- Purple
- Enterprise WiFi security and authentication: a complete guide
- 无密码 WiFi 的合规案例:HIPAA、PCI、ISO 27001
无密码 WiFi 的合规案例:HIPAA、PCI、ISO 27001
您将能够决定将员工网络从共享密码迁移到采用 EAP-TLS 的 802.1X,是否能弥补您在 PCI DSS 4.0、HIPAA 和 ISO 27001:2022 下的审计差距。您将了解它满足了哪些控制要求、未满足哪些要求,以及在现场工作前需要收集哪些证据。
核心系列的一部分:企业 WiFi 安全指南 →
- 无密码 WiFi 合规到底意味着什么?
- 为什么共享 WiFi 密码无法通过审计?
- 基于证书的 WiFi 如何满足 PCI-DSS 4.0?
- 无密码 WiFi 是否符合 PCI 标准?
- HIPAA 是否要求使用基于证书的 WiFi?
- ISO 27001 对无线网络有何规定?
- 三大框架如何映射到免密码 WiFi
- 审计员会要求提供什么证据?
- 如何向审计员证明 WiFi 控制措施?
- 无密码 WiFi 如何与您现有的系统共存?
- 无密码 WiFi 合规在实践中是怎样的?
- 拥有 200 间客房的酒店:免除 PCI 密钥轮换
- 拥有 40 家店的零售连锁:缩小受影响范围
- 县卫生局:12 家诊所的 HIPAA 归属审计
- 您需要了解哪些限制?
- 接下来您应该怎么做?
- 无法承载证书的设备该怎么办?
- Purple 的 ISO 27001 认证是否会使我们合规?
无密码 WiFi(即基于证书的 EAP-TLS 的 802.1X)并未受到 HIPAA、PCI-DSS 4.0 或 ISO 27001:2022 的强制要求。但这三者都期望实现唯一标识、强加密、即时注销和审计日志。共享密码在每一个环节都举步维艰。每个设备的独立证书在设计上就满足了这些期望,并能生成审计员抽样所需的日志。
无密码 WiFi 合规到底意味着什么?
无密码 WiFi 用每个设备或人员独有的凭据取代了共享的网络密码。在企业网络中,这通常意味着 IEEE 802.1X - 这是基于端口的网络访问控制标准。802.1X 将决策交给 RADIUS 服务器。RADIUS 是接入点用于向认证服务器询问设备是否可以加入的协议。
最强大的方法是 EAP-TLS(带传输层安全的可扩展身份验证协议)。设备和服务器都会出示数字证书。没有可以被钓鱼、分享或写在员工休息室白板上的密码。每个会话都在 WPA2 企业版或 WPA3 企业版下派生出自己的加密密钥。
有两种相关的方法需要注意:
- PEAP(受保护的 EAP) 使用账户名和密码,它是 802.1X,但它不是无密码的。它继承了其背后密码的所有弱点。
- iPSK(身份预共享密钥) 在单个网络名称上为每个设备提供自己的密钥。对于无法保留证书的设备来说,这是一个实用的桥梁。
“无密码 WiFi 合规”是一个问题的缩写。您的员工和设备加入网络的方式是否满足您被审计的访问、加密和日志控制要求?本指南中的三个框架都没有具体指名 EAP-TLS。但三者都描述了共享密码难以证明的结果。
为什么共享 WiFi 密码无法通过审计?
预共享密钥(PSK)是网络上每个人都知道的一个秘密。这一个事实造成了四个审计问题。
- 无法归属。 每个设备都使用相同的秘密进行身份验证。日志显示的是 MAC 地址,而不是人,且 MAC 地址可以被伪造。
- 注销意味着轮换。 移除一个离职人员意味着更改每个设备上的密钥。PCI-DSS 要求 2.3.2 规定在连接到卡片数据的网络上必须进行轮换。
- 爆炸半径宽。 一个泄露的密钥会暴露整个网络,而且往往会暴露共享该密钥的每个站点。
- 证据薄弱。 您无法向审计员证明谁知道该密钥、他们何时获知该密钥,或者前员工是否已不再持有该密钥。
基于证书的访问扭转了上述每一个痛点。每个连接都带有唯一的身份。注销一个证书或禁用一个账户就能移除一个设备或一个人。没有人知道密钥,所以没有人会带着密钥离开。
基于证书的 WiFi 如何满足 PCI-DSS 4.0?
当 v3.2.1 于 2024 年 3 月 31 日退役时,PCI-DSS v4.0 成为唯一的有效版本。其远期生效的要求已于 2025 年 3 月 31 日成为强制性要求。于 2024 年 6 月发布的 v4.0.1 限量修订版使用了下方引用的相同要求编号。
无密码 WiFi 是否符合 PCI 标准?
其本身并不符合。PCI 合规性属于被评估的环境,而非某个产品。无密码 WiFi 确实满足或简化了共享密码带来的棘手要求:
- 1.3.3 要求在每个无线网络与持卡人数据环境 (CDE) 之间建立网络安全控制。CDE 是指存储、处理或传输卡数据的系统集合。默认情况下,必须拒绝进入 CDE 的无线流量。基于身份的访问会将授权设备置于特定的 VLAN (虚拟 LAN) 中,并拒绝其他一切访问。
- 2.3.1 和 2.3.2 要求您更改厂商默认的无线密钥。当知道这些密钥的人员离职时,您还必须更改无线加密密钥。使用 EAP-TLS,没有任何人知道密钥,因此永远不会触发由于人员离职导致的密钥更换。
- 4.2.1.2 要求在传输卡数据或连接到 CDE 的无线网络上进行身份验证和传输时,使用强密码学。自 2010 年起,PCI-DSS 已禁止使用 WEP。使用 WPA2-Enterprise 或 WPA3-Enterprise 的双向证书验证符合此要求。
- 8.2.2 将共享和通用账户限制在具有书面理由的例外情况下。很难证明 200 名员工共享同一个网络密码是合理的。
- 8.2.5 要求立即撤销离职员工的访问权限。在您的身份提供商中禁用一个账户即可实现这一点。
- 10.2.1 和 10.5.1 要求保留 12 个月的审计日志,其中最近三个月的日志需可立即获取。来自 802.1X 的 RADIUS 日志会将每次连接归因于特定的证书或账户。
无密码 WiFi 并不涵盖要求 11.2.1。该要求要求您至少每三个月检测一次授权和未授权的接入点。正如限制章节所述,这仍然是您的职责。
HIPAA 是否要求使用基于证书的 WiFi?
不要求。HIPAA 安全规则 (45 CFR Part 164, Subpart C) 是技术中立的,没有指明任何无线协议。它制定了标准和实施规范,其中一些是“要求的”,另一些是“可解决的”。“可解决的”意味着在合理且适用的情况下实施该规范。否则,您需要记录原因并采用等效的替代方案。
基于证书的 WiFi 完美契合 §164.312 中的技术保障措施:
- 唯一标识,§164.312(a)(2)(i),要求。 网络上的每个设备和人员都具有独特的身份。
- 加密和解密,§164.312(a)(2)(iv),可解决。 每会话密钥可保护在空中传输的 ePHI (电子保护健康信息)。
- 审计控制,§164.312(b),要求。 RADIUS 日志会记录哪个身份在何时通过哪个接入点加入了网络。
- 个人或实体身份验证,§164.312(d),要求项。 证书可以证明设备确为所声明的设备。将其与身份提供商账号绑定,可将该证明延伸至个人。
- 传输安全,§164.312(e)(1)。 完整性控制和加密都是该标准下可调配的规范。
行政保障同样重要。§164.308(a)(1)(ii)(A) 中的风险分析是您记录无线控制为何合理的依据。在 §164.308(a)(3)(ii)(C) 的终止程序中,如果禁用一个账号就能清除网络访问权限,则更容易提供证据。
注意未来的政策走向。2025年1月,美国卫生与公众服务部 (HHS) 发布了一项拟议规则。该规则将取消大部分“要求项”与“可调配项”之间的区别。它还将强制要求实施加密和多因素身份验证(极少数情况除外)。这是一项拟议规则,而非最终规则。基于证书的访问已经顺应了这一趋势。
ISO 27001 对无线网络有何规定?
ISO/IEC 27001:2022 中没有名为“无线”的控制措施。附录 A 列出了四个主题中的 93 项控制措施,其中有几项直接适用于员工如何加入网络。作为实施指南的 ISO/IEC 27002:2022 在控制措施 8.22 中提及了无线网络。它指出无线网络边界定义模糊。对于敏感环境,它建议在通过网关之前,将无线访问视为外部连接。
审核员将测试的控制措施包括:
- 5.15 访问控制和 5.18 访问权限。 关于谁可以加入以及如何配置和撤销该访问权限的规则。
- 5.16 身份管理和 5.17 身份验证信息。 在整个生命周期中管理的身份和凭据。共享密码属于无法分配给单个人的身份验证信息。
- 8.5 安全身份验证。 适合访问敏感度的身份验证技术。
- 8.15 日志记录和 8.16 监控活动。 记录事件的日志,以及有人对其进行审计的证据。
- 8.20 网络安全、8.21 网络服务安全和 8.22 网络隔离。
- 8.24 密码学的应用。
- 5.19 和 5.23。 供应商关系和云服务,如果您的身份验证作为云服务运行,则适用这些条款。
通过 ISO/IEC 27001:2013 认证的组织须在 2025年10月31日 之前完成过渡。如果您的适用性声明仍在使用 2013 版的编号(如 A.9 或 A.13),请予以更新。
三大框架如何映射到免密码 WiFi
| 控制措施 | 框架 | 要求内容 | 共享密码 (PSK) | 基于证书 (EAP-TLS) |
|---|---|---|---|---|
| 1.3.3 | PCI DSS 4.0 | 无线网络与 CDE 之间默认拒绝访问 | 使用该密钥的每个设备都落入同一个网段 | 基于每个身份的 VLAN,默认拒绝访问 |
| 2.3.2 | PCI DSS 4.0 | 当知晓无线密钥的任何人离职时,需更换密钥 | 每当有人员离职时,在每个设备上进行轮换 | 无个人持有密钥;只需吊销单个证书 |
| 4.2.1.2 | PCI DSS 4.0 | 用于无线身份验证和传输的强密码学 | 强度取决于密码的质量 | 相互证书,每会话密钥 |
| 8.2.2 | PCI DSS 4.0 | 仅在有记录的例外情况下使用共享帐户 | 设计上即为共享 | 每个设备或个人一个凭据 |
| 10.5.1 | PCI DSS 4.0 | 12 个月的日志,其中 3 个月可立即获取 | 日志仅显示 MAC 地址 | 日志命名证书或帐户 |
| §164.312(a)(2)(i) | HIPAA | 唯一标识(必需) | 网络凭据无法满足 | 设计上即可满足 |
| §164.312(b) | HIPAA | 审计控制(必需) | 归因能力较弱 | 每一个会话均可归因 |
| §164.312(e)(1) | HIPAA | 传输安全 | 已加密,但密钥为全体员工所知 | 用无人知晓的密钥加密 |
| 5.17 | ISO 27001:2022 | 身份验证信息的分配和管理 | 无法分配给单个人 | 按身份进行颁发、更新和撤销 |
| 5.18 | ISO 27001:2022 | 访问权限的配置和删除 | 删除需要更改整个网络的密钥 | 删除操作遵循身份提供商 |
| 8.22 | ISO 27001:2022 | 网络隔离 | 每个密钥一个网段 | 按角色或设备类型划分网段 |
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
审计员会要求提供什么证据?
审计员会测试设计、配置和运行情况。设计是指您的图表。配置是指您的导出文件。运行情况是指您的日志和抽样。请在现场工作开始前准备好资料包,而不是在进行过程中仓促准备。
| 证据项 | 它说明了什么 | PCI DSS 4.0 | HIPAA | ISO 27001:2022 |
|---|---|---|---|---|
| 显示员工、访客和 CDE 边界的网络和数据流图 | 隔离设计 | 1.2.3, 1.2.4 | §164.308(a)(1) | 8.20, 8.22 |
| 员工无线 VLAN 与 CDE 之间的防火墙或 ACL 规则 | 实践中的默认拒绝 | 1.3.3 | §164.312(e)(1) | 8.22 |
| 显示 Enterprise 模式和 EAP-TLS 的 SSID 配置导出 | 强身份验证和加密 | 4.2.1.2 | §164.312(a)(2)(iv) | 8.5, 8.24 |
| 证书策略:颁发 CA、有效期、更新、撤销 | 身份验证信息的生命周期 | 4.2.1.2 | §164.312(d) | 5.17 |
| 离职人员抽样:帐户停用时间与最后一次网络身份验证时间的对比 | 及时撤销 | 8.2.5 | §164.308(a)(3)(ii)(C) | 5.18 |
| 带有保留设置的 RADIUS 日志 | 归因与保留 | 10.2.1, 10.5.1 | §164.312(b) | 8.15 |
| 接入点清单及季度流氓检测结果 | 已授权和未授权接入点的控制 | 11.2.1, 11.2.2 | §164.308(a)(1) | 8.16 |
| 供应商证书和合同 | 第三方保证 | 12.8 | 供应商处理 ePHI 的 §164.308(b) | 5.19, 5.23 |
如何向审计员证明 WiFi 控制措施?
首先自己运行一次离职人员测试。这是共享密码无法顺利通过的测试。
- 导出审计期间的 HR 离职人员名单。
- 选择一个样本,例如跨站点的 10 到 25 名离职人员。
- 针对每名人员,从您的身份提供商中提取帐户停用时间。
- 从 RADIUS 日志中提取该身份最后一次成功的网络认证。
- 禁用时间之后的任何认证都是异常发现。在审计员发现之前修复该问题。
在 PSK 网络上,第四步不会返回任何有用信息。没有任何日志能将连接与离职员工关联起来,因此您无法证明他们已停止连接。
无密码 WiFi 如何与您现有的系统共存?
您不需要新的接入点。802.1X 是企业级接入点的标准功能。Purple 与硬件无关,可作为云叠加层运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上。
Purple 员工 WiFi 使用基于身份的网络(Identity-Based Networks)。网络访问权限跟随您的身份提供商:Microsoft Entra ID、Okta 或 Google Workspace。新入职员工在创建账户时获得访问权限。异动人员在角色变更时更改网络段。离职人员在账户被禁用时失去访问权限。这种入职、异动、离职(JML)流程正是为 PCI DSS 8.2.5、HIPAA §164.308(a)(3)(ii)(C) 和 ISO 27001 控制项 5.18 提供干净证据的来源。
您的访客网络保持独立。PCI DSS 1.3.3 同样适用于访客网络和员工网络:必须拒绝访客流量进入 CDE。Purple 的 Guest WiFi 计划符合 GDPR 和 CCPA 针对访客数据的合规要求,具体参见 Connect vs Capture。
对于您的供应商档案,Purple 持有 ISO 27001 和 Cyber Essentials 认证,并符合 GDPR 和 CCPA。Purple 自身平台的数据显示,在 80,000 多个活跃场所中,其在线率达到 99.999%。您的审计员会将其视为供应商保证,而非您自身控制措施的证明。
无密码 WiFi 合规在实践中是怎样的?
以下三个场景是实际案例。每个场景都说明了其假设条件,因此您可以针对自己的资产重新进行计算。
拥有 200 间客房的酒店:免除 PCI 密钥轮换
情况。 一家拥有 200 间客房的酒店在同一个 PSK 网络上运行着 140 名员工。该网络上的前台电脑和餐厅平板电脑可以访问支付系统,这使其处于 PCI 范围内。假设年员工离职率为 30%,即每年有 42 人离职。
采取的措施。 员工网络迁移到使用 EAP-TLS 的 802.1X,并与酒店集团的身份提供商关联。支付设备迁移到专用的 VLAN,并设置来自其他所有网络的默认拒绝规则。访客网络与这两者进行隔离。
结果。 要求 2.3.2 的密钥轮换次数从每年 42 次(每次都需要触及每台员工设备)减少到零。每位离职员工只需通过禁用一个账户即可移除。现在,离职人员样本有了可以比对的日志。Hotels(酒店)中拥有季节性员工的运营商所获得的降幅最大,因为员工流失会推动密钥轮换。
拥有 40 家店的零售连锁:缩小受影响范围
情况。 一个拥有 40 家门店的连锁品牌在所有门店中为手持库存扫描枪和后勤办公室笔记本电脑使用同一个 PSK。门店经理知道该密钥。一位前经理将其发布到了网上。 具体工作: 将受管笔记本电脑迁移至使用通过设备管理分发的证书的 EAP-TLS。无法承载证书的扫描枪迁移至 iPSK,每台设备一个密钥,并置于受限 VLAN 中。每家门店的接入点资产清单已根据 Requirement 11.2.2 进行记录。
成果: 单个凭据泄露的影响范围从 40 家门店降低到仅一台设备。撤销该设备只需进行一次操作,且不会影响其他扫描枪的连接。该零售连锁品牌现在可以向评估人员展示逐台设备的资产清单,而不是单一的共享密钥。同样的模式适用于任何混合了受管设备和无头设备的 零售 园区。
县卫生局:12 家诊所的 HIPAA 归属审计
背景: 美国某县卫生局运营着 12 家诊所。临床医生使用共享平板电脑访问电子健康记录。每家诊所都有自己的网络密码,导致存在 12 个共享凭据,且网络日志中无法归属到具体人员。
具体工作: 为平板电脑部署了设备证书。临床医生使用其身份提供商账户进行登录,从而将每次会话中的设备与具体人员关联起来。RADIUS 日志会接入该部门的日志管理系统。根据 §164.316(b)(2) 中规定的六年文档保存期(该部门将日志归类为文档),设置了日志保留期限。
成果: 共享网络凭据从 12 个降至零。风险分析可以将加密规范记录为“已实施”,而不是记录替代方案。根据 §164.312(b) 的审计控制现在可以显示哪个人、在什么时间、使用哪台设备加入了哪家诊所的网络。同时服务于 HIPAA 和州审计的公共部门 医疗保健 团队可以复用同一套证据包。火车 上的乘务设备也遵循相同的模式,在每个车厢和车库中,每台平板电脑拥有一个唯一的身份。
您需要了解哪些限制?
- 它不是合规证书。 无密码 WiFi 仅满足特定的控制要求。范围定义、风险分析以及每个框架的其他部分仍由您负责。
- 仍需对流氓接入点进行测试。 PCI DSS 11.2.1 要求每季度对授权和未授权的接入点进行一次测试。基于证书的接入无法检测到插在门店交换机上的流氓设备。
- 证书会过期。 您需要一个证书颁发机构、一种注册方法和一个更新流程。一旦错过更新,所有证书过期时间相同的设备都将断开连接。
- 并非所有设备都能承载证书。 打印机、扫描枪和某些临床设备无法承载。请使用 iPSK 或隔离网络,并记录该例外情况。
- PEAP 不是捷径。 使用密码的 PEAP 依然存在密码泄露风险。如果设备不验证服务器证书,伪造的接入点就可以捕获凭据。
- 日志只有在保留和审计时才有帮助。 针对 PCI DSS,将保留期设置为 12 个月。为 ISO 27001 控制项 8.16 提供审计频次的证据。
接下来您应该怎么做?
- 对每个网络名称进行分类。 标出哪些网络接触到 CDE、ePHI 或两者均不接触。这将决定每个网络适用哪种框架。\n2. 立即运行离职人员测试。 如果您无法完成此测试,说明您已发现了第一个审计风险。\n3. 为每种设备类别选择一种凭据。 托管笔记本电脑、手机和平板电脑使用 EAP-TLS。无头设备使用 iPSK。\n4. 更新您的控制文件。 在您的适用性声明、HIPAA 风险分析或 PCI DSS 范围界定文件中映射此项更改。\n5. 试点一个站点。 在全网推广之前,先验证证书注册、VLAN 分配和离职人员权限撤销。\n6. 构建证据包。 在现场工作开始前三个月,将上方的证据表用作您的清单。\n\n## 常见问题解答\n\n### 无密码 WiFi 是否符合 PCI 标准?\n\n无密码 WiFi 本身并不符合 PCI 标准,因为 PCI DSS 评估的是您的整体环境而非单一产品。但与共享密码相比,它能更干净地满足要求 2.3.2、4.2.1.2、8.2.2 和 8.2.5,并且其 RADIUS 日志支持要求 10。根据 1.3.3,您仍然需要在无线网络与持卡人数据环境之间建立默认拒绝控制,并根据 11.2.1 进行每季度一次的恶意见入点测试。\n\n### HIPAA 是否要求基于证书的 WiFi?\n\n不,HIPAA 没有指定任何无线技术。安全规则要求唯一标识、审计控制以及人或实体身份验证,并将加密视为可寻址的。基于证书的 WiFi 在设计上就满足了所有这些要求,这让您的风险分析更容易辩护。2025 年 1 月的 HHS 提案规则将使加密和多因素身份验证成为强制要求(极少数例外情况除外)。这是一项提案,而非最终规则。\n\n### ISO 27001 对无线网络有什么规定?\n\nISO/IEC 27001:2022 没有专门针对无线的控制措施。审计员会根据附录 A 中的控制措施 5.15 至 5.18(访问和身份)、8.5(安全身份验证)、8.15(日志记录)以及 8.20 至 8.22(网络安全和隔离)对无线网络进行测试。ISO/IEC 27002:2022 中 8.22 下 comfort 建议,在敏感环境中将无线访问视为外部连接,直到它通过网关。\n\n### 我该如何向审计员证明 WiFi 控制措施?\n\n您可以通过配置、日志和离职人员测试来证明 WiFi 控制措施。提供显示无线和 CDE 边界的网络拓扑图、显示企业级身份验证的 SSID 导出、您的证书策略、12 个月的 RADIUS 日志以及每季度的恶意扫描结果。然后运行离职人员样本测试,将每个离职人员的账号停用时间与他们最后一次成功的网络身份验证进行对比。停用后的任何身份验证都会被视为一项发现(问题)。\n\n### Purple 员工 WiFi 是否支持我们现有的接入点?\n\n是的,Purple 独立于硬件,作为云叠加层运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 上。您可以保留现有的接入点和交换机。Purple 将网络访问连接到 Microsoft Entra ID、Okta 或 Google Workspace,因此摆脱共享密码不需要进行推倒重来的硬件更换项目。
无法承载证书的设备该怎么办?
为此类设备使用 iPSK 或单独的隔离网络。iPSK 为同一网络名称下的每个设备提供其专属密钥,因此注销某个设备后,其余设备仍保持连接。将打印机和扫描仪等无机头设备放置在受限的 VLAN 中。在您的风险分析或适用性声明中记录业务理由,并在每个审计周期中审查每个例外情况。
Purple 的 ISO 27001 认证是否会使我们合规?
不会,供应商的认证不会自动转移给您。Purple 的 ISO 27001、Cyber Essentials、GDPR 和 CCPA 凭证可作为您在 ISO 27001 控制项 5.19 和 5.23 以及 PCI-DSS 要求 12.8 下进行供应商评估的证据。您自己的范围、风险分析、配置和日志仍需符合各个框架的要求,并且您的审计员将直接对其进行测试。
关键定义
IEEE 802.1X
基于端口的网络访问控制的 IEEE 标准。它定义了请求方、验证方(如接入点)和认证服务器在授予网络访问权限之前如何交换 EAP 消息。
当您将员工网络名称从 PSK 切换到企业模式时就会遇到它。它是使每个连接都能携带唯一标识以满足 PCI DSS 8.2.2 和 HIPAA §164.312(a)(2)(i) 的基础。
RADIUS
远程用户拨号认证服务(Remote Authentication Dial-In User Service),在 RFC 2865 中规范。接入点使用它向认证服务器询问设备是否可以加入,服务器返回接受或拒绝以及诸如 VLAN 分配等属性。
RADIUS 日志是审计员针对 PCI DSS 10.2.1 和 10.5.1、HIPAA §164.312(b) 以及 ISO 27001 控制 8.15 进行抽样检查的证据。它们将每个会话归属于某个证书或账户。
EAP-TLS
基于传输层安全的可扩展身份验证协议(Extensible Authentication Protocol with Transport Layer Security),在 RFC 5216 中规范。设备和服务器均出示 X.509 证书以进行双向认证,且 TLS 握手会衍生出每个会话的密钥材料。
这是本指南为托管设备推荐的无密码方法。没有人知道密钥,因此 PCI DSS 2.3.2 由离职人员驱动的密钥轮换不再适用。
PEAP
受保护的 EAP,一种将内部身份验证(通常是用户名和密码)封装在服务器身份验证的 TLS 隧道内的 EAP 方法。它属于 802.1X,但并非无密码。
团队往往将其视为一条捷径。但这保留了密码风险,且如果设备没有验证服务器证书,虚假的接入点就可能捕获凭据。
iPSK
身份预共享密钥,一种厂商功能,为单个网络名称上的每个设备分配唯一的预共享密钥,由 RADIUS 服务器将每个密钥映射到设备身份和网段。
将其用于打印机、扫描仪和无法保存证书的临床设备。撤销一个密钥可以让其他设备保持连接,但您必须记录每个特例。
Pre-shared key (PSK)
IEEE 802.11 安全框架下的 WPA2-Personal 和 WPA3-Personal 身份验证模式,其中每台设备都从一个共享的密码中派生出其密钥。
PSK 无法提供归属,并且在 PCI DSS 2.3.2 规范下,每当有员工离职时都强制进行全网密钥轮换,如果泄漏,所有共享该密钥的站点都会暴露。
WPA3-Enterprise
WPA3 认证计划的 Enterprise 模式,基于 IEEE 802.11 安全框架构建,它使用 802.1X 身份验证为每个客户端派生每个会话的加密密钥。
将其或 WPA2-Enterprise 与 EAP-TLS 结合使用,可满足 PCI DSS 4.2.1.2 中强加密的要求,并支持 ISO 27001 控制项 8.24。
Cardholder data environment (CDE)
在 PCI DSS v4.0 词汇表中定义为存储、处理或传输持卡人数据的系统以及连接的组件。要求 1.3.3 要求在每个无线网络与 CDE 之间实施网络安全控制。
任何可以访问支付系统的员工或访客网络都在此范围内。配置默认拒绝规则的按身份划分 VLAN 可以将无线流量隔离在 CDE 之外。
Addressable implementation specification
根据 45 CFR §164.306(d) 下的 HIPAA 安全规则,该规范在合理且适用的情况下由您实施,否则需要记录原因并采用同等的替代方案。§164.312(a)(2)(iv) 下的加密属于 addressable(可评估的)。
基于证书的 WiFi 允许您的风险分析记录已实施的加密,而无需证明替代方案的合理性。2025 年 1 月 HHS 提出的提案将取消这一区分的大部分内容。
ePHI
电子受保护健康信息,在 HIPAA 45 CFR §160.103 中定义,并受到 45 CFR Part 164, Subpart C 中安全规则的保护。
任何传输 ePHI 的无线网络都必须满足 §164.312 中关于唯一标识、审计控制、身份验证和传输安全的防范要求。
Statement of Applicability
ISO/IEC 27001:2022 条款 6.1.3 所要求的文档,其中列出了附录 A 的控制项、每项是否应用以及纳入或排除的理由。
将您向无密码 WiFi 的过渡对照控制项 5.15 至 5.18、8.5、8.15 以及 8.20 至 8.22 进行映射。替换任何 2013 版的编号,例如 A.9 或 A.13。
VLAN
虚拟局域网,在 IEEE 802.1Q 中定义,它对以太网帧进行标记,以便一个物理网络可以承载逻辑上隔离的网段。RADIUS 可以为每个通过身份验证的身份分配一个 VLAN。
分配 VLAN 是您满足 PCI DSS 1.3.3 默认拒绝和 ISO 27001 控制项 8.22 隔离要求的方式,将支付设备、员工和无屏设备分配到不同的网段中。
应用实例
一家拥有 200 间客房的酒店在 1 个可访问支付系统的 PSK 网络上运行 140 名员工,使其处于 PCI 范围内。年员工流失率为 30%,每年面临 42 名离职员工。它如何才能停止在每个员工设备上轮换密钥?
一家拥有 40 家店面的零售连锁店在每家店面都使用同一个 PSK,用于手持库存扫描枪和后勤办公室笔记本电脑。店长们都知道该密钥,而一位前店长将其发布在网上。该连锁店如何遏制这一泄露风险?
美国某县卫生局管理着 12 家诊所。临床医生在共享平板电脑上访问电子健康记录,且每个诊所都有自己的网络密码。它如何才能获得 HIPAA 审计控制的归属权?
平板电脑接收了设备证书,临床医生使用其身份提供商账户登录,因此每个会话都将设备与个人关联起来。RADIUS 日志会输送到该部门的日志管理系统中。日志保留期限根据 §164.316(b)(2) 中的六年归档期进行设置,该部门将日志归类为文档。共享网络凭证从 12 个降至零。风险分析可以将加密规范记录为已实施,而不是记录替代方案。§164.312(b) 下的审计控制现在可以显示哪个人在什么设备上、何时加入了哪个诊所网络。
常见问题
无密码 WiFi 是否符合 PCI 标准?
无密码 WiFi 本身并不能保证 PCI 合规,因为 PCI DSS 评估的是您的整体环境,而非单一产品。但与共享密码相比,它能更干净地满足要求 2.3.2、4.2.1.2、8.2.2 和 8.2.5,且其 RADIUS 日志支持要求 10。根据要求 1.3.3,您仍需在无线网络与持卡人数据环境之间设置默认拒绝控制,并根据要求 11.2.1 进行每季度恶意接入点测试。
HIPAA 是否要求使用基于证书的 WiFi?
不,HIPAA 并没有指明任何无线技术。安全规则要求唯一身份识别、审计控制以及人或实体身份验证,并将加密视为可处理项。基于证书的 WiFi 在设计上就满足了所有这些要求,这让您的风险分析更容易辩护。美国卫生与公众服务部 (HHS) 2025 年 1 月的一项拟议规则将使加密和多因素身份验证成为强制要求,仅有极少数例外。目前这只是一项提案,而非最终规则。
ISO 27001 对无线网络有什么规定?
ISO/IEC 27001:2022 没有针对无线的特定控制项。审计员会根据附录 A 控制项 5.15 至 5.18(访问和身份)、8.5(安全身份验证)、8.15(日志记录)以及 8.20 至 8.22(网络安全和隔离)来测试无线。ISO/IEC 27002:2022 指南 8.22 建议,在敏感环境中的无线访问通过网关之前,应将其视为外部连接。
我该如何向审计员证明 WiFi 控制措施?
您需要通过配置、日志和离职测试来证明 WiFi 控制措施。提供显示无线和 CDE 边界的网络拓扑图、显示 Enterprise 身份验证的 SSID 导出、证书策略、12 个月的 RADIUS 日志以及季度恶意扫描结果。然后运行离职抽样,比较每位离职人员的账号禁用时间与其最后一次成功的网络身份验证。禁用后的任何身份验证都会被视为不合规项。
Purple 员工 WiFi 是否可以与我们现有的接入点配合工作?
是的,Purple 与硬件无关,可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 上作为云覆盖运行。您可以保留现有的接入点和交换机。Purple 将网络访问连接到 Microsoft Entra ID、Okta 或 Google Workspace,因此摆脱共享密码并不需要拆除并更换硬件。
如果设备无法安装证书怎么办?
对这些设备使用 iPSK 或独立的隔离网络。iPSK 为同一网络名称下的每台设备分配独有的密钥,因此撤销一台设备不会影响其他设备的连接。将打印机和扫描仪等无头设备置于受限的 VLAN 中。在您的风险分析或适用性声明中记录业务合规理由,并在每个审计周期中审查每个例外情况。
Purple 的 ISO 27001 认证是否意味着我们合规?
不,供应商的认证并不能转移给您。Purple 拥有的 ISO 27001、Cyber Essentials、GDPR 和 CCPA 凭证,是您根据 ISO 27001 控制项 5.19 和 5.23 以及 PCI DSS 要求 12.8 进行供应商评估时的证据。您自己的范围、风险分析、配置和日志仍需满足各自的框架要求,您的审计员将直接对它们进行测试。
继续阅读本系列
如何在员工离职时撤销 WiFi 访问权限
本指南向 IT 和场所运营团队展示了如何在不影响其他员工的情况下,在员工离职时取消其 Staff WiFi 访问权限。它对比了基于证书的 802.1X、特定身份的 iPSK 以及 SCIM 驱动的自动去激活方案,并提供了当日生效的运行手册、测试方法和审计证据模型。
安全 BYOD WiFi:Passpoint 证书入网与 xPSK (iPSK) 对比
一份面向 IT 团队的全面技术指南,介绍如何使用免触碰 Passpoint EAP-TLS 证书与特定厂商的 xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) 来保障员工和学生非托管设备 (BYOD) 的安全。
WPA2 Personal 对比 Enterprise:有什么区别,您应该使用哪一个?
本技术参考指南对企业 WiFi 环境中的 WPA2 Personal 和 WPA2 Enterprise 安全协议进行了全面对比。它概述了每种标准的架构差异、部署方法和安全影响,以帮助网络架构师和 IT 领导者做出明智的部署决策。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。