- Purple
- Guest WiFi: a complete guide
- Como o WiFi de Colaboradores o Ajuda a Cumprir a ISO/IEC 27001: Mapeamento de Controlos do Anexo A para a Sua Rede Sem Fios
Como o WiFi de Colaboradores o Ajuda a Cumprir a ISO/IEC 27001: Mapeamento de Controlos do Anexo A para a Sua Rede Sem Fios
Será capaz de decidir se o seu WiFi de colaboradores pode comprovar 12 controlos do Anexo A da ISO/IEC 27001:2022, incluindo A.5.15, A.8.5 e A.8.22. Será também capaz de substituir uma chave WPA2-PSK partilhada por IEEE 802.1X e VLANs dinâmicas. Finalmente, poderá reunir os registos RADIUS, testes de segregação e registos de fornecedores que um auditor aceita na fase 2.
Parte da nossa série principal: Guia de Guest WiFi →
- O que é que a ISO 27001 exige do seu WiFi para funcionários?
- Política versus evidência
- Por que razão uma palavra-passe de WiFi partilhada falha na auditoria?
- Como o WPA2-PSK falha no teste de autenticação A.8.5
- Como o 802.1X lhe garante responsabilidade individual
- Qual o método de autenticação que passa em cada controlo?
- Como é que o WiFi de funcionários se mapeia em cada controlo do Anexo A?
- Identidade e autenticação: A.5.15, A.5.16, A.5.17 e A.8.5
- Acesso privilegiado e restrito: A.8.2 e A.8.3
- Controlos de rede: A.8.20, A.8.21 e A.8.22
- Comprovar a segregação num único SSID (A.8.22)
- Monitorização, filtragem e criptografia: A.8.16, A.8.23 e A.8.24
- Revogação através de CoA RFC 5176
- Como é que isto se reflete num parque informático real?
- Cenário prático: um grupo hoteleiro de três propriedades
- Cenário prático: uma cadeia de retalho com 60 lojas
- Onde se enquadra o WiFi de funcionários ao lado das redes de convidados e multi-inquilino?
- O mesmo conjunto de controlos aplica-se ao WiFi de convidados?
- E se várias entidades legais partilharem o mesmo espaço?
- Quais são os limites que deve conhecer?
- O que deve fazer antes da sua auditoria de fase 2?
- Perguntas frequentes
- O Purple Staff WiFi funciona com os pontos de acesso que já possuímos?
- Uma palavra-passe partilhada WPA2-PSK para funcionários fará com que reprovemos na nossa auditoria ISO 27001?
- A própria Purple é certificada pela ISO 27001?
- Precisamos de WPA3-Enterprise para passar na auditoria?
- O WiFi de convidados precisa de estar dentro do âmbito da nossa ISO 27001?
- Quanto esforço exige a transição de uma palavra-passe partilhada para o 802.1X?
- Pode um único SSID de funcionários servir várias empresas no mesmo local?
- Como provamos que um funcionário que saiu perdeu o acesso ao WiFi?
Uma rede WiFi para funcionários construída com base na norma IEEE 802.1X e integrada com o Microsoft Entra ID produz evidências de auditoria para 12 controlos do Anexo A da ISO/IEC 27001:2022. Estes incluem o A.5.15 controlo de acessos, A.8.5 autenticação segura e A.8.22 segregação de redes. A autenticação individual, a atribuição de VLAN baseada em funções, o transporte encriptado e os registos RADIUS centralizados produzem os registos que um auditor aceita. Uma palavra-passe partilhada WPA2-PSK não produz nenhum deles.
O que é que a ISO 27001 exige do seu WiFi para funcionários?
O seu WiFi para funcionários é a base de qualquer postura de conformidade sem fios. Transporta os dispositivos que acedem ao seu sistema de gestão de propriedades, ponto de venda, software de escalas e e-mail. O Purple Staff WiFi substitui as palavras-passe partilhadas por Redes Baseadas na Identidade. Cada pessoa autentica-se com a sua própria credencial e cada ligação é registada com base numa identidade nominal. As redes de convidados e de inquilinos assentam sobre essa base. Nunca a substituem.
A ISO/IEC 27001:2022 nunca menciona a tecnologia sem fios pelo nome. Exige que execute um sistema de gestão de segurança da informação (SGSI). Deve justificar cada controlo do Anexo A na sua Declaração de Aplicabilidade (SoA). O Anexo A lista 93 controlos em quatro temas: organizacional, pessoas, físico e tecnológico. O seu WiFi para funcionários afeta mais diretamente os temas organizacional (5.x) e tecnológico (8.x).
Política versus evidência
A sua auditoria de fase 1 analisa a documentação. Na fase 2, e em cada auditoria de acompanhamento, o auditor testa se os controlos funcionam realmente. Uma política que diz "o acesso ao WiFi dos funcionários é restrito a pessoal autorizado" é uma declaração de intenções. Um registo RADIUS que mostra que uma pessoa identificada se autenticou às 08:14 e foi colocada na VLAN financeira prova que o controlo funciona.
Essa lacuna apanha muitas organizações de surpresa. A política de redes sem fios é sólida, mas a rede não consegue produzir um registo de quem se ligou. Acaba por obter uma não conformidade menor em relação ao A.5.15 ou A.8.5, e um plano de ações corretivas para executar antes da próxima visita.
Por que razão uma palavra-passe de WiFi partilhada falha na auditoria?
Como o WPA2-PSK falha no teste de autenticação A.8.5
O A.8.5 exige tecnologias e procedimentos de autenticação seguros, baseados em restrições de acesso e na sua política de controlo de acessos. O WPA2-Personal, habitualmente designado por WPA2-PSK, autentica um dispositivo, não uma pessoa. Todos os que conhecem a chave pré-partilhada derivam chaves de encriptação a partir do mesmo segredo. A rede não tem forma de distinguir um gerente de loja de um prestador de serviços que saiu na primavera passada.
Três falhas decorrem desse design:
- Sem identidade individual. Os registos mostram um endereço MAC, não uma pessoa. Os endereços MAC são aleatorizados por predefinição nas versões atuais do iOS e Android, pelo que até a atribuição do dispositivo é pouco fiável.
- Sem revogação limpa. Remover uma pessoa que sai significa alterar a chave para todos no local. A maioria das equipas adia esta tarefa, pelo que a chave sobrevive a várias rotações de pessoal.- Exposição a ataques offline. Um atacante que capture um handshake de quatro vias WPA2 pode tentar adivinhar a chave offline. Chaves fracas ou de longa duração sucumbem a esse ataque.
O WPA3-Personal substitui o handshake pelo protocolo SAE (Simultaneous Authentication of Equals), que resiste a ataques de dicionário offline. Continua a utilizar uma palavra-passe partilhada. Corrige a criptografia, mas não o problema de identidade, pelo que continua a falhar os controlos A.5.16 e A.8.5 para o acesso de funcionários.
Como o 802.1X lhe garante responsabilidade individual
O IEEE 802.1X é um controlo de acesso à rede baseado em portas. O ponto de acesso bloqueia o tráfego até que um servidor de autenticação aprove o dispositivo. Esse servidor comunica através de RADIUS (Remote Authentication Dial-In User Service, RFC 2865). A troca de credenciais ocorre dentro de um método EAP (Extensible Authentication Protocol).
Os dois métodos com que se deparará mais frequentemente:
- EAP-TLS. Ambas as partes apresentam certificados. Não existe palavra-passe para pescar (phishing) ou partilhar, pelo que oferece a prova de identidade mais forte.
- EAP-TTLS. O servidor apresenta um certificado e cria um túnel TLS. O cliente envia então a sua credencial dentro desse túnel. As configurações publicadas de Staff WiFi da Purple para Juniper Mist e Cisco Meraki utilizam EAP-TTLS.
De qualquer forma, o servidor RADIUS regista uma identidade para cada sessão. A contabilidade RADIUS (RFC 2866) adiciona registos de início de sessão, atualizações provisórias e fim de sessão. Cada registo contém o nome autenticado, o identificador do ponto de acesso, o MAC do dispositivo e o endereço IP atribuído. Associe estes dados aos registos do seu firewall e poderá atribuir uma ligação a uma pessoa identificada. Essa cadeia é a responsabilidade que um auditor procura.
Qual o método de autenticação que passa em cada controlo?
| Método | Identidade individual (A.5.16) | Autenticação segura (A.8.5) | Revogação de pessoa única | Segregação por função (A.8.22) | Onde se enquadra |
|---|---|---|---|---|---|
| WPA2-PSK | Não - chave partilhada | Falha | Não - rodar a chave para todos | SSID separado por função | Apenas dispositivos legados, VLAN isolada |
| WPA3-Personal (SAE) | Não - palavra-passe partilhada | Falha para acesso de funcionários | Não - rodar a palavra-passe para todos | SSID separado por função | Pequenos locais sem RADIUS |
| iPSK (chave por dispositivo ou por grupo) | Por detentor de chave | Parcial - chave, não a pessoa | Sim - eliminar uma chave | Sim - VLAN por chave | Isolamento de inquilinos, dispositivos headless |
| WPA2-Enterprise (802.1X) | Sim - identidade nominal | Aprovado | Sim - desativar a conta | Sim - VLAN dinâmica | Predefinido para WiFi de funcionários |
| WPA3-Enterprise (802.1X) | Sim - identidade nominal | Aprovado | Sim - desativar a conta | Sim - VLAN dinâmica | Infraestruturas de elevada garantia, novas construções |
Como é que o WiFi de funcionários se mapeia em cada controlo do Anexo A?
A tabela abaixo mapeia os 12 controlos que uma rede sem fios demonstra mais frequentemente. Utilize-a como ponto de partida para as linhas de rede sem fios na sua Declaração de Aplicabilidade (SoA).
| Controlo do Anexo A | Implementação sem fios | Artefacto que o auditor irá aceitar |
|---|---|---|
| A.5.15 Controlo de acessos | 802.1X no SSID de colaboradores, política que associa funções ao acesso à rede | Política de controlo de acessos e registos de aceitação e rejeição do RADIUS |
| A.5.16 Gestão de identidades | Contas com origem no seu fornecedor de identidade, uma identidade por pessoa | Registos de entrada, alteração e saída de colaboradores associados a identidades RADIUS |
| A.5.17 Informação de autenticação | Certificados ou credenciais de diretório, sem palavra-passe de WiFi partilhada | Procedimento de emissão de credenciais, inventário de certificados |
| A.8.2 Direitos de acesso privilegiado | Grupo de administradores mapeado para uma VLAN de gestão, separado dos colaboradores gerais | Exportação da política RADIUS que mostra a função de administrador e os seus membros |
| A.8.3 Restrição de acesso à informação | Mapeamento de funções para VLAN, ACLs de firewall por VLAN | Configuração de VLAN e ACL, resultados dos testes de conectividade |
| A.8.5 Autenticação segura | WPA2-Enterprise ou WPA3-Enterprise com EAP-TLS ou EAP-TTLS | Exportação da configuração de WLAN, método EAP em utilização |
| A.8.16 Monitorização de atividades | Contabilização RADIUS com atualizações provisórias, alertas de falha de início de sessão | Amostra de registos de contabilização, regras de alerta, aprovação de revisão |
| A.8.20 Segurança de redes | SSIDs geridos por controlador, deteção de pontos de acesso não autorizados | Diagrama de rede, inventário de WLAN, relatório de pontos de acesso não autorizados |
| A.8.21 Segurança dos serviços de rede | Cloud RADIUS de um fornecedor certificado, transporte RadSec | Certificado ISO 27001 do fornecedor, acordo de nível de serviço |
| A.8.22 Segregação de redes | Tráfego de colaboradores, convidados e dispositivos em VLANs separadas | Desenho de VLAN, teste inter-VLAN que demonstra tráfego bloqueado |
| A.8.23 Filtragem Web | VLANs de colaboradores encaminhadas através da sua firewall ou filtro DNS | Política de filtragem e registos associados a VLAN ou identidade |
| A.8.24 Utilização de criptografia | Encriptação AES por rádio, TLS para transporte RADIUS | Política de criptografia, definições de cifra WLAN, certificado RadSec |
Identidade e autenticação: A.5.15, A.5.16, A.5.17 e A.8.5
Estes quatro controlos dependem mutuamente uns dos outros. O auditor escolhe uma amostra de pessoas que saíram da empresa a partir do seu sistema de RH e solicita a comprovação de que o respetivo acesso ao WiFi terminou. Com o 802.1X associado ao seu diretório, a desativação da conta encerra as autenticações futuras. A Purple integra-se com o Microsoft Entra ID, Okta e Google Workspace, pelo que as entradas, alterações e saídas de colaboradores fluem a partir do sistema que já gere.
Apresente os registos de rejeição do RADIUS relativos a essa amostra de ex-colaboradores. Uma rejeição com uma marca temporal posterior à data de saída é uma prova clara.
Acesso privilegiado e restrito: A.8.2 e A.8.3
Os seus engenheiros de rede necessitam de aceder às interfaces de gestão de switches e controladores. Os colaboradores da receção não. Mapeie o grupo de administradores de TI para uma VLAN de gestão e qualquer outra função para uma VLAN que não consiga aceder aos endereços de gestão. A própria política RADIUS torna-se a sua prova de acesso privilegiado, pois lista exatamente qual o grupo que recebe cada rede.
Controlos de rede: A.8.20, A.8.21 e A.8.22
A.8.21 abrange os serviços em que confia, incluindo cloud RADIUS. O RADIUS padrão sobre UDP protege apenas o atributo de palavra-passe, utilizando um esquema baseado em MD5. O RadSec (RFC 6614) envolve toda a troca RADIUS em TLS. As configurações de Staff WiFi da Purple utilizam RadSec entre os seus pontos de acesso e o cloud RADIUS da Purple. No Juniper Mist, adiciona um certificado RadSec ao nível da organização, conforme descrito no artigo de suporte Staff WiFi - Juniper Mist.
Para o lado do fornecedor de A.8.21, a Purple detém as certificações ISO 27001 e Cyber Essentials. A Purple reporta 99.999% de tempo de atividade da plataforma. Solicite o certificado atual e guarde-o nos seus registos de fornecedores.
Comprovar a segregação num único SSID (A.8.22)
Os auditores assumem frequentemente que segregação significa um SSID por rede. Não é o caso. Com o 802.1X, o servidor RADIUS devolve atributos de VLAN na mensagem Access-Accept, conforme definido na RFC 3580. O ponto de acesso coloca cada pessoa na VLAN da sua função, embora todos se tenham ligado ao mesmo SSID.
Para o comprovar, apresente três elementos:
- A tabela de mapeamento de função para VLAN da sua política RADIUS.
- Regras de firewall que mostram quais as VLANs que podem comunicar entre si.
- Um teste datado: um dispositivo na VLAN geral de colaboradores tenta aceder à sub-rede financeira e falha.
Um único SSID também reduz a sobrecarga de tempo de antena dos beacons. Menos redes de transmissão ajudam no planeamento de capacidade em locais com grande densidade.
Monitorização, filtragem e criptografia: A.8.16, A.8.23 e A.8.24
Para o A.8.16, o registo de atividade (accounting) RADIUS fornece registos ao nível da sessão. A configuração Staff WiFi - Cisco Meraki da Purple ativa servidores de accounting com atualizações provisórias. Combine esses registos com uma revisão documentada: quem analisa falhas de autenticação repetidas, com que frequência e o que desencadeia o escalonamento. O registo de eventos A.8.15 complementa este controlo e baseia-se nos mesmos registos.
A filtragem web A.8.23 ocorre na sua firewall ou filtro de DNS, não no WiFi. O Staff WiFi fornece a VLAN ou a identidade em que o seu filtro se baseia, pelo que a política pode diferir para tablets da cozinha e computadores portáteis da sede.
Para o A.8.24, o WPA2-Enterprise e o WPA3-Enterprise encriptam o tráfego por transmissão sem fios com AES. O WPA3-Enterprise também exige Protected Management Frames (IEEE 802.11w). O seu modo de 192 bits utiliza GCMP-256 com EAP-TLS para a máxima garantia. Registe a suite de cifragem na sua política de criptografia.
Revogação através de CoA RFC 5176
Desativar uma conta interrompe a próxima autenticação. Nem sempre termina uma sessão ativa. O RADIUS Change of Authorization (CoA), definido na RFC 5176, permite ao servidor enviar um Disconnect-Request para terminar uma sessão imediatamente. Também pode enviar um CoA-Request para a mover para outra VLAN.
Verifique o que a sua implementação realmente faz. A configuração publicada da Cisco Meraki da Purple deixa o suporte a RADIUS CoA desativado. Confirme com a Purple como a revogação imediata é tratada no seu parque informático antes de a incluir na sua descrição de controlo. Os auditores testam o que afirma, por isso afirme apenas o que está a ser executado.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Como é que isto se reflete num parque informático real?
Cenário prático: um grupo hoteleiro de três propriedades
Situação. Um grupo hoteleiro com três propriedades de cerca de 200 quartos cada recebeu uma não conformidade menor na auditoria de acompanhamento. O WiFi dos funcionários utilizava uma chave WPA2-PSK em todos os locais, inalterada há 18 meses. Cerca de 140 funcionários, incluindo pessoal de limpeza de agências, conheciam-na.
O que foi feito. O grupo migrou o WiFi dos funcionários para WPA2-Enterprise com 802.1X nos seus pontos de acesso existentes, com RadSec para cloud RADIUS. As contas provinham do diretório do grupo. A receção, a limpeza, as finanças e as TI foram mapeadas, cada uma, para a sua própria VLAN num único SSID. A rede de convidados permaneceu separada.
Resultado. Na auditoria seguinte, 100% das sessões de funcionários amostradas foram associadas a uma pessoa identificada. O auditor amostrou cinco colaboradores que saíram da empresa e todos apresentaram uma rejeição do RADIUS após a data de saída. A não conformidade foi encerrada. A remoção de um colaborador que saiu passou de reconfigurar as chaves em três locais para apenas desativar uma conta. Veja como a Purple funciona em Hotéis.
Cenário prático: uma cadeia de retalho com 60 lojas
Situação. Uma cadeia de 60 lojas possuía a certificação ISO 27001 e também estava abrangida pela norma PCI-DSS v4.0. Cada loja transmitia três SSIDs para funcionários: um para scanners portáteis, um para portáteis de gestores e outro para telemóveis de funcionários. A prova de segregação era um diagrama que ninguém tinha testado.
O que foi feito. A cadeia fundiu os três SSIDs num único SSID de funcionários com 802.1X e atribuição dinâmica de VLAN. Os scanners antigos que não podiam executar 802.1X foram movidos para uma VLAN isolada com regras de firewall estritamente definidas. A equipa de segurança realizou um teste de segregação datado numa amostra de lojas.
Resultado. Os SSIDs de funcionários por loja passaram de três para um. Os mesmos resultados do teste de segregação serviram o pacote de provas A.8.22 e o teste de segmentação PCI-DSS ao abrigo do Requisito 11.4.5. Um único teste alimentava agora duas auditorias. Leia mais sobre as implementações de Retalho.
O padrão repete-se noutros setores regulados. O pessoal de enfermaria na Saúde e as tripulações a bordo em Comboios necessitam da mesma prova de identidade nominal.
Onde se enquadra o WiFi de funcionários ao lado das redes de convidados e multi-inquilino?
O mesmo conjunto de controlos aplica-se ao WiFi de convidados?
Parcialmente. Se o WiFi de convidados partilhar a infraestrutura física com a sua rede de funcionários, este entra no âmbito do seu SGSI para os controlos A.8.20 e A.8.22. O auditor quererá provas de que um convidado não consegue aceder aos sistemas dos funcionários ou de pagamento. Trata-se de uma questão de segregação, respondida com as mesmas provas de VLAN e firewall.O WiFi para convidados também levanta a questão da norma A.5.34, privacidade e proteção de informações pessoais, porque recolhe dados dos visitantes. O GDPR regulamenta esses dados. O extra SecurePass da Purple confere às redes de convidados um acesso encriptado e autenticado individualmente, o que reforça a vertente de convidados da mesma auditoria. Os auditores costumam perguntar por ambas as redes na mesma sessão, por isso prepare ambos os pacotes de evidências em conjunto.
E se várias entidades legais partilharem o mesmo espaço?
O WiFi para funcionários num centro de conferências, aeroporto ou edifício de uso misto serve frequentemente várias organizações. Cada uma pode gerir o seu próprio ISMS. O iPSK (Identity PSK) atribui a cada organização inquilina a sua própria chave, e o RADIUS mapeia essa chave para a VLAN do inquilino. O Multi-Tenant WiFi da Purple utiliza iPSK como mecanismo de isolamento.
Compreenda o compromisso. O iPSK isola os inquilinos entre si de forma limpa, o que comprova a norma A.8.22. Dentro de um inquilino, este identifica uma chave, não uma pessoa. Para os próprios funcionários de um inquilino, o 802.1X continua a ser a resposta mais robusta para a norma A.8.5.
Quais são os limites que deve conhecer?
O EAP-TTLS depende da validação de certificados. Num túnel TTLS, o cliente envia as suas credenciais assim que o túnel é estabelecido. Se os dispositivos aceitarem qualquer certificado de servidor, um atacante que execute um ponto de acesso falso pode recolher credenciais. Envie o certificado de servidor fidedigno para os dispositivos geridos através da sua plataforma de gestão de dispositivos móveis. Registe isso na sua evidência da norma A.8.5.
O WPA2 ainda está na configuração publicada. As configurações documentadas da Purple para Juniper Mist e Cisco Meraki especificam WPA2-Enterprise. O WPA2-Enterprise cumpre a norma A.8.5 quando emparelhado com um método EAP sólido. Se a sua avaliação de risco exigir WPA3-Enterprise, confirme primeiro o suporte para o seu hardware e base de clientes.
O WiFi para funcionários não abrange todos os controlos. Este comprova controlos técnicos. Controlos físicos, como a norma A.7.8, localização de equipamentos, e controlos de pessoas, como a norma A.6.3, formação de sensibilização para a segurança, necessitam de evidências próprias.
Os registos são dados pessoais. Os registos RADIUS contêm nomes, identificadores de dispositivos e carimbos de data/hora. Defina um período de retenção, uma base legal ao abrigo do GDPR e uma lista de acessos para os registos. A ISO 27001 não define um período de retenção fixo, pelo que deve definir um e cumpri-lo.
O certificado do seu fornecedor não é o seu. A certificação ISO 27001 da Purple apoia a sua evidência de fornecedor da norma A.8.21. Não certifica o seu ISMS.
O que deve fazer antes da sua auditoria de fase 2?
Trabalhe nesta lista seis a oito semanas antes da chegada do auditor:
- Liste cada SSID no espaço, com o seu tipo de segurança e VLAN. Desative qualquer SSID de funcionários com chave partilhada ou justifique-o na SoA.
- Exporte a política RADIUS mostrando cada função, a sua VLAN e os seus membros.
- Extraia cinco registos de colaboradores cessantes dos Recursos Humanos e faça a correspondência de cada um a uma rejeição do RADIUS após a data de saída.
- Execute um teste de segregação datado a partir das VLAN de funcionários, convidados e dispositivos, e tire capturas de ecrã das tentativas bloqueadas.
- Analise uma amostra de uma semana de registos de atividade e mostre a revisão que se seguiu.6. Arquive as provas do fornecedor para o seu fornecedor de RADIUS na nuvem, incluindo o certificado ISO 27001.
- Verifique a validação do certificado de cliente numa amostra de dispositivos geridos.
Se ainda utiliza uma palavra-passe partilhada, comece com a alteração da WLAN. A Purple publica guias passo a passo para a Juniper Mist e Cisco Meraki. Para o padrão empresarial mais amplo noutros fabricantes, consulte How to Configure WPA2-Enterprise on Common Access Point Platforms (Cisco, Aruba, Ubiquiti).
Consulte também: Purple Staff WiFi, a base para a sua postura de conformidade sem fios, com SecurePass para redes de convidados e Multi-Tenant WiFi para propriedades partilhadas.
Perguntas frequentes
O Purple Staff WiFi funciona com os pontos de acesso que já possuímos?
Sim. A Purple é agnóstica em termos de hardware e funciona como uma sobreposição na nuvem em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Altera o perfil WLAN para WPA2-Enterprise e aponta-o para o RADIUS na nuvem da Purple através de RadSec. A Purple publica guias passo a passo de Staff WiFi para Juniper Mist e Cisco Meraki. Não é necessário substituir equipamentos existentes, pelo que as suas provas de auditoria melhoram sem um projeto de hardware.
Uma palavra-passe partilhada WPA2-PSK para funcionários fará com que reprovemos na nossa auditoria ISO 27001?
É provável que resulte numa não conformidade com a A.8.5 ou A.5.16. Uma chave partilhada autentica dispositivos, não pessoas, pelo que não é possível demonstrar qual a pessoa identificada que se ligou. Também não pode revogar o acesso de um funcionário que saiu sem alterar a chave para todos os outros. Algumas organizações mantêm uma rede PSK para dispositivos legados que não conseguem executar 802.1X. Isso só funciona numa VLAN isolada, com a exceção devidamente fundamentada na sua Declaração de Aplicabilidade.
A própria Purple é certificada pela ISO 27001?
Sim. A Purple possui a certificação ISO 27001, juntamente com a Cyber Essentials, e opera como uma plataforma em conformidade com o GDPR. Isso apoia as suas provas de fornecedor ao abrigo da A.8.21, segurança dos serviços de rede, e A.5.19, segurança da informação no relacionamento com fornecedores. Solicite à Purple o certificado atual e o respetivo âmbito, e arquive-o com os seus registos de fornecedores. Lembre-se de que o certificado de um fornecedor apoia o seu SGSI, mas não o certifica.
Precisamos de WPA3-Enterprise para passar na auditoria?
Não. A ISO 27001 não especifica um padrão de segurança WiFi. Solicita que escolha controlos que se adeqúem à sua avaliação de risco. O WPA2-Enterprise com 802.1X e um método EAP robusto satisfaz a A.8.5 e a A.8.24 na maioria dos perfis de risco. O WPA3-Enterprise adiciona Protected Management Frames obrigatórios e um modo opcional de 192 bits. Escolha-o sempre que a sua avaliação de risco ou os regulamentos do setor exigirem garantias mais elevadas, e confirme se os seus dispositivos de cliente o suportam.
O WiFi de convidados precisa de estar dentro do âmbito da nossa ISO 27001?
Sim, sempre que esta partilhe a infraestrutura com a sua rede de funcionários ou com os sistemas de negócio. O auditor irá testar se os convidados não conseguem aceder às redes de funcionários, de pagamentos ou de gestão ao abrigo da norma A.8.22. O guest WiFi também recolhe dados pessoais, o que envolve o GDPR e a norma A.5.34. O add-on SecurePass da Purple atribui às redes de convidados uma autenticação individual e encriptada. Prepare os pacotes de evidências de convidados e funcionários em conjunto, pois os auditores costumam analisar ambos na mesma sessão.
Quanto esforço exige a transição de uma palavra-passe partilhada para o 802.1X?
A alteração do ponto de acesso é apenas um perfil de WLAN no painel do seu controlador, documentado passo a passo nos guias de suporte da Purple. A maior parte do esforço reside noutros aspetos. Terá de mapear funções para VLANs, ligar o seu fornecedor de identidade e integrar os dispositivos dos funcionários. Deve também planear a integração de dispositivos legados que não conseguem executar o 802.1X. Realize um projeto-piloto num único local, recolha as evidências do mesmo e implemente no resto da infraestrutura assim que o modelo se mostrar estável.
Pode um único SSID de funcionários servir várias empresas no mesmo local?
Sim. Utilize o identity PSK (iPSK) para atribuir a cada organização inquilina a sua própria chave. O RADIUS mapeia cada chave para a VLAN desse inquilino, garantindo que o tráfego permanece isolado num SSID partilhado. O Multi-Tenant WiFi da Purple utiliza esta abordagem. O iPSK isola os inquilinos de forma limpa e serve de evidência para a norma A.8.22. No entanto, dentro de cada inquilino, este identifica uma chave e não uma pessoa, pelo que o 802.1X continua a ser a escolha mais forte para a autenticação individual de funcionários.
Como provamos que um funcionário que saiu perdeu o acesso ao WiFi?
Desative a conta no seu fornecedor de identidade e, em seguida, apresente os registos de rejeição do RADIUS para qualquer tentativa após a data de saída. A Purple integra-se com o Microsoft Entra ID, Okta e Google Workspace, pelo que as alterações de novas entradas, transferências e saídas chegam à rede diretamente a partir do seu diretório. Os auditores costumam recolher amostras de vários funcionários que saíram com base nos registos de Recursos Humanos. Uma rejeição com carimbo de data/hora após a data de saída fornece-lhes provas limpas e atribuíveis ao abrigo das normas A.5.16 e A.5.18.
Definições Principais
IEEE 802.1X
O padrão IEEE para controlo de acesso à rede baseado em portas. O ponto de acesso bloqueia o tráfego até que um servidor de autenticação, normalmente RADIUS, aprove o dispositivo, com credenciais trocadas dentro de um método Extensible Authentication Protocol (EAP).
O 802.1X é o que o WPA2-Enterprise e o WPA3-Enterprise utilizam, sendo o mecanismo que transforma um SSID de colaboradores em evidência de identidade nominal para o A.5.15, A.5.16 e A.8.5.
RADIUS
Remote Authentication Dial-In User Service, definido no RFC 2865. O servidor aceita ou rejeita cada pedido de autenticação e pode devolver atributos na mensagem Access-Accept, tais como a VLAN a atribuir.
Os registos de aceitação e rejeição do RADIUS são o elemento central para o controlo de acessos e amostragem de saídas de colaboradores, pelo que a exportação da sua política RADIUS se torna, por si só, uma evidência de auditoria.
RADIUS accounting
Definido no RFC 2866, o accounting adiciona registos de início de sessão, atualização provisória e paragem. Cada registo contém o nome autenticado, o identificador do ponto de acesso, o MAC do dispositivo e o endereço IP atribuído.
Os registos de accounting, associados aos registos da firewall, permitem atribuir uma ligação a uma pessoa identificada e fornecem a evidência ao nível da sessão que a monitorização do A.8.16 exige.
EAP-TLS
Um método EAP utilizado com 802.1X no qual tanto o cliente como o servidor apresentam certificados, eliminando a existência de palavras-passe que possam ser alvo de phishing ou partilhadas.
O EAP-TLS oferece a prova de identidade mais forte para o A.8.5 e é obrigatório para o modo WPA3-Enterprise de 192 bits, que utiliza GCMP-256.
EAP-TTLS
Um método EAP no qual o servidor apresenta um certificado e estabelece um túnel TLS, e o cliente envia as suas credenciais dentro desse mesmo túnel.
As configurações de WiFi de colaboradores publicadas pela Purple para Juniper Mist e Cisco Meraki utilizam EAP-TTLS, o que torna a validação do certificado do servidor por parte do cliente um controlo que deve comprovar.
WPA3-Personal (SAE)
O WPA3-Personal substitui o handshake de quatro vias do WPA2 pela Autenticação Simultânea de Iguais, que resiste a ataques de dicionário offline, mas continua a depender de uma única palavra-passe partilhada.
As equipas assumem frequentemente que uma atualização para WPA3 resolve uma constatação de auditoria. Esta corrige a criptografia, mas não o problema de identidade, pelo que continua a falhar os controlos A.5.16 e A.8.5 para o acesso de funcionários.
Identity PSK (iPSK)
Uma chave pré-partilhada por dispositivo ou por grupo num único SSID, com o RADIUS a mapear cada chave para a sua própria VLAN.
O iPSK isola as organizações inquilinas em propriedades partilhadas e comprova o controlo A.8.22, mas identifica uma chave e não uma pessoa, pelo que o 802.1X continua a ser a resposta mais forte para o A.8.5.
RadSec
RADIUS sobre TLS, definido no RFC 6614. Envolve toda a troca RADIUS em TLS, enquanto o RADIUS padrão sobre UDP protege apenas o atributo de palavra-passe com um esquema baseado em MD5.
O RadSec entre os seus pontos de acesso e o cloud RADIUS do Purple apoia a segurança dos serviços de rede no controlo A.8.21 e a utilização de criptografia no A.8.24, servindo o certificado RadSec como prova.
Dynamic VLAN assignment
O RFC 3580 define como um servidor RADIUS devolve atributos de VLAN na mensagem Access-Accept, para que o ponto de acesso coloque cada pessoa autenticada na VLAN correspondente à sua função.
As VLANs dinâmicas permitem que um único SSID de funcionários comprove a segregação do controlo A.8.22 e a restrição de acesso à informação do A.8.3, sem transmitir um SSID separado por função.
RADIUS Change of Authorization (CoA)
Definido no RFC 5176, o CoA permite que o servidor RADIUS envie um Disconnect-Request para terminar uma sessão ativa ou um CoA-Request para a mover para outra VLAN.
Desativar uma conta impede a próxima autenticação, mas pode não terminar uma sessão ativa. A configuração publicada do Purple para a Cisco Meraki deixa o CoA desativado, pelo que deve confirmar a revogação imediata antes de a reivindicar.
Statement of Applicability (SoA)
O documento ISO/IEC 27001:2022 no qual justifica a inclusão ou exclusão de cada um dos 93 controlos do Anexo A em temas organizacionais, de pessoas, físicos e tecnológicos.
As suas linhas de rede sem fios na SoA devem mapear os 12 controlos que o WiFi de funcionários comprova, e qualquer rede com chave partilhada mantida para dispositivos legados deve ser aí justificada.
Protected Management Frames
Proteção IEEE 802.11w para tramas de gestão de WiFi, tornada obrigatória pelo WPA3-Enterprise.
Os PMF são uma das razões para escolher o WPA3-Enterprise sempre que a sua avaliação de risco exija uma maior garantia, devendo o conjunto de cifras ser registado na sua política de criptografia A.8.24.
Exemplos Práticos
Um grupo hoteleiro que gere três propriedades de cerca de 200 quartos cada recebeu uma não-conformidade menor numa auditoria de acompanhamento. O WiFi dos colaboradores utilizava uma única chave WPA2-PSK em todos os locais, inalterada há 18 meses e conhecida por cerca de 140 colaboradores, incluindo pessoal de limpeza de agências.
O grupo migrou o WiFi de colaboradores para WPA2-Enterprise com 802.1X nos seus pontos de acesso existentes, utilizando RadSec para cloud RADIUS. As contas passaram a vir do diretório do grupo, pelo que uma chave partilhada deixou de substituir a identidade. A receção, a limpeza, as finanças e o TI foram mapeados, cada um, para a sua própria VLAN num único SSID, enquanto a rede de convidados permaneceu separada. Na auditoria seguinte, 100% das sessões de colaboradores amostradas foram rastreadas até uma pessoa identificada. O auditor amostrou cinco colaboradores que saíram da empresa, e todos mostraram uma rejeição do RADIUS após a data de saída. A não-conformidade foi encerrada, e a remoção de um colaborador que saiu passou de reconfigurar a chave em três locais para apenas desativar uma conta.
Uma cadeia de retalho com 60 lojas possuía a certificação ISO 27001 e também estava abrangida pela PCI-DSS v4.0. Cada loja transmitia três SSIDs de colaboradores para scanners portáteis, portáteis de gerentes e telemóveis de colaboradores, e a evidência de segregação era apenas um diagrama não testado.
A cadeia reduziu os três SSIDs para um único SSID de colaboradores 802.1X com atribuição dinâmica de VLAN, de modo a que o RADIUS colocasse cada dispositivo na VLAN correspondente à sua função. Os scanners antigos que não suportavam 802.1X foram movidos para uma VLAN isolada com regras de firewall estritas, em vez de se manter uma chave partilhada na rede principal. A equipa de segurança realizou um teste de segregação datado numa amostra de lojas. Os SSIDs de colaboradores por loja passaram de três para um. Os mesmos resultados de testes serviram para o conjunto de evidências do A.8.22 e para o teste de segmentação PCI-DSS ao abrigo do Requisito 11.4.5, pelo que um único teste serviu para duas auditorias.
Perguntas frequentes
O Purple Staff WiFi funciona com os pontos de acesso que já possuímos?
Sim. O Purple é agnóstico em relação ao hardware e funciona como uma sobreposição na nuvem em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Altera o perfil WLAN para WPA2-Enterprise e aponta-o para o RADIUS na nuvem do Purple através de RadSec. O Purple publica guias passo a passo de Staff WiFi para Juniper Mist e Cisco Meraki. Não é necessária qualquer substituição de hardware, pelo que as suas evidências de auditoria melhoram sem a necessidade de um projeto de hardware.
Uma palavra-passe partilhada WPA2-PSK para funcionários fará com que falhemos a nossa auditoria ISO 27001?
É provável que resulte numa não-conformidade face à A.8.5 ou A.5.16. Uma chave partilhada autentica dispositivos, não pessoas, pelo que não consegue demonstrar qual a pessoa identificada que se ligou. Também não consegue revogar o acesso de um colaborador que saiu sem alterar a chave para todos os outros. Algumas organizações mantêm uma rede PSK para dispositivos antigos que não conseguem executar 802.1X. Isso funciona apenas numa VLAN isolada, com a exceção devidamente justificada na sua Declaração de Aplicabilidade.
O próprio Purple possui certificação ISO 27001?
Sim. O Purple possui a certificação ISO 27001, juntamente com o Cyber Essentials, e opera como uma plataforma em conformidade com o GDPR. Isso apoia as suas evidências de fornecedores ao abrigo da A.8.21 (segurança dos serviços de rede) e A.5.19 (segurança da informação no relacionamento com fornecedores). Solicite ao Purple o certificado atual e o respetivo âmbito, e arquive-o com os seus registos de fornecedores. Lembre-se de que o certificado de um fornecedor apoia o seu SGSI, mas não o certifica.
Precisamos do WPA3-Enterprise para passar na auditoria?
Não. A norma ISO 27001 não nomeia um padrão específico de segurança WiFi. Solicita que escolha controlos que se adequem à sua avaliação de risco. O WPA2-Enterprise com 802.1X e um método EAP robusto satisfaz as secções A.8.5 e A.8.24 na maioria dos perfis de risco. O WPA3-Enterprise adiciona Protected Management Frames obrigatórios e um modo opcional de 192 bits. Escolha-o caso a sua avaliação de risco ou os regulamentos do seu setor exijam um nível de garantia mais elevado, e confirme se os seus dispositivos clientes o suportam.
O WiFi de convidados precisa de estar no âmbito da nossa certificação ISO 27001?
Sim, sempre que partilhar a infraestrutura com a sua rede de funcionários ou sistemas de negócio. O auditor irá testar se os convidados não conseguem aceder às redes de funcionários, de pagamentos ou de gestão, ao abrigo da A.8.22. O WiFi de convidados também recolhe dados pessoais, o que envolve o GDPR e a A.5.34. O add-on SecurePass do Purple fornece às redes de convidados uma autenticação individual e encriptada. Prepare os pacotes de evidências de convidados e funcionários em conjunto, pois os auditores costumam analisar ambos na mesma sessão.
Quanto esforço é necessário para migrar de uma palavra-passe partilhada para 802.1X?
A alteração no ponto de acesso é apenas um perfil WLAN no painel de controlo da sua consola, documentado passo a passo nos guias de suporte do Purple. A maior parte do esforço reside noutras tarefas. Terá de mapear funções para VLANs, ligar o seu fornecedor de identidade e integrar os dispositivos dos funcionários. Também deve planear a integração de dispositivos antigos que não suportam 802.1X. Realize um piloto num único local, recolha evidências a partir dele e implemente no resto da infraestrutura assim que o modelo estiver validado.
Um único SSID de funcionários pode servir várias empresas nas mesmas instalações?
Sim. Utilize a chave PSK de identidade (iPSK) para atribuir a cada organização cliente a sua própria chave. O RADIUS mapeia cada chave para a VLAN desse cliente específico, garantindo que o tráfego se mantém isolado num SSID partilhado. O Multi-Tenant WiFi do Purple utiliza esta abordagem. O iPSK isola os clientes de forma limpa e serve de evidência para a A.8.22. Dentro de cada cliente, este sistema identifica uma chave e não uma pessoa, pelo que o 802.1X continua a ser a escolha mais robusta para a autenticação individual de funcionários.
Como provamos que um colaborador que saiu perdeu o acesso ao WiFi?
Desative a conta no seu fornecedor de identidade e, em seguida, apresente os registos de rejeição do RADIUS para qualquer tentativa de acesso após a data de saída. O Purple integra-se com o Microsoft Entra ID, Okta e Google Workspace, pelo que as alterações de entrada, mobilidade interna e saída de colaboradores chegam à rede diretamente a partir do seu diretório. Normalmente, os auditores amostram vários colaboradores que saíram a partir dos registos de RH. Uma rejeição com carimbo de data/hora após a data de saída fornece-lhes provas limpas e atribuíveis ao abrigo das secções A.5.16 e A.5.18.
Fontes
- ISO/IEC 27001:2022 Information security management systems
- RFC 2865 Remote Authentication Dial In User Service (RADIUS)
- RFC 2866 RADIUS Accounting
- RFC 3580 IEEE 802.1X RADIUS usage guidelines
- RFC 5176 Dynamic authorization extensions to RADIUS
- RFC 6614 Transport Layer Security (TLS) encryption for RADIUS
- Purple support: Staff WiFi - Juniper Mist
- Purple support: Staff WiFi - Cisco Meraki
Continue a ler esta série
Eventos de radar DFS em Cisco Meraki, HPE Aruba e Ruckus: um checklist de diagnóstico para alterações de canal
Descubra se um evento de radar DFS causou a sua quebra de ligação de 5GHz em Cisco Meraki, HPE Aruba ou Ruckus. Distinga radares reais de falsos positivos e de alterações do planeador. Em seguida, decida quais os canais a excluir, em quais APs, sem abdicar da capacidade de que o seu espaço necessita.
Planeamento de uma atualização de pontos de acesso WiFi 6 para WiFi 7 quando o Cisco Meraki WiFi 6 atingir o fim de comercialização
Esta referência técnica oferece aos operadores multi-site uma estrutura de decisão para uma atualização de Cisco Meraki WiFi 6 para WiFi 7 antes da data limite para encomendas de 31 de dezembro de 2026. Associa o planeamento de infraestrutura e backhaul às verificações do Meraki Dashboard que protegem a autenticação Purple e a continuidade da análise de localização durante cada substituição de ponto de acesso.
GDPR e Guest WiFi: Guia de Conformidade para Marketing e TI de Espaços
Este guia técnico mostra às equipas de TI e marketing de espaços como gerir a recolha de dados de Guest WiFi ao abrigo do GDPR, sem transformar um captive portal num ponto cego de conformidade. Separa o acesso à rede, as informações de privacidade, as opções de marketing opcionais e os fluxos de CRM, mapeando depois o Purple Connect, Capture e Engage com essas decisões operacionais.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.