Saltar para o conteúdo principal

Cyber Essentials e WiFi para Colaboradores: Superar os Cinco Controlos na Sua Rede Sem Fios

Será capaz de mapear cada um dos cinco controlos Cyber Essentials para o seu WiFi de colaboradores e colmatar as lacunas identificadas pelos avaliadores. Poderá então escolher entre 802.1X, iPSK e uma rede WPA2-PSK segregada para cada classe de dispositivo. Por fim, saberá como preparar pontos de acesso, controladores e BYOD para uma auditoria Cyber Essentials Plus.

Por Iain JewittPublicado
📖 14 min de leitura4,151 palavras2 exemplos práticos12 definições principais

Parte da nossa série principal: Guia de Segurança de WiFi Empresarial →

Para passar os cinco controlos do Cyber Essentials na sua rede sem fios, deve proteger o WiFi dos funcionários utilizando a norma 802.1X ou iPSK. A integração de plataformas como a Cisco Meraki permite-lhe impor controlos de acesso individuais por utilizador, atualizar o firmware no prazo de 14 dias e aplicar MFA para proteger os seus dispositivos em conformidade.

O que exige o Cyber Essentials do WiFi dos seus funcionários?

O Cyber Essentials é o esquema apoiado pelo governo do Reino Unido que certifica cinco controlos técnicos contra ataques comuns originados na Internet. O National Cyber Security Centre (NCSC) detém os requisitos técnicos. A IASME tem vindo a gerir o esquema como parceira do NCSC desde abril de 2020. As avaliações a partir de 28 de abril de 2025 utilizam o conjunto de perguntas Willow, que se alinha com a versão 3.2 dos requisitos do NCSC.

O questionário não tem um capítulo separado para redes sem fios. Em vez disso, o WiFi dos seus funcionários aparece dentro de cada controlo. Os pontos de acesso, os controladores sem fios e o painel de controlo na nuvem que os gere são dispositivos ou serviços abrangidos. Os portáteis e telemóveis no SSID dos funcionários (o nome da rede a que os seus colaboradores se associam) são dispositivos de utilizador final abrangidos se acederem a dados ou serviços organizacionais.

Este guia enquadra-se no pilar de WiFi para Funcionários da Purple, que abrange o acesso de colaboradores baseado em identidade no hardware que já possui. Aqui reduzimos isso a uma questão prática. Quais as configurações sem fios que passam numa avaliação Cyber Essentials ou Cyber Essentials Plus, e quais as que a reprovam?

Porque é que o WiFi dos funcionários decide tantas auditorias?

Três características do esquema colocam a sua rede sem fios em destaque.

Âmbito. Os requisitos do NCSC colocam os dispositivos sem fios, incluindo pontos de acesso, no âmbito de aplicação quando estes conseguem comunicar com outros dispositivos através da Internet. Qualquer ponto de acesso gerido na nuvem faz isto por conceção.

Traga o seu próprio dispositivo (BYOD). Desde que a versão 3.0 dos requisitos entrou em vigor em janeiro de 2022, os dispositivos pertencentes aos funcionários que acedem a dados ou serviços organizacionais estão incluídos no âmbito. Um SSID de funcionários que permita telemóveis pessoais pode adicionar silenciosamente dezenas de dispositivos à sua avaliação. Os dispositivos utilizados apenas para aplicações de MFA, chamadas de voz e mensagens de texto estão excluídos.

Verificação. O Cyber Essentials Plus compara as respostas da sua autoavaliação com o seu parque informático real. Uma rede de funcionários configurada há anos por um prestador de serviços raramente sobrevive a essa comparação sem alterações.

Como se aplicam os cinco controlos à sua rede sem fios?

Firewalls e dispositivos de fronteira

Cada dispositivo abrangido deve estar protegido por uma firewall ou dispositivo de fronteira corretamente configurado. Para redes sem fios, os requisitos levantam três pontos específicos:

  • Palavras-passe predefinidas. O router ou firewall que transporta o tráfego de WiFi dos seus funcionários precisa de ter a sua palavra-passe administrativa predefinida alterada para uma forte.
  • Exposição da interface de administração. A interface administrativa da firewall não deve ser acessível a partir da Internet. A exceção é uma necessidade comercial documentada, protegida por MFA ou por uma lista de permissões de IP.
  • Regras de entrada. Cada regra de entrada necessita de uma justificação comercial documentada. Remova a regra quando essa necessidade terminar.O equipamento de rede sem fios falha frequentemente no segundo ponto. Um reencaminhamento de portas configurado há anos para suporte remoto pode deixar a página de administração web local de um ponto de acesso acessível a partir da internet.

O controlo também abrange dispositivos em redes não confiáveis. Os computadores portáteis dos funcionários utilizados em hotspots públicos, incluindo redes de hóspedes de hotéis, precisam de ter a respetiva firewall de software ativada.

O guest WiFi não é, por si só, um dispositivo de fronteira. Os requisitos permitem-lhe excluir um subconjunto da sua rede do âmbito de aplicação, desde que uma firewall ou VLAN o segregue dos sistemas abrangidos. Uma VLAN (LAN virtual) é uma rede logicamente separada que funciona através de switches e pontos de acesso partilhados. Coloque o tráfego de hóspedes e de funcionários em VLANs separadas, bloqueie o encaminhamento entre elas e descreva essa separação na sua declaração de âmbito.

Configuração segura

Este controlo solicita que remova o que não precisa e altere o que é fornecido de forma insegura. Do lado sem fios, isso significa:

  • Alterar as credenciais de administrador predefinidas em cada ponto de acesso, controlador e dispositivo de gestão.
  • Remover ou desativar contas locais não utilizadas, incluindo contas de suporte do fornecedor que nunca ativou.
  • Desativar serviços de gestão que não utiliza, tais como acesso HTTP não encriptado ou Telnet a pontos de acesso.
  • Aplicar as regras de palavra-passe do requisito a todas as credenciais que desbloqueiam equipamentos de rede.

As regras de palavra-passe são específicas. Utilize MFA, ou um mínimo de 12 carateres, ou um mínimo de oito carateres com um bloqueio automático de palavras-passe comuns. Proteja contra tentativas de adivinhação por força bruta com limitação de taxa (throttling), ou bloqueie após um máximo de 10 tentativas falhadas.

Se mantiver uma rede WPA2-PSK (chave pré-partilhada) para dispositivos antigos, recomendamos a aplicação dos mesmos mínimos à sua frase-passe. Uma frase-passe partilhada continua a ser uma palavra-passe e abre uma rota para a sua rede.

Controlo de acesso do utilizador

Este controlo é onde a maioria dos designs de WiFi para funcionários falha. Exige que:

  • Cada pessoa tenha a sua própria conta, aprovada antes de ser emitida.
  • As contas sejam removidas ou desativadas quando já não forem necessárias, inclusivamente quando alguém sai da empresa.
  • As contas administrativas sejam utilizadas apenas para administração, mantidas separadas das contas do dia a dia e nunca utilizadas para correio eletrónico ou navegação na web.
  • O MFA seja obrigatório nos serviços cloud sempre que o serviço o ofereça.

O seu painel de controlo sem fios na cloud é um serviço cloud. Se os seus pontos de acesso forem geridos no painel Cisco Meraki, Juniper Mist ou numa plataforma semelhante, cada início de sessão de administrador precisa de MFA.

O próprio SSID de funcionários é a questão mais difícil, e respondemos-lhe na totalidade na secção WPA2-PSK abaixo.

Proteção contra malware

Cada computador de secretária, portátil, tablet e telemóvel abrangido precisa de software de proteção contra malware ou de listas de permissões de aplicações. O controlo não tem uma configuração sem fios direta. Chega ao seu WiFi de funcionários através dos dispositivos que admite.

Se os telemóveis pessoais se ligarem ao SSID de funcionários e abrirem o correio eletrónico da empresa, cada telemóvel deve cumprir este controlo. Deve ser capaz de demonstrar que o cumpre.

Gestão de atualizações de segurança

O firmware conta como software. Os pontos de acesso, controladores e routers com capacidade sem fios devem executar firmware suportado pelo fabricante. As atualizações críticas e de elevada gravidade devem ser instaladas no prazo de 14 dias após o seu lançamento. Crítica e de elevada gravidade significa uma pontuação CVSS v3 de 7 ou superior, ou qualquer correção em que o fabricante não atribua gravidade.

Os pontos de acesso que atingiram o fim de vida útil (end of support) falham este controlo de imediato. Deve removê-los ou segregá-los fora do âmbito. Verifique o aviso de fim de vida útil de cada modelo na sua infraestrutura antes de submeter. Uma infraestrutura de retalho ou hotelaria construída ao longo de anos esconde frequentemente um ou dois modelos descontinuados.

Quais os itens do questionário que deitam por terra um WiFi de funcionários mal configurado?

As perguntas do Willow estão agrupadas por controlo e não por tecnologia. Estes são os itens relevantes para redes sem fios que costumam comprometer as equipas de TI, formulados como tópicos em vez de números de perguntas:

  • Descrição do âmbito. Nomeia o seu equipamento sem fios e explica como o tráfego de convidados é segregado?
  • Credenciais predefinidas. Alterou as predefinições em todos os pontos de acesso, controladores e routers?
  • Exposição da interface de administração. Qualquer pessoa consegue aceder a uma página de gestão de rede sem fios a partir da internet?
  • MFA na gestão. O MFA é obrigatório no seu painel de gestão de rede sem fios na nuvem para todas as contas de administrador?
  • Separação de contas de administrador. São as contas de administrador nominais que gerem o WiFi, em vez de um início de sessão "admin" partilhado?
  • Processo de saída de funcionários. Quando alguém sai, o seu acesso ao WiFi termina ou a chave partilhada permanece no seu bolso?
  • Política de palavras-passe. A sua política declarada abrange o equipamento de rede e qualquer frase de acesso PSK?
  • Atualização do firmware. Todos os pontos de acesso têm firmware suportado, corrigido num prazo de 14 dias para correções críticas e de elevada gravidade?
  • Inventário BYOD. Listou os dispositivos pessoais no SSID de funcionários que acedem a dados organizacionais?
  • Redes não confiáveis. Os portáteis dos funcionários mantêm a firewall de software ativa quando se ligam a redes WiFi públicas ou de convidados?

A tabela abaixo mapeia cada controlo para a falha de rede sem fios que um avaliador irá encontrar e a configuração que lhe dá resposta.

Controlo Área da pergunta sobre rede sem fios Falha na avaliação Aprova na avaliação
Firewalls Exposição da interface de administração Administração web do ponto de acesso acessível através de reencaminhamento de portas Gestão acessível apenas internamente, ou protegida por MFA ou por uma lista de permissões de IP
Firewalls Segregação de convidados Convidados e funcionários numa única rede plana VLANs separadas sem encaminhamento entre convidados e funcionários
Configuração segura Credenciais predefinidas Palavra-passe de administração de fábrica no controlador ou nos pontos de acesso Credenciais exclusivas que cumprem a regra dos 12 carateres, predefinições removidas
Controlo de acesso de utilizadores Contas individuais Uma chave WPA2-PSK partilhada por todos os funcionários e prestadores de serviços 802.1X ou iPSK, uma credencial por pessoa ou dispositivo
Controlo de acesso de utilizadores Plano de gestão Início de sessão no painel da nuvem sem MFA MFA obrigatório para todas as contas de administrador
Proteção contra malware BYOD Telemóveis pessoais não geridos a ler e-mails da empresa no WiFi de funcionários Telemóveis pessoais movidos para o WiFi de convidados, ou listados e em conformidade com o controlo
Atualizações de segurança Firmware Pontos de acesso em fim de vida útil ainda em serviço Modelos suportados, correções críticas e de alta prioridade no prazo de 14 dias

O WPA2-PSK passa no controlo de acesso de utilizadores?

Não de forma limpa. Os requisitos não proíbem o WPA2-PSK por nome. No entanto, exigem contas individuais e a remoção de acessos quando alguém sai da empresa. Uma única chave partilhada não oferece nenhuma destas opções. Se alguém que saiu conhecer a chave, o seu único recurso é alterá-la em todos os dispositivos que a utilizam.

Duas alternativas oferecem controlo por pessoa.

O 802.1X é o padrão IEEE para controlo de acesso à rede baseado em portas. No WiFi, funciona como WPA2-Enterprise ou WPA3-Enterprise. Cada pessoa ou dispositivo autentica-se num servidor RADIUS, o serviço que verifica as credenciais e concede acesso à rede. A troca utiliza um método EAP, como EAP-TLS (baseado em certificados), EAP-TTLS ou PEAP (ambos canalizam credenciais dentro de TLS).

O iPSK (chave de identidade pré-partilhada, designada por PPSK ou PSK privada por alguns fabricantes) emite uma chave única por pessoa ou dispositivo num único SSID. Os dispositivos que apenas suportam uma frase de acesso continuam a conseguir ligar-se, e pode revogar cada chave individualmente.

Método de SSID para funcionários Revogação por pessoa Compatibilidade com controlo de acesso Suporta BYOD Suporte de dispositivos A quem se adequa
WPA2-PSK, uma chave partilhada Não, requer rodar a chave em todos os dispositivos Fraca, sem contas individuais Fraca, sem forma de distinguir dispositivos pessoais de corporativos Todos os dispositivos WiFi Redes exclusivamente antigas, segregadas fora do âmbito
iPSK ou PPSK Sim, por chave Boa, uma chave por pessoa ou dispositivo Sim, cada dispositivo pessoal recebe a sua própria chave Todos os dispositivos que aceitam uma frase de acesso Parques de dispositivos mistos com leitores de código de barras, caixas registadoras e IoT que não suportam 802.1X
802.1X com EAP-TTLS ou PEAP Sim, por conta Forte, associada a contas individuais Sim, com identidade em cada sessão Portáteis, telemóveis e tablets modernos Funcionários de escritório e de apoio administrativo com contas de diretório
802.1X com certificados EAP-TLS Sim, por certificado Mais forte, sem palavras-passe para roubar Apenas dispositivos geridos, a menos que emita certificados BYOD Dispositivos que possa registar com certificados Frotas corporativas geridas

Se tiver de manter uma rede PSK, segregue-a na sua própria VLAN. Restrinja-a a dispositivos que não suportem melhor tecnologia, documente o motivo da sua existência e rode a frase de acesso sempre que alguém que a conheça saia da empresa.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

Como é que o Cyber Essentials Plus testa o seu WiFi de funcionários?

O Cyber Essentials Plus utiliza os mesmos requisitos que a certificação básica. Um avaliador verifica-os depois através de testes práticos. A auditoria Plus deve ser concluída no prazo de três meses após o seu certificado básico.

A especificação de teste abrange:

  • Uma análise externa de vulnerabilidades dos seus endereços IP expostos à Internet.
  • Uma análise interna de vulnerabilidades de uma amostra de dispositivos de utilizador final.
  • Verifica se os dispositivos amostrados estão corrigidos e executam proteção contra malware, utilizando ficheiros de teste enviados por e-mail e navegador.
  • Uma verificação de que o MFA é imposto nos serviços cloud dentro do âmbito.
  • Uma verificação de que as contas de administrador estão separadas das contas do dia a dia.

A especificação não contém nenhum teste dedicado a ataques sem fios através do ar. O seu WiFi surge de outras quatro formas.

  1. A varredura externa deteta qualquer ponto de acesso, controlador ou página de gestão de router exposta à internet. Firmware não corrigido com uma vulnerabilidade conhecida surge como uma descoberta de nível elevado ou crítico.
  2. A amostra de dispositivos inclui computadores portáteis e telemóveis que se ligam através do SSID da sua equipa, incluindo BYOD se estiverem dentro do âmbito.
  3. A verificação de MFA pode incluir o seu painel de controlo sem fios na cloud se o tiver listado como um serviço dentro do âmbito.
  4. A verificação de conta pode expor inícios de sessão de administrador partilhados na gestão sem fios.

Corrija a exposição antes de o avaliador chegar. Uma página de gestão que uma varredura de portas consiga encontrar tornar-se-á numa descoberta.

Onde se posiciona o Purple em relação à sua rede sem fios existente?

O Purple é um overlay na cloud independente de hardware. O Purple Staff WiFi funciona em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet, sem necessidade de substituição de equipamentos.

No seu controlador existente, a rede da equipa torna-se num SSID WPA2-Enterprise (802.1X) sem Captive Portal. Um Captive Portal é a página de início de sessão web que os convidados normalmente veem. A autenticação é enviada para o RADIUS na cloud do Purple através de RadSec, que envolve o tráfego RADIUS em TLS. Um certificado que instala no seu controlador protege essa ligação. Dois servidores RADIUS Purple estão configurados para redundância. O Passpoint (Hotspot 2.0, o padrão que permite aos dispositivos ligarem-se automaticamente utilizando credenciais guardadas) funciona com EAP-TTLS, para que os dispositivos registados se liguem sem qualquer aviso.

Os nossos artigos de suporte contêm as definições exatas para cada plataforma:

Para uma visão mais ampla de fornecedores, leia Como Configurar WPA2-Enterprise em Plataformas Comuns de Pontos de Acesso (Cisco, Aruba, Ubiquiti).

Eis como isto se mapeia no questionário:

  • Controlo de acesso do utilizador. Cada sessão acarreta uma identidade individual, não uma chave partilhada.
  • Saídas. Os processos de admissões, transferências e saídas (JML) no Microsoft Entra ID, Okta ou Google Workspace gerem o acesso WiFi, pelo que desativar uma conta termina o acesso dessa pessoa.
  • Configuração segura. As credenciais RADIUS viajam dentro de TLS em vez de passarem pela internet em texto simples.
  • Garantia de fornecedores. O Purple possui a certificação ISO 27001 e está em conformidade com o GDPR, o que ajuda quando o seu avaliador questionar sobre serviços de terceiros.

O Purple processou 440 milhões de inícios de sessão em 2024 em mais de 80.000 locais ativos, de acordo com os dados da própria plataforma do Purple.

Dois cenários práticos

Um hotel de 200 quartos com uma chave de funcionários partilhada

Situação. Um hotel de 200 quartos operava os seus 85 funcionários numa única rede WPA2-PSK. A chave não era alterada desde a abertura, quatro anos antes. Empreiteiros e pessoal de limpeza de agências conheciam-na. Um reencaminhamento de portas do instalador original deixou a administração web do controlador acessível a partir da internet, ainda com a palavra-passe de fábrica.

O que foi feito. O gestor de TI fechou o reencaminhamento de portas e alterou todas as credenciais padrão. Forçaram a MFA no painel cloud e atribuíram a cada administrador uma conta nominal. Os funcionários passaram para um SSID 802.1X através da Purple, com o acesso associado ao diretório do hotel. Os tablets da limpeza que não conseguiam executar 802.1X passaram para uma VLAN segregada com a sua própria frase de acesso. O guest WiFi permaneceu numa VLAN separada sem rota para os sistemas dos funcionários.

Resultado. As chaves partilhadas na rede de funcionários passaram de uma para zero. A remoção de um colaborador que sai passou de reconfigurar a chave em mais de 120 dispositivos para desativar uma única conta de diretório. O questionário foi entregue sem respostas de não conformidade sem fios. Os Hotéis com elevada rotação de pessoal sentem mais esta mudança, porque cada saída de funcionário significava anteriormente uma nova configuração de chave.

Uma cadeia de retalho de 40 lojas a preparar-se para o Plus

Situação. Uma cadeia de Retalho de 40 lojas detinha o Cyber Essentials básico e agendou a sua avaliação Plus. Cerca de 300 telemóveis pessoais utilizavam o SSID de funcionários, maioritariamente para navegação durante as pausas. Uma análise externa pré-avaliação detetou a gestão remota ativada nos routers das lojas, com uma versão de firmware que continha um aviso de gravidade elevada.

O que foi feito. A equipa desativou a gestão remota e aplicou o firmware corrigido dentro do prazo de 14 dias. Em seguida, moveram os telemóveis pessoais para a rede de convidados, que estava segregada e fora do âmbito. Apenas os telemóveis dos gerentes de loja, que liam o e-mail da empresa, permaneceram com acesso de funcionários, cada um com a sua própria chave iPSK e registo na gestão de dispositivos. Os leitores portáteis receberam chaves iPSK por dispositivo.

Resultado. Os dispositivos BYOD dentro do âmbito diminuíram de cerca de 300 para 45. A nova análise externa devolveu zero resultados de gravidade elevada ou crítica nos equipamentos sem fios ou routers. A auditoria Plus foi concluída dentro do prazo de três meses.

Quais são os limites que deve conhecer?

O Cyber Essentials não é uma norma de segurança sem fios. Estabelece uma base de referência contra ataques provenientes da internet. Não testa pontos de acesso falsos (rogue), ataques de radiofrequência ou deteção de intrusões sem fios. A aprovação não significa que o seu WiFi esteja totalmente protegido.

Escritórios partilhados necessitam de mais do que um SSID de funcionários. Onde várias organizações partilham um edifício, uma única rede de funcionários não consegue manter os dispositivos de cada empresa separados. O iPSK coloca os dispositivos de cada empresa no seu próprio segmento através de um único SSID, que é como o Purple Multi-Tenant WiFi aborda os edifícios partilhados. Centros do setor público, escritórios municipais e espaços de coworking enquadram-se frequentemente nesta categoria. Os dispositivos legados limitam as suas opções. Caixas registadoras, scanners e alguns equipamentos médicos ou de gestão de edifícios não conseguem executar o 802.1X. Planeie para iPSK ou para uma rede PSK segregada em vez de os forçar a usar a autenticação Enterprise. O mesmo padrão aplica-se em ambientes de Saúde, onde os dispositivos clínicos partilham frequentemente o espaço radioelétrico com a equipa.

As redes de convidados continuam a ser importantes. A segregação mantém o WiFi de convidados fora do seu âmbito do Cyber Essentials. Isto não remove as suas obrigações de GDPR relativamente a quaisquer dados de convidados que recolha. Se utiliza o Purple Guest WiFi, o suplemento SecurePass é a nossa resposta para o lado dos convidados quando a discussão sobre os limites se estende ao tráfego de convidados.

O que deve fazer a seguir?

  1. Obtenha a sua declaração de âmbito e liste todos os modelos de pontos de acesso, controladores e routers, com a respetiva versão de firmware e estado de suporte.
  2. Execute uma verificação de portas externas dos seus próprios IPs públicos antes que um avaliador o faça.
  3. Imponha MFA e contas nomeadas no seu painel de gestão sem fios.
  4. Decida qual o método de SSID de equipa na tabela de comparação que se adequa a cada classe de dispositivos.
  5. Mova os dispositivos pessoais que não necessitam de dados organizacionais para a sua rede de convidados.

Consulte também: Purple Staff WiFi, para acesso de colaboradores baseado em identidade no seu hardware existente. Purple SecurePass, para a resposta do lado do convidado à questão do dispositivo de limite. Purple Multi-Tenant WiFi, para iPSK em escritórios partilhados onde um único SSID de equipa não funcionará.

Perguntas frequentes

O Purple Staff WiFi funciona com os pontos de acesso que já possuímos?

Sim. O Purple é independente de hardware e funciona como uma sobreposição de nuvem em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Configura um SSID WPA2-Enterprise no seu controlador existente e direciona a autenticação para o RADIUS na nuvem da Purple através de RadSec. Os nossos artigos de suporte fornecem as configurações exatas por plataforma, para que altere a configuração em vez de substituir o hardware antes da sua avaliação.

Temos de remover o WPA2-PSK para passar no Cyber Essentials?

Não, os requisitos não proíbem o WPA2-PSK pelo nome. No entanto, uma única chave partilhada torna as suas respostas de controlo de acesso de utilizadores difíceis de defender, porque esta não pode ser removida para apenas uma pessoa quando esta sai da empresa. Mova a equipa para 802.1X ou iPSK. Mantenha qualquer rede PSK restante segregada na sua própria VLAN, restrita a dispositivos legados e documentada, com uma frase de passe que cumpra a regra dos 12 caracteres.

O nosso WiFi de convidados está no âmbito do Cyber Essentials?

Não se o segregar corretamente. Os requisitos do NCSC permitem-lhe excluir um subconjunto da sua rede do âmbito quando uma firewall ou VLAN a separa dos sistemas abrangidos. Coloque o tráfego de convidados na sua própria VLAN, bloqueie o encaminhamento para as redes da equipa e sistemas corporativos, e descreva essa separação na sua declaração de âmbito. Os portáteis da equipa que se ligam à rede de convidados ainda necessitam de ter a sua firewall de software ativada.

Os telemóveis pessoais da equipa no SSID de equipa estão incluídos no âmbito?

Sim, se acederem a dados ou serviços organizacionais, tais como o email da empresa. Desde a versão 3.0 dos requisitos, os dispositivos BYOD que acedem a dados organizacionais estão no âmbito e devem cumprir todos os cinco controlos. Os telemóveis utilizados apenas para aplicações de MFA, chamadas e SMS estão excluídos. Mudar os dispositivos pessoais que apenas precisam de acesso à internet para a sua rede de convidados segregada é a forma mais rápida de reduzir o âmbito.

O Cyber Essentials Plus testa a nossa rede sem fios diretamente?

Não, a especificação de teste do Plus não tem nenhum teste sem fios dedicado por radiofrequência. O seu WiFi continua a ser analisado indiretamente. A análise externa deteta páginas de gestão de pontos de acesso ou controladores expostas e firmware vulnerável. A amostra de dispositivos inclui computadores portáteis e telemóveis no seu SSID de colaboradores. A verificação de MFA pode abranger o seu painel de controlo de wireless na nuvem. Corrija a exposição da gestão e o firmware antes de agendar o avaliador.

Quanto trabalho dá mudar o WiFi dos colaboradores para 802.1X antes da nossa avaliação?

Do lado do controlador, é apenas uma alteração de SSID no seu hardware existente. Adiciona segurança Enterprise, os servidores RADIUS da Purple e um certificado RadSec, conforme definido nos nossos artigos de suporte por fornecedor. A maior parte do esforço reside na integração de dispositivos: registar portáteis e telemóveis e decidir quais os dispositivos legados que precisam de iPSK em vez disso. Planeie esse inventário primeiro, porque este também responde às questões de BYOD.

A Purple é segura e está em conformidade?

Sim. A Purple detém a certificação ISO 27001 e está em conformidade com o GDPR. A plataforma foi fundada em 2012 e mantém um tempo de atividade de 99.999%. Quando o seu avaliador perguntar como é que os serviços de nuvem de terceiros gerem a autenticação dos colaboradores, pode apontar para estas credenciais. A plataforma da Purple registou 440 milhões de logins em 2024 em mais de 80.000 locais ativos, servindo 350 milhões de utilizadores.

Definições Principais

Cyber Essentials

O esquema de certificação apoiado pelo governo do Reino Unido que abrange cinco controlos técnicos: firewalls, configuração segura, controlo de acesso de utilizadores, proteção contra malware e gestão de atualizações de segurança. O NCSC detém os requisitos técnicos, a IASME implementa o esquema desde abril de 2020, e as avaliações a partir de 28 de abril de 2025 utilizam o conjunto de perguntas Willow alinhado com a versão 3.2 dos requisitos.

Os seus pontos de acesso, controladores e painel cloud de redes sem fios são dispositivos e serviços dentro do âmbito, pelo que as configurações de WiFi de colaboradores aparecem dentro de cada controlo e não num capítulo separado sobre redes sem fios.

Cyber Essentials Plus

O nível verificado do esquema, utilizando os mesmos requisitos do NCSC que o certificado básico, mas testado presencialmente por um avaliador. A especificação do teste abrange uma varredura de vulnerabilidades externa, uma varredura interna de uma amostra de dispositivos de utilizador final, verificações de patches e malware, verificações de MFA em serviços cloud e separação de contas de administrador. Deve ser concluído no prazo de três meses após o certificado básico.

Não existe um teste de rede sem fios através do ar, mas a varredura externa encontra páginas de gestão sem fios expostas e firmware vulnerável, e a amostra de dispositivos inclui computadores portáteis e telemóveis no seu SSID de colaboradores.

IEEE 802.1X

O padrão IEEE para controlo de acesso à rede baseado em portas. No WiFi funciona como WPA2-Enterprise ou WPA3-Enterprise, com cada pessoa ou dispositivo a autenticar-se num servidor RADIUS através de um método EAP como EAP-TLS, EAP-TTLS ou PEAP.

O 802.1X atribui a cada sessão de colaborador uma identidade individual, o que responde aos requisitos de conta individual e de saída de colaboradores no controlo de acesso de utilizadores.

iPSK (chave pré-partilhada de identidade)

Uma implementação de fabricante, também designada por PPSK ou PSK privada, que emite uma frase de passe única por pessoa ou dispositivo num único SSID. O dispositivo continua a utilizar a autenticação pessoal padrão WPA2, enquanto a rede mapeia cada chave para uma identidade e pode revogá-la individualmente.

Utilize iPSK para caixas registadoras, leitores de mão e IoT que não suportem 802.1X, e para edifícios multi-inquilino onde os dispositivos de cada inquilino necessitam do seu próprio segmento.

WPA2-PSK

Modo WPA2 Personal, no qual todos os dispositivos no SSID se autenticam com a mesma frase de passe pré-partilhada. Não oferece identidade por utilizador, pelo que revogar uma pessoa significa alterar a chave em todos os dispositivos que a utilizam.

Os requisitos do NCSC não o proíbem por nome, mas uma única chave partilhada torna as respostas de controlo de acesso do utilizador difíceis de defender. Mantenha qualquer rede PSK restante segregada, documentada e rodada sempre que alguém que conheça a chave saia.

RADIUS

Remote Authentication Dial-In User Service, definido no RFC 2865, o protocolo que um controlador WiFi utiliza para enviar credenciais 802.1X para um servidor de autenticação, que as verifica e concede ou recusa o acesso à rede.

Com o Purple, o seu controlador existente aponta a autenticação do SSID dos funcionários para o cloud RADIUS do Purple, com dois servidores configurados para redundância.

RadSec

RADIUS sobre TLS, especificado no RFC 6614. Envolve o tráfego RADIUS num túnel TLS autenticado com certificados, para que as credenciais não cruzem a internet em texto limpo.

Instale um certificado no seu controlador para proteger a ligação RadSec ao cloud RADIUS do Purple, que suporta o controlo de configuração seguro.

EAP-TLS

O método Extensible Authentication Protocol definido no RFC 5216, no qual o cliente e o servidor se autenticam mutuamente com certificados X.509 dentro de um handshake TLS, sem troca de palavra-passe.

O EAP-TLS é a opção de SSID de funcionários mais forte para frotas corporativas geridas, mas os dispositivos pessoais necessitam de certificados emitidos antes de o poderem utilizar.

EAP-TTLS e PEAP

Métodos EAP tunelados: o EAP-TTLS está especificado no RFC 5281, e o PEAP é um método originário da Microsoft. Ambos constroem um túnel TLS para o servidor RADIUS e transportam as credenciais do utilizador no seu interior.

Ambos são adequados para funcionários de escritório e back-of-house com contas de diretório em computadores portáteis, telemóveis e tablets modernos. O Purple executa Passpoint com EAP-TTLS.

VLAN

Uma LAN virtual conforme definida pelo IEEE 802.1Q: uma rede logicamente separada que partilha os mesmos switches e pontos de acesso, com tráfego etiquetado para que possa ser isolado e encaminhado sob uma política de firewall.

Os requisitos do NCSC permitem-lhe excluir um subconjunto da sua rede do âmbito quando uma firewall ou VLAN o segrega, que é a forma como o WiFi de convidados e as redes PSK legadas ficam fora da sua avaliação.

CVSS v3

O Common Vulnerability Scoring System versão 3, mantido pelo FIRST, que classifica a gravidade das vulnerabilidades de 0 a 10. O Cyber Essentials trata uma pontuação de 7 ou superior como alta ou crítica.

As correções de firmware de gravidade alta e crítica para pontos de acesso, controladores e routers com capacidade sem fios devem ser instaladas no prazo de 14 dias, tal como qualquer correção onde o fabricante não indique a gravidade.

Passpoint (Hotspot 2.0)

A certificação da WiFi Alliance baseada no IEEE 802.11u que permite aos dispositivos descobrir e aderir a uma rede automaticamente utilizando credenciais armazenadas, com autenticação através de um método EAP.

O Purple executa Passpoint com EAP-TTLS na rede de funcionários, para que os dispositivos registados se liguem sem avisos ou Captive Portal.

Exemplos Práticos

Um hotel com 200 quartos mantinha os seus 85 colaboradores com uma única chave WPA2-PSK inalterada há quatro anos, a qual era conhecida por empreiteiros e pessoal de limpeza de agências. Um antigo reencaminhamento de portas de um instalador deixava a administração web do controlador acessível a partir da internet com a sua palavra-passe de fábrica. Como fazer com que passe no Cyber Essentials?

O gestor de TI fechou o reencaminhamento de portas e alterou todas as credenciais predefinidas, corrigindo as falhas de firewall e de configuração segura. O MFA foi implementado no painel cloud, com uma conta nominativa para cada administrador para cumprir o controlo de acesso de utilizadores. Os colaboradores passaram para um SSID 802.1X através da Purple, associado ao diretório do hotel, para que cada sessão tenha uma identidade individual. Os tablets da limpeza que não suportavam 802.1X foram movidos para uma VLAN segregada com a sua própria frase de acesso. O WiFi de convidados permaneceu numa VLAN separada sem rota para os sistemas dos colaboradores. As chaves partilhadas passaram de uma para zero, e a remoção de um colaborador que sai passou de reconfigurar mais de 120 dispositivos para desativar uma única conta de diretório. O questionário foi submetido sem respostas de redes sem fios não conformes.

Uma cadeia de retalho com 40 lojas e Cyber Essentials básico agendou a sua avaliação Plus. Cerca de 300 telemóveis pessoais utilizavam o SSID de colaboradores, maioritariamente para navegação em pausas. Uma varredura externa de pré-avaliação encontrou a gestão remota ativada nos routers das lojas, que executavam firmware com um aviso de segurança de alta gravidade. O que deve a equipa fazer antes da chegada do avaliador?

A equipa desativou a gestão remota e aplicou o firmware corrigido dentro do período de 14 dias, removendo as descobertas da varredura externa. Os telemóveis pessoais foram movidos para a rede de convidados, que estava segregada e fora do âmbito, porque não necessitavam de dados organizacionais. Apenas os telemóveis dos gerentes de loja, que liam o e-mail da empresa, permaneceram no acesso de colaboradores, cada um com a sua própria chave iPSK e registo na gestão de dispositivos. Os scanners portáteis receberam chaves iPSK por dispositivo, permitindo a revogação individual sem 802.1X. Os dispositivos BYOD dentro do âmbito diminuíram de cerca de 300 para 45. A nova varredura externa devolveu zero descobertas críticas ou graves no equipamento sem fios ou nos routers, e a auditoria Plus foi concluída dentro do período de três meses.

Perguntas frequentes

O Purple Staff WiFi funciona com os pontos de acesso que já possuímos?

Sim. O Purple é agnóstico em relação ao hardware e funciona como uma sobreposição na nuvem em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Configura um SSID WPA2-Enterprise no seu controlador existente e direciona a autenticação para o RADIUS na nuvem do Purple através de RadSec. Os nossos artigos de suporte fornecem as configurações exatas por plataforma, para que altere a configuração em vez de substituir o hardware antes da sua avaliação.

Temos de remover o WPA2-PSK para passar no Cyber Essentials?

Não, os requisitos não proíbem o WPA2-PSK por nome. No entanto, uma única chave partilhada dificulta a defesa das suas respostas de controlo de acesso de utilizadores, pois não pode ser removida para uma única pessoa quando esta sai. Mova a equipa para 802.1X ou iPSK. Mantenha qualquer rede PSK restante segregada na sua própria VLAN, restrita a dispositivos legados e documentada, com uma palavra-passe que cumpra a regra de 12 carateres.

O nosso WiFi de convidados está dentro do âmbito do Cyber Essentials?

Não se a segregar corretamente. Os requisitos do NCSC permitem excluir um subconjunto da sua rede do âmbito quando uma firewall ou VLAN a separa dos sistemas integrados no âmbito. Coloque o tráfego de convidados na sua própria VLAN, bloqueie o encaminhamento para as redes da equipa e sistemas corporativos, e descreva essa separação na sua declaração de âmbito. Os portáteis da equipa que se liguem à rede de convidados continuam a precisar de ter a sua firewall de software ativada.

Os telemóveis pessoais da equipa no SSID de equipa estão incluídos no âmbito?

Sim, se acederem a dados ou serviços organizacionais, tais como o e-mail da empresa. Desde a versão 3.0 dos requisitos, os dispositivos BYOD que alcançam dados organizacionais estão incluídos no âmbito e devem cumprir todos os cinco controlos. Os telemóveis utilizados apenas para aplicações de MFA, chamadas e SMS estão excluídos. Mover os dispositivos pessoais que apenas precisam de acesso à internet para a sua rede de convidados segregada é a forma mais rápida de reduzir o âmbito.

O Cyber Essentials Plus testa a nossa rede sem fios diretamente?

Não, a especificação de teste do Plus não tem um teste sem fios dedicado via rádio. O seu WiFi continua a ser analisado indiretamente. A verificação externa deteta páginas de gestão de pontos de acesso ou de controladores expostas e firmware vulnerável. A amostra de dispositivos inclui portáteis e telemóveis no seu SSID de equipa. A verificação de MFA pode abranger o seu painel sem fios na nuvem. Corrija a exposição da gestão e o firmware antes de agendar o avaliador.

Quanto trabalho dá mudar o WiFi da equipa para 802.1X antes da nossa avaliação?

Do lado do controlador, trata-se de uma alteração de SSID no seu hardware existente. Adiciona segurança Enterprise, os servidores RADIUS do Purple e um certificado RadSec, conforme definido nos nossos artigos de suporte por fabricante. A maior parte do trabalho reside na integração de dispositivos: registar portáteis e telemóveis e decidir quais os dispositivos legados que precisam de iPSK. Planeie esse inventário primeiro, pois este também responde às perguntas de BYOD.

O próprio Purple tem a certificação Cyber Essentials?

Sim. O Purple possui as certificações Cyber Essentials e ISO 27001, é uma B Corp certificada e opera em conformidade com o GDPR e CCPA. Quando o seu avaliador perguntar como os serviços de nuvem de terceiros lidam com a autenticação da equipa, pode apontar para estas certificações. A plataforma do Purple registou 440 milhões de inícios de sessão em 2024 em mais de 80.000 locais ativos, de acordo com os nossos próprios dados.

Continue a ler esta série

Alternativas ao Portnox: Cloud RADIUS sem a totalidade do NAC

Poderá decidir se o seu parque tecnológico precisa de NAC completo ou apenas de cloud RADIUS para WiFi, utilizando um teste de três perguntas. Poderá então comparar o Portnox, Purple, SecureW2 e JumpCloud em termos de aplicação de políticas em redes cabeadas, verificação de postura, certificados, acesso de convidados e custos de funcionamento a três anos, e planear um projeto piloto local por local.

Ler o guia →

HPE Aruba Central presence analytics: setup, exports and limits

Poderá ativar as análises de presença de Aruba Central por local, calibrar o limiar RSSI e os limites de permanência em relação a uma contagem real, e exportar agregados ao nível do local através da Central REST API. Saberá também onde terminam as análises de presença nativas e quando é que uma camada de plataforma independente de hardware como a Purple ganha o seu lugar nos seus access points Aruba existentes.

Ler o guia →

Conformidade com a CIPA: lista de verificação de conformidade para operadores de locais públicos

Poderá decidir se a CIPA se aplica ao seu WiFi, depois segmentar redes, encaminhar o DNS através do Purple Shield e fechar caminhos de desvio. Saberá também quais as provas a conservar para a certificação do Form 486 ou Form 479. A lista de verificação atribui um proprietário a cada requisito, para que não falte nada na certificação do seu próximo ano de financiamento.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.