मुख्य मजकुराकडे जा

कर्मचारी WiFi तुम्हाला ISO/IEC 27001 चे पालन करण्यास कशी मदत करते: तुमच्या वायरलेस नेटवर्कमध्ये Annex A नियंत्रणे मॅप करणे

तुमचे कर्मचारी WiFi हे A.5.15, A.8.5 आणि A.8.22 सह 12 ISO/IEC 27001:2022 Annex A नियंत्रणांचे पुरावे देऊ शकते की नाही हे तुम्ही ठरवू शकाल. तुम्ही सामायिक केलेली WPA2-PSK की बदलून IEEE 802.1X आणि डायनॅमिक VLANs वापरू शकाल. शेवटी, तुम्ही RADIUS लॉग्स, पृथक्करण चाचण्या आणि पुरवठादार रेकॉर्ड्स एकत्र करू शकता जे ऑडिटर्स स्टेज २ मध्ये स्वीकारतात.

Iain Jewitt द्वारेप्रकाशित
📖 14 मिनिट वाचन3,275 शब्द2 सोडवलेली उदाहरणे12 महत्वाच्या व्याख्या

आमच्या मुख्य मालिकेचा भाग: Guest WiFi Guide →

IEEE 802.1X मानकावर तयार केलेले आणि Microsoft Entra ID सह एकत्रित केलेले staff WiFi नेटवर्क 12 ISO/IEC 27001:2022 Annex A नियंत्रणांसाठी ऑडिट पुरावे सादर करते. यामध्ये A.5.15 ॲक्सेस कंट्रोल, A.8.5 सुरक्षित ऑथेंटिकेशन आणि A.8.22 नेटवर्क्सचे विलगीकरण (segregation of networks) यांचा समावेश होतो. वैयक्तिक ऑथेंटिकेशन, रोल-आधारित VLAN असाइनमेंट, एन्क्रिप्टेड ट्रान्सपोर्ट आणि सेंट्रलाइज्ड RADIUS लॉग ऑडिटर्स स्वीकारू शकतील असे रेकॉर्ड्स तयार करतात. सामायिक केलेला WPA2-PSK पासवर्ड यांपैकी काहीही तयार करत नाही.

तुमच्या staff WiFi कडून ISO 27001 ची काय अपेक्षा असते?

तुमचे staff WiFi हे कोणत्याही वायरलेस कंप्लायन्सचे मूळ असते. या नेटवर्कवरून अशी डिव्हाइसेस जोडली जातात जी तुमच्या प्रॉपर्टी मॅनेजमेंट सिस्टीम, पॉईंट ऑफ सेल, रोटा सॉफ्टवेअर आणि ईमेलपर्यंत पोहोचतात. Purple Staff WiFi सामायिक पासवर्ड्स बदलून त्यांची जागा आयडेंटिटी-बेस्ड नेटवर्क्सने (Identity-Based Networks) घेते. प्रत्येक व्यक्ती स्वतःच्या क्रेडेंशियलसह ऑथेंटिकेट होते, आणि प्रत्येक कनेक्शनची नोंद संबंधित नावाच्या आयडेंटिटीसह ठेवली जाते. गेस्ट आणि भाडेकरू नेटवर्क्स त्या पायावर काम करतात. ते कधीही त्याची जागा घेत नाहीत.

ISO/IEC 27001:2022 मध्ये वायरलेसचा उल्लेख थेट नावाने कुठेही केलेला नाही. त्यासाठी तुम्ही इन्फॉर्मेशन सिक्युरिटी मॅनेजमेंट सिस्टीम (ISMS) चालवणे आवश्यक आहे. तुम्ही तुमच्या स्टेटमेंट ऑफ ॲप्लिकॅबिलिटी (SoA) मधील प्रत्येक Annex A नियंत्रणाचे समर्थन केले पाहिजे. Annex A मध्ये चार थीम अंतर्गत 93 नियंत्रणांची सूची आहे: संस्थात्मक, लोक, भौतिक आणि तांत्रिक. तुमचे staff WiFi संस्थात्मक (5.x) आणि तांत्रिक (8.x) थीम्सशी सर्वात थेट जोडलेले आहे.

पॉलिसी विरुद्ध पुरावा

तुमचा स्टेज 1 ऑडिट डॉक्युमेंटेशनचे पुनरावलोकन करतो. स्टेज 2 मध्ये, आणि प्रत्येक पाळत ठेवणाऱ्या (surveillance) ऑडिटमध्ये, ऑडिटर नियंत्रणे प्रत्यक्षात कार्यरत आहेत की नाही हे तपासतात. "Staff WiFi ॲक्सेस केवळ अधिकृत कर्मचाऱ्यांपुरता मर्यादित आहे" असे सांगणारी पॉलिसी हे केवळ एक उद्दिष्ट दर्शवणारे विधान आहे. 08:14 वाजता एका विशिष्ट व्यक्तीने ऑथेंटिकेट केले आणि त्याला फायनान्स VLAN वर ठेवण्यात आले, हे दाखवणारा RADIUS लॉग हे नियंत्रण प्रत्यक्षात काम करत असल्याचा पुरावा आहे.

हा फरक बऱ्याच संस्थांच्या लक्षात येत नाही. वायरलेस पॉलिसी योग्य असते, परंतु नेटवर्क कोण कनेक्ट झाले होते याचा रेकॉर्ड तयार करू शकत नाही. यामुळे शेवटी A.5.15 किंवा A.8.5 च्या विरोधात किरकोळ त्रुटी (minor nonconformity) समोर येते आणि पुढच्या भेटीपूर्वी सुधारणा आराखडा (corrective action plan) सादर करावा लागतो.

सामायिक केलेला WiFi पासवर्ड ऑडिटमध्ये का अयशस्वी ठरतो?

WPA2-PSK हे A.8.5 ऑथेंटिकेशन चाचणीत कसे अयशस्वी ठरते

A.8.5 साठी ॲक्सेस निर्बंध आणि तुमच्या ॲक्सेस कंट्रोल पॉलिसीवर आधारित सुरक्षित ऑथेंटिकेशन तंत्रज्ञान आणि प्रक्रियांची आवश्यकता असते. WPA2-Personal, ज्याला सामान्यतः WPA2-PSK म्हटले जाते, ते व्यक्तीचे नव्हे तर डिव्हाइसचे ऑथेंटिकेशन करते. ज्यांना प्री-शेअर्ड की माहीत आहे, ते सर्वजण त्याच गुप्त की मधून एन्क्रिप्शन की मिळवतात. नेटवर्ककडे स्टोअर मॅनेजर आणि गेल्या वसंत ऋतूमध्ये कंपनी सोडलेला कंत्राटदार यांच्यात फरक ओळखण्याचा कोणताही मार्ग नसतो.

या रचनेमुळे खालील तीन त्रुटी उद्भवतात:

  • कोणतीही वैयक्तिक ओळख नाही. लॉगमध्ये केवळ MAC ॲड्रेस दिसतो, व्यक्तीचे नाव नाही. सध्याच्या iOS आणि Android आवृत्त्यांवर डीफॉल्टनुसार MAC ॲड्रेस रँडमाईझ (randomised) केले जातात, त्यामुळे डिव्हाइस कोणाचे आहे हे ओळखणे देखील कठीण होते.
  • सहजपणे प्रवेश रद्द करण्याची सोय नाही. एका व्यक्तीचा ॲक्सेस काढून घेण्यासाठी त्या ठिकाणच्या सर्वांसाठी की बदलावी लागते. बहुतांश टीम्स हे काम पुढे ढकलतात, ज्यामुळे जुनीच की अनेक कर्मचारी बदलले तरी तशीच राहते.- ऑफलाइन हल्ल्याचा धोका. WPA2 फोर-वे हँडशेक कॅप्चर करणारा हल्लाकर्ता ऑफलाइन की (key) चा अंदाज लावण्याचा प्रयत्न करू शकतो. कमकुवत किंवा बऱ्याच काळापासून न बदललेल्या की या हल्ल्याला बळी पडतात.

WPA3-Personal हँडशेकला सायमलटेनियस ऑथेंटिकेशन ऑफ इक्वल्स (SAE) सह बदलून घेते, जे ऑफलाइन डिक्शनरी हल्ल्यांना प्रतिकार करते. हे अजूनही एकच सामायिक पासवर्ड वापरते. हे क्रिप्टोग्राफी दुरुस्त करते परंतु ओळख दर्शविण्याची समस्या सोडवत नाही, त्यामुळे कर्मचारी प्रवेशासाठी हे अजूनही A.5.16 आणि A.8.5 मध्ये अपयशी ठरते.

802.1X तुम्हाला वैयक्तिक जबाबदारी कशी देते

IEEE 802.1X हे पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोल आहे. जोपर्यंत एखादा ऑथेंटिकेशन सर्व्हर डिव्हाइस मंजूर करत नाही तोपर्यंत ॲक्सेस पॉइंट ट्रॅफिक ब्लॉक करतो. तो सर्व्हर RADIUS (रिमोट ऑथेंटिकेशन डायल-इन युझर सर्विस, RFC 2865) वापरून संवाद साधतो. क्रेडेंशियलची देवाणघेवाण एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल (EAP) पद्धतीमध्ये चालते.

तुम्हाला वारंवार आढळणाऱ्या दोन पद्धती:

  • EAP-TLS. दोन्ही बाजू सर्टिफिकेट सादर करतात. येथे फिशिंग किंवा शेअर करण्यासाठी कोणताही पासवर्ड नसतो, त्यामुळे हे सर्वात मजबूत ओळख पुरावे देते.
  • EAP-TTLS. सर्व्हर सर्टिफिकेट सादर करतो आणि एक TLS टनेल तयार करतो. त्यानंतर क्लायंट त्या टनेलमध्ये आपले क्रेडेंशियल पाठवतो. Juniper Mist आणि Cisco Meraki साठी Purple ची प्रकाशित स्टाफ WiFi कॉन्फिगरेशन EAP-TTLS वापरतात.

कोणत्याही प्रकारे, RADIUS सर्व्हर प्रत्येक सेशनसाठी एक ओळख नोंदवून ठेवतो. RADIUS अकाउंटिंग (RFC 2866) सेशन सुरू होणे, तात्पुरते अपडेट्स आणि थांबण्याच्या नोंदी जोडते. प्रत्येक रेकॉर्डमध्ये ऑथेंटिकेट केलेले नाव, ॲक्सेस पॉइंट आयडेंटिफायर, डिव्हाइस MAC आणि नियुक्त केलेला IP पत्ता असतो. हे तुमच्या फायरवॉल लॉगशी जोडल्यास तुम्ही एखाद्या विशिष्ट व्यक्तीशी कनेक्शन जोडू शकता. ही साखळी म्हणजेच ती जबाबदारी आणि उत्तरदायित्व आहे जे ऑडिटर्स शोधत असतात.

कोणती ऑथेंटिकेशन पद्धत कोणत्या कंट्रोलला उत्तीर्ण करते?

पद्धत वैयक्तिक ओळख (A.5.16) सुरक्षित ऑथेंटिकेशन (A.8.5) एका व्यक्तीचे निरसन (Revocation) प्रति-भूमिका अलगाव (A.8.22) हे कोठे योग्य ठरते
WPA2-PSK नाही - सामायिक की (shared key) अपयशी नाही - प्रत्येकासाठी की बदलावी लागते प्रति भूमिका स्वतंत्र SSID केवळ जुनी डिव्हाइसेस, आयसोलेटेड VLAN
WPA3-Personal (SAE) नाही - सामायिक पासवर्ड कर्मचारी प्रवेशासाठी अपयशी नाही - प्रत्येकासाठी पासवर्ड बदला प्रति भूमिका स्वतंत्र SSID RADIUS नसलेल्या लहान जागा
iPSK (प्रति-डिव्हाइस किंवा प्रति-ग्रुप की) प्रति की धारक आंशिक - की, व्यक्ती नाही होय - एक की हटवा होय - प्रति की VLAN भाडेकरू अलगाव (Tenant isolation), हेडलेस डिव्हाइसेस
WPA2-Enterprise (802.1X) होय - नाव असलेली ओळख उत्तीर्ण होय - खाते निष्क्रिय करा होय - डायनॅमिक VLAN स्टाफ WiFi साठी डीफॉल्ट
WPA3-Enterprise (802.1X) होय - नाव असलेली ओळख उत्तीर्ण होय - खाते निष्क्रिय करा होय - डायनॅमिक VLAN उच्च-सुरक्षा मालमत्ता, नवीन इमारती

स्टाफ WiFi प्रत्येक Annex A कंट्रोलशी कसे मॅप होते?

खालील तक्ता वायरलेस नेटवर्कद्वारे वारंवार सिद्ध होणाऱ्या 12 कंट्रोल्सचे मॅपिंग दर्शवतो. तुमच्या SoA मधील वायरलेस पंक्तींसाठी याचा प्रारंभिक बिंदू म्हणून वापर करा.

Annex A कंट्रोल वायरलेस अंमलबजावणी ऑडिटर स्वीकारेल असा पुरावा (Artefact)
A.5.15 प्रवेश नियंत्रण कर्मचारी SSID वर 802.1X, भूमिकांना नेटवर्क प्रवेशाशी जोडणारे धोरण प्रवेश नियंत्रण धोरण अधिक RADIUS स्वीकार आणि नकार लॉग
A.5.16 ओळख व्यवस्थापन तुमच्या ओळख प्रदात्याकडून घेतलेली खाती, प्रति व्यक्ती एक ओळख RADIUS ओळखींशी जुळणारे जॉइनर, मूव्हर आणि लीव्हरचे रेकॉर्ड
A.5.17 प्रमाणीकरण माहिती प्रमाणपत्रे किंवा डिरेक्ट्री क्रेडेंशियल, कोणताही शेअर केलेला WiFi पासवर्ड नाही क्रेडेंशियल जारी करण्याची प्रक्रिया, प्रमाणपत्र सूची
A.8.2 विशेषाधिकार प्राप्त प्रवेश अधिकार व्यवस्थापन VLAN वर मॅप केलेला ॲडमिन गट, सामान्य कर्मचाऱ्यांपासून वेगळा RADIUS धोरण एक्सपोर्ट जे ॲडमिन भूमिका आणि तिचे सदस्य दर्शवते
A.8.3 माहिती प्रवेश निर्बंध रोल-टू-VLAN मॅपिंग, प्रति VLAN फायरवॉल ACLs VLAN आणि ACL कॉन्फिगरेशन, कनेक्टिव्हिटी चाचणी निकाल
A.8.5 सुरक्षित प्रमाणीकरण WPA2-Enterprise किंवा WPA3-Enterprise सोबत EAP-TLS किंवा EAP-TTLS WLAN कॉन्फिगरेशन एक्सपोर्ट, वापरात असलेली EAP पद्धत
A.8.16 क्रियाकलापांचे मॉनिटरिंग अंतरिम अपडेट्ससह RADIUS अकाउंटिंग, अयशस्वी लॉगिन अलर्टिंग नमुना अकाउंटिंग रेकॉर्ड्स, अलर्ट नियम, पुनरावलोकन मंजुरी
A.8.20 नेटवर्क सुरक्षा कंट्रोलर-मॅनेज्ड SSIDs, रोग ॲक्सेस पॉइंट डिटेक्शन नेटवर्क आकृती, WLAN सूची, रोग AP रिपोर्ट
A.8.21 नेटवर्क सेवांची सुरक्षा प्रमाणित पुरवठादाराकडून क्लाउड RADIUS, RadSec ट्रान्सपोर्ट पुरवठादाराचे ISO 27001 प्रमाणपत्र, सेवा करार
A.8.22 नेटवर्कचे विलगीकरण कर्मचारी, अतिथी आणि डिव्हाइस ट्रॅफिक स्वतंत्र VLANs वर VLAN डिझाइन, ब्लॉक केलेले ट्रॅफिक दर्शवणारी इंटर-VLAN चाचणी
A.8.23 वेब फिल्टरिंग कर्मचारी VLANs तुमच्या फायरवॉल किंवा DNS फिल्टरद्वारे राउट केलेले VLAN किंवा ओळखीशी जोडलेले फिल्टरिंग धोरण आणि लॉग
A.8.24 क्रिप्टोप्रणालीचा वापर हवेमध्ये AES एन्क्रिप्शन, RADIUS ट्रान्सपोर्टसाठी TLS क्रिप्टोप्रणाली धोरण, WLAN सायफर सेटिंग्ज, RadSec प्रमाणपत्र

ओळख आणि प्रमाणीकरण: A.5.15, A.5.16, A.5.17 आणि A.8.5

हे चार नियंत्रणे एकत्रितपणे यशस्वी किंवा अयशस्वी ठरतात. ऑडिटर तुमच्या HR सिस्टीममधून नोकरी सोडलेल्या लोकांचा (लीव्हर्सचा) एक नमुना निवडतो आणि त्यांचा WiFi प्रवेश संपल्याचे दाखवण्यास सांगतो. तुमच्या डिरेक्ट्रीशी जोडलेल्या 802.1X मुळे, खाते निष्क्रिय केल्याने पुढील प्रमाणीकरणे थांबतात. Purple हे Microsoft Entra ID, Okta आणि Google Workspace सोबत इंटिग्रेट होते, त्यामुळे नवीन येणारे, बदलणारे आणि नोकरी सोडणारे कर्मचारी तुम्ही आधीच व्यवस्थापित करत असलेल्या सिस्टीममधून व्यवस्थापित होतात.

त्या नमुन्यात घेतलेल्या लीव्हर्ससाठी RADIUS नकार लॉग आणा. सोडण्याच्या तारखेनंतरच्या टाइमस्टॅम्पसह मिळालेला नकार हा स्पष्ट पुरावा आहे.

विशेषाधिकार प्राप्त आणि प्रतिबंधित प्रवेश: A.8.2 आणि A.8.3

तुमच्या नेटवर्क इंजिनिअर्सना स्विच आणि कंट्रोलर व्यवस्थापन इंटरफेसमध्ये प्रवेश मिळणे आवश्यक आहे. फ्रंट-डेस्क कर्मचाऱ्यांना त्याची गरज नसते. IT प्रशासक गटाला व्यवस्थापन VLAN वर मॅप करा, आणि इतर प्रत्येक भूमिकेला अशा VLAN वर मॅप करा जी व्यवस्थापन पत्त्यांपर्यंत पोहोचू शकत नाही. RADIUS धोरण स्वतःच तुमच्या विशेषाधिकार प्राप्त प्रवेशाचा पुरावा बनते, कारण ते कोणत्या गटाला कोणते नेटवर्क मिळते हे अचूकपणे दर्शवते.

नेटवर्क नियंत्रणे: A.8.20, A.8.21 आणि A.8.22

A.8.21 मध्ये क्लाउड RADIUS सह तुम्ही अवलंबून असलेल्या सेवांचा समावेश होतो. UDP वरील मानक RADIUS केवळ MD5-आधारित योजनेचा वापर करून पासवर्ड ॲट्रिब्युट सुरक्षित करतो. RadSec (RFC 6614) संपूर्ण RADIUS एक्सचेंजला TLS मध्ये गुंडाळते. Purple ची Staff WiFi कॉन्फिगरेशन्स तुमच्या ॲक्सेस पॉइंट्स आणि Purple च्या क्लाउड RADIUS दरम्यान RadSec वापरतात. Juniper Mist वर तुम्ही ऑर्गनायझेशन स्तरावर RadSec सर्टिफिकेट जोडता, जसे की Staff WiFi - Juniper Mist या सपोर्ट लेखात वर्णन केले आहे.

A.8.21 च्या पुरवठादार बाजूसाठी, Purple कडे ISO 27001 आणि Cyber Essentials सर्टिफिकेशन आहे. Purple ची प्लॅटफॉर्म अपटाइम कामगिरी 99.999% आहे. चालू सर्टिफिकेटची मागणी करा आणि ते तुमच्या पुरवठादार रेकॉर्डमध्ये ठेवा.

एकाच SSID वर विलगता (segregation) सिद्ध करणे (A.8.22)

ऑडिटर्स सहसा असे गृहीत धरतात की विलगता म्हणजे प्रति नेटवर्क एक SSID. असे नाही. 802.1X सह, RFC 3580 मध्ये व्याख्या केल्यानुसार RADIUS सर्व्हर Access-Accept मेसेजमध्ये VLAN ॲट्रिब्युट्स परत पाठवतो. प्रत्येक व्यक्तीने एकाच SSID ला जॉइन केले असले तरीही, ॲक्सेस पॉइंट त्यांना त्यांच्या रोलच्या VLAN वर ठेवतो.

हे सिद्ध करण्यासाठी, खालील तीन गोष्टी सादर करा:

  1. तुमच्या RADIUS पॉलिसीमधील रोल-टू-VLAN मॅपिंग टेबल.
  2. कोणते VLAN कोणाशी बोलू शकतात हे दाखवणारे फायरवॉल नियम.
  3. दिनांकित चाचणी: जनरल स्टाफ VLAN वरील डिव्हाइस फायनान्स सबनेटवर पोहोचण्याचा प्रयत्न करते आणि अपयशी ठरते.

एकच SSID बीकन्समधील एअरटाइम ओव्हरहेड देखील कमी करतो. कमी ब्रॉडकास्ट नेटवर्क्स दाट गर्दीच्या ठिकाणी क्षमता नियोजनात (capacity planning) मदत करतात.

मॉनिटरिंग, फिल्टरिंग आणि क्रिप्टोग्राफी: A.8.16, A.8.23 आणि A.8.24

A.8.16 साठी, RADIUS अकाउंटिंग तुम्हाला सेशन-स्तरीय रेकॉर्ड देते. Purple चे Staff WiFi - Cisco Meraki कॉन्फिगरेशन अंतरिम अपडेट्ससह अकाउंटिंग सर्व्हर्स सक्षम करते. या रेकॉर्ड्सची एका डॉक्युमेंटेड रिव्ह्यूसोबत जोडी बनवा: वारंवार होणाऱ्या ऑथेंटिकेशन अपयशांवर कोण लक्ष ठेवते, किती वेळा ठेवते आणि कशामुळे एस्केलेशन ट्रिगर होते. A.8.15 लॉगिंग या कंट्रोलसोबतच कार्य करते आणि याच रेकॉर्ड्सचा वापर करते.

A.8.23 वेब फिल्टरिंग तुमच्या फायरवॉल किंवा DNS फिल्टरवर होते, WiFi वर नाही. Staff WiFi तुमचे फिल्टर ज्या की चा वापर करते तो VLAN किंवा आयडेंटिटी पुरवते, जेणेकरून किचन टॅब्लेट आणि मुख्य कार्यालयातील लॅपटॉपसाठी पॉलिसी वेगळी असू शकते.

A.8.24 साठी, WPA2-Enterprise आणि WPA3-Enterprise हवेतून होणाऱ्या ट्रॅफिकला AES ने एन्क्रिप्ट करतात. WPA3-Enterprise प्रोटेक्टेड मॅनेजमेंट फ्रेम्स (IEEE 802.11w) देखील अनिवार्य करते. याचा 192-बिट मोड सर्वोच्च खात्रीसाठी EAP-TLS सह GCMP-256 वापरतो. तुमच्या क्रिप्टोग्राफी पॉलिसीमध्ये सायफर सूट नोंदवून ठेवा.

RFC 5176 CoA द्वारे रिव्होकेशन (Revocation)

अकाउंट डिसेबल केल्याने पुढील ऑथेंटिकेशन थांबते. ते नेहमीच सुरू असलेले लाइव्ह सेशन संपवत नाही. RFC 5176 मध्ये व्याख्या केलेले RADIUS Change of Authorization (CoA), सर्व्हरला सेशन त्वरित संपवण्यासाठी Disconnect-Request पाठविण्याची परवानगी देते. ते सेशनला दुसऱ्या VLAN वर हलवण्यासाठी CoA-Request देखील पाठवू शकते.

तुमची डिप्लॉयमेंट प्रत्यक्षात काय करते ते तपासा. Purple चे प्रकाशित Cisco Meraki कॉन्फिगरेशन RADIUS CoA सपोर्ट निष्क्रिय ठेवते. तुमच्या नियंत्रणाच्या वर्णनात ते लिहिण्यापूर्वी तुमच्या इस्टेटवर तात्काळ रिव्होकेशन कसे हाताळले जाते याची Purple कडून पुष्टी करा. ऑडिटर तुम्ही जे क्लेम करता त्याची चाचणी घेतात, त्यामुळे केवळ जे प्रत्यक्षात चालते त्याचाच क्लेम करा.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

लाइव्ह इस्टेटवर हे कसे दिसते?

उदाहरणासह परिस्थिती: तीन प्रॉपर्टीज असलेला हॉटेल ग्रुप

परिस्थिती. सुमारे २०० खोल्या असलेल्या तीन प्रॉपर्टीज चालवणाऱ्या एका हॉटेल ग्रुपला सर्वेक्षणात एक किरकोळ नॉन-कन्फॉर्मिटी आढळली. स्टाफ WiFi सर्व साईट्सवर एकच WPA2-PSK की वापरत होता, जी १८ महिन्यांपासून बदलली नव्हती. एजन्सी हाऊसकीपर्ससह सुमारे १४० कर्मचाऱ्यांना ती माहित होती.

काय केले गेले. ग्रुपने त्यांच्या विद्यमान ऍक्सेस पॉईंट्सवर 802.1X सह स्टाफ WiFi WPA2-Enterprise वर हलवले, ज्यामध्ये क्लाउड RADIUS साठी RadSec होते. खाती ग्रुपच्या डिरेक्टरीमधून घेण्यात आली. रिसेप्शन, हाऊसकीपिंग, फायनान्स आणि आयटी प्रत्येकाला एकाच SSID वरील त्यांच्या स्वतःच्या VLAN वर मॅप केले गेले. गेस्ट नेटवर्क स्वतंत्र ठेवले गेले.

परिणाम. फॉलो-अप ऑडिटमध्ये, नमुन्यात घेतलेल्या स्टाफ सेशन्सचे १००% रेकॉर्ड एका विशिष्ट नावाच्या व्यक्तीशी जोडलेले आढळले. ऑडिटरने पाच नोकरी सोडलेल्या कर्मचाऱ्यांचे नमुने तपासले आणि प्रत्येकाच्या नोकरी सोडण्याच्या तारखेनंतर RADIUS रिजेक्ट दाखवले. नॉन-कन्फॉर्मिटी बंद झाली. नोकरी सोडलेल्या व्यक्तीला काढून टाकणे म्हणजे तीन साईट्सची की पुन्हा बदलण्याऐवजी केवळ एक खाते निष्क्रिय करणे एवढे सोपे झाले. Hotels साठी Purple कसे कार्य करते ते पहा.

उदाहरणासह परिस्थिती: ६० स्टोअर्सची रिटेल साखळी

परिस्थिती. ६० स्टोअर्सच्या एका साखळीकडे ISO 27001 सर्टिफिकेशन होते आणि ती PCI DSS v4.0 अंतर्गत देखील येत होती. प्रत्येक स्टोअरमधून तीन स्टाफ SSIDs ब्रॉडकास्ट केले जात होते: एक हँडहेल्ड स्कॅनरसाठी, एक मॅनेजरच्या लॅपटॉपसाठी आणि एक स्टाफच्या फोन्ससाठी. विलगीकरणाचा पुरावा म्हणजे केवळ एक आकृती होती जी कोणीही तपासली नव्हती.

काय केले गेले. साखळीने डायनॅमिक VLAN असाइनमेंटसह तीन SSIDs चे एकाच 802.1X स्टाफ SSID मध्ये एकत्रीकरण केले. जे जुने स्कॅनर 802.1X चालवू शकत नव्हते त्यांना कठोर फायरवॉल नियमांसह एका वेगळ्या VLAN वर हलवण्यात आले. सुरक्षा टीमने काही निवडक स्टोअर्समध्ये जुनी विलगीकरण चाचणी चालवली.

परिणाम. प्रत्येक स्टोअरमधील स्टाफ SSIDs ची संख्या तीनवरून एक झाली. त्याच विलगीकरण चाचणीच्या निकालांनी A.8.22 पुरावा पॅक आणि Requirement 11.4.5 अंतर्गत PCI DSS सेगमेंटेशन चाचणी या दोन्हीसाठी काम केले. आता एका चाचणीने दोन ऑडिट्स पूर्ण केले. Retail डिप्लॉयमेंट्सबद्दल अधिक वाचा.

इतर नियंत्रित इस्टेट्समध्येही हाच पॅटर्न पाहायला मिळतो. Healthcare मधील वॉर्ड स्टाफ आणि Trains मधील ऑनबोर्ड क्रू यांना याच नावाच्या ओळखीच्या पुराव्याची आवश्यकता असते.

गेस्ट आणि मल्टी-टेनंट नेटवर्क्ससह स्टाफ WiFi कुठे बसते?

गेस्ट WiFi ला तोच नियंत्रण संच लागू होतो का?

अंशतः. जर गेस्ट WiFi तुमच्या स्टाफ नेटवर्कसह फिजिकल इन्फ्रास्ट्रक्चर शेअर करत असेल, तर ते A.8.20 आणि A.8.22 साठी तुमच्या ISMS व्याप्तीमध्ये येते. ऑडिटरला पुरावा हवा असेल की एखादा गेस्ट स्टाफ किंवा पेमेंट सिस्टम्सपर्यंत पोहोचू शकत नाही. तो विलगीकरणाचा प्रश्न आहे, ज्याचे उत्तर त्याच VLAN आणि फायरवॉल पुराव्याने दिले जाते. Guest WiFi देखील A.5.34, गोपनीयता आणि वैयक्तिक माहितीचे संरक्षण वाढवते, कारण ते अभ्यागतांचा डेटा गोळा करते. GDPR त्या डेटाचे नियमन करते. Purple चे SecurePass ॲड-ऑन अतिथी नेटवर्कला एन्क्रिप्टेड, वैयक्तिकरित्या ऑथेंटिकेट केलेला प्रवेश देते, जे त्याच ऑडिटच्या अतिथी बाजूला अधिक मजबूत करते. ऑडिटर्स सहसा एकाच बैठकीत दोन्ही नेटवर्कबद्दल विचारतात, त्यामुळे दोन्ही पुराव्यांचे पॅक एकत्र तयार ठेवा.

जर अनेक कायदेशीर संस्थांनी एकच इस्टेट सामायिक केली तर काय होईल?

कॉन्फरन्स सेंटर, विमानतळ किंवा मिश्र-वापर इमारतीमधील कर्मचारी WiFi अनेक संस्थांना सेवा देते. प्रत्येक संस्था स्वतःची ISMS चालवू शकते. Identity PSK (iPSK) प्रत्येक भाडेकरू संस्थेला स्वतःची की देते, आणि RADIUS त्या की ला भाडेकरूच्या VLAN सह मॅप करतो. Purple चे Multi-Tenant WiFi आयसोलेशन मेकॅनिझम म्हणून iPSK चा वापर करते.

ट्रेड-ऑफ समजून घ्या. iPSK भाडेकरूंना एकमेकांपासून स्पष्टपणे वेगळे करते, जे A.8.22 सिद्ध करते. भाडेकरूच्या अंतर्गत ते की ओळखते, व्यक्तीला नाही. भाडेकरूच्या स्वतःच्या कर्मचाऱ्यांसाठी, A.8.5 साठी 802.1X हा अजूनही अधिक मजबूत पर्याय आहे.

तुम्हाला माहित असणे आवश्यक असलेल्या मर्यादा कोणत्या आहेत?

EAP-TTLS प्रमाणपत्र प्रमाणीकरणावर अवलंबून असते. TTLS टनेलमध्ये, टनेल सुरू झाल्यावर क्लायंट त्याचे क्रेडेंशियल पाठवतो. जर डिव्हाइसेसनी कोणतेही सर्व्हर प्रमाणपत्र स्वीकारले, तर रोग ॲक्सेस पॉइंट चालवणारा हल्लेखोर क्रेडेंशियल्स चोरू शकतो. तुमच्या मोबाईल डिव्हाइस व्यवस्थापन प्लॅटफॉर्मद्वारे व्यवस्थापित डिव्हाइसेसवर विश्वसनीय सर्व्हर प्रमाणपत्र पाठवा. तुमच्या A.8.5 पुराव्यामध्ये त्याची नोंद करा.

WPA2 अजूनही प्रकाशित कॉन्फिगरेशनमध्ये आहे. Purple चे दस्तऐवजीकरण केलेले Juniper Mist आणि Cisco Meraki सेटअप्स WPA2-Enterprise निर्दिष्ट करतात. योग्य EAP पद्धतीसह जोडल्यास WPA2-Enterprise A.8.5 चे समाधान करते. जर तुमच्या जोखीम मूल्यांकनात WPA3-Enterprise ची आवश्यकता असेल, तर आधी तुमच्या हार्डवेअर आणि क्लायंट बेसच्या सपोर्टची पुष्टी करा.

कर्मचारी WiFi प्रत्येक नियंत्रणाचा समावेश करत नाही. हे तांत्रिक नियंत्रणे सिद्ध करते. भौतिक नियंत्रणे जसे की A.7.8, उपकरणे ठेवण्याची जागा, आणि लोकांची नियंत्रणे जसे की A.6.3, सुरक्षा जागरूकता प्रशिक्षण, यासाठी त्यांच्या स्वतःच्या पुराव्यांची आवश्यकता असते.

लॉग्स हा वैयक्तिक डेटा आहे. RADIUS रेकॉर्ड्समध्ये नावे, डिव्हाइस आयडेंटिफायर्स आणि टाइमस्टॅम्प असतात. लॉगसाठी धारणा कालावधी, GDPR अंतर्गत कायदेशीर आधार आणि प्रवेश सूची परिभाषित करा. ISO 27001 कोणताही निश्चित धारणा कालावधी ठरवत नाही, त्यामुळे तुम्ही स्वतः तो निश्चित केला पाहिजे आणि त्याचे पालन केले पाहिजे.

तुमच्या पुरवठादाराचे प्रमाणपत्र तुमचे नाही. Purple चे ISO 27001 प्रमाणपत्र तुमच्या A.8.21 पुरवठादार पुराव्याला समर्थन देते. ते तुमच्या ISMS चे प्रमाणीकरण करत नाही.

तुमच्या स्टेज २ ऑडिटपूर्वी तुम्ही काय करावे?

ऑडिटर येण्याच्या सहा ते आठ आठवडे आधी या सूचीवर काम करा:

  1. इस्टेटवरील प्रत्येक SSID ची सूची बनवा, त्याच्या सुरक्षा प्रकार आणि VLAN सह. कोणताही सामायिक-की कर्मचारी SSID बंद करा किंवा SoA मध्ये त्याचे समर्थन स्पष्ट करा.
  2. प्रत्येक भूमिका, त्याचे VLAN आणि त्याचे सदस्य दर्शवणारे RADIUS धोरण एक्सपोर्ट करा.
  3. HR कडून पाच नोकरी सोडलेल्या कर्मचाऱ्यांचे रेकॉर्ड घ्या आणि सोडण्याच्या तारखेनंतर प्रत्येक रेकॉर्ड RADIUS नकार सूचीशी जुळवून पहा.
  4. कर्मचारी, अतिथी आणि डिव्हाइस VLAN कडून दिनांकित पृथक्करण चाचणी (segregation test) चालवा, आणि ब्लॉक केलेल्या प्रयत्नांचे स्क्रीनशॉट घ्या.
  5. एक आठवड्याच्या अकाउंटिंग रेकॉर्डचा नमुना घ्या आणि त्यानंतर घेतलेल्या पुनरावलोकनाचा अहवाल दाखवा.6. तुमच्या क्लाउड RADIUS प्रदात्यासाठी पुरवठादार पुरावे फाईल करा, ज्यामध्ये ISO 27001 प्रमाणपत्राचा समावेश असेल.
  6. व्यवस्थापित केलेल्या उपकरणांच्या नमुन्यावर क्लायंट प्रमाणपत्र प्रमाणीकरण तपासा.

तुम्ही अजूनही शेअर्ड पासवर्ड वापरत असल्यास, WLAN बदलापासून सुरुवात करा. Purple ने Juniper Mist आणि Cisco Meraki साठी टप्प्याटप्प्याने मार्गदर्शन करणाऱ्या मार्गदर्शिका प्रकाशित केल्या आहेत. इतर विक्रेत्यांवरील अधिक व्यापक एंटरप्राइझ पॅटर्नसाठी, How to Configure WPA2-Enterprise on Common Access Point Platforms (Cisco, Aruba, Ubiquiti) पहा.

हे देखील पहा: Purple Staff WiFi, तुमच्या वायरलेस अनुपालन स्थितीचा पाया, अतिथी नेटवर्क्ससाठी SecurePass आणि सामायिक मालमत्तेसाठी Multi-Tenant WiFi सह.

वारंवार विचारले जाणारे प्रश्न

Purple Staff WiFi आमच्याकडे आधीपासून असलेल्या ॲक्सेस पॉइंट्सवर काम करते का?

होय. Purple हे हार्डवेअर-अज्ञेयवादी (hardware-agnostic) आहे आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर क्लाउड ओव्हरले म्हणून चालते. तुम्ही WLAN प्रोफाइल बदलून WPA2-Enterprise करा आणि ते RadSec द्वारे Purple च्या क्लाउड RADIUS कडे निर्देशित करा. Purple ने Juniper Mist आणि Cisco Meraki साठी टप्प्याटप्प्याने मार्गदर्शन करणाऱ्या Staff WiFi मार्गदर्शिका प्रकाशित केल्या आहेत. यामध्ये कोणताही जुना हार्डवेअर बदलण्याची (rip and replace) आवश्यकता नाही, त्यामुळे कोणत्याही नवीन हार्डवेअर प्रकल्पाशिवाय तुमचे ऑडिट पुरावे सुधारतात.

शेअर्ड WPA2-PSK स्टाफ पासवर्ड आमच्या ISO 27001 ऑडिटमध्ये अयशस्वी ठरेल का?

यामुळे A.8.5 किंवा A.5.16 च्या विरोधात विसंगती (nonconformity) आढळण्याची दाट शक्यता आहे. शेअर्ड की उपकरणांचे प्रमाणीकरण करते, व्यक्तींचे नाही, त्यामुळे कोणत्या नामांकित व्यक्तीने कनेक्शन केले हे तुम्ही दर्शवू शकत नाही. तसेच तुम्ही सर्वांसाठी की न बदलता नोकरी सोडणाऱ्या एका व्यक्तीचे क्रेडेंशियल रद्द करू शकत नाही. काही संस्था 802.1X चालवू न शकणाऱ्या जुन्या उपकरणांसाठी PSK नेटवर्क ठेवतात. ते केवळ एका वेगळ्या VLAN वर काम करते, ज्याचा अपवाद तुमच्या Statement of Applicability मध्ये न्याय्य ठरवला गेला पाहिजे.

Purple स्वतः ISO 27001 प्रमाणित आहे का?

होय. Purple कडे Cyber Essentials सोबतच ISO 27001 प्रमाणपत्र आहे आणि ते GDPR-सुसंगत प्लॅटफॉर्म म्हणून कार्य करते. हे A.8.21 (नेटवर्क सेवांची सुरक्षा) आणि A.5.19 (पुरवठादार संबंधांमधील माहिती सुरक्षा) अंतर्गत तुमच्या पुरवठादार पुराव्याला समर्थन देते. सद्य प्रमाणपत्र आणि त्याची व्याप्ती मिळवण्यासाठी Purple कडे विचारणा करा आणि ती तुमच्या पुरवठादार रेकॉर्डमध्ये फाईल करा. लक्षात ठेवा की पुरवठादाराचे प्रमाणपत्र तुमच्या ISMS ला समर्थन देते परंतु ते प्रमाणित करत नाही.

ऑडिट उत्तीर्ण करण्यासाठी आम्हाला WPA3-Enterprise ची आवश्यकता आहे का?

नाही. ISO 27001 मध्ये कोणत्याही WiFi सुरक्षा मानकाचे नाव घेतलेले नाही. हे तुम्हाला तुमच्या जोखीम मूल्यांकनास सुसंगत असणारी नियंत्रणे निवडण्यास सांगते. 802.1X आणि सक्षम EAP पद्धतीसह WPA2-Enterprise बहुतांश जोखीम प्रोफाइलमध्ये A.8.5 आणि A.8.24 चे समाधान करते. WPA3-Enterprise मध्ये अनिवार्य Protected Management Frames आणि पर्यायी 192-बिट मोड जोडला जातो. तुमचे जोखीम मूल्यांकन किंवा क्षेत्राचे नियम अधिक सुरक्षिततेची मागणी करत असतील तिथे ते निवडा आणि तुमचे क्लायंट उपकरणे त्याला सपोर्ट करत असल्याची खात्री करा.

अतिथी WiFi आमच्या ISO 27001 च्या व्याप्तीमध्ये असणे आवश्यक आहे का?

होय, जिथे कुठे ते तुमच्या कर्मचारी नेटवर्क किंवा व्यावसायिक प्रणालींसह पायाभूत सुविधा सामायिक करते. लेखापरीक्षक (ऑडिटर) A.8.22 अंतर्गत अतिथी कर्मचाऱ्यांपर्यंत, पेमेंट किंवा व्यवस्थापन नेटवर्कपर्यंत पोहोचू शकत नाहीत याची चाचणी घेतील. Guest WiFi वैयक्तिक डेटा देखील गोळा करते, ज्यामुळे GDPR आणि A.5.34 लागू होते. Purple चे SecurePass ॲड-ऑन अतिथी नेटवर्कला वैयक्तिक, एनक्रिप्टेड प्रमाणीकरण देते. अतिथी आणि कर्मचाऱ्यांचे पुरावे संच एकत्र तयार करा, कारण लेखापरीक्षक सहसा एकाच सत्रात दोन्हीचे पुनरावलोकन करतात.

सामायिक पासवर्डवरून 802.1X कडे जाण्यासाठी किती प्रयत्न करावे लागतात?

ऍक्सेस पॉईंट बदल हा तुमच्या कंट्रोलर डॅशबोर्डमधील एक WLAN प्रोफाइल बदल आहे, जो Purple च्या सपोर्ट गाईड्समध्ये टप्प्याटप्प्याने दस्तऐवजीकरण केला आहे. बहुतेक प्रयत्न इतर ठिकाणी करावे लागतात. तुम्ही VLAN ला भूमिका मॅप करता, तुमच्या ओळख प्रदात्याला (identity provider) जोडता आणि कर्मचाऱ्यांची उपकरणे ऑनबोर्ड करता. तुम्ही 802.1X चालवू न शकणाऱ्या जुन्या उपकरणांसाठी देखील नियोजन करता. एका ठिकाणी पायलट चालवा, त्यातून पुरावे मिळवा आणि पॅटर्न यशस्वी ठरल्यावर उर्वरित ठिकाणी त्याची अंमलबजावणी करा.

एकच कर्मचारी SSID एकाच ठिकाणी अनेक कंपन्यांना सेवा देऊ शकतो का?

होय. प्रत्येक भाडेकरू संस्थेला स्वतःची की देण्यासाठी आयडेंटिटी PSK (iPSK) वापरा. RADIUS प्रत्येक की त्या भाडेकरूच्या VLAN ला मॅप करते, ज्यामुळे ट्रॅफिक सामायिक SSID वर वेगळे राहते. Purple चे Multi-Tenant WiFi हाच दृष्टिकोन वापरते. iPSK भाडेकरूंना स्पष्टपणे वेगळे करते आणि A.8.22 चा पुरावा देते. प्रत्येक भाडेकरूमध्ये ते एखाद्या व्यक्तीऐवजी की ओळखते, म्हणून वैयक्तिक कर्मचारी प्रमाणीकरणासाठी 802.1X हा अधिक मजबूत पर्याय राहतो.

एखादी व्यक्ती कंपनी सोडून गेल्यावर तिचा WiFi ऍक्सेस काढून घेतला आहे हे आम्ही कसे सिद्ध करू?

तुमच्या ओळख प्रदात्यामध्ये खाते निष्क्रिय करा, त्यानंतर नोकरी सोडल्याच्या तारखेनंतरच्या कोणत्याही प्रयत्नासाठी RADIUS रिजेक्ट लॉग दाखवा. Purple हे Microsoft Entra ID, Okta आणि Google Workspace शी जोडलेले आहे, त्यामुळे नवीन येणाऱ्या, बदलणाऱ्या आणि नोकरी सोडणाऱ्या कर्मचाऱ्यांचे बदल तुमच्या निर्देशिकेतून थेट नेटवर्कवर पोहोचतात. लेखापरीक्षक सामान्यत: मानव संसाधन (HR) रेकॉर्डमधून नोकरी सोडलेल्या काही कर्मचाऱ्यांचे नमुने घेतात. नोकरी सोडल्याच्या तारखेनंतरचा टाइमस्टॅम्प केलेला नकार त्यांना A.5.16 आणि A.5.18 अंतर्गत स्पष्ट, पुरावा देतो.

महत्वाच्या व्याख्या

IEEE 802.1X

पोर्ट-आधारित नेटवर्क ऍक्सेस नियंत्रणासाठी IEEE मानक. जोपर्यंत ऑथेंटिकेशन सर्व्हर, सामान्यत: RADIUS, डिव्हाइसला मंजूरी देत नाही तोपर्यंत ऍक्सेस पॉइंट ट्रॅफिक ब्लॉक करतो, ज्यामध्ये क्रेडेंशियल्स Extensible Authentication Protocol (EAP) पद्धतीमध्ये एक्सचेंज केले जातात.

802.1X चा वापर WPA2-Enterprise आणि WPA3-Enterprise द्वारे केला जातो, आणि ही ती यंत्रणा आहे जी कर्मचारी SSID ला A.5.15, A.5.16 आणि A.8.5 साठी नामांकित-ओळख पुराव्यामध्ये बदलते.

RADIUS

Remote Authentication Dial-In User Service, जे RFC 2865 मध्ये परिभाषित आहे. सर्व्हर प्रत्येक ऑथेंटिकेशन विनंती स्वीकारतो किंवा नाकारतो आणि Access-Accept संदेशामध्ये असाइन करण्यासाठी VLAN सारखे गुणधर्म परत करू शकतो.

RADIUS ॲक्सेप्ट आणि रिजेक्ट लॉग्स हे ऍक्सेस कंट्रोल आणि काम सोडणाऱ्या कर्मचाऱ्यांच्या नमुन्यासाठी मुख्य पुरावे आहेत, त्यामुळे तुमची RADIUS पॉलिसी एक्सपोर्ट ही स्वतःच एक ऑडिट पुरावा बनते.

RADIUS accounting

RFC 2866 मध्ये परिभाषित केल्यानुसार, अकाउंटिंग सेशन सुरू करणे, अंतरिम अपडेट आणि थांबवणे याचे रेकॉर्ड्स जोडते. प्रत्येक रेकॉर्डमध्ये ऑथेंटिकेट केलेले नाव, ऍक्सेस पॉइंट आयडेंटिफायर, डिव्हाइस MAC आणि नियुक्त केलेला IP पत्ता असतो.

अकाउंटिंग रेकॉर्ड्स, जे फायरवॉल लॉग्सशी जोडलेले असतात, तुम्हाला कनेक्शनचे श्रेय एका नामांकित व्यक्तीला देण्याची परवानगी देतात आणि A.8.16 मॉनिटरिंगसाठी आवश्यक असणारे सेशन-स्तरीय पुरावे प्रदान करतात.

EAP-TLS

802.1X सह वापरली जाणारी एक EAP पद्धत ज्यामध्ये क्लायंट आणि सर्व्हर दोन्ही प्रमाणपत्रे सादर करतात, त्यामुळे फिशिंग किंवा सामायिक करण्यासाठी कोणताही पासवर्ड अस्तित्वात नसतो.

EAP-TLS हे A.8.5 साठी सर्वात मजबूत ओळख पुरावा देते आणि WPA3-Enterprise 192-bit मोडसाठी आवश्यक आहे, जो GCMP-256 वापरतो.

EAP-TTLS

एक EAP पद्धत ज्यामध्ये सर्व्हर प्रमाणपत्र सादर करतो आणि एक TLS टनेल तयार करतो, आणि त्यानंतर क्लायंट त्या टनेलच्या आत आपले क्रेडेंशियल पाठवतो.

Juniper Mist आणि Cisco Meraki साठी Purple ची प्रकाशित कर्मचारी WiFi कॉन्फिगरेशन्स EAP-TTLS वापरतात, ज्यामुळे सर्व्हर प्रमाणपत्राचे क्लायंट व्हॅलिडेशन हे एक नियंत्रण बनते ज्याचा पुरावा तुम्हाला द्यावा लागतो.

WPA3-Personal (SAE)

WPA3-Personal हे WPA2 फोर-वे हँडशेकऐवजी Simultaneous Authentication of Equals चा वापर करते, जे ऑफलाइन डिक्शनरी हल्ल्यांना प्रतिकार करते, परंतु ते अद्याप एकाच सामायिक पासवर्डवर अवलंबून असते.

टीम्स सहसा असे गृहीत धरतात की WPA3 अपग्रेडमुळे ऑडिटमधील त्रुटी दूर होते. हे क्रिप्टोग्राफी सुधारते परंतु ओळखीची समस्या सोडवत नाही, त्यामुळे हे कर्मचाऱ्यांच्या ॲक्सेससाठी A.5.16 आणि A.8.5 च्या निकषांवर अद्याप अपयशी ठरते.

Identity PSK (iPSK)

एकाच SSID वर प्रति-डिव्हाइस किंवा प्रति-ग्रुप प्री-शेअर्ड की, ज्यामध्ये RADIUS प्रत्येक की ला त्याच्या स्वतःच्या VLAN शी मॅप करतो.

iPSK सामायिक इस्टेटवरील भाडेकरू संस्थांना वेगळे करते आणि A.8.22 चे पुरावे प्रदान करते, परंतु ते व्यक्तीऐवजी की (key) ओळखते, त्यामुळे A.8.5 साठी 802.1X हे अधिक मजबूत उत्तर राहील.

RadSec

RFC 6614 मध्ये परिभाषित केलेले RADIUS over TLS. हे संपूर्ण RADIUS एक्सचेंजला TLS मध्ये गुंडाळते, तर UDP वरील मानक RADIUS केवळ MD5-आधारित योजनेद्वारे पासवर्ड ॲट्रिब्युट सुरक्षित करते.

तुमचे ॲक्सेस पॉइंट्स आणि Purple च्या क्लाउड RADIUS मधील RadSec हे नेटवर्क सेवांच्या A.8.21 सुरक्षा आणि A.8.24 च्या क्रिप्टोग्राफी वापराला सपोर्ट करते, ज्यासाठी पुरावा म्हणून RadSec प्रमाणपत्र सादर केले जाते.

Dynamic VLAN assignment

RFC 3580 हे स्पष्ट करते की RADIUS सर्व्हर Access-Accept मेसेजमध्ये VLAN ॲट्रिब्युट्स कसे परत करतो, ज्यामुळे ॲक्सेस पॉइंट प्रत्येक ऑथेंटिकेट झालेल्या व्यक्तीला त्यांच्या भूमिकेनुसार असलेल्या VLAN वर ठेवतो.

Dynamic VLANs मुळे प्रत्येक भूमिकेसाठी स्वतंत्र SSID ब्रॉडकास्ट न करता, एकाच कर्मचारी SSID द्वारे A.8.22 विलगता आणि A.8.3 माहिती ॲक्सेस निर्बंधाचा पुरावा सादर करता येतो.

RADIUS Change of Authorization (CoA)

RFC 5176 मध्ये परिभाषित केलेले, CoA मुळे RADIUS सर्व्हर चालू असलेले सेशन संपवण्यासाठी Disconnect-Request पाठवू शकतो किंवा ते दुसऱ्या VLAN वर हलवण्यासाठी CoA-Request पाठवू शकतो.

अकाउंट निष्क्रिय केल्याने पुढील ऑथेंटिकेशन थांबते परंतु चालू असलेले लाइव्ह सेशन संपुष्टात येईलच असे नाही. Purple चे प्रकाशित Cisco Meraki कॉन्फिगरेशन CoA निष्क्रिय ठेवते, त्यामुळे त्यावर क्लेम करण्यापूर्वी तात्काळ रिव्होकेशनची पडताळणी करा.

Statement of Applicability (SoA)

ISO/IEC 27001:2022 चे दस्तऐवज ज्यामध्ये तुम्ही संघटनात्मक, लोक, भौतिक आणि तांत्रिक विषयांवरील ९३ Annex A नियंत्रणांपैकी प्रत्येक नियंत्रण समाविष्ट किंवा वगळण्याचे समर्थन स्पष्ट करता.

SoA मधील तुमच्या वायरलेस ओळी कर्मचाऱ्यांच्या WiFi द्वारे पुराव्यासाठी वापरल्या जाणाऱ्या १२ नियंत्रणांशी मॅप केल्या पाहिजेत, आणि जुन्या उपकरणांसाठी ठेवलेल्या कोणत्याही सामायिक-की नेटवर्कचे तिथे समर्थन देणे आवश्यक आहे.

Protected Management Frames

WiFi मॅनेजमेंट फ्रेम्ससाठी IEEE 802.11w चे संरक्षण, जे WPA3-Enterprise द्वारे अनिवार्य केले गेले आहे.

जेथे तुमच्या जोखीम मूल्यांकनात उच्च खात्रीची आवश्यकता असते तेथे WPA3-Enterprise निवडण्याचे PMF हे एक मुख्य कारण आहे, आणि ही सायफर सूट तुमच्या A.8.24 क्रिप्टोग्राफी पॉलिसीमध्ये नोंदवली गेली पाहिजे.

सोडवलेली उदाहरणे

सुमारे २०० खोल्या असलेल्या तीन मालमत्ता चालवणाऱ्या एका हॉटेल समूहाला देखरेख (surveillance) दरम्यान एक किरकोळ त्रुटी (minor nonconformity) आढळली. कर्मचारी WiFi सर्व साइट्सवर एकच WPA2-PSK की वापरत होते, जी १८ महिन्यांपासून बदलली नव्हती आणि एजन्सीच्या हाऊसकीपर्ससह सुमारे १४० कर्मचाऱ्यांना माहिती होती.

समूहाने आपल्या विद्यमान ऍक्सेस पॉइंट्सवर RadSec ते क्लाउड RADIUS वापरून कर्मचारी WiFi ला WPA2-Enterprise सह 802.1X वर स्थलांतरित केले. खाती समूहाच्या डिरेक्टरीमधून घेण्यात आली, त्यामुळे सामायिक केलेली की आता ओळखीचा पर्याय उरली नाही. रिसेप्शन, हाऊसकीपिंग, फायनान्स आणि IT प्रत्येक एकाच SSID वरील त्यांच्या स्वतःच्या VLAN वर मॅप केले गेले, तर अतिथी नेटवर्क स्वतंत्र राहिले. पुढील ऑडिटमध्ये, नमुना घेतलेल्या १००% कर्मचाऱ्यांच्या सेशन्सचा शोध एका नामांकित व्यक्तीपर्यंत लागला. ऑडिटरने काम सोडलेल्या पाच कर्मचाऱ्यांचे नमुने तपासले आणि प्रत्येकाने काम सोडण्याच्या तारखेनंतर RADIUS रिजेक्ट दाखवले. ही त्रुटी बंद करण्यात आली आणि काम सोडणाऱ्या कर्मचाऱ्याचे खाते काढून टाकल्यामुळे तीन साइट्सची की पुन्हा तयार करण्याऐवजी फक्त एक खाते निष्क्रिय करावे लागले.

६० स्टोअर्स असलेल्या एका रिटेल चेनकडे ISO 27001 प्रमाणपत्र होते आणि ते PCI DSS v4.0 अंतर्गत देखील येत होते. प्रत्येक स्टोअर हँडहेल्ड स्कॅनर, मॅनेजर लॅपटॉप आणि कर्मचाऱ्यांच्या फोनसाठी तीन कर्मचारी SSIDs ब्रॉडकास्ट करत होते आणि पृथक्करणाचा पुरावा फक्त एक न तपासलेला आकृती होता.

चेनने तीन SSIDs चे एकाच 802.1X कर्मचारी SSID मध्ये रूपांतर केले ज्यामध्ये डायनॅमिक VLAN असाइनमेंट होते, ज्यामुळे RADIUS ने प्रत्येक डिव्हाइसला त्याच्या भूमिकेच्या VLAN वर ठेवले. जुने स्कॅनर जे 802.1X चालवू शकत नव्हते, त्यांना मुख्य नेटवर्कवर सामायिक की ठेवण्याऐवजी कडक फायरवॉल नियमांसह एका वेगळ्या VLAN वर हलवण्यात आले. सुरक्षा टीमने काही स्टोअर्सच्या नमुन्यांमध्ये जुनी झालेली पृथक्करण चाचणी चालवली. प्रति स्टोअर कर्मचारी SSIDs ची संख्या तीनवरून एक झाली. याच चाचणीच्या निकालांनी A.8.22 पुरावा पॅक आणि Requirement 11.4.5 अंतर्गत PCI DSS सेगमेंटेशन टेस्टिंगसाठी काम केले, ज्यामुळे एकाच चाचणीने दोन ऑडिट्सची गरज पूर्ण केली.

वारंवार विचारले जाणारे प्रश्न

Purple Staff WiFi आमच्याकडे आधीपासून असलेल्या ॲक्सेस पॉइंट्ससोबत काम करते का?

होय. Purple हे कोणत्याही हार्डवेअरवर चालणारे (hardware-agnostic) आहे आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर क्लाउड ओव्हरले म्हणून चालते. आपण आपले WLAN प्रोफाइल WPA2-Enterprise मध्ये बदलून ते RadSec वरील Purple च्या क्लाउड RADIUS कडे निर्देशित करता. Purple हे Juniper Mist आणि Cisco Meraki साठी स्टेप - बाय - स्टेप Staff WiFi मार्गदर्शक पुस्तके प्रकाशित करते. कोणत्याही रीप आणि रिप्लेस (rip and replace) ची आवश्यकता नसते, त्यामुळे हार्डवेअर प्रोजेक्टशिवाय तुमचे ऑडिट पुरावे सुधारतात.

सामायिक केलेला WPA2-PSK स्टाफ पासवर्ड आमच्या ISO 27001 ऑडिटमध्ये नापास ठरेल का?

यामुळे A.8.5 किंवा A.5.16 च्या विरोधात त्रुटी (nonconformity) येऊ शकते. सामायिक केलेली की (shared key) उपकरणांचे प्रमाणीकरण करते, व्यक्तींचे नाही, त्यामुळे कोणत्या नामांकित व्यक्तीने कनेक्ट केले हे तुम्ही दाखवू शकत नाही. तसेच तुम्ही प्रत्येकाची की न बदलता कंपनी सोडणाऱ्या एका व्यक्तीचा ॲक्सेस रद्द करू शकत नाही. काही संस्था 802.1X न चालवू शकणाऱ्या जुन्या उपकरणांसाठी PSK नेटवर्क ठेवतात. हे केवळ एका वेगळ्या VLAN वर काम करते, आणि या अपवादाचे समर्थन तुमच्या Statement of Applicability मध्ये स्पष्ट केले असावे लागते.

Purple स्वतः ISO 27001 प्रमाणित आहे का?

होय. Purple कडे ISO 27001 प्रमाणपत्र आहे, सोबतच Cyber Essentials देखील आहे, आणि ते GDPR-सुसंगत प्लॅटफॉर्म म्हणून कार्य करते. हे आपल्या पुरवठादार पुराव्यांचे A.8.21 (नेटवर्क सेवांची सुरक्षा) आणि A.5.19 (पुरवठादार संबंधांमधील माहिती सुरक्षा) अंतर्गत समर्थन करते. Purple कडून सध्याचे प्रमाणपत्र आणि त्याची व्याप्ती मागवून घ्या आणि आपल्या पुरवठादार दस्तऐवजांमध्ये नोंदवून ठेवा. हे लक्षात ठेवा की पुरवठादाराचे प्रमाणपत्र तुमच्या ISMS ला सहाय्य करते पण ते प्रमाणित करत नाही.

ऑडिट उत्तीर्ण होण्यासाठी आम्हाला WPA3-Enterprise ची आवश्यकता आहे का?

नाही. ISO 27001 कोणत्याही विशिष्ट WiFi सुरक्षा मानकाचे नाव घेत नाही. ते तुम्हाला तुमच्या जोखीम मूल्यांकनाला अनुकूल असणारी नियंत्रणे निवडण्यास सांगते. 802.1X आणि उत्तम EAP पद्धतीसह WPA2-Enterprise बहुतेक जोखीम प्रोफाइलमध्ये A.8.5 आणि A.8.24 चे समाधान करते. WPA3-Enterprise मध्ये अनिवार्य Protected Management Frames आणि पर्यायी 192-bit मोड समाविष्ट असतो. तुमचे जोखीम मूल्यांकन किंवा क्षेत्राचे नियम जेथे उच्च सुरक्षेची मागणी करतात तेथे हे निवडा आणि तुमच्या क्लायंट डिव्हाइसेसना ते सपोर्ट करते की नाही याची खात्री करा.

आमचे Guest WiFi हे ISO 27001 च्या व्याप्तीमध्ये असणे आवश्यक आहे का?

होय, जेथे जेथे ते तुमच्या स्टाफ नेटवर्क किंवा व्यावसायिक प्रणालींसोबत पायाभूत सुविधा शेअर करते. ऑडिटर्स A.8.22 अंतर्गत अतिथी (guests) स्टाफ, पेमेंट किंवा मॅनेजमेंट नेटवर्कपर्यंत पोहोचू शकत नाहीत याची चाचणी घेतील. Guest WiFi वैयक्तिक डेटा देखील गोळा करते, ज्यामुळे GDPR आणि A.5.34 लागू होतात. Purple चे SecurePass ॲड-ऑन अतिथी नेटवर्कला वैयक्तिक, कूटबद्ध (encrypted) प्रमाणीकरण प्रदान करते. अतिथी आणि स्टाफ पुराव्यांचे संच एकत्र तयार करा, कारण ऑडिटर्स सहसा एकाच सत्रात दोन्हीचे पुनरावलोकन करतात.

सामायिक केलेल्या पासवर्डवरून 802.1X वर स्थलांतरित होण्यासाठी किती प्रयत्नांची आवश्यकता असते?

ॲक्सेस पॉइंटमधील बदल हा तुमच्या कंट्रोलर डॅशबोर्डमधील एक WLAN प्रोफाइल आहे, जो Purple च्या सपोर्ट गाईड्समध्ये स्टेप - बाय - स्टेप दस्तऐवजीकरण केलेला आहे. बहुतेक प्रयत्न इतरत्र करावे लागतात. तुम्ही भूमिकांनुसार (roles) VLANs मॅप करता, तुमच्या आयडेंटिटी प्रोव्हायडरशी जोडता आणि स्टाफ उपकरणांना ऑनबोर्ड करता. तुम्ही 802.1X न चालवू शकणाऱ्या जुन्या उपकरणांसाठी देखील नियोजन करता. एका साइटवर पायलट रन करा, त्यातून पुरावे गोळा करा आणि एकदा तो पॅटर्न यशस्वी झाला की उर्वरित ठिकाणी तो लागू करा.

एकाच स्टाफ SSID द्वारे एकाच जागेवरील अनेक कंपन्यांना सेवा दिली जाऊ शकते का?

होय. प्रत्येक भाडेकरू (tenant) संस्थेला स्वतःची स्वतंत्र की देण्यासाठी आयडेंटिटी PSK (iPSK) वापरा. RADIUS प्रत्येक की ला त्या भाडेकरूच्या VLAN शी मॅप करतो, ज्यामुळे सामायिक केलेल्या SSID वर ट्रॅफिक वेगळा राहतो. Purple चे Multi-Tenant WiFi हाच दृष्टिकोन वापरते. iPSK भाडेकरूंना स्पष्टपणे वेगळे करते आणि A.8.22 चे पुरावे सादर करते. प्रत्येक भाडेकरूमध्ये ते एखाद्या व्यक्तीऐवजी की ओळखते, त्यामुळे वैयक्तिक कर्मचाऱ्यांच्या प्रमाणीकरणासाठी 802.1X हाच अधिक मजबूत पर्याय ठरतो.

सोडून गेलेल्या कर्मचाऱ्याचा WiFi ॲक्सेस रद्द झाला आहे हे आम्ही कसे सिद्ध करावे?

तुमच्या आयडेंटिटी प्रोव्हायडरमधील खाते निष्क्रिय करा, त्यानंतर कंपनी सोडण्याच्या तारखेनंतरच्या कोणत्याही प्रयत्नासाठी RADIUS नकाराचे लॉग्स (reject logs) दाखवा. Purple हे Microsoft Entra ID, Okta आणि Google Workspace शी जोडलेले आहे, त्यामुळे नवीन येणारे, बदलणारे किंवा सोडून जाणारे कर्मचारी यांचे बदल तुमच्या डिरेक्टरीमधून थेट नेटवर्कपर्यंत पोहोचतात. ऑडिटर्स सहसा HR रेकॉर्डमधील सोडून गेलेल्या काही कर्मचाऱ्यांचे नमुने तपासतात. सोडण्याच्या तारखेनंतर टाइमस्टँपसह मिळणारा नकार त्यांना A.5.16 आणि A.5.18 अंतर्गत स्पष्ट आणि खात्रीशीर पुरावा देतो.

या मालिकेमध्ये पुढे वाचा

Cisco Meraki, HPE Aruba आणि Ruckus वरील DFS radar events: चॅनल बदलांच्या विश्लेषणासाठी मार्गदर्शक चेकलिस्ट

Cisco Meraki, HPE Aruba किंवा Ruckus वर 5GHz बंद पडण्याचे कारण DFS radar event आहे की नाही ते शोधा. मूळ रडार सिग्नल आणि चुकीचे सिग्नल (false positives) किंवा प्लॅनर हालचालींमधील फरक ओळखा. त्यानंतर, तुमच्या परिसरासाठी आवश्यक असणारी क्षमता कमी न करता, कोणत्या APs वरून कोणते चॅनल वगळायचे ते ठरवा.

मार्गदर्शिका वाचा →

जेव्हा Cisco Meraki WiFi 6 ची विक्री संपुष्टात येईल, तेव्हा WiFi 6 वरून WiFi 7 ऍक्सेस पॉईंट रिफ्रेशचे नियोजन करणे

हे तांत्रिक संदर्भ मल्टि-साइट ऑपरेटरना ३१ डिसेंबर २०२६ च्या अंतिम-ऑर्डर तारखेपूर्वी Cisco Meraki WiFi 6 वरून WiFi 7 रिफ्रेश करण्यासाठी निर्णय फ्रेमवर्क प्रदान करते. हे इस्टेट आणि बॅकहॉल नियोजनाला Meraki Dashboard तपासणीसह जोडते जे प्रत्येक ऍक्सेस पॉईंट बदलताना Purple ऑथेंटिकेशन आणि लोकेशन-ॲनालिटिक्सची सुसंगतता सुरक्षित ठेवते.

मार्गदर्शिका वाचा →

GDPR आणि Guest WiFi: व्हेन्यू मार्केटर्स आणि IT साठी अनुपालन मार्गदर्शक

हे तांत्रिक मार्गदर्शक व्हेन्यू IT आणि मार्केटिंग टीम्सना captive portal ला अनुपालनाची दुर्लक्षित जागा न बनवता, GDPR अंतर्गत Guest WiFi डेटा संकलनाचे व्यवस्थापन कसे करावे हे दाखवते. हे नेटवर्क ऍक्सेस, प्रायव्हसी माहिती, पर्यायी मार्केटिंग निवडी आणि CRM फ्लो या गोष्टी वेगळ्या करते, आणि नंतर Purple Connect, Capture आणि Engage चे या ऑपरेशनल निर्णयांसह मॅपिंग करते.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.