मुख्य मजकुराकडे जा

रिटेलसाठी Staff WiFi धोरणे: बॅक-ऑफ-हाऊस नेटवर्क सुरक्षित करणे

या मार्गदर्शकामध्ये रिटेल बॅक-ऑफ-हाऊस WiFi नेटवर्क्स सुरक्षित करण्यासाठी महत्त्वाच्या तांत्रिक आणि धोरणात्मक आवश्यकतांचा समावेश आहे - VLAN विभागणी आणि PCI DSS 4.0 अनुपालनापासून ते शॉप फ्लोअरवर कर्मचाऱ्यांचे BYOD व्यवस्थापित करण्यापर्यंत. हे IT व्यवस्थापक, नेटवर्क आर्किटेक्ट आणि ऑपरेशन्स संचालकांना एक व्यावहारिक, व्हेंडर-तटस्थ ब्लू प्रिंट प्रदान करते ज्यावर ते या तिमाहीत कारवाई करू शकतात.

Iain Jewitt द्वारेप्रकाशित
📖 8 मिनिट वाचन1,808 शब्द2 सोडवलेली उदाहरणे4 सराव प्रश्न10 महत्वाच्या व्याख्या

Video overview

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
[INTRO - 1 minute] Purple Enterprise Briefing मध्ये आपले स्वागत आहे. आज आपण एका अत्यंत महत्त्वाच्या समस्येवर चर्चा करत आहोत ज्यामुळे रिटेल IT डायरेक्टर्सची चिंता वाढते: बॅक-ऑफ-हाऊस WiFi नेटवर्क सुरक्षित करणे आणि कर्मचारी डिव्हाइस पॉलिसी व्यवस्थापित करणे. आम्ही नेहमीच्या शॉप फ्लोअरच्या पलीकडे जाऊन रिटेल ऑपरेशन्सच्या गुंतागुंतीच्या आणि आव्हानात्मक वास्तवाचा आढावा घेत आहोत. मोबाईल पॉईंट-ऑफ-सेल डिव्हाइसेस, इन्व्हेंटरी स्कॅनर्स आणि अर्थातच, कर्मचाऱ्यांच्या स्मार्टफोनचा येणारा मोठा पूर. कर्मचाऱ्यांना त्यांचे काम सहजपणे करता येईल याची खात्री देत तुम्ही नेटवर्क कसे सुरक्षित ठेवू शकता, PCI DSS चे पालन कसे करू शकता आणि व्यवसायाचे कामकाज सुरळीत कसे ठेवू शकता? हेच आज आपण पाहणार आहोत. चला जमिनीवरील वास्तवापासून सुरुवात करूया. रिटेलचे वातावरण आता खूप बदलले आहे. दहा वर्षांपूर्वी, पॉईंट-ऑफ-सेल सिस्टम काउंटरला जोडलेली असायची आणि वायरद्वारे वॉल पोर्टशी कनेक्टेड असायची. आज, रिटेल मोबाईल झाले आहे. कर्मचारी टॅब्लेट घेऊन फिरत आहेत, दुकानातील शेल्फवर मालाचा साठा तपासत आहेत आणि दुकानात कुठेही पेमेंट स्वीकारत आहेत. या मोबिलिटीसाठी मजबूत WiFi ची आवश्यकता आहे, परंतु यामुळे सुरक्षेची आव्हाने देखील मोठ्या प्रमाणावर वाढतात. [TECHNICAL DEEP-DIVE - 5 minutes] आता तांत्रिक आर्किटेक्चरचा सखोल अभ्यास करूया. येथील सुवर्णनियम साधा आहे, पण बऱ्याचदा त्याकडे दुर्लक्ष केले जाते: एक सपाट (फ्लॅट) नेटवर्क म्हणजे सायबर हल्ल्याला दिलेले खुले आमंत्रण आहे. तुमचे पॉईंट-ऑफ-सेल ट्रॅफिक, तुमचे बॅक-ऑफिस ऑपरेशन्स आणि तुमच्या कर्मचाऱ्यांचे वैयक्तिक डिव्हाइसेस एकाच सबनेटवर असू शकत नाहीत - अगदी कोणत्याही परिस्थितीत असू शकत नाहीत. जर एखाद्या कर्मचाऱ्याच्या वैयक्तिक फोनला ब्रेक दरम्यान मालवेअरची लागण झाली आणि तो फोन जर फ्लॅट नेटवर्कवर असेल, तर ते मालवेअर थेट तुमच्या कार्डधारक डेटा वातावरणात (Cardholder Data Environment) प्रवेश करू शकते. हा एक अत्यंत गंभीर बिघाड ठरेल. २०१३ मधील Target डेटा लीक, ज्यामध्ये कंपनीला सेटलमेंटसाठी १८.५ दशलक्ष डॉलर्स मोजावे लागले होते, त्याची सुरुवात एका आक्रमणकर्त्याने पॉईंट-ऑफ-सेल सिस्टम सारख्याच फ्लॅट नेटवर्कवरील थर्ड-पार्टी HVAC सिस्टमद्वारे प्रवेश करून केली होती. अशा घटना घडू नयेत म्हणूनच आता नेटवर्कचे वर्गीकरण हा PCI DSS चा मुख्य आधारस्तंभ बनला आहे. याचा उपाय म्हणजे VLANs - व्हर्च्युअल लोकल एरिया नेटवर्क्स वापरून कठोर लॉजिकल आयसोलेशन करणे. आम्ही कोणत्याही एंटरप्राइझ रिटेल उपयोजनासाठी बेसलाइन म्हणून चार-झोन आर्किटेक्चरची शिफारस करतो. झोन एक म्हणजे तुमचे कार्डधारक डेटा वातावरण (CDE). हे VLAN 10 आहे. यामध्ये POS टर्मिनल्स आणि पेमेंट गेटवे असतात. हे नेटवर्क पूर्णपणे वेगळे ठेवले पाहिजे. तुम्ही CDE जेवढे अधिक सुरक्षित आणि मर्यादित ठेवाल, तेवढाच तुमचा PCI DSS ऑडिटचा आवाका लहान होईल, ज्यामुळे तुमचा महत्त्वाचा वेळ आणि पैसा वाचेल. झोन दोन हे स्टाफ ऑपरेशन्स नेटवर्क आहे. VLAN 20. हे पेमेंट डेटा न हाताळणाऱ्या व्यवसाय-महत्त्वाच्या उपकरणांसाठी आहे - जसे की इन्व्हेंटरी स्कॅनर्स, बॅक-ऑफिस PCs, VoIP फोन्स. झोन तीन हे स्टाफ BYOD आहे. VLAN 30. कर्मचाऱ्यांचे वैयक्तिक फोन येथे कनेक्ट केले जातात. आणि झोन चार हे तुमचे सार्वजनिक गेस्ट WiFi, VLAN 40 आहे, जे कोणत्याही अंतर्गत सिस्टम्सना प्रवेश न देता थेट इंटरनेटशी जोडलेले असावे. आता, ऑथेंटिकेशनबद्दल बोलूया, विशेषतः त्या झोन दोन ऑपरेशन्स नेटवर्कसाठी. बरेच रिटेलर्स अजूनही Pre-Shared Keys - एकच पासवर्ड जो प्रत्येकाला माहित असतो, तो वापरत आहेत. हे एका एंटरप्राइझसाठी अस्वीकार्य आहे. जर एखादा कर्मचारी नोकरी सोडून गेला, किंवा एखादे डिव्हाइस चोरीला गेले, तर सुरक्षित राहण्यासाठी तुम्हाला तांत्रिकदृष्ट्या स्टोअरमधील प्रत्येक डिव्हाइसवर तो पासवर्ड बदलावा लागेल. असे प्रत्यक्षात कोणीही करत नाही, ज्याचा अर्थ असा आहे की नेटवर्क सतत धोक्यात असते. तुम्हाला तैनात करायचे असलेले मानक म्हणजे RADIUS सर्व्हर वापरून IEEE 802.1X ऑथेंटिकेशन. यासाठी प्रत्येक युझर किंवा डिव्हाइसला स्वतंत्रपणे ऑथेंटिकेट करणे आवश्यक आहे. त्या इन्व्हेंटरी स्कॅनरसारख्या कॉर्पोरेट मालकीच्या हार्डवेअरसाठी, तुम्ही डिव्हाइसेसवर क्लायंट सर्टिफिकेट्स पुश करण्यासाठी Mobile Device Management, किंवा MDM वापरले पाहिजे. ही EAP-TLS पद्धत आहे. हे युझरसाठी अखंड आहे - कोणतेही पासवर्ड लक्षात ठेवण्याची गरज नाही - आणि जर एखादे डिव्हाइस गहाळ झाले, तर तुम्ही फक्त त्याचे सर्टिफिकेट रद्द करता आणि ते नेटवर्कवर त्वरित निष्क्रिय होते. उच्च सुरक्षिततेसाठी, 802.1X ला WPA3-Enterprise सोबत जोडा. हे २५६-बिट एन्क्रिप्शन आणि अनिवार्य सर्व्हर सर्टिफिकेट व्हॅलिडेशन प्रदान करते, ज्यामुळे डिव्हाइसेस कायदेशीर कॉर्पोरेट नेटवर्कशी कनेक्ट होत आहेत आणि तुमच्या SSID चे स्पूफिंग करणाऱ्या एखाद्या रोग अ‍ॅक्सेस पॉईंटशी नाही, याची खात्री होते. आता सर्वात कठीण समस्येकडे वळूया: कर्मचारी BYOD. Bring Your Own Device. तुमचे कर्मचारी शॉप फ्लोअरवर आहेत आणि त्यांच्याकडे त्यांचे वैयक्तिक स्मार्टफोन्स आहेत. त्यांच्यावर पूर्णपणे बंदी घालणे बऱ्याचदा सांस्कृतिकदृष्ट्या अशक्य असते आणि प्रामाणिकपणे सांगायचे तर, यामुळे मनोधैर्य खचते. परंतु त्यांना ऑपरेशन्स नेटवर्कवर प्रवेश देणे हा एक मोठा सुरक्षा धोका आहे. शिवाय, जर तुम्ही पन्नास कर्मचाऱ्यांना ब्रेक रूममध्ये त्याच बँडविड्थ पूलवर हाय-डेफिनिशन व्हिडिओ स्ट्रीम करू दिले जे तुमच्या पॉईंट-ऑफ-सेल सिस्टमसाठी आहे, तर तुमच्या सर्वात व्यस्त ट्रेडिंग कालावधीत व्यवहार ठप्प होतील. सर्वात प्रभावी दृष्टिकोन म्हणजे कर्मचाऱ्यांच्या BYOD ला Guest WiFi सारखेच वागवणे, परंतु एका समर्पित, वेगळ्या VLAN वर. BYOD नेटवर्कसाठी एक Captive Portal सेट अप करा. कर्मचाऱ्यांना त्यांचे कॉर्पोरेट क्रेडेंशियल वापरून लॉग इन करणे आवश्यक करा - जे Microsoft Entra ID, Okta, किंवा Google Workspace सोबत इंटिग्रेट होते. हे तुम्हाला कोण आणि कधी कनेक्ट झाले आहे याचा एक ऑडिट ट्रेल देते. सर्वात महत्त्वाचे म्हणजे, तुम्ही बँडविड्थ व्यवस्थापन लागू केले पाहिजे. येथेच Purple Shield अत्यंत मोलाचे ठरते. तुम्ही कठोर बँडविड्थ मर्यादा लागू करू शकता - समजा, प्रति युझर प्रति सेकंद दोन मेगाबिट्स - आणि व्हिडिओ स्ट्रीमिंग सारखे जास्त बँडविड्थ घेणारे अ‍ॅप्लिकेशन्स ब्लॉक करू शकता. हे सुनिश्चित करते की वैयक्तिक डिव्हाइसचा वापर कोर रिटेल ऑपरेशन्सना कार्य करण्यासाठी आवश्यक असलेल्या बँडविड्थपासून कधीही वंचित ठेवणार नाही. Captive Portal कॉम्पलायन्सचे काम देखील करते. GDPR अंतर्गत, कर्मचाऱ्यांच्या डेटावर प्रक्रिया करण्यासाठी तुमच्याकडे कायदेशीर आधार असणे आवश्यक आहे. पोर्टलद्वारे कर्मचाऱ्यांना Acceptable Use Policy स्वीकारणे आवश्यक केल्याने संमतीची एक स्पष्ट, दस्तऐवजीकरण केलेली नोंद तयार होते. [अंमलबजावणी आणि धोके - २ मिनिटे] कॉम्पलायन्सवर अधिक तपशिलवार चर्चा करूया. PCI DSS व्हर्जन ४.० हा आता देशाचा कायदा आहे, जो मार्च २०२५ पासून पूर्णपणे लागू झाला आहे. व्हर्जन ४.० मधील सर्वात मोठा बदल म्हणजे वार्षिक ऑडिट्स ऐवजी सततच्या कॉम्पलायन्सकडे होणारा बदल. आवश्यकता 11.4.5 स्पष्टपणे सांगते की सेगमेंटेशन कंट्रोल्सची किमान दर सहा महिन्यांनी चाचणी केलीच पाहिजे. तुम्ही फक्त तुमचे VLANs सेट करून त्याकडे दुर्लक्ष करू शकत नाही. पेनिट्रेशन टेस्टिंगच्या माध्यमातून तुम्हाला हे सिद्ध करावे लागेल की गेस्ट किंवा BYOD नेटवर्क्समधून रहदारी (ट्रॅफिक) CDE मध्ये जाऊ शकत नाही. आम्ही वारंवार पाहतो की स्विच पोर्टवरील साध्या चुकीच्या कॉन्फिगरेशनमुळे किंवा फर्मवेअर अपडेट दरम्यान अनवधानाने बदललेल्या राउटर नियमांमुळे VLAN ब्लीड होतो. तुमच्या ॲक्सेस कंट्रोल लिस्ट्सचे नियमित ऑडिटिंग करणे बंधनकारक आहे. PCI DSS 4.0 विशेषाधिकार प्राप्त ॲडमिन खात्यांसाठी अधिक मजबूत मल्टिफॅक्टर ऑथेंटिकेशन आवश्यकता देखील लागू करते. जर तुमचे नेटवर्क इंजिनिअर्स वायरलेस इन्फ्रास्ट्रक्चर व्यवस्थापित करत असतील, तर त्यांनी मॅनेजमेंट कन्सोलमध्ये प्रवेश करण्यासाठी MFA चा वापर केलाच पाहिजे. यात कोणतीही सूट नाही. दुसरी मोठी अडचण म्हणजे रोग ॲक्सेस पॉइंट्स (rogue access points). सिग्नल कमकुवत असल्यामुळे कर्मचारी स्टॉक रूमच्या इथरनेट पोर्टमध्ये स्वस्त ग्राहक राउटर प्लग करतो. ते डिव्हाइस तुमच्या सर्व एंटरप्राइझ सुरक्षा नियंत्रणांना पूर्णपणे बायपास करते. हे स्वयंचलितपणे शोधण्यासाठी आणि ब्लॉक करण्यासाठी तुम्हाला वायरलेस इंट्रुजन प्रिव्हेंशन सिस्टम्स - WIPS - ची आवश्यकता आहे. Cisco Meraki, HPE Aruba, आणि Ruckus यांसारखे हार्डवेअर विक्रेते त्यांच्या एंटरप्राइझ ॲक्सेस पॉइंट्समध्ये WIPS क्षमता समाविष्ट करतात. [रॅपिड-फायर प्रश्नोत्तरे - १ मिनिट] आम्ही या क्षेत्रात पाहत असलेल्या सामान्य परिस्थितींवर आधारित एक द्रुत रॅपिड-फायर प्रश्नोत्तरे करूया. प्रश्न एक: सिग्नल कमकुवत असल्यामुळे आमच्या स्टोअर मॅनेजरला स्टॉक रूमच्या इथरनेट पोर्टमध्ये ग्राहक WiFi राउटर प्लग करायचा आहे. हे ठीक आहे का? बिल्कुल नाही. तो एक रोग ॲक्सेस पॉइंट आहे. तो तुमच्या सर्व वायरलेस सुरक्षा नियंत्रणांना पूर्णपणे बायपास करतो. हे स्वयंचलितपणे शोधण्यासाठी आणि ब्लॉक करण्यासाठी WIPS तैनात करा. प्रश्न दोन: आम्ही आमच्या मोबाइल पॉइंट-ऑफ-सेल टॅब्लेटच्या नवीन ताफ्यासाठी WPA2 प्री-शेअर्ड की वापरू शकतो का? नाही. सर्व कॉर्पोरेट मालकीच्या डिव्हाइसेससाठी WPA3-Enterprise आणि 802.1X प्रमाणपत्र-आधारित ऑथेंटिकेशन वापरा. प्रश्न तीन: आमचे एक लहान, एकाच ठिकाणचे बुटीक आहे. आम्हाला खरोखर सर्व चार VLANs ची आवश्यकता आहे का? किमान, तुम्हाला दोन आवश्यक आहेत: एक तुमच्या पॉइंट-ऑफ-सेलसाठी आणि दुसरे इतर सर्व गोष्टींसाठी. CDE नेहमीच वेगळे ठेवले पाहिजे. [सारांश आणि पुढील पावले - १ मिनिट] आजच्या ब्रीफिंगचा सारांश सांगायचा तर: रिटेल बॅक-ऑफ-हाउस WiFi सुरक्षित करण्यासाठी तीन स्तंभांवर आधारित स्तरित दृष्टिकोनाची आवश्यकता आहे. पहिला, वेगळे करा (Isolate). कार्डधारक डेटा वातावरण (Cardholder Data Environment) सुरक्षित करण्यासाठी आणि वैयक्तिक डिव्हाइसेसमधून ऑपरेशनल रहदारी वेगळी करण्यासाठी कडक VLAN सेगमेंटेशन वापरा. दुसरा, प्रमाणित करा (Authenticate). सामायिक केलेले पासवर्ड कायमचे बंद करून, कॉर्पोरेट डिव्हाइसेससाठी 802.1X आणि प्रमाणपत्र-आधारित ऑथेंटिकेशन तैनात करा. तिसरा, नियमन करा (Regulate). वैयक्तिक डिव्हाइसेससाठी कॅप्टिव्ह पोर्टल्स आणि Purple Shield सारख्या बँडविड्थ मॅनेजमेंट टूल्सचा वापर करा, ज्यामुळे कर्मचाऱ्यांकडे असा मंजूर पर्याय असेल जो ऑपरेशन्स किंवा अनुपालनाशी तडजोड करणार नाही. या चरणांची अंमलबजावणी केल्याने केवळ PCI DSS 4.0 अनुपालन सुनिश्चित होत नाही तर तुमच्या गंभीर रिटेल ऑपरेशन्सना महसूल वाढवण्यासाठी आवश्यक असलेली सुरक्षित, विश्वासार्ह कनेक्टिव्हिटी मिळते याची हमी मिळते. डेटा लीकचा खर्च - जो किरकोळ क्षेत्रात सरासरी तीस लाख डॉलर्सपेक्षा जास्त आहे - योग्य नेटवर्क आर्किटेक्चरमधील कोणत्याही गुंतवणुकीपेक्षा कितीतरी पटीने मोठा आहे. हे Purple Enterprise Briefing ऐकल्याबद्दल धन्यवाद. अधिक तपशीलवार तांत्रिक मार्गदर्शकांसाठी आणि Purple तुम्हाला तुमच्या रिटेल इस्टेटमध्ये सुरक्षित, सुसंगत WiFi तैनात करण्यात कशी मदत करू शकते हे एक्सप्लोर करण्यासाठी, purple dot ai ला भेट द्या.

आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi सुरक्षा मार्गदर्शिका

रिटेलसाठी Staff WiFi धोरणे: बॅक-ऑफ-हाऊस नेटवर्क सुरक्षित करणे

कार्यकारी सारांश (Executive summary)

रिटेल बॅक-ऑफ-हाऊस WiFi सुरक्षित करणे हे एक गंभीर ऑपरेशनल कर्तव्य आहे. रिटेलचे वातावरण जसजसे अधिक जोडले जात आहे, तसतसे शॉप फ्लोअर आणि बॅक ऑफिसमधील सीमा धूसर होत आहेत. कर्मचारी त्यांच्या स्वतःच्या वैयक्तिक स्मार्टफोन्ससह मोबाईल पॉईंट-ऑफ-सेल (mPOS) डिव्हाइसेस, हँडहेल्ड इन्व्हेंटरी स्कॅनर्स त्याच प्रत्यक्ष जागेत वापरतात जिथे ग्राहक Guest WiFi वापरतात. कठोर नेटवर्क विभाजन (segmentation) नसल्यास, या एकत्रिकरणामुळे सायबर हल्ल्याचा धोका मोठ्या प्रमाणावर वाढतो.

PCI DSS 4.0, जे मार्च २०२५ पासून पूर्णपणे लागू झाले आहे, त्याअंतर्गत अधिक कठोर नियंत्रणे, सतत देखरेख आणि दर सहा महिन्यांनी दस्तऐवजीकरण केलेल्या विभाजन चाचणीची (segmentation testing) आवश्यकता आहे. एकच चुकीचे कॉन्फिगर केलेले ॲक्सेस पॉईंट किंवा तडजोड केलेले कर्मचाऱ्याचे डिव्हाइस कार्डधारक डेटा पर्यावरण (CDE) उघड करू शकते, ज्यामुळे डेटा लीक आणि गंभीर आर्थिक दंड होऊ शकतो. २०१३ मधील Target चा डेटा लीक - ज्यामध्ये सेटलमेंटसाठी $१८.५ दशलक्ष खर्च आला होता - त्याची सुरुवात POS सिस्टम्ससारख्याच एका साध्या फ्लॅट नेटवर्कवर असलेल्या थर्ड-पार्टी HVAC सिस्टममधून हल्लेखोराने प्रवेश केल्यामुळे झाली होती. तो धडा आजही लागू पडतो.

हे मार्गदर्शक मजबूत कर्मचारी WiFi धोरणे लागू करण्यासाठी एक व्यावहारिक, व्हेंडर-निरपेक्ष ब्लू प्रिंट प्रदान करते. आम्ही बॅक-ऑफ-हाऊस सिस्टम्स वेगळे करण्यासाठी, कर्मचाऱ्यांच्या BYOD ॲक्सेसचे व्यवस्थापन करण्यासाठी आणि ऑपरेशनल कार्यक्षमतेला बाधा न आणता अनुपालन (compliance) राखण्यासाठी आवश्यक असलेल्या तांत्रिक आर्किटेक्चरचा समावेश केला आहे. एंटरप्राइझ सुरक्षा आर्किटेक्चरच्या विस्तृत दृष्टिकोनासाठी, आमचे Enterprise WiFi Security: A Complete Guide for 2026 पहा.

तांत्रिक सखोल विश्लेषण: आर्किटेक्चर आणि विभाजन (segmentation)

सुरक्षित रिटेल WiFi चा पाया म्हणजे लॉजिकल विलगता (logical isolation) होय. एक सपाट (flat) नेटवर्क हे तडजोड केलेले नेटवर्क असते. सर्वोत्तम पद्धतींनुसार एका स्तरावरील (layered) आर्किटेक्चरची आवश्यकता असते जे वेगवेगळ्या नेटवर्क झोनमध्ये जबाबदाऱ्या वेगळ्या करते.

चार-झोन रिटेल नेटवर्क मॉडेल

रिटेल स्टोअर नेटवर्क्स ट्रॅफिकचे प्रकार वेगळे करण्यासाठी Virtual Local Area Networks (VLANs) चा वापर करून विभाजित केले पाहिजेत. मानक उपयोजनासाठी (deployment) किमान चार स्वतंत्र झोन आवश्यक आहेत.

झोन १ - कार्डधारक डेटा पर्यावरण (CDE), VLAN १०. हा सर्वात गंभीर विभाग आहे. यामध्ये निश्चित POS टर्मिनल्स, पेमेंट गेटवे आणि क्रेडिट कार्ड डेटावर प्रक्रिया करणारे किंवा प्रसारित करणारे कोणतेही डिव्हाइस असते. हे VLAN इतर सर्व नेटवर्क्सपासून काटेकोरपणे वेगळे केले पाहिजे. तुम्ही CDE जितके घट्टपणे लॉक कराल, तितकी तुमची PCI DSS ऑडिटची व्याप्ती कमी होईल - ज्यामुळे वार्षिक मूल्यमापनावरील लक्षणीय वेळ आणि खर्च वाचेल.

झोन २ - स्टाफ ऑपरेशन्स नेटवर्क, VLAN २०. हा विभाग व्यवसाय-गंभीर डिव्हाइसेसना सपोर्ट करतो जे पेमेंट डेटा हाताळत नाहीत: इन्व्हेंटरी स्कॅनर्स, बॅक-ऑफिस PCs, मॅनेजर टॅब्लेट्स आणि VoIP फोन्स. 802.1X ऑथेंटिकेशन वापरून ॲक्सेसवर काटेकोरपणे नियंत्रण ठेवले पाहिजे. झोन ३ - कर्मचारी BYOD / वैयक्तिक उपकरणे, VLAN ३०. कर्मचाऱ्यांचे वैयक्तिक स्मार्टफोन आणि टॅब्लेट येथे समाविष्ट आहेत. हे नेटवर्क केवळ इंटरनेट प्रवेश प्रदान करणारे असावे, आणि ते सर्व अंतर्गत कॉर्पोरेट संसाधनांपासून पूर्णपणे वेगळे असावे. कर्मचाऱ्यांच्या स्ट्रीमिंगमुळे कार्यरत नेटवर्कच्या कामगिरीवर परिणाम होऊ नये म्हणून बँडविड्थ नियंत्रणे आवश्यक आहेत.

झोन ४ - अतिथी / खरेदीदार WiFi, VLAN ४०. हे ग्राहकांसाठीचे सार्वजनिक नेटवर्क आहे. हे सर्व अंतर्गत सिस्टीमपासून लॉजिकली वेगळे असणे आणि थेट इंटरनेटवर राउट करणे आवश्यक आहे. या लेयरचा वापर करण्याबाबतच्या सविस्तर मार्गदर्शकासाठी, आमची Retail उद्योग संसाधने पहा.

रिटेलसाठी Staff WiFi धोरणे: बॅक-ऑफ-हाऊस नेटवर्क सुरक्षित करणे - network architecture overview

VLAN झोन उपकरणे ऑथेंटिकेशन इंटरनेट अंतर्गत प्रवेश
10 CDE / POS POS टर्मिनल्स, कार्ड रीडर्स WPA3-Enterprise + 802.1X नाही केवळ पेमेंट गेटवे
20 कर्मचारी ऑपरेशन्स स्कॅनर्स, बॅक-ऑफिस PCs, टॅब्लेट WPA3-Enterprise + 802.1X प्रतिबंधित इन्व्हेंटरी DB, VoIP
30 कर्मचारी BYOD वैयक्तिक स्मार्टफोन, वैयक्तिक लॅपटॉप Captive Portal + कॉर्पोरेट SSO होय काहीही नाही
40 अतिथी WiFi खरेदीदारांची उपकरणे Captive Portal होय काहीही नाही

ऑथेंटिकेशन प्रोटोकॉल्स

कर्मचारी ऑपरेशन्स नेटवर्क सुरक्षित ठेवण्यासाठी मजबूत ऑथेंटिकेशन आवश्यक आहे. एंटरप्राइझ वातावरणासाठी Pre-Shared Keys (PSKs) अपुरे आहेत. एखादा कर्मचारी नोकरी सोडून गेल्यास, सर्व उपकरणांवर PSK बदलणे आवश्यक ठरते. प्रत्यक्षात असे कोणीही करत नाही, ज्याचा अर्थ असा की नेटवर्क कायमचे असुरक्षित राहते.

त्याऐवजी, RADIUS सर्व्हर वापरून IEEE 802.1X ऑथेंटिकेशन तैनात करा. हे मानक पोर्ट-आधारित नेटवर्क प्रवेश नियंत्रण प्रदान करते, ज्यामुळे केवळ अधिकृत उपकरणे आणि वापरकर्तेच कॉर्पोरेट VLAN ला कनेक्ट होऊ शकतात. सर्वोच्च सुरक्षा स्थितीसाठी, WPA3-Enterprise लागू करा, जे २५६-बिट एन्क्रिप्शन आणि सर्व्हर प्रमाणपत्र प्रमाणीकरण अनिवार्य करते.

mPOS टॅब्लेट किंवा इन्व्हेंटरी स्कॅनर यांसारख्या कॉर्पोरेटच्या मालकीच्या उपकरणांचा संच व्यवस्थापित करताना, प्रत्येक उपकरणावर अनन्य क्लायंट प्रमाणपत्रे पाठवण्यासाठी मोबाईल डिव्हाइस व्यवस्थापन (MDM) वापरा. ही EAP-TLS पद्धत आहे. हे पासवर्ड पूर्णपणे काढून टाकते आणि केवळ व्यवस्थापित उपकरणेच ऑपरेशन्स नेटवर्कमध्ये प्रवेश करू शकतात याची खात्री करते. एखादे उपकरण हरवल्यास किंवा चोरीला गेल्यास, नेटवर्कवरील इतर कोणत्याही उपकरणावर परिणाम न करता MDM कन्सोलमधून त्याचे प्रमाणपत्र त्वरित रद्द करा.

ज्या वातावरणात अद्याप EAP-TLS व्यवहार्य नाही, तिथे MSCHAPv2 सह PEAP (Protected Extensible Authentication Protocol) हा एक योग्य मधला मार्ग प्रदान करतो, ज्यामध्ये TLS सेशनमध्ये टनेल केलेल्या युझरनेम आणि पासवर्ड क्रेडेंशियल्सचा वापर केला जातो.

अंमलबजावणी मार्गदर्शक: कर्मचारी BYOD धोरणे लागू करणे

स्टोअरमध्ये कर्मचाऱ्यांच्या वैयक्तिक उपकरणांचे व्यवस्थापन करणे हे एक मोठे आव्हान आहे. त्यांच्यावर पूर्णपणे बंदी घालणे अनेकदा व्यावहारिकदृष्ट्या अशक्य असते, परंतु अनियंत्रित प्रवेश देणे हा सुरक्षेचा धोका आहे.

Captive Portal दृष्टिकोन

बहुतांश रिटेल वातावरणासाठी, Staff BYOD साठी सर्वात व्यावहारिक दृष्टिकोन म्हणजे captive portal द्वारे समर्थित समर्पित SSID आहे, जे Guest WiFi उपयोजनासारखेच आहे परंतु कर्मचाऱ्यांसाठी तयार केलेले आहे.

पायरी १ - अलगीकरण. BYOD SSID एका समर्पित VLAN (VLAN 30) शी मॅप केले पाहिजे जे केवळ इंटरनेटवर मार्गस्थ होते. त्याला CDE किंवा Staff Operations Network वर शून्य प्रवेश असावा. तुमच्या ACLs मधील स्पष्ट नकाराच्या नियमांसह (deny rules) हे लागू करा.

पायरी २ - प्रमाणीकरण. कर्मचाऱ्यांना त्यांच्या कॉर्पोरेट क्रेडेंशियलचा वापर करून captive portal द्वारे प्रमाणित करणे आवश्यक करा. सिंगल साइन-ऑन प्रदान करण्यासाठी Microsoft Entra ID, Okta, किंवा Google Workspace सोबत समाकलित करा. हे कोण कधी कनेक्ट झाले आहे याचा ऑडिट ट्रेल तयार करते - जे सुरक्षा तपासणी आणि GDPR अनुपालन या दोन्हीसाठी महत्त्वपूर्ण आहे.

पायरी ३ - बँडविड्थ व्यवस्थापन. BYOD नेटवर्कवर कठोर बँडविड्थ मर्यादा लागू करण्यासाठी Purple Shield तैनात करा. वैयक्तिक वापरकर्ता गती मर्यादित करा - सहसा वैयक्तिक वापरासाठी २-५ Mbps पुरेशी असते - आणि व्हिडिओ स्ट्रीमिंगसारख्या उच्च-बँडविड्थ ॲप्लिकेशन श्रेणी ब्लॉक करा. हे हमी देते की वैयक्तिक डिव्हाइसचा वापर पेमेंट प्रक्रियेसाठी आणि इन्व्हेंटरी सिंक करण्यासाठी आवश्यक असणाऱ्या मुख्य रिटेल ऑपरेशन्सची बँडविड्थ कधीही कमी करणार नाही.

पायरी ४ - धोरण स्वीकृती. प्रवेश मंजूर करण्यापूर्वी captive portal ने कर्मचाऱ्यांना कंपनीचे Acceptable Use Policy (AUP) स्पष्टपणे स्वीकारणे आवश्यक केले पाहिजे. GDPR अंतर्गत, हे नेटवर्क प्रवेशाशी संबंधित कोणत्याही डेटा प्रक्रियेसाठी संमतीचा एक दस्तऐवजीकरण केलेला रेकॉर्ड तयार करते.

रिटेलसाठी Staff WiFi धोरणे: बॅक-ऑफ-हाऊस नेटवर्क सुरक्षित करणे - byod policy comparison

हार्डवेअर समाकलन

तुमचे निवडलेले ॲक्सेस पॉइंट्स आणि नियंत्रक डायनॅमिक VLAN असाइनमेंट आणि मजबूत QoS धोरणांना समर्थन देतात याची खात्री करा. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks, आणि Fortinet मधील एंटरप्राइझ हार्डवेअर या सर्व क्षमतांना समर्थन देतात. Purple एक हार्डवेअर-अज्ञेयवादी क्लाउड ओव्हरले म्हणून काम करते, जे तुमच्या संपूर्ण इस्टेटमध्ये सुसंगत धोरण अंमलबजावणी आणि विश्लेषणे वितरीत करण्यासाठी या सर्व प्लॅटफॉर्मसह समाकलित होते.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

रिटेल वातावरणासाठी सर्वोत्तम पद्धती

सतत अनुपालन देखरेख. PCI-DSS ४.० हे लक्ष वार्षिक ऑडिटवरून सततच्या अनुपालनाकडे वळवते. अनधिकृत प्रवेशाचे प्रयत्न किंवा कॉन्फिगरेशनमधील बदल शोधण्यासाठी स्वयंचलित लॉगिंग आणि केंद्रीकृत देखरेख लागू करा. VLAN १० वरील प्रत्येक ॲक्सेस इव्हेंटने लॉग एंट्री जनरेट केली पाहिजे.

नियमित विभाजन चाचणी. PCI-DSS ४.० ची आवश्यकता ११.४.५ अशी मँडेट देते की विभाजन नियंत्रणे किमान दर सहा महिन्यांनी तपासली पाहिजेत. तुमचे VLANs सुरक्षित आहेत असे गृहीत धरू नका; पेनिट्रेशन टेस्टिंगद्वारे ते सिद्ध करा. VLAN ब्लीड - जिथे चुकीच्या कॉन्फिगर केलेल्या स्विच पोर्ट किंवा ACL मुळे ट्रॅफिक नकळत झोनच्या सीमा ओलांडते - हे PCI ऑडिट अयशस्वी होण्याचे सर्वात सामान्य कारण आहे. लेगसी प्रोटोकॉल्स अक्षम करा (Disable legacy protocols). सर्व ऍक्सेस पॉईंट्स WEP आणि WPA/WPA2-TKIP सारख्या कालबाह्य, असुरक्षित प्रोटोकॉल्स नाकारतील याची खात्री करा. किमान WPA2-AES सक्तीचे करा आणि जिथे जिथे हार्डवेअर सपोर्ट करत असेल तिथे WPA3 वर स्थलांतरित व्हा. लेगसी प्रोटोकॉल सपोर्ट ही एक सामान्य चुकीची कॉन्फिगरेशन आहे जी अनावश्यक सुरक्षा धोके निर्माण करते.

शारीरिक सुरक्षा (Physical security). शारीरिक ऍक्सेस पॉईंट्स सुरक्षित करा. स्टॉक रूममधील उघड्या असलेल्या इथरनेट पोर्टमध्ये प्लग केलेले अनधिकृत डिव्हाइस सर्व वायरलेस सुरक्षा नियंत्रणांना बायपास करू शकते. अनधिकृत ऍक्सेस पॉईंट्स आपोआप शोधण्यासाठी आणि निष्प्रभ करण्यासाठी Wireless Intrusion Prevention Systems (WIPS) लागू करा. Cisco Meraki आणि HPE Aruba सह इतर हार्डवेअर विक्रेते त्यांच्या एंटरप्राइझ ऍक्सेस पॉईंट्समध्ये WIPS क्षमता समाविष्ट करतात.

ॲडमिन्ससाठी मल्टिफॅक्टर ऑथेंटिकेशन (Multifactor authentication for admins). PCI DSS 4.0 नुसार सर्व विशेषाधिकार प्राप्त ॲडमिन खात्यांसाठी MFA आवश्यक आहे. जर तुमचे नेटवर्क इंजिनिअर्स वायरलेस इन्फ्रास्ट्रक्चर व्यवस्थापित करत असतील, तर त्यांनी मॅनेजमेंट कन्सोलमध्ये प्रवेश करण्यासाठी MFA चा वापर करणे आवश्यक आहे.

ट्रबलशूटिंग आणि जोखीम कमी करणे

सामान्य बिघाड प्रकार

VLAN ब्लीड (VLAN bleed). चुकीच्या पद्धतीने कॉन्फिगर केलेले स्विच पोर्ट्स किंवा राउटर नियम ट्रॅफिकला VLANs दरम्यान जंप करण्याची परवानगी देऊ शकतात. PCI ऑडिट अपयशाचे हे सर्वात सामान्य कारण आहे. एक्सेस कंट्रोल लिस्ट्सचे नियमितपणे ऑडिट करा आणि कोणत्याही फर्मवेअर अपडेट्स किंवा इन्फ्रास्ट्रक्चर बदलांनंतर सेगमेंटेशनची पुन्हा चाचणी घ्या.

अनधिकृत ऍक्सेस पॉईंट्स (Rogue access points). कर्मचारी ब्रेक रूममधील सिग्नल सुधारण्यासाठी कॉर्पोरेट इथरनेट पोर्ट्समध्ये ग्राहक-दर्जाचे WiFi राउटर प्लग करू शकतात. हे एंटरप्राइझ सुरक्षा नियंत्रणांना पूर्णपणे बायपास करते. हे आपोआप शोधण्यासाठी आणि ब्लॉक करण्यासाठी WIPS तैनात करा. कर्मचाऱ्यांना शिक्षित करा की ही केवळ IT ची अडचण नसून शिस्तभंगाची बाब आहे.

क्रेडेन्शियल्स शेअरिंग (Credential sharing). कर्मचाऱ्यांच्या कामकाजासाठी सिंगल PSK वापरत असल्यास, क्रेडेन्शियल्स शेअरिंग अपरिहार्य आहे. वैयक्तिक वापरकर्त्याच्या ओळखीशी किंवा डिव्हाइस प्रमाणपत्रांशी ऑथेंटिकेशन जोडण्यासाठी 802.1X वर स्थलांतरित व्हा. हे PCI DSS द्वारे आवश्यक असणारा ऑडिट ट्रेल देखील प्रदान करते.

प्रमाणपत्र कालबाह्यता (Certificate expiry). EAP-TLS वापरताना, क्लायंट प्रमाणपत्रांची कालबाह्यता तारीख असते. कालबाह्य झालेले प्रमाणपत्र ऑथेंटिकेशन अयशस्वी करेल, ज्यामुळे डिव्हाइसेस नेटवर्कवरून लॉक होतील. तुमच्या MDM द्वारे स्वयंचलित प्रमाणपत्र नूतनीकरण लागू करा आणि 30 दिवसांच्या आत कालबाह्य होणाऱ्या प्रमाणपत्रांसाठी अलर्ट सेट करा.

बँडविड्थ संघर्ष (Bandwidth contention). QoS पॉलिसीशिवाय, 4K व्हिडिओ स्ट्रीम करणारा एकच कर्मचारी सामायिक रेडिओ फ्रिक्वेन्सी सॅच्युरेट करू शकतो आणि POS ट्रान्झॅक्शनचा वेग कमी करू शकतो. Purple Shield BYOD VLAN वर प्रति-वापरकर्ता आणि प्रति-श्रेणी बँडविड्थ मर्यादा लागू करून थेट याचे निराकरण करते.

ROI आणि व्यावसायिक प्रभाव

एक मजबूत कर्मचारी WiFi पॉलिसी लागू करण्यासाठी एंटरप्राइझ-दर्जाचे हार्डवेअर आणि व्यवस्थापन सॉफ्टवेअरमध्ये गुंतवणूक करणे आवश्यक आहे, परंतु याचा परतावा स्पष्ट आणि मोजता येण्याजोगा आहे.

दंड, उपाययोजना आणि प्रतिष्ठेचे नुकसान लक्षात घेता रिटेल डेटा चोरीचा सरासरी खर्च $3 मिलियन पेक्षा जास्त आहे. या जोखमीविरुद्ध योग्य सेगमेंटेशन हे सर्वात प्रभावी नियंत्रण आहे. PCI SSC चा अंदाज आहे की दस्तऐवजीकरण आणि चाचणी केलेले सेगमेंटेशन असलेल्या संस्था त्यांच्या ऑडिटची व्याप्ती 60% पर्यंत कमी करतात, ज्यामुळे वार्षिक अनुपालन मूल्यांकनाचा खर्च थेट कमी होतो.Purple Shield द्वारे बँडविड्थ व्यवस्थापन हे सुनिश्चित करते की गंभीर रिटेल ऑपरेशन्स - पेमेंट प्रक्रिया करणे, इन्व्हेंटरी सिंक करणे, mPOS उपकरणे चालवणे - ब्रेक रूममध्ये कर्मचाऱ्यांच्या स्ट्रीमिंगमुळे कधीही विलंबित होणार नाहीत. हे पीक ट्रेडिंग तासांमध्ये कमाईचे संरक्षण करते.

एक संरचित BYOD पॉलिसी कर्मचाऱ्यांचे मनोबल देखील सुधारते. थेट बंदी घालण्याऐवजी वैयक्तिक डिव्हाइस वापरासाठी मंजूर, नियंत्रित पर्याय प्रदान करणे - संघर्ष कमी करते आणि हे दर्शवते की संस्था तंत्रज्ञान धोरणाबाबत संतुलित दृष्टीकोन स्वीकारते.

त्यांच्या WiFi गुंतवणुकीवर व्यापक परतावा मोजणाऱ्या संस्थांसाठी, आमचे मार्गदर्शक पहा Measuring the Business ROI of Guest WiFi and Location Analytics.

Purple 80,000+ पेक्षा जास्त लाइव्ह वेन्यूमध्ये कार्यरत आहे आणि 2024 मध्ये 440 दशलक्ष लॉगइन्सवर प्रक्रिया केली आहे, ज्या धोरणांना केवळ सिद्धांतातच नाही तर प्रत्यक्षात कार्य करण्यासाठी स्केल आणि डेटा प्रदान करते. आमचे प्लॅटफॉर्म ISO 27001 प्रमाणित, GDPR आणि CCPA सुसंगत आणि Cyber Essentials प्रमाणित आहे - जे तुम्हाला खात्री देते की तुमच्या नेटवर्क धोरणांना पूरक असणारी पायाभूत सुविधा तुम्ही लागू करू पाहत असलेल्या मानकांची पूर्तता करते.


संदर्भ

[1] BizTech Magazine, "Understanding PCI DSS 4.0: A Guide for IT Leaders in Retail" (May 2024). https://biztechmagazine.com/article/2024/05/pci-dss-40-guide-for-retail-it-leaders-perfcon

[2] PDI Technologies, "Enterprise Retail Network Architecture: Build a Scalable, Secure Foundation for Growth". https://security.pditechnologies.com/blog/enterprise-retail-network-architecture/

[3] SecureW2, "What Is 802.1X? IEEE 802.1X Authentication". https://securew2.com/protocols/802-1x-authentication-configuration

[4] Cloud4Wi, "5 best practices for strengthening enterprise WiFi security" (March 2024). https://cloud4wi.ai/resources/enterprise-wifi-security-best-practices-revealed/

[5] OpenMetal, "Building PCI DSS Compliant Infrastructure for Payment Processors" (April 2026). https://openmetal.io/resources/blog/building-pci-dss-compliant-infrastructure-for-payment-processors/

महत्वाच्या व्याख्या

VLAN (Virtual Local Area Network)

नेटवर्क उपकरणांचे एक लॉजिकल ग्रुपिंग जे Layer 2 वर ट्रॅफिक आयसोलेट करते, जरी ते एकाच फिजिकल स्विचेस आणि ॲक्सेस पॉइंट्सचा वापर करत असले तरीही. VLANs मधील ट्रॅफिक राउटर किंवा फायरवॉलमधून जाणे आवश्यक आहे, जिथे ॲक्सेस कंट्रोल नियम लागू केले जाऊ शकतात.

प्रत्येक ठिकाणी स्वतंत्र फिजिकल हार्डवेअर डिप्लॉय न करता PCI DSS आवश्यकता पूर्ण करण्यासाठी POS सिस्टम्सना कर्मचारी आणि अतिथी नेटवर्क्सपासून वेगळे करण्याचे प्राथमिक साधन.

PCI DSS 4.0

पेमेंट कार्ड इंडस्ट्री डेटा सिक्युरिटी स्टँडर्डची नवीनतम आवृत्ती, मार्च २०२५ पासून पूर्णपणे लागू केली जाईल. याद्वारे निरंतर मॉनिटरिंग, अधिक कडक मल्टिफॅक्टर ऑथेंटिकेशन आणि दर सहा महिन्यांनी दस्तऐवजीकरण चाचणीवर लक्ष केंद्रित करणाऱ्या ६४ नवीन आवश्यकता सादर केल्या आहेत.

क्रेडिट किंवा डेबिट कार्ड पेमेंट प्रक्रियेत समाविष्ट असलेल्या कोणत्याही रिटेलरने याचे पालन करणे बंधनकारक आहे. याचे पालन न केल्यास कार्ड नेटवर्क्सकडून दंड आकारला जातो आणि डेटा लीक झाल्यास लक्षणीयरीत्या जास्त दायित्व येते.

802.1X

पोर्ट-आधारित नेटवर्क ऍक्सेस नियंत्रणासाठी एक IEEE मानक. यामध्ये EAP-TLS (प्रमाणपत्रे) किंवा PEAP (वापरकर्तानाव आणि पासवर्ड) सारख्या पद्धतींचा वापर करून नेटवर्क ऍक्सेस देण्यापूर्वी डिव्हाइसेसना RADIUS सर्व्हरवर ऑथेंटिकेट करणे आवश्यक असते.

एंटरप्राइझ WiFi साठी शेअर केलेल्या PSKs च्या जागी वापरले जाते. नेटवर्क ऍक्सेस वैयक्तिक वापरकर्ता किंवा डिव्हाइस ओळखीशी जोडतो, ज्यामुळे त्वरित ऍक्सेस रद्द करता येतो आणि PCI DSS साठी आवश्यक ऑडिट ट्रेल मिळतो.

CDE (कार्डधारक डेटा वातावरण)

नेटवर्कचे विशिष्ट क्षेत्र जे पेमेंट कार्ड डेटा स्टोअर, प्रोसेस किंवा ट्रान्समिट करते. PCI DSS द्वारे अनुपालन मूल्यमापनाची प्राथमिक कक्षा म्हणून परिभाषित केलेले आहे.

CDE ला त्याच्या स्वतःच्या VLAN वर वेगळे केल्याने PCI ऑडिटच्या कक्षेत येणाऱ्या सिस्टम्सची संख्या कमी होते, ज्यामुळे थेट अनुपालन खर्च आणि गुंतागुंत कमी होते.

Captive Portal

एक वेब पृष्ठ जे वापरकर्त्यांना नेटवर्क ऍक्सेस मिळण्यापूर्वी पाहणे आणि वापरणे आवश्यक आहे. सामान्यतः लॉगिन आवश्यक करण्यासाठी, सेवा अटी दर्शवण्यासाठी किंवा संमती गोळा करण्यासाठी वापरले जाते.

ऑथेंटिकेशन लागू करण्यासाठी, GDPR अंतर्गत संमती मिळवण्यासाठी आणि नेटवर्क ऍक्सेसचा ऑडिट ट्रेल प्रदान करण्यासाठी अतिथी WiFi आणि कर्मचारी BYOD दोन्ही नेटवर्कसाठी वापरले जाते.

WPA3-Enterprise

एंटरप्राइझ वातावरणासाठी नवीनतम WiFi सुरक्षा प्रोटोकॉल, मॅन-इन-द-मिडल हल्ले रोखण्यासाठी २५६-बिट एन्क्रिप्शन (GCMP-256) आणि अनिवार्य सर्व्हर प्रमाणपत्र पडताळणी ऑफर करतो.

रिटेल ऑपरेशन्स नेटवर्कसाठी शिफारस केलेले सुरक्षा मानक. कर्मचाऱ्यांची क्रेडेंशियल्स मिळवण्यासाठी हल्लेखोरांना समान SSID असलेले बनावट ऍक्सेस पॉइंट तैनात करण्यापासून रोखते.

MDM (मोबाईल डिव्हाइस मॅनेजमेंट)

स्मार्टफोन, टॅब्लेट आणि इतर एंडपॉइंट्सवर पॉलिसी नियंत्रित, सुरक्षित आणि लागू करण्यासाठी IT टीम्सद्वारे वापरले जाणारे सॉफ्टवेअर. यामध्ये रिमोट वाइप, प्रमाणपत्र वितरण आणि ऍप्लिकेशन व्यवस्थापन यासारख्या क्षमता समाविष्ट आहेत.

कॉर्पोरेट-मालकीच्या रिटेल स्कॅनर आणि mPOS डिव्हाइसेसवर मोठ्या प्रमाणावर EAP-TLS प्रमाणपत्रे तैनात करण्यासाठी आणि डिव्हाइस गहाळ झाल्यास किंवा कर्मचारी सोडून गेल्यास तात्काळ ऍक्सेस रद्द करण्यासाठी आवश्यक आहे.

Rogue ऍक्सेस पॉइंट

कॉर्पोरेट नेटवर्कशी जोडलेला एक अनधिकृत वायरलेस राउटर, जो सामान्यतः चांगल्या सिग्नल कव्हरेजसाठी कर्मचाऱ्याद्वारे जोडला जातो. हा फायरवॉल्स आणि VLAN सेगमेंटेशनसह सर्व एंटरप्राइझ सुरक्षा नियंत्रणांना बायपास करतो.

रिटेलच्या बॅक-ऑफिस वातावरणातील एक मोठा आणि सामान्य धोका. स्वयंचलितपणे शोधण्यासाठी आणि निष्प्रभ करण्यासाठी वायरलेस इंट्र्युजन प्रिव्हेंशन सिस्टम्स (WIPS) आवश्यक आहेत.

EAP-TLS (एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल - ट्रान्सपोर्ट लेयर सिक्युरिटी)

802.1X मध्ये वापरली जाणारी प्रमाणपत्र-आधारित ऑथेंटिकेशन पद्धत. क्लायंट आणि सर्व्हर दोन्ही प्रमाणपत्रे सादर करतात, ज्यामुळे परस्पर ऑथेंटिकेशन मिळते आणि पासवर्ड-आधारित हल्ल्यांचा धोका संपतो.

कॉर्पोरेट डिव्हाइस फ्लीट्ससाठी उपलब्ध सर्वात मजबूत ऑथेंटिकेशन पद्धत. क्लायंट प्रमाणपत्रे वितरित करण्यासाठी MDM आवश्यक आहे परंतु यामुळे सर्वोच्च सुरक्षा पातळी मिळते.

RADIUS (रिमोट ऑथेंटिकेशन डायल-इन युझर सर्व्हिस)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क ऍक्सेससाठी केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) प्रदान करतो. 802.1X उपयोजनामध्ये ऑथेंटिकेशन सर्व्हर म्हणून काम करतो.

एंटरप्राइझ WiFi ऑथेंटिकेशनचा सर्व्हर-साइड घटक. विद्यमान कॉर्पोरेट क्रेडेंशियल्स वापरण्यासाठी Microsoft Entra ID, Okta, आणि Google Workspace सारख्या ओळख प्रदात्यांसह समाकलित होऊ शकतो.

सोडवलेली उदाहरणे

४०० ठिकाणे असलेल्या एका राष्ट्रीय सुपरमार्केट साखळीला शॉप फ्लोअर कर्मचाऱ्यांना मोबाईल इन्व्हेंटरी स्कॅनर वितरित करायचे आहेत. सध्या, स्टोअर्स सर्व ऑपरेशन्ससाठी - POS, बॅक-ऑफिस PC आणि कर्मचारी उपकरणे या सर्वांसाठी एकच WPA2-PSK नेटवर्क वापरतात जे सर्व एकाच SSID वर चालतात. त्यांनी नवीन स्कॅनर डिप्लॉयमेंटचे आर्किटेक्चर कसे तयार करावे?

  1. विद्यमान ऑपरेशनल नेटवर्कपासून वेगळे, इन्व्हेंटरी स्कॅनरसाठी एक समर्पित SSID तयार करा. 2. हा SSID एका नवीन VLAN (VLAN 20 - Staff Operations) शी मॅप करा जो POS वातावरणापासून (VLAN 10 - CDE) पूर्णपणे वेगळा आहे. 3. RADIUS सर्व्हर वापरून 802.1X ऑथेंटिकेशन लागू करा. 4. प्रत्येक स्कॅनरवर युनिक क्लायंट सर्टिफिकेट्स (EAP-TLS) पुश करण्यासाठी एक MDM सोल्यूशन डिप्लॉय करा. 5. स्कॅनर केवळ केंद्रीय इन्व्हेंटरी मॅनेजमेंट डेटाबेससह संवाद साधू शकतील आणि इतर सर्व अंतर्गत व इंटरनेट ट्रॅफिक ब्लॉक होईल अशा प्रकारे ACLs कॉन्फिगर करा. 6. त्याच वेळी, POS सिस्टम्सना कडक आयसोलेशन नियमांसह त्यांच्या स्वतःच्या समर्पित VLAN 10 वर स्थलांतरित करा. 7. स्थलांतर पूर्ण झाल्यावर जुने सपाट WPA2-PSK नेटवर्क पूर्णपणे बंद करा.
परीक्षकाचे भाष्य: हा दृष्टिकोन सामायिक PSK ची असुरक्षितता दूर करतो आणि हे सुनिश्चित करतो की गमावलेला किंवा चोरीला गेलेला स्कॅनर नेटवर्कच्या इतर कोणत्याही भागामध्ये प्रवेश करण्यासाठी वापरला जाऊ शकत नाही. कडक ACLs स्कॅनरचा वापर लॅटरल अटॅकमध्ये मुख्य पॉइंट म्हणून होण्यापासून रोखतात. टप्प्याटप्प्याने केलेले स्थलांतर - जुने सपाट नेटवर्क बंद करण्यापूर्वी नवीन VLANs तयार करणे - ४०० ठिकाणांवरील ऑपरेशनल व्यत्यय कमी करते.

एका मोठ्या डिपार्टमेंटल स्टोअरमध्ये दुपारच्या जेवणाच्या वेळी POS ट्रान्झॅक्शनची गती मंदावत आहे. तपासणीत असे दिसून आले आहे की कर्मचारी व्हिडिओ स्ट्रीमिंग करण्यासाठी बॅक-ऑफिस WiFi नेटवर्कशी वैयक्तिक स्मार्टफोन कनेक्ट करत आहेत. IT टीमला वैयक्तिक उपकरणांवर बंदी न घालता याचे निराकरण करायचे आहे, कारण HR ने सूचित केले आहे की थेट बंदी घातल्यास कर्मचाऱ्यांच्या मनोबलावर परिणाम होईल.

  1. आयसोलेटेड VLAN 30 शी मॅप केलेले एक समर्पित 'Staff BYOD' SSID तयार करा जे केवळ इंटरनेट प्रवेश प्रदान करेल. 2. कर्मचाऱ्यांना त्यांच्या Microsoft Entra ID क्रेडेंशियलसह ऑथेंटिकेट करणे आवश्यक असणारे Captive Portal लागू करा. 3. प्रति-वापरकर्ता २ Mbps ची बँडविड्थ मर्यादा लागू करण्यासाठी आणि व्हिडिओ स्ट्रीमिंग ॲप्लिकेशन कॅटेगरी ब्लॉक करण्यासाठी VLAN 30 वर Purple Shield डिप्लॉय करा. 4. बॅक-ऑफिस SSID (VLAN 20) मध्ये 802.1X ऑथेंटिकेशन वापरण्यासाठी अपडेट करा, ज्यामुळे वैयक्तिक उपकरणे प्रवेशासाठी वापरत असलेला PSK निघून जाईल. 5. नवीन BYOD SSID बद्दल सर्व कर्मचाऱ्यांना अपडेट केलेल्या एक्सेप्टेबल युज पॉलिसीसह माहिती द्या. 6. POS कार्यप्रदर्शन पूर्ववत झाल्याची खात्री करण्यासाठी डिप्लॉयमेंटनंतर दोन आठवडे दोन्ही VLAN वरील बँडविड्थ वापराचे निरीक्षण करा.
परीक्षकाचे भाष्य: हे सोल्यूशन बँडविड्थ मर्यादित करून आणि ट्रॅफिक आयसोलेट करून तात्काळ कार्यप्रदर्शनाच्या समस्येचे निराकरण करते. हे ऑपरेशनल नेटवर्कमधून अनमॅनेज्ड वैयक्तिक उपकरणे काढून सुरक्षितता देखील सुधारते. Microsoft Entra ID इंटिग्रेशन ऑडिट ट्रेल प्रदान करते. कम्युनिकेशन आणि मॉनिटरिंगच्या पायऱ्यांकडे सहसा दुर्लक्ष केले जाते परंतु यशस्वी रोलआउटसाठी त्या अत्यंत महत्त्वाच्या आहेत - कर्मचाऱ्यांना त्यांची वैयक्तिक उपकरणे कुठे कनेक्ट करायची हे माहित असणे आवश्यक आहे, आणि IT कडे ही दुरुस्ती यशस्वी झाल्याचा पुरावा असणे आवश्यक आहे.

सराव प्रश्न

Q1. स्टोअर व्यवस्थापक त्यांचा वैयक्तिक लॅपटॉप स्टाफ ऑपरेशन्स नेटवर्क (VLAN २०) मध्ये जोडण्याची विनंती करतात जेणेकरून ते थेट बॅक-ऑफिस प्रिंटरवर वेळापत्रक प्रिंट करू शकतील. व्यवस्थापकाचा असा युक्तिवाद आहे की ते एक विश्वासू कर्मचारी आहेत आणि लॅपटॉप फक्त कामासाठी वापरला जातो. IT ने यावर काय प्रतिसाद द्यावा आणि त्यांनी कोणता पर्याय ऑफर करावा?

टीप: मालकाच्या विश्वासार्हतेकडे दुर्लक्ष करून, ऑपरेशन्स VLAN वरील अनमॅनेज्ड डिव्हाइसेसच्या जोखमींचा विचार करा.

नमुना उत्तर पहा

विनंती नाकारा. वैयक्तिक, अनमॅनेज्ड डिव्हाइसेस कधीही Staff Operations नेटवर्कवर ठेवू नयेत. यामध्ये धोका मॅनेजरच्या हेतूचा नसून डिव्हाइसच्या सुरक्षिततेचा आहे - अनमॅनेज्ड लॅपटॉपमध्ये एंडपॉईंट प्रोटेक्शन नसण्याची, सॉफ्टवेअर कालबाह्य असण्याची किंवा नकळत मालवेअर असण्याची शक्यता असते. हे डिव्हाइस VLAN 20 वर ठेवल्यास CDE मध्ये प्रवेश मिळवण्यासाठी एक संभाव्य मार्ग तयार होतो. योग्य पर्याय म्हणजे एकतर ऑपरेशनल कामांसाठी कॉर्पोरेट-मॅनेज्ड डिव्हाइस देणे (जे MDM मध्ये इनरोल केलेले असेल आणि ज्यावर सर्टिफिकेट्स डिप्लॉय केलेली असतील), किंवा अंतर्गत सिस्टिम्सपासून वेगळ्या असलेल्या BYOD VLAN वरून सुरक्षित क्लाउड प्रिंटिंगला सपोर्ट करण्यासाठी प्रिंटिंग आर्किटेक्चर अपडेट करणे.

Q2. नेटवर्क ऑडिट दरम्यान, तुम्हाला असे आढळले की Guest WiFi VLAN (VLAN 40) आणि POS VLAN (VLAN 10) एकाच फिजिकल स्विचचा वापर करतात, परंतु ACLs द्वारे लॉजिकली वेगळे केले गेले आहेत. एका ज्युनियर इंजिनियरने हे PCI DSS चे उल्लंघन असल्याचे सांगून स्वतंत्र फिजिकल स्विचेस डिप्लॉय करण्याची शिफारस केली आहे. तो इंजिनियर बरोबर आहे का?

टीप: लॉजिकल विरूद्ध फिजिकल सेगमेंटेशनच्या PCI DSS व्याख्येचे पुनरावलोकन करा.

नमुना उत्तर पहा

तो इंजिनियर बरोबर नाही. PCI DSS शेअर केलेल्या फिजिकल इन्फ्रास्ट्रक्चरवर VLANs वापरून लॉजिकल सेगमेंटेशन करण्याची परवानगी देते, बशर्ते VLANs दरम्यान ट्रॅफिक जाऊ नये यासाठी स्विच कडक ACLs सह अचूकपणे कॉन्फिगर केलेला असावा. फिजिकल विलीगीकरणाची आवश्यकता नसते. तथापि, हे आयसोलेशन टिकून आहे हे सिद्ध करण्यासाठी या कॉन्फिगरेशनला दर सहा महिन्यांनी कठोर, दस्तऐवजीकरण चाचणीची आवश्यकता असते (PCI DSS 4.0 आवश्यकता 11.4.5 नुसार). ऑडिटमध्ये ACLs योग्यरित्या कॉन्फिगर केले आहेत आणि स्विच फर्मवेअर अद्ययावत आहे याची पडताळणी केली पाहिजे. जर लॉजिकल नियंत्रणे योग्यरित्या लागू आणि टेस्ट केली गेली असतील, तर स्वतंत्र फिजिकल स्विचेस डिप्लॉय केल्याने सुरक्षितता न वाढता केवळ खर्च वाढेल.

Q3. तुमची रिटेल चेन 50 स्टोअर्समध्ये 500 नवीन mPOS टॅब्लेट्स डिप्लॉय करत आहे. टॅब्लेट वेंडरने डिप्लॉयमेंट सुलभ करण्यासाठी सर्व 500 डिव्हाइसेससाठी एकच, क्लिष्ट WPA3-PSK वापरण्याचा सल्ला दिला आहे. तुमची सिक्युरिटी टीम या बाबतीत समाधानी नाही. कोण बरोबर आहे आणि योग्य दृष्टिकोन कोणता आहे?

टीप: जेव्हा एखादा टॅबलेट हरवतो किंवा कर्मचारी नोकरी सोडतो तेव्हा काय होते याचा विचार करा.

नमुना उत्तर पहा

तुमची सिक्युरिटी टीम बरोबर आहे. एवढ्या मोठ्या संख्येने असलेल्या डिव्हाइसेससाठी एकच PSK वापरणे हा एक सततचा सुरक्षिततेचा धोका आहे. जर एक टॅब्लेट हरवला किंवा चोरीला गेला, तर सुरक्षितता राखण्यासाठी सर्व 500 डिव्हाइसेसवर एकाच वेळी PSK बदलावा लागेल - जी एक अत्यंत कठीण प्रक्रिया आहे आणि सामान्यत: ती वेळेवर होत नाही, ज्यामुळे नेटवर्क अनिश्चित काळासाठी असुरक्षित राहते. योग्य दृष्टिकोन म्हणजे 802.1X सर्टिफिकेट-बेस्ड ऑथेंटिकेशन (EAP-TLS) सह WPA3-Enterprise वापरणे, आणि MDM द्वारे प्रत्येक टॅब्लेटवर युनिक क्लायंट सर्टिफिकेट्स डिप्लॉय करणे. यामुळे इतर डिव्हाइसेसवर परिणाम न करता वैयक्तिक डिव्हाइसेसचा प्रवेश त्वरित रद्द केला जाऊ शकतो. सुरुवातीचे डिप्लॉयमेंटचे प्रयत्न जास्त आहेत, परंतु चालू राहणारी सुरक्षितता आणि ऑपरेशनल मॅनेजेबिलिटी लक्षणीयरीत्या चांगली राहते.

Q4. तुमचे फोर-झोन VLAN आर्किटेक्चर डिप्लॉय केल्याच्या सहा महिन्यांनंतर, एका नियमित पेनिट्रेशन टेस्टमध्ये असे दिसून आले की VLAN 30 (Staff BYOD) वरील डिव्हाइस VLAN 20 (Staff Operations) वरील अंतर्गत फाइल सर्व्हरपर्यंत पोहोचू शकते. कोणीही जाणूनबुजून कॉन्फिगरेशन बदललेले नाही. याची सर्वात संभाव्य कारणे कोणती आहेत आणि तुम्ही याचे निवारण कसे कराल?

टीप: कोणत्या घटनांमुळे पॉलिसीमध्ये जाणूनबुजून बदल न करताही नेटवर्क कॉन्फिगरेशन बदलले असू शकते याचा विचार करा.

नमुना उत्तर पहा

याची सर्वात संभाव्य कारणे पुढीलप्रमाणे आहेत: (1) कोअर स्विच किंवा फायरवॉलवरील फर्मवेअर अपडेट ज्यामुळे ACL नियम रिसेट झाले किंवा डीफॉल्ट स्टेटमध्ये बदलले; (2) स्टोअर नूतनीकरणादरम्यान जोडलेला एक नवीन स्विच पोर्ट जो योग्य VLAN शी योग्यरित्या टॅग केला गेला नव्हता; किंवा (3) चुकीचे कॉन्फिगर केलेले ॲक्सेस पॉइंट जे BYOD SSID ब्रॉडकास्ट करत आहे परंतु डिव्हाइसेसना चुकीच्या VLAN कडे पाठवत आहे. निवारणाचे टप्पे: ACL अपडेट करून त्वरित ओळखलेला ट्रॅफिक मार्ग ब्लॉक करा; दस्तऐवजीकरण केलेल्या बेसलाइननुसार सर्व स्विच पोर्ट कॉन्फिगरेशनचे ऑडिट करा; ACL-संबंधित बदलांसाठी फर्मवेअर अपडेट चेंजलॉग तपासा; समस्येचे निवारण झाल्याची खात्री करण्यासाठी पेनिट्रेशन टेस्ट पुन्हा चालवा; आणि केवळ सहा महिन्यांच्या वेळापत्रकावर अवलंबून न राहता कोणत्याही इन्फ्रास्ट्रक्चर बदलानंतर सेगमेंटेशन टेस्ट अनिवार्य करण्यासाठी चेंज मॅनेजमेंट प्रोसेस अपडेट करा.

या मालिकेमध्ये पुढे वाचा

सर्वोत्तम DNS filtering: व्यवसायांसाठी एक व्यापक मार्गदर्शक

हे तांत्रिक संदर्भ मार्गदर्शक स्पष्ट करते की कशा प्रकारे एंटरप्राइझ DNS filtering हे कनेक्शन स्थापित होण्यापूर्वीच - रिझोल्यूशन लेयरवर दुर्भावनापूर्ण डोमेन्स ब्लॉक करून सार्वजनिक नेटवर्क सुरक्षित करते. हे IT संचालक, नेटवर्क आर्किटेक्ट आणि वेन्यू ऑपरेशन्स टीम्सना डेव्हलपमेंट आर्किटेक्चर, फायरवॉल कॉन्फिगरेशन आणि अनुपालन संदर्भ प्रदान करते जे त्यांना हॉस्पिटॅलिटी, रिटेल आणि सार्वजनिक क्षेत्रातील वातावरणात Guest WiFi सुरक्षित करण्यासाठी आवश्यक आहे. Purple Shield हे ८०,००० पेक्षा जास्त थेट वेन्यूवर DNS स्तरावर मालवेअर, बॉटनेट्स आणि अयोग्य कंटेंट ब्लॉक करते.

मार्गदर्शिका वाचा →

स्वयंचलित WiFi प्रमाणपत्र नोंदणीसाठी SCEP कसे लागू करावे

हे मार्गदर्शक एंटरप्राइझ ठिकाणी स्वयंचलित WiFi प्रमाणपत्र नोंदणीसाठी SCEP (Simple Certificate Enrollment Protocol) कसे लागू करावे हे स्पष्ट करते. यामध्ये PKI डिझाइन आणि MDM एकत्रीकरणापासून ते अनिवार्य तीन-चरण उपयोजन क्रमापर्यंतच्या संपूर्ण आर्किटेक्चरल ब्ल्यूप्रिंटचा समावेश आहे - आणि IT व्यवस्थापक व नेटवर्क आर्किटेक्ट्सना शेअर केलेले क्रेडेंशियल्स कसे काढून टाकावे, प्रमाणपत्र जीवनचक्र व्यवस्थापन स्वयंचलित कसे करावे आणि मोठ्या प्रमाणावर PCI-DSS व GDPR आवश्यकता कशा पूर्ण कराव्यात हे दाखवते.

मार्गदर्शिका वाचा →

Cisco SUDI समजून घेणे: नेटवर्क ॲक्सेस कंट्रोलमधील हार्डवेअर-आधारित डिव्हाइस ओळख

हे मार्गदर्शक Cisco SUDI च्या तांत्रिक आर्किटेक्चरचे तपशील देते, तसेच हार्डवेअर-अँकर केलेली ओळख नेटवर्क ॲक्सेस कंट्रोल कसे सुरक्षित करते हे स्पष्ट करते. हे IT लीडर्सना एंटरप्राइझ ठिकाणी 802.1X EAP-TLS ऑथेंटिकेशन उपयोजित करण्यासाठी आणि Zero Touch Provisioning स्वयंचलित करण्यासाठी कृतीयोग्य अंमलबजावणी पायऱ्या प्रदान करते.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.