Pular para o conteúdo principal

Como revogar o acesso WiFi quando um funcionário sai

Este guia detalha como revogar o acesso WiFi quando um funcionário sai, substituindo senhas compartilhadas inseguras por certificados 802.1X por usuário ou iPSK. Ele aborda o desprovisionamento automatizado via SCIM para atender aos requisitos de auditoria ISO 27001 e SOC 2.

📖 5 min de leitura📝 1,303 palavras🔧 2 exemplos práticos3 questões práticas📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Bem-vindo ao Purple Technical Briefing. Eu sou o seu anfitrião e hoje estamos abordando uma das lacunas mais comuns no desligamento corporativo: o que realmente acontece com o acesso WiFi quando um funcionário sai? Parece simples. Alguém entrega o crachá, o RH fecha a conta e você segue em frente. Mas se a sua rede ainda funciona com uma senha WPA2 compartilhada, essa pessoa saiu pela porta ainda sabendo a senha. E, a menos que você a altere para todos, ela poderá se reconectar a partir do estacionamento. Esse é o problema que estamos resolvendo hoje. Abordaremos os três modelos viáveis para revogação de WiFi por usuário, passaremos por um checklist de revogação no mesmo dia e explicaremos exatamente o que um auditor da ISO 27001 ou SOC 2 espera ver em seus logs. Vamos começar. Seção um: por que senhas compartilhadas são a ferramenta errada para o trabalho. O WPA2-Personal, a configuração padrão de roteadores domésticos, usa uma única chave pré-compartilhada. Todos na rede sabem a mesma senha. Quando uma pessoa sai, essa senha ainda é válida em seu telefone, em seu laptop, em qualquer dispositivo que ela já tenha conectado. A única maneira de revogar seu acesso é alterar a senha de toda a rede e redistribuí-la para todos os usuários e dispositivos restantes. Em um hotel com 200 funcionários, isso significa atualizar cada terminal de ponto de venda, cada PC de back-office, cada telefone de gerente. Em uma rede de varejo com 50 lojas, significa uma implementação coordenada em cada local. O custo operacional é alto, a interrupção é real e a janela entre o último dia do funcionário que sai e a conclusão da rotação é uma lacuna de segurança real. O PCI DSS, o padrão da indústria de cartões de pagamento, exige que você altere as credenciais compartilhadas sempre que funcionários com conhecimento delas saírem. Portanto, se os seus caixas estiverem na mesma rede que o WiFi da sua equipe, a saída de um funcionário gera uma obrigação de conformidade, não apenas uma recomendação de melhores práticas. A causa raiz é simples: uma senha compartilhada não tem identidade associada a ela. A rede não consegue distinguir entre um funcionário atual e um ex-funcionário. Para corrigir isso, você precisa de credenciais por usuário. Seção dois: os três modelos que realmente funcionam. O modelo um é o 802.1X com autenticação baseada em certificado EAP-TLS. Este é o padrão ouro para a segurança de WiFi corporativo. Neste modelo, cada usuário ou dispositivo possui um certificado digital exclusivo emitido pela sua Autoridade Certificadora, ou CA. Quando eles se conectam ao WiFi, o servidor RADIUS valida esse certificado criptograficamente. O certificado está vinculado a uma identidade, não a uma senha. Para revogar o acesso, você revoga o certificado no nível da CA. O servidor RADIUS verifica o status de revogação em tempo real usando o OCSP, o Online Certificate Status Protocol. Quando você marca um certificado como revogado, na próxima vez que esse dispositivo tentar se autenticar, o servidor RADIUS consulta o respondedor OCSP, recebe uma resposta de revogado e envia um Access-Reject para o ponto de acesso. O dispositivo fica fora da rede segundos após a próxima tentativa de autenticação. Para sessões ativas, você usa a Alteração de Autorização do RADIUS, ou CoA, para encerrar a sessão existente imediatamente. Combinados, o OCSP e o CoA significam que você pode revogar o acesso WiFi de um funcionário que está saindo em menos de um minuto, com uma trilha de auditoria completa em seus logs do RADIUS. O desafio com o EAP-TLS é a sobrecarga de PKI. Você precisa de uma Autoridade Certificadora, um mecanismo para emitir certificados para dispositivos, normalmente por meio de um MDM como o Microsoft Intune, e um processo para revogá-los. Para organizações com um MDM e infraestrutura de identidade maduros, esta é a resposta certa. Para equipes menores ou ambientes com dispositivos IoT que não suportam autenticação por certificado, você precisa de uma abordagem diferente. O modelo dois é o iPSK, Identity Pre-Shared Key. A Cisco o chama de iPSK, a Ruckus o chama de DPSK, a Aruba o chama de MPSK, mas o conceito é o mesmo: cada usuário ou dispositivo recebe uma senha exclusiva, embora todos se conectem ao mesmo SSID. O servidor RADIUS mapeia cada chave exclusiva para uma identidade específica e, opcionalmente, para uma VLAN específica. Quando você exclui essa chave do banco de dados do RADIUS, o dispositivo não pode mais se autenticar. O raio de impacto de um funcionário que sai é de exatamente uma pessoa. As chaves de todos os outros permanecem válidas. O iPSK é particularmente adequado para ambientes com tipos de dispositivos mistos. Dispositivos IoT, terminais de ponto de venda e hardware legado que não suportam certificados 802.1X podem usar o iPSK. Também é mais simples de operar do que uma implantação completa de PKI, tornando-o a escolha certa para organizações de médio porte que precisam de revogação por usuário sem a sobrecarga de infraestrutura. O tempo de revogação para o iPSK é normalmente de alguns minutos, não segundos. A exclusão da chave se propaga para o servidor RADIUS, mas as sessões ativas podem persistir até que o dispositivo se autentique novamente ou até que você envie um pacote CoA para forçar a desconexão. O modelo três é o desprovisionamento orientado por SCIM. SCIM significa System for Cross-domain Identity Management. É um padrão aberto, definido nas RFC 7643 e RFC 7644, que permite ao seu provedor de identidade enviar eventos de ciclo de vida do usuário para sistemas downstream em tempo real. Veja como funciona na prática. Seu provedor de identidade, seja o Microsoft Entra ID, o Okta ou o Google Workspace, é a fonte autoritativa de verdade para as contas de usuário. Quando o RH desativa a conta de um funcionário que está saindo no provedor de identidade, o SCIM envia uma solicitação para cada sistema conectado, incluindo sua plataforma de gerenciamento de WiFi. A Purple se conecta ao seu provedor de identidade via SCIM. No momento em que você desativa um usuário no Entra ID, Okta ou Google Workspace, a Purple recebe o evento SCIM e revoga suas credenciais de WiFi na próxima autenticação. O evento é registrado com um carimbo de data/hora, a identidade do usuário e a ação realizada. Essa entrada de log é exatamente o que um auditor da ISO 27001 precisa ver. O SCIM não substitui o 802.1X ou o iPSK. Ele fica acima deles. O SCIM lida com o ciclo de vida da identidade; o protocolo de autenticação lida com a aplicação na rede. A combinação de SCIM mais 802.1X oferece revogação automática em tempo real com uma trilha de auditoria completa e zero etapas manuais. Seção três: o checklist de revogação no mesmo dia. Quando chega o último dia de um funcionário que está saindo, aqui está a sequência que sua equipe de TI deve seguir. Etapa um: desative a conta em seu provedor de identidade. Este é o gatilho para todo o resto. No Microsoft Entra ID, defina a conta como desativada. No Okta, desative o usuário. No Google Workspace, suspenda a conta. Etapa dois: se você estiver executando o SCIM, verifique se o evento de desprovisionamento foi acionado. Verifique seus logs do SCIM ou sua plataforma de gerenciamento de WiFi para o evento correspondente. Se o SCIM não estiver implementado, revogue manualmente o certificado em sua CA ou exclua a chave iPSK do seu banco de dados RADIUS. Etapa três: envie um CoA do RADIUS para encerrar qualquer sessão WiFi ativa. A maioria dos servidores RADIUS corporativos, e plataformas como a Purple, podem fazer isso automaticamente em um evento de desprovisionamento. Se estiver fazendo isso manualmente, use a interface CoA do seu servidor RADIUS para desconectar o dispositivo do usuário por endereço MAC ou ID de sessão. Etapa quatro: confirme que não restam sessões ativas. Verifique o painel do seu controlador WiFi. No Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme ou Fortinet, você deve ser capaz de pesquisar por nome de usuário ou dispositivo e confirmar zero associações ativas. Etapa cinco: arquive a entrada do log de auditoria. Exporte ou marque o log de autenticação do RADIUS, o log de eventos do SCIM e o log do CoA para o usuário e data relevantes. Armazene-os em seu ITSM ou plataforma de gerenciamento de informações e eventos de segurança (SIEM). O controle A.9.2.6 do Anexo A da ISO 27001 exige que você remova ou ajuste os direitos de acesso de todos os funcionários e prestadores de serviços após o desligamento. Seu log é a evidência. Etapa seis: se você estiver executando o PSK compartilhado WPA2 e nada do que foi mencionado acima se aplicar, rotacione a senha. Coordene a implementação em todos os locais e dispositivos antes do último dia do funcionário que está saindo, se possível, ou imediatamente após. Seção quatro: o que o auditor espera. A ISO 27001 e o SOC 2 exigem que você demonstre que o acesso é removido imediatamente quando o vínculo empregatício termina. Para o WiFi especificamente, os auditores procuram por quatro coisas. Primeiro, um procedimento de desligamento documentado que inclua explicitamente o acesso à rede. Segundo, evidências de que o procedimento foi seguido para uma amostra de funcionários desligados, normalmente de dez a vinte e cinco indivíduos selecionados nos últimos doze meses. Terceiro, um log mostrando o carimbo de data/hora da desativação da conta e o carimbo de data/hora da revogação do acesso WiFi, com o intervalo entre eles claramente visível. Quarto, confirmação de que nenhuma conta de ex-funcionário mostra sessões WiFi ativas. Se você estiver executando o PSK compartilhado WPA2, não poderá produzir evidências para os itens três e quatro. Não há log por usuário. O melhor que você pode fazer é mostrar a data de rotação da senha e argumentar que ela foi concluída antes ou no último dia do funcionário que está saindo. Os auditores rejeitam cada vez mais essa justificativa. Se você estiver executando o 802.1X com SCIM, o log é automatic. A Purple registra cada evento de desprovisionamento do SCIM com um carimbo de data/hora UTC, a origem do provedor de identidade, o identificador exclusivo do usuário e a ação resultante. Esse é um registro limpo e auditável. Seção cinco: armadilhas de implementação e como evitá-las. O erro mais comum é presumir que desativar uma conta no provedor de identidade é suficiente. Não é, a menos que sua plataforma de WiFi esteja conectada a esse provedor de identidade via SCIM ou uma integração semelhante em tempo real. Sem essa conexão, o sistema WiFi não tem como saber que a conta foi desativada. A segunda armadilha é o cache de certificados. Mesmo com o OCSP, os servidores RADIUS armazenam em cache respostas boas por um período configurável, normalmente de 15 a 60 minutos. Se você revogar um certificado e o servidor RADIUS tiver uma resposta boa em cache, o dispositivo poderá continuar a se autenticar até que o cache expire. Defina o TTL do cache OCSP para 15 minutos ou menos para ambientes de alta segurança. A terceira armadilha é esquecer as sessões ativas. Revogar credenciais impede novas autenticações, mas não encerra uma sessão WiFi existente. Sempre envie um CoA do RADIUS após revogar as credenciais para desconectar o dispositivo imediatamente. A quarta armadilha são os dispositivos IoT e compartilhados. Um dispositivo registrado na identidade de um funcionário que está saindo pode ser uma estação de trabalho compartilhada ou um hardware operacional. Antes de revogar, confirme se o dispositivo é pessoal, não compartilhado. Se for compartilhado, registre-o novamente sob uma conta de serviço antes de revogar as credenciais do funcionário que está saindo. Seção seis: perguntas rápidas. Pergunta: com que rapidez o acesso WiFi baseado em certificado pode ser revogado? Com OCSP e CoA do RADIUS, em menos de 60 segundos a partir do momento em que você revoga o certificado na CA. A verificação do OCSP ocorre na próxima tentativa de autenticação. O CoA encerra a sessão ativa imediatamente. Pergunta: o SCIM funciona com todo hardware de WiFi? O SCIM opera na camada de gerenciamento de identidade, não na camada de hardware. A Purple é agnóstica em relação ao hardware e funciona com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. A integração do SCIM é com a Purple, não diretamente com os pontos de acesso. Pergunta: e se não tivermos MDM e não pudermos implantar certificados? O iPSK é a sua resposta. Ele oferece revogação por usuário sem exigir infraestrutura de certificados. A Purple pode gerenciar chaves iPSK e se conectar ao seu provedor de identidade para automatizar o ciclo de vida. Resumo e próximas etapas. A mensagem principal é esta: se você não pode revogar o acesso WiFi de uma pessoa sem afetar todas as outras, você tem um problema de credencial compartilhada. A solução são credenciais por usuário, sejam certificados via 802.1X EAP-TLS ou chaves exclusivas via iPSK, combinadas com o desprovisionamento orientado por SCIM para automatizar a revogação no momento em que o RH agir. A Purple se conecta ao Microsoft Entra ID, Okta e Google Workspace via SCIM, opera em 80.000 locais ativos e registra cada evento de desprovisionamento para auditoria. Se você está se preparando para a ISO 27001 ou SOC 2, ou simplesmente deseja fechar a lacuna de desligamento antes que ela se torne um incidente, é por aí que deve começar. Para a análise técnica completa da revogação de certificados e OCSP, consulte nosso guia sobre OCSP e revogação de certificados para autenticação WiFi. Para uma visão mais ampla da automação de admissão, movimentação e desligamento (joiner-mover-leaver), consulte nosso guia de segurança de WiFi corporativo. Obrigado por ouvir o Purple Technical Briefing.

📚 Parte da nossa série principal: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

जब कोई कर्मचारी किसी संगठन को छोड़ता है, तो उनके भौतिक एक्सेस को निरस्त करना आसान होता है। लेकिन उनके WiFi एक्सेस को निरस्त करना अक्सर आसान नहीं होता है। यदि आपका नेटवर्क एक साझा WPA2 पासवर्ड पर निर्भर करता है, तो जाने वाला कर्मचारी क्रेडेंशियल्स जानते हुए ही बाहर जाता है। उनके एक्सेस को हटाने का एकमात्र तरीका पूरे नेटवर्क का पासवर्ड बदलना है, जिससे संचालन बाधित होता है और सभी डिवाइस पर मैन्युअल अपडेट करना पड़ता है। यह एक गंभीर सुरक्षा भेद्यता है और PCI-DSS और ISO 27001 जैसे मानकों के तहत अनुपालन की विफलता है।

यह गाइड बताती है कि साझा पासवर्ड से कैसे बचा जाए और प्रति-उपयोगकर्ता WiFi निरस्तीकरण को कैसे लागू किया जाए। हम तीन विश्वसनीय मॉडलों की जांच करते हैं: सर्टिफिकेट निरस्तीकरण के साथ 802.1X EAP-TLS, प्रति-पहचान कुंजी विलोपन के साथ Identity Pre-Shared Key (iPSK), और SCIM-संचालित डीप्रोविज़निंग। नेटवर्क एक्सेस को सीधे अपने पहचान प्रदाता—जैसे कि Microsoft Entra ID, Okta, या Google Workspace—से जोड़कर, आप खाता निष्क्रिय होते ही निरस्तीकरण को स्वचालित कर सकते हैं, जिससे ठीक वैसा ही ऑडिट ट्रेल तैयार होता है जिसकी एक मूल्यांकनकर्ता उम्मीद करता है।

इस विषय पर हमारा तकनीकी ब्रीफिंग पॉडकास्ट सुनें:

तकनीकी गहन विश्लेषण

साझा पासवर्ड के साथ समस्या

एक साझा WPA2-Personal पासवर्ड में पहचान संदर्भ की कमी होती है। नेटवर्क एक वर्तमान कर्मचारी और एक पूर्व कर्मचारी के बीच अंतर नहीं कर सकता है। नतीजतन, एक्सेस को निरस्त करने के लिए कंपनी-व्यापी पासवर्ड रोटेशन की आवश्यकता होती है। यह कर्मचारी के जाने और रोटेशन के पूरा होने के बीच एक सुरक्षा भेद्यता का समय बनाता है।

मॉडल 1: 802.1X EAP-TLS सर्टिफिकेट निरस्तीकरण

WiFi सुरक्षा के लिए एंटरप्राइज़ मानक EAP-TLS का उपयोग करने वाला 802.1X है। इस मॉडल में, प्रत्येक डिवाइस को सर्टिफिकेट अथॉरिटी (CA) से एक अद्वितीय डिजिटल सर्टिफिकेट प्राप्त होता है। जब कोई डिवाइस कनेक्ट होता है, तो RADIUS सर्वर सर्टिफिकेट को क्रिप्टोग्राफिक रूप से सत्यापित करता है।

एक्सेस निरस्त करने के लिए, आप CA पर सर्टिफिकेट को निरस्त करते हैं। RADIUS सर्वर Online Certificate Status Protocol (OCSP) का उपयोग करके वास्तविक समय में निरस्तीकरण स्थिति की जांच करता है। यदि OCSP रिस्पॉन्डर 'Revoked' स्थिति लौटाता है, तो RADIUS सर्वर एक Access-Reject संदेश भेजता है। सक्रिय सत्रों के लिए, सर्वर कनेक्शन को तुरंत समाप्त करने के लिए Change of Authorisation (CoA) जारी करता है। यह प्रक्रिया बाकी नेटवर्क पर शून्य प्रभाव के साथ निरस्तीकरण को केवल एक उपयोगकर्ता तक सीमित कर देती है।

मॉडल 2: iPSK प्रति-पहचान कुंजी विलोपन

मिश्रित डिवाइस प्रकारों वाले वातावरण के लिए, जिसमें हेडलेस हार्डवेयर भी शामिल है जो 802.1X सर्टिफिकेट का समर्थन नहीं कर सकता है, Identity Pre-Shared Key (iPSK) सबसे उपयुक्त समाधान है। iPSK एक ही SSID पर प्रत्येक व्यक्तिगत उपयोगकर्ता या डिवाइस को एक अद्वितीय पासवर्ड प्रदान करता है।

RADIUS सर्वर प्रत्येक अद्वितीय कुंजी को एक विशिष्ट पहचान से मैप करता है। जब कोई कर्मचारी छोड़ता है, तो IT बस RADIUS डेटाबेस से उनकी विशिष्ट कुंजी को हटा देता है। इसका प्रभाव पूरी तरह से केवल उसी एक उपयोगकर्ता तक सीमित रहता है। यह दृष्टिकोण एक क्रेडेंशियल की सरलता के साथ एंटरप्राइज़ नेटवर्क की व्यक्तिगत सुरक्षा प्रदान करता है।

revocation_models_comparison.png

मॉडल 3: SCIM ऑटो-डीप्रोविज़निंग

System for Cross-domain Identity Management (SCIM) एक खुला मानक है जो उपयोगकर्ता पहचान जानकारी के आदान-प्रदान को स्वचालित करता है। SCIM आपके पहचान प्रदाता और आपके WiFi प्रबंधन प्लेटफ़ॉर्म जैसे डाउनस्ट्रीम सिस्टम के बीच एक जोड़ने वाली कड़ी के रूप में कार्य करता है।

जब HR Microsoft Entra ID, Okta, या Google Workspace में जाने वाले कर्मचारी को निष्क्रिय करता है, तो SCIM Purple को एक डीप्रोविज़निंग इवेंट भेजता है। Purple अगले प्रमाणीकरण पर उपयोगकर्ता के WiFi क्रेडेंशियल्स—चाहे सर्टिफिकेट हो या iPSK—को तुरंत निरस्त कर देता है। यह एक क्लोज्ड-लूप सिस्टम बनाता है जहां पहचान जीवनचक्र परिवर्तन स्वचालित रूप से नेटवर्क एक्सेस नीतियों को लागू करते हैं।

कार्यान्वयन गाइड

प्रति-उपयोगकर्ता निरस्तीकरण को लागू करने के लिए आपके पहचान प्रदाता, RADIUS सर्वर और WiFi हार्डवेयर के बीच समन्वय की आवश्यकता होती है। Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के हार्डवेयर के साथ एकीकृत होता है।

चरण 1: पहचान को सत्य के एकमात्र स्रोत के रूप में स्थापित करें

सुनिश्चित करें कि आपका पहचान प्रदाता उपयोगकर्ता की स्थिति के लिए सत्य का एकमात्र स्रोत हो। सभी ऑनबोर्डिंग और ऑफबोर्डिंग प्रक्रियाएं Microsoft Entra ID, Okta, या Google Workspace में शुरू और समाप्त होनी चाहिए।

चरण 2: सही प्रमाणीकरण प्रोटोकॉल चुनें

यदि आपके पास एक परिपक्व मोबाइल डिवाइस प्रबंधन (MDM) परिनियोजन है जो सभी कॉर्पोरेट उपकरणों पर सर्टिफिकेट भेजने में सक्षम है, तो 802.1X EAP-TLS चुनें। यदि आपको अप्रबंधित उपकरणों, पॉइंट-ऑफ-सेल टर्मिनलों, या IoT हार्डवेयर की एक विस्तृत श्रृंखला का समर्थन करने की आवश्यकता है, तो iPSK चुनें।

चरण 3: SCIM एकीकरण कॉन्फ़िगर करें

अपने पहचान प्रदाता और Purple के बीच एक SCIM कनेक्शन कॉन्फ़िगर करें। उपयोगकर्ता स्थिति विशेषता को मैप करें ताकि निर्देशिका में 'disabled' स्थिति Purple में एक निरस्तीकरण इवेंट को ट्रिगर करे।

चरण 4: RADIUS टाइमर को ट्यून करें

यदि EAP-TLS का उपयोग कर रहे हैं, तो अपने RADIUS सर्वर के OCSP कैश Time-To-Live (TTL) को उचित रूप से कॉन्फ़िगर करें। एक छोटा TTL (जैसे, 15 मिनट) उस समय को कम करके सुरक्षा बढ़ाता है जिसके दौरान एक निरस्त सर्टिफिकेट वैध रहता है, लेकिन यह CA पर लोड बढ़ाता है।

offboarding_checklist.png

सर्वोत्तम प्रथाएं

उद्योग मानकों के अनुसार, संगठनों को नेटवर्क एक्सेस को कड़ाई से नियंत्रित करना चाहिए। सुरक्षित स्थिति बनाए रखने के लिए इन प्रथाओं को लागू करें:

  1. SCIM के साथ स्वचालित करें: मैन्युअल निरस्तीकरण में मानवीय भूल की संभावना होती है। अपने WiFi प्लेटफ़ॉर्म को सीधे अपने पहचान प्रदाता से जोड़कर इस प्रक्रिया को स्वचालित करें।
  2. RADIUS CoA लागू करें: क्रेडेंशियल्स को निरस्त करने से नए कनेक्शन तो रुक जाते हैं लेकिन सक्रिय सत्र समाप्त नहीं होते हैं। सुनिश्चित करें कि आपका सिस्टम डिवाइस को तुरंत डिस्कनेक्ट करने के लिए Change of Authorisation कमांड भेजता है।
  3. अतिथि और कर्मचारी ट्रैफ़िक को अलग करें: कर्मचारी उपकरणों को कभी भी Guest WiFi नेटवर्क पर न रखें। अलगाव बनाए रखने के लिए अलग VLANs और SSIDs का उपयोग करें।
  4. ऑडिट लॉग: सभी डीप्रोविज़निंग इवेंट्स के अपरिवर्तनीय लॉग बनाए रखें। ISO 27001 मूल्यांकनकर्ताओं को इस बात के प्रमाण की आवश्यकता होती है कि सेवा समाप्ति पर तुरंत एक्सेस हटा दिया गया था।

समस्या निवारण और जोखिम न्यूनीकरण

WiFi निरस्तीकरण में सबसे आम विफलता मोड एक डिस्कनेक्ट की गई प्रक्रिया है। यदि IT निर्देशिका में खाते को निष्क्रिय कर देता है लेकिन स्टैंडअलोन RADIUS डेटाबेस को अपडेट करने में विफल रहता है, तो जाने वाले कर्मचारी के पास एक्सेस बना रहता है। SCIM एकीकरण इस जोखिम को पूरी तरह से कम करता है।

दूसरा जोखिम सर्टिफिकेट कैशिंग है। यदि कोई RADIUS सर्वर 24 घंटे के लिए 'Good' OCSP प्रतिक्रिया को कैश करता है, तो एक निरस्त डिवाइस तब तक प्रमाणित होना जारी रख सकता है जब तक कि कैश समाप्त न हो जाए। प्रदर्शन को सुरक्षा आवश्यकताओं के साथ संतुलित करने के लिए अपने OCSP कैश सेटिंग्स को ट्यून करें।

साझा उपकरणों के लिए, जैसे कि कई शिफ्ट कर्मचारियों द्वारा उपयोग किया जाने वाला रिटेल टैबलेट, डिवाइस प्रमाणीकरण को किसी व्यक्तिगत कर्मचारी की पहचान से न जोड़ें। किसी व्यक्ति के जाने से हार्डवेयर के एक महत्वपूर्ण हिस्से को ऑफ़लाइन होने से बचाने के लिए सेवा खातों या डिवाइस-विशिष्ट सर्टिफिकेट का उपयोग करें।

ROI और व्यावसायिक प्रभाव

प्रति-उपयोगकर्ता WiFi निरस्तीकरण पर जाने से मापने योग्य व्यावसायिक मूल्य मिलता है। यह कंपनी-व्यापी पासवर्ड रोटेशन के समन्वय में खर्च होने वाले IT समर्थन घंटों को समाप्त करता है। यह एक पूर्व कर्मचारी से उत्पन्न होने वाले डेटा उल्लंघन के जोखिम को कम करता है, जिससे संगठन नियामक जुर्मानों और प्रतिष्ठा के नुकसान से बचता है।

इसके अलावा, यह ISO 27001 और SOC 2 मूल्यांकनों को सुचारू रूप से पास करने के लिए आवश्यक स्पष्ट ऑडिट ट्रेल प्रदान करता है। जॉइनर-मूवर-लीवर प्रक्रिया को स्वचालित करके, IT टीमें मैन्युअल क्रेडेंशियल प्रबंधन के बजाय रणनीतिक पहलों पर ध्यान केंद्रित कर सकती हैं। अपने नेटवर्क को सुरक्षित करने के बारे में अधिक विवरण के लिए, हमारा Enterprise WiFi Security: A Complete Guide for 2026 पढ़ें।

Definições principais

802.1X

Um padrão IEEE para controle de acesso à rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.

A base da segurança de WiFi corporativo, exigindo que os dispositivos se autentiquem em um servidor RADIUS antes de obter acesso à rede.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Um método de autenticação altamente seguro que usa certificados digitais tanto no cliente quanto no servidor.

Considerado o padrão ouro para autenticação WiFi porque elimina totalmente as senhas, dependendo, em vez disso, de certificados criptográficos.

iPSK

Identity Pre-Shared Key. Um método de segurança que atribui uma senha WiFi exclusiva para cada usuário ou dispositivo individual em um único nome de rede.

A solução ideal para ambientes que precisam de revogação por usuário, mas possuem dispositivos (como IoT ou consoles de jogos) que não suportam certificados 802.1X.

SCIM

System for Cross-domain Identity Management. Um padrão aberto para automatizar a troca de informações de identidade de usuário entre domínios de identidade.

Usado para enviar automaticamente um evento de 'usuário desativado' de um provedor de identidade para o sistema WiFi, acionando a revogação imediata do acesso.

RADIUS

Remote Authentication Dial-In User Service. Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização (Accounting).

O servidor que valida as credenciais de WiFi e verifica o status de revogação antes de permitir a entrada de um dispositivo na rede.

OCSP

Online Certificate Status Protocol. Um protocolo de internet usado para obter o status de revogação de um certificado digital X.509.

A verificação em tempo real que o servidor RADIUS realiza para garantir que o certificado de um dispositivo de conexão não tenha sido revogado desde que foi emitido.

CoA

Change of Authorisation. Um recurso do RADIUS que permite ao servidor alterar dinamicamente os atributos de autorização de uma sessão ativa.

Usado para desconectar instantaneamente um dispositivo da rede WiFi no momento em que suas credenciais são revogadas, em vez de esperar que a sessão expire naturalmente.

WPA2-Personal

WiFi Protected Access 2. Um programa de segurança que usa uma única senha compartilhada para todos os usuários na rede.

O padrão a ser evitado em ambientes corporativos, pois exige a alteração da senha para todos apenas para revogar o acesso de um funcionário que está saindo.

Exemplos práticos

Um hotel de 200 quartos precisa revogar o acesso WiFi de um gerente de turno que está saindo. O hotel usa uma mistura de laptops corporativos e terminais de ponto de venda sem tela (headless), todos compartilhando atualmente uma única senha WPA2. Como eles devem proteger o processo de desligamento?

O hotel deve migrar da senha WPA2 compartilhada para o iPSK. Ao integrar a Purple com seu provedor de identidade via SCIM, eles podem atribuir um iPSK exclusivo para cada membro da equipe e dispositivo. Quando o gerente de turno sai, o RH desativa sua conta no Microsoft Entra ID. O SCIM envia esse evento para a Purple, que exclui instantaneamente o iPSK específico do gerente. Os terminais de ponto de venda e outros dispositivos da equipe permanecem conectados sem interrupção.

Comentário do examinador: Esta abordagem equilibra perfeitamente a segurança com a realidade operacional no setor de hospitalidade. A implementação do 802.1X EAP-TLS completo seria complexa demais para os terminais de PDV sem tela. O iPSK fornece a capacidade necessária de revogação por usuário sem exigir o gerenciamento de certificados, enquanto o SCIM automatiza a trilha de auditoria.

Uma organização do setor público que executa 802.1X EAP-TLS revoga o certificado de um prestador de serviços às 9h00, mas o laptop do prestador permanece conectado ao WiFi até as 10h00. Por que isso aconteceu e como pode ser corrigido?

O atraso ocorreu porque o servidor RADIUS tinha uma resposta OCSP 'Good' em cache para o certificado do prestador de serviços, e o sistema não enviou um comando de Alteração de Autorização (CoA) do RADIUS. Para corrigir isso, a organização deve reduzir o TTL do cache OCSP no servidor RADIUS para 15 minutos e configurar o sistema para enviar automaticamente uma mensagem de desconexão CoA para o ponto de acesso no momento em que um certificado for revogado.

Comentário do examinador: Isso destaca uma distinção crítica: revogar uma credencial impede autenticações futuras, mas o CoA é necessário para encerrar uma sessão ativa. A solução aborda tanto o tempo de cache quanto o encerramento da sessão ativa.

Questões práticas

Q1. Você está auditando o processo de desligamento de uma rede de varejo. Eles usam uma única senha WPA2 compartilhada para o WiFi da equipe. Eles afirmam que rotacionam a senha 'trimestralmente'. Isso atende aos requisitos da ISO 27001 para revogação de acesso?

Dica: Considere o intervalo de tempo entre a saída de um funcionário e a próxima rotação trimestral.

Ver resposta modelo

Não, isso não atende aos requisitos da ISO 27001. O controle A.9.2.6 do Anexo A da ISO 27001 exige a remoção imediata dos direitos de acesso após o desligamento. Uma rotação trimestral deixa uma janela de vulnerabilidade de até três meses, onde um ex-funcionário mantém credenciais válidas. A rede deve migrar para credenciais por usuário (iPSK ou 802.1X) para permitir a revogação imediata.

Q2. Um hospital precisa proteger seus dispositivos IoT médicos na rede WiFi. Esses dispositivos não suportam certificados 802.1X. Como eles podem obter a revogação por dispositivo?

Dica: Qual protocolo fornece senhas exclusivas em um único SSID?

Ver resposta modelo

O hospital deve implantar o Identity Pre-Shared Key (iPSK). Isso permite que cada dispositivo IoT médico tenha sua própria senha WPA2 exclusiva. Se um dispositivo for desativado ou comprometido, a TI pode excluir essa chave específica do servidor RADIUS, revogando seu acesso sem afetar nenhum outro dispositivo na rede.

Q3. Sua organização usa SCIM para conectar o Google Workspace à Purple. Um funcionário é desligado e sua conta do Google é suspensa. Você precisa excluir manualmente o certificado de WiFi dele?

Dica: Considere o papel do SCIM no ciclo de vida da identidade.

Ver resposta modelo

Nenhuma ação manual é necessária. A suspensão da conta no Google Workspace aciona um evento de desprovisionamento do SCIM. A Purple recebe esse evento e revoga automaticamente as credenciais de WiFi do usuário e registra a ação, fornecendo uma trilha de auditoria completa.

Continue a ler esta série

WPA2 Personal vs Enterprise: qual é a diferença e qual você deve usar?

Este guia de referência técnica fornece uma comparação autoritativa entre os padrões de segurança sem fio WPA2 Personal e WPA2 Enterprise. Ele detalha os handshakes criptográficos subjacentes, requisitos de arquitetura e metodologias de implantação necessárias para que líderes de TI protejam redes corporativas. Os leitores aprenderão como fazer a transição de senhas compartilhadas para a autenticação individualizada baseada em certificados para se alinharem com frameworks de conformidade e mitigar ameaças internas.

Ler o guia →

Três SSIDs para controlar todos: guia de configuração de WiFi para convidados, Passpoint e IoT

Este guia técnico fornece um modelo definitivo para implementar o design de três SSIDs de WiFi em locais corporativos. Ele detalha a configuração de um Captive Portal de WiFi de convidados aberto, integração automatizada de Passpoint e autenticação xPSK por dispositivo para obter segmentação de VLAN completa e acesso à rede zero-trust.

Ler o guia →

Três SSIDs para a todos governar: guia de configuração de WiFi para convidados, equipe e IoT

Este guia de referência técnica autoritativo fornece um modelo passo a passo para a implementação de uma arquitetura de três SSIDs de WiFi. Ele explica como segmentar o tráfego de convidados, equipe e IoT usando captive portals, RADIUS 802.1X e PSK por dispositivo (xPSK) para otimizar o desempenho e garantir a conformidade com o PCI DSS.

Ler o guia →