Pular para o conteúdo principal

Cyber Essentials e WiFi para Funcionários: Passando nos Cinco Controles em Sua Rede Sem Fio

Você será capaz de mapear cada um dos cinco controles do Cyber Essentials para o seu WiFi de funcionários e corrigir as falhas que os avaliadores encontram. Você poderá escolher entre 802.1X, iPSK e uma rede WPA2-PSK segregada para cada classe de dispositivo. Finalmente, você saberá como preparar pontos de acesso, controladores e BYOD para uma auditoria Cyber Essentials Plus.

Por Iain JewittPublicado
📖 14 min de leitura4,007 palavras2 exemplos práticos12 definições principais

Parte da nossa série principal: Guia de Segurança de WiFi Corporativo →

Para passar nos cinco controles do Cyber Essentials em sua rede sem fio, você deve proteger o WiFi corporativo usando o padrão 802.1X ou iPSK. A integração de plataformas como Cisco Meraki permite que você aplique controles de acesso de usuários individuais, atualize o firmware em até 14 dias e aplique MFA para proteger seus dispositivos no escopo.

O que o Cyber Essentials exige do seu WiFi corporativo?

O Cyber Essentials é o esquema apoiado pelo governo do Reino Unido que certifica cinco controles técnicos contra ataques comuns originados na internet. O National Cyber Security Centre (NCSC) detém os requisitos técnicos. A IASME entrega o esquema como parceira do NCSC desde abril de 2020. As avaliações a partir de 28 de abril de 2025 usam o conjunto de perguntas Willow, que se alinha à versão 3.2 dos requisitos do NCSC.

O questionário não tem um capítulo separado sobre rede sem fio. Em vez disso, o WiFi da sua equipe aparece dentro de cada controle. Os pontos de acesso, controladores de rede sem fio e o painel em nuvem que os gerencia são dispositivos ou serviços no escopo. Laptops e telefones no SSID da sua equipe (o nome da rede à qual seus funcionários se conectam) são dispositivos de usuário final no escopo se acessarem dados ou serviços organizacionais.

Este guia faz parte do pilar de WiFi para funcionários da Purple, que cobre o acesso de funcionários baseado em identidade no hardware que você já possui. Aqui limitamos isso a uma pergunta prática. Quais configurações de rede sem fio passam em uma avaliação do Cyber Essentials ou Cyber Essentials Plus e quais a reprovam?

Por que o WiFi corporativo decide tantas auditorias?

Três recursos do esquema colocam sua rede sem fio sob os holofotes.

Escopo. Os requisitos do NCSC trazem dispositivos sem fio, incluindo pontos de acesso, para o escopo quando eles podem se comunicar com outros dispositivos pela internet. Todo ponto de acesso gerenciado na nuvem faz isso por design.

Traga seu próprio dispositivo (BYOD). Desde que a versão 3.0 dos requisitos entrou em vigor em janeiro de 2022, os dispositivos de propriedade dos funcionários que acessam dados ou serviços organizacionais estão no escopo. Um SSID corporativo que aceita telefones pessoais pode adicionar silenciosamente dezenas de dispositivos à sua avaliação. Dispositivos usados apenas para aplicativos de MFA, chamadas de voz e mensagens de texto estão excluídos.

Verificação. O Cyber Essentials Plus verifica suas respostas de autoavaliação em relação ao seu ambiente real. Uma rede corporativa configurada há anos por um prestador de serviço raramente sobrevive a essa comparação sem alterações.

Como os cinco controles se aplicam à sua rede sem fio?

Firewalls e dispositivos de fronteira

Cada dispositivo no escopo deve estar atrás de um firewall ou dispositivo de fronteira configurado corretamente. Para redes sem fio, os requisitos levantam três pontos específicos:

  • Senhas padrão. O roteador ou firewall que trafega o WiFi da sua equipe precisa ter sua senha administrativa padrão alterada para uma senha forte.
  • Exposição da interface administrativa. A interface administrativa do firewall não deve ser acessível a partir da internet. A exceção é uma necessidade comercial documentada, protegida por MFA ou uma lista de permissões de IP.
  • Regras de entrada. Cada regra de entrada precisa de um motivo comercial documentado. Remova a regra quando essa necessidade terminar.O kit sem fio geralmente falha no segundo ponto. Um redirecionamento de porta configurado anos atrás para suporte remoto pode deixar a página de administração web local de um ponto de acesso acessível a partir da internet.

O controle também abrange dispositivos em redes não confiáveis. Laptops de funcionários usados em hotspots públicos, incluindo redes de hóspedes de hotéis, precisam estar com seu firewall de software ativado.

O WiFi de convidados não é, por si só, um dispositivo de fronteira. Os requisitos permitem que você exclua um subconjunto da sua rede do escopo, desde que um firewall ou VLAN o segregue dos sistemas dentro do escopo. Uma VLAN (LAN virtual) é uma rede logicamente separada executada em switches e pontos de acesso compartilhados. Coloque o tráfego de convidados e de funcionários em VLANs separadas, bloqueie o roteamento entre elas e descreva essa separação em sua declaração de escopo.

Configuração segura

Este controle solicita que você remova o que não precisa e altere o que é enviado de forma insegura. No lado sem fio, isso significa:

  • Alterar as credenciais padrão do administrador em cada ponto de acesso, controladora e dispositivo de gerenciamento.
  • Remover ou desativar contas locais não utilizadas, incluindo contas de suporte do fornecedor que você nunca ativou.
  • Desativar serviços de gerenciamento que você não usa, como acesso HTTP não criptografado ou Telnet a pontos de acesso.
  • Aplicar as regras de senha do requisito a cada credencial que desbloqueia equipamentos de rede.

As regras de senha são específicas. Use MFA, ou um mínimo de 12 caracteres, ou um mínimo de oito caracteres com um bloqueio automático de senhas comuns. Proteja contra adivinhação por força bruta com limitação de taxa ou bloqueie após no máximo 10 tentativas malsucedidas.

Se você mantiver uma rede WPA2-PSK (chave pré-compartilhada) para dispositivos legados, recomendamos aplicar os mesmos mínimos à sua senha. Uma frase secreta compartilhada ainda é uma senha e abre um caminho para a sua rede.

Controle de acesso do usuário

Este controle é onde a maioria dos projetos de WiFi para funcionários enfrenta dificuldades. Ele exige que:

  • Cada pessoa tenha sua própria conta, aprovada antes de ser emitida.
  • As contas sejam removidas ou desativadas quando não forem mais necessárias, inclusive quando alguém sair.
  • As contas administrativas sejam usadas apenas para administração, mantidas separadas das contas do dia a dia e nunca usadas para e-mail ou navegação.
  • O MFA seja obrigatório em serviços de nuvem sempre que o serviço o oferecer.

Seu painel sem fio na nuvem é um serviço de nuvem. Se seus pontos de acesso forem gerenciados no painel do Cisco Meraki, Juniper Mist ou em uma plataforma semelhante, todo login de administrador precisará de MFA.

O SSID dos funcionários em si é a questão mais difícil, e nós a respondemos integralmente na seção WPA2-PSK abaixo.

Proteção contra malware

Cada desktop, laptop, tablet e telefone dentro do escopo precisa de software anti-malware ou de uma lista de permissões de aplicativos. O controle não possui uma configuração sem fio direta. Ele alcança o WiFi dos seus funcionários por meio dos dispositivos que ele admite.

Se telefones pessoais se conectarem ao SSID dos seus funcionários e abrirem o e-mail da empresa, cada telefone deverá atender a esse controle. Você deve ser capaz de demonstrar que isso ocorre.

Gerenciamento de atualizações de segurança

Firmware conta como software. Access points, controladoras e roteadores compatíveis com wireless devem executar firmware suportado pelo fornecedor. Atualizações críticas e de alta gravidade devem ser instaladas em até 14 dias após o lançamento. Alta gravidade e crítica significam uma pontuação CVSS v3 de 7 ou superior, ou qualquer correção na qual o fornecedor não atribua gravidade.

Access points que atingiram o fim do suporte falham neste controle imediatamente. Você deve removê-los ou segregá-los fora do escopo. Verifique o aviso de fim de vida útil de cada modelo em sua propriedade antes de enviar. Uma propriedade de varejo ou hotelaria construída ao longo dos anos frequentemente esconde um ou dois modelos descontinuados.

Quais itens do questionário afundam um WiFi de equipe mal configurado?

As perguntas da Willow são agrupadas por controle, em vez de por tecnologia. Estes são os itens relevantes para redes sem fio que costumam pegar as equipes de TI, formulados como tópicos em vez de números de perguntas:

  • Descrição do escopo. Ele nomeia seus equipamentos sem fio e explica como o tráfego de convidados é segregado?
  • Credenciais padrão. Você alterou os padrões em cada access point, controladora e roteador?
  • Exposição da interface de administração. Qualquer pessoa pode acessar uma página de gerenciamento sem fio a partir da internet?
  • MFA no gerenciamento. O MFA é obrigatório em seu painel de controle de nuvem wireless para cada conta de administrador?
  • Separação de contas de administrador. Contas de administrador nomeadas gerenciam o WiFi, em vez de um login compartilhado de "admin"?
  • Processo de desligamento. Quando alguém sai da empresa, o acesso WiFi dessa pessoa é encerrado ou uma chave compartilhada permanece no bolso dela?
  • Política de senhas. Sua política declarada cobre equipamentos de rede e qualquer frase secreta PSK?
  • Atualização de firmware. Cada access point está com firmware suportado, com patches aplicados em até 14 dias para correções críticas e de alta gravidade?
  • Inventário de BYOD. Você listou os dispositivos pessoais no SSID da sua equipe que acessam os dados organizacionais?
  • Redes não confiáveis. Os laptops da equipe mantêm o firewall de software ativado quando se conectam a um WiFi público ou de convidados?

A tabela abaixo mapeia cada controle para a falha de rede sem fio que um avaliador encontrará e a configuração que a resolve.

Controle Área da pergunta sem fio Reprova na avaliação Passa na avaliação
Firewalls Exposição da interface de administração Administração web do access point acessível através de um redirecionamento de porta Gerenciamento acessível apenas internamente, ou atrás de MFA ou de uma lista de permissões de IP
Firewalls Separação de convidados Convidados e equipe em uma única rede plana VLANs separadas sem roteamento entre convidados e equipe
Configuração segura Credenciais padrão Senha de administrador de fábrica na controladora ou nos access points Credenciais exclusivas que atendem à regra de 12 caracteres, padrões removidos
Controle de acesso do usuário Contas individuais Uma chave WPA2-PSK compartilhada por todos os funcionários e contratados 802.1X ou iPSK, uma credencial por pessoa ou dispositivo
Controle de acesso do usuário Plano de gerenciamento Login no painel de nuvem sem MFA MFA obrigatório para cada conta de administrador
Atualizações de segurança Firmware Access points em fim de vida útil ainda em serviço Modelos suportados, patches altos e críticos em até 14 dias

O WPA2-PSK passa no controle de acesso do usuário?

Não de forma limpa. Os requisitos não proíbem o WPA2-PSK pelo nome. Eles exigem contas individuais e a remoção do acesso quando alguém sai. Uma única chave compartilhada não oferece nenhuma dessas duas coisas. Se alguém que saiu conhece a chave, seu único recurso é alterá-la em todos os dispositivos que a utilizam.

Duas alternativas oferecem controle por pessoa.

O 802.1X é o padrão IEEE para controle de acesso à rede baseado em porta. No WiFi, ele funciona como WPA2-Enterprise ou WPA3-Enterprise. Cada pessoa ou dispositivo se autentica em um servidor RADIUS, o serviço que verifica as credenciais e concede acesso à rede. A troca usa um método EAP, como EAP-TLS (baseado em certificado), EAP-TTLS ou PEAP (ambos encapsulam credenciais dentro de TLS).

O iPSK (chave pré-compartilhada de identidade, chamada de PPSK ou PSK privada por alguns fornecedores) emite uma chave exclusiva por pessoa ou dispositivo em um único SSID. Os dispositivos que suportam apenas uma senha ainda se conectam, e você pode revogar cada chave individualmente.

Método de SSID da equipe Revogação por pessoa Alinhamento com controle de acesso do usuário Lida com BYOD Suporte a dispositivos A quem se adequa
WPA2-PSK, uma chave compartilhada Não, rotacionar a chave em todos os dispositivos Fraco, sem contas individuais Ruim, sem forma de distinguir dispositivos pessoais de corporativos Todos os dispositivos WiFi Redes legadas apenas, segregadas fora do escopo
iPSK ou PPSK Sim, por chave Bom, uma chave por pessoa ou dispositivo Sim, cada dispositivo pessoal recebe sua própria chave Todos os dispositivos que aceitam uma frase secreta Ambientes mistos com scanners, caixas registradoras e IoT que não podem executar 802.1X
802.1X com EAP-TTLS ou PEAP Sim, por conta Forte, vinculado a contas individuais Sim, com identidade em cada sessão Laptops, telefones e tablets modernos Equipe de escritório e de apoio com contas de diretório
802.1X com certificados EAP-TLS Sim, por certificado Mais forte, sem senhas para roubar Apenas dispositivos gerenciados, a menos que você emita certificados BYOD Dispositivos que você pode registrar com certificados Frotas corporativas gerenciadas

Se você precisar manter uma rede PSK, segregue-a em sua própria VLAN. Restrinja-a a dispositivos que não podem fazer melhor, documente por que ela existe e rotacione a frase secreta quando qualquer pessoa que a conheça sair.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Como o Cyber Essentials Plus testa o seu WiFi de equipe?

O Cyber Essentials Plus utiliza os mesmos requisitos da certificação básica. Um avaliador então os verifica com testes práticos. A auditoria do Plus deve ser concluída dentro de três meses do seu certificado básico.

A especificação do teste abrange:

  • Uma varredura de vulnerabilidade externa dos seus endereços IP voltados para a internet.
  • Uma varredura de vulnerabilidade interna de uma amostra de dispositivos de usuário final.
  • Verifica se os dispositivos amostrados estão corrigidos e executam proteção contra malware, usando arquivos de teste enviados por e-mail e navegador.
  • Uma verificação de que o MFA é exigido nos serviços de nuvem no escopo.
  • Uma verificação de que as contas de administrador são separadas das contas do dia a dia.

A especificação não contém nenhum teste dedicado de ataque sem fio over-the-air. Sua infraestrutura de WiFi surge de quatro outras maneiras.

  1. A varredura externa encontra qualquer página de gerenciamento de ponto de acesso, controladora ou roteador exposta à internet. Firmware desatualizado com uma vulnerabilidade conhecida aparece como uma descoberta alta ou crítica.
  2. A amostra de dispositivos inclui laptops e telefones que se conectam por meio do seu SSID de equipe, incluindo BYOD se estiverem no escopo.
  3. A verificação de MFA pode incluir seu painel sem fio na nuvem se você o listou como um serviço no escopo.
  4. A verificação de conta pode expor logins de administrador compartilhados no gerenciamento sem fio.

Corrija a exposição antes da chegada do avaliador. Uma página de gerenciamento que uma varredura de porta possa encontrar se tornará uma descoberta.

Onde o Purple se posiciona em relação à sua rede sem fio existente?

O Purple é um overlay de nuvem independente de hardware. O Purple Staff WiFi funciona em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet, sem a necessidade de substituição de equipamentos.

Na sua controladora existente, a rede da equipe se torna um SSID WPA2-Enterprise (802.1X) sem Captive Portal. Um Captive Portal é a página de login na web que os convidados normalmente veem. A autenticação vai para o RADIUS na nuvem do Purple via RadSec, que envolve o tráfego RADIUS em TLS. Um certificado que você instala em sua controladora protege esse link. Dois servidores RADIUS do Purple são configurados para redundância. O Passpoint (Hotspot 2.0, o padrão que permite que os dispositivos se conectem automaticamente usando credenciais armazenadas) funciona com EAP-TTLS, para que os dispositivos registrados se conectem sem nenhuma solicitação.

Nossos artigos de suporte contêm as configurações exatas para cada plataforma:

Para uma visão mais ampla de fornecedores, leia How to Configure WPA2-Enterprise on Common Access Point Platforms (Cisco, Aruba, Ubiquiti).

Veja como isso se mapeia no questionário:

  • Controle de acesso do usuário. Cada sessão carrega uma identidade individual, não uma chave compartilhada.
  • Desligamentos. Os processos de admissão, movimentação e demissão (JML) no Microsoft Entra ID, Okta ou Google Workspace gerenciam o acesso ao WiFi, de modo que desativar uma conta encerra o acesso dessa pessoa.
  • Configuração segura. As credenciais RADIUS trafegam dentro do TLS em vez de passarem pela internet em texto aberto.
  • Garantia de fornecedores. O Purple possui certificação ISO 27001 e está em conformidade com o GDPR, o que ajuda quando seu avaliador pergunta sobre serviços de terceiros.

O Purple processou 440 milhões de logins em 2024 em mais de 80.000 locais ativos, de acordo com os próprios dados da plataforma do Purple.

Dois cenários práticos

Um hotel de 200 quartos com uma chave de equipe compartilhada

Situação. Um hotel de 200 quartos operava seus 85 funcionários em uma única rede WPA2-PSK. A chave não era alterada desde a abertura, quatro anos antes. Prestadores de serviços e a equipe de limpeza terceirizada a conheciam. Um redirecionamento de porta do instalador original deixou o painel de administração web da controladora acessível pela internet, ainda com a senha de fábrica.

O que foi feito. O gerente de TI fechou o redirecionamento de porta e alterou todas as credenciais padrão. Eles exigiram MFA no painel em nuvem e deram a cada administrador uma conta nominal. A equipe foi migrada para um SSID 802.1X através da Purple, com acesso vinculado ao diretório do hotel. Os tablets de governança que não suportavam 802.1X foram movidos para uma VLAN segregada com sua própria senha de acesso. O WiFi de convidados permaneceu em uma VLAN separada, sem rota para os sistemas da equipe.

Resultado. As chaves compartilhadas na rede de funcionários caíram de uma para zero. A remoção de um funcionário desligado passou de reconfigurar mais de 120 dispositivos para apenas desativar uma conta de diretório. O questionário foi enviado sem respostas não em conformidade em relação à rede sem fio. Os Hotéis com alta rotatividade de funcionários sentem mais essa mudança, pois cada desligamento antes significava a necessidade de reconfigurar a chave.

Uma rede varejista de 40 lojas se preparando para o Plus

Situação. Uma rede de Varejo de 40 lojas possuía a certificação básica Cyber Essentials e agendou sua avaliação Plus. Cerca de 300 telefones pessoais usavam o SSID da equipe, principalmente para navegação nos intervalos. Uma varredura externa pré-avaliação detectou que o gerenciamento remoto estava habilitado nos roteadores das lojas, com uma versão de firmware que apresentava um aviso de alta severidade.

O que foi feito. A equipe desabilitou o gerenciamento remoto e aplicou o patch de firmware dentro do prazo de 14 dias. Em seguida, moveram os telefones pessoais para a rede de convidados, que era segregada e fora do escopo. Apenas os telefones dos gerentes das lojas, que acessavam o e-mail corporativo, permaneceram com acesso de funcionários, cada um com sua própria chave iPSK e registro no gerenciamento de dispositivos. Os scanners portáteis receberam chaves iPSK individuais por dispositivo.

Resultado. Os dispositivos BYOD dentro do escopo caíram de cerca de 300 para 45. A nova varredura externa retornou zero descobertas críticas ou de alta gravidade em equipamentos sem fio ou de roteador. A auditoria do Plus foi concluída dentro do prazo de três meses.

Quais são os limites que você deve conhecer?

O Cyber Essentials não é um padrão de segurança sem fio. Ele define uma base contra ataques vindos da internet. Ele não testa pontos de acesso invasores, ataques de radiofrequência ou detecção de intrusão sem fio. Passar na certificação não significa que seu WiFi está totalmente blindado.

Escritórios multi-inquilinos precisam de mais do que um SSID de equipe. Onde várias organizações compartilham um edifício, uma única rede de equipe não consegue manter os dispositivos de cada inquilino separados. O iPSK coloca os dispositivos de cada inquilino em seu próprio segmento sob um único SSID, que é a abordagem do Purple Multi-Tenant WiFi para edifícios compartilhados. Hubs do setor público, repartições públicas e andares de coworking frequentemente se enquadram nesta categoria. Dispositivos legados limitam suas opções. Caixas registradoras, scanners e alguns equipamentos médicos ou de gestão predial não conseguem rodar 802.1X. Planeje para usar iPSK ou uma rede PSK segregada em vez de forçá-los a usar a autenticação Enterprise. O mesmo padrão se aplica a ambientes de Saúde, onde dispositivos clínicos geralmente compartilham o espaço de rádio com a equipe.

As redes de convidados ainda importam. A segregação mantém o WiFi de convidados fora do escopo do Cyber Essentials. Ela não elimina suas obrigações de GDPR para quaisquer dados de convidados que você coletar. Se você roda Purple Guest WiFi, o add-on SecurePass é nossa resposta para o lado do convidado quando a discussão de limites se estende ao tráfego de convidados.

O que você deve fazer a seguir?

  1. Pegue sua declaração de escopo e liste cada ponto de acesso, controladora e modelo de roteador, com a versão de firmware e status de suporte.
  2. Execute uma varredura de portas externas de seus próprios IPs públicos antes que um avaliador o faça.
  3. Imponha MFA e contas nominais em seu painel de gerenciamento sem fio.
  4. Decida qual método de SSID de equipe na tabela de comparação se adapta a cada classe de dispositivo.
  5. Mova dispositivos pessoais que não precisam de dados organizacionais para sua rede de convidados.

Veja também: Purple Staff WiFi, para acesso de funcionários baseado em identidade em seu hardware existente. Purple SecurePass, para a resposta do lado do convidado para a questão do dispositivo de limite. Purple Multi-Tenant WiFi, para iPSK em escritórios compartilhados onde um único SSID de equipe não funcionará.

Perguntas frequentes

O Purple Staff WiFi funciona com os pontos de acesso que já possuímos?

Sim. O Purple é independente de hardware e roda como um overlay de nuvem em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Você configura um SSID WPA2-Enterprise em sua controladora existente e direciona a autenticação para o RADIUS em nuvem da Purple via RadSec. Nossos artigos de suporte fornecem as configurações exatas por plataforma, para que você mude a configuração em vez de substituir o hardware antes de sua avaliação.

Temos que remover o WPA2-PSK para passar no Cyber Essentials?

Não, os requisitos não proíbem o WPA2-PSK por nome. Uma chave única compartilhada torna suas respostas de controle de acesso de usuário difíceis de defender, pois ela não pode ser removida para uma única pessoa quando ela sai da empresa. Mova a equipe para 802.1X ou iPSK. Mantenha qualquer rede PSK restante segregada em sua própria VLAN, restrita a dispositivos legados e documentada, com uma senha que atenda à regra de 12 caracteres.

Nosso WiFi de convidados está no escopo do Cyber Essentials?

Não se você o segregar corretamente. Os requisitos do NCSC permitem excluir um subconjunto de sua rede do escopo quando um firewall ou uma VLAN o separa dos sistemas que estão no escopo. Coloque o tráfego de convidados em sua própria VLAN, bloqueie o roteamento para as redes da equipe e sistemas corporativos, e descreva essa separação em sua declaração de escopo. Laptops de funcionários que se conectam à rede de convidados ainda precisam ter seu firewall de software ativado.

Os telefones pessoais de funcionários no SSID de funcionários estão no escopo?

Sim, se eles acessarem dados ou serviços organizacionais, como o e-mail da empresa. Desde a versão 3.0 dos requisitos, os dispositivos BYOD que acessam dados organizacionais estão no escopo e devem atender a todos os cinco controles. Telefones usados apenas para aplicativos de MFA, chamadas e mensagens de texto estão excluídos. Mover dispositivos pessoais que precisam apenas de acesso à internet para a sua rede de convidados segregada é a maneira mais rápida de reduzir o escopo.

O Cyber Essentials Plus testa nossa rede sem fio diretamente?

Não, a especificação de teste do Plus não possui um teste sem fio dedicado no ar. Seu WiFi ainda é examinado indiretamente. A varredura externa encontra páginas de gerenciamento de pontos de acesso ou controladoras expostas e firmware vulnerável. A amostra de dispositivos inclui notebooks e telefones no seu SSID de funcionários. A verificação de MFA pode abranger o seu painel de controle de nuvem sem fio. Corrija a exposição do gerenciamento e o firmware antes de contratar o avaliador.

Quanto trabalho dá para migrar o WiFi da equipe para o 802.1X antes da nossa avaliação?

O lado da controladora é uma alteração de SSID no seu hardware existente. Você adiciona segurança Enterprise, os servidores RADIUS da Purple e um certificado RadSec, conforme definido em nossos artigos de suporte por fornecedor. A maior parte do esforço está no onboarding de dispositivos: registrar notebooks e telefones e decidir quais dispositivos legados precisam de iPSK em vez disso. Planeje esse inventário primeiro, pois ele também responde às perguntas sobre BYOD.

A Purple é segura e está em conformidade?

Sim. A Purple possui certificação ISO 27001 e está em conformidade com o GDPR. A plataforma foi fundada em 2012 e mantém um tempo de atividade de 99.999%. Quando seu avaliador perguntar como os serviços de nuvem de terceiros lidam com a autenticação de funcionários, você pode apontar para essas credenciais. A plataforma da Purple registrou 440 milhões de logins em 2024 em mais de 80.000 locais ativos, atendendo a 350 milhões de usuários.

Definições principais

Cyber Essentials

O esquema de certificação apoiado pelo governo do Reino Unido que abrange cinco controles técnicos: firewalls, configuração segura, controle de acesso de usuários, proteção contra malware e gerenciamento de atualizações de segurança. O NCSC estabelece os requisitos técnicos, a IASME gerencia o esquema desde abril de 2020, e as avaliações a partir de 28 de abril de 2025 usam o conjunto de perguntas Willow alinhado à versão 3.2 dos requisitos.

Seus pontos de acesso, controladores e painel WiFi em nuvem são dispositivos e serviços no escopo, de modo que as configurações de WiFi de funcionários aparecem dentro de cada controle, em vez de em um capítulo de redes sem fio separado.

Cyber Essentials Plus

O nível verificado do esquema, utilizando os mesmos requisitos do NCSC que o certificado básico, mas testado de forma prática por um avaliador. A especificação do teste abrange uma varredura de vulnerabilidade externa, uma varredura interna de amostras de dispositivos de usuários finais, verificações de patches e malware, checagens de MFA em serviços em nuvem e separação de contas de administrador. Deve ser concluído dentro de três meses após o certificado básico.

Não há um teste de rede sem fio pelo ar, mas a varredura externa encontra páginas de gerenciamento sem fio expostas e firmwares vulneráveis, e a amostragem de dispositivos inclui notebooks e celulares em seu SSID de funcionários.

IEEE 802.1X

O padrão IEEE para controle de acesso à rede baseado em porta. No WiFi, ele funciona como WPA2-Enterprise ou WPA3-Enterprise, com cada pessoa ou dispositivo se autenticando em um servidor RADIUS por meio de um método EAP, como EAP-TLS, EAP-TTLS ou PEAP.

O 802.1X atribui a cada sessão de funcionário uma identidade individual, o que atende aos requisitos de conta individual e de desligamento de colaboradores no controle de acesso de usuários.

iPSK (chave pré-compartilhada de identidade)

Uma implementação de fornecedor, também chamada de PPSK ou PSK privada, que emite uma senha exclusiva por pessoa ou dispositivo em um único SSID. O dispositivo ainda usa a autenticação pessoal padrão WPA2, enquanto a rede mapeia cada chave para uma identidade e pode revogá-la individualmente.

Use iPSK para caixas registradoras, scanners portáteis e IoT que não podem executar o 802.1X, e para edifícios compartilhados por vários inquilinos onde os dispositivos de cada inquilino precisam de seu próprio segmento.

WPA2-PSK

Modo WPA2 Personal, no qual cada dispositivo no SSID se autentica com a mesma senha pré-compartilhada. Não oferece identidade por usuário, portanto, revogar o acesso de uma pessoa significa alterar a chave em todos os dispositivos que a utilizam.

Os requisitos do NCSC não o proíbem explicitamente pelo nome, mas uma única chave compartilhada torna as respostas de controle de acesso de usuários difíceis de defender. Mantenha qualquer rede PSK restante segregada, documentada e altere-a quando qualquer pessoa que conheça a chave sair da empresa.

RADIUS

Remote Authentication Dial-In User Service, definido na RFC 2865, o protocolo que uma controladora WiFi usa para enviar credenciais 802.1X para um servidor de autenticação, que as verifica e concede ou recusa o acesso à rede.

Com o Purple, sua controladora existente direciona a autenticação do SSID da equipe para o RADIUS na nuvem do Purple, com dois servidores configurados para redundância.

RadSec

RADIUS sobre TLS, especificado na RFC 6614. Ele envolve o tráfego RADIUS em um túnel TLS autenticado com certificados, garantindo que as credenciais não trafeguem pela internet em texto claro.

Você instala um certificado em sua controladora para proteger o link RadSec com o RADIUS na nuvem do Purple, que oferece suporte ao controle de configuração segura.

EAP-TLS

O método Extensible Authentication Protocol definido na RFC 5216, no qual o cliente e o servidor se autenticam mutuamente com certificados X.509 dentro de um handshake TLS, sem troca de senhas.

O EAP-TLS é a opção de SSID de equipe mais robusta para frotas corporativas gerenciadas, mas os dispositivos pessoais precisam de certificados emitidos antes de poderem utilizá-lo.

EAP-TTLS e PEAP

Métodos EAP tunelados: o EAP-TTLS é especificado na RFC 5281, e o PEAP é um método originário da Microsoft. Ambos constroem um túnel TLS para o servidor RADIUS e transportam as credenciais do usuário dentro dele.

Ambos são adequados para funcionários de escritório e de apoio interno com contas de diretório em laptops, telefones e tablets modernos. O Purple executa o Passpoint com EAP-TTLS.

VLAN

Uma LAN virtual conforme definida pelo IEEE 802.1Q: uma rede logicamente separada que compartilha os mesmos switches e pontos de acesso, com o tráfego etiquetado para que possa ser isolado e roteado sob políticas de firewall.

Os requisitos do NCSC permitem excluir um subconjunto de sua rede do escopo quando um firewall ou uma VLAN o segrega, que é como as redes de WiFi para visitantes e redes PSK legadas ficam fora da sua avaliação.

CVSS v3

O Common Vulnerability Scoring System versão 3, mantido pelo FIRST, que classifica a gravidade das vulnerabilidades de 0 a 10. O Cyber Essentials trata uma pontuação de 7 ou superior como alta ou crítica.

Correções de firmware de nível alto e crítico para pontos de acesso, controladoras e roteadores com capacidade sem fio devem ser instaladas em até 14 dias, assim como qualquer correção onde o fornecedor não informe a gravidade.

Passpoint (Hotspot 2.0)

A certificação da WiFi Alliance baseada no IEEE 802.11u que permite que os dispositivos descubram e se conectem a uma rede automaticamente usando credenciais armazenadas, com autenticação por meio de um método EAP.

O Purple executa o Passpoint com EAP-TTLS na rede da equipe, para que os dispositivos cadastrados se conectem sem a necessidade de avisos ou de um Captive Portal.

Exemplos práticos

Um hotel de 200 quartos manteve seus 85 funcionários em uma única chave WPA2-PSK inalterada por quatro anos, a qual era conhecida por prestadores de serviço e equipe de limpeza terceirizada. Um antigo redirecionamento de porta do instalador deixou o painel de administração web do controlador acessível pela internet com a senha de fábrica. Como fazer para que ele passe no Cyber Essentials?

O gerente de TI fechou o redirecionamento de porta e alterou todas as credenciais padrão, corrigindo as falhas de firewall e configuração segura. O MFA foi implementado no painel em nuvem, com uma conta nominal para cada administrador para atender ao controle de acesso de usuários. Os funcionários foram movidos para um SSID 802.1X via Purple, integrado ao diretório do hotel, garantindo que cada sessão tenha uma identidade individual. Os tablets da equipe de limpeza que não podiam rodar 802.1X foram movidos para uma VLAN segregada com sua própria senha. O WiFi de convidados permaneceu em uma VLAN separada, sem rota para os sistemas dos funcionários. As chaves compartilhadas caíram de uma para zero, e o desligamento de um colaborador passou de reconfigurar mais de 120 dispositivos para apenas desativar uma única conta de diretório. O questionário foi enviado sem respostas não conformes de redes sem fio.

Uma rede de varejo com 40 lojas e Cyber Essentials básico agendou sua avaliação Plus. Cerca de 300 celulares pessoais usavam o SSID de funcionários, a maioria para navegação nos intervalos. Uma varredura externa de pré-avaliação encontrou o gerenciamento remoto ativado nos roteadores das lojas, rodando firmware com um alerta de alta gravidade. O que a equipe deve fazer antes da chegada do avaliador?

A equipe desativou o gerenciamento remoto e aplicou o firmware corrigido dentro da janela de 14 dias, eliminando as descobertas da varredura externa. Os celulares pessoais foram movidos para a rede de convidados, que estava segregada e fora do escopo, pois não precisavam de dados organizacionais. Apenas os celulares dos gerentes de loja, que liam e-mails corporativos, permaneceram no acesso de funcionários, cada um com sua própria chave iPSK e registro no gerenciamento de dispositivos. Os leitores portáteis receberam chaves iPSK por dispositivo, permitindo a revogação individual sem 802.1X. Os dispositivos BYOD no escopo caíram de cerca de 300 para 45. A nova varredura externa retornou zero descobertas críticas ou de alta gravidade nos equipamentos de roteador ou sem fio, e a auditoria Plus foi concluída dentro do prazo de três meses.

Perguntas frequentes

O Purple para WiFi de equipe funciona com os pontos de acesso que já possuímos?

Sim. O Purple é agnóstico em relação ao hardware e funciona como uma sobreposição em nuvem no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Você configura um SSID WPA2-Enterprise no seu controlador existente e direciona a autenticação para o RADIUS em nuvem do Purple via RadSec. Nossos artigos de suporte fornecem as configurações exatas para cada plataforma, permitindo que você altere a configuração em vez de substituir o hardware antes da sua avaliação.

Precisamos remover o WPA2-PSK para passar no Cyber Essentials?

Não, os requisitos não proíbem o WPA2-PSK nominalmente. No entanto, uma única chave compartilhada dificulta a defesa de suas respostas de controle de acesso de usuários, pois ela não pode ser removida para apenas uma pessoa quando ela sai da empresa. Mova a equipe para 802.1X ou iPSK. Mantenha qualquer rede PSK restante segregada em sua própria VLAN, restrita a dispositivos legados e documentada, com uma senha que atenda à regra de 12 caracteres.

O nosso WiFi de convidados entra no escopo do Cyber Essentials?

Não se você o segregar corretamente. Os requisitos do NCSC permitem excluir um subconjunto da sua rede do escopo quando um firewall ou uma VLAN o separa dos sistemas que estão no escopo. Coloque o tráfego de convidados em sua própria VLAN, bloqueie o roteamento para as redes da equipe e sistemas corporativos, e descreva essa separação em sua declaração de escopo. Os notebooks da equipe que se conectam à rede de convidados ainda precisam estar com o firewall de software ativado.

Os celulares pessoais da equipe conectados ao SSID da equipe estão no escopo?

Sim, se eles acessarem dados ou serviços organizacionais, como o e-mail da empresa. Desde a versão 3.0 dos requisitos, os dispositivos BYOD que acessam dados organizacionais estão no escopo e devem atender a todos os cinco controles. Celulares usados apenas para aplicativos de MFA, chamadas e mensagens de texto estão excluídos. Mover dispositivos pessoais que precisam apenas de acesso à internet para a sua rede de convidados segregada é a maneira mais rápida de reduzir o escopo.

O Cyber Essentials Plus testa a nossa rede sem fio diretamente?

Não, a especificação de teste do Plus não possui um teste sem fio dedicado por radiofrequência. No entanto, o seu WiFi ainda é examinado indiretamente. A varredura externa identifica páginas de gerenciamento de pontos de acesso ou de controladores expostas e firmwares vulneráveis. A amostragem de dispositivos inclui notebooks e celulares conectados ao SSID da sua equipe. A verificação de MFA pode abranger o painel sem fio na nuvem. Corrija a exposição de gerenciamento e o firmware antes de agendar o avaliador.

Quanto trabalho dá para migrar o WiFi da equipe para 802.1X antes da nossa avaliação?

No lado do controlador, trata-se de uma alteração de SSID no seu hardware existente. Você adiciona a segurança Enterprise, os servidores RADIUS do Purple e um certificado RadSec, conforme detalhado em nossos artigos de suporte por fabricante. A maior parte do esforço está na integração de dispositivos: cadastrar notebooks e celulares e decidir quais dispositivos legados precisam de iPSK. Planeje esse inventário primeiro, pois isso também responderá às perguntas sobre BYOD.

O próprio Purple é certificado pelo Cyber Essentials?

Sim. O Purple possui as certificações Cyber Essentials e ISO 27001, é uma B Corp certificada e opera em conformidade com a GDPR e a CCPA. Quando seu avaliador perguntar como os serviços de nuvem de terceiros lidam com a autenticação de funcionários, você pode apresentar essas certificações. A plataforma do Purple registrou 440 milhões de logins em 2024 em mais de 80.000 locais ativos, de acordo com nossos próprios dados.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.