Vai al contenuto principale

Come il WiFi del personale ti aiuta a soddisfare lo standard ISO/IEC 27001: Mappatura dei controlli dell'Allegato A sulla tua rete wireless

Sarai in grado di decidere se il tuo WiFi per il personale può comprovare 12 controlli dell'Allegato A di ISO/IEC 27001:2022, inclusi A.5.15, A.8.5 e A.8.22. Sarai inoltre in grado di sostituire una chiave WPA2-PSK condivisa con lo standard IEEE 802.1X e le VLAN dinamiche. Infine, potrai raccogliere i log RADIUS, i test di segregazione e i registri dei fornitori che un auditor accetta nella fase 2.

Di Iain JewittPubblicato
📖 14 minuti di lettura3,906 parole2 esempi pratici12 definizioni chiave

Parte della nostra serie principale: Guida al WiFi ospiti →

Una rete WiFi per il personale basata sullo standard IEEE 802.1X e integrata con Microsoft Entra ID produce prove di audit per 12 controlli dell'Allegato A della norma ISO/IEC 27001:2022. Questi includono il controllo degli accessi A.5.15, l'autenticazione sicura A.8.5 e la segregazione delle reti A.8.22. L'autenticazione individuale, l'assegnazione di VLAN basata sui ruoli, il trasporto crittografato e i log RADIUS centralizzati producono i record accettati da un auditor. Una password WPA2-PSK condivisa non ne produce nessuno.

Cosa richiede la norma ISO 27001 al WiFi del tuo personale?

Il WiFi per il personale è la base di qualsiasi postura di conformità wireless. Supporta i dispositivi che accedono al sistema di gestione immobiliare, al punto vendita, al software per i turni e alle e-mail. Purple Staff WiFi sostituisce le password condivise con Identity-Based Networks. Ogni persona si autentica con le proprie credenziali e ogni connessione viene registrata a fronte di un'identità nominativa. Le reti per ospiti e inquilini si appoggiano su questa base. Non la sostituiscono mai.

La norma ISO/IEC 27001:2022 non menziona mai esplicitamente il wireless. Richiede la gestione di un sistema di gestione della sicurezza delle informazioni (ISMS). È necessario giustificare ogni controllo dell'Allegato A nella Dichiarazione di Applicabilità (SoA). L'Allegato A elenca 93 controlli suddivisi in quattro temi: organizzativo, persone, fisico e tecnologico. Il WiFi del personale tocca più direttamente i temi organizzativi (5.x) e tecnologici (8.x).

Politica contro prove

L'audit di fase 1 esamina la documentazione. Nella fase 2, e in ogni audit di sorveglianza, l'auditor verifica se i controlli funzionano effettivamente. Una politica che dichiara "l'accesso al WiFi del personale è limitato al solo personale autorizzato" è una dichiarazione di intenti. Un log RADIUS che mostra che una persona nominativa si è autenticata alle 08:14 ed è stata inserita nella VLAN finanziaria dimostra che il controllo funziona.

Questo divario coglie impreparate molte organizzazioni. La politica wireless è solida, ma la rete non è in grado di produrre un record di chi si è connesso. Si finisce per ricevere una non conformità minore rispetto a A.5.15 o A.8.5, e un piano di azioni correttive da attuare prima della visita successiva.

Perché una password WiFi condivisa fallisce l'audit?

Come WPA2-PSK fallisce il test di autenticazione A.8.5

Il controllo A.8.5 richiede tecnologie e procedure di autenticazione sicure, basate sulle restrizioni di accesso e sulla politica di controllo degli accessi. WPA2-Personal, solitamente chiamato WPA2-PSK, autentica un dispositivo, non una persona. Chiunque conosca la chiave precondivisa ricava le chiavi di crittografia dallo stesso segreto. La rete non ha modo di distinguere il direttore di un negozio da un collaboratore esterno che ha lasciato l'azienda la scorsa primavera.

Da questa struttura derivano tre fallimenti:

  • Nessuna identità individuale. I log mostrano un indirizzo MAC, non una persona. Gli indirizzi MAC sono mascherati in modo casuale per impostazione predefinita sulle versioni correnti di iOS e Android, quindi anche l'attribuzione del dispositivo non è affidabile.
  • Nessuna revoca pulita. Rimuovere un dipendente che ha lasciato l'azienda significa cambiare la chiave per tutti i presenti nella sede. La maggior parte dei team rimanda questa operazione, quindi la chiave sopravvive a diversi avvicendamenti di personale.- Esposizione ad attacchi offline. Un utente malintenzionato che acquisisce un handshake a quattro vie WPA2 può tentare di indovinare la chiave offline. Le chiavi deboli o a lungo termine cadono vittima di questo attacco.

WPA3-Personal sostituisce l'handshake con Simultaneous Authentication of Equals (SAE), che resiste agli attacchi con dizionario offline. Utilizza ancora una password condivisa. Corregge la crittografia ma non il problema dell'identità, pertanto non supera i controlli A.5.16 e A.8.5 per l'accesso del personale.

In che modo 802.1X garantisce la responsabilità individuale

IEEE 802.1X è un controllo dell'accesso alla rete basato su porta. L'access point blocca il traffico finché un server di autenticazione non approva il dispositivo. Tale server comunica tramite RADIUS (Remote Authentication Dial-In User Service, RFC 2865). Lo scambio di credenziali avviene all'interno di un metodo Extensible Authentication Protocol (EAP).

I due metodi che incontrerete più spesso:

  • EAP-TLS. Entrambe le parti presentano certificati. Non esiste una password da sottrarre con il phishing o da condividere, offrendo così la prova d'identità più solida.
  • EAP-TTLS. Il server presenta un certificato e crea un tunnel TLS. Il client invia quindi la propria credenziale all'interno di tale tunnel. Le configurazioni Staff WiFi pubblicate da Purple per Juniper Mist e Cisco Meraki utilizzano EAP-TTLS.

In entrambi i casi, il server RADIUS registra un'identità per ogni sessione. L'accounting RADIUS (RFC 2866) aggiunge record di inizio sessione, aggiornamenti intermedi e interruzione. Ogni record riporta il nome autenticato, l'identificatore dell'access point, il MAC del dispositivo e l'indirizzo IP assegnato. Associando questi dati ai registri del firewall, è possibile attribuire una connessione a una persona specifica. Questa catena rappresenta la tracciabilità e la responsabilità che un auditor ricerca.

Quale metodo di autenticazione supera quale controllo?

Metodo Identità individuale (A.5.16) Autenticazione sicura (A.8.5) Revoca della singola persona Segregazione per ruolo (A.8.22) Dove si applica
WPA2-PSK No - chiave condivisa Non superato No - rotazione della chiave per tutti SSID separato per ruolo Solo dispositivi legacy, VLAN isolata
WPA3-Personal (SAE) No - password condivisa Non superato per l'accesso del personale No - rotazione della password per tutti SSID separato per ruolo Piccole sedi senza RADIUS
iPSK (chiave per dispositivo o per gruppo) Per possessore di chiave Parziale - chiave, non persona Sì - eliminazione di una singola chiave Sì - VLAN per chiave Isolamento dei tenant, dispositivi headless
WPA2-Enterprise (802.1X) Sì - identità nominativa Superato Sì - disattivazione dell'account Sì - VLAN dinamica Standard per Staff WiFi
WPA3-Enterprise (802.1X) Sì - identità nominativa Superato Sì - disattivazione dell'account Sì - VLAN dinamica Ambienti ad alta sicurezza, nuove installazioni

In che modo il Staff WiFi si mappa su ciascun controllo dell'Annex A?

La tabella seguente mappa i 12 controlli che una rete wireless attesta più di frequente. Utilizzatela come punto di partenza per le righe relative al wireless nel vostro SoA.

Controllo Annex A Implementazione wireless Artefatto accettato dall'auditor
A.5.15 Controllo degli accessi 802.1X sull'SSID del personale, criteri che collegano i ruoli all'accesso di rete Criteri di controllo degli accessi e log di accettazione e rifiuto RADIUS
A.5.16 Gestione delle identità Account provenienti dal provider di identità, un'identità per persona Record di assunzioni, trasferimenti e cessazioni associati alle identità RADIUS
A.5.17 Informazioni di autenticazione Certificati o credenziali di directory, nessuna password WiFi condivisa Procedura di emissione delle credenziali, inventario dei certificati
A.8.2 Diritti di accesso privilegiati Gruppo admin mappato su una VLAN di gestione, separata dal personale generico Esportazione dei criteri RADIUS con l'indicazione del ruolo admin e dei relativi membri
A.8.3 Limitazione dell'accesso alle informazioni Mappatura dei ruoli sulle VLAN, ACL del firewall per VLAN Configurazione di VLAN e ACL, risultati dei test di connettività
A.8.5 Autenticazione sicura WPA2-Enterprise o WPA3-Enterprise con EAP-TLS o EAP-TTLS Esportazione della configurazione WLAN, metodo EAP in uso
A.8.16 Attività di monitoraggio RADIUS accounting con aggiornamenti periodici, avvisi per tentativi di accesso non riusciti Campioni di record di accounting, regole di avviso, approvazione del riesame
A.8.20 Sicurezza delle reti SSID gestiti da controller, rilevamento di access point non autorizzati Diagramma di rete, inventario WLAN, report sugli AP non autorizzati
A.8.21 Sicurezza dei servizi di rete Cloud RADIUS da un fornitore certificato, trasporto RadSec Certificato ISO 27001 del fornitore, accordo di servizio
A.8.22 Segregazione delle reti Traffico di personale, ospiti e dispositivi su VLAN separate Progettazione delle VLAN, test inter-VLAN che mostra il traffico bloccato
A.8.23 Filtro web VLAN del personale instradate attraverso il firewall o il filtro DNS Criteri di filtraggio e log associati a VLAN o identità
A.8.24 Uso della crittografia Crittografia AES via etere, TLS per il trasporto RADIUS Criteri di crittografia, impostazioni dei cifrari WLAN, certificato RadSec

Identità e autenticazione: A.5.15, A.5.16, A.5.17 e A.8.5

Questi quattro controlli dipendono strettamente l'uno dall'altro. L'auditor seleziona un campione di dipendenti cessati dal sistema HR e chiede di dimostrare che il loro accesso WiFi sia terminato. Con la tecnologia 802.1X collegata alla directory, la disattivazione dell'account interrompe le autenticazioni future. Purple si integra con Microsoft Entra ID, Okta e Google Workspace, consentendo la gestione automatica di assunzioni, trasferimenti e cessazioni direttamente dal sistema già in uso.

È consigliabile fornire i log di rifiuto RADIUS per i dipendenti cessati inclusi nel campione. Un rifiuto con un timestamp successivo alla data di cessazione costituisce una prova inequivocabile.

Accesso privilegiato e limitato: A.8.2 e A.8.3

I tecnici di rete necessitano dell'accesso alle interfacce di gestione di switch e controller, a differenza del personale della reception. Mappando il gruppo degli amministratori IT su una VLAN di gestione e tutti gli altri ruoli su una VLAN che non può raggiungere gli indirizzi di gestione, i criteri RADIUS stessi diventano la prova dell'accesso privilegiato, poiché indicano con precisione quale gruppo riceve quale rete.

Controlli di rete: A.8.20, A.8.21 e A.8.22

A.8.21 copre i servizi su cui fai affidamento, incluso il cloud RADIUS. Il RADIUS standard su UDP protegge solo l'attributo password, utilizzando uno schema basato su MD5. RadSec (RFC 6614) racchiude l'intero scambio RADIUS in TLS. Le configurazioni Staff WiFi di Purple utilizzano RadSec tra i tuoi access point e il cloud RADIUS di Purple. Su Juniper Mist aggiungi un certificato RadSec a livello di organizzazione, come descritto nell'articolo di supporto Staff WiFi - Juniper Mist.

Per quanto riguarda la parte relativa ai fornitori di A.8.21, Purple possiede le certificazioni ISO 27001 e Cyber Essentials. Purple registra un uptime della piattaforma del 99.999%. Richiedi il certificato corrente e conservalo tra i record dei tuoi fornitori.

Dimostrare la segregazione su un singolo SSID (A.8.22)

I revisori spesso presumono che la segregazione significhi un SSID per rete. Non è così. Con 802.1X, il server RADIUS restituisce gli attributi VLAN nel messaggio Access-Accept, come definito in RFC 3580. L'access point colloca ciascuna persona nella VLAN associata al proprio ruolo, anche se tutti si sono connessi allo stesso SSID.

Per dimostrarlo, produci tre elementi:

  1. La tabella di mappatura da ruolo a VLAN della tua policy RADIUS.
  2. Le regole del firewall che mostrano quali VLAN possono comunicare tra loro.
  3. Un test datato: un dispositivo sulla VLAN dello staff generale tenta di raggiungere la sottorete finanziaria e fallisce.

Un singolo SSID riduce anche il consumo di tempo di trasmissione causato dai beacon. Meno reti di trasmissione facilitano la pianificazione della capacità in ambienti ad alta densità.

Monitoraggio, filtraggio e crittografia: A.8.16, A.8.23 e A.8.24

Per A.8.16, il RADIUS accounting fornisce record a livello di sessione. La configurazione Staff WiFi - Cisco Meraki di Purple abilita i server di accounting con aggiornamenti provvisori. Associa tali record a una revisione documentata: chi esamina i tentativi falliti di autenticazione ripetuti, con quale frequenza e cosa fa scattare l'escalation. La registrazione dei log di A.8.15 si affianca a questo controllo e attinge ai medesimi record.

Il filtraggio web di A.8.23 avviene sul tuo firewall o filtro DNS, non sul WiFi. Lo Staff WiFi fornisce la VLAN o l'identità su cui si basa il tuo filtro, consentendo di differenziare la policy tra i tablet della cucina e i laptop della sede centrale.

Per A.8.24, WPA2-Enterprise e WPA3-Enterprise crittografano il traffico via etere con AES. WPA3-Enterprise impone inoltre l'uso di Protected Management Frames (IEEE 802.11w). La sua modalità a 192 bit utilizza GCMP-256 con EAP-TLS per il massimo livello di sicurezza. Annotane la suite di cifratura nella tua policy crittografica.

Revoca tramite RFC 5176 CoA

Disabilitare un account interrompe l'autenticazione successiva. Non sempre però termina una sessione attiva. Il RADIUS Change of Authorization (CoA), definito in RFC 5176, consente al server di inviare una richiesta Disconnect-Request per terminare immediatamente una sessione. Può anche inviare una richiesta CoA-Request per spostarla su un'altra VLAN.

Verifica cosa fa effettivamente la tua installazione. La configurazione Cisco Meraki pubblicata da Purple lascia il supporto RADIUS CoA disabilitato. Conferma con Purple come viene gestita la revoca immediata sulla tua infrastruttura prima di scriverlo nella descrizione del controllo. Gli auditor verificano ciò che dichiari, quindi dichiara solo ciò che è effettivamente in esecuzione.

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.

Come si presenta questo su un'infrastruttura attiva?

Scenario reale: un gruppo alberghiero con tre strutture

Situazione. Un gruppo alberghiero che gestisce tre strutture di circa 200 camere ciascuna ha ricevuto una non conformità minore durante un audit di sorveglianza. Il WiFi del personale utilizzava un'unica chiave WPA2-PSK su tutti i siti, invariata da 18 mesi. Circa 140 dipendenti, inclusi gli addetti alle pulizie delle agenzie interinali, la conoscevano.

Cosa è stato fatto. Il gruppo ha migrato il WiFi del personale a WPA2-Enterprise con 802.1X sui punti di accesso esistenti, con RadSec verso il cloud RADIUS. Gli account provenivano dalla directory del gruppo. Reception, pulizie, finanza e IT sono stati mappati ciascuno sulla propria VLAN su un unico SSID. La rete ospiti è rimasta separata.

Risultato. All'audit successivo, il 100% delle sessioni del personale campionate è risalito a una persona identificata. L'auditor ha campionato cinque dipendenti che avevano lasciato l'azienda, e ognuno ha mostrato un rifiuto RADIUS dopo la data di cessazione del rapporto di lavoro. La non conformità è stata chiusa. La rimozione di un dipendente uscente è passata dalla necessità di riconfigurare le chiavi di tre siti alla semplice disattivazione di un account. Scopri come funziona Purple per gli Hotel.

Scenario reale: una catena retail di 60 negozi

Situazione. Una catena di 60 negozi possedeva la certificazione ISO 27001 e rientrava anche nell'ambito dello standard PCI-DSS v4.0. Ogni negozio trasmetteva tre SSID per il personale: uno per gli scanner palmari, uno per i laptop dei manager e uno per i telefoni del personale. La prova di segregazione era un diagramma che nessuno aveva mai testato.

Cosa è stato fatto. La catena ha unificato i tre SSID in un unico SSID 802.1X per il personale con assegnazione dinamica della VLAN. Gli scanner legacy che non potevano eseguire l'802.1X sono stati spostati su una VLAN isolata con regole di firewall rigorose. Il team di sicurezza ha eseguito un test di segregazione documentato in un campione di negozi.

Risultato. Gli SSID del personale per negozio sono scesi da tre a uno. Gli stessi risultati del test di segregazione sono serviti per il pacchetto di prove A.8.22 e per i test di segmentazione PCI-DSS previsti dal Requisito 11.4.5. Un solo test ha così soddisfatto due audit. Leggi di più sulle installazioni Retail.

Il modello si ripete in altri settori regolamentati. Il personale di reparto nel settore Sanitario e il personale di bordo sui Treni necessitano della stessa prova di identità nominativa.

Qual è la collocazione del WiFi del personale rispetto alle reti ospiti e multi-tenant?

Si applica lo stesso set di controlli al WiFi ospiti?

In parte. Se il WiFi ospiti condivide l'infrastruttura fisica con la rete del personale, rientra nell'ambito del tuo ISMS per i punti A.8.20 e A.8.22. L'auditor vorrà la prova che un ospite non possa raggiungere i sistemi del personale o di pagamento. Questa è una questione di segregazione, a cui si risponde con le stesse prove relative a VLAN e firewall.Il WiFi per gli ospiti solleva anche il punto A.5.34, relativo alla privacy e alla protezione delle informazioni personali, in quanto raccoglie i dati dei visitatori. Il GDPR disciplina tali dati. L'add-on SecurePass di Purple fornisce alle reti ospiti un accesso crittografato e autenticato individualmente, il che rafforza il lato ospiti dello stesso audit. Solitamente gli auditor chiedono informazioni su entrambe le reti in un'unica sessione, quindi prepara insieme i pacchetti di prove per entrambe.

Cosa succede se più entità giuridiche condividono un unico immobile?

Il WiFi del personale presso un centro congressi, un aeroporto o un edificio a uso misto serve spesso diverse organizzazioni. Ognuna di esse può gestire il proprio ISMS. L'Identity PSK (iPSK) assegna a ciascuna organizzazione di tenant la propria chiave e RADIUS mappa tale chiave sulla VLAN del tenant. Il WiFi Multi-Tenant di Purple utilizza iPSK come meccanismo di isolamento.

Valuta il compromesso. L'iPSK isola i tenant tra loro in modo pulito, il che comprova il punto A.8.22. All'interno di un tenant identifica una chiave, non una persona. Per il personale interno di un tenant, lo standard 802.1X rimane la risposta più solida per il punto A.8.5.

Quali sono i limiti che dovresti conoscere?

EAP-TTLS dipende dalla validazione dei certificati. In un tunnel TTLS, il client invia le sue credenziali una volta che il tunnel è attivo. Se i dispositivi accettano qualsiasi certificato del server, un utente malintenzionato che gestisce un access point canaglia può sottrarre le credenziali. Distribuisci il certificato del server attendibile ai dispositivi gestiti tramite la tua piattaforma di gestione dei dispositivi mobili. Registra questa operazione nelle tue prove per il punto A.8.5.

WPA2 è ancora presente nella configurazione pubblicata. Le configurazioni documentate di Purple per Juniper Mist e Cisco Meraki specificano WPA2-Enterprise. Lo standard WPA2-Enterprise soddisfa il punto A.8.5 se abbinato a un metodo EAP solido. Se la tua valutazione dei rischi richiede WPA3-Enterprise, verifica prima il supporto per il tuo hardware e per il parco client.

Il WiFi del personale non copre tutti i controlli. Esso comprova i controlli tecnici. I controlli fisici, come il punto A.7.8 relativo alla collocazione delle apparecchiature, e i controlli sulle persone, come il punto A.6.3 relativo alla formazione sulla consapevolezza della sicurezza, necessitano di prove specifiche.

I log sono dati personali. I record RADIUS contengono nomi, identificatori dei dispositivi e timestamp. Definisci un periodo di conservazione, una base giuridica ai sensi del GDPR e un elenco di accesso per i log. Lo standard ISO 27001 non stabilisce un periodo di conservazione fisso, pertanto spetta a te definirne uno e rispettarlo.

Il certificato del tuo fornitore non è il tuo. La certificazione ISO 27001 di Purple supporta le tue prove relative ai fornitori per il punto A.8.21. Non certifica il tuo ISMS.

Cosa dovresti fare prima dell'audit di fase 2?

Esamina questo elenco da sei a otto settimane prima dell'arrivo dell'auditor:

  1. Elenca ogni SSID presente nell'immobile, indicando il relativo tipo di sicurezza e la VLAN. Elimina qualsiasi SSID del personale a chiave condivisa o giustificalo nel SoA.
  2. Esporta la policy RADIUS che mostra ciascun ruolo, la relativa VLAN e i relativi membri.
  3. Estrai cinque record di dipendenti dimessi dalle Risorse Umane e verifica che ciascuno corrisponda a un rifiuto del server RADIUS in data successiva a quella di cessazione del rapporto.
  4. Esegui un test di segregazione datato dalle VLAN del personale, degli ospiti e dei dispositivi, e acquisisci uno screenshot dei tentativi bloccati.
  5. Analizza un campione di record di accounting di una settimana e mostra la successiva revisione.6. Archivia le prove relative ai fornitori per il tuo provider RADIUS in cloud, incluso il certificato ISO 27001.
  6. Verifica la validazione dei certificati client su un campione di dispositivi gestiti.

Se utilizzi ancora una password condivisa, inizia con la modifica della WLAN. Purple pubblica guide passo-passo per Juniper Mist e Cisco Meraki. Per il modello enterprise più ampio su altri fornitori, consulta Come configurare WPA2-Enterprise su piattaforme di Access Point comuni (Cisco, Aruba, Ubiquiti).

Vedi anche: Purple Staff WiFi, la base per la tua conformità wireless, con SecurePass per le reti ospiti e Multi-Tenant WiFi per proprietà condivise.

Domande frequenti

Purple Staff WiFi funziona con gli access point che già possediamo?

Sì. Purple è indipendente dall'hardware e funziona come overlay cloud su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Ti basta modificare il profilo WLAN in WPA2-Enterprise e indirizzarlo al cloud RADIUS di Purple tramite RadSec. Purple pubblica guide passo-passo per Staff WiFi dedicate a Juniper Mist e Cisco Meraki. Non è necessaria alcuna sostituzione hardware, quindi le tue prove di audit migliorano senza dover avviare un progetto di aggiornamento dell'infrastruttura.

Una password WPA2-PSK condivisa per il personale farà fallire il nostro audit ISO 27001?

È molto probabile che causi una non conformità rispetto ai requisiti A.8.5 o A.5.16. Una chiave condivisa autentica i dispositivi, non le persone, quindi non puoi dimostrare quale persona specifica si sia connessa. Inoltre, non puoi revocare l'accesso a un singolo dipendente che lascia l'azienda senza dover cambiare la chiave per tutti. Alcune organizzazioni mantengono una rete PSK per i dispositivi legacy che non supportano 802.1X. Questo approccio funziona solo su una VLAN isolata, con l'eccezione giustificata nella tua Dichiarazione di Applicabilità.

Purple è certificata ISO 27001?

Sì. Purple possiede la certificazione ISO 27001, insieme a Cyber Essentials, e opera come piattaforma conforme al GDPR. Questo supporta le tue prove relative ai fornitori ai sensi dei requisiti A.8.21 (sicurezza dei servizi di rete) e A.5.19 (sicurezza delle informazioni nelle relazioni con i fornitori). Richiedi a Purple il certificato in corso di validità e il relativo campo di applicazione, e archivialo tra i record dei tuoi fornitori. Ricorda che il certificato di un fornitore supporta il tuo SGSI ma non lo certifica direttamente.

Abbiamo bisogno di WPA3-Enterprise per superare l'audit?

No. Lo standard ISO 27001 non menziona uno standard specifico per la sicurezza WiFi. Richiede invece di scegliere controlli adeguati alla valutazione del rischio. Lo standard WPA2-Enterprise con 802.1X e un metodo EAP sicuro soddisfa i requisiti A.8.5 e A.8.24 nella maggior parte dei profili di rischio. Lo standard WPA3-Enterprise aggiunge i Protected Management Frames obbligatori e una modalità opzionale a 192 bit. Sceglilo se la tua valutazione del rischio o le normative di settore richiedono un livello di sicurezza superiore, e verifica che i tuoi dispositivi client lo supportino.

Il guest WiFi deve rientrare nel campo di applicazione della nostra certificazione ISO 27001?

Sì, ovunque condivida l'infrastruttura con la rete del personale o con i sistemi aziendali. L'auditore verificherà che gli ospiti non possano accedere alle reti del personale, di pagamento o di gestione ai sensi della norma A.8.22. Anche il WiFi per gli ospiti raccoglie dati personali, il che implica la conformità al GDPR e alla norma A.5.34. L'add-on SecurePass di Purple fornisce alle reti ospiti un'autenticazione individuale e crittografata. Prepara insieme i pacchetti di prove per gli ospiti e per il personale, poiché gli auditor di solito li esaminano entrambi nella stessa sessione.

Quanto impegno richiede il passaggio da una password condivisa a 802.1X?

La modifica del punto di accesso consiste in un unico profilo WLAN nella dashboard del controller, documentata passo dopo passo nelle guide di supporto di Purple. La maggior parte dello sforzo risiede altrove: dovrai mappare i ruoli sulle VLAN, collegare il tuo provider di identità e registrare i dispositivi del personale. Dovrai anche pianificare la gestione dei dispositivi legacy che non supportano 802.1X. Esegui un progetto pilota in un'unica sede, raccogli le prove necessarie e distribuisci la soluzione nel resto della struttura una volta consolidato il modello.

Un unico SSID del personale può servire più aziende nella stessa sede?

Sì. Utilizza l'identity PSK (iPSK) per assegnare a ciascuna organizzazione di tenant la propria chiave. Il server RADIUS mappa ogni chiave sulla VLAN di quel tenant, in modo che il traffico rimanga isolato su un SSID condiviso. Il Multi-Tenant WiFi di Purple utilizza questo approccio. La tecnologia iPSK isola i tenant in modo pulito e documenta la conformità alla norma A.8.22. All'interno di ciascun tenant, identifica una chiave anziché una persona, pertanto 802.1X rimane la scelta migliore per l'autenticazione individuale del personale.

Come possiamo dimostrare che un dipendente che ha lasciato l'azienda non ha più accesso al WiFi?

Disabilita l'account nel tuo provider di identità, quindi mostra i log di rifiuto RADIUS per qualsiasi tentativo successivo alla data di cessazione del rapporto di lavoro. Purple si integra con Microsoft Entra ID, Okta e Google Workspace, in modo che le modifiche relative a nuovi assunti, trasferimenti e dimissioni raggiungano la rete direttamente dalla tua directory. Gli auditor esaminano solitamente un campione di dipendenti cessati dai registri delle risorse umane. Un rifiuto con data e ora successive alla data di uscita fornisce una prova chiara e attribuibile ai sensi delle norme A.5.16 e A.5.18.

Definizioni chiave

IEEE 802.1X

Lo standard IEEE per il controllo dell'accesso alla rete basato su porte. L'access point blocca il traffico finché un server di autenticazione, normalmente RADIUS, non approva il dispositivo, con le credenziali scambiate all'interno di un metodo Extensible Authentication Protocol (EAP).

Lo standard 802.1X è ciò che WPA2-Enterprise e WPA3-Enterprise utilizzano, ed è il meccanismo che trasforma un SSID del personale in una prova di identità nominativa per i controlli A.5.15, A.5.16 e A.8.5.

RADIUS

Remote Authentication Dial-In User Service, definito in RFC 2865. Il server accetta o rifiuta ogni richiesta di autenticazione e può restituire attributi nel messaggio Access-Accept, come la VLAN da assegnare.

I log di accettazione e rifiuto RADIUS costituiscono l'elemento centrale per il controllo degli accessi e il campionamento dei dipendenti cessati, pertanto l'esportazione delle policy RADIUS diventa una prova di audit a tutti gli effetti.

RADIUS accounting

Definito in RFC 2866, l'accounting aggiunge record di avvio sessione, aggiornamento intermedio e arresto. Ogni record contiene il nome autenticato, l'identificatore dell'access point, il MAC del dispositivo e l'indirizzo IP assegnato.

I registri di accounting, uniti ai log del firewall, consentono di attribuire una connessione a una persona specifica e forniscono le prove a livello di sessione richieste dal monitoraggio A.8.16.

EAP-TLS

Un metodo EAP utilizzato con lo standard 802.1X in cui sia il client che il server presentano certificati, eliminando l'esistenza di password che potrebbero essere soggette a phishing o condivise.

Il metodo EAP-TLS fornisce la prova di identità più solida per il controllo A.8.5 ed è richiesto per la modalità a 192 bit di WPA3-Enterprise, che utilizza GCMP-256.

EAP-TTLS

Un metodo EAP in cui il server presenta un certificato e crea un tunnel TLS, e il client invia successivamente le proprie credenziali all'interno di tale tunnel.

Le configurazioni pubblicate di Purple per il WiFi del personale per Juniper Mist e Cisco Meraki utilizzano il metodo EAP-TTLS, che rende la convalida lato client del certificato del server un controllo che è necessario comprovare.

WPA3-Personal (SAE)

WPA3-Personal sostituisce l'handshake a quattro vie di WPA2 con il Simultaneous Authentication of Equals, che resiste agli attacchi offline con dizionario, ma si affida comunque a un'unica password condivisa.

I team spesso presumono che un aggiornamento a WPA3 risolva un rilievo di audit. Questo corregge la crittografia ma non il problema dell'identità, pertanto non supera comunque i controlli A.5.16 e A.8.5 per l'accesso del personale.

Identity PSK (iPSK)

Una chiave pre-condivisa per dispositivo o per gruppo su un singolo SSID, con il server RADIUS che mappa ciascuna chiave sulla propria VLAN.

iPSK isola le organizzazioni tenant su proprietà condivise ed evidenzia la conformità ad A.8.22, ma identifica una chiave anziché una persona, pertanto l'802.1X rimane la risposta più solida per A.8.5.

RadSec

RADIUS su TLS, definito in RFC 6614. Avvolge l'intero scambio RADIUS in TLS, mentre il RADIUS standard su UDP protegge solo l'attributo password con uno schema basato su MD5.

RadSec tra i tuoi access point e il cloud RADIUS di Purple supporta la sicurezza dei servizi di rete del controllo A.8.21 e l'uso della crittografia del controllo A.8.24, con il certificato RadSec come prova.

Assegnazione VLAN dinamica

La RFC 3580 definisce il modo in cui un server RADIUS restituisce gli attributi VLAN nel messaggio Access-Accept, in modo che l'access point collochi ciascuna persona autenticata sulla VLAN del proprio ruolo.

Le VLAN dinamiche consentono a un unico SSID per il personale di dimostrare la segregazione A.8.22 e la limitazione dell'accesso alle informazioni A.8.3, senza trasmettere un SSID separato per ciascun ruolo.

RADIUS Change of Authorization (CoA)

Definito nella RFC 5176, il CoA consente al server RADIUS di inviare un Disconnect-Request per terminare una sessione attiva o un CoA-Request per spostarla su un'altra VLAN.

La disattivazione di un account interrompe l'autenticazione successiva ma potrebbe non terminare una sessione attiva. La configurazione di Cisco Meraki pubblicata da Purple lascia il CoA disattivato, quindi conferma la revoca immediata prima di dichiararla.

Dichiarazione di Applicabilità (SoA)

Il documento ISO/IEC 27001:2022 in cui si giustifica l'inclusione o l'esclusione di ciascuno dei 93 controlli dell'Appendice A tra i temi organizzativi, delle persone, fisici e tecnologici.

Le righe relative alla rete wireless nella SoA dovrebbero mappare i 12 controlli che il WiFi del personale documenta, e qualsiasi rete a chiave condivisa mantenuta per dispositivi legacy deve essere giustificata in quella sede.

Protected Management Frames

La protezione IEEE 802.11w per i frame di gestione WiFi, resa obbligatoria da WPA3-Enterprise.

Il PMF è uno dei motivi per scegliere WPA3-Enterprise laddove la valutazione dei rischi richieda una maggiore garanzia, e la suite di cifratura dovrebbe essere registrata nella politica di crittografia A.8.24.

Esempi pratici

Un gruppo alberghiero che gestisce tre strutture di circa 200 camere ciascuna ha ricevuto una non conformità minore durante l'audit di sorveglianza. Il WiFi del personale utilizzava un'unica chiave WPA2-PSK su tutti i siti, invariata da 18 mesi e nota a circa 140 dipendenti, compreso il personale addetto alle pulizie delle agenzie interinali.

Il gruppo ha migrato il WiFi del personale a WPA2-Enterprise con 802.1X sugli access point esistenti, utilizzando RadSec verso il cloud RADIUS. Gli account provenivano dalla directory del gruppo, in modo che una chiave condivisa non sostituisse più l'identità personale. Reception, pulizie, finanza e IT sono stati mappati ciascuno sulla propria VLAN su un unico SSID, mentre la rete ospiti è rimasta separata. All'audit di controllo, il 100% delle sessioni del personale campionate è stato ricondotto a una persona specifica. L'auditor ha campionato cinque dipendenti che avevano lasciato l'azienda e ciascuno ha mostrato un rifiuto del RADIUS dopo la data di cessazione del rapporto. La non conformità è stata chiusa e la rimozione di un dipendente che lascia l'azienda è passata dalla necessità di cambiare la chiave in tre siti alla semplice disattivazione di un singolo account.

Una catena retail di 60 negozi possedeva la certificazione ISO 27001 e rientrava anche nell'ambito di conformità PCI DSS v4.0. Ogni negozio trasmetteva tre SSID per il personale dedicati a scanner palmari, laptop dei manager e telefoni del personale, e la prova di segregazione era costituita solo da un diagramma non testato.

La catena ha raggruppato i tre SSID in un unico SSID 802.1X per il personale con assegnazione dinamica della VLAN, in modo che il RADIUS inserisse ciascun dispositivo nella VLAN associata al proprio ruolo. Gli scanner legacy che non potevano eseguire lo standard 802.1X sono stati spostati su una VLAN isolata con regole firewall strettamente limitate, anziché mantenere una chiave condivisa sulla rete principale. Il team di sicurezza ha eseguito un test di segregazione datato in un campione di negozi. Gli SSID del personale per negozio sono scesi da tre a uno. Gli stessi risultati del test sono serviti per il pacchetto di prove A.8.22 e per il test di segmentazione PCI DSS ai sensi del requisito 11.4.5, consentendo così a un solo test di soddisfare due audit.

Domande frequenti

Il WiFi per il personale di Purple funziona con gli access point che già possediamo?

Sì. Purple è indipendente dall'hardware e funziona come overlay cloud su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. È sufficiente modificare il profilo WLAN in WPA2-Enterprise e indirizzarlo al cloud RADIUS di Purple tramite RadSec. Purple pubblica guide passo-passo sul WiFi per il personale per Juniper Mist e Cisco Meraki. Non è richiesto alcun intervento di sostituzione dell'hardware, quindi le prove per l'audit migliorano senza la necessità di un progetto infrastrutturale.

Una password condivisa WPA2-PSK per il personale farà fallire il nostro audit ISO 27001?

È probabile che generi una non conformità rispetto ai requisiti A.8.5 o A.5.16. Una chiave condivisa autentica i dispositivi, non le persone, quindi non è possibile dimostrare quale persona specifica si sia connessa. Inoltre, non è possibile revocare l'accesso a un singolo dipendente che lascia l'azienda senza dover cambiare la chiave per tutti. Alcune organizzazioni mantengono una rete PSK per i dispositivi legacy che non possono eseguire l'802.1X. Questa soluzione funziona solo su una VLAN isolata, con l'eccezione giustificata nella Dichiarazione di Applicabilità.

Purple è certificata ISO 27001?

Sì. Purple possiede la certificazione ISO 27001, insieme a Cyber Essentials, e opera come piattaforma conforme al GDPR. Questo supporta le prove relative ai fornitori ai sensi del requisito A.8.21, sicurezza dei servizi di rete, e A.5.19, sicurezza delle informazioni nelle relazioni con i fornitori. Richiedi a Purple il certificato in corso di validità e il relativo ambito di applicazione per archiviarlo tra i record dei tuoi fornitori. Ricorda che il certificato di un fornitore supporta il tuo ISMS ma non lo certifica direttamente.

Abbiamo bisogno di WPA3-Enterprise per superare l'audit?

No. La norma ISO 27001 non indica uno specifico standard di sicurezza WiFi. Richiede invece di scegliere controlli adeguati alla propria valutazione dei rischi. Lo standard WPA2-Enterprise con 802.1X e un metodo EAP robusto soddisfa i requisiti A.8.5 e A.8.24 nella maggior parte dei profili di rischio. Lo standard WPA3-Enterprise aggiunge i Protected Management Frames obbligatori e una modalità opzionale a 192 bit. Sceglilo se la tua valutazione dei rischi o le normative di settore richiedono un livello di sicurezza superiore, verificando che i dispositivi client lo supportino.

Il WiFi per gli ospiti deve rientrare nel nostro ambito ISO 27001?

Sì, ovunque condivida l'infrastruttura con la rete del personale o con i sistemi aziendali. L'auditor verificherà che gli ospiti non possano accedere alle reti del personale, di pagamento o di gestione ai sensi del requisito A.8.22. Inoltre, il WiFi per gli ospiti raccoglie dati personali, il che implica il rispetto del GDPR e del requisito A.5.34. L'add-on SecurePass di Purple fornisce alle reti guest un'autenticazione individuale e crittografata. Prepara insieme i pacchetti di prove per gli ospiti e per il personale, poiché solitamente gli auditor li esaminano nella stessa sessione.

Quanto impegno richiede il passaggio da una password condivisa a 802.1X?

La modifica dell'access point si riduce a un singolo profilo WLAN nella dashboard del controller, documentato passo dopo passo nelle guide di supporto di Purple. La maggior parte del lavoro si concentra altrove. Dovrai mappare i ruoli sulle VLAN, connettere il tuo provider di identità e abilitare i dispositivi del personale. Sarà inoltre necessario pianificare la gestione dei dispositivi legacy che non supportano l'802.1X. Ti consigliamo di avviare un progetto pilota in una sede, raccogliere le prove necessarie e poi estendere la configurazione al resto dell'infrastruttura.

Un unico SSID per il personale può servire più aziende nella stessa sede?

Sì. Utilizza l'identity PSK (iPSK) per assegnare a ciascuna organizzazione ospite la propria chiave. Il server RADIUS mappa ogni chiave sulla VLAN di quell'utente, in modo che il traffico rimanga isolato su un SSID condiviso. Il WiFi multi-tenant di Purple utilizza questo approccio. L'iPSK isola i tenant in modo pulito e soddisfa il requisito A.8.22. Poiché all'interno di ciascun tenant viene identificata una chiave anziché una persona fisica, l'802.1X rimane la scelta migliore per l'autenticazione individuale del personale.

Come dimostriamo che un dipendente uscente ha perso l'accesso al WiFi?

Disabilita l'account nel tuo provider di identità, quindi mostra i registri di rifiuto del server RADIUS per qualsiasi tentativo di accesso successivo alla data di cessazione del rapporto. Purple si integra con Microsoft Entra ID, Okta e Google Workspace, consentendo alle variazioni relative a assunzioni, trasferimenti e cessazioni di raggiungere la rete direttamente dalla tua directory. Gli auditor solitamente selezionano un campione di ex dipendenti dai record delle risorse umane. Un rifiuto con timestamp successivo alla data di cessazione fornisce una prova chiara e tracciabile ai sensi dei requisiti A.5.16 e A.5.18.

Continua a leggere questa serie

Eventi radar DFS su Cisco Meraki, HPE Aruba e Ruckus: una checklist diagnostica per i cambi di canale

Scopri se un evento radar DFS ha causato l'interruzione della tua rete a 5GHz su Cisco Meraki, HPE Aruba o Ruckus. Distingui i radar reali dai falsi positivi e dai movimenti del pianificatore. Decidi quindi quali canali escludere, su quali AP, senza rinunciare alla capacità necessaria per la tua struttura.

Leggi la guida →

Pianificare la migrazione da WiFi 6 a WiFi 7 quando gli access point Cisco Meraki WiFi 6 raggiungono la fine del ciclo di vendita

Questa guida tecnica offre ai gestori di reti multi-sito un framework decisionale per il passaggio da Cisco Meraki WiFi 6 a WiFi 7 prima della data dell'ultimo ordine fissata al 31 dicembre 2026. Associa la pianificazione dell'infrastruttura e del backhaul alle verifiche del Meraki Dashboard che garantiscono la continuità dell'autenticazione Purple e della location analytics durante la sostituzione di ciascun access point.

Leggi la guida →

GDPR e Guest WiFi: Guida alla Conformità per Marketer e IT di Location Fisiche

Questa guida tecnica mostra ai team IT e marketing delle location fisiche come gestire la raccolta dati del Guest WiFi ai sensi del GDPR, senza trasformare un captive portal in una falla di conformità. Distingue l'accesso alla rete, le informazioni sulla privacy, le scelte di marketing opzionali e i flussi CRM, mappando poi Purple Connect, Capture ed Engage rispetto a queste decisioni operative.

Leggi la guida →

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.