मुख्य मजकुराकडे जा

पासवर्डशिवाय WiFi वापरण्याचे अनुपालन फायदे: HIPAA, PCI, ISO 27001

तुम्ही हे ठरवू शकाल की स्टाफ नेटवर्क सामायिक पासवर्डवरून EAP-TLS सह 802.1X वर स्थलांतरित केल्याने PCI DSS 4.0, HIPAA आणि ISO 27001:2022 अंतर्गत तुमचे ऑडिट मधील त्रुटींचे अंतर भरून निघेल की नाही. हे कोणत्या नियंत्रणांची पूर्तता करते, कोणत्या नियंत्रणांची पूर्तता करत नाही आणि प्रत्यक्ष ऑडिट कामापूर्वी कोणते पुरावे गोळा करायचे हे तुम्हाला समजेल.

Iain Jewitt द्वारेप्रकाशित
📖 14 मिनिट वाचन3,304 शब्द3 सोडवलेली उदाहरणे12 महत्वाच्या व्याख्या

आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide →

पासवर्डशिवाय WiFi, म्हणजेच सर्टिफिकेट-आधारित EAP-TLS सह 802.1X, हे HIPAA, PCI DSS 4.0 किंवा ISO 27001:2022 द्वारे अनिवार्य केलेले नाही. हे तिन्ही मानके युनिक ओळख, मजबूत एन्क्रिप्शन, त्वरित निरस्तीकरण (revocation) आणि ऑडिट लॉग्सची अपेक्षा करतात. एक शेअर्ड पासवर्ड या प्रत्येक बाबतीत अपयशी ठरतो. प्रति-डिव्हाइस सर्टिफिकेट डिझाइननुसारच या प्रत्येक अपेक्षेची पूर्तता करतात आणि ऑडिटर्स ज्याची तपासणी करतात ते लॉग्स तयार करतात.

पासवर्डशिवाय WiFi अनुपालन (compliance) म्हणजे नेमके काय?

पासवर्डशिवाय WiFi नेटवर्कवरील शेअर्ड पासवर्डच्या ऐवजी प्रत्येक डिव्हाइस किंवा व्यक्तीसाठी युनिक असलेले क्रेडेंशियल वापरते. एंटरप्राइझ नेटवर्क्समध्ये याचा सामान्यतः अर्थ IEEE 802.1X असा होतो, जे पोर्ट-आधारित नेटवर्क ऍक्सेस कंट्रोलचे मानक आहे. 802.1X हा निर्णय RADIUS सर्व्हरकडे सोपवते. एखादे डिव्हाइस नेटवर्कमध्ये सामील होऊ शकते की नाही हे ऑथेंटिकेशन सर्व्हरला विचारण्यासाठी ऍक्सेस पॉइंट्स ज्या प्रोटोकॉलचा वापर करतात तो RADIUS आहे.

सर्वात मजबूत पद्धत म्हणजे EAP-TLS (एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल विथ ट्रान्सपोर्ट लेयर सिक्युरिटी). डिव्हाइस आणि सर्व्हर दोन्ही डिजिटल सर्टिफिकेट्स सादर करतात. यामध्ये फिशिंग करण्यासाठी, शेअर करण्यासाठी किंवा स्टाफ रूममधील व्हाईटबोर्डवर लिहिण्यासाठी कोणताही पासवर्ड नसतो. WPA2-Enterprise किंवा WPA3-Enterprise अंतर्गत प्रत्येक सेशन स्वतःच्या एन्क्रिप्शन कीज प्राप्त करते.

याशी संबंधित दोन पद्धतींकडे लक्ष देणे आवश्यक आहे:

  • खाते नाव आणि पासवर्डसह PEAP (प्रोटेक्टेड EAP) हे 802.1X च आहे, पण ते पासवर्डशिवाय चालणारे नाही. त्यामध्ये पासवर्डच्या सर्व कमतरता असतात.
  • iPSK (आयडेंटिटी प्री-शेअर्ड की) एकाच नेटवर्क नावावर प्रत्येक डिव्हाइसला स्वतःची की देते. ज्या उपकरणांमध्ये सर्टिफिकेट ठेवता येत नाही त्यांच्यासाठी हा एक उपयुक्त पर्याय आहे.

"पासवर्डशिवाय WiFi अनुपालन" हा एका प्रश्नाचा संक्षिप्त रूप आहे. तुमचे कर्मचारी आणि डिव्हाइसेस ज्या प्रकारे नेटवर्कमध्ये सामील होतात, ते तुम्ही ज्या ऍक्सेस, एन्क्रिप्शन आणि लॉगिंग कंट्रोल्ससाठी ऑडिट केले जात आहात त्यांचे समाधान करते का? या मार्गदर्शकातील तीन फ्रेमवर्कपैकी कोणतेही EAP-TLS चा थेट उल्लेख करत नाही. परंतु, तिन्ही अशा परिणामांचे वर्णन करतात जे शेअर्ड पासवर्डमुळे सिद्ध करणे कठीण होते.

शेअर्ड WiFi पासवर्ड ऑडिटमध्ये का अयशस्वी ठरतो?

प्री-शेअर्ड की (PSK) हे नेटवर्कवरील प्रत्येकाला माहीत असलेले एक गुपित असते. या एकाच गोष्टीमुळे ऑडिटच्या चार समस्या निर्माण होतात.

  • श्रेय निश्चिती नाही (No attribution): प्रत्येक डिव्हाइस एकाच गुपिताने ऑथेंटिकेट होते. लॉग्समध्ये केवळ MAC ॲड्रेस दिसतो, व्यक्ती नाही, आणि MAC ॲड्रेस स्पूफ (बनावट) केले जाऊ शकतात.
  • निरस्तीकरण (Revocation) म्हणजे रोटेशन: एक व्यक्ती बाहेर पडल्यास प्रत्येक डिव्हाइसवरील की बदलावी लागते. PCI DSS आवश्यकता 2.3.2 कार्ड डेटाशी कनेक्ट केलेल्या नेटवर्क्सवर हे रोटेशन अनिवार्य करते.
  • मोठा धोका (Wide blast radius): एक की लीक झाल्यास संपूर्ण नेटवर्क आणि बऱ्याचदा ते शेअर करणारी प्रत्येक साइट धोक्यात येते.
  • अपुरे पुरावे: ऑडिट करणाऱ्याला तुम्ही हे दाखवू शकत नाही की की कोणाला माहीत होती, ती त्यांना कधी मिळाली, किंवा माजी कर्मचाऱ्यांकडे ती आता नाही.

सर्टिफिकेट-आधारित ऍक्सेस या प्रत्येक समस्येचे निवारण करतो. प्रत्येक कनेक्शनमध्ये एक युनिक ओळख असते. एक सर्टिफिकेट रद्द केल्याने किंवा एक खाते निष्क्रिय केल्याने केवळ एक डिव्हाइस किंवा एक व्यक्ती काढून टाकली जाते. कोणालाही की माहीत नसते, त्यामुळे कोणीही ती सोबत घेऊन बाहेर पडू शकत नाही.

सर्टिफिकेट-आधारित WiFi PCI DSS 4.0 ची पूर्तता कशी करते?

PCI DSS v4.0 ही एकमात्र सक्रिय आवृत्ती बनली जेव्हा v3.2.1 ही ३१ मार्च २०२४ रोजी सेवानिवृत्त झाली. तिच्या भविष्यातील तारखेच्या आवश्यकता ३१ मार्च २०२५ रोजी अनिवार्य झाल्या. जून २०२४ मध्ये प्रकाशित झालेली v4.0.1 मर्यादित आवृत्ती, खाली संदर्भासाठी दिलेल्या समान आवश्यकता क्रमांकांचा वापर करते.

पासवर्डशिवाय चालणारे WiFi हे PCI सुसंगत आहे का?

केवळ स्वतःहून नाही. PCI सुसंगतता ही मूल्यांकन केलेल्या वातावरणाची असते, उत्पादनाची नाही. पासवर्डशिवाय चालणारे WiFi अशा आवश्यकता पूर्ण करते किंवा सोप्या करते ज्या सामायिक पासवर्डमुळे त्रासदायक ठरतात:

  • 1.3.3 नुसार प्रत्येक वायरलेस नेटवर्क आणि कार्डधारक डेटा पर्यावरण (CDE) दरम्यान नेटवर्क सुरक्षा नियंत्रणे असणे आवश्यक आहे. CDE हा अशा प्रणालींचा संच आहे जो कार्ड डेटा संचयित, प्रक्रिया किंवा प्रसारित करतो. CDE मध्ये येणारा वायरलेस ट्रॅफिक डीफॉल्टनुसार नाकारला गेला पाहिजे. ओळख-आधारित प्रवेश अधिकृत उपकरणांना एका विशिष्ट VLAN (व्हर्च्युअल LAN) वर ठेवतो आणि इतर सर्व काही नाकारतो.
  • 2.3.1 आणि 2.3.2 नुसार तुम्हाला विक्रेत्याच्या डीफॉल्ट वायरलेस कीज बदलणे आवश्यक आहे. जेव्हा जेव्हा कीज माहीत असलेली एखादी व्यक्ती कंपनी सोडते तेव्हा तुम्ही वायरलेस एन्क्रिप्शन कीज देखील बदलल्या पाहिजेत. EAP-TLS मुळे कोणत्याही व्यक्तीला की माहीत नसते, त्यामुळे ही परिस्थिती कधीच उद्भवत नाही.
  • 4.2.1.2 नुसार कार्ड डेटा घेऊन जाणाऱ्या किंवा CDE ला जोडलेल्या वायरलेस नेटवर्क्सवर ऑथेंटिकेशन आणि ट्रान्समिशनसाठी मजबूत क्रिप्टोग्राफी आवश्यक आहे. PCI DSS ने २०१० पासून WEP वर बंदी घातली आहे. WPA2-Enterprise किंवा WPA3-Enterprise सह परस्पर सर्टिफिकेट ऑथेंटिकेशन या आवश्यकता पूर्ण करते.
  • 8.2.2 सामायिक आणि सामान्य खात्यांना केवळ दस्तऐवजीकरण केलेल्या समर्थनासह अपवादात्मक प्रकरणांपुरते मर्यादित करते. २०० कर्मचाऱ्यांद्वारे सामायिक केलेला नेटवर्क पासवर्ड न्याय्य ठरवणे कठीण आहे.
  • 8.2.5 नुसार कामावरून कमी केलेल्या कर्मचाऱ्यांचा प्रवेश त्वरित रद्द करणे आवश्यक आहे. तुमच्या आयडेंटिटी प्रोव्हाइडर मधील एक खाते निष्क्रिय केल्याने हे काम होते.
  • 10.2.1 आणि 10.5.1 नुसार ऑडिट लॉग आवश्यक आहेत, जे १२ महिन्यांसाठी जतन केले जातात आणि सर्वात अलीकडील तीन महिन्यांचे लॉग त्वरित उपलब्ध असणे आवश्यक आहे. 802.1X मधील RADIUS लॉग प्रत्येक कनेक्शनला एका विशिष्ट सर्टिफिकेट किंवा खात्याशी जोडतात.

पासवर्डशिवाय चालणारे WiFi आवश्यकता 11.2.1 समाविष्ट करत नाही. ती आवश्यकता तुम्हाला किमान दर तीन महिन्यांनी एकदा अधिकृत आणि अनधिकृत ॲक्सेस पॉइंट्स तपासण्यास सांगते. हे तुमचेच काम राहते, जसे की मर्यादा विभागात स्पष्ट केले आहे.

HIPAA ला सर्टिफिकेट-आधारित WiFi आवश्यक आहे का?

नाही. HIPAA सुरक्षा नियम (45 CFR Part 164, Subpart C) हा तंत्रज्ञान-तटस्थ आहे आणि कोणत्याही वायरलेस प्रोटोकॉलचे नाव घेत नाही. तो मानके आणि अंमलबजावणी वैशिष्ट्ये निर्धारित करतो, ज्यातील काही "आवश्यक" आणि काही "संबोधित करण्यायोग्य" आहेत. संबोधित करण्यायोग्य म्हणजे जिथे योग्य आणि वाजवी असेल तिथे तुम्ही वैशिष्ट्य लागू करता. अन्यथा तुम्ही त्याचे कारण दस्तऐवजीकरण करता आणि एक समतुल्य पर्याय स्वीकारता.

सर्टिफिकेट-आधारित WiFi हे §164.312 मधील तांत्रिक सुरक्षा उपायांशी तंतोतंत जुळते:

  • युनिक आयडेंटिफिकेशन, §164.312(a)(2)(i), आवश्यक. नेटवर्कवरील प्रत्येक उपकरणाची आणि व्यक्तीची एक विशिष्ट ओळख असते.
  • एन्क्रिप्शन आणि डिक्रिप्शन, §164.312(a)(2)(iv), संबोधित करण्यायोग्य. प्रति-सेशन कीज हवेतून जाणाऱ्या ePHI (इलेक्ट्रॉनिक प्रोटेक्टेड हेल्थ इन्फॉर्मेशन) चे रक्षण करतात.
  • ऑडिट नियंत्रणे, §164.312(b), आवश्यक. RADIUS लॉग कोणत्या ओळखीने, कोणत्या ॲक्सेस पॉइंटवरून आणि कधी प्रवेश केला याची नोंद ठेवतात.
  • व्यक्ती किंवा संस्था प्रमाणीकरण, §164.312(d), आवश्यक. एक प्रमाणपत्र हे सिद्ध करते की ते डिव्हाइस तेच आहे ज्याचा दावा केला जात आहे. त्याला आयडेंटिटी प्रोव्हायडर अकाउंटशी जोडल्याने तो पुरावा त्या व्यक्तीपर्यंत विस्तारित होतो.
  • प्रेषण सुरक्षा (Transmission security), §164.312(e)(1). या मानकाअंतर्गत अखंडता नियंत्रणे (Integrity controls) आणि एन्क्रिप्शन हे दोन्ही पत्ते करण्यायोग्य तपशील आहेत.

प्रशासकीय सुरक्षा उपाय देखील महत्त्वाचे आहेत. §164.308(a)(1)(ii)(A) मधील जोखीम विश्लेषणामध्ये तुम्ही तुमची वायरलेस नियंत्रणे वाजवी का आहेत याची नोंद करता. §164.308(a)(3)(ii)(C) मधील टर्मिनेशन प्रक्रियांचे पुरावे देणे सोपे होते जेव्हा एखादे अकाउंट निष्क्रिय केल्याने नेटवर्क प्रवेश काढून टाकला जातो.

प्रवासाच्या दिशेकडे लक्ष द्या. जानेवारी २०२५ मध्ये, यूएस डिपार्टमेंट ऑफ हेल्थ अँड ह्युमन सर्व्हिसेस (HHS) ने एक प्रस्तावित नियम प्रसिद्ध केला. हे आवश्यक-विरुद्ध-पत्ते करण्यायोग्य यामधील बहुतांश फरक काढून टाकेल. हे मर्यादित अपवादांसह, एन्क्रिप्शन आणि मल्टी-फॅक्टर प्रमाणीकरण अनिवार्य करेल. हा एक प्रस्ताव आहे, अंतिम नियम नाही. प्रमाणपत्र-आधारित प्रवेश आधीच याच्या योग्य बाजूला बसतो.

ISO 27001 वायरलेस बद्दल काय सांगते?

ISO/IEC 27001:2022 मध्ये "वायरलेस" नावाचे कोणतेही नियंत्रण नाही. परिशिष्ट A मध्ये चार थीम्समधील ९३ नियंत्रणे सूचीबद्ध आहेत, आणि त्यापैकी अनेक थेट कर्मचारी नेटवर्कमध्ये कसे सामील होतात यावर लागू होतात. ISO/IEC 27002:2022, जे अंमलबजावणीचे मार्गदर्शन आहे, नियंत्रण ८.२२ अंतर्गत वायरलेसचा विचार करते. हे नोंदवते की वायरलेस परिमिती (wireless perimeters) स्पष्टपणे परिभाषित केलेली नसते. संवेदनशील वातावरणासाठी, ते वायरलेस प्रवेशाला जोपर्यंत तो गेटवे पार करत नाही तोपर्यंत बाह्य कनेक्शन मानण्याची सूचना देते.

एक ऑडिटर ज्या नियंत्रणांची चाचणी करेल ती खालीलप्रमाणे आहेत:

  • ५.१५ प्रवेश नियंत्रण (Access control) आणि ५.१८ प्रवेश अधिकार (Access rights). कोण सामील होऊ शकते आणि तो प्रवेश कसा प्रदान केला जातो आणि काढून टाकला जातो याचे नियम.
  • ५.१६ ओळख व्यवस्थापन (Identity management) आणि ५.१७ प्रमाणीकरण माहिती (Authentication information). त्यांच्या जीवनचक्रात व्यवस्थापित केलेल्या ओळखी आणि रहस्ये. एक शेअर्ड पासवर्ड ही अशी प्रमाणीकरण माहिती आहे जी तुम्ही एका व्यक्तीला देऊ शकत नाही.
  • ८.५ सुरक्षित प्रमाणीकरण (Secure authentication). प्रवेशाच्या संवेदनशीलतेसाठी योग्य असलेले प्रमाणीकरण तंत्रज्ञान.
  • ८.१५ लॉगिंग (Logging) आणि ८.१६ मॉनिटरिंग क्रियाकलाप (Monitoring activities). घटनांची नोंद करणारे लॉग्स आणि कोणीतरी त्यांचे पुनरावलोकन करत असल्याचा पुरावा.
  • ८.२० नेटवर्क सुरक्षा (Networks security), ८.२१ नेटवर्क सेवांची सुरक्षा (Security of network services) आणि ८.२२ नेटवर्कचे पृथक्करण (Segregation of networks).
  • ८.२४ क्रिप्टोग्राफीचा वापर (Use of cryptography).
  • ५.१९ आणि ५.२३. पुरवठादार संबंध आणि क्लाउड सेवा, जे तुमचे प्रमाणीकरण क्लाउड सेवा म्हणून चालत असल्यास लागू होतात.

ISO/IEC 27001:2013 प्रमाणित असलेल्या संस्थांना संक्रमण करण्यासाठी ३१ ऑक्टोबर २०२५ पर्यंत वेळ होता. जर तुमचे स्टेटमेंट ऑफ ॲप्लिकॅबिलिटी (Statement of Applicability) अजूनही २०१३ चे क्रमांकन जसे की A.९ किंवा A.१३ वापरत असेल, तर ते अपडेट करा.

तीन फ्रेमवर्क पासवर्डलेस WiFi शी कसे मॅप होतात

नियंत्रण फ्रेमवर्क ते काय विचारते शेअर्ड पासवर्ड (PSK) प्रमाणपत्र-आधारित (EAP-TLS)
१.३.३ PCI DSS 4.0 वायरलेस आणि CDE दरम्यान डीफॉल्ट-नकार (Default-deny) की (key) वरील प्रत्येक डिव्हाइस एकाच सेगमेंटमध्ये येते प्रति-ओळख VLAN, डीफॉल्टनुसार नकार
२.३.२ PCI DSS 4.0 वायरलेस की माहित असलेली कोणतीही व्यक्ती सोडून गेल्यास त्या बदला प्रत्येक सोडून जाणाऱ्या व्यक्तीसाठी, प्रत्येक डिव्हाइसवर रोटेट करा कोणत्याही व्यक्तीकडे की नसते; एक प्रमाणपत्र रद्द करा
4.2.1.2 PCI DSS 4.0 वायरलेस ऑथेंटिकेशन आणि ट्रान्समिशनसाठी मजबूत क्रिप्टोग्राफी ताकद पासफ्रेजच्या गुणवत्तेवर अवलंबून असते म्युच्युअल सर्टिफिकेट्स, प्रति-सेशन की (keys)
8.2.2 PCI DSS 4.0 केवळ दस्तऐवजीकरण केलेल्या अपवादासह सामायिक केलेली खाती डिझाइननुसार सामायिक केलेली प्रति डिव्हाइस किंवा प्रति व्यक्ती एक क्रेडेंशियल
10.5.1 PCI DSS 4.0 १२ महिन्यांचे लॉग, तीन महिन्यांचे लॉग लगेच उपलब्ध लॉग केवळ MAC Addresses दर्शवतात लॉग सर्टिफिकेट किंवा खात्याचे नाव दर्शवतात
§164.312(a)(2)(i) HIPAA युनिक ओळख (आवश्यक) नेटवर्क क्रेडेंशियलद्वारे पूर्तता होत नाही डिझाइननुसार पूर्तता होते
§164.312(b) HIPAA ऑडिट नियंत्रणे (आवश्यक) कमकुवत विशेषता प्रत्येक सेशनचे श्रेय दिले जाऊ शकते
§164.312(e)(1) HIPAA ट्रान्समिशन सुरक्षा एन्क्रिप्टेड, परंतु की सर्व कर्मचाऱ्यांना माहित असते कोणाही व्यक्तीला माहित नसलेल्या की सह एन्क्रिप्टेड
5.17 ISO 27001:2022 ऑथेंटिकेशन माहितीचे वाटप आणि व्यवस्थापन एका व्यक्तीला वाटप करता येत नाही प्रति ओळख जारी, नूतनीकरण आणि रद्द केली जाते
5.18 ISO 27001:2022 ऍक्सेस अधिकार प्रदान आणि काढून टाकले जातात काढून टाकण्यासाठी संपूर्ण नेटवर्क-व्यापी की बदलणे आवश्यक आहे काढून टाकणे आयडेंटिटी प्रोव्हाइडरचे अनुसरण करते
8.22 ISO 27001:2022 नेटवर्कचे पृथक्करण प्रति की एक विभाग प्रति भूमिका किंवा डिव्हाइस प्रकारानुसार विभाग

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

ऑडिटर्स कोणत्या पुराव्यांची मागणी करतील?

ऑडिटर्स डिझाइन, कॉन्फिगरेशन आणि ऑपरेशनची चाचणी घेतात. डिझाइन म्हणजे तुमचे डायग्राम आहेत. कॉन्फिगरेशन म्हणजे तुमचे एक्स्पोर्ट्स आहेत. ऑपरेशन म्हणजे तुमचे लॉग्स आणि सॅम्पल्स आहेत. प्रत्यक्ष कामाच्या आधीच हा संच एकत्र करा, त्यादरम्यान नाही.

पुराव्याचा घटक ते काय दर्शवते PCI DSS 4.0 HIPAA ISO 27001:2022
कर्मचारी, अतिथी आणि CDE सीमा दर्शवणारे नेटवर्क आणि डेटा-फ्लो डायग्राम पृथक्करण डिझाइन 1.2.3, 1.2.4 §164.308(a)(1) 8.20, 8.22
कर्मचारी वायरलेस VLANs आणि CDE मधील फायरवॉल किंवा ACL नियम व्यवहारात डिफॉल्ट-नाकारणे (Default-deny) 1.3.3 §164.312(e)(1) 8.22
Enterprise मोड आणि EAP-TLS दर्शवणारे SSID कॉन्फिगरेशन एक्स्पोर्ट मजबूत ऑथेंटिकेशन आणि एन्क्रिप्शन 4.2.1.2 §164.312(a)(2)(iv) 8.5, 8.24
सर्टिफिकेट पॉलिसी: जारी करणारे CA, वैधता कालावधी, नूतनीकरण, रद्दीकरण ऑथेंटिकेशन माहितीचे लाइफसायकल 4.2.1.2 §164.312(d) 5.17
नोकरी सोडलेल्यांचे सॅम्पल: शेवटच्या नेटवर्क ऑथेंटिकेशनच्या तुलनेत खाते निष्क्रिय करण्याची वेळ वेळेवर रद्दीकरण 8.2.5 §164.308(a)(3)(ii)(C) 5.18
धारणा सेटिंग्जसह RADIUS लॉग विशेषता आणि धारणा 10.2.1, 10.5.1 §164.312(b) 8.15
ऍक्सेस पॉइंट इन्व्हेंटरी आणि त्रैमासिक रोग (rogue) स्कॅन परिणाम अधिकृत आणि अनधिकृत ऍक्सेस पॉइंट नियंत्रण 11.2.1, 11.2.2 §164.308(a)(1) 8.16
पुरवठादार सर्टिफिकेट्स आणि करार तृतीय-पक्ष हमी 12.8 जेथे पुरवठादार ePHI हाताळतो तेथे §164.308(b) 5.19, 5.23

तुम्ही ऑडिटर्सकडे WiFi नियंत्रणे कशी सिद्ध करता?

प्रथम स्वतः नोकरी सोडलेल्यांची चाचणी (leaver test) घ्या. ही अशी चाचणी आहे जी सामायिक पासवर्ड यशस्वीरित्या उत्तीर्ण करू शकत नाही.

  1. ऑडिट कालावधीसाठी तुमची HR नोकरी सोडलेल्यांची यादी एक्स्पोर्ट करा.
  2. एक सॅम्पल निवडा, उदाहरणार्थ विविध ठिकाणांवरील 10 ते 25 नोकरी सोडलेले लोक.
  3. प्रत्येकासाठी, तुमच्या आयडेंटिटी प्रोव्हाइडरकडून खाते निष्क्रिय करण्याची वेळ मिळवा.
  4. RADIUS लॉग्समधून त्या ओळखीसाठी शेवटचे यशस्वी नेटवर्क ऑथेंटिकेशन काढा.
  5. निष्क्रियतेच्या वेळेनंतरचे कोणतेही ऑथेंटिकेशन हे ऑडिट त्रुटी दर्शवते. ऑडिटरला ते समजण्यापूर्वी त्याचे कारण दुरुस्त करा.

PSK नेटवर्कवर, चौथी पायरी काहीही उपयुक्त माहिती देत नाही. कोणताही लॉग कनेक्शनचा संबंध सोडलेल्या कर्मचाऱ्याशी जोडू शकत नाही, त्यामुळे त्यांनी कनेक्शन करणे थांबवले आहे हे तुम्ही सिद्ध करू शकत नाही.

तुम्ही आधीपासून वापरत असलेल्या प्रणालींसोबत passwordless WiFi कुठे आणि कसे काम करते?

तुम्हाला नवीन ॲक्सेस पॉइंट्सची गरज नाही. 802.1X हे एंटरप्राइझ ॲक्सेस पॉइंट्सचे एक मानक वैशिष्ट्य आहे. Purple हे हार्डवेअर-स्वतंत्र आहे आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर क्लाउड ओव्हरले म्हणून चालते.

Purple Staff WiFi हे आयडेंटिटी-बेस्ड नेटवर्क वापरते. नेटवर्क ॲक्सेस तुमच्या आयडेंटिटी प्रोव्हाइडरचे अनुसरण करतो: Microsoft Entra ID, Okta किंवा Google Workspace. नवीन कर्मचारी (joiners) सामील झाल्यावर त्यांचे खाते तयार होताच त्यांना ॲक्सेस मिळतो. भूमिका बदलल्यावर बदल्या झालेल्या कर्मचाऱ्यांचा (movers) नेटवर्क सेगमेंट बदलतो. नोकरी सोडणाऱ्या कर्मचाऱ्यांचे (leavers) खाते निष्क्रिय केल्यावर त्यांचा ॲक्सेस बंद होतो. हा joiners, movers, leavers (JML) प्रवाह PCI DSS 8.2.5, HIPAA §164.308(a)(3)(ii)(C) आणि ISO 27001 नियंत्रण 5.18 साठी स्पष्ट पुरावा तयार करतो.

तुमचे गेस्ट नेटवर्क वेगळे राहते. PCI DSS 1.3.3 हे स्टाफ नेटवर्कप्रमाणेच यालाही लागू होते: CDE मध्ये गेस्ट ट्रॅफिक पूर्णपणे नाकारले गेले पाहिजे. Purple च्या Guest WiFi प्लॅन्समध्ये व्हिजिटर डेटासाठी GDPR आणि CCPA चे पालन समाविष्ट आहे, जसे की Connect vs Capture मध्ये नमूद केले आहे.

तुमच्या पुरवठादार फाइलसाठी, Purple कडे ISO 27001 आणि Cyber Essentials प्रमाणपत्र आहे आणि ते GDPR आणि CCPA चे पालन करते. Purple च्या स्वतःच्या प्लॅटफॉर्मचा डेटा 80,000+ पेक्षा जास्त कार्यरत ठिकाणांवर 99.999% अपटाईम दाखवतो. तुमचे ऑडिटर याला पुरवठादार हमी मानतील, तुमच्या स्वतःच्या नियंत्रणांचा पुरावा नाही.

प्रॅक्टिसमध्ये passwordless WiFi चे पालन कसे दिसते?

खालील तीन परिस्थिती ही सोडवलेली उदाहरणे आहेत. प्रत्येकामध्ये त्याचे गृहितक स्पष्ट केले आहेत, जेणेकरून तुम्ही तुमच्या स्वतःच्या मालमत्तेसाठी हे गणित पुन्हा करून पाहू शकता.

200 खोल्यांचे हॉटेल: PCI की रोटेशन काढून टाकणे

परिस्थिती. 200 खोल्यांचे हॉटेल एका PSK नेटवर्कवर 140 कर्मचारी चालवते. त्या नेटवर्कवरील फ्रंट-डेस्क PC आणि रेस्टॉरंट टॅब्लेट पेमेंट सिस्टीमपर्यंत पोहोचतात, ज्यामुळे ते PCI च्या कक्षेत येते. वर्षाला 30% कर्मचारी बदलतात असे गृहीत धरल्यास, वर्षाला 42 कर्मचारी नोकरी सोडतात.

काय केले गेले. कर्मचाऱ्यांचे नेटवर्क हॉटेल ग्रुपच्या आयडेंटिटी प्रोव्हाइडरशी जोडलेल्या EAP-TLS सह 802.1X वर हलवले गेले. पेमेंट डिव्हाइसेस इतर सर्व नेटवर्कवरून डिफॉल्ट-डिनाय नियमांसह एका समर्पित VLAN वर हलवले गेले. गेस्ट नेटवर्क या दोन्हीपासून वेगळे केले गेले.

परिणाम. आवश्यकता 2.3.2 चे की रोटेशन वर्षाला 42 वरून (जिथे प्रत्येक वेळी प्रत्येक कर्मचाऱ्याच्या डिव्हाइसला स्पर्श करावा लागायचा) थेट शून्यावर आले. नोकरी सोडणाऱ्या प्रत्येक कर्मचाऱ्याला फक्त एक खाते निष्क्रिय करून काढून टाकले जाते. नोकरी सोडणाऱ्यांच्या नमुन्याची तुलना करण्यासाठी आता एक लॉग उपलब्ध आहे. हंगामी कर्मचारी असलेल्या Hotels मधील ऑपरेटरना यामध्ये सर्वात मोठी कपात पाहायला मिळते, कारण कर्मचाऱ्यांची ये-जा जास्त असल्याने रोटेशन जास्त करावे लागते.

40 स्टोअर्सची रिटेल साखळी: ब्लास्ट रेडियस कमी करणे

परिस्थिती. 40 स्टोअर्सची एक साखळी हँडहेल्ड स्टॉक स्कॅनर आणि बॅक-ऑफिस लॅपटॉपसाठी प्रत्येक स्टोअरमध्ये एकच PSK वापरते. स्टोअर मॅनेजर्सना ही की माहिती असते. एक माजी मॅनेजर ती ऑनलाईन पोस्ट करतो.

काय केले गेले. मॅनेज केलेले लॅपटॉप्स डिव्हाइस मॅनेजमेंटद्वारे जारी केलेल्या प्रमाणपत्रांसह EAP-TLS वर हलवले गेले. प्रमाणपत्रे धारण करू न शकणारे स्कॅनर्स iPSK वर, प्रति डिव्हाइस एक की यानुसार, मर्यादित VLAN वर हलवले गेले. प्रत्येक स्टोअरच्या ॲक्सेस पॉइंटची यादी Requirement 11.2.2 अंतर्गत दस्तऐवजीकरण (documented) केली गेली.

परिणाम. एका लीक झालेल्या क्रेडेंशियलचा धोका ४० स्टोअरवरून थेट एका डिव्हाइसवर येतो. ते डिव्हाइस रद्द करण्यासाठी फक्त एक क्रिया पुरेशी आहे आणि यामुळे इतर स्कॅनर्सचे कनेक्शन चालू राहते. ही साखळी आता मूल्यांककाला सिंगल शेअर्ड सिक्रेटऐवजी प्रति-डिव्हाइस इन्व्हेंटरी दाखवू शकते. हाच पॅटर्न मिश्रित मॅनेज्ड आणि हेडलेस डिव्हाइसेस असलेल्या कोणत्याही Retail इस्टेटसाठी योग्य ठरतो.

एक काउंटी आरोग्य विभाग: १२ क्लिनिक्समध्ये HIPAA ॲट्रिब्यूशन

स्थिती. अमेरिकेतील एक काउंटी आरोग्य विभाग १२ क्लिनिक्स चालवतो. क्लिनिशियन्स इलेक्ट्रॉनिक हेल्थ रेकॉर्डपर्यंत पोहोचण्यासाठी शेअर्ड टॅब्लेट वापरतात. प्रत्येक क्लिनिकचा स्वतःचा नेटवर्क पासवर्ड आहे, ज्यामुळे १२ शेअर्ड क्रेडेंशियल्स तयार होतात आणि नेटवर्क लॉगमध्ये कोणतेही ॲट्रिब्यूशन (श्रेय किंवा ओळख) मिळत नाही.

काय केले गेले. टॅब्लेटना डिव्हाइस प्रमाणपत्रे दिली गेली. क्लिनिशियन्स त्यांच्या आयडेंटिटी प्रोव्हाइडर अकाऊंटने साइन इन करतात, ज्यामुळे प्रत्येक सेशन एका डिव्हाइसला एका व्यक्तीशी जोडते. RADIUS लॉग्स विभागाच्या लॉग मॅनेजमेंटमध्ये फीड होतात. §164.316(b)(2) मधील सहा वर्षांच्या दस्तऐवजीकरण कालावधीनुसार डेटा ठेवण्याचा कालावधी (retention) सेट केला गेला, जिथे विभाग लॉग्सचे वर्गीकरण दस्तऐवज म्हणून करतो.

परिणाम. शेअर्ड नेटवर्क क्रेडेंशियल्स १२ वरून शून्यावर येतात. जोखीम विश्लेषणामध्ये पर्यायी दस्तऐवज तयार करण्याऐवजी एन्क्रिप्शन स्पेसिफिकेशन प्रत्यक्षात लागू केल्याचे नोंदवले जाऊ शकते. §164.312(b) अंतर्गत ऑडिट कंट्रोल्स आता दाखवू शकतात की कोणत्या व्यक्तीने, कोणत्या डिव्हाइसवर, कोणत्या क्लिनिक नेटवर्कला आणि कधी जॉइन केले होते. HIPAA आणि राज्य ऑडिट या दोन्हीला उत्तर देणारे सार्वजनिक क्षेत्रातील Healthcare संघ हाच पुरावा संच पुन्हा वापरू शकतात. Trains मधील क्रू डिव्हाइसेस याच मॉडेलचे अनुसरण करतात, जिथे प्रत्येक डब्यात आणि डेपोमध्ये प्रति टॅब्लेट एक ओळख असते.

आपण कोणत्या मर्यादांबद्दल माहिती ठेवली पाहिजे?

  • हे अनुपालन प्रमाणपत्र (compliance certificate) नाही. पासवर्डलेस WiFi विशिष्ट नियंत्रणे पूर्ण करते. स्कोप, जोखीम विश्लेषण आणि इतर प्रत्येक फ्रेमवर्कची जबाबदारी तुमचीच राहते.
  • रोग (Rogue) ॲक्सेस पॉइंट्सची चाचणी अद्याप आवश्यक आहे. PCI DSS 11.2.1 ला अधिकृत आणि अनधिकृत ॲक्सेस पॉइंट्ससाठी त्रैमासिक चाचणी आवश्यक आहे. प्रमाणपत्र-आधारित प्रवेश स्टोअर स्विचमध्ये प्लग केलेल्या रोग (rogue) डिव्हाइसचा शोध घेत नाही.
  • प्रमाणपत्रे कालबाह्य (expire) होतात. आपल्याला एक प्रमाणपत्र प्राधिकरण (certificate authority), नोंदणी पद्धत आणि नूतनीकरण प्रक्रिया आवश्यक आहे. नूतनीकरण चुकल्यास ते प्रमाणपत्र शेअर करणाऱ्या प्रत्येक डिव्हाइसचे कनेक्शन तुटते.
  • प्रत्येक डिव्हाइस प्रमाणपत्र धारण करू शकत नाही. प्रिंटर, स्कॅनर आणि काही क्लिनिकल उपकरणे हे करू शकत नाहीत. अशा वेळी iPSK किंवा सेगमेंटेड नेटवर्क वापरा आणि या अपवादाचे दस्तऐवजीकरण करा.
  • PEAP हा कोणताही शॉर्टकट नाही. पासवर्डसह PEAP वापरल्यास पासवर्डचा धोका कायम राहतो. जर डिव्हाइसेस सर्व्हर प्रमाणपत्राची पडताळणी करत नसतील, तर बनावट ॲक्सेस पॉइंट क्रेडेंशियल्स हस्तगत करू शकतो.
  • लॉग्स केवळ तेव्हाच उपयुक्त ठरतात जर ते राखून ठेवले आणि तपासले गेले. PCI DSS साठी डेटा ठेवण्याचा कालावधी (retention) १२ महिन्यांवर सेट करा. ISO 27001 कंट्रोल 8.16 साठी पुनरावलोकन कॅडेन्सचा पुरावा द्या.

आपण पुढे काय करावे?

  1. प्रत्येक नेटवर्क नावाचे वर्गीकरण करा. कोणते नेटवर्क CDE, ePHI किंवा दोघांच्याही संपर्कात येतात ते चिन्हांकित करा. यामुळे प्रत्येक नेटवर्कला कोणती फ्रेमवर्क लागू करायची हे ठरते.
  2. लीव्हर टेस्ट (leaver test) आत्ताच चालवा. आपण ती पूर्ण करू न शकल्यास, आपल्याला आपला पहिला ऑडिट धोका सापडला आहे.
  3. प्रत्येक डिव्हाइस वर्गासाठी एक क्रेडेंशियल निवडा. व्यवस्थापित लॅपटॉप, फोन आणि टॅब्लेटसाठी EAP-TLS. हेडलेस डिव्हाइसेससाठी iPSK.
  4. आपल्या नियंत्रण दस्तऐवजीकरणाचे (control documentation) नूतनीकरण करा. आपल्या स्टेटमेंट ऑफ ॲप्लिकॅबिलिटी (Statement of Applicability), HIPAA जोखीम विश्लेषण किंवा PCI DSS व्याप्ती दस्तऐवजात या बदलाची नोंद करा.
  5. एका साईटवर पायलट रन करा. संपूर्ण मालमत्तेवर लागू करण्यापूर्वी प्रमाणपत्र नोंदणी, VLAN असाइनमेंट आणि लीव्हर रिव्होकेशन (leaver revocation) सिद्ध करा.
  6. पुराव्यांचा संच तयार करा. फील्डवर्क सुरू होण्याच्या तीन महिने आधी, वरील पुरावा तक्त्याचा आपला चेकलिस्ट म्हणून वापर करा.

वारंवार विचारले जाणारे प्रश्न

पासवर्डशिवाय (passwordless) WiFi वापरणे PCI सुसंगत आहे का?

पासवर्डशिवाय WiFi स्वतःहून PCI सुसंगत नसते, कारण PCI DSS उत्पादनाऐवजी आपल्या वातावरणाचे मूल्यांकन करते. हे सामायिक केलेल्या पासवर्डपेक्षा अधिक चांगल्या प्रकारे Requirements 2.3.2, 4.2.1.2, 8.2.2 आणि 8.2.5 पूर्ण करते आणि याचे RADIUS लॉग्स Requirement 10 ला सपोर्ट करतात. तरीही आपल्याला 1.3.3 अंतर्गत वायरलेस नेटवर्क आणि कार्डधारक डेटा वातावरण यांच्यात डिफॉल्ट-नाकारण्याचे (default-deny) नियंत्रण ठेवावे लागेल, तसेच 11.2.1 अंतर्गत त्रैमासिक रोग ॲक्सेस पॉईंट (rogue access point) टेस्टिंग करावे लागेल.

HIPAA साठी प्रमाणपत्र-आधारित WiFi आवश्यक आहे का?

नाही, HIPAA मध्ये कोणत्याही वायरलेस तंत्रज्ञानाचा थेट उल्लेख नाही. सिक्युरिटी रूलमध्ये युनिक आयडेंटिफिकेशन, ऑडिट नियंत्रणे आणि व्यक्ती किंवा घटकाचे प्रमाणीकरण (authentication) आवश्यक आहे आणि ते एन्क्रिप्शनला आवश्यक मानतात. प्रमाणपत्र-आधारित WiFi या सर्व गोष्टींची पूर्तता करते, ज्यामुळे आपले जोखीम विश्लेषण सिद्ध करणे सोपे होते. HHS च्या जानेवारी 2025 च्या प्रस्तावित नियमामुळे मर्यादित अपवादांसह एन्क्रिप्शन आणि मल्टी-फॅक्टर ऑथेंटिकेशन अनिवार्य केले जाईल. हा एक प्रस्ताव आहे, अंतिम नियम नाही.

ISO 27001 वायरलेस बद्दल काय सांगते?

ISO/IEC 27001:2022 मध्ये वायरलेस-विशिष्ट नियंत्रण नाही. ऑडिटर ॲक्सेस आणि ओळखीसाठी Annex A नियंत्रणे 5.15 ते 5.18, सुरक्षित प्रमाणीकरणासाठी 8.5, लॉगिंगसाठी 8.15 आणि नेटवर्क सुरक्षा आणि पृथक्करणासाठी 8.20 ते 8.22 वर वायरलेसची चाचणी घेतात. 8.22 अंतर्गत ISO/IEC 27002:2022 चे मार्गदर्शन संवेदनशील वातावरणातील वायरलेस ॲक्सेसला गेटवे पार करेपर्यंत बाह्य कनेक्शन मानण्याचा सल्ला देते.

मी ऑडिटरला WiFi नियंत्रणे कशी सिद्ध करू?

आपण कॉन्फिगरेशन, लॉग्स आणि लीव्हर टेस्टद्वारे WiFi नियंत्रणे सिद्ध करू शकता. वायरलेस आणि CDE सीमा दर्शविणारे नेटवर्क आकृत्या, Enterprise ऑथेंटिकेशन दर्शविणारे SSID एक्सपोर्ट्स, आपले प्रमाणपत्र धोरण, 12 महिन्यांचे RADIUS लॉग्स आणि त्रैमासिक रोग स्कॅन निकाल सादर करा. त्यानंतर प्रत्येक लीव्हरच्या खाते निष्क्रियतेच्या वेळेची त्यांच्या शेवटच्या यशस्वी नेटवर्क प्रमाणीकरणाशी तुलना करून लीव्हर सॅम्पल टेस्ट चालवा. खाते निष्क्रिय केल्यानंतर झालेले कोणतेही प्रमाणीकरण त्रुटी दर्शवते.

Purple Staff WiFi आमच्या सध्याच्या ॲक्सेस पॉईंट्ससोबत काम करते का?

होय, Purple हे हार्डवेअर-अज्ञेयवादी (hardware-agnostic) आहे आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर क्लाउड ओव्हरले म्हणून चालते. तुमचे ॲक्सेस पॉइंट्स आणि स्विचिंग तुमच्याकडेच राहतात. Purple हे नेटवर्क ॲक्सेसला Microsoft Entra ID, Okta किंवा Google Workspace सोबत कनेक्ट करते, त्यामुळे शेअर केलेल्या पासवर्डवरून स्थलांतरित होण्यासाठी जुने हार्डवेअर काढून नवीन बसवण्याच्या (rip-and-replace) प्रोजेक्टची गरज पडत नाही.

ज्या उपकरणांमध्ये सर्टिफिकेट असू शकत नाही त्यांचे काय?

त्यांच्यासाठी iPSK किंवा स्वतंत्र, वेगळे केलेले (segmented) नेटवर्क वापरा. iPSK प्रत्येक उपकरणाला एकाच नेटवर्क नावावर स्वतःची स्वतंत्र की देते, ज्यामुळे एका उपकरणाचे ॲक्सेस काढून घेतल्यास उर्वरित सर्व कनेक्टेड राहतात. प्रिंटर आणि स्कॅनर सारख्या हेडलेस उपकरणांना मर्यादित VLAN वर ठेवा. तुमच्या जोखीम विश्लेषणामध्ये (risk analysis) किंवा लागूतेच्या विधानामध्ये (Statement of Applicability) व्यवसाय समर्थनाचे दस्तऐवजीकरण करा आणि प्रत्येक ऑडिट सायकलमध्ये प्रत्येक अपवादाचे पुनरावलोकन करा.

Purple च्या ISO 27001 सर्टिफिकेशनमुळे आम्ही अनुपालन (compliant) करतो का?

नाही, पुरवठादाराचे (supplier) सर्टिफिकेशन तुमच्याकडे हस्तांतरित होत नाही. Purple चे ISO 27001, Cyber Essentials, GDPR आणि CCPA क्रेडेंशियल्स हे ISO 27001 नियंत्रणे (controls) ५.१९ आणि ५.२३ तसेच PCI DSS आवश्यकता १२.८ अंतर्गत तुमच्या पुरवठादार मूल्यांकनासाठी पुरावे आहेत. तुमच्या स्वतःच्या कक्षेला (scope), जोखीम विश्लेषणाला, कॉन्फिगरेशनला आणि लॉग्सला अजूनही प्रत्येक फ्रेमवर्क पूर्ण करणे आवश्यक आहे, आणि तुमचे ऑडिटर त्यांची थेट चाचणी घेतील.

महत्वाच्या व्याख्या

IEEE 802.1X

पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठीचा IEEE मानक. नेटवर्क प्रवेश मंजूर होण्यापूर्वी सप्लिकंट (supplicant), ॲक्सेस पॉइंटसारखा ऑथेंटिकेटर आणि ऑथेंटिकेशन सर्व्हर यांच्यात EAP संदेशांची देवाणघेवाण कशी होते हे हे स्पष्ट करते.

जेव्हा तुम्ही स्टाफ नेटवर्कचे नाव PSK वरून Enterprise मोडवर बदलता तेव्हा तुम्हाला हे मिळते. हा तो पाया आहे ज्यामुळे प्रत्येक कनेक्शन PCI DSS ८.२.२ आणि HIPAA §१६४.३१२(अ)(२)(i) साठी एक युनिक ओळख धारण करू शकते.

RADIUS

Remote Authentication Dial-In User Service, जे RFC २८६५ मध्ये निर्दिष्ट केले आहे. एखादे डिव्हाइस नेटवर्कमध्ये सामील होऊ शकते की नाही हे ऑथेंटिकेशन सर्व्हरला विचारण्यासाठी ॲक्सेस पॉइंट्स याचा वापर करतात आणि सर्व्हर हो किंवा नाही असे उत्तर देतो, तसेच VLAN असाइनमेंट सारखे गुणधर्म पाठवतो.

PCI DSS १०.२.१ आणि १०.५.१, HIPAA §१६४.३१२(ब) आणि ISO 27001 नियंत्रण ८.१५ साठी ऑडिटर्स ज्या पुराव्यांचे नमुने तपासतात ते म्हणजे RADIUS लॉग्स आहेत. ते प्रत्येक सेशनला एका प्रमाणपत्राशी किंवा खात्याशी अचूकपणे जोडतात.

EAP-TLS

Extensible Authentication Protocol with Transport Layer Security, जे RFC ५२१६ मध्ये निर्दिष्ट केले आहे. परस्पर ऑथेंटिकेशनसाठी डिव्हाइस आणि सर्व्हर दोन्ही X.५०९ प्रमाणपत्रे सादर करतात आणि TLS हँडशेक प्रत्येक सेशनसाठी स्वतंत्र की निर्माण करतो.

व्यवस्थापित डिव्हाइसेससाठी ही मार्गदर्शिका सुचवत असलेली ही एक पासवर्डशिवाय वापरण्याची पद्धत आहे. कोणत्याही व्यक्तीला की (key) माहित नसते, त्यामुळे कर्मचाऱ्यांच्या नोकरी सोडण्यामुळे करावयाचे PCI DSS २.३.२ की रोटेशन आता लागू होत नाही.

PEAP

Protected EAP, ही एक EAP पद्धत आहे जी अंतर्गत प्रमाणीकरणाला (साधारणपणे युझरनेम आणि पासवर्ड) सर्व्हर-प्रमाणित TLS टनेलमध्ये गुंडाळते. हे 802.1X आहे परंतु पासवर्डशिवाय नाही.

टीम्स सहसा सोपा मार्ग म्हणून याची निवड करतात. यामुळे पासवर्डचा धोका कायम राहतो, आणि जर उपकरणांनी सर्व्हर प्रमाणपत्राची पडताळणी केली नाही तर बनावट ॲक्सेस पॉइंट क्रेडेंशियल चोरू शकतो.

iPSK

Identity pre-shared key, हे एक व्हेंडर फीचर आहे जे एकाच नेटवर्क नावावरील प्रत्येक उपकरणाला एक युनिक प्री-शेअर्ड की नियुक्त करते, ज्यामध्ये RADIUS सर्व्हर प्रत्येक की चे मॅपिंग एका उपकरणाची ओळख आणि सेगमेंटशी करतो.

प्रिंटर्स, स्कॅनर्स आणि क्लिनिकल किटसाठी याचा वापर करा जे प्रमाणपत्र धारण करू शकत नाहीत. एक की रद्द केल्याने इतर उपकरणे कनेक्टेड राहतात, परंतु तुम्ही प्रत्येक अपवादाचे दस्तऐवजीकरण केले पाहिजे.

Pre-shared key (PSK)

IEEE 802.11 सुरक्षा फ्रेमवर्क अंतर्गत WPA2-Personal आणि WPA3-Personal प्रमाणीकरण मोड, ज्यामध्ये प्रत्येक उपकरण एका शेअर्ड पासफ्रेजमधून स्वतःच्या की तयार करते.

एक PSK कोणतेही विशेषता (attribution) देत नाही, PCI DSS 2.3.2 अंतर्गत संस्था सोडणाऱ्या प्रत्येक कर्मचाऱ्यासाठी नेटवर्क-व्यापी रोटेशन सक्तीचे करतो, आणि की लीक झाल्यास ती की शेअर करणाऱ्या प्रत्येक साइटला धोक्यात आणतो.

WPA3-Enterprise

WPA3 प्रमाणन कार्यक्रमाचा Enterprise मोड, जो IEEE 802.11 सुरक्षा फ्रेमवर्कवर आधारित आहे, जो प्रत्येक क्लायंटसाठी प्रति-सत्र एन्क्रिप्शन की मिळवण्यासाठी 802.1X प्रमाणीकरण वापरतो.

हे, किंवा WPA2-Enterprise, EAP-TLS सोबत जोडल्याने PCI DSS 4.2.1.2 मधील मजबूत क्रिप्टोग्राफीची आवश्यकता पूर्ण होते आणि ISO 27001 नियंत्रण 8.24 ला सपोर्ट मिळतो.

Cardholder data environment (CDE)

PCI DSS v4.0 ग्लॉसरीमध्ये कार्डधारक डेटा संचयित, प्रक्रिया किंवा प्रसारित करणाऱ्या सिस्टम्स आणि कनेक्टेड घटकांचा समूह म्हणून परिभाषित केले आहे. आवश्यकता 1.3.3 नुसार प्रत्येक वायरलेस नेटवर्क आणि CDE दरम्यान नेटवर्क सुरक्षा नियंत्रणे असणे आवश्यक आहे.

पेमेंट सिस्टमपर्यंत पोहोचू शकणारे कोणतेही कर्मचारी किंवा अतिथी नेटवर्क यादरम्यान कक्षेत येते. डीफॉल्ट-डिनाय (default-deny) नियमांसह प्रति-ओळख (per-identity) VLANs वायरलेस ट्रॅफिकला CDE च्या बाहेर ठेवतात.

Addressable implementation specification

45 CFR §164.306(d) वरील HIPAA सुरक्षा नियमांतर्गत, एक तपशील जो तुम्ही वाजवी आणि योग्य असेल तिथे लागू करता, अन्यथा का नाही याचे दस्तऐवजीकरण करता आणि समतुल्य पर्याय स्वीकारता. §164.312(a)(2)(iv) अंतर्गत एन्क्रिप्शन हे ॲड्रेसेबल आहे.

प्रमाणपत्र-आधारित WiFi तुमच्या जोखीम विश्लेषणाला पर्यायाचे समर्थन करण्याऐवजी अंमलात आणल्यानुसार एन्क्रिप्शन रेकॉर्ड करू देते. जानेवारी २०२५ मधील HHS प्रस्तावित नियम यातील बहुतांश फरक काढून टाकेल.

ePHI

इलेक्ट्रॉनिक संरक्षित आरोग्य माहिती (electronic protected health information), जी HIPAA मधील 45 CFR §160.103 मध्ये परिभाषित आहे आणि 45 CFR Part 164, Subpart C मधील सुरक्षा नियमाद्वारे संरक्षित आहे.

ePHI वाहून नेणाऱ्या कोणत्याही वायरलेस नेटवर्कने युनिक ओळख, ऑडिट नियंत्रणे, प्रमाणीकरण आणि ट्रान्समिशन सुरक्षेसाठी §164.312 च्या तांत्रिक संरक्षणाची पूर्तता केली पाहिजे.

Statement of Applicability

ISO/IEC 27001:2022 कलम ६.१.३ नुसार आवश्यक असलेले दस्तऐवज जे Annex A नियंत्रणांची यादी करते, प्रत्येक लागू केले आहे की नाही, आणि समाविष्ट किंवा वगळण्याचे समर्थन देते.

तुमच्या पासवर्डलेस WiFi कडील वाटचालीचा नकाशा येथील ५.१५ ते ५.१८, ८.५, ८.१५ आणि ८.२० ते ८.२२ नियंत्रणांशी जुळवा. २०१३ मधील ए.९ किंवा ए.१३ सारखी कोणतीही नंबरिंग बदला.

VLAN

व्हर्च्युअल LAN (Virtual LAN), जे IEEE 802.1Q मध्ये निर्दिष्ट केलेले आहे, जे इथरनेट फ्रेम्स टॅग करते जेणेकरून एक भौतिक नेटवर्क तार्किकदृष्ट्या स्वतंत्र सेगमेंट वाहून नेते. RADIUS प्रत्येक प्रमाणित ओळखीसाठी एक VLAN नियुक्त करू शकतो.

VLAN असाइनमेंटद्वारे तुम्ही PCI DSS 1.3.3 डीफॉल्ट-डिनाय आणि ISO 27001 नियंत्रण ८.२२ पृथक्करण पूर्ण करता, ज्यामुळे पेमेंट उपकरणे, कर्मचारी आणि हेडलेस किट वेगवेगळ्या सेगमेंटमध्ये ठेवले जातात.

सोडवलेली उदाहरणे

एक २०० खोल्यांचे हॉटेल आपल्या १४० कर्मचाऱ्यांना एका PSK नेटवर्कवर चालवते जे पेमेंट सिस्टमपर्यंत पोहोचते, ज्यामुळे ते PCI च्या कक्षेत येते. ३०% वार्षिक कर्मचारी बदलासह (टर्नओव्हर) त्यांना वर्षाला ४२ नोकरी सोडणाऱ्या कर्मचाऱ्यांचा सामना करावा लागतो. प्रत्येक कर्मचाऱ्याच्या डिव्हाइसवर की (key) वारंवार बदलणे ते कसे थांबवू शकतात?

हॉटेलने त्यांचे स्टाफ नेटवर्क EAP-TLS सह 802.1X वर स्थलांतरित केले, जे हॉटेल समूहाच्या आयडेंटिटी प्रोव्हाइडरशी जोडलेले आहे. पेमेंट डिव्हाइसेस इतर प्रत्येक नेटवर्कपासून डीफॉल्ट-डिनाय (default-deny) नियमांसह एका समर्पित VLAN वर हलवले गेले आणि गेस्ट नेटवर्कला या दोन्ही नेटवर्कपासून वेगळे केले गेले. कोणत्याही व्यक्तीला की (key) माहित नसल्यामुळे, PCI DSS आवश्यकता २.३.२ नुसार की बदलण्याचे प्रमाण वर्षाला ४२ वरून शून्यावर आले. प्रत्येक नोकरी सोडणाऱ्या कर्मचाऱ्याचे खाते अक्षम (disable) करून त्याला काढून टाकले जाते. नोकरी सोडणाऱ्या कर्मचाऱ्यांच्या नमुन्याची पडताळणी करण्यासाठी आता पडताळणी करण्यासाठी RADIUS लॉग्स उपलब्ध आहेत, जे ८.२.५ चा पुरावा देतात. हंगामी कर्मचारी असलेल्या ऑपरेटर्सना याचा सर्वाधिक फायदा होतो, कारण कर्मचारी बदलण्यामुळे की बदलण्याचे प्रमाण वाढते.

४० स्टोअर्सची एक रिटेल साखळी हँडहेल्ड स्टॉक स्कॅनर आणि बॅक-ऑफिस लॅपटॉपसाठी प्रत्येक स्टोअरमध्ये एकच PSK वापरते. स्टोअर मॅनेजर्सना ही की माहित आहे आणि एका माजी मॅनेजरने ती ऑनलाइन पोस्ट केली आहे. ही साखळी हा उघड झालेला धोका कसा मर्यादित करू शकते?

व्यवस्थापित (managed) लॅपटॉप EAP-TLS वर हलवले गेले, ज्यामध्ये डिव्हाइस व्यवस्थापनाद्वारे प्रमाणपत्रे (certificates) जारी केली गेली. जे स्कॅनर प्रमाणपत्रे ठेवू शकत नव्हते ते प्रति डिव्हाइस एक की यानुसार मर्यादित VLAN वर iPSK वर हलवले गेले. रिटेल साखळीने PCI DSS आवश्यकता ११.२.२ अंतर्गत प्रत्येक स्टोअरच्या ॲक्सेस पॉइंटच्या इन्व्हेंटरीची नोंद केली. एक क्रेडेन्शियल लीक झाल्यामुळे होणारा धोका ४० स्टोअर्सवरून थेट एका डिव्हाइसपुरता मर्यादित झाला. त्या एका डिव्हाइसचे अधिकार काढून घेण्यासाठी फक्त एक कृती करावी लागते आणि इतर स्कॅनर कनेक्टेड राहतात. साखळी आता ऑडिट करणाऱ्या व्यक्तीला एकाच सामायिक गोपनीय माहितीऐवजी प्रति-डिव्हाइस इन्व्हेंटरी दाखवू शकते, ही पद्धत व्यवस्थापित आणि हेडलेस अशा दोन्ही प्रकारच्या डिव्हाइसेसच्या मिश्रणासाठी अत्यंत योग्य आहे.

यूएस मधील एक कौंटी आरोग्य विभाग १२ क्लिनिक चालवतो. डॉक्टर आणि वैद्यकीय कर्मचारी सामायिक टॅब्लेटवर इलेक्ट्रॉनिक आरोग्य रेकॉर्ड पाहतात आणि प्रत्येक क्लिनिकचा स्वतःचा स्वतंत्र नेटवर्क पासवर्ड आहे. HIPAA ऑडिट नियंत्रणांसाठी त्यांना जबाबदारीचे निश्चित वर्गीकरण (attribution) कसे मिळू शकते?

टॅब्लेटना डिव्हाइस प्रमाणपत्रे प्रदान करण्यात आली आणि डॉक्टरांनी त्यांच्या आयडेंटिटी प्रोव्हाइडर खात्यासह साइन इन केले, ज्यामुळे प्रत्येक सेशन एका डिव्हाइसशी आणि व्यक्तीशी जोडले गेले. RADIUS लॉग्स विभागाच्या लॉग व्यवस्थापनाला पाठवले जातात. हे लॉग्स संचयित ठेवण्याचा कालावधी §१६४.३१६(ब)(२) मधील सहा वर्षांच्या दस्तऐवजीकरण कालावधीनुसार सेट केला गेला होता, जिथे विभाग लॉग्सना दस्तऐवज म्हणून वर्गीकृत करतो. सामायिक नेटवर्क क्रेडेन्शियल्स १२ वरून शून्यावर आले. जोखीम विश्लेषणामध्ये पर्यायी पद्धतीचे दस्तऐवजीकरण करण्याऐवजी अंमलात आणलेले एन्क्रिप्शन तपशील नोंदवले जाऊ शकतात. §१६४.३१२(ब) अंतर्गत ऑडिट नियंत्रणे आता हे अचूकपणे दाखवू शकतात की कोणत्या व्यक्तीने, कोणत्या डिव्हाइसवर, कोणत्या क्लिनिक नेटवर्कमध्ये आणि कधी प्रवेश केला.

वारंवार विचारले जाणारे प्रश्न

पासवर्डशिवाय WiFi हे PCI सुसंगत आहे का?

पासवर्डशिवाय WiFi स्वतःहून PCI सुसंगत नाही, कारण PCI DSS उत्पादनाऐवजी तुमच्या वातावरणाचे मूल्यांकन करते. हे सामायिक पासवर्डपेक्षा अधिक स्पष्टपणे आवश्यकता 2.3.2, 4.2.1.2, 8.2.2 आणि 8.2.5 पूर्ण करते आणि त्याचे RADIUS लॉग्स आवश्यकता 10 ला सपोर्ट करतात. तुम्हाला अद्याप वायरलेस नेटवर्क आणि कार्डहोल्डर डेटा एनव्हायरनमेंट दरम्यान 1.3.3 अंतर्गत डिफॉल्ट-नाकारण्याचे नियंत्रणे, तसेच 11.2.1 अंतर्गत त्रैमासिक रॉग ॲक्सेस पॉइंट चाचणी आवश्यक आहे.

HIPAA ला सर्टिफिकेट-आधारित WiFi आवश्यक आहे का?

नाही, HIPAA कोणत्याही वायरलेस तंत्रज्ञानाचे नाव घेत नाही. सुरक्षा नियम युनिक आयडेंटिफिकेशन, ऑडिट नियंत्रणे आणि व्यक्ती किंवा संस्था प्रमाणीकरण आवश्यक करतात आणि कूटबद्धीकरणाला संबोधित करण्यायोग्य मानतात. सर्टिफिकेट-आधारित WiFi डिझाइननुसार या सर्व गोष्टी पूर्ण करते, ज्यामुळे तुमच्या जोखीम विश्लेषणाचे समर्थन करणे सोपे होते. जानेवारी 2025 च्या HHS च्या प्रस्तावित नियमानुसार मर्यादित अपवादांसह कूटबद्धीकरण आणि मल्टी-फॅक्टर प्रमाणीकरण अनिवार्य केले जाईल. हा एक प्रस्ताव आहे, अंतिम नियम नाही.

ISO 27001 वायरलेस बद्दल काय सांगते?

ISO/IEC 27001:2022 मध्ये कोणतेही वायरलेस-विशिष्ट नियंत्रण नाही. ऑडिटर्स ॲक्सेस आणि आयडेंटिटीसाठी Annex A नियंत्रणे 5.15 ते 5.18, सुरक्षित प्रमाणीकरणासाठी 8.5, लॉगिंगसाठी 8.15 आणि नेटवर्क सुरक्षा व पृथक्करणासाठी 8.20 ते 8.22 च्या विरुद्ध वायरलेसची चाचणी घेतात. 8.22 अंतर्गत ISO/IEC 27002:2022 मार्गदर्शन संवेदनशील वातावरणातील वायरलेस ॲक्सेसला गेटवे पार करेपर्यंत बाह्य कनेक्शन म्हणून हाताळण्याची सूचना देते.

मी ऑडिटरकडे WiFi नियंत्रणे कशी सिद्ध करू?

तुम्ही कॉन्फिगरेशन, लॉग्स आणि लीव्हर टेस्टद्वारे WiFi नियंत्रणे सिद्ध करता. वायरलेस आणि CDE सीमा दर्शवणारे नेटवर्क डायग्राम, Enterprise प्रमाणीकरण दर्शवणारे SSID एक्सपोर्ट, तुमचे सर्टिफिकेट पॉलिसी, 12 महिन्यांचे RADIUS लॉग्स आणि त्रैमासिक रॉग स्कॅनचे निकाल आणा. नंतर प्रत्येक लीव्हरच्या खाते अक्षम करण्याच्या वेळेची त्यांच्या शेवटच्या यशस्वी नेटवर्क प्रमाणीकरणाशी तुलना करून लीव्हर सॅम्पल चाचणी चालवा. अक्षम केल्यानंतरचे कोणतेही प्रमाणीकरण त्रुटी दर्शवते.

Purple Staff WiFi आमच्या विद्यमान ॲक्सेस पॉइंट्ससह कार्य करते का?

होय, Purple हे हार्डवेअर-अज्ञेयवादी आहे आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर क्लाउड ओव्हरले म्हणून चालते. तुम्ही तुमचे ॲक्सेस पॉइंट्स आणि स्विचिंग कायम ठेवता. Purple नेटवर्क ॲक्सेसला Microsoft Entra ID, Okta किंवा Google Workspace शी जोडते, त्यामुळे सामायिक पासवर्ड काढून टाकण्यासाठी जुने हार्डवेअर बदलण्याची आवश्यकता पडत नाही.

सर्टिफिकेट ठेवू न शकणाऱ्या उपकरणांचे काय?

त्यांच्यासाठी iPSK किंवा स्वतंत्र, विभागलेले नेटवर्क वापरा. iPSK प्रत्येक उपकरणाला एकाच नेटवर्क नावावर स्वतःची स्वतंत्र की देते, त्यामुळे एक उपकरण रद्द केले तरी उर्वरित जोडलेले राहतात. प्रिंटर आणि स्कॅनरसारखे हेडलेस किट प्रतिबंधित VLAN वर ठेवा. तुमच्या जोखीम विश्लेषणात किंवा स्टेटमेंट ऑफ ॲप्लिकॅबिलिटीमध्ये व्यावसायिक औचित्य नोंदवा आणि प्रत्येक ऑडिट चक्रात प्रत्येक अपवादाचे पुनरावलोकन करा.

Purple चे ISO 27001 प्रमाणन आम्हाला सुसंगत बनवते का?

नाही, पुरवठादाराचे प्रमाणन तुमच्याकडे हस्तांतरित होत नाही. Purple चे ISO 27001, Cyber Essentials, GDPR आणि CCPA क्रेडेंशियल्स हे ISO 27001 नियंत्रणे 5.19 आणि 5.23 आणि PCI DSS आवश्यकता 12.8 अंतर्गत तुमच्या पुरवठादार मूल्यांकनाचे पुरावे आहेत. तुमची स्वतःची व्याप्ती, जोखीम विश्लेषण, कॉन्फिगरेशन आणि लॉग्स अद्याप प्रत्येक फ्रेमवर्क पूर्ण करणे आवश्यक आहे आणि तुमचे ऑडिटर त्यांची थेट चाचणी घेतील.

या मालिकेमध्ये पुढे वाचा

कर्मचारी बाहेर पडल्यावर WiFi ॲक्सेस कसा रद्द करावा

ही मार्गदर्शिका IT आणि स्थळ ऑपरेशन्स टीम्सना उर्वरित कर्मचाऱ्यांच्या कामात व्यत्यय न आणता, एखादा कर्मचारी बाहेर पडल्यावर स्टाफ WiFi ॲक्सेस कसा काढून टाकावा हे दाखवते. हे सर्टिफिकेट-आधारित 802.1X, ओळख-विशिष्ट iPSK आणि SCIM-संचालित डीप्रॉव्हिजनिंगची तुलना करते, आणि त्यानंतर एकाच दिवसात लागू करता येईल अशी रनबुक, चाचणी पद्धत आणि ऑडिट पुरावा मॉडेल प्रदान करते.

मार्गदर्शिका वाचा →

सुरक्षित BYOD WiFi: Passpoint प्रमाणपत्र ऑनबोर्डिंग विरुद्ध xPSK (iPSK)

झिरो-टच Passpoint EAP-TLS प्रमाणपत्रे विरुद्ध व्हेंडर-विशिष्ट xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) चा वापर करून व्यवस्थापित नसलेली कर्मचारी आणि विद्यार्थ्यांची उपकरणे (BYOD) सुरक्षित करण्यासाठी IT टीम्ससाठी एक सर्वसमावेशक तांत्रिक मार्गदर्शक.

मार्गदर्शिका वाचा →

WPA2 Personal vs Enterprise: फरक काय आहे आणि तुम्ही कोणते वापरले पाहिजे?

हे तांत्रिक संदर्भ मार्गदर्शक enterprise WiFi वातावरणातील WPA2 Personal आणि WPA2 Enterprise सुरक्षा प्रोटोकॉलची सर्वसमावेशक तुलना प्रदान करते. हे नेटवर्क आर्किटेक्ट्स आणि IT नेत्यांना माहितीपूर्ण उपयोजन निर्णय घेण्यास मदत करण्यासाठी प्रत्येक मानकांचे आर्किटेक्चरल फरक, उपयोजन पद्धती आणि सुरक्षा परिणाम स्पष्ट करते.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.