Saltar para o conteúdo principal

Como revogar o acesso WiFi quando um colaborador sai

Este guia detalha como revogar o acesso WiFi quando um colaborador sai, substituindo palavras-passe partilhadas inseguras por certificados 802.1X por utilizador ou iPSK. Abrange o desaprovisionamento automatizado via SCIM para cumprir os requisitos de auditoria ISO 27001 e SOC 2.

📖 5 min de leitura📝 1,303 palavras🔧 2 exemplos práticos3 perguntas de prática📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Bem-vindo ao Purple Technical Briefing. Eu sou o seu anfitrião e hoje vamos abordar uma das falhas mais comuns no processo de offboarding das empresas: o que acontece realmente ao acesso WiFi quando um funcionário sai? Parece simples. Alguém entrega o seu crachá, os RH fecham a sua conta e segue-se em frente. Mas se a sua rede ainda funciona com uma palavra-passe WPA2 partilhada, essa pessoa saiu pela porta sabendo a palavra-passe. E a menos que a altere para toda a gente, ela pode voltar a ligar-se a partir do parque de estacionamento. Este é o problema que vamos resolver hoje. Vamos abordar os três modelos credíveis para a revogação de WiFi por utilizador, analisar uma checklist de revogação para o próprio dia e explicar exatamente o que um auditor de ISO 27001 ou SOC 2 espera ver nos seus registos. Vamos a isso. Secção um: porque é que as palavras-passe partilhadas são a ferramenta errada para o trabalho. O WPA2-Personal, a configuração padrão de um router doméstico, utiliza uma única chave pré-partilhada. Todos na rede conhecem a mesma palavra-passe. Quando uma pessoa sai, essa palavra-passe continua a ser válida no seu telemóvel, no seu computador portátil, em qualquer dispositivo que alguma vez tenha ligado. A única forma de revogar o seu acesso é alterar a palavra-passe de toda a rede e redistribuí-la a todos os utilizadores e dispositivos restantes. Num hotel com 200 funcionários, isto significa atualizar todos os terminais de ponto de venda, todos os computadores do back-office, todos os telemóveis dos gerentes. Numa cadeia de retalho com 50 lojas, significa uma implementação coordenada em todos os locais. O custo operacional é elevado, a interrupção é real e a janela entre o último dia de quem sai e a rotação concluída é uma verdadeira lacuna de segurança. O PCI DSS, o padrão da indústria de cartões de pagamento, exige que altere as credenciais partilhadas sempre que o pessoal que as conhece sai. Por isso, se as suas caixas registadoras estiverem na mesma rede que o WiFi dos seus funcionários, a saída de um colaborador gera uma obrigação de conformidade, não apenas uma recomendação de boas práticas. A causa principal é simples: uma palavra-passe partilhada não tem nenhuma identidade associada. A rede não consegue distinguir entre um funcionário atual e um antigo funcionário. Para corrigir isso, precisa de credenciais por utilizador. Secção dois: os três modelos que funcionam realmente. O modelo um é o 802.1X com autenticação baseada em certificados EAP-TLS. Este é o padrão de excelência para a segurança WiFi empresarial. Neste modelo, cada utilizador ou dispositivo possui um certificado digital único emitido pela sua Autoridade de Certificação, ou CA. Quando se ligam ao WiFi, o servidor RADIUS valida esse certificado criptograficamente. O certificado está associado a uma identidade, não a uma palavra-passe. Para revogar o acesso, revoga o certificado ao nível da CA. O servidor RADIUS verifica o estado de revogação em tempo real utilizando o OCSP (Online Certificate Status Protocol). Quando marca um certificado como revogado, na próxima vez que esse dispositivo tentar autenticar-se, o servidor RADIUS consulta o recetor OCSP, recebe uma resposta de revogação e envia um Access-Reject para o ponto de acesso. O dispositivo fica fora da rede segundos após a tentativa de autenticação seguinte. Para sessões ativas, utiliza o RADIUS Change of Authorisation, ou CoA, para terminar a sessão existente imediatamente. Combinados, o OCSP e o CoA significam que pode revogar o acesso WiFi de um colaborador que sai em menos de um minuto, com um registo de auditoria completo nos seus logs de RADIUS. O desafio com o EAP-TLS é a sobrecarga de PKI. Precisa de uma Autoridade de Certificação, de um mecanismo para emitir certificados para os dispositivos, normalmente através de um MDM como o Microsoft Intune, e de um processo para os revogar. Para organizações com uma infraestrutura de identidade e MDM madura, esta é a resposta certa. Para equipas mais pequenas ou ambientes com dispositivos IoT que não suportam autenticação por certificado, necessita de uma abordagem diferente. O modelo dois é o iPSK, Identity Pre-Shared Key. A Cisco chama-lhe iPSK, a Ruckus chama-lhe DPSK, a Aruba chama-lhe MPSK, mas o conceito é o mesmo: cada utilizador ou dispositivo recebe uma palavra-passe única, embora todos se liguem ao mesmo SSID. O servidor RADIUS mapeia cada chave única para uma identidade específica e, opcionalmente, para uma VLAN específica. Quando elimina essa chave da base de dados do RADIUS, o dispositivo deixa de se poder autenticar. O raio de impacto de uma saída é de exatamente uma pessoa. As chaves de todos os outros utilizadores permanecem válidas. O iPSK é particularmente adequado para ambientes com tipos de dispositivos mistos. Dispositivos IoT, terminais de ponto de venda e hardware legado que não suporta certificados 802.1X podem todos utilizar iPSK. É também mais simples de operar do que uma implementação completa de PKI, tornando-o a escolha certa para organizações do mercado médio que necessitam de revogação por utilizador sem a sobrecarga de infraestrutura. O tempo de revogação para o iPSK é normalmente de alguns minutos, não de segundos. A eliminação da chave propaga-se para o servidor RADIUS, mas as sessões ativas podem persistir até que o dispositivo se volte a autenticar ou até que envie um pacote CoA para forçar a desligação. O modelo três é o desaprovisionamento orientado por SCIM. SCIM significa System for Cross-domain Identity Management. É um padrão aberto, definido no RFC 7643 e RFC 7644, que permite ao seu fornecedor de identidade enviar eventos do ciclo de vida do utilizador para sistemas a jusante em tempo real. Eis como funciona na prática. O seu fornecedor de identidade, quer seja o Microsoft Entra ID, Okta ou Google Workspace, é a fonte de verdade autoritária para as contas de utilizador. Quando os Recursos Humanos desativam a conta de um colaborador no fornecedor de identidade, o SCIM envia um pedido a todos os sistemas ligados, incluindo a sua plataforma de gestão de WiFi. A Purple liga-se ao seu fornecedor de identidade através de SCIM. No momento em que desativa um utilizador no Entra ID, Okta ou Google Workspace, a Purple recebe o evento SCIM e revoga as suas credenciais de WiFi na próxima autenticação. O evento é registado com um carimbo de data/hora, a identidade do utilizador e a ação tomada. Essa entrada de registo é exatamente o que um auditor da ISO 27001 necessita de ver. O SCIM não substitui o 802.1X ou o iPSK. Fica posicionado acima deles. O SCIM gere o ciclo de vida da identidade; o protocolo de autenticação trata da aplicação das regras de rede. A combinação de SCIM com 802.1X oferece-lhe uma revogação automática e em tempo real com um registo de auditoria completo e zero passos manuais. Secção três: a lista de verificação para revogação no próprio dia. Quando chega o último dia de um colaborador, esta é a sequência que a sua equipa de TI deve seguir. Passo um: desativar a conta no seu fornecedor de identidade. Este é o gatilho para tudo o resto. No Microsoft Entra ID, defina a conta como desativada. No Okta, desative o utilizador. No Google Workspace, suspenda a conta. Passo dois: se estiver a executar o SCIM, verifique se o evento de desprovisionamento foi acionado. Verifique os seus registos de SCIM ou a sua plataforma de gestão de WiFi para encontrar o evento correspondente. Se o SCIM não estiver implementado, revogue manualmente o certificado na sua CA ou elimine a chave iPSK da sua base de dados RADIUS. Passo três: envie um RADIUS CoA para terminar qualquer sessão WiFi ativa. A maioria dos servidores RADIUS empresariais, e plataformas como a Purple, podem fazer isto automaticamente num evento de desprovisionamento. Se o estiver a fazer manualmente, utilize a interface CoA do seu servidor RADIUS para desligar o dispositivo do utilizador por endereço MAC ou ID de sessão. Passo quatro: confirme que não restam sessões ativas. Verifique o painel do seu controlador WiFi. No Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme ou Fortinet, deverá conseguir pesquisar por nome de utilizador ou dispositivo e confirmar que existem zero associações ativas. Passo cinco: arquive a entrada do registo de auditoria. Exporte ou marque o registo de autenticação RADIUS, o registo de eventos SCIM e o registo CoA para o utilizador e data relevantes. Guarde-os na sua plataforma de ITSM ou de gestão de informações e eventos de segurança. O controlo A.9.2.6 do Anexo A da ISO 27001 exige que remova ou ajuste os direitos de acesso de todos os funcionários e prestadores de serviços após a cessação de funções. O seu registo é a prova. Passo seis: se estiver a executar WPA2 PSK partilhado e nada do que foi acima descrito se aplicar, rode a palavra-passe. Coordene a implementação em todos os locais e dispositivos antes do último dia do colaborador, se possível, ou imediatamente a seguir. Secção quatro: o que o auditor espera. A ISO 27001 e o SOC 2 exigem que demonstre que o acesso é removido prontamente quando o emprego termina. Especificamente para o WiFi, os auditores procuram quatro coisas. Primeiro, um procedimento de offboarding documentado que inclua explicitamente o acesso à rede. Segundo, provas de que o procedimento foi seguido para uma amostra de colaboradores que saíram, tipicamente dez a vinte e cinco indivíduos selecionados nos últimos doze meses. Terceiro, um registo que mostre a marca temporal da desativação da conta e a marca temporal da revogação do acesso ao WiFi, com o intervalo entre eles claramente visível. Quarto, a confirmação de que nenhuma conta de ex-colaborador mostra sessões de WiFi ativas. Se estiver a utilizar WPA2 com PSK partilhada, não conseguirá apresentar provas para os pontos três e quatro. Não existe um registo por utilizador. O melhor que pode fazer é mostrar a data de rotação da palavra-passe e argumentar que esta foi concluída antes ou no último dia do colaborador cessante. Os auditores rejeitam cada vez mais esta abordagem. Se estiver a utilizar 802.1X com SCIM, o registo é automático. A Purple regista cada evento de desaprovisionamento de SCIM com um carimbo de data/hora UTC, a origem do fornecedor de identidade, o identificador exclusivo do utilizador e a ação resultante. Trata-se de um registo limpo e auditável. Secção cinco: armadilhas de implementação e como as evitar. O erro mais comum é assumir que desativar uma conta no fornecedor de identidade é suficiente. Não é, a menos que a sua plataforma de WiFi esteja ligada a esse fornecedor de identidade via SCIM ou uma integração em tempo real semelhante. Sem essa ligação, o sistema de WiFi não tem como saber que a conta foi desativada. A segunda armadilha é o cache de certificados. Mesmo com OCSP, os servidores RADIUS guardam em cache as respostas válidas por um período configurável, normalmente de 15 a 60 minutos. Se revogar um certificado e o servidor RADIUS tiver uma resposta válida em cache, o dispositivo poderá continuar a autenticar-se até que o cache expire. Defina o TTL do cache OCSP para 15 minutos ou menos para ambientes de alta segurança. A terceira armadilha é esquecer as sessões ativas. A revogação de credenciais impede novas autenticações, mas não termina uma sessão de WiFi existente. Envie sempre um RADIUS CoA após a revogação de credenciais para desligar o dispositivo imediatamente. A quarta armadilha são os dispositivos IoT e partilhados. Um dispositivo registado na identidade de um colaborador cessante pode ser uma estação de trabalho partilhada ou um equipamento operacional. Antes de revogar, confirme se o dispositivo é pessoal e não partilhado. Se for partilhado, volte a registá-lo numa conta de serviço antes de revogar as credenciais do colaborador. Secção seis: perguntas rápidas. Pergunta: com que rapidez se pode revogar o acesso WiFi baseado em certificados? Com OCSP e RADIUS CoA, em menos de 60 segundos a partir do momento em que revoga o certificado na AC (Autoridade de Certificação). A verificação OCSP ocorre na tentativa de autenticação seguinte. O CoA termina a sessão ativa imediatamente. Pergunta: o SCIM funciona com todo o hardware de WiFi? O SCIM opera na camada de gestão de identidade, não na camada de hardware. A Purple é agnóstica em termos de hardware e funciona com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. A integração SCIM é feita com a Purple e não diretamente com os pontos de acesso. Pergunta: e se não tivermos MDM e não conseguirmos implementar certificados? A iPSK é a sua resposta. Oferece-lhe a revogação por utilizador sem exigir uma infraestrutura de certificados. A Purple pode gerir chaves iPSK e ligar-se ao seu fornecedor de identidade para automatizar o ciclo de vida. Resumo e próximos passos. A mensagem principal é esta: se não consegue revogar o acesso WiFi a uma pessoa sem afetar todas as outras, tem um problema de credenciais partilhadas. A solução passa por credenciais por utilizador, sejam certificados via 802.1X EAP-TLS ou chaves únicas via iPSK, combinados com a desprovisionação orientada por SCIM para automatizar a revogação no momento em que os RH atuam. A Purple liga-se ao Microsoft Entra ID, Okta e Google Workspace via SCIM, funciona em 80.000 locais ativos e regista todos os eventos de desprovisionação para auditoria. Se se está a preparar para a ISO 27001 ou SOC 2, ou se quer simplesmente fechar a lacuna de quem sai da empresa antes que se torne um incidente, é por aí que deve começar. Para uma análise técnica detalhada sobre a revogação de certificados e OCSP, consulte o nosso guia sobre OCSP e revogação de certificados para autenticação WiFi. Para uma perspetiva mais ampla sobre a automatização de processos de entrada, mudança e saída de colaboradores (joiner-mover-leaver), consulte o nosso guia de segurança WiFi empresarial. Obrigado por ouvir o Purple Technical Briefing.

📚 Parte da nossa série principal: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

जब कोई कर्मचारी किसी संगठन को छोड़ता है, तो उनके भौतिक एक्सेस को निरस्त करना आसान होता है। लेकिन उनके WiFi एक्सेस को निरस्त करना अक्सर आसान नहीं होता है। यदि आपका नेटवर्क एक साझा WPA2 पासवर्ड पर निर्भर करता है, तो जाने वाला कर्मचारी क्रेडेंशियल्स जानते हुए ही बाहर जाता है। उनके एक्सेस को हटाने का एकमात्र तरीका पूरे नेटवर्क का पासवर्ड बदलना है, जिससे संचालन बाधित होता है और सभी डिवाइस पर मैन्युअल अपडेट करना पड़ता है। यह एक गंभीर सुरक्षा भेद्यता है और PCI-DSS और ISO 27001 जैसे मानकों के तहत अनुपालन की विफलता है।

यह गाइड बताती है कि साझा पासवर्ड से कैसे बचा जाए और प्रति-उपयोगकर्ता WiFi निरस्तीकरण को कैसे लागू किया जाए। हम तीन विश्वसनीय मॉडलों की जांच करते हैं: सर्टिफिकेट निरस्तीकरण के साथ 802.1X EAP-TLS, प्रति-पहचान कुंजी विलोपन के साथ Identity Pre-Shared Key (iPSK), और SCIM-संचालित डीप्रोविज़निंग। नेटवर्क एक्सेस को सीधे अपने पहचान प्रदाता—जैसे कि Microsoft Entra ID, Okta, या Google Workspace—से जोड़कर, आप खाता निष्क्रिय होते ही निरस्तीकरण को स्वचालित कर सकते हैं, जिससे ठीक वैसा ही ऑडिट ट्रेल तैयार होता है जिसकी एक मूल्यांकनकर्ता उम्मीद करता है।

इस विषय पर हमारा तकनीकी ब्रीफिंग पॉडकास्ट सुनें:

तकनीकी गहन विश्लेषण

साझा पासवर्ड के साथ समस्या

एक साझा WPA2-Personal पासवर्ड में पहचान संदर्भ की कमी होती है। नेटवर्क एक वर्तमान कर्मचारी और एक पूर्व कर्मचारी के बीच अंतर नहीं कर सकता है। नतीजतन, एक्सेस को निरस्त करने के लिए कंपनी-व्यापी पासवर्ड रोटेशन की आवश्यकता होती है। यह कर्मचारी के जाने और रोटेशन के पूरा होने के बीच एक सुरक्षा भेद्यता का समय बनाता है।

मॉडल 1: 802.1X EAP-TLS सर्टिफिकेट निरस्तीकरण

WiFi सुरक्षा के लिए एंटरप्राइज़ मानक EAP-TLS का उपयोग करने वाला 802.1X है। इस मॉडल में, प्रत्येक डिवाइस को सर्टिफिकेट अथॉरिटी (CA) से एक अद्वितीय डिजिटल सर्टिफिकेट प्राप्त होता है। जब कोई डिवाइस कनेक्ट होता है, तो RADIUS सर्वर सर्टिफिकेट को क्रिप्टोग्राफिक रूप से सत्यापित करता है।

एक्सेस निरस्त करने के लिए, आप CA पर सर्टिफिकेट को निरस्त करते हैं। RADIUS सर्वर Online Certificate Status Protocol (OCSP) का उपयोग करके वास्तविक समय में निरस्तीकरण स्थिति की जांच करता है। यदि OCSP रिस्पॉन्डर 'Revoked' स्थिति लौटाता है, तो RADIUS सर्वर एक Access-Reject संदेश भेजता है। सक्रिय सत्रों के लिए, सर्वर कनेक्शन को तुरंत समाप्त करने के लिए Change of Authorisation (CoA) जारी करता है। यह प्रक्रिया बाकी नेटवर्क पर शून्य प्रभाव के साथ निरस्तीकरण को केवल एक उपयोगकर्ता तक सीमित कर देती है।

मॉडल 2: iPSK प्रति-पहचान कुंजी विलोपन

मिश्रित डिवाइस प्रकारों वाले वातावरण के लिए, जिसमें हेडलेस हार्डवेयर भी शामिल है जो 802.1X सर्टिफिकेट का समर्थन नहीं कर सकता है, Identity Pre-Shared Key (iPSK) सबसे उपयुक्त समाधान है। iPSK एक ही SSID पर प्रत्येक व्यक्तिगत उपयोगकर्ता या डिवाइस को एक अद्वितीय पासवर्ड प्रदान करता है।

RADIUS सर्वर प्रत्येक अद्वितीय कुंजी को एक विशिष्ट पहचान से मैप करता है। जब कोई कर्मचारी छोड़ता है, तो IT बस RADIUS डेटाबेस से उनकी विशिष्ट कुंजी को हटा देता है। इसका प्रभाव पूरी तरह से केवल उसी एक उपयोगकर्ता तक सीमित रहता है। यह दृष्टिकोण एक क्रेडेंशियल की सरलता के साथ एंटरप्राइज़ नेटवर्क की व्यक्तिगत सुरक्षा प्रदान करता है।

revocation_models_comparison.png

मॉडल 3: SCIM ऑटो-डीप्रोविज़निंग

System for Cross-domain Identity Management (SCIM) एक खुला मानक है जो उपयोगकर्ता पहचान जानकारी के आदान-प्रदान को स्वचालित करता है। SCIM आपके पहचान प्रदाता और आपके WiFi प्रबंधन प्लेटफ़ॉर्म जैसे डाउनस्ट्रीम सिस्टम के बीच एक जोड़ने वाली कड़ी के रूप में कार्य करता है।

जब HR Microsoft Entra ID, Okta, या Google Workspace में जाने वाले कर्मचारी को निष्क्रिय करता है, तो SCIM Purple को एक डीप्रोविज़निंग इवेंट भेजता है। Purple अगले प्रमाणीकरण पर उपयोगकर्ता के WiFi क्रेडेंशियल्स—चाहे सर्टिफिकेट हो या iPSK—को तुरंत निरस्त कर देता है। यह एक क्लोज्ड-लूप सिस्टम बनाता है जहां पहचान जीवनचक्र परिवर्तन स्वचालित रूप से नेटवर्क एक्सेस नीतियों को लागू करते हैं।

कार्यान्वयन गाइड

प्रति-उपयोगकर्ता निरस्तीकरण को लागू करने के लिए आपके पहचान प्रदाता, RADIUS सर्वर और WiFi हार्डवेयर के बीच समन्वय की आवश्यकता होती है। Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के हार्डवेयर के साथ एकीकृत होता है।

चरण 1: पहचान को सत्य के एकमात्र स्रोत के रूप में स्थापित करें

सुनिश्चित करें कि आपका पहचान प्रदाता उपयोगकर्ता की स्थिति के लिए सत्य का एकमात्र स्रोत हो। सभी ऑनबोर्डिंग और ऑफबोर्डिंग प्रक्रियाएं Microsoft Entra ID, Okta, या Google Workspace में शुरू और समाप्त होनी चाहिए।

चरण 2: सही प्रमाणीकरण प्रोटोकॉल चुनें

यदि आपके पास एक परिपक्व मोबाइल डिवाइस प्रबंधन (MDM) परिनियोजन है जो सभी कॉर्पोरेट उपकरणों पर सर्टिफिकेट भेजने में सक्षम है, तो 802.1X EAP-TLS चुनें। यदि आपको अप्रबंधित उपकरणों, पॉइंट-ऑफ-सेल टर्मिनलों, या IoT हार्डवेयर की एक विस्तृत श्रृंखला का समर्थन करने की आवश्यकता है, तो iPSK चुनें।

चरण 3: SCIM एकीकरण कॉन्फ़िगर करें

अपने पहचान प्रदाता और Purple के बीच एक SCIM कनेक्शन कॉन्फ़िगर करें। उपयोगकर्ता स्थिति विशेषता को मैप करें ताकि निर्देशिका में 'disabled' स्थिति Purple में एक निरस्तीकरण इवेंट को ट्रिगर करे।

चरण 4: RADIUS टाइमर को ट्यून करें

यदि EAP-TLS का उपयोग कर रहे हैं, तो अपने RADIUS सर्वर के OCSP कैश Time-To-Live (TTL) को उचित रूप से कॉन्फ़िगर करें। एक छोटा TTL (जैसे, 15 मिनट) उस समय को कम करके सुरक्षा बढ़ाता है जिसके दौरान एक निरस्त सर्टिफिकेट वैध रहता है, लेकिन यह CA पर लोड बढ़ाता है।

offboarding_checklist.png

सर्वोत्तम प्रथाएं

उद्योग मानकों के अनुसार, संगठनों को नेटवर्क एक्सेस को कड़ाई से नियंत्रित करना चाहिए। सुरक्षित स्थिति बनाए रखने के लिए इन प्रथाओं को लागू करें:

  1. SCIM के साथ स्वचालित करें: मैन्युअल निरस्तीकरण में मानवीय भूल की संभावना होती है। अपने WiFi प्लेटफ़ॉर्म को सीधे अपने पहचान प्रदाता से जोड़कर इस प्रक्रिया को स्वचालित करें।
  2. RADIUS CoA लागू करें: क्रेडेंशियल्स को निरस्त करने से नए कनेक्शन तो रुक जाते हैं लेकिन सक्रिय सत्र समाप्त नहीं होते हैं। सुनिश्चित करें कि आपका सिस्टम डिवाइस को तुरंत डिस्कनेक्ट करने के लिए Change of Authorisation कमांड भेजता है।
  3. अतिथि और कर्मचारी ट्रैफ़िक को अलग करें: कर्मचारी उपकरणों को कभी भी Guest WiFi नेटवर्क पर न रखें। अलगाव बनाए रखने के लिए अलग VLANs और SSIDs का उपयोग करें।
  4. ऑडिट लॉग: सभी डीप्रोविज़निंग इवेंट्स के अपरिवर्तनीय लॉग बनाए रखें। ISO 27001 मूल्यांकनकर्ताओं को इस बात के प्रमाण की आवश्यकता होती है कि सेवा समाप्ति पर तुरंत एक्सेस हटा दिया गया था।

समस्या निवारण और जोखिम न्यूनीकरण

WiFi निरस्तीकरण में सबसे आम विफलता मोड एक डिस्कनेक्ट की गई प्रक्रिया है। यदि IT निर्देशिका में खाते को निष्क्रिय कर देता है लेकिन स्टैंडअलोन RADIUS डेटाबेस को अपडेट करने में विफल रहता है, तो जाने वाले कर्मचारी के पास एक्सेस बना रहता है। SCIM एकीकरण इस जोखिम को पूरी तरह से कम करता है।

दूसरा जोखिम सर्टिफिकेट कैशिंग है। यदि कोई RADIUS सर्वर 24 घंटे के लिए 'Good' OCSP प्रतिक्रिया को कैश करता है, तो एक निरस्त डिवाइस तब तक प्रमाणित होना जारी रख सकता है जब तक कि कैश समाप्त न हो जाए। प्रदर्शन को सुरक्षा आवश्यकताओं के साथ संतुलित करने के लिए अपने OCSP कैश सेटिंग्स को ट्यून करें।

साझा उपकरणों के लिए, जैसे कि कई शिफ्ट कर्मचारियों द्वारा उपयोग किया जाने वाला रिटेल टैबलेट, डिवाइस प्रमाणीकरण को किसी व्यक्तिगत कर्मचारी की पहचान से न जोड़ें। किसी व्यक्ति के जाने से हार्डवेयर के एक महत्वपूर्ण हिस्से को ऑफ़लाइन होने से बचाने के लिए सेवा खातों या डिवाइस-विशिष्ट सर्टिफिकेट का उपयोग करें।

ROI और व्यावसायिक प्रभाव

प्रति-उपयोगकर्ता WiFi निरस्तीकरण पर जाने से मापने योग्य व्यावसायिक मूल्य मिलता है। यह कंपनी-व्यापी पासवर्ड रोटेशन के समन्वय में खर्च होने वाले IT समर्थन घंटों को समाप्त करता है। यह एक पूर्व कर्मचारी से उत्पन्न होने वाले डेटा उल्लंघन के जोखिम को कम करता है, जिससे संगठन नियामक जुर्मानों और प्रतिष्ठा के नुकसान से बचता है।

इसके अलावा, यह ISO 27001 और SOC 2 मूल्यांकनों को सुचारू रूप से पास करने के लिए आवश्यक स्पष्ट ऑडिट ट्रेल प्रदान करता है। जॉइनर-मूवर-लीवर प्रक्रिया को स्वचालित करके, IT टीमें मैन्युअल क्रेडेंशियल प्रबंधन के बजाय रणनीतिक पहलों पर ध्यान केंद्रित कर सकती हैं। अपने नेटवर्क को सुरक्षित करने के बारे में अधिक विवरण के लिए, हमारा Enterprise WiFi Security: A Complete Guide for 2026 पढ़ें।

Definições Principais

802.1X

Um padrão IEEE para controlo de acesso à rede baseado em portas que fornece um mecanismo de autenticação para dispositivos que se desejam ligar a uma LAN ou WLAN.

A base da segurança de WiFi empresarial, que exige que os dispositivos se autentiquem num servidor RADIUS antes de obterem acesso à rede.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Um método de autenticação altamente seguro que utiliza certificados digitais tanto no cliente como no servidor.

Considerado o padrão de excelência para autenticação WiFi porque elimina totalmente as palavras-passe, baseando-se em vez disso em certificados criptográficos.

iPSK

Identity Pre-Shared Key. Um método de segurança que atribui uma palavra-passe de WiFi única a cada utilizador ou dispositivo individual num único nome de rede.

A solução ideal para ambientes que necessitam de revogação por utilizador, mas que possuem dispositivos (como IoT ou consolas de jogos) que não suportam certificados 802.1X.

SCIM

System for Cross-domain Identity Management. Um padrão aberto para automatizar a troca de informações de identidade de utilizadores entre domínios de identidade.

Utilizado para enviar automaticamente um evento de "utilizador desativado" de um fornecedor de identidade para o sistema de WiFi, desencadeando a revogação imediata do acesso.

RADIUS

Remote Authentication Dial-In User Service. Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Monitorização (Accounting).

O servidor que valida as credenciais de WiFi e verifica o estado de revogação antes de permitir a entrada de um dispositivo na rede.

OCSP

Online Certificate Status Protocol. Um protocolo de internet utilizado para obter o estado de revogação de um certificado digital X.509.

A verificação em tempo real que o servidor RADIUS realiza para garantir que o certificado de um dispositivo de ligação não foi revogado desde que foi emitido.

CoA

Change of Authorisation. Uma funcionalidade RADIUS que permite ao servidor alterar dinamicamente os atributos de autorização de uma sessão ativa.

Utilizado para desligar instantaneamente um dispositivo da rede WiFi no momento em que as suas credenciais são revogadas, em vez de esperar que a sessão expire naturalmente.

WPA2-Personal

WiFi Protected Access 2. Um programa de certificação de segurança que utiliza uma única palavra-passe partilhada para todos os utilizadores na rede.

O padrão a abandonar em ambientes empresariais, pois exige a alteração da palavra-passe para todos apenas para revogar o acesso de um colaborador que sai.

Exemplos Práticos

Um hotel com 200 quartos precisa de revogar o acesso WiFi a um chefe de turno que está a sair. O hotel utiliza uma combinação de computadores portáteis corporativos e terminais de ponto de venda headless, todos a partilhar atualmente uma única palavra-passe WPA2. Como devem proteger o processo de desvinculação?

O hotel deve migrar da palavra-passe WPA2 partilhada para iPSK. Ao integrar a Purple com o seu fornecedor de identidade via SCIM, podem atribuir um iPSK exclusivo a cada colaborador e dispositivo. Quando o chefe de turno sai, os Recursos Humanos desativam a sua conta no Microsoft Entra ID. O SCIM envia este evento para a Purple, que elimina instantaneamente o iPSK específico do chefe de turno. Os terminais de ponto de venda e outros dispositivos dos colaboradores permanecem ligados sem interrupções.

Comentário do Examinador: Esta abordagem equilibra perfeitamente a segurança com a realidade operacional do setor hoteleiro. A implementação de 802.1X EAP-TLS completo seria demasiado complexa para os terminais de POS headless. O iPSK fornece a capacidade de revogação necessária por utilizador sem exigir a gestão de certificados, enquanto o SCIM automatiza o registo de auditoria.

Uma organização do setor público que executa 802.1X EAP-TLS revoga o certificado de um prestador de serviços às 09:00, mas o computador portátil do prestador de serviços permanece ligado ao WiFi até às 10:00. Porque é que isto aconteceu e como pode ser corrigido?

O atraso ocorreu porque o servidor RADIUS tinha uma resposta OCSP "Good" em cache para o certificado do prestador de serviços, e o sistema não enviou um comando RADIUS Change of Authorisation (CoA). Para corrigir isto, a organização deve reduzir o TTL da cache OCSP no servidor RADIUS para 15 minutos e configurar o sistema para enviar automaticamente uma mensagem de desconexão CoA para o ponto de acesso no momento em que um certificado é revogado.

Comentário do Examinador: Isto realça uma distinção crítica: revogar uma credencial impede futuras autenticações, mas o CoA é necessário para terminar uma sessão ativa. A solução aborda tanto o tempo de cache como a terminação da sessão ativa.

Perguntas de Prática

Q1. Está a auditar o processo de offboarding de uma cadeia de retalho. Eles utilizam uma única palavra-passe WPA2 partilhada para o WiFi dos colaboradores. Afirmam que rodam a palavra-passe "trimestralmente". Isto cumpre os requisitos da ISO 27001 para a revogação de acessos?

Dica: Considere o intervalo de tempo entre a saída de um colaborador e a rotação trimestral seguinte.

Ver resposta modelo

Não, isto não cumpre os requisitos da ISO 27001. O controlo A.9.2.6 do Anexo A da ISO 27001 exige a remoção imediata dos direitos de acesso após a rescisão de funções. Uma rotação trimestral deixa uma janela de vulnerabilidade de até três meses, onde um ex-colaborador mantém credenciais válidas. A cadeia deve migrar para credenciais por utilizador (iPSK ou 802.1X) para permitir a revogação imediata.

Q2. Um hospital precisa de proteger os seus dispositivos IoT médicos na rede WiFi. Estes dispositivos não suportam certificados 802.1X. Como podem obter a revogação por dispositivo?

Dica: Que protocolo fornece palavras-passe únicas num único SSID?

Ver resposta modelo

O hospital deve implementar Identity Pre-Shared Key (iPSK). Isto permite que cada dispositivo IoT médico tenha a sua própria palavra-passe WPA2 única. Se um dispositivo for desativado ou comprometido, a TI pode eliminar essa chave específica do servidor RADIUS, revogando o seu acesso sem afetar quaisquer outros dispositivos na rede.

Q3. A sua organização utiliza SCIM para ligar o Google Workspace ao Purple. Um colaborador é desligado e a sua conta Google é suspensa. Precisa de eliminar manualmente o seu certificado de WiFi?

Dica: Considere o papel do SCIM no ciclo de vida da identidade.

Ver resposta modelo

Não é necessária qualquer ação manual. A suspensão da conta no Google Workspace despoleta um evento de desaprovisionamento SCIM. O Purple recebe este evento e revoga automaticamente as credenciais de WiFi do utilizador, registando a ação e fornecendo uma pista de auditoria completa.

Continue a ler esta série

WPA2 Personal vs Enterprise: qual é a diferença e qual deve utilizar?

Este guia de referência técnica fornece uma comparação autoritária entre os padrões de segurança sem fios WPA2 Personal e WPA2 Enterprise. Detalha os handshakes criptográficos subjacentes, os requisitos de arquitetura e as metodologias de implementação necessárias para que os líderes de TI protejam as redes empresariais. Os leitores aprenderão a transitar de palavras-passe partilhadas para uma autenticação individualizada, baseada em certificados, para se alinharem com os quadros de conformidade e mitigarem ameaças internas.

Ler o guia →

Três SSIDs para governar todos: guia de configuração de WiFi para convidados, Passpoint e IoT

Este guia técnico fornece um modelo definitivo para implementar o design de três SSIDs WiFi em recintos empresariais. Detalha a configuração de um portal de Guest WiFi aberto, adesão automatizada ao Passpoint e autenticação xPSK por dispositivo para obter uma segmentação VLAN completa e acesso à rede zero-trust.

Ler o guia →

Três SSIDs para a todos governar: guia de configuração de WiFi para convidados, funcionários e IoT

Este guia de referência técnica autoritário fornece um plano passo a passo para implementar uma arquitetura de três SSIDs de WiFi. Explica como segmentar o tráfego de convidados, funcionários e IoT utilizando Captive Portals, 802.1X RADIUS e PSK por dispositivo (xPSK) para otimizar o desempenho e garantir a conformidade com o PCI DSS.

Ler o guia →