यह नोट करता है कि वायरलेस परिधि को खराब तरीके से परिभाषित किया गया है। संवेदनशील वातावरण के लिए, यह सुझाव देता है कि वायरलेस एक्सेस को एक बाहरी कनेक्शन के रूप में तब तक माना जाए जब तक कि यह गेटवे को पार न कर ले।

वे नियंत्रण जिनका एक ऑडिटर परीक्षण करेगा:

  • 5.15 एक्सेस नियंत्रण और 5.18 एक्सेस अधिकार। कौन जुड़ सकता है, और उस एक्सेस को कैसे प्रदान और हटाया जाता है, इसके नियम।
  • 5.16 पहचान प्रबंधन और 5.17 प्रमाणीकरण जानकारी। उनके पूरे जीवनचक्र में प्रबंधित पहचान और रहस्य। एक साझा पासवर्ड वह प्रमाणीकरण जानकारी है जिसे आप एक व्यक्ति को आवंटित नहीं कर सकते।
  • 8.5 सुरक्षित प्रमाणीकरण। एक्सेस की संवेदनशीलता के अनुकूल प्रमाणीकरण तकनीक।
  • 8.15 लॉगिंग और 8.16 गतिविधियों की निगरानी। लॉग जो घटनाओं को रिकॉर्ड करते हैं, और इस बात का प्रमाण कि कोई उनकी समीक्षा करता है।
  • 8.20 नेटवर्क सुरक्षा, 8.21 नेटवर्क सेवाओं की सुरक्षा और 8.22 नेटवर्क का पृथक्करण।
  • 8.24 क्रिप्टोग्राफी का उपयोग।
  • 5.19 और 5.23। आपूर्तिकर्ता संबंध और क्लाउड सेवाएं, जो तब लागू होती हैं जब आपका प्रमाणीकरण एक क्लाउड सेवा के रूप में चलता है।

ISO/IEC 27001:2013 प्रमाणित संगठनों के पास संक्रमण के लिए 31 अक्टूबर 2025 तक का समय था। यदि आपका स्टेटमेंट ऑफ एप्लिकेबिलिटी अभी भी 2013 नंबरिंग जैसे कि A.9 या A.13 का उपयोग करता है, तो इसे अपडेट करें।

पासवर्ड रहित WiFi के लिए तीनों फ्रेमवर्क कैसे मैप होते हैं

नियंत्रण फ्रेमवर्क यह क्या मांगता है साझा पासवर्ड (PSK) सर्टिफिकेट-आधारित (EAP-TLS)
1.3.3 PCI DSS 4.0 वायरलेस और CDE के बीच डिफ़ॉल्ट-अस्वीकार की (key) पर मौजूद प्रत्येक डिवाइस एक सेगमेंट में आता है प्रति-पहचान VLAN, डिफ़ॉल्ट रूप से अस्वीकार करें
2.3.2 PCI DSS 4.0 जब भी उन्हें जानने वाला कोई व्यक्ति जाता है, तो वायरलेस कीज़ बदलें हर जाने वाले व्यक्ति पर, हर डिवाइस पर रोटेट करें कोई भी व्यक्ति की (key) नहीं रखता; एक सर्टिफिकेट निरस्त करें
8.2.2 PCI-DSS 4.0 केवल प्रलेखित अपवाद द्वारा साझा किए गए खाते डिज़ाइन द्वारा साझा किया गया प्रति डिवाइस या व्यक्ति एक क्रेडेंशियल
10.5.1 PCI-DSS 4.0 12 महीने के लॉग, तीन महीने तुरंत उपलब्ध लॉग केवल MAC एड्रेस दिखाते हैं लॉग सर्टिफिकेट या खाते का नाम बताते हैं
§164.312(a)(2)(i) HIPAA विशिष्ट पहचान (आवश्यक) नेटवर्क क्रेडेंशियल द्वारा पूरा नहीं किया गया डिज़ाइन द्वारा पूरा किया गया
§164.312(b) HIPAA ऑडिट नियंत्रण (आवश्यक) कमजोर एट्रिब्यूशन हर सत्र एट्रिब्यूट करने योग्य
§164.312(e)(1) HIPAA ट्रांसमिशन सुरक्षा एन्क्रिप्टेड, लेकिन कुंजी सभी कर्मचारियों को ज्ञात है उन कुंजियों के साथ एन्क्रिप्टेड जिन्हें कोई व्यक्ति नहीं जानता है
5.17 ISO 27001:2022 ऑथेंटिकेशन जानकारी आवंटित और प्रबंधित एक व्यक्ति को आवंटित नहीं की जा सकती प्रति पहचान जारी, नवीनीकृत और निरस्त
5.18 ISO 27001:2022 एक्सेस अधिकार प्रदान और निरस्त किए गए हटाने के लिए पूरे नेटवर्क में कुंजी परिवर्तन की आवश्यकता होती है हटाना पहचान प्रदाता का अनुसरण करता है
8.22 ISO 27001:2022 नेटवर्क का अलगाव प्रति कुंजी एक सेगमेंट प्रति भूमिका या डिवाइस प्रकार सेगमेंट

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

एक ऑडिटर किस प्रमाण की मांग करेगा?

ऑडिटर डिज़ाइन, कॉन्फ़िगरेशन और संचालन का परीक्षण करते हैं। डिज़ाइन आपके आरेख हैं। कॉन्फ़िगरेशन आपके निर्यात हैं। संचालन आपके लॉग और नमूने हैं। फील्डवर्क से पहले ही पैक तैयार कर लें, इसके दौरान नहीं।

प्रमाण आइटम यह क्या दर्शाता है PCI-DSS 4.0 HIPAA ISO 27001:2022
कर्मचारियों, मेहमानों और CDE सीमाओं को दर्शाने वाले नेटवर्क और डेटा-फ्लो आरेख सेगमेंटेशन डिज़ाइन 1.2.3, 1.2.4 §164.308(a)(1) 8.20, 8.22
कर्मचारियों के वायरलेस VLANs और CDE के बीच फ़ायरवॉल या ACL नियम व्यवहार में डिफ़ॉल्ट-अस्वीकार 1.3.3 §164.312(e)(1) 8.22
SSID कॉन्फ़िगरेशन निर्यात जो Enterprise मोड और EAP-TLS दिखाता है मजबूत ऑथेंटिकेशन और एन्क्रिप्शन 4.2.1.2 §164.312(a)(2)(iv) 8.5, 8.24
सर्टिफिकेट नीति: जारी करने वाला CA, वैधता अवधि, नवीनीकरण, निरस्तीकरण ऑथेंटिकेशन जानकारी का जीवनचक्र 4.2.1.2 §164.312(d) 5.17
लीवर नमूना: अंतिम नेटवर्क ऑथेंटिकेशन के विरुद्ध खाता निष्क्रिय करने का समय समय पर निरस्तीकरण 8.2.5 §164.308(a)(3)(ii)(C) 5.18
प्रतिधारण सेटिंग्स के साथ RADIUS लॉग एट्रिब्यूशन और प्रतिधारण 10.2.1, 10.5.1 §164.312(b) 8.15
एक्सेस पॉइंट इन्वेंट्री और त्रैमासिक रोग स्कैन परिणाम अधिकृत और अनधिकृत एक्सेस पॉइंट नियंत्रण 11.2.1, 11.2.2 §164.308(a)(1) 8.16
आपूर्तिकर्ता सर्टिफिकेट और अनुबंध तृतीय-पक्ष आश्वासन 12.8 §164.308(b) जहाँ आपूर्तिकर्ता ePHI संभालता है 5.19, 5.23

आप एक ऑडिटर के सामने WiFi नियंत्रणों को कैसे साबित करते हैं?

लीवर परीक्षण पहले खुद चलाएं। यह वह परीक्षण है जिसे एक साझा पासवर्ड स्पष्ट रूप से पास नहीं कर सकता।

  1. ऑडिट अवधि के लिए अपनी HR लीवर सूची निर्यात करें।
  2. एक नमूना चुनें, उदाहरण के लिए विभिन्न स्थानों से 10 से 25 लीवर।
  3. प्रत्येक के लिए, अपने पहचान प्रदाता से खाता निष्क्रिय करने का समय निकालें।4. RADIUS लॉग से उस पहचान के लिए अंतिम सफल नेटवर्क ऑथेंटिकेशन प्राप्त करें।
  4. अक्षम करने के समय के बाद का कोई भी ऑथेंटिकेशन एक निष्कर्ष (finding) है। ऑडिटर द्वारा इसे खोजने से पहले कारण को ठीक करें।

एक PSK नेटवर्क पर, चौथा चरण कुछ भी उपयोगी नहीं देता है। कोई भी लॉग किसी कनेक्शन को नौकरी छोड़ने वाले से नहीं जोड़ता है, इसलिए आप यह साबित नहीं कर सकते कि उन्होंने कनेक्ट करना बंद कर दिया है।

पासवर्डलेस WiFi आपके वर्तमान सेटअप के साथ कहाँ फिट बैठता है?

आपको नए एक्सेस पॉइंट्स की आवश्यकता नहीं है। 802.1X एंटरप्राइज एक्सेस पॉइंट्स की एक मानक विशेषता है। Purple हार्डवेयर-स्वतंत्र है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर क्लाउड ओवरले के रूप में चलता है।

Purple Staff WiFi पहचान-आधारित नेटवर्क (Identity-Based Networks) का उपयोग करता है। नेटवर्क एक्सेस आपके पहचान प्रदाता का अनुसरण करता है: Microsoft Entra ID, Okta या Google Workspace। शामिल होने वाले नए कर्मचारियों (joiners) को उनका अकाउंट बनते ही एक्सेस मिल जाता है। भूमिका बदलने पर स्थानांतरित होने वाले कर्मचारियों (movers) का नेटवर्क सेगमेंट बदल जाता है। नौकरी छोड़ने वालों (leavers) का अकाउंट अक्षम होने पर उनका एक्सेस समाप्त हो जाता है। शामिल होने वाले, स्थानांतरित होने वाले और नौकरी छोड़ने वाले कर्मचारियों का यह प्रवाह (JML flow) PCI DSS 8.2.5, HIPAA §164.308(a)(3)(ii)(C) और ISO 27001 कंट्रोल 5.18 के लिए स्पष्ट साक्ष्य प्रस्तुत करता है।

आपका गेस्ट नेटवर्क अलग रहता है। PCI DSS 1.3.3 इस पर भी उतना ही लागू होता है जितना कि स्टाफ नेटवर्क पर: CDE में गेस्ट ट्रैफिक को अस्वीकार किया जाना चाहिए। Purple के Guest WiFi प्लान विज़िटर डेटा के लिए GDPR और CCPA अनुपालन प्रदान करते हैं, जैसा कि Connect vs Capture में बताया गया है।

आपके सप्लायर फ़ाइल के लिए, Purple के पास ISO 27001 और Cyber Essentials प्रमाणन है और यह GDPR और CCPA अनुपालन है। Purple का अपना प्लेटफ़ॉर्म डेटा 80,000+ लाइव वेन्यू में 99.999% अपटाइम दिखाता है। आपका ऑडिटर इन्हें आपके स्वयं के नियंत्रणों के प्रमाण के रूप में नहीं, बल्कि सप्लायर एश्योरेंस के रूप में मानेगा।

व्यावहारिक रूप से पासवर्डलेस WiFi अनुपालन कैसा दिखता है?

नीचे दिए गए तीन परिदृश्य व्यावहारिक उदाहरण हैं। प्रत्येक में अपनी धारणाएं बताई गई हैं, ताकि आप अपने स्वयं के एस्टेट के लिए गणित की पुनरावृत्ति कर सकें।

एक 200-कमरों वाला होटल: PCI की रोटेशन को हटाना

स्थिति। एक 200-कमरों वाला होटल एक PSK नेटवर्क पर 140 स्टाफ सदस्यों को चलाता है। उस नेटवर्क पर फ्रंट-डेस्क PC और रेस्टोरेंट टैबलेट पेमेंट सिस्टम तक पहुँचते हैं, जो इसे PCI के दायरे में लाता है। मान लें कि वार्षिक स्टाफ टर्नओवर 30% है, यानी साल में 42 लोग नौकरी छोड़ते हैं।

क्या किया गया। स्टाफ नेटवर्क को EAP-TLS के साथ 802.1X पर स्थानांतरित कर दिया गया, जो होटल समूह के पहचान प्रदाता से जुड़ा है। पेमेंट डिवाइसेज को एक समर्पित VLAN में स्थानांतरित कर दिया गया, जिसमें हर दूसरे नेटवर्क से डिफ़ॉल्ट-अस्वीकार (default-deny) नियम लागू थे। गेस्ट नेटवर्क को दोनों से अलग कर दिया गया था।

परिणाम। आवश्यकता 2.3.2 की रोटेशन प्रति वर्ष 42 से घटकर शून्य हो जाती है, जिनमें से प्रत्येक रोटेशन हर स्टाफ डिवाइस को प्रभावित करता था। नौकरी छोड़ने वाले प्रत्येक व्यक्ति को एक अकाउंट अक्षम करके हटा दिया जाता है। नौकरी छोड़ने वालों के नमूने के पास अब तुलना करने के लिए एक लॉग होता है। मौसमी कर्मचारियों वाले Hotels के ऑपरेटरों को सबसे बड़ी कमी दिखाई देती है, क्योंकि टर्नओवर ही रोटेशन को संचालित करता है।

एक 40-स्टोर वाली रिटेल चेन: ब्लास्ट रेडियस को कम करना

स्थिति। एक 40-स्टोर वाली चेन हैंडहेल्ड स्टॉक स्कैनर्स और बैक-ऑफिस लैपटॉप के लिए हर स्टोर में एक ही PSK का उपयोग करती है। स्टोर प्रबंधकों को की (key) पता होती है। एक पूर्व प्रबंधक इसे ऑनलाइन पोस्ट कर देता है। क्या किया गया। प्रबंधित (Managed) लैपटॉप्स को डिवाइस प्रबंधन के माध्यम से जारी किए गए प्रमाणपत्रों के साथ EAP-TLS पर स्थानांतरित कर दिया गया। जिन स्कैनर्स में प्रमाणपत्र नहीं रखे जा सकते थे, उन्हें प्रति डिवाइस एक कुंजी के साथ, एक प्रतिबंधित VLAN पर iPSK पर स्थानांतरित कर दिया गया। प्रत्येक स्टोर की एक्सेस पॉइंट इन्वेंट्री को आवश्यकता 11.2.2 के तहत प्रलेखित किया गया था।

परिणाम। एक लीक हुए क्रेडेंशियल से होने वाला जोखिम 40 स्टोर्स से घटकर केवल एक डिवाइस तक सीमित हो जाता है। उस डिवाइस को निरस्त करने के लिए केवल एक कार्रवाई की आवश्यकता होती है और इससे अन्य स्कैनर्स जुड़े रहते हैं। चेन अब एक असेसर को सिंगल शेयर्ड सीक्रेट के बजाय प्रति-डिवाइस इन्वेंट्री दिखा सकती है। यही पैटर्न मिश्रित प्रबंधित और बिना सिर वाले (headless) उपकरणों वाले किसी भी Retail एस्टेट के लिए उपयुक्त है।

एक काउंटी स्वास्थ्य विभाग: 12 क्लीनिकों में HIPAA एट्रिब्यूशन

स्थिति। एक अमेरिकी काउंटी स्वास्थ्य विभाग 12 क्लीनिक संचालित करता है। चिकित्सक इलेक्ट्रॉनिक स्वास्थ्य रिकॉर्ड तक पहुँचने के लिए साझा टैबलेट का उपयोग करते हैं। प्रत्येक क्लिनिक का अपना नेटवर्क पासवर्ड है, जिससे 12 साझा क्रेडेंशियल मिलते हैं और नेटवर्क लॉग में कोई एट्रिब्यूशन नहीं होता है।

क्या किया गया। टैबलेट्स को डिवाइस प्रमाणपत्र प्राप्त हुए। चिकित्सक अपने पहचान प्रदाता (identity provider) खाते से साइन इन करते हैं, जिससे प्रत्येक सत्र एक डिवाइस को एक व्यक्ति से जोड़ता है। RADIUS लॉग विभाग के लॉग प्रबंधन को फीड करते हैं। विभाग द्वारा लॉग्स को दस्तावेज़ के रूप में वर्गीकृत किए जाने के कारण, §164.316(b)(2) में छह-वर्षीय दस्तावेज़ीकरण अवधि के अनुसार रिटेंशन सेट किया गया था।

परिणाम। साझा नेटवर्क क्रेडेंशियल 12 से घटकर शून्य हो जाते हैं। जोखिम विश्लेषण वैकल्पिक दस्तावेज़ बनाने के बजाय एन्क्रिप्शन स्पेसिफिकेशन को लागू के रूप में रिकॉर्ड कर सकता है। §164.312(b) के तहत ऑडिट नियंत्रण अब दिखाते हैं कि किस व्यक्ति ने, किस डिवाइस पर, किस क्लिनिक नेटवर्क को और कब जॉइन किया। HIPAA और राज्य ऑडिट दोनों के प्रति जवाबदेह सार्वजनिक-क्षेत्र की Healthcare टीमें समान साक्ष्य पैक का पुनः उपयोग कर सकती हैं। Trains पर क्रू डिवाइस भी इसी मॉडल का पालन करते हैं, जिसमें प्रत्येक कैरिज और डिपो में प्रति टैबलेट एक पहचान होती है।

आपको किन सीमाओं के बारे में पता होना चाहिए?

  • यह कोई अनुपालन प्रमाणपत्र नहीं है। पासवर्डलेस WiFi विशिष्ट नियंत्रणों को संतुष्ट करता है। दायरा, जोखिम विश्लेषण और प्रत्येक फ्रेमवर्क का शेष हिस्सा आपका ही रहता है।
  • दुष्ट (Rogue) एक्सेस पॉइंट्स को अभी भी परीक्षण की आवश्यकता है। PCI DSS 11.2.1 को अधिकृत और अनधिकृत एक्सेस पॉइंट्स के लिए त्रैमासिक परीक्षण की आवश्यकता होती है। प्रमाणपत्र-आधारित एक्सेस किसी स्टोर स्विच में प्लग किए गए दुष्ट डिवाइस का पता नहीं लगाता है।
  • प्रमाणपत्र समाप्त हो जाते हैं। आपको एक प्रमाणपत्र प्राधिकरण (certificate authority), एक नामांकन विधि और एक नवीनीकरण प्रक्रिया की आवश्यकता होती है। नवीनीकरण छूट जाने पर वह प्रत्येक डिवाइस डिस्कनेक्ट हो जाता है जिसका प्रमाणपत्र उस समाप्ति तिथि को साझा करता है।
  • हर डिवाइस प्रमाणपत्र नहीं रख सकता। प्रिंटर, स्कैनर और कुछ क्लिनिकल उपकरण ऐसा नहीं कर सकते। iPSK या एक विभाजित नेटवर्क का उपयोग करें, और अपवाद को प्रलेखित करें।
  • PEAP कोई शॉर्टकट नहीं है। पासवर्ड के साथ PEAP पासवर्ड के जोखिम को बनाए रखता है। यदि डिवाइस सर्वर प्रमाणपत्र को मान्य नहीं करते हैं, तो एक नकली एक्सेस पॉइंट क्रेडेंशियल कैप्चर कर सकता है।
  • लॉग केवल तभी मदद करते हैं जब उन्हें रिटेन और रीव्यू किया जाए। PCI DSS के लिए रिटेंशन को 12 महीनों पर सेट करें। ISO 27001 नियंत्रण 8.16 के लिए समीक्षा की निरंतरता का साक्ष्य दें।

आपको आगे क्या करना चाहिए?

  1. प्रत्येक नेटवर्क नाम को वर्गीकृत करें। चिह्नित करें कि कौन से CDE, ePHI को छूते हैं या दोनों में से किसी को नहीं। यह तय करता है कि प्रत्येक पर कौन सा ढांचा लागू होता है।
  2. लीवर टेस्ट (leaver test) अभी चलाएं। यदि आप इसे पूरा नहीं कर सकते हैं, तो आपको अपना पहला ऑडिट जोखिम मिल गया है।
  3. प्रत्येक डिवाइस क्लास के लिए एक क्रेडेंशियल चुनें। प्रबंधित लैपटॉप, फोन और टैबलेट के लिए EAP-TLS। हेडलेस डिवाइस के लिए iPSK।
  4. अपने नियंत्रण दस्तावेज़ीकरण को अपडेट करें। अपने स्टेटमेंट ऑफ एप्लीकेबिलिटी, HIPAA जोखिम विश्लेषण या PCI DSS स्कोपिंग दस्तावेज़ में बदलाव को मैप करें।
  5. एक साइट पर पायलट करें। पूरे एस्टेट में लागू करने से पहले सर्टिफिकेट एनरोलमेंट, VLAN असाइनमेंट और लीवर रिवोकेशन (leaver revocation) को साबित करें।
  6. एविडेंस पैक बनाएं। फील्डवर्क से तीन महीने पहले, ऊपर दी गई साक्ष्य तालिका का उपयोग अपनी चेकलिस्ट के रूप में करें।

अक्सर पूछे जाने वाले प्रश्न

क्या पासवर्ड रहित WiFi, PCI के अनुरूप है?

पासवर्ड रहित WiFi अपने आप में PCI के अनुरूप नहीं है, क्योंकि PCI DSS किसी उत्पाद के बजाय आपके परिवेश का मूल्यांकन करता है। यह एक साझा पासवर्ड की तुलना में आवश्यकताओं 2.3.2, 4.2.1.2, 8.2.2 और 8.2.5 को अधिक स्पष्ट रूप से संतुष्ट करता है, और इसके RADIUS लॉग आवश्यकता 10 का समर्थन करते हैं। आपको अभी भी 1.3.3 के तहत वायरलेस नेटवर्क और कार्डधारक डेटा वातावरण के बीच डिफ़ॉल्ट-अस्वीकार (default-deny) नियंत्रणों की आवश्यकता है, साथ ही 11.2.1 के तहत त्रैमासिक दुष्ट एक्सेस पॉइंट (rogue access point) परीक्षण की आवश्यकता है।

क्या HIPAA को सर्टिफिकेट-आधारित WiFi की आवश्यकता होती है?

नहीं, HIPAA किसी वायरलेस तकनीक का नाम नहीं लेता है। सुरक्षा नियम को विशिष्ट पहचान, ऑडिट नियंत्रण और व्यक्ति या इकाई प्रमाणीकरण की आवश्यकता होती है, और यह एन्क्रिप्शन को संबोधित करने योग्य मानता है। सर्टिफिकेट-आधारित WiFi डिज़ाइन द्वारा इन सभी को पूरा करता है, जिससे आपके जोखिम विश्लेषण का बचाव करना आसान हो जाता है। जनवरी 2025 का एक HHS प्रस्तावित नियम सीमित अपवादों के साथ एन्क्रिप्शन और मल्टी-फैक्टर प्रमाणीकरण को अनिवार्य बना देगा। यह एक प्रस्ताव है, अंतिम नियम नहीं।

वायरलेस के बारे में ISO 27001 क्या कहता है?

ISO/IEC 27001:2022 में कोई वायरलेस-विशिष्ट नियंत्रण नहीं है। ऑडिटर एक्सेस और पहचान के लिए एनेक्स ए नियंत्रण 5.15 से 5.18, सुरक्षित प्रमाणीकरण के लिए 8.5, लॉगिंग के लिए 8.15, और नेटवर्क सुरक्षा और अलगाव के लिए 8.20 से 8.22 के आधार पर वायरलेस का परीक्षण करते हैं। 8.22 के तहत ISO/IEC 27002:2022 मार्गदर्शन संवेदनशील वातावरण में वायरलेस एक्सेस को तब तक बाहरी कनेक्शन मानने का सुझाव देता है जब तक कि यह गेटवे से न गुजर जाए।

मैं एक ऑडिटर को WiFi नियंत्रण कैसे साबित करूँ?

आप कॉन्फ़िगरेशन, लॉग और लीवर टेस्ट (leaver test) के साथ WiFi नियंत्रण साबित करते हैं। वायरलेस और CDE सीमाओं को दिखाने वाले नेटवर्क आरेख, Enterprise प्रमाणीकरण दिखाने वाले SSID निर्यात, अपनी सर्टिफिकेट पॉलिसी, 12 महीने के RADIUS लॉग और त्रैमासिक दुष्ट स्कैन (rogue scan) परिणाम लाएं। फिर एक लीवर सैंपल चलाएं, प्रत्येक लीवर के खाता निष्क्रिय समय की तुलना उनके अंतिम सफल नेटवर्क प्रमाणीकरण से करें। निष्क्रिय होने के बाद कोई भी प्रमाणीकरण एक ऑडिट फाइंडिंग है।

क्या Purple Staff WiFi हमारे मौजूदा एक्सेस पॉइंट्स के साथ काम करता है?

हाँ, Purple हार्डवेयर-अग्नॉस्टिक है और यह Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर एक क्लाउड ओवरले के रूप में काम करता है। आप अपने एक्सेस पॉइंट्स और स्विचिंग को बनाए रखते हैं। Purple नेटवर्क एक्सेस को Microsoft Entra ID, Okta या Google Workspace से जोड़ता है, इसलिए साझा पासवर्ड को हटाने के लिए किसी रिप-एंड-रिप्लेस हार्डवेयर प्रोजेक्ट की आवश्यकता नहीं होती है।

उन उपकरणों का क्या जो सर्टिफिकेट नहीं रख सकते?

उनके लिए iPSK या एक अलग, खंडित नेटवर्क का उपयोग करें। iPSK प्रत्येक उपकरण को समान नेटवर्क नाम पर अपनी खुद की कुंजी देता है, जिससे एक उपकरण को हटाने पर भी बाकी जुड़े रहते हैं। हेडलेस किट जैसे प्रिंटर और स्कैनर को एक सीमित VLAN पर रखें। अपने जोखिम विश्लेषण या प्रयोज्यता विवरण (Statement of Applicability) में व्यावसायिक औचित्य का दस्तावेजीकरण करें, और प्रत्येक ऑडिट चक्र में हर अपवाद की समीक्षा करें।

क्या Purple का ISO 27001 सर्टिफिकेशन हमें अनुपालन (compliant) बनाता है?

नहीं, किसी आपूर्तिकर्ता (supplier) का सर्टिफिकेशन आपको ट्रांसफर नहीं होता है। Purple के ISO 27001, Cyber Essentials, GDPR और CCPA क्रेडेंशियल ISO 27001 नियंत्रण 5.19 और 5.23 और PCI DSS आवश्यकता 12.8 के तहत आपके आपूर्तिकर्ता मूल्यांकन के लिए प्रमाण हैं। आपके अपने दायरे, जोखिम विश्लेषण, कॉन्फ़िगरेशन और लॉग को अभी भी प्रत्येक ढांचे को पूरा करने की आवश्यकता है, और आपका ऑडिटर सीधे उनका परीक्षण करेगा।

मुख्य परिभाषाएं

IEEE 802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए IEEE मानक। यह परिभाषित करता है कि नेटवर्क एक्सेस दिए जाने से पहले एक सप्लीकेंट, एक ऑथेंटिकेटर जैसे कि एक एक्सेस पॉइंट, और एक ऑथेंटिकेशन सर्वर किस प्रकार EAP संदेशों का आदान-प्रदान करते हैं।

यह आपको तब मिलता है जब आप स्टाफ नेटवर्क का नाम PSK से Enterprise मोड में बदलते हैं। यह वह आधार है जो प्रत्येक कनेक्शन को PCI DSS 8.2.2 और HIPAA §164.312(a)(2)(i) के लिए एक विशिष्ट पहचान रखने की अनुमति देता है।

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस, जो RFC 2865 में निर्दिष्ट है। एक्सेस पॉइंट्स इसका उपयोग ऑथेंटिकेशन सर्वर से यह पूछने के लिए करते हैं कि क्या कोई डिवाइस नेटवर्क से जुड़ सकता है, और सर्वर स्वीकार या अस्वीकार करने के साथ-साथ VLAN असाइनमेंट जैसे गुण वापस भेजता है।

RADIUS लॉग वे साक्ष्य हैं जिनका ऑडिटर्स PCI DSS 10.2.1 और 10.5.1, HIPAA §164.312(b) और ISO 27001 नियंत्रण 8.15 के लिए नमूना लेते हैं। वे प्रत्येक सत्र को एक प्रमाण पत्र या खाते से जोड़ते हैं।

EAP-TLS

ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल, जो RFC 5216 में निर्दिष्ट है। डिवाइस और सर्वर दोनों पारस्परिक ऑथेंटिकेशन के लिए X.509 प्रमाण पत्र प्रस्तुत करते हैं, और TLS हैंडशेक प्रति-सत्र कीइंग सामग्री (keying material) प्राप्त करता है।

यह पासवर्डलेस विधि है जिसे यह गाइड प्रबंधित उपकरणों के लिए अनुशंसित करती है। चूंकि किसी भी व्यक्ति को कोई की (key) पता नहीं होती है, इसलिए PCI DSS 2.3.2 के तहत कर्मचारियों के नौकरी छोड़ने पर की (key) बदलने का नियम अब लागू नहीं होता है।

PEAP

प्रोटेक्टेड EAP, एक EAP विधि जो आंतरिक प्रमाणीकरण को रैप करती है, आमतौर पर एक यूजरनेम और पासवर्ड, एक सर्वर-प्रमाणित TLS टनल के भीतर। यह 802.1X है लेकिन पासवर्डलेस नहीं है।

टीमें अक्सर इसे एक शॉर्टकट के रूप में चुनती हैं। यह पासवर्ड के जोखिम को बनाए रखता है, और यदि डिवाइस सर्वर सर्टिफिकेट को सत्यापित नहीं करते हैं तो एक नकली एक्सेस पॉइंट क्रेडेंशियल्स को कैप्चर कर सकता है।

iPSK

आइडेंटिटी प्री-शेयर्ड की (Identity pre-shared key), एक वेंडर विशेषता जो एक सिंगल नेटवर्क नाम पर प्रत्येक डिवाइस को एक अद्वितीय प्री-शेयर्ड की आवंटित करती है, जिसमें RADIUS सर्वर प्रत्येक कुंजी को एक डिवाइस पहचान और सेगमेंट से मैप करता है।

इसका उपयोग प्रिंटर, स्कैनर और क्लिनिकल किट के लिए करें जो सर्टिफिकेट नहीं रख सकते हैं। एक कुंजी को रद्द करने से अन्य डिवाइस जुड़े रहते हैं, लेकिन आपको प्रत्येक अपवाद का दस्तावेजीकरण करना होगा।

Pre-shared key (PSK)

IEEE 802.11 सुरक्षा ढांचे के तहत WPA2-Personal और WPA3-Personal प्रमाणीकरण मोड, जिसमें प्रत्येक डिवाइस एक साझा पासफ़्रेज़ से अपनी कुंजियाँ प्राप्त करता है।

एक PSK कोई एट्रिब्यूशन नहीं देता है, PCI DSS 2.3.2 के तहत हर नौकरी छोड़ने वाले व्यक्ति पर नेटवर्क-व्यापी रोटेशन को मजबूर करता है, और यदि यह लीक हो जाता है तो कुंजी साझा करने वाली प्रत्येक साइट को उजागर करता है।

WPA3-Enterprise

WPA3 प्रमाणन कार्यक्रम का Enterprise मोड, जो IEEE 802.11 सुरक्षा ढांचे पर बनाया गया है, जो प्रत्येक क्लाइंट के लिए प्रति-सत्र एन्क्रिप्शन कुंजियाँ प्राप्त करने के लिए 802.1X प्रमाणीकरण का उपयोग करता है।

इसे, या WPA2-Enterprise को EAP-TLS के साथ पेयर करना PCI DSS 4.2.1.2 में मजबूत क्रिप्टोग्राफी की आवश्यकता को पूरा करता है और ISO 27001 नियंत्रण 8.24 का समर्थन करता है।

Cardholder data environment (CDE)

PCI DSS v4.0 शब्दावली में उन प्रणालियों के रूप में परिभाषित किया गया है जो कार्डधारक डेटा को स्टोर, प्रोसेस या ट्रांसमिट करती हैं, साथ ही कनेक्टेड घटक। आवश्यकता 1.3.3 के तहत प्रत्येक वायरलेस नेटवर्क और CDE के बीच नेटवर्क सुरक्षा नियंत्रण आवश्यक हैं।

कोई भी स्टाफ या गेस्ट नेटवर्क जो भुगतान प्रणालियों तक पहुँच सकता है, इसके दायरे में आता है। डिफ़ॉल्ट-अस्वीकार (default-deny) नियमों के साथ प्रति-पहचान VLANs वायरलेस ट्रैफ़िक को CDE से बाहर रखते हैं।

Addressable implementation specification

45 CFR §164.306(d) पर HIPAA सुरक्षा नियम के तहत, एक विनिर्देश जिसे आप उचित और उपयुक्त होने पर लागू करते हैं, या फिर दस्तावेजीकरण करते हैं कि क्यों नहीं किया और एक समकक्ष विकल्प अपनाते हैं। §164.312(a)(2)(iv) के तहत एन्क्रिप्शन एड्रेसेबल है।

सर्टिफिकेट-आधारित WiFi आपके जोखिम विश्लेषण को वैकल्पिक औचित्य साबित करने के बजाय एन्क्रिप्शन को लागू के रूप में रिकॉर्ड करने की अनुमति देता है। जनवरी 2025 का HHS प्रस्तावित नियम इस अंतर को काफी हद तक समाप्त कर देगा।

ePHI

इलेक्ट्रॉनिक प्रोटेक्टेड हेल्थ इंफॉर्मेशन, जिसे HIPAA में 45 CFR §160.103 पर परिभाषित किया गया है और 45 CFR भाग 164, उपभाग C में सुरक्षा नियम द्वारा सुरक्षित किया गया है।

ePHI ले जाने वाले किसी भी वायरलेस नेटवर्क को विशिष्ट पहचान, ऑडिट नियंत्रण, प्रमाणीकरण और ट्रांसमिशन सुरक्षा के लिए §164.312 तकनीकी सुरक्षा उपायों को पूरा करना होगा।

Statement of Applicability

ISO/IEC 27001:2022 क्लॉज 6.1.3 द्वारा आवश्यक दस्तावेज़ जो एनेक्स A नियंत्रणों को सूचीबद्ध करता है, क्या प्रत्येक को लागू किया गया है, और शामिल करने या बाहर करने का औचित्य।

यहाँ नियंत्रण 5.15 से 5.18, 8.5, 8.15 और 8.20 से 8.22 के विरुद्ध पासवर्डलेस WiFi पर अपने संक्रमण को मैप करें। किसी भी 2013 की नंबरिंग जैसे कि A.9 या A.13 को बदलें।

VLAN

वर्चुअल LAN, जिसे IEEE 802.1Q में निर्दिष्ट किया गया है, जो ईथरनेट फ्रेम को टैग करता है ताकि एक भौतिक नेटवर्क तार्किक रूप से अलग सेगमेंट ले जा सके। RADIUS प्रत्येक प्रमाणित पहचान को एक VLAN असाइन कर सकता है।

VLAN असाइनमेंट वह तरीका है जिससे आप PCI DSS 1.3.3 डिफ़ॉल्ट-अस्वीकार (default-deny) और ISO 27001 नियंत्रण 8.22 अलगाव को पूरा करते हैं, भुगतान उपकरणों, कर्मचारियों और हेडलेस किट को अलग-अलग सेगमेंट में रखते हैं।

हल किए गए उदाहरण

एक 200 कमरों वाले होटल में 140 स्टाफ सदस्य एक ही PSK नेटवर्क का उपयोग करते हैं जो भुगतान प्रणाली तक पहुँचता है, जिससे यह PCI के दायरे में आ जाता है। 30% वार्षिक टर्नओवर के साथ इसे हर साल 42 लोगों के नौकरी छोड़ने का सामना करना पड़ता है। यह हर स्टाफ डिवाइस पर की (key) को बार-बार बदलने से कैसे बच सकता है?

होटल ने अपने स्टाफ नेटवर्क को EAP-TLS वाले 802.1X पर स्थानांतरित कर दिया, जो होटल समूह के पहचान प्रदाता (identity provider) से जुड़ा है। भुगतान उपकरणों को एक समर्पित VLAN में स्थानांतरित कर दिया गया, जिसमें हर दूसरे नेटवर्क से डिफॉल्ट-अस्वीकार नियम लागू थे, और अतिथि नेटवर्क को दोनों से अलग कर दिया गया था। चूंकि किसी भी व्यक्ति को कोई की (key) पता नहीं होती है, इसलिए PCI DSS आवश्यकता 2.3.2 के तहत की (key) बदलने की आवृत्ति प्रति वर्ष 42 से घटकर शून्य हो जाती है। नौकरी छोड़ने वाले प्रत्येक व्यक्ति को केवल एक खाता निष्क्रिय करके हटा दिया जाता है। नौकरी छोड़ने वाले कर्मचारियों के नमूने की जांच के लिए अब तुलना करने के लिए RADIUS लॉग उपलब्ध हैं, जो 8.2.5 को प्रमाणित करते हैं। मौसमी कर्मचारियों वाले ऑपरेटरों को इससे सबसे अधिक लाभ होता है, क्योंकि स्टाफ टर्नओवर के कारण बार-बार की (key) बदलनी पड़ती थी।

एक 40-स्टोर वाली रिटेल चेन हैंडहेल्ड स्टॉक स्कैनर्स और बैक-ऑफिस लैपटॉप के लिए हर स्टोर में एक ही PSK का उपयोग करती है। स्टोर प्रबंधकों को यह की (key) पता है, और एक पूर्व प्रबंधक इसे ऑनलाइन पोस्ट कर देता है। यह चेन इस सुरक्षा जोखिम को कैसे नियंत्रित करती है?

प्रबंधित लैपटॉप को EAP-TLS पर स्थानांतरित कर दिया गया, जिसमें डिवाइस प्रबंधन के माध्यम से प्रमाण पत्र जारी किए गए थे। जो स्कैनर प्रमाण पत्र रखने में असमर्थ थे, उन्हें iPSK पर स्थानांतरित कर दिया गया, जिसमें प्रति डिवाइस एक की (key) दी गई, और उन्हें एक प्रतिबंधित VLAN पर रखा गया। चेन ने PCI DSS आवश्यकता 11.2.2 के तहत प्रत्येक स्टोर के एक्सेस पॉइंट इन्वेंट्री का दस्तावेजीकरण किया। एक लीक हुए क्रेडेंशियल से होने वाला जोखिम 40 स्टोर से घटकर केवल एक डिवाइस तक सीमित हो जाता है। उस डिवाइस को निरस्त करने के लिए केवल एक कार्रवाई की आवश्यकता होती है और बाकी सभी स्कैनर जुड़े रहते हैं। चेन अब एक साझा गुप्त कोड के बजाय निर्धारक को प्रति-डिवाइस इन्वेंट्री दिखा सकती है, जो कि प्रबंधित और बिना स्क्रीन वाले मिश्रित उपकरणों वाले किसी भी परिसर के लिए बिल्कुल उपयुक्त है।

एक अमेरिकी काउंटी स्वास्थ्य विभाग 12 क्लीनिक संचालित करता है। चिकित्सक साझा टैबलेट पर इलेक्ट्रॉनिक स्वास्थ्य रिकॉर्ड तक पहुँचते हैं, और प्रत्येक क्लिनिक का अपना नेटवर्क पासवर्ड होता है। यह HIPAA ऑडिट नियंत्रणों के लिए उत्तरदायित्व (attribution) कैसे प्राप्त करता है?

टैबलेट को डिवाइस प्रमाण पत्र दिए गए, और चिकित्सक अपने पहचान प्रदाता खाते के साथ साइन इन करते हैं, इसलिए प्रत्येक सत्र किसी डिवाइस को एक विशिष्ट व्यक्ति से जोड़ता है। RADIUS लॉग विभाग के लॉग प्रबंधन में भेजे जाते हैं। डेटा को सुरक्षित रखने की अवधि §164.316(b)(2) में छह साल की दस्तावेजीकरण अवधि के अनुसार निर्धारित की गई थी, जहाँ विभाग लॉग को दस्तावेजीकरण के रूप में वर्गीकृत करता है। साझा नेटवर्क क्रेडेंशियल 12 से घटकर शून्य हो जाते हैं। जोखिम विश्लेषण में वैकल्पिक दस्तावेजीकरण करने के बजाय एन्क्रिप्शन विनिर्देश को लागू के रूप में दर्ज किया जा सकता है। §164.312(b) के तहत ऑडिट नियंत्रण अब दिखाते हैं कि किस व्यक्ति ने, किस डिवाइस पर, किस क्लिनिक नेटवर्क को और कब जॉइन किया था।

अक्सर पूछे जाने वाले प्रश्न

क्या बिना पासवर्ड वाला WiFi PCI अनुपालन योग्य है?

बिना पासवर्ड वाला WiFi अपने आप में PCI अनुपालन नहीं है, क्योंकि PCI DSS किसी उत्पाद के बजाय आपके पर्यावरण का मूल्यांकन करता है। यह साझा किए गए पासवर्ड की तुलना में आवश्यकताओं 2.3.2, 4.2.1.2, 8.2.2 और 8.2.5 को अधिक स्पष्ट रूप से संतुष्ट करता है, और इसके RADIUS लॉग आवश्यकता 10 का समर्थन करते हैं। आपको अभी भी 1.3.3 के तहत वायरलेस नेटवर्क और कार्डधारक डेटा पर्यावरण के बीच डिफ़ॉल्ट-अस्वीकार (default-deny) नियंत्रण की आवश्यकता होगी, साथ ही 11.2.1 के तहत त्रैमासिक रॉग एक्सेस पॉइंट परीक्षण की भी आवश्यकता होगी।

क्या HIPAA को प्रमाणपत्र-आधारित WiFi की आवश्यकता होती है?

नहीं, HIPAA किसी भी विशिष्ट वायरलेस तकनीक का नाम नहीं लेता है। सुरक्षा नियम (Security Rule) विशिष्ट पहचान, ऑडिट नियंत्रण और व्यक्ति या इकाई प्रमाणीकरण की मांग करता है, और एन्क्रिप्शन को एड्रेसेबल मानता है। प्रमाणपत्र-आधारित WiFi इन सभी को डिज़ाइन द्वारा पूरा करता है, जिससे आपके जोखिम विश्लेषण का बचाव करना आसान हो जाता है। जनवरी 2025 में HHS के एक प्रस्तावित नियम के तहत सीमित अपवादों के साथ एन्क्रिप्शन और मल्टी-फैक्टर प्रमाणीकरण को अनिवार्य किया जाएगा। यह एक प्रस्ताव है, अंतिम नियम नहीं।

वायरलेस के बारे में ISO 27001 क्या कहता है?

ISO/IEC 27001:2022 में कोई वायरलेस-विशिष्ट नियंत्रण नहीं है। ऑडिटर वायरलेस का परीक्षण एक्सेस और पहचान के लिए एनेक्स ए नियंत्रण 5.15 से 5.18, सुरक्षित प्रमाणीकरण के लिए 8.5, लॉगिंग के लिए 8.15, और नेटवर्क सुरक्षा व अलगाव के लिए 8.20 से 8.22 के विरुद्ध करते हैं। 8.22 के तहत ISO/IEC 27002:2022 मार्गदर्शन संवेदनशील वातावरण में वायरलेस एक्सेस को तब तक बाहरी कनेक्शन की तरह मानने का सुझाव देता है जब तक कि यह गेटवे से न गुजर जाए।

मैं एक ऑडिटर को WiFi नियंत्रण कैसे साबित करूँ?

आप कॉन्फ़िगरेशन, लॉग और जाने वाले कर्मचारियों (leaver) के परीक्षण के माध्यम से WiFi नियंत्रण साबित करते हैं। नेटवर्क आरेख लाएं जो वायरलेस और CDE सीमाओं को दिखाते हों, SSID एक्सपोर्ट जो Enterprise प्रमाणीकरण दिखाते हों, आपकी प्रमाणपत्र नीति, 12 महीनों के RADIUS लॉग और त्रैमासिक रॉग स्कैन परिणाम पेश करें। फिर प्रत्येक जाने वाले कर्मचारी के खाता निष्क्रिय करने के समय की तुलना उनके अंतिम सफल नेटवर्क प्रमाणीकरण से करते हुए एक लीवर नमूना चलाएं। निष्क्रिय होने के बाद कोई भी प्रमाणीकरण एक उल्लंघन (finding) माना जाएगा।

क्या Purple Staff WiFi हमारे मौजूदा एक्सेस पॉइंट्स के साथ काम करता है?

हाँ, Purple हार्डवेयर-स्वतंत्र है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर एक क्लाउड ओवरले के रूप में चलता है। आप अपने मौजूदा एक्सेस पॉइंट और स्विचिंग को बनाए रख सकते हैं। Purple नेटवर्क एक्सेस को Microsoft Entra ID, Okta या Google Workspace से जोड़ता है, इसलिए किसी साझा पासवर्ड से हटने के लिए हार्डवेयर को पूरी तरह से बदलने (rip-and-replace) वाले प्रोजेक्ट की आवश्यकता नहीं होती है।

उन उपकरणों का क्या जो प्रमाणपत्र रखने में सक्षम नहीं हैं?

उनके लिए iPSK या एक अलग, खंडित (segmented) नेटवर्क का उपयोग करें। iPSK प्रत्येक डिवाइस को एक ही नेटवर्क नाम पर अपनी खुद की की (key) देता है, जिससे एक डिवाइस को रद्द करने पर भी बाकी जुड़े रहते हैं। बिना स्क्रीन या कीबोर्ड वाले हेडलेस किट जैसे कि प्रिंटर और स्कैनर को एक प्रतिबंधित VLAN पर रखें। अपने जोखिम विश्लेषण या प्रयोज्यता के विवरण (Statement of Applicability) में व्यावसायिक औचित्य का दस्तावेजीकरण करें, और प्रत्येक ऑडिट चक्र में हर अपवाद की समीक्षा करें।

क्या Purple का ISO 27001 प्रमाणन हमें अनुपालन योग्य बनाता है?

नहीं, किसी आपूर्तिकर्ता (supplier) का प्रमाणन आपको हस्तांतरित नहीं होता है। Purple के ISO 27001, Cyber Essentials, GDPR और CCPA क्रेडेंशियल्स ISO 27001 नियंत्रण 5.19 व 5.23 और PCI DSS आवश्यकता 12.8 के तहत आपके आपूर्तिकर्ता मूल्यांकन के साक्ष्य हैं। आपके अपने दायरे, जोखिम विश्लेषण, कॉन्फ़िगरेशन और लॉग को अभी भी प्रत्येक फ्रेमवर्क को पूरा करना होगा, और आपका ऑडिटर सीधे उनका परीक्षण करेगा।

इस श्रृंखला में आगे पढ़ें

कर्मचारी के जाने पर WiFi एक्सेस को कैसे रिवोक करें

यह गाइड IT और वेन्यू ऑपरेशन्स टीमों को दिखाती है कि बाकी कर्मचारियों को बाधित किए बिना किसी कर्मचारी के जाने पर उसकी Staff WiFi एक्सेस को कैसे हटाया जाए। यह सर्टिफिकेट-आधारित 802.1X, आइडेंटिटी-विशिष्ट iPSK और SCIM-चालित डीप्रोविजनिंग की तुलना करता है, और फिर उसी दिन का रनबुक, परीक्षण विधि और ऑडिट साक्ष्य मॉडल प्रदान करता है।

गाइड पढ़ें →

सुरक्षित BYOD WiFi: Passpoint प्रमाणपत्र ऑनबोर्डिंग बनाम xPSK (iPSK)

बिना प्रबंधित वाले कर्मचारी और छात्र उपकरणों (BYOD) को ज़ीरो-टच Passpoint EAP-TLS प्रमाणपत्र बनाम विक्रेता-विशिष्ट xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) का उपयोग करके सुरक्षित करने पर IT टीमों के लिए एक व्यापक तकनीकी गाइड।

गाइड पढ़ें →

WPA2 Personal बनाम Enterprise: अंतर क्या है और आपको किसका उपयोग करना चाहिए?

यह तकनीकी संदर्भ मार्गदर्शिका एंटरप्राइज़ WiFi परिवेशों के भीतर WPA2 Personal और WPA2 Enterprise सुरक्षा प्रोटोकॉल का एक व्यापक तुलनात्मक विवरण प्रदान करती है। यह नेटवर्क आर्किटेक्ट्स और IT लीडर्स को सूचित परिनियोजन निर्णय लेने में मदद करने के लिए प्रत्येक मानक के आर्किटेक्चरल अंतर, परिनियोजन पद्धतियों और सुरक्षा प्रभावों को रेखांकित करती है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।