跳至主要内容

员工 WiFi 如何帮助您满足 ISO/IEC 27001 要求:将附录 A 控制措施映射到您的无线网络

您将能够确定您的员工 WiFi 是否可以证明 12 项 ISO/IEC 27001:2022 附录 A 控制措施,包括 A.5.15、A.8.5 和 A.8.22。您还将能够使用 IEEE 802.1X 和动态 VLAN 代替共享的 WPA2-PSK 密钥。最后,您可以收集审核员在第 2 阶段接受的 RADIUS 日志、隔离测试和供应商记录。

作者:Iain Jewitt发布于
📖 14 分钟阅读880 字2 应用实例12 关键定义

核心系列的一部分:Guest WiFi 指南 →

基于 IEEE 802.1X 标准并与 Microsoft Entra ID 集成的员工 WiFi 网络,可为 12 项 ISO/IEC 27001:2022 附录 A 控制措施提供审计证据。其中包括 A.5.15 访问控制、A.8.5 安全身份验证和 A.8.22 网络隔离。个人身份验证、基于角色的 VLAN 分配、加密传输和集中式 RADIUS 日志可生成审计员认可的记录。而共享的 WPA2-PSK 密码则无法提供任何记录。

ISO 27001 对您的员工 WiFi 有何要求?

您的员工 WiFi 是任何无线合规态势的基石。它承载着连接您的物业管理系统、POS 终端、排班软件和电子邮件的设备。Purple 员工 WiFi 用基于身份的网络取代了共享密码。每个人都使用自己的凭据进行身份验证,并且每次连接都会记录在指定的身份下。访客和租户网络均构建于该基础之上,它们绝不能取代该基础。

ISO/IEC 27001:2022 从未直接提及无线网络。它要求您运行信息安全管理体系 (ISMS)。您必须在适用性声明 (SoA) 中证明每项附录 A 控制措施的合理性。附录 A 列出了四个主题中的 93 项控制措施:组织、人员、物理和技术。您的员工 WiFi 最直接地涉及组织 (5.x) 和技术 (8.x) 主题。

政策与证据的对比

您的第一阶段审计负责审查文件。在第二阶段以及每次监督审计中,审计员都会测试控制措施是否实际运行。一项写着“员工 WiFi 访问仅限于授权人员”的政策只是一份意向声明。而一条显示某位命名人员在 08:14 通过身份验证并被分配到财务 VLAN 的 RADIUS 日志,则证明了该控制措施正在有效运行。

这一差距让许多企业措手不及。无线政策虽然完善,但网络无法生成人员连接的记录。这会导致您在 A.5.15 或 A.8.5 上出现轻微的不符合项,并需要在下一次审计访问前交付纠正措施计划。

为什么共享 WiFi 密码无法通过审计?

WPA2-PSK 如何在 A.8.5 身份验证测试中失败

A.8.5 要求基于访问限制和您的访问控制政策,采用安全的身份验证技术和程序。WPA2-Personal(通常称为 WPA2-PSK)验证的是设备,而不是人。每个知道预共享密钥的人都会从同一个密钥中衍生出加密密钥。网络无法区分门店经理和去年春天离职的承包商。

这种设计会导致以下三个层面的失效:

  • 无个人身份。 日志仅显示 MAC 地址,不显示具体人员。在当前的 iOS 和 Android 版本中,MAC 地址默认是随机生成的,因此即使是设备归属也并不可靠。
  • 无法干净利落地撤销。 移除一名离职人员意味着需要更改该场所所有人的密钥。大多数团队都会推迟这一操作,导致该密钥在多轮员工离职后仍在使用。- 离线攻击暴露。 捕获 WPA2 四步握手的攻击者可以尝试在离线状态下猜测密钥。微弱或长期未更换的密钥在此类攻击面前极易失守。

WPA3-Personal 用对等同时认证 (SAE) 取代了握手,这可以抵抗离线字典攻击。它仍然使用一个共享密码。这修复了加密问题,但没有解决身份识别问题,因此在员工访问方面仍然无法通过 A.5.16 和 A.8.5 的要求。

802.1X 如何为您提供个人问责制

IEEE 802.1X 是一种基于端口的网络准入控制。接入点会阻止流量,直到认证服务器批准该设备。该服务器运行 RADIUS (远程用户拨号认证服务,RFC 2865)。凭据交换在可扩展身份验证协议 (EAP) 方法中运行。

您最常遇到的两种方法:

  • EAP-TLS。 双方均出示证书。没有可以被钓鱼或共享的密码,因此它提供了最强有力的身份凭证。
  • EAP-TTLS。 服务器出示证书并构建 TLS 隧道。然后客户端在该隧道内发送其凭据。Purple 已发布的针对 Juniper Mist 和 Cisco Meraki 的员工 WiFi 配置均使用 EAP-TTLS。

无论哪种方式,RADIUS 服务器都会记录每个会话的身份。RADIUS 计费 (RFC 2866) 增加了会话开始、临时更新和停止记录。每条记录都包含经过验证的名称、接入点标识符、设备 MAC 和分配的 IP 地址。将这些与您的防火墙日志相结合,您就可以将连接归因于具体命名的人员。这条链条正是审计人员所寻找的问责制依据。

哪种认证方法可以通过哪项控制?

方法 个人身份 (A.5.16) 安全认证 (A.8.5) 单人撤销 按角色隔离 (A.8.22) 适用场景
WPA2-PSK 否 - 共享密钥 未通过 否 - 需为所有人轮换密钥 每个角色独立的 SSID 仅限传统设备,隔离的 VLAN
WPA3-Personal (SAE) 否 - 共享密码 员工访问未通过 否 - 需为所有人轮换密码 每个角色独立的 SSID 无 RADIUS 的小型站点
iPSK (单设备或单组密钥) 按密钥持有者 部分通过 - 针对密钥而非个人 是 - 删除单个密钥 是 - 每个密钥独立的 VLAN 租户隔离,无头设备
WPA2-Enterprise (802.1X) 是 - 命名身份 通过 是 - 禁用该账户 是 - 动态 VLAN 员工 WiFi 的默认选择
WPA3-Enterprise (802.1X) 是 - 命名身份 通过 是 - 禁用该账户 是 - 动态 VLAN 高安全保障资产,新建项目

员工 WiFi 如何映射到每个 Annex A 控制?

下表映射了无线网络最常证明的 12 项控制。将其作为适用性声明 (SoA) 中无线网络行的起点。

Annex A 控制 无线实现方式 审计人员接受的凭证
A.5.15 访问控制 员工 SSID 上的 802.1X,将角色链接到网络访问的策略 访问控制策略以及 RADIUS 接受和拒绝日志
A.5.16 身份管理 源自您的身份提供商的帐户,每人一个身份 与 RADIUS 身份匹配的入职、调动和离职记录
A.5.17 身份验证信息 证书或目录凭据,无共享 WiFi 密码 凭据发放程序、证书清单
A.8.2 特权访问权限 管理员组映射到管理 VLAN,与普通员工隔离 显示管理员角色及其成员的 RADIUS 策略导出
A.8.3 信息访问限制 角色到 VLAN 的映射,每个 VLAN 的防火墙 ACL VLAN 和 ACL 配置、连通性测试结果
A.8.5 安全身份验证 采用 EAP-TLS 或 EAP-TTLS 的 WPA2-Enterprise 或 WPA3-Enterprise WLAN 配置导出、正在使用的 EAP 方法
A.8.16 监控活动 带有临时更新的 RADIUS 计费、登录失败警报 计费记录示例、警报规则、审查签收
A.8.20 网络安全 控制器管理的 SSID,恶意接入点检测 网络拓扑图、WLAN 清单、恶意 AP 报告
A.8.21 网络服务安全 来自经认证供应商的云 RADIUS,RadSec 传输 供应商 ISO 27001 证书、服务协议
A.8.22 网络隔离 员工、访客和设备流量处于独立的 VLAN 上 VLAN 设计、显示受阻流量的 VLAN 间测试
A.8.23 网页过滤 员工 VLAN 通过您的防火墙或 DNS 过滤器路由 基于 VLAN 或身份的过滤策略和日志
A.8.24 密码学的使用 空中接口采用 AES 加密,RADIUS 传输采用 TLS 密码学策略、WLAN 密码设置、RadSec 证书

身份与身份验证:A.5.15, A.5.16, A.5.17 和 A.8.5

这四个控制项相辅相成。审计人员会从您的 HR 系统中抽取离职人员样本,并要求您证明他们的 WiFi 访问权限已终止。由于 802.1X 与您的目录绑定,禁用帐户即可终止未来的身份验证。Purple 与 Microsoft Entra ID、Okta 和 Google Workspace 无缝集成,因此入职、调动和离职流程都将从您已在管理的系统中自动同步。

请提供这些被抽样离职人员的 RADIUS 拒绝日志。带有离职日期之后时间戳的拒绝日志就是清晰的证据。

特权与限制访问:A.8.2 和 A.8.3

您的网络工程师需要访问交换机和控制器管理界面,而前台员工则不需要。将 IT 管理员组映射到管理 VLAN,并将其他所有角色映射到无法访问管理地址的 VLAN。RADIUS 策略本身即可作为您的特权访问证据,因为它准确地列出了哪个组接收哪个网络。

网络控制:A.8.20, A.8.21 和 A.8.22

A.8.21 涵盖了您所依赖的服务,包括云 RADIUS。基于 UDP 的标准 RADIUS 仅使用基于 MD5 的方案保护密码属性。RadSec (RFC 6614) 则将整个 RADIUS 交互封装在 TLS 中。Purple 的员工 WiFi 配置在您的接入点与 Purple 的云 RADIUS 之间使用 RadSec。在 Juniper Mist 上,您可以在组织级别添加 RadSec 证书,正如 Staff WiFi - Juniper Mist 支持文章中所述。

针对 A.8.21 的供应商方面,Purple 持有 ISO 27001 和 Cyber Essentials 认证。Purple 报告其平台正常运行时间达 99.999%。请索取当前证书并将其保存在您的供应商记录中。

证明单一 SSID 上的隔离 (A.8.22)

审计人员通常认为隔离意味着每个网络一个 SSID。事实并非如此。通过 802.1X,RADIUS 服务器会在 Access-Accept 消息中返回 VLAN 属性,如 RFC 3580 中所定义。接入点会将每个人放置在与其角色相对应的 VLAN 上,即使所有人加入的是同一个 SSID。

要对此进行证明,请提供以下三项内容:

  1. RADIUS 策略中的角色到 VLAN 映射表。
  2. 显示哪些 VLAN 可以相互通信的防火墙规则。
  3. 一项带有日期的测试:普通员工 VLAN 上的设备尝试访问财务子网并以失败告终。

单一 SSID 还可以减少信标带来的空口开销。更少的广播网络有助于在密集场所中进行容量规划。

监控、过滤与密码学:A.8.16、A.8.23 和 A.8.24

对于 A.8.16,RADIUS 计费可为您提供会话级别的记录。Purple 的 Staff WiFi - Cisco Meraki 配置启用了带有临时更新的计费服务器。将这些记录与书面审查相结合:谁来查看重复的认证失败、频率如何,以及触发升级的条件是什么。A.8.15 日志记录与此控制并存,并使用相同的记录。

A.8.23 网页过滤发生在您的防火墙或 DNS 过滤器上,而不是在 WiFi 上。员工 WiFi 提供了您的过滤器赖以识别的 VLAN 或身份,因此厨房平板电脑和总部笔记本电脑的策略可以有所不同。

对于 A.8.24,WPA2-Enterprise 和 WPA3-Enterprise 使用 AES 对空中传输的流量进行加密。WPA3-Enterprise 还强制要求使用受保护的管理帧 (IEEE 802.11w)。其 192 位模式将 GCMP-256 与 EAP-TLS 结合使用,以提供最高保障。请在您的密码学策略中注明该密码套件。

通过 RFC 5176 CoA 进行撤销

禁用帐户会阻止下一次认证,但并不总是能终止当前活动会话。RFC 5176 中定义的 RADIUS 授权更改 (CoA) 允许服务器发送 Disconnect-Request 以立即终止会话。它还可以发送 CoA-Request 以将其移动到另一个 VLAN。

检查您的实际部署情况。Purple 已发布的 Cisco Meraki 配置默认禁用 RADIUS CoA 支持。在将直接撤销写入控制说明之前,请向 Purple 确认您的资产上是如何处理这一操作的。审核员只会测试您声称的内容,因此请仅声称实际运行的内容。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

实时资产上的实际表现如何?

实际案例:拥有三家物业的酒店集团

背景。 一家拥有三家物业(每家约 200 间客房)的酒店集团在监督审核中收到了一项轻微不符合项。其员工 WiFi 在所有场所均使用同一个 WPA2-PSK 密钥,且已 18 个月未作更改。包括外包保洁在内的约 140 名员工都知道该密钥。

解决方案。 该集团将员工 WiFi 迁移至 WPA2-Enterprise,并在现有接入点上启用 802.1X,同时通过 RadSec 连接到云 RADIUS。账户来源于集团的目录系统。前台、保洁、财务和 IT 各自映射到单个 SSID 上的专属 VLAN。访客网络保持独立。

结果。 在后续审核中,100% 的抽样员工会话均可追溯到具体个人。审核员对 5 名离职人员进行了抽样,每名人员在离职日期后均显示 RADIUS 拒绝记录。该不符合项顺利结案。移除离职员工的工作量从重新配置三个场所的密钥简化为仅需禁用一个账户。了解 Purple 如何在 Hotels 中发挥作用。

实际案例:拥有 60 家门店的零售连锁品牌

背景。 一家拥有 60 家门店的连锁品牌持有 ISO 27001 认证,同时符合 PCI DSS v4.0 标准。每家门店广播三个员工 SSID:一个用于手持扫描枪,一个用于经理笔记本电脑,一个用于员工手机。隔离证据仅是一张无人测试过的架构图。

解决方案。 该连锁品牌将三个 SSID 合并为一个采用动态 VLAN 分配的 802.1X 员工 SSID。无法运行 802.1X 的旧款扫描枪被移动到具有严格防火墙规则的隔离 VLAN 中。安全团队在部分抽样门店中运行了过期的隔离测试。

结果。 每家门店的员工 SSID 从三个减少到一个。相同的隔离测试结果同时用于 A.8.22 证据包以及符合 PCI DSS 要求 11.4.5 的分段测试。一次测试现在可满足两次审核。阅读有关 Retail 部署的更多信息。

这一模式在其他受监管的资产中同样适用。Healthcare 的病房工作人员以及 Trains 上的乘务人员都需要相同的命名身份证明。

员工 WiFi 与访客及多租户网络如何并存?

相同的控制集是否适用于访客 WiFi?

部分适用。如果访客 WiFi 与您的员工网络共享物理基础设施,则它属于 A.8.20 和 A.8.22 的 ISMS 范围。审核员将需要证明访客无法访问员工或支付系统。这是一个隔离问题,可通过相同的 VLAN 和防火墙证据来解答。 Guest WiFi 还会涉及到 A.5.34 个人信息的隐私和保护,因为它会收集访客数据。GDPR 监管着这些数据。Purple 的 SecurePass 插件为访客网络提供加密的、单独认证的访问,这加强了同一次审计中访客端的合规性。审计人员通常会一次性询问这两个网络的情况,因此请一起准备这两个证据包。

如果多个法人实体共享一个物业该怎么办?

会议中心、机场或综合体建筑中的员工 WiFi 通常为多个组织服务。每个组织都可能运行自己的 ISMS。Identity PSK (iPSK) 为每个租户组织提供其自己的密钥,并且 RADIUS 将该密钥映射到租户的 VLAN。Purple 的多租户 WiFi 使用 iPSK 作为隔离机制。

了解权衡。iPSK 将租户彼此干净地隔离,这证明了 A.8.22。在租户内部,它识别的是密钥,而不是个人。对于租户自己的员工,802.1X 仍然是满足 A.8.5 更强大的解决方案。

您应该了解哪些限制?

EAP-TTLS 依赖于证书验证。 在 TTLS 隧道中,客户端在隧道建立后发送其凭据。如果设备接受任何服务器证书,运行流氓接入点的攻击者就可以收集凭据。通过您的移动设备管理平台将受信任的服务器证书推送到托管设备。并将其记录在您的 A.8.5 证据中。

WPA2 仍处于已发布的配置中。 Purple 记录的 Juniper Mist 和 Cisco Meraki 设置指定了 WPA2-Enterprise。当与可靠的 EAP 方法配合使用时,WPA2-Enterprise 可以满足 A.8.5。如果您的风险评估要求使用 WPA3-Enterprise,请先确认您的硬件和客户端群是否支持。

员工 WiFi 并不能涵盖所有的控制措施。 它证明的是技术控制。物理控制(如 A.7.8 设备选址)和人员控制(如 A.6.3 安全意识培训)需要它们自己的证据。

日志是个人数据。 RADIUS 记录保存着姓名、设备标识符和时间戳。为日志定义保留期、GDPR 下的合法依据以及访问列表。ISO 27001 没有设定固定的保留期,因此您必须自行设定并遵守。

您供应商的证书不是您的证书。 Purple 的 ISO 27001 认证支持您的 A.8.21 供应商证据。它并不能证明您的 ISMS 获得了认证。

在进行第二阶段审计之前您应该做什么?

在审计人员到来前六到八周,仔细检查以下清单:

  1. 列出该物业中的每一个 SSID,以及其安全类型和 VLAN。停用任何共享密钥的员工 SSID,或在适用性声明 (SoA) 中说明其合理性。
  2. 导出 RADIUS 策略,显示每个角色、其 VLAN 及其成员。
  3. 从人力资源部门提取五条离职人员记录,并将其与离职日期后的 RADIUS 拒绝记录进行匹配。
  4. 从员工、访客和设备 VLAN 运行有日期的隔离测试,并对被阻止的尝试进行截图。
  5. 抽样一周的记账记录,并展示随后的审查。6. 归档供应商证明材料,包括您的云 RADIUS 供应商的 ISO 27001 证书。
  6. 在受管设备的样本上检查客户端证书验证。

如果您仍在使用共享密码,请从更改 WLAN 开始。Purple 针对 Juniper Mist 和 Cisco Meraki 发布了逐步配置指南。对于其他厂商的更广泛企业级模式,请参阅 如何在常用接入点平台(Cisco、Aruba、Ubiquiti)上配置 WPA2-Enterprise。

另请参阅:Purple Staff WiFi(您的无线合规保障基石),以及针对访客网络的 SecurePass 和针对共享物业的 Multi-Tenant WiFi。

常见问题解答

Purple Staff WiFi 能否与我们现有的接入点配合使用?

可以。Purple 与硬件无关,可作为云覆盖运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 上。您只需将 WLAN 配置文件更改为 WPA2-Enterprise,并将其指向基于 RadSec 的 Purple 云 RADIUS。Purple 发布了针对 Juniper Mist 和 Cisco Meraki 的 Staff WiFi 逐步指南。无需推倒重来,因此您无需进行硬件改造项目即可改善审计证据。

共享的 WPA2-PSK 员工密码会导致我们无法通过 ISO 27001 审计吗?

这很可能会导致针对 A.8.5 或 A.5.16 的不符合项。共享密钥验证的是设备而非人员,因此您无法证明是哪位具名人员进行了连接。您也无法在不更改所有人密钥的情况下注销某位离职员工。一些组织保留 PSK 网络以供无法运行 802.1X 的老旧设备使用。这仅在隔离的 VLAN 上有效,且该例外情况必须在您的适用性声明中予以说明并提供合理理由。

Purple 本身通过 ISO 27001 认证了吗?

是的。Purple 持有 ISO 27001 认证以及 Cyber Essentials,并作为符合 GDPR 的平台运营。这为 A.8.21(网络服务的安全)和 A.5.19(供应商关系中的信息安全)下的供应商证据提供了支持。请向 Purple 索要当前的证书及其范围,并将其与您的供应商记录一起归档。请记住,供应商的证书支持您的 ISMS,但并不代表对您自身的认证。

我们是否需要 WPA3-Enterprise 才能通过审计?

不需要。ISO 27001 没有指明具体的 WiFi 安全标准。它要求您选择符合自身风险评估的控制措施。在大多数风险配置文件中,采用带有 802.1X 和可靠 EAP 方法的 WPA2-Enterprise 即可满足 A.8.5 和 A.8.24 的要求。WPA3-Enterprise 增加了强制性的受保护管理帧和可选的 192 位模式。如果您的风险评估或行业规则要求更高的安全保障,请选择该模式,并确认您的客户端设备支持该模式。

访客 WiFi 是否需要纳入我们的 ISO 27001 范围?

是的,只要它与您的员工网络或业务系统共享基础设施。审计员将根据 A.8.22 验证访客无法访问员工、支付或管理网络。访客 WiFi 还会收集个人数据,这涉及 GDPR 和 A.5.34。Purple 的 SecurePass 插件为访客网络提供独立的加密身份验证。请将访客和员工的证明材料打包准备,因为审计员通常会在同一次会议中对两者进行审查。

从共享密码转移到 802.1X 需要付出多少努力?

接入点的更改只是控制器仪表板中的一个 WLAN 配置文件,Purple 的支持指南中对此进行了分步记录。大部分工作在于其他地方。您需要将角色映射到 VLAN,连接您的身份提供商并引导员工设备。您还需要为无法运行 802.1X 的老旧设备制定计划。在一个站点运行试点,获取证据,并在模式稳定后推广到其余分支机构。

一个员工 SSID 可以在同一站点为多家公司服务吗?

可以。使用 identity PSK (iPSK) 为每个租户组织提供自己的密钥。RADIUS 将每个密钥映射到该租户的 VLAN,因此流量在共享 SSID 上保持隔离。Purple 的 Multi-Tenant WiFi 就采用了这种方法。iPSK 可以干净地隔离租户并证明 A.8.22。在每个租户中,它识别的是密钥而不是个人,因此 802.1X 仍然是个人员工身份验证的更强选择。

我们如何证明离职人员失去了 WiFi 访问权限?

在您的身份提供商中禁用该帐户,然后显示离职日期后任何尝试的 RADIUS 拒绝日志。Purple 与 Microsoft Entra ID、Okta 和 Google Workspace 集成,因此入职、异动和离职的更改会直接从您的目录同步到网络。审计员通常会从人力资源记录中抽样几位离职人员。离职日期后带有时间戳的拒绝日志可为他们提供符合 A.5.16 和 A.5.18 的清晰、可追溯的证据。

关键定义

IEEE 802.1X

基于端口的网络访问控制的 IEEE 标准。接入点会阻止流量,直到认证服务器(通常为 RADIUS)批准该设备,凭据在可扩展身份验证协议 (EAP) 方法中进行交换。

802.1X 是 WPA2-Enterprise 和 WPA3-Enterprise 所使用的机制,它是将员工 SSID 转化为 A.5.15、A.5.16 和 A.8.5 具名身份证据的机制。

RADIUS

远程用户拨号认证服务,在 RFC 2865 中定义。服务器接受或拒绝每个认证请求,并可以在 Access-Accept 消息中返回属性,例如要分配的 VLAN。

RADIUS 接受和拒绝日志是访问控制和离职人员抽样的核心工件,因此您的 RADIUS 策略导出本身就成为了审核证据。

RADIUS 计费

在 RFC 2866 中定义,计费添加了会话开始、临时更新和停止记录。每条记录都携带已认证的名称、接入点标识符、设备 MAC 和分配的 IP 地址。

计费记录与防火墙日志相结合,使您能够将连接归属到具名人员,并提供 A.8.16 监控所要求的会话级证据。

EAP-TLS

一种与 802.1X 配合使用的 EAP 方法,其中客户端和服务器都提供证书,因此不存在可被钓鱼或共享的密码。

EAP-TLS 为 A.8.5 提供了最强的身份证据,并且是使用 GCMP-256 的 WPA3-Enterprise 192 位模式所必需的。

EAP-TTLS

一种 EAP 方法,其中服务器提供证书并建立 TLS 隧道,然后客户端在该隧道内发送其凭据。

Purple 为 Juniper Mist 和 Cisco Meraki 发布的员工 WiFi 配置使用 EAP-TTLS,这使得客户端对服务器证书的验证成为您必须证明的控制措施。

WPA3-Personal (SAE)

WPA3-Personal 使用“对等实体同时身份验证(SAE)”取代了 WPA2 的四阶段握手,从而可以抵御离线字典攻击,但它仍然依赖于单个共享密码。

团队常常认为升级到 WPA3 就能解决审计发现的问题。虽然这修复了密码学缺陷,但并未解决身份识别问题,因此在员工访问方面仍然无法满足 A.5.16 和 A.8.5 的要求。

Identity PSK (iPSK)

在单个 SSID 上为每个设备或每个组分配预共享密钥,并通过 RADIUS 将每个密钥映射到其专属的 VLAN。

iPSK 可以隔离共享区域内的租户组织,并能证明符合 A.8.22 要求,但它识别的是密钥而不是具体的人,因此对于 A.8.5 来说,802.1X 仍然是更强大的解决方案。

RadSec

基于 TLS 的 RADIUS,在 RFC 6614 中定义。它将整个 RADIUS 交互封装在 TLS 中,而标准的基于 UDP 的 RADIUS 仅使用基于 MD5 的方案保护密码属性。

在您的接入点与 Purple 的云端 RADIUS 之间运行 RadSec,可支持 A.8.21 网络安全服务和 A.8.24 密码学应用,并以 RadSec 证书作为合规证据。

动态 VLAN 分配

RFC 3580 定义了 RADIUS 服务器如何在 Access-Accept 消息中返回 VLAN 属性,从而让接入点将每个通过身份验证的人员划分到其角色对应的 VLAN 中。

动态 VLAN 允许单个员工 SSID 证明符合 A.8.22 隔离和 A.8.3 信息访问限制要求,而无需为每个角色广播单独的 SSID。

RADIUS 授权变更 (CoA)

在 RFC 5176 中定义,CoA 允许 RADIUS 服务器发送 Disconnect-Request 以结束活动会话,或发送 CoA-Request 以将其移动到另一个 VLAN。

禁用帐户会阻止下一次身份验证,但可能无法结束当前的活动会话。Purple 发布的 Cisco Meraki 配置中禁用了 CoA,因此在声称支持该功能之前,请先确认是否能立即撤销访问权限。

适用性声明 (SoA)

ISO/IEC 27001:2022 文件,您需要在该文件中针对组织、人员、物理和技术主题,对 93 个附录 A 控制措施中每一项的纳入或排除进行说明和论证。

SoA 中关于无线网络的条款应当映射到员工 WiFi 所证明的 12 项控制措施,并且为遗留设备保留的任何共享密钥网络都必须在其中阐明理由。

受保护的管理帧

IEEE 802.11w 对 WiFi 管理帧的保护,由 WPA3-Enterprise 强制要求。

当您的风险评估要求更高的安全性保障时,PMF 是选择 WPA3-Enterprise 的原因之一,且其密码套件应当记录在您的 A.8.24 密码学策略中。

应用实例

一家拥有三家物业、每家约 200 间客房的酒店集团在监督审核中收到了一项轻微不符合项。所有站点的员工 WiFi 都使用同一个 WPA2-PSK 密钥,该密钥已 18 个月未变更,且约有 140 名员工(包括外包客房服务人员)知晓该密钥。

该集团在其现有接入点上将员工 WiFi 迁移到带有 802.1X 的 WPA2-Enterprise,并使用 RadSec 连接到云 RADIUS。账号来自集团的目录,因此共享密钥不再替代身份。前台、客房服务、财务和 IT 分别映射到单一 SSID 上的各自 VLAN,而访客网络保持隔离。在后续审核中,抽样的员工会话 100% 追踪到具名人员。审核员抽样了五名离职人员,每名离职人员在其离职日期后都显示 RADIUS 拒绝。不符合项得以关闭,且移除离职人员的操作从在三个站点重新配置密钥简化为仅禁用一个账号。

一家拥有 60 家门店的零售连锁店持有 ISO 27001 认证,并且也属于 PCI DSS v4.0 的管辖范围。每家门店广播三个员工 SSID,分别用于手持扫描枪、经理笔记本电脑和员工手机,而隔离证据仅是一张未经测试的图纸。

该连锁店将这三个 SSID 合并为一个带有动态 VLAN 分配的 802.1X 员工 SSID,因此 RADIUS 会将每个设备放置在其角色对应的 VLAN 上。无法运行 802.1X 的老旧扫描枪被移至具有严格防火墙规则的隔离 VLAN,而不是在主网络上保留共享密钥。安全团队在部分门店进行了带日期的隔离测试。每家门店的员工 SSID 从三个减少到一个。相同的测试结果既用作 A.8.22 证据包,也用作 Requirement 11.4.5 下的 PCI DSS 分段测试,因此一次测试满足了两次审核。

常见问题

Purple Staff WiFi 是否支持我们现有的接入点?

是的。Purple 具有硬件无关性,可作为云覆盖层运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上。您只需将 WLAN 配置文件更改为 WPA2-Enterprise,并将其指向基于 RadSec 的 Purple 云 RADIUS。Purple 为 Juniper Mist 和 Cisco Meraki 发布了分步 Staff WiFi 指南。无需进行设备替换,因此无需启动硬件项目即可改善您的审计证据。

共享的 WPA2-PSK 员工密码会导致我们的 ISO 27001 审计失败吗?

这很可能会导致针对 A.8.5 或 A.5.16 的不符合项。共享密钥验证的是设备而非人员,因此您无法证明是哪个具体命名的人员进行了连接。您也无法在不为所有人更改密钥的情况下单独撤销某个离职者的权限。一些组织会为无法运行 802.1X 的老旧设备保留 PSK 网络。这仅在隔离的 VLAN 上有效,且该例外情况必须在您的适用性声明中进行合理说明。

Purple 本身是否通过了 ISO 27001 认证?

是的。Purple 拥有 ISO 27001 认证以及 Cyber Essentials,并作为符合 GDPR 的平台进行运营。这支持您在 A.8.21(网络服务安全)和 A.5.19(供应商关系中的信息安全)下的供应商证据。请向 Purple 索取当前的证书及其范围,并将其归档到您的供应商记录中。请记住,供应商的证书可以支持您的 ISMS,但并不能对其进行认证。

我们需要 WPA3-Enterprise 才能通过审计吗?

不。ISO 27001 并未指定具体的 WiFi 安全标准。它要求您选择符合您风险评估的控制措施。在大多数风险配置文件中,采用 802.1X 和可靠 EAP 方法的 WPA2-Enterprise 可以满足 A.8.5 和 A.8.24 的要求。WPA3-Enterprise 增加了强制性的受保护管理帧和可选的 192 位模式。如果您的风险评估或行业规则要求更高的安全保障,请选择该模式,并确认您的客户端设备支持它。

访客 WiFi 是否需要纳入我们的 ISO 27001 范围内?

是的,只要它与您的员工网络或业务系统共享基础设施。审计员将根据 A.8.22 测试访客是否无法访问员工、支付或管理网络。访客 WiFi 还会收集个人数据,这将涉及 GDPR 和 A.5.34。Purple 的 SecurePass 插件为访客网络提供了独立的加密身份验证。请同时准备访客和员工的证据包,因为审计员通常会在同一环节中审查这两者。

从共享密码迁移到 802.1X 需要付出多少精力?

接入点的更改只是您控制器控制面板中的一个 WLAN 配置文件,Purple 的支持指南中对此进行了分步记录。大部分的工作量在于其他地方。您需要将角色映射到 VLAN、连接您的身份源并导入员工设备。您还需要为无法运行 802.1X 的老旧设备制定计划。在一个站点进行试点,收集证据,并在模式稳定后推广到其余场所。

一个员工 SSID 是否可以在同一场所为多家公司提供服务?

是的。使用身份 PSK (iPSK) 为每个租户组织提供其专属的密钥。RADIUS 会将每个密钥映射到该租户的 VLAN,因此流量在共享的 SSID 上保持隔离。Purple 的多租户 WiFi 采用了这种方法。iPSK 可以干净地隔离租户并证明符合 A.8.22。但在每个租户内部,它识别的是密钥而非个人,因此 802.1X 仍然是个人员工身份验证的更优选择。

我们如何证明离职员工已失去 WiFi 访问权限?

在您的身份源中停用该账户,然后出示在离职日期之后的任何尝试连接的 RADIUS 拒绝日志。Purple 与 Microsoft Entra ID、Okta 和 Google Workspace 集成,因此入职、异动和离职变更会从您的目录同步到网络。审计员通常会从人事记录中抽样几位离职员工。离职日期后带有时间戳的拒绝记录可为他们提供符合 A.5.16 和 A.5.18 的清晰、可追溯的证据。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。