Pular para o conteúdo principal

Como o WiFi Corporativo Ajuda Você a Atender à ISO/IEC 27001: Mapeando Controles do Anexo A para a Sua Rede Sem Fio

Você será capaz de decidir se o seu WiFi corporativo pode comprovar 12 controles do Anexo A da ISO/IEC 27001:2022, incluindo A.5.15, A.8.5 e A.8.22. Você também será capaz de substituir uma chave WPA2-PSK compartilhada por IEEE 802.1X e VLANs dinâmicas. Finalmente, você poderá reunir os logs do RADIUS, testes de segregação e registros de fornecedores que um auditor aceita na etapa 2.

Por Iain JewittPublicado
📖 14 min de leitura3,913 palavras2 exemplos práticos12 definições principais

Parte da nossa série principal: Guest WiFi Guide →

Uma rede WiFi para funcionários criada no padrão IEEE 802.1X e integrada ao Microsoft Entra ID gera evidências de auditoria para 12 controles do Anexo A da ISO/IEC 27001:2022. Estes incluem o controle de acesso A.5.15, autenticação segura A.8.5 e segregação de redes A.8.22. A autenticação individual, a atribuição de VLAN baseada em funções, o transporte criptografado e os registros RADIUS centralizados produzem os relatórios que um auditor aceita. Uma senha WPA2-PSK compartilhada não gera nenhum deles.

O que a ISO 27001 exige do WiFi dos seus funcionários?

O WiFi dos seus funcionários é a base de qualquer postura de conformidade sem fio. Ele dá acesso aos dispositivos que alcançam o seu sistema de gestão de propriedades, ponto de venda, software de escala e e-mail. O Purple Staff WiFi substitui senhas compartilhadas por Redes Baseadas em Identidade. Cada pessoa se autentica com suas próprias credenciais, e cada conexão é registrada sob uma identidade nominal. As redes de convidados e inquilinos operam sobre essa base. Elas nunca a substituem.

A ISO/IEC 27001:2022 nunca menciona redes sem fio pelo nome. Ela exige que você opere um sistema de gestão de segurança da informação (SGSI). Você deve justificar cada controle do Anexo A em sua Declaração de Aplicabilidade (SoA). O Anexo A lista 93 controles em quatro temas: organizacional, de pessoas, físico e tecnológico. O WiFi dos seus funcionários afeta os temas organizacional (5.x) e tecnológico (8.x) de forma mais direta.

Política versus evidência

A sua auditoria de estágio 1 analisa a documentação. No estágio 2, e em cada auditoria de acompanhamento, o auditor testa se os controles realmente funcionam. Uma política que diz "o acesso ao WiFi dos funcionários é restrito ao pessoal autorizado" é uma declaração de intenções. Um registro RADIUS mostrando que uma pessoa identificada se autenticou às 08:14 e foi direcionada para a VLAN de finanças prova que o controle funciona.

Essa lacuna prejudica muitas organizações. A política de rede sem fio é sólida, mas a rede não consegue gerar um registro de quem se conectou. Você acaba com uma não conformidade menor em relação ao A.5.15 ou A.8.5, e um plano de ação corretiva para entregar antes da próxima visita.

Por que uma senha de WiFi compartilhada falha na auditoria?

Como o WPA2-PSK falha no teste de autenticação A.8.5

O A.8.5 exige tecnologias e procedimentos de autenticação seguros, baseados em restrições de acesso e na sua política de controle de acesso. O WPA2-Personal, geralmente chamado de WPA2-PSK, autentica um dispositivo, não uma pessoa. Todos que conhecem a chave pré-compartilhada geram chaves de criptografia a partir do mesmo segredo. A rede não tem como diferenciar um gerente de loja de um prestador de serviços que saiu no trimestre anterior.

Três falhas decorrem dessa arquitetura:

  • Ausência de identidade individual. Os registros mostram um endereço MAC, não uma pessoa. Os endereços MAC são mascarados por padrão nas versões atuais do iOS e Android, portanto, até mesmo a atribuição de dispositivos não é confiável.
  • Ausência de revogação limpa. Remover um funcionário demitido significa alterar a chave para todos na unidade. A maioria das equipes adia isso, fazendo com que a chave dure mais que várias rotatividades de pessoal.
  • Exposição a ataques offline. Um invasor que captura um handshake de quatro vias do WPA2 pode tentar adivinhar a chave de forma offline. Chaves fracas ou de longa duração são vulneráveis a esse ataque.

O WPA3-Personal substitui o handshake pelo Simultaneous Authentication of Equals (SAE), que resiste a ataques de dicionário offline. Ele ainda usa uma senha compartilhada. Ele corrige a criptografia, mas não o problema de identidade, portanto, ainda falha em A.5.16 e A.8.5 para acesso de funcionários.

Como o 802.1X oferece responsabilidade individual

O IEEE 802.1X é um controle de acesso à rede baseado em porta. O ponto de acesso bloqueia o tráfego até que um servidor de autenticação aprove o dispositivo. Esse servidor se comunica via RADIUS (Remote Authentication Dial-In User Service, RFC 2865). A troca de credenciais ocorre dentro de um método Extensible Authentication Protocol (EAP).

Os dois métodos que você encontrará com mais frequência:

  • EAP-TLS. Ambos os lados apresentam certificados. Não há senha para fazer phishing ou compartilhar, por isso oferece a evidência de identidade mais forte.
  • EAP-TTLS. O servidor apresenta um certificado e constrói um túnel TLS. O cliente então envia sua credencial dentro desse túnel. As configurações de WiFi para funcionários publicadas pela Purple para Juniper Mist e Cisco Meraki usam EAP-TTLS.

De qualquer forma, o servidor RADIUS registra uma identidade para cada sessão. A contabilidade RADIUS (RFC 2866) adiciona registros de início de sessão, atualizações provisórias e parada. Cada registro carrega o nome autenticado, o identificador do ponto de acesso, o MAC do dispositivo e o endereço IP atribuído. Junte isso aos registros do seu firewall e você poderá atribuir uma conexão a uma pessoa específica. Essa cadeia é a responsabilidade que um auditor procura.

Qual método de autenticação passa em qual controle?

Método Identidade individual (A.5.16) Autenticação segura (A.8.5) Revogação de pessoa única Segregação por função (A.8.22) Onde se aplica
WPA2-PSK Não - chave compartilhada Falha Não - rotacionar chave para todos SSID separado por função Apenas dispositivos legados, VLAN isolada
WPA3-Personal (SAE) Não - senha compartilhada Falha para acesso de funcionários Não - rotacionar senha para todos SSID separado por função Pequenos locais sem RADIUS
iPSK (chave por dispositivo ou por grupo) Por detentor da chave Parcial - chave, não pessoa Sim - excluir uma chave Sim - VLAN por chave Isolamento de inquilinos, dispositivos sem tela
WPA2-Enterprise (802.1X) Sim - identidade nominal Aprovado Sim - desativar a conta Sim - VLAN dinâmica Padrão para WiFi de funcionários
WPA3-Enterprise (802.1X) Sim - identidade nominal Aprovado Sim - desativar a conta Sim - VLAN dinâmica Ambientes de alta segurança, novas instalações

Como o WiFi de funcionários se mapeia para cada controle do Anexo A?

A tabela abaixo mapeia os 12 controles que uma rede sem fio mais frequentemente comprova. Use-a como ponto de partida para as linhas de rede sem fio em sua Declaração de Aplicabilidade (SoA).

Controle do Anexo A Implementação sem fio Artefato que o auditor aceitará
A.5.15 Controle de acesso 802.1X no SSID da equipe, política vinculando funções ao acesso à rede Política de controle de acesso mais logs de aceitação e rejeição do RADIUS
A.5.16 Gestão de identidade Contas originadas do seu provedor de identidade, uma identidade por pessoa Registros de admissão, movimentação e desligamento correspondentes às identidades RADIUS
A.5.17 Informações de autenticação Certificados ou credenciais de diretório, sem senha de WiFi compartilhada Procedimento de emissão de credenciais, inventário de certificados
A.8.2 Direitos de acesso privilegiado Grupo de administradores mapeado para uma VLAN de gerenciamento, separado da equipe geral Exportação da política do RADIUS mostrando a função de administrador e seus membros
A.8.3 Restrição de acesso à informação Mapeamento de função para VLAN, ACLs de firewall por VLAN Configuração de VLAN e ACL, resultados dos testes de conectividade
A.8.5 Autenticação segura WPA2-Enterprise ou WPA3-Enterprise com EAP-TLS ou EAP-TTLS Exportação da configuração de WLAN, método EAP em uso
A.8.16 Atividades de monitoramento Tarifação RADIUS com atualizações provisórias, alerta de falha de login Amostra de registros de tarifação, regras de alerta, aprovação de revisão
A.8.20 Segurança de redes SSIDs gerenciados por controladora, detecção de pontos de acesso não autorizados Diagrama de rede, inventário de WLAN, relatório de APs não autorizados
A.8.21 Segurança dos serviços de rede Cloud RADIUS de um fornecedor certificado, transporte RadSec Certificado ISO 27001 do fornecedor, contrato de prestação de serviços
A.8.22 Segregação de redes Tráfego de equipe, visitantes e dispositivos em VLANs separadas Design de VLAN, teste inter-VLAN mostrando tráfego bloqueado
A.8.23 Filtragem web VLANs da equipe roteadas através do seu firewall ou filtro de DNS Política de filtragem e logs associados à VLAN ou identidade
A.8.24 Uso de criptografia Criptografia AES por transmissão aérea, TLS para transporte RADIUS Política de criptografia, configurações de cifra de WLAN, certificado RadSec

Identidade e autenticação: A.5.15, A.5.16, A.5.17 e A.8.5

Estes quatro controles dependem uns dos outros. O auditor escolhe uma amostra de funcionários desligados do seu sistema de RH e solicita que você mostre que o acesso deles ao WiFi foi encerrado. Com o 802.1X vinculado ao seu diretório, a desativação da conta encerra as autenticações futuras. O Purple integra-se ao Microsoft Entra ID, Okta e Google Workspace, para que admissões, movimentações e desligamentos fluam do sistema que você já gerencia.

Apresente os logs de rejeição do RADIUS para os funcionários desligados amostrados. Uma rejeição com um registro de data e hora posterior à data de desligamento é uma evidência clara.

Acesso privilegiado e restrito: A.8.2 e A.8.3

Seus engenheiros de rede precisam de acesso às interfaces de gerenciamento de switches e controladoras. A equipe da recepção não precisa. Mapeie o grupo de administradores de TI para uma VLAN de gerenciamento e todas as outras funções para uma VLAN que não consiga alcançar os endereços de gerenciamento. A própria política do RADIUS se torna sua evidência de acesso privilegiado, pois lista exatamente qual grupo recebe qual rede.

Controles de rede: A.8.20, A.8.21 e A.8.22

A.8.21 cobre os serviços dos quais você depende, incluindo cloud RADIUS. O RADIUS padrão sobre UDP protege apenas o atributo de senha, usando um esquema baseado em MD5. O RadSec (RFC 6614) envolve toda a troca RADIUS em TLS. As configurações de Staff WiFi da Purple usam RadSec entre seus pontos de acesso e o cloud RADIUS da Purple. No Juniper Mist, você adiciona um certificado RadSec no nível da organização, conforme descrito no artigo de suporte Staff WiFi - Juniper Mist.

Para o lado do fornecedor da A.8.21, a Purple possui certificação ISO 27001 e Cyber Essentials. A Purple relata 99,999% de tempo de atividade da plataforma. Solicite o certificado atual e guarde-o com os registros de seus fornecedores.

Evidenciando a segregação em um único SSID (A.8.22)

Os auditores frequentemente assumem que a segregação significa um SSID por rede. Não significa. Com o 802.1X, o servidor RADIUS retorna atributos VLAN na mensagem Access-Accept, conforme definido na RFC 3580. O ponto de acesso coloca cada pessoa na VLAN de sua função, embora todos tenham se conectado ao mesmo SSID.

Para evidenciar isso, apresente três itens:

  1. A tabela de mapeamento de função para VLAN da sua política RADIUS.
  2. Regras de firewall mostrando quais VLANs podem se comunicar entre si.
  3. Um teste datado: um dispositivo na VLAN da equipe geral tenta acessar a sub-rede de finanças e falha.

Um único SSID também reduz a sobrecarga de tempo de transmissão de beacons. Menos redes de transmissão ajudam no planejamento de capacidade em locais de alta densidade.

Monitoramento, filtragem e criptografia: A.8.16, A.8.23 e A.8.24

Para A.8.16, o relatório RADIUS oferece registros no nível da sessão. A configuração Staff WiFi - Cisco Meraki da Purple habilita servidores de relatório com atualizações provisórias. Combine esses registros com uma revisão documentada: quem analisa falhas repetidas de autenticação, com que frequência e o que aciona o escalonamento. O registro de logs da A.8.15 complementa este controle e utiliza os mesmos registros.

A filtragem da Web da A.8.23 ocorre no seu firewall ou filtro DNS, não no WiFi. O Staff WiFi contribui com a VLAN ou identidade na qual o seu filtro se baseia, para que a política possa diferir entre os tablets da cozinha e os laptops da sede.

Para A.8.24, o WPA2-Enterprise e o WPA3-Enterprise criptografam o tráfego pelo ar com AES. O WPA3-Enterprise também exige Protected Management Frames (IEEE 802.11w). Seu modo de 192 bits usa GCMP-256 com EAP-TLS para obter a máxima garantia. Registre a suíte de cifras em sua política de criptografia.

Revogação por meio de RFC 5176 CoA

Desativar uma conta interrompe a próxima autenticação. Nem sempre encerra uma sessão ativa. O RADIUS Change of Authorization (CoA), definido na RFC 5176, permite que o servidor envie uma Disconnect-Request para encerrar uma sessão imediatamente. Ele também pode enviar uma CoA-Request para movê-la para outra VLAN.

Verifique o que a sua implantação realmente faz. A configuração publicada da Cisco Meraki pelo Purple deixa o suporte a RADIUS CoA desativado. Confirme com o Purple como a revogação imediata é tratada em sua propriedade antes de incluí-la em sua descrição de controle. Os auditores testam o que você afirma, portanto, afirme apenas o que é executado.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Como isso se parece em uma propriedade ativa?

Cenário prático: um grupo de hotéis com três propriedades

Situação. Um grupo de hotéis que opera três propriedades com cerca de 200 quartos cada recebeu uma não conformidade menor em uma auditoria de acompanhamento. O WiFi da equipe usava uma chave WPA2-PSK em todos os sites, sem alterações por 18 meses. Cerca de 140 funcionários, incluindo arrumadeiras terceirizadas, a conheciam.

O que foi feito. O grupo migrou o WiFi da equipe para WPA2-Enterprise com 802.1X em seus pontos de acesso existentes, com RadSec para cloud RADIUS. As contas vinham do diretório do grupo. Recepção, governança, finanças e TI foram mapeadas, cada uma, para sua própria VLAN em um único SSID. A rede de convidados permaneceu separada.

Resultado. Na auditoria de acompanhamento, 100% das sessões de funcionários amostradas foram rastreadas até uma pessoa identificada. O auditor analisou cinco ex-funcionários, e cada um mostrou uma rejeição do RADIUS após a data de saída. A não conformidade foi encerrada. A remoção de um ex-funcionário passou de configurar uma nova chave em três sites para apenas desativar uma conta. Veja como o Purple funciona em Hotéis.

Cenário prático: uma rede de varejo com 60 lojas

Situação. Uma rede de 60 lojas possuía certificação ISO 27001 e também estava sob o escopo do PCI-DSS v4.0. Cada loja transmitia três SSIDs para funcionários: um para scanners portáteis, um para notebooks de gerentes e um para telefones de funcionários. A evidência de segregação era um diagrama que ninguém havia testado.

O que foi feito. A rede unificou os três SSIDs em um único SSID de equipe com 802.1X com atribuição dinâmica de VLAN. Os scanners antigos que não podiam executar 802.1X foram movidos para uma VLAN isolada com regras de firewall rigidamente definidas. A equipe de segurança realizou um teste de segregação datado em uma amostra de lojas.

Resultado. Os SSIDs de funcionários por loja caíram de três para um. Os mesmos resultados do teste de segregação serviram para o pacote de evidências A.8.22 e para o teste de segmentação PCI-DSS sob o Requisito 11.4.5. Um único teste agora alimentava duas auditorias. Leia mais sobre implantações em Varejo.

O padrão se repete em outros ambientes regulamentados. A equipe de enfermagem em Saúde e a equipe de bordo em Trens precisam da mesma evidência de identidade nomeada.

Onde o WiFi de funcionários se posiciona ao lado das redes de convidados e multi-inquilinos?

O mesmo conjunto de controles se aplica ao WiFi de convidados?

Parcialmente. Se o WiFi de convidados compartilha a infraestrutura física com a rede de sua equipe, ele entra no escopo do seu SGSI para A.8.20 e A.8.22. O auditor desejará provas de que um convidado não pode alcançar os sistemas da equipe ou de pagamento. Essa é uma questão de segregação, respondida com as mesmas evidências de VLAN e firewall.O Guest WiFi também levanta a questão da A.5.34, privacidade e proteção de informações pessoais, porque coleta dados de visitantes. O GDPR rege esses dados. O complemento SecurePass do Purple oferece às redes de convidados um acesso criptografado e autenticado individualmente, o que fortalece a parte de convidados da mesma auditoria. Os auditores geralmente perguntam sobre ambas as redes de uma só vez, portanto, prepare os dois pacotes de evidências juntos.

O que acontece se várias entidades jurídicas compartilharem uma propriedade?

O WiFi de funcionários em um centro de conferências, aeroporto ou edifício de uso misto geralmente atende a várias organizações. Cada uma pode executar seu próprio ISMS. O Identity PSK (iPSK) fornece a cada organização inquilina sua própria chave, e o RADIUS mapeia essa chave para a VLAN do inquilino. O Multi-Tenant WiFi do Purple usa iPSK como mecanismo de isolamento.

Conheça a contrapartida. O iPSK isola os inquilinos uns dos outros de forma limpa, o que evidencia a A.8.22. Dentro de um inquilino, ele identifica uma chave, não uma pessoa. Para a própria equipe de um inquilino, o 802.1X continua sendo a resposta mais forte para a A.8.5.

Quais são os limites que você deve conhecer?

O EAP-TTLS depende da validação do certificado. Em um túnel TTLS, o cliente envia suas credenciais assim que o túnel é estabelecido. Se os dispositivos aceitarem qualquer certificado de servidor, um invasor que execute um ponto de acesso invasor poderá coletar credenciais. Envie o certificado de servidor confiável para dispositivos gerenciados por meio de sua plataforma de gerenciamento de dispositivos móveis. Registre isso em sua evidência da A.8.5.

O WPA2 ainda está na configuração publicada. As configurações documentadas do Purple para Juniper Mist e Cisco Meraki especificam WPA2-Enterprise. O WPA2-Enterprise satisfaz a A.8.5 quando emparelhado com um método EAP robusto. Se a sua avaliação de risco exigir o WPA3-Enterprise, confirme primeiro o suporte para o seu hardware e base de clientes.

O WiFi de funcionários não cobre todos os controles. Ele comprova controles técnicos. Controles físicos, como A.7.8 (posicionamento de equipamentos), e controles de pessoas, como A.6.3 (treinamento de conscientização em segurança), precisam de suas próprias evidências.

Os logs são dados pessoais. Os registros RADIUS contêm nomes, identificadores de dispositivos e carimbos de data/hora. Defina um período de retenção, uma base legal sob o GDPR e uma lista de acesso para os logs. A ISO 27001 não estabelece um período de retenção fixo, portanto você deve definir um e segui-lo.

O certificado do seu fornecedor não é o seu. A certificação ISO 27001 do Purple apoia a sua evidência de fornecedor A.8.21. Ela não certifica o seu ISMS.

O que você deve fazer antes de sua auditoria de estágio 2?

Trabalhe nesta lista de seis a oito semanas antes da chegada do auditor:

  1. Liste cada SSID na propriedade, com seu tipo de segurança e VLAN. Desative qualquer SSID de funcionários de chave compartilhada ou justifique-o na SoA.
  2. Exporte a política RADIUS mostrando cada função, sua VLAN e seus membros.
  3. Extraia cinco registros de desligamento do RH e combine cada um com uma rejeição do RADIUS após a data de saída.
  4. Execute um teste de segregação datado a partir das VLANs de funcionários, convidados e dispositivos, e tire capturas de tela das tentativas bloqueadas.
  5. Amostre uma semana de registros de contabilidade e mostre a revisão que se seguiu.
  6. Arquive as evidências do fornecedor para o seu provedor de RADIUS em nuvem, incluindo o certificado ISO 27001.
  7. Verifique a validação do certificado do cliente em uma amostra de dispositivos gerenciados.

Se você ainda usa uma senha compartilhada, comece com a alteração da WLAN. A Purple publica guias passo a passo para Juniper Mist e Cisco Meraki. Para o padrão corporativo mais amplo em outros fabricantes, consulte Como Configurar WPA2-Enterprise em Plataformas de Ponto de Acesso Comuns (Cisco, Aruba, Ubiquiti).

Veja também: Purple Staff WiFi, a base para a sua postura de conformidade sem fio, com SecurePass para redes de convidados e Multi-Tenant WiFi para propriedades compartilhadas.

Perguntas frequentes

O Purple Staff WiFi funciona com os pontos de acesso que já possuímos?

Sim. A Purple é agnóstica em relação ao hardware e funciona como uma sobreposição em nuvem no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Você altera o perfil da WLAN para WPA2-Enterprise e o aponta para o RADIUS em nuvem da Purple via RadSec. A Purple publica guias passo a passo de Staff WiFi para Juniper Mist e Cisco Meraki. Não é necessário substituir equipamentos existentes, portanto, suas evidências de auditoria melhoram sem a necessidade de um projeto de hardware.

Uma senha WPA2-PSK compartilhada para funcionários reprovará nossa auditoria ISO 27001?

É provável que gere uma não conformidade em relação ao A.8.5 ou A.5.16. Uma chave compartilhada autentica dispositivos, não pessoas, de modo que você não consegue demonstrar qual pessoa nomeada se conectou. Você também não consegue revogar o acesso de alguém que saiu sem alterar a chave para todos. Algumas organizações mantêm uma rede PSK para dispositivos legados que não conseguem executar o 802.1X. Isso funciona apenas em uma VLAN isolada, com a exceção justificada em sua Declaração de Aplicabilidade.

A própria Purple possui certificação ISO 27001?

Sim. A Purple possui a certificação ISO 27001, juntamente com o Cyber Essentials, e opera como uma plataforma em conformidade com a GDPR. Isso apoia suas evidências de fornecedores sob o A.8.21, segurança de serviços de rede, e A.5.19, segurança da informação no relacionamento com fornecedores. Solicite à Purple o certificado atual e seu escopo, e arquive-o nos registros do seu fornecedor. Lembre-se de que o certificado de um fornecedor apoia o seu SGSI, mas não o certifica.

Precisamos de WPA3-Enterprise para passar na auditoria?

Não. A ISO 27001 não nomeia um padrão de segurança WiFi. Ela solicita que você escolha controles que se adequem à sua avaliação de risco. O WPA2-Enterprise com 802.1X e um método EAP robusto satisfaz o A.8.5 e o A.8.24 na maioria dos perfis de risco. O WPA3-Enterprise adiciona Quadros de Gerenciamento Protegidos obrigatórios e um modo opcional de 192 bits. Escolha-o onde sua avaliação de risco ou as regras do setor exigirem maior garantia, e confirme se os seus dispositivos clientes oferecem suporte.

O WiFi de convidados precisa estar dentro do nosso escopo da ISO 27001?

Sim, onde quer que ela compartilhe a infraestrutura com a rede de funcionários ou sistemas de negócios. O auditor testará se os convidados não conseguem acessar as redes de funcionários, de pagamento ou de gerenciamento sob o controle A.8.22. O WiFi de convidados também coleta dados pessoais, o que envolve o GDPR e o A.5.34. O add-on SecurePass do Purple fornece às redes de convidados uma autenticação individual e criptografada. Prepare os pacotes de evidências de convidados e funcionários juntos, pois os auditores costumam revisar ambos na mesma sessão.

Quanto esforço exige a mudança de uma senha compartilhada para o 802.1X?

A alteração no ponto de acesso é apenas um perfil de WLAN no painel do seu controlador, documentada passo a passo nos guias de suporte do Purple. A maior parte do esforço está em outro lugar. Você mapeia funções para VLANs, conecta seu provedor de identidade e realiza o onboarding dos dispositivos dos funcionários. Você também se planeja para dispositivos legados que não podem executar o 802.1X. Execute um piloto em um local, colete as evidências dele e implemente no restante da propriedade assim que o padrão se consolidar.

Um único SSID de funcionários pode atender a várias empresas no mesmo local?

Sim. Use PSK de identidade (iPSK) para fornecer a cada organização locatária sua própria chave. O RADIUS mapeia cada chave para a VLAN daquele locatário, de modo que o tráfego permaneça isolado em um SSID compartilhado. O Multi-Tenant WiFi do Purple utiliza essa abordagem. O iPSK isola os locatários de forma limpa e comprova o controle A.8.22. Dentro de cada locatário, ele identifica uma chave em vez de uma pessoa, portanto, o 802.1X continua sendo a escolha mais robusta para a autenticação individual de funcionários.

Como provamos que um funcionário desligado perdeu o acesso ao WiFi?

Desative a conta em seu provedor de identidade e, em seguida, apresente os logs de rejeição do RADIUS para qualquer tentativa após a data de desligamento. O Purple se integra com Microsoft Entra ID, Okta e Google Workspace, de modo que as alterações de novos contratados, transferências e desligamentos chegam à rede a partir do seu diretório. Os auditores geralmente amostram vários funcionários desligados dos registros de RH. Uma rejeição com registro de data e hora após a data de desligamento fornece a eles uma evidência limpa e atribuível sob os controles A.5.16 e A.5.18.

Definições principais

IEEE 802.1X

O padrão IEEE para controle de acesso à rede baseado em porta. O ponto de acesso bloqueia o tráfego até que um servidor de autenticação, normalmente o RADIUS, aprove o dispositivo, com as credenciais trocadas dentro de um método Extensible Authentication Protocol (EAP).

O 802.1X é o que o WPA2-Enterprise e o WPA3-Enterprise utilizam, sendo o mecanismo que transforma um SSID corporativo em evidência de identidade nominal para os controles A.5.15, A.5.16 e A.8.5.

RADIUS

Remote Authentication Dial-In User Service, definido na RFC 2865. O servidor aceita ou rejeita cada solicitação de autenticação e pode retornar atributos na mensagem Access-Accept, como a VLAN a ser atribuída.

Os logs de aceitação e rejeição do RADIUS são as principais evidências para controle de acesso e amostragem de ex-funcionários, de modo que a exportação da política do seu RADIUS torna-se uma evidência de auditoria por si só.

RADIUS accounting

Definido na RFC 2866, o accounting adiciona registros de início de sessão, atualizações intermediárias e encerramento. Cada registro carrega o nome autenticado, o identificador do ponto de acesso, o MAC do dispositivo e o endereço IP atribuído.

Os registros de accounting, associados aos logs de firewall, permitem atribuir uma conexão a uma pessoa nomeada e fornecem a evidência em nível de sessão exigida pelo monitoramento do controle A.8.16.

EAP-TLS

Um método EAP usado com 802.1X no qual tanto o cliente quanto o servidor apresentam certificados, eliminando a existência de senhas que possam ser compartilhadas ou alvos de phishing.

O EAP-TLS fornece a evidência de identidade mais robusta para o controle A.8.5 e é obrigatório para o modo WPA3-Enterprise de 192 bits, que utiliza GCMP-256.

EAP-TTLS

Um método EAP no qual o servidor apresenta um certificado e estabelece um túnel TLS, e o cliente então envia sua credencial dentro desse túnel.

As configurações publicadas de Staff WiFi da Purple para Juniper Mist e Cisco Meraki utilizam EAP-TTLS, o que torna a validação do certificado do servidor pelo cliente um controle que você deve comprovar.

WPA3-Personal (SAE)

O WPA3-Personal substitui o handshake de quatro vias do WPA2 pela Autenticação Simultânea de Iguais (SAE), que resiste a ataques de dicionário offline, mas ainda depende de uma única senha compartilhada.

As equipes costumam presumir que uma atualização para WPA3 resolve uma pendência de auditoria. Ela corrige a criptografia, mas não o problema de identidade, por isso ainda falha em A.5.16 e A.8.5 para o acesso de funcionários.

Identity PSK (iPSK)

Uma chave pré-compartilhada por dispositivo ou por grupo em um único SSID, com o RADIUS mapeando cada chave para sua própria VLAN.

O iPSK isola organizações inquilinas em propriedades compartilhadas e comprova a conformidade com A.8.22, mas identifica uma chave em vez de uma pessoa, de modo que o 802.1X continua sendo a resposta mais robusta para A.8.5.

RadSec

RADIUS sobre TLS, definido na RFC 6614. Ele envolve toda a troca do RADIUS em TLS, enquanto o RADIUS padrão sobre UDP protege apenas o atributo de senha com um esquema baseado em MD5.

O RadSec entre seus pontos de acesso e o cloud RADIUS da Purple apoia a segurança de serviços de rede em A.8.21 e o uso de criptografia em A.8.24, com o certificado RadSec servindo como evidência.

Atribuição dinâmica de VLAN

A RFC 3580 define como um servidor RADIUS retorna atributos de VLAN na mensagem Access-Accept, para que o ponto de acesso coloque cada pessoa autenticada na VLAN correspondente à sua função.

VLANs dinâmicas permitem que um único SSID de funcionários comprove a segregação em A.8.22 e a restrição de acesso a informações em A.8.3, sem a necessidade de transmitir um SSID separado por função.

RADIUS Change of Authorization (CoA)

Definido na RFC 5176, o CoA permite que o servidor RADIUS envie um Disconnect-Request para encerrar uma sessão ativa ou um CoA-Request para movê-la para outra VLAN.

Desativar uma conta impede a próxima autenticação, mas pode não encerrar uma sessão ativa. A configuração publicada pela Purple para Cisco Meraki deixa o CoA desativado, portanto, confirme a revogação imediata antes de declará-la.

Declaração de Aplicabilidade (SoA)

O documento da ISO/IEC 27001:2022 no qual você justifica a inclusão ou exclusão de cada um dos 93 controles do Anexo A em temas organizacionais, de pessoas, físicos e tecnológicos.

Suas linhas de redes sem fio na SoA devem mapear os 12 controles que o WiFi de funcionários comprova, e qualquer rede de chave compartilhada retida para dispositivos legados deve ser justificada ali.

Protected Management Frames

Proteção IEEE 802.11w para quadros de gerenciamento de WiFi, tornada obrigatória pelo WPA3-Enterprise.

O PMF é um dos motivos para escolher WPA3-Enterprise quando sua avaliação de risco exigir maior garantia, e a suíte de criptografia deve ser registrada na sua política de criptografia A.8.24.

Exemplos práticos

Um grupo hoteleiro que administra três propriedades de cerca de 200 quartos cada recebeu uma não conformidade menor em uma auditoria de supervisão. O WiFi corporativo utilizava uma única chave WPA2-PSK em todas as unidades, sem alteração por 18 meses e de conhecimento de cerca de 140 funcionários, incluindo pessoal de limpeza terceirizado.

O grupo migrou o WiFi corporativo para WPA2-Enterprise com 802.1X em seus pontos de acesso existentes, utilizando RadSec para cloud RADIUS. As contas passaram a vir do diretório do grupo, de modo que uma chave compartilhada não representava mais uma identidade. Recepção, governança, finanças e TI foram mapeados, cada um, para sua própria VLAN em um único SSID, enquanto a rede de convidados permaneceu separada. Na auditoria de acompanhamento, 100% das sessões de funcionários amostradas foram rastreadas até uma pessoa nomeada. O auditor amostrou cinco ex-funcionários, e cada um apresentou uma rejeição do RADIUS após a data de desligamento. A não conformidade foi encerrada, e a remoção de um ex-funcionário passou de reconfigurar a chave em três unidades para apenas desativar uma única conta.

Uma rede de varejo com 60 lojas possuía certificação ISO 27001 e também estava sob o escopo do PCI DSS v4.0. Cada loja transmitia três SSIDs corporativos para scanners portáteis, notebooks de gerentes e telefones de funcionários, e a comprovação de segregação era apenas um diagrama não testado.

A rede reduziu os três SSIDs para um único SSID corporativo com 802.1X e atribuição dinâmica de VLAN, de modo que o RADIUS direcionava cada dispositivo para a VLAN correspondente à sua função. Scanners legados que não suportavam 802.1X foram migrados para uma VLAN isolada com regras de firewall bem restritas, em vez de manter uma chave compartilhada na rede principal. A equipe de segurança realizou um teste de segregação datado em uma amostra de lojas. Os SSIDs corporativos por loja caíram de três para um. Os mesmos resultados de testes serviram para o pacote de evidências do controle A.8.22 e para o teste de segmentação do PCI DSS sob o Requisito 11.4.5, fazendo com que um único teste atendesse a duas auditorias.

Perguntas frequentes

O Purple Staff WiFi funciona com os pontos de acesso que já possuímos?

Sim. O Purple é agnóstico em relação ao hardware e funciona como uma sobreposição em nuvem no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Você altera o perfil WLAN para WPA2-Enterprise e o aponta para o RADIUS em nuvem do Purple via RadSec. O Purple disponibiliza guias passo a passo de Staff WiFi para Juniper Mist e Cisco Meraki. Não é necessário substituir equipamentos ("rip and replace"), portanto, suas evidências de auditoria melhoram sem a necessidade de um projeto de hardware.

Uma senha de funcionários compartilhada em WPA2-PSK causará reprovação na nossa auditoria ISO 27001?

É muito provável que gere uma não conformidade com a A.8.5 ou A.5.16. Uma chave compartilhada autentica dispositivos, não pessoas, impossibilitando demonstrar qual pessoa nominal se conectou. Você também não consegue revogar o acesso de um funcionário desligado sem alterar a chave de todos os outros. Algumas organizações mantêm uma rede PSK para dispositivos legados que não suportam 802.1X. Isso só funciona em uma VLAN isolada, com a devida justificativa na Declaração de Aplicabilidade.

O próprio Purple possui certificação ISO 27001?

Sim. O Purple possui certificação ISO 27001, além do Cyber Essentials, e opera como uma plataforma em conformidade com a GDPR. Isso apoia suas evidências de fornecedores sob a A.8.21, segurança de serviços de rede, e A.5.19, segurança da informação no relacionamento com fornecedores. Solicite ao Purple o certificado atualizado e seu escopo, e arquive-o com seus registros de fornecedores. Lembre-se de que o certificado de um fornecedor apoia o seu SGSI, mas não o certifica.

Precisamos de WPA3-Enterprise para passar na auditoria?

Não. A ISO 27001 não especifica um padrão de segurança WiFi. Ela solicita que você escolha controles que se adequem à sua avaliação de riscos. O WPA2-Enterprise com 802.1X e um método EAP robusto atende às seções A.8.5 e A.8.24 na maioria dos perfis de risco. O WPA3-Enterprise adiciona quadros de gerenciamento protegidos obrigatórios e um modo opcional de 192 bits. Escolha-o onde sua avaliação de riscos ou as regras do setor exigirem maior garantia, e confirme se os dispositivos dos clientes o suportam.

O WiFi de convidados precisa estar dentro do escopo da nossa certificação ISO 27001?

Sim, sempre que compartilhar infraestrutura com sua rede de funcionários ou sistemas de negócios. O auditor testará se os convidados não conseguem acessar as redes de funcionários, de pagamentos ou de gerenciamento, em conformidade com a A.8.22. O WiFi de convidados também coleta dados pessoais, o que envolve a GDPR e a A.5.34. O complemento SecurePass do Purple oferece autenticação individual e criptografada para redes de convidados. Prepare os pacotes de evidências de convidados e funcionários juntos, pois os auditores costumam revisar ambos na mesma sessão.

Quanto esforço é necessário para migrar de uma senha compartilhada para o 802.1X?

A alteração no ponto de acesso consiste em apenas um perfil WLAN no painel do seu controlador, documentada passo a passo nos guias de suporte do Purple. A maior parte do esforço está em outros pontos. Você mapeia funções para VLANs, conecta seu provedor de identidade e realiza o onboarding dos dispositivos dos funcionários. Você também se planeja para dispositivos legados que não suportam 802.1X. Realize um projeto-piloto em uma unidade, colete as evidências e implemente no restante da infraestrutura assim que o modelo estiver validado.

Um único SSID de funcionários pode atender a várias empresas no mesmo local?

Sim. Utilize a chave pré-compartilhada por identidade (iPSK) para fornecer a cada organização parceira sua própria chave. O RADIUS mapeia cada chave para a VLAN desse parceiro, de modo que o tráfego permaneça isolado em um SSID compartilhado. O Multi-Tenant WiFi do Purple utiliza essa abordagem. O iPSK isola os parceiros de forma limpa e serve de evidência para a A.8.22. Dentro de cada parceiro, ele identifica uma chave e não uma pessoa, portanto, o 802.1X continua sendo a escolha mais forte para a autenticação individual de funcionários.

Como provamos que um funcionário desligado perdeu o acesso ao WiFi?

Desative a conta em seu provedor de identidade e, em seguida, apresente os logs de rejeição do RADIUS para qualquer tentativa de acesso realizada após a data de desligamento. O Purple se integra ao Microsoft Entra ID, Okta e Google Workspace, de modo que as atualizações de novos funcionários, movimentações e desligamentos chegam à rede a partir do seu diretório. Os auditores geralmente amostram vários desligados a partir dos registros de RH. Uma rejeição registrada com carimbo de data/hora após a data de desligamento fornece uma evidência limpa e rastreável nos termos da A.5.16 e A.5.18.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.