- Purple
- Enterprise WiFi security and authentication: a complete guide
- Cyber Essentials and Staff WiFi: Passing the Five Controls on Your Wireless Network
Cyber Essentials and Staff WiFi: Passing the Five Controls on Your Wireless Network
Sarai in grado di mappare ciascuno dei cinque controlli Cyber Essentials sulla tua rete WiFi per il personale e colmare le lacune individuate dai valutatori. Potrai quindi scegliere tra 802.1X, iPSK e una rete WPA2-PSK segregata per ciascuna classe di dispositivi. Infine, saprai come preparare access point, controller e BYOD per un audit Cyber Essentials Plus.
Parte della nostra serie principale: Enterprise WiFi Security Guide →
- Cosa richiede Cyber Essentials per la rete WiFi del personale?
- Perché la rete WiFi del personale decide l'esito di così tanti audit?
- Come si applicano i cinque controlli alla tua rete wireless?
- Firewall e dispositivi di confine
- Configurazione sicura
- Controllo dell'accesso utente
- Protezione dal malware
- Gestione degli aggiornamenti di sicurezza
- Quali elementi del questionario mettono a rischio una WiFi aziendale configurata male?
- Il protocollo WPA2-PSK supera il controllo degli accessi degli utenti?
- In che modo Cyber Essentials Plus verifica la WiFi del tuo personale?
- Qual è la posizione di Purple rispetto alla rete wireless esistente?
- Due scenari pratici
- Un hotel di 200 camere con una sola chiave condivisa per il personale
- Una catena di negozi con 40 punti vendita che si prepara per la certificazione Plus
- Quali sono i limiti che dovresti conoscere?
- Cosa dovresti fare ora?
- Domande frequenti
- Purple Staff WiFi funziona con gli access point che già possediamo?
- Dobbiamo rimuovere il WPA2-PSK per superare Cyber Essentials?
- Il nostro WiFi guest rientra nel perimetro di Cyber Essentials?
- I telefoni personali del personale collegati all'SSID del personale rientrano nel perimetro?
- Cyber Essentials Plus testa direttamente la nostra rete wireless?
- Quanto lavoro comporta lo spostamento del WiFi del personale a 802.1X prima della nostra valutazione?
- Purple è sicuro e conforme?
Per superare i cinque controlli Cyber Essentials sulla tua rete wireless, devi proteggere la rete WiFi del personale utilizzando lo standard 802.1X o iPSK. L'integrazione di piattaforme come Cisco Meraki consente di applicare controlli di accesso ai singoli utenti, applicare patch al firmware entro 14 giorni e implementare l'MFA per proteggere i dispositivi in ambito.
Cosa richiede Cyber Essentials per la rete WiFi del personale?
Cyber Essentials è il programma supportato dal governo del Regno Unito che certifica cinque controlli tecnici contro i comuni attacchi informatici via Internet. Il National Cyber Security Centre (NCSC) definisce i requisiti tecnici. IASME gestisce il programma in qualità di partner dell'NCSC da aprile 2020. Le valutazioni a partire dal 28 aprile 2025 utilizzano il set di domande Willow, che si allinea alla versione 3.2 dei requisiti NCSC.
Il questionario non ha un capitolo separato per il wireless. La rete WiFi del personale rientra invece in ogni singolo controllo. Gli access point, i controller wireless e la dashboard cloud che li gestisce sono dispositivi o servizi inclusi nell'ambito della valutazione. I laptop e i telefoni collegati al tuo SSID del personale (il nome della rete a cui si connettono i dipendenti) sono dispositivi utente finale in ambito se accedono a dati o servizi aziendali.
Questa guida fa parte del pilastro Staff WiFi di Purple, che copre l'accesso dei dipendenti basato sull'identità sull'hardware già in uso. In questa sede ci concentreremo su una sola domanda pratica: quali impostazioni wireless superano una valutazione Cyber Essentials o Cyber Essentials Plus e quali invece la fanno fallire?
Perché la rete WiFi del personale decide l'esito di così tanti audit?
Tre caratteristiche di questo programma mettono la tua rete wireless sotto i riflettori.
Ambito di applicazione. I requisiti NCSC includono nell'ambito i dispositivi wireless, compresi gli access point, quando possono comunicare con altri dispositivi tramite Internet. Ogni access point gestito in cloud lo fa per progettazione.
Bring your own device (BYOD). Da quando la versione 3.0 dei requisiti è entrata in vigore a gennaio 2022, i dispositivi di proprietà del personale che accedono ai dati o ai servizi aziendali rientrano nell'ambito. Un SSID del personale che consente l'accesso ai telefoni personali può aggiungere silenziosamente decine di dispositivi alla tua valutazione. Sono esclusi i dispositivi utilizzati esclusivamente per app MFA, chiamate vocali e messaggi di testo.
Verifica. Cyber Essentials Plus confronta le risposte della tua autovalutazione con l'infrastruttura reale. Una rete del personale configurata anni fa da un fornitore esterno raramente supera questo confronto senza modifiche.
Come si applicano i cinque controlli alla tua rete wireless?
Firewall e dispositivi di confine
Ogni dispositivo in ambito deve trovarsi dietro un firewall o un dispositivo di confine correttamente configurato. Per il wireless, i requisiti evidenziano tre punti specifici:
- Password predefinite. Il router o firewall che gestisce il traffico WiFi del personale deve avere la password amministrativa predefinita modificata con una complessa.
- Esposizione dell'interfaccia amministrativa. L'interfaccia amministrativa del firewall non deve essere raggiungibile da Internet. L'unica eccezione è una documentata esigenza aziendale, protetta da MFA o da una lista di IP consentiti.
- Regole in entrata. Ogni regola in entrata deve avere una motivazione aziendale documentata. Rimuovi la regola quando tale esigenza cessa. I kit wireless spesso falliscono sul secondo punto. Un port forwarding impostato anni fa per il supporto remoto può lasciare la pagina di amministrazione web locale di un access point raggiungibile da internet.
Il controllo copre anche i dispositivi su reti non attendibili. I laptop del personale utilizzati su hotspot pubblici, incluse le reti per gli ospiti degli hotel, devono avere il proprio firewall software attivato.
La rete WiFi ospiti non è di per sé un dispositivo di confine. I requisiti consentono di escludere un sottoinsieme della rete dall'ambito di applicazione, a condizione che un firewall o una VLAN lo segreghi dai sistemi inclusi nell'ambito. Una VLAN (LAN virtuale) è una rete logicamente separata che funziona su switch e access point condivisi. Inserisci il traffico degli ospiti e del personale su VLAN separate, blocca il routing tra di esse e descrivi tale separazione nella tua dichiarazione di ambito.
Configurazione sicura
Questo controllo richiede di rimuovere ciò che non serve e modificare ciò che viene fornito non sicuro. Sul lato wireless, questo significa:
- Modificare le credenziali di amministratore predefinite su ogni access point, controller e appliance di gestione.
- Rimuovere o disattivare gli account locali inutilizzati, compresi gli account di supporto del fornitore mai attivati.
- Disattivare i servizi di gestione non utilizzati, come l'accesso HTTP non crittografato o Telnet agli access point.
- Applicare le regole relative alle password previste dal requisito a ogni credenziale che sblocca i dispositivi di rete.
Le regole per le password sono specifiche. Utilizza l'MFA, o un minimo di 12 caratteri, oppure un minimo di otto caratteri con un blocco automatico sulle password comuni. Proteggiti dai tentativi di brute-force con il throttling, oppure imposta un blocco dopo non più di 10 tentativi falliti.
Se mantieni una rete WPA2-PSK (chiave pre-condivisa) per i dispositivi legacy, ti consigliamo di applicare gli stessi minimi alla sua passphrase. Una passphrase condivisa è pur sempre una password e apre una strada verso la tua rete.
Controllo dell'accesso utente
Questo controllo è il punto in cui la maggior parte dei progetti WiFi per il personale incontra difficoltà. Richiede che:
- Ogni persona disponga di un proprio account, approvato prima dell'emissione.
- Gli account vengano rimossi o disattivati quando non sono più necessari, anche quando un dipendente lascia l'azienda.
- Gli account amministrativi vengano utilizzati solo per l'amministrazione, tenuti separati dagli account quotidiani e mai utilizzati per l'e-mail o la navigazione.
- L'MFA sia applicata ai servizi cloud ovunque il servizio lo offra.
La dashboard del tuo wireless cloud è un servizio cloud. Se i tuoi access point sono gestiti nella dashboard Cisco Meraki, Juniper Mist o in una piattaforma simile, ogni accesso amministratore necessita di MFA.
Lo stesso SSID del personale rappresenta la questione più complessa, e rispondiamo in modo dettagliato nella sezione WPA2-PSK qui sotto.
Protezione dal malware
Ogni computer desktop, laptop, tablet e telefono incluso nell'ambito ha bisogno di un software anti-malware o di una whitelist di applicazioni. Il controllo non prevede impostazioni wireless dirette. Raggiunge la tua rete WiFi del personale attraverso i dispositivi che ammette.
Se i telefoni personali si connettono all'SSID del personale e aprono l'e-mail aziendale, ogni telefono deve soddisfare questo controllo. Devi essere in grado di dimostrare che lo faccia.
Gestione degli aggiornamenti di sicurezza
Il firmware conta come software. Gli access point, i controller e i router predisposti per il wireless devono eseguire un firmware supportato dal fornitore. Gli aggiornamenti importanti e critici devono essere installati entro 14 giorni dal rilascio. Per importanti e critici si intende un punteggio CVSS v3 pari o superiore a 7, o qualsiasi correzione per la quale il fornitore non indica la gravità.
Gli access point che hanno raggiunto la fine del supporto non superano affatto questo controllo. È necessario rimuoverli o segregarli al di fuori dell'ambito di applicazione. Controlla l'avviso di fine ciclo di vita per ogni modello presente nella tua infrastruttura prima di procedere all'invio. Un'infrastruttura retail o alberghiera sviluppata nel corso degli anni spesso nasconde uno o due modelli fuori produzione.
Quali elementi del questionario mettono a rischio una WiFi aziendale configurata male?
Le domande di Willow sono raggruppate per controllo anziché per tecnologia. Questi sono gli elementi rilevanti per il wireless che spesso mettono in difficoltà i team IT, formulati come argomenti anziché come numeri di domanda:
- Descrizione dell'ambito. Indica i tuoi dispositivi wireless e spiega come viene segregato il traffico degli ospiti?
- Credenziali predefinite. Hai modificato le credenziali predefinite su ogni access point, controller e router?
- Esposizione dell'interfaccia di amministrazione. Chiunque può raggiungere una pagina di gestione wireless da Internet?
- MFA sulla gestione. La MFA è obbligatoria sulla tua dashboard wireless in cloud per ogni account amministratore?
- Separazione degli account amministratore. La WiFi viene gestita da account amministratore nominativi, anziché da un login "admin" condiviso?
- Processo per chi lascia l'azienda. Quando qualcuno se ne va, il suo accesso WiFi cessa o una chiave condivisa rimane in tasca?
- Criteri per le password. La tua politica dichiarata copre i dispositivi di rete e qualsiasi passphrase PSK?
- Aggiornamento del firmware. Ogni access point ha un firmware supportato, con patch applicate entro 14 giorni per correzioni importanti e critiche?
- Inventario BYOD. Hai elencato i dispositivi personali sul tuo SSID aziendale che accedono ai dati dell'organizzazione?
- Reti non attendibili. I laptop dei dipendenti mantengono attivo il proprio firewall software quando si collegano alla WiFi ospiti o pubblica?
La tabella seguente mappa ciascun controllo alla falla wireless che un valutatore troverà e alla configurazione che la risolve.
| Controllo | Area della domanda wireless | Non supera la valutazione | Supera la valutazione |
|---|---|---|---|
| Firewall | Esposizione dell'interfaccia di amministrazione | Interfaccia web di amministrazione dell'access point raggiungibile tramite port forwarding | Gestione raggiungibile solo internamente, o dietro MFA o un elenco di IP consentiti |
| Firewall | Segregazione degli ospiti | Ospiti e personale su un'unica rete piatta | VLAN separate senza routing tra ospiti e personale |
| Configurazione sicura | Credenziali predefinite | Password di amministrazione di fabbrica sul controller o sugli access point | Credenziali uniche che soddisfano la regola dei 12 caratteri, predefinite rimosse |
| Controllo dell'accesso utente | Account individuali | Un'unica chiave WPA2-PSK condivisa da tutto il personale e dai collaboratori esterni | 802.1X o iPSK, una credenziale per persona o dispositivo |
| Controllo dell'accesso utente | Piano di gestione | Accesso alla dashboard cloud senza MFA | MFA obbligatoria per ogni account amministratore |
| Aggiornamenti di sicurezza | Firmware | Access point a fine ciclo di vita ancora in servizio | Modelli supportati, patch critiche e importanti entro 14 giorni |
Il protocollo WPA2-PSK supera il controllo degli accessi degli utenti?
Non in modo pulito. I requisiti non vietano esplicitamente il WPA2-PSK per nome. Tuttavia, richiedono account individuali e la revoca dell'accesso quando un utente lascia l'azienda. Una singola chiave condivisa non offre nessuna delle due cose. Se un utente che lascia l'azienda conosce la chiave, l'unico rimedio è modificarla su ogni singolo dispositivo che la utilizza.
Due alternative offrono un controllo individuale per persona.
802.1X è lo standard IEEE per il controllo degli accessi alla rete basato su porta. Sulla WiFi, funziona come WPA2-Enterprise o WPA3-Enterprise. Ogni persona o dispositivo si autentica su un server RADIUS, il servizio che verifica le credenziali e concede l'accesso alla rete. Lo scambio utilizza un metodo EAP come EAP-TLS (basato su certificati), EAP-TTLS o PEAP (entrambi incapsulano le credenziali all'interno di un tunnel TLS).
iPSK (identity pre-shared key, chiamato PPSK o PSK privato da alcuni vendor) emette una chiave unica per persona o dispositivo su un singolo SSID. I dispositivi che supportano solo una passphrase possono comunque connettersi, ed è possibile revocare ogni chiave singolarmente.
| Metodo SSID del personale | Revoca per persona | Idoneità al controllo accessi utente | Gestione del BYOD | Supporto dispositivi | Per chi è indicato |
|---|---|---|---|---|---|
| WPA2-PSK, una chiave condivisa | No, richiede la rotazione della chiave su ogni dispositivo | Debole, nessun account individuale | Scarsa, nessun modo di distinguere i dispositivi personali da quelli aziendali | Tutti i dispositivi WiFi | Solo reti legacy, segregate fuori dall'ambito di applicazione |
| iPSK o PPSK | Sì, per singola chiave | Buona, una chiave per persona o dispositivo | Sì, ogni dispositivo personale riceve la propria chiave | Tutti i dispositivi che accettano una passphrase | Infrastrutture miste con scanner, casse e IoT che non possono eseguire 802.1X |
| 802.1X con EAP-TTLS o PEAP | Sì, per account | Forte, collegato ad account individuali | Sì, con identificazione ad ogni sessione | Laptop, telefoni e tablet moderni | Personale d'ufficio e di back-office con account di directory |
| 802.1X con certificati EAP-TLS | Sì, per certificato | Massima, nessuna password da sottrarre | Solo dispositivi gestiti, a meno che non si emettano certificati BYOD | Dispositivi che possono essere registrati con certificati | Flotte aziendali gestite |
Se devi mantenere una rete PSK, segregala su una VLAN dedicata. Limitala ai dispositivi che non possono fare di meglio, documenta il motivo della sua esistenza e ruota la passphrase quando chiunque ne sia a conoscenza lascia l'azienda.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.
In che modo Cyber Essentials Plus verifica la WiFi del tuo personale?
Cyber Essentials Plus utilizza gli stessi requisiti della certificazione base. Un valutatore li verifica poi con test pratici. L'audit Plus deve essere completato entro tre mesi dal conseguimento del certificato base.
Le specifiche del test coprono:
- Una scansione di vulnerabilità esterna dei tuoi indirizzi IP esposti a internet.
- Una scansione di vulnerabilità interna su un campione di dispositivi degli utenti finali.
- Verifica che i dispositivi campionati siano dotati di patch e utilizzino una protezione malware, utilizzando file di test inviati tramite e-mail e browser.
- Una verifica che l'MFA sia applicato sui servizi cloud inclusi nell'ambito.
- Una verifica che gli account amministratore siano separati dagli account di uso quotidiano.
La specifica non contiene alcun test dedicato agli attacchi wireless via etere. Il vostro WiFi emerge in altri quattro modi.
- La scansione esterna rileva qualsiasi pagina di gestione di access point, controller o router esposta a Internet. Il firmware non aggiornato con una vulnerabilità nota viene segnalato come risultato ad alta gravità o critico.
- Il campione di dispositivi include laptop e telefoni che si connettono tramite l'SSID del personale, compresi i BYOD se rientrano nell'ambito.
- La verifica MFA può includere la dashboard wireless cloud se è stata inserita tra i servizi nell'ambito.
- La verifica degli account può esporre accessi amministrativi condivisi sulla gestione wireless.
Risolvete le esposizioni prima dell'arrivo del valutatore. Una pagina di gestione rilevabile da una scansione delle porte diventerà un risultato negativo.
Qual è la posizione di Purple rispetto alla rete wireless esistente?
Purple è un overlay cloud indipendente dall'hardware. Purple Staff WiFi funziona su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet, senza richiedere alcuna sostituzione radicale.
Sul controller esistente, la rete del personale diventa un SSID WPA2-Enterprise (802.1X) senza Captive Portal. Un Captive Portal è la pagina di accesso web che normalmente vedono gli ospiti. L'autenticazione viene indirizzata al RADIUS cloud di Purple tramite RadSec, che incapsula il traffico RADIUS in TLS. Un certificato installato nel controller protegge tale collegamento. Vengono configurati due server RADIUS Purple per ridondanza. Passpoint (Hotspot 2.0, lo standard che consente ai dispositivi di connettersi automaticamente utilizzando le credenziali memorizzate) funziona con EAP-TTLS, in modo che i dispositivi registrati si connettano senza alcuna richiesta di conferma.
I nostri articoli di supporto contengono le impostazioni esatte per ciascuna piattaforma:
Per una panoramica più ampia sui fornitori, consultate How to Configure WPA2-Enterprise on Common Access Point Platforms (Cisco, Aruba, Ubiquiti).
Ecco come questo si colloca rispetto al questionario:
- Controllo dell'accesso utente. Ogni sessione porta con sé un'identità individuale, non una chiave condivisa.
- Dipendenti uscenti. I processi di inserimento, trasferimento e uscita (JML) in Microsoft Entra ID, Okta o Google Workspace gestiscono l'accesso WiFi, quindi la disattivazione di un account interrompe l'accesso di tale persona.
- Configurazione sicura. Le credenziali RADIUS viaggiano all'interno di TLS anziché in chiaro su Internet.
- Garanzia del fornitore. Purple possiede la certificazione ISO 27001 ed è conforme al GDPR, il che è d'aiuto quando il valutatore chiede informazioni sui servizi di terze parti.
Purple ha gestito 440 milioni di accessi nel 2024 in oltre 80.000 sedi attive, secondo i dati della piattaforma di Purple.
Due scenari pratici
Un hotel di 200 camere con una sola chiave condivisa per il personale
Situazione. Un hotel di 200 camere gestiva i suoi 85 dipendenti su un'unica rete WPA2-PSK. La chiave non era mai stata cambiata dall'apertura avvenuta quattro anni prima. Gli appaltatori e il personale addetto alle pulizie dell'agenzia la conoscevano. Un port forwarding configurato dall'installatore originale lasciava l'amministratore web del controller raggiungibile da internet, ancora con la sua password di fabbrica.
Cosa è stato fatto. Il manager IT ha chiuso il port forwarding e ha cambiato ogni credenziale predefinita. Ha imposto l'MFA sulla dashboard cloud e ha assegnato a ciascun amministratore un account nominativo. Il personale è stato spostato su un SSID 802.1X tramite Purple, con accesso collegato alla directory dell'hotel. I tablet del servizio di pulizia che non potevano eseguire l'802.1X sono stati spostati su una VLAN segregata con una propria passphrase. Il WiFi per gli ospiti è rimasto su una VLAN separata senza alcun instradamento verso i sistemi del personale.
Risultato. Le chiavi condivise sulla rete del personale sono scese da una a zero. La rimozione di un dipendente che lasciava l'azienda è passata dalla riconfigurazione della chiave su oltre 120 dispositivi alla semplice disattivazione di un account di directory. Il questionario è stato inviato senza risposte non conformi relative al wireless. Gli Hotels con un elevato turnover di personale risentono maggiormente di questo cambiamento, perché in precedenza ogni dimissione significava dover reimpostare la chiave.
Una catena di negozi con 40 punti vendita che si prepara per la certificazione Plus
Situazione. Una catena di Retail con 40 punti vendita possedeva la certificazione base Cyber Essentials e ha prenotato la valutazione per il livello Plus. Circa 300 telefoni personali utilizzavano l'SSID del personale, principalmente per navigare durante le pause. Una scansione esterna preliminare alla valutazione ha rilevato la gestione remota abilitata sui router dei negozi, con una versione del firmware che presentava un avviso di sicurezza ad alta gravità.
Cosa è stato fatto. Il team ha disabilitato la gestione remota e ha applicato il firmware con patch entro la finestra di 14 giorni. Successivamente ha spostato i telefoni personali sulla rete degli ospiti, che era segregata e fuori dall'ambito di valutazione. Solo i telefoni dei direttori di negozio, che leggevano le e-mail aziendali, sono rimasti sull'accesso del personale, ciascuno con la propria chiave iPSK e l'iscrizione alla gestione dei dispositivi. Gli scanner portatili hanno ricevuto chiavi iPSK per singolo dispositivo.
Risultato. I dispositivi BYOD rientranti nell'ambito di valutazione sono scesi da circa 300 a 45. La nuova scansione esterna ha restituito zero risultati critici o ad alta gravità sulle apparecchiature wireless o sui router. L'audit per il livello Plus si è concluso entro la finestra di tre mesi.
Quali sono i limiti che dovresti conoscere?
Cyber Essentials non è uno standard di sicurezza wireless. Stabilisce una base di riferimento contro gli attacchi provenienti da internet. Non testa gli access point non autorizzati, gli attacchi a radiofrequenza o il rilevamento di intrusioni wireless. Superare la valutazione non significa che il tuo WiFi sia completamente protetto.
Gli uffici condivisi da più aziende hanno bisogno di più di un SSID per il personale. Laddove diverse organizzazioni condividono un edificio, una singola rete per il personale non può tenere separati i dispositivi di ciascun inquilino. La tecnologia iPSK colloca i dispositivi di ciascun inquilino nel proprio segmento su un unico SSID, che è il modo in cui il WiFi Multi-Tenant di Purple affronta la gestione degli edifici condivisi. Gli hub del settore pubblico, gli uffici comunali e i piani di coworking rientrano spesso in questa categoria. I dispositivi legacy limitano le tue opzioni. Casse, scanner e alcuni kit medicali o di gestione degli edifici non possono eseguire l'autenticazione 802.1X. Pianifica l'uso di iPSK o di una rete PSK segregata anziché forzarli a utilizzare l'autenticazione Enterprise. Lo stesso schema si applica nei contesti sanitari Healthcare, dove i dispositivi clinici spesso condividono l'infrastruttura radio con il personale.
Le reti guest sono ancora importanti. La segregazione mantiene la rete WiFi guest al di fuori del perimetro del tuo Cyber Essentials. Questo non elimina i tuoi obblighi GDPR per i dati degli ospiti che raccogli. Se utilizzi Purple Guest WiFi, l'add-on SecurePass è la nostra risposta sul lato guest quando la discussione sul perimetro si estende al traffico degli ospiti.
Cosa dovresti fare ora?
- Recupera la tua dichiarazione di scopo e compila un elenco di ogni access point, controller e modello di router, indicando la versione del firmware e lo stato del supporto.
- Esegui una scansione esterna delle porte dei tuoi IP pubblici prima che lo faccia un valutatore.
- Imponi l'MFA e account nominativi sul tuo pannello di gestione wireless.
- Decidi quale metodo di SSID per il personale nella tabella di confronto si adatta meglio a ciascuna classe di dispositivi.
- Sposta i dispositivi personali che non hanno bisogno di accedere ai dati aziendali sulla tua rete guest.
Vedi anche: Purple Staff WiFi, per l'accesso dei dipendenti basato sull'identità sul tuo hardware esistente. Purple SecurePass, per la risposta sul lato guest alla questione dei dispositivi perimetrali. Purple Multi-Tenant WiFi, per l'iPSK negli uffici condivisi multi-tenant dove un singolo SSID per il personale non è applicabile.
Domande frequenti
Purple Staff WiFi funziona con gli access point che già possediamo?
Sì. Purple è indipendente dall'hardware e funziona come un overlay cloud su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Ti basta configurare un SSID WPA2-Enterprise sul tuo controller esistente e indirizzare l'autenticazione verso il RADIUS cloud di Purple tramite RadSec. I nostri articoli di supporto forniscono le impostazioni esatte per ciascuna piattaforma, in modo da poter modificare la configurazione anziché sostituire l'hardware prima della valutazione.
Dobbiamo rimuovere il WPA2-PSK per superare Cyber Essentials?
No, i requisiti non vietano esplicitamente il WPA2-PSK. Tuttavia, una singola chiave condivisa rende difficile difendere le risposte sul controllo degli accessi degli utenti, in quanto non può essere revocata per una singola persona quando questa lascia l'azienda. Sposta il personale su 802.1X o iPSK. Mantieni qualsiasi rete PSK residua segregata sulla propria VLAN, limitata ai dispositivi legacy e documentata, con una passphrase che rispetti la regola dei 12 caratteri.
Il nostro WiFi guest rientra nel perimetro di Cyber Essentials?
No, a patto di segregarlo correttamente. I requisiti NCSC consentono di escludere un sottoinsieme della rete dal perimetro quando un firewall o una VLAN lo separa dai sistemi inclusi nel perimetro. Colloca il traffico guest sulla propria VLAN, blocca il routing verso le reti del personale e i sistemi aziendali, e descrivi tale separazione nella tua dichiarazione di scopo. I laptop del personale che si collegano alla rete guest devono comunque avere il proprio software firewall abilitato.
I telefoni personali del personale collegati all'SSID del personale rientrano nel perimetro?
Sì, se accedono ai dati o ai servizi aziendali, come l'e-mail aziendale. A partire dalla versione 3.0 dei requisiti, i dispositivi BYOD che accedono ai dati aziendali rientrano nell'ambito di applicazione e devono soddisfare tutti e cinque i controlli. Sono esclusi i telefoni utilizzati solo per app MFA, chiamate e SMS. Spostare i dispositivi personali che necessitano solo di un accesso a Internet sulla rete guest segregata è il modo più rapido per ridurre l'ambito di applicazione.
Cyber Essentials Plus testa direttamente la nostra rete wireless?
No, la specifica del test Plus non prevede un test wireless via etere dedicato. Il tuo WiFi viene comunque esaminato indirettamente. La scansione esterna rileva pagine di gestione di controller o access point esposte e firmware vulnerabili. Il campione di dispositivi include laptop e telefoni sul SSID del personale. Il controllo MFA può coprire la dashboard cloud wireless. Correggi l'esposizione della gestione e il firmware prima di prenotare l'auditor.
Quanto lavoro comporta lo spostamento del WiFi del personale a 802.1X prima della nostra valutazione?
Il lato controller richiede solo una modifica del SSID sull'hardware esistente. Aggiungi la sicurezza Enterprise, i server RADIUS di Purple e un certificato RadSec, come descritto nei nostri articoli di supporto per ciascun fornitore. La maggior parte dell'impegno risiede nell'onboarding dei dispositivi: la registrazione di laptop e telefoni e la decisione su quali dispositivi legacy richiedono invece iPSK. Pianifica prima questo inventario, perché risponde anche alle domande sul BYOD.
Purple è sicuro e conforme?
Sì. Purple possiede la certificazione ISO 27001 ed è conforme al GDPR. La piattaforma è stata fondata nel 2012 e mantiene un uptime del 99.999%. Quando l'auditor chiede come i servizi cloud di terze parti gestiscono l'autenticazione del personale, puoi fare riferimento a queste credenziali. La piattaforma di Purple ha registrato 440 milioni di accessi nel 2024 in oltre 80.000 sedi attive, servendo 350 milioni di utenti.
Definizioni chiave
Cyber Essentials
Lo schema di certificazione sostenuto dal governo del Regno Unito che copre cinque controlli tecnici: firewall, configurazione sicura, controllo degli accessi utente, protezione dal malware e gestione degli aggiornamenti di sicurezza. L'NCSC detiene i requisiti tecnici, IASME gestisce lo schema da aprile 2020 e le valutazioni a partire dal 28 aprile 2025 utilizzano il set di domande Willow allineato alla versione 3.2 dei requisiti.
I tuoi access point, i controller e la dashboard cloud wireless sono dispositivi e servizi inclusi nell'ambito di applicazione, pertanto le impostazioni WiFi del personale compaiono all'interno di ogni singolo controllo anziché in un capitolo dedicato al wireless a parte.
Cyber Essentials Plus
Il livello verificato dello schema, che utilizza gli stessi requisiti NCSC del certificato base ma testati sul campo da un valutatore. Le specifiche del test coprono una scansione delle vulnerabilità esterne, una scansione interna dei dispositivi degli utenti finali campionati, controlli sulle patch e sul malware, controlli MFA sui servizi cloud e la separazione degli account amministratore. Deve essere completato entro tre mesi dal certificato base.
Non è previsto un test wireless via etere, ma la scansione esterna rileva le pagine di gestione wireless esposte e i firmware vulnerabili, e il campione di dispositivi include laptop e telefoni connessi all'SSID del personale.
IEEE 802.1X
Lo standard IEEE per il controllo dell'accesso alla rete basato su porta. Su WiFi funziona come WPA2-Enterprise o WPA3-Enterprise, con ciascun utente o dispositivo che si autentica su un server RADIUS tramite un metodo EAP come EAP-TLS, EAP-TTLS o PEAP.
L'802.1X fornisce a ogni sessione del personale un'identità individuale, rispondendo ai requisiti di account individuale e di gestione dei dipendenti uscenti previsti nel controllo degli accessi utente.
iPSK (identity pre-shared key)
Un'implementazione del fornitore, chiamata anche PPSK o PSK privata, che emette una passphrase univoca per persona o dispositivo su un singolo SSID. Il dispositivo utilizza ancora l'autenticazione personale standard WPA2, mentre la rete mappa ciascuna chiave a un'identità e può revocarla singolarmente.
Utilizza iPSK per registratori di cassa, scanner palmari e IoT che non possono eseguire l'802.1X, e per edifici multi-tenant in cui i dispositivi di ciascun inquilino richiedono il proprio segmento.
WPA2-PSK
La modalità WPA2 Personal, in cui ogni dispositivo sull'SSID si autentica con la stessa passphrase pre-condivisa. Non offre alcuna identità per singolo utente, quindi revocare una persona significa cambiare la chiave su ogni dispositivo che la utilizza.
I requisiti NCSC non la vietano esplicitamente, ma una singola chiave condivisa rende difficili da difendere i controlli di accesso degli utenti. Mantieni qualsiasi rete PSK rimanente segregata, documentata e sottoposta a rotazione quando chiunque conosca la chiave lascia l'azienda.
RADIUS
Remote Authentication Dial-In User Service, definito in RFC 2865, il protocollo utilizzato da un controller WiFi per inviare le credenziali 802.1X a un server di autenticazione, che le verifica e concede o rifiuta l'accesso alla rete.
Con Purple, il tuo controller esistente indirizza l'autenticazione dell'SSID del personale verso il cloud RADIUS di Purple, con due server configurati per la ridondanza.
RadSec
RADIUS su TLS, specificato in RFC 6614. Avvolge il traffico RADIUS in un tunnel TLS autenticato con certificati, in modo che le credenziali non transitino in chiaro su internet.
Installi un certificato nel tuo controller per proteggere il collegamento RadSec al cloud RADIUS di Purple, che supporta il controllo della configurazione sicura.
EAP-TLS
Il metodo Extensible Authentication Protocol definito in RFC 5216, in cui il client e il server si autenticano a vicenda con certificati X.509 all'interno di un handshake TLS, senza scambio di password.
EAP-TLS è l'opzione SSID per il personale più sicura per i dispositivi aziendali gestiti, ma i dispositivi personali richiedono l'emissione di certificati prima di poter essere utilizzati.
EAP-TTLS e PEAP
Metodi EAP tunnelizzati: EAP-TTLS è specificato in RFC 5281, e PEAP è un metodo originato da Microsoft. Entrambi creano un tunnel TLS verso il server RADIUS e trasportano le credenziali utente al suo interno.
Entrambi sono adatti al personale dell'ufficio e del back-office con account di directory su laptop, telefoni e tablet moderni. Purple gestisce Passpoint con EAP-TTLS.
VLAN
Una LAN virtuale come definita da IEEE 802.1Q: una rete logicamente separata che condivide gli stessi switch e access point, con traffico taggato in modo da poter essere isolato e instradato in base alle policy del firewall.
I requisiti NCSC consentono di escludere un sottoinsieme della rete dall'ambito di applicazione quando un firewall o una VLAN lo segrega, che è il modo in cui il WiFi per gli ospiti e le reti PSK legacy rimangono fuori dalla tua valutazione.
CVSS v3
Il Common Vulnerability Scoring System versione 3, gestito da FIRST, che valuta la gravità delle vulnerabilità da 0 a 10. Cyber Essentials considera un punteggio pari o superiore a 7 come alto o critico.
Le correzioni del firmware con livello di criticità alto e critico per access point, controller e router con funzionalità wireless devono essere installate entro 14 giorni, così come qualsiasi correzione per cui il fornitore non fornisce una gravità.
Passpoint (Hotspot 2.0)
La certificazione della WiFi Alliance basata su IEEE 802.11u che consente ai dispositivi di rilevare e connettersi a una rete automaticamente utilizzando le credenziali memorizzate, con autenticazione tramite un metodo EAP.
Purple esegue Passpoint con EAP-TTLS sulla rete del personale, in modo che i dispositivi registrati si connettano senza richiedere passaggi o mostrare un Captive Portal.
Esempi pratici
Un hotel con 200 camere gestiva i suoi 85 dipendenti con un'unica chiave WPA2-PSK, rimasta invariata per quattro anni e nota a fornitori esterni e personale di pulizia delle agenzie. Un vecchio port forwarding dell'installatore lasciava l'amministrazione web del controller raggiungibile da Internet con la password di fabbrica. Come faresti a superare Cyber Essentials?
Il responsabile IT ha chiuso il port forwarding e modificato ogni credenziale predefinita, risolvendo i problemi relativi al firewall e alla configurazione sicura. L'MFA è stata implementata sulla dashboard cloud, con un account nominativo per ciascun amministratore per soddisfare il controllo degli accessi utente. Il personale è stato spostato su un SSID 802.1X tramite Purple, collegato alla directory dell'hotel, in modo che ogni sessione abbia un'identità individuale. I tablet del personale di pulizia che non potevano eseguire 802.1X sono stati spostati su una VLAN segregata con la propria passphrase. La rete WiFi per gli ospiti è rimasta su una VLAN separata senza alcun instradamento verso i sistemi del personale. Le chiavi condivise sono passate da una a zero e la rimozione di un dipendente che lascia l'azienda è passata dalla riconfigurazione delle chiavi su oltre 120 dispositivi alla semplice disattivazione di un singolo account di directory. Il questionario è stato inviato senza alcuna risposta non conforme riguardante il wireless.
Una catena di vendita al dettaglio con 40 negozi dotata di Cyber Essentials base ha prenotato la valutazione Plus. Circa 300 telefoni personali utilizzavano l'SSID del personale, principalmente per navigare durante le pause. Una scansione esterna preliminare ha rilevato la gestione remota abilitata sui router dei negozi, con un firmware che presentava un avviso di sicurezza ad alta gravità. Cosa dovrebbe fare il team prima dell'arrivo del valutatore?
Il team ha disattivato la gestione remota e applicato la patch del firmware entro la finestra di 14 giorni, eliminando i risultati della scansione esterna. I telefoni personali sono stati spostati sulla rete ospiti, che era segregata ed esclusa dall'ambito di applicazione, poiché non necessitavano di accedere ai dati aziendali. Solo i telefoni dei direttori di negozio, che leggevano le email aziendali, sono rimasti sull'accesso del personale, ciascuno con la propria chiave iPSK e l'iscrizione alla gestione dei dispositivi. Gli scanner palmari hanno ricevuto chiavi iPSK specifiche per dispositivo, consentendo la revoca individuale senza l'uso di 802.1X. I dispositivi BYOD inclusi nell'ambito di applicazione sono scesi da circa 300 a 45. La nuova scansione esterna ha restituito zero risultati critici o ad alta gravità sulle apparecchiature wireless o sui router e l'audit Plus si è concluso entro la finestra di tre mesi.
Domande frequenti
Purple Staff WiFi funziona con gli access point che già possediamo?
Sì. Purple è indipendente dall'hardware e funziona come overlay cloud su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Configuri un SSID WPA2-Enterprise sul tuo controller esistente e indirizzi l'autenticazione al cloud RADIUS di Purple tramite RadSec. I nostri articoli di supporto forniscono le impostazioni esatte per ogni piattaforma, in modo da poter modificare la configurazione anziché sostituire l'hardware prima della valutazione.
Dobbiamo rimuovere il WPA2-PSK per superare Cyber Essentials?
No, i requisiti non vietano esplicitamente il WPA2-PSK. Tuttavia, una singola chiave condivisa rende difficili da difendere le tue risposte sul controllo degli accessi degli utenti, poiché non può essere rimossa per una sola persona quando lascia l'azienda. Passa il personale a 802.1X o iPSK. Mantieni l'eventuale rete PSK rimanente segregata sulla propria VLAN, limitata ai dispositivi legacy e documentata, con una passphrase che rispetti la regola dei 12 caratteri.
Il nostro WiFi per gli ospiti è incluso nell'ambito di Cyber Essentials?
Non se lo segreghi correttamente. I requisiti NCSC consentono di escludere una parte della rete dall'ambito quando un firewall o una VLAN la separa dai sistemi in ambito. Inserisci il traffico guest sulla propria VLAN, blocca il routing verso le reti del personale e i sistemi aziendali e descrivi questa separazione nella tua dichiarazione di scopo. I laptop del personale che si collegano alla rete guest devono comunque avere il proprio firewall software abilitato.
I telefoni personali dei dipendenti sul SSID del personale sono inclusi nell'ambito?
Sì, se accedono a dati o servizi aziendali come l'email aziendale. Dalla versione 3.0 dei requisiti, i dispositivi BYOD che accedono ai dati aziendali sono inclusi nell'ambito e devono soddisfare tutti e cinque i controlli. I telefoni utilizzati solo per app MFA, chiamate e SMS sono esclusi. Spostare i dispositivi personali che necessitano solo di accesso a internet sulla tua rete guest segregata è il modo più rapido per ridurre l'ambito.
Cyber Essentials Plus testa direttamente la nostra rete wireless?
No, la specifica del test Plus non prevede un test wireless dedicato via etere. Il tuo WiFi viene comunque esaminato indirettamente. La scansione esterna rileva pagine di gestione di controller o access point esposte e firmware vulnerabili. Il campione di dispositivi include laptop e telefoni sul tuo SSID del personale. Il controllo MFA può coprire la tua dashboard wireless cloud. Risolvi l'esposizione della gestione e il firmware prima di prenotare il valutatore.
Quanto lavoro richiede il passaggio del WiFi del personale a 802.1X prima della nostra valutazione?
La gestione lato controller consiste in una singola modifica del SSID sull'hardware esistente. Aggiungi la sicurezza Enterprise, i server RADIUS di Purple e un certificato RadSec, come descritto nei nostri articoli di supporto per ciascun fornitore. La maggior parte del lavoro risiede nell'onboarding dei dispositivi: registrazione di laptop e telefoni e decisione su quali dispositivi legacy richiedano invece iPSK. Pianifica prima questo inventario, poiché risponderà anche alle domande sul BYOD.
Purple stessa è certificata Cyber Essentials?
Sì. Purple possiede le certificazioni Cyber Essentials e ISO 27001, è una B Corp certificata e opera in conformità con GDPR e CCPA. Quando il tuo valutatore ti chiederà come i servizi cloud di terze parti gestiscono l'autenticazione del personale, potrai fare riferimento a queste certificazioni. La piattaforma di Purple ha registrato 440 milioni di accessi nel 2024 in oltre 80.000 sedi attive, secondo i nostri dati.
Fonti
- NCSC Cyber Essentials overview
- IASME Cyber Essentials
- FIRST Common Vulnerability Scoring System (CVSS)
- RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- RFC 6614: Transport Layer Security (TLS) Encryption for RADIUS
- RFC 5216: The EAP-TLS Authentication Protocol
- Purple support: Staff WiFi on Cisco Meraki
Continua a leggere questa serie
Alternative a Portnox: Cloud RADIUS senza il NAC completo
Sarai in grado di decidere se la tua infrastruttura ha bisogno di un NAC completo o solo di un cloud RADIUS per il WiFi, utilizzando un test di tre domande. Potrai quindi confrontare Portnox, Purple, SecureW2 e JumpCloud su applicazione cablata, controlli di postura, certificati, accesso ospiti e costi di gestione triennali, e pianificare un progetto pilota sito per sito.
Analisi delle presenze con HPE Aruba Central: configurazione, esportazioni e limiti
Sarà possibile abilitare l'analisi delle presenze di Aruba Central per singolo sito, calibrare la soglia RSSI e i limiti di permanenza rispetto a un conteggio reale e esportare gli aggregati a livello di sito tramite la Central REST API. Scoprirai inoltre dove si ferma l'analisi nativa delle presenze e quando un livello di piattaforma indipendente dall'hardware come Purple trova spazio sui tuoi access point Aruba esistenti.
Conformità CIPA: checklist di conformità per i gestori di sedi
Sarai in grado di decidere se la conformità CIPA vincola il tuo WiFi, quindi segmentare le reti, instradare il DNS tramite Purple Shield e chiudere i percorsi di bypass. Saprai anche quali prove conservare per la certificazione del Form 486 o del Form 479. La checklist assegna ogni requisito a un responsabile, in modo che la certificazione del prossimo anno di finanziamento non presenti lacune.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.