跳至主要內容

免密 WiFi 的合規案例分析:HIPAA、PCI、ISO 27001

您將能夠評估將員工網路從共享密碼遷移至使用 EAP-TLS 的 802.1X,是否能解決您在 PCI DSS 4.0、HIPAA 和 ISO 27001:2022 下的稽核缺陷。您將了解它滿足了哪些控制措施、未滿足哪些,以及在進行實地審查前應準備哪些證據。

作者:Iain Jewitt發佈於
📖 14 分鐘閱讀737 字數3 範例12 關鍵定義

核心系列的一部分:Enterprise WiFi Security Guide →

無密碼 WiFi(即採用憑證型 EAP-TLS 的 802.1X)並非 HIPAA、PCI DSS 4.0 或 ISO 27001:2022 的強制要求。這三項標準都期望具備獨特識別、強效加密、即時撤銷與稽核記錄。共用密碼在每個項目上都難以達成。設計上,每台裝置專屬的憑證能完全滿足各項預期,並能產生稽核員抽樣所需的記錄。

無密碼 WiFi 合規性究竟代表什麼?

無密碼 WiFi 以每台裝置或每個人專屬的憑證取代了共用的網路密碼。在企業網路中,這通常是指 IEEE 802.1X - 連接埠網路存取控制的標準。802.1X 將決策交給 RADIUS 伺服器。RADIUS 是無線基地台用來詢問驗證伺服器裝置是否可以加入的協定。

最強大的方法是 EAP-TLS(可延伸驗證協定安全傳輸層介面)。裝置與伺服器雙方都會出示數位憑證。沒有密碼會被網路釣魚、分享或寫在員工休息室的白板上。每個工作階段在 WPA2-Enterprise 或 WPA3-Enterprise 下都會衍生出專屬的加密金鑰。

有兩種相關的方法需要特別注意:

  • 使用帳號名稱和密碼的 PEAP (Protected EAP) 屬於 802.1X,但它並非無密碼。它繼承了背後密碼的所有缺點。
  • iPSK (identity pre-shared key) 在單一網路名稱上為每台裝置提供專屬的金鑰。對於無法儲存憑證的設備來說,這是一個實用的過渡橋樑。

「無密碼 WiFi 合規性」是以下這個問題的簡稱:您的員工和裝置加入網路的方式,是否滿足了您接受稽核時的存取、加密和記錄控制要求?本指南中的這三個框架都沒有直接點名 EAP-TLS,但這三者所描述的預期成果,都是共用密碼難以提出佐證的。

為什麼共用 WiFi 密碼無法通過稽核?

預先共用金鑰(PSK)是網路上每個人都知道的單一祕密。光是這個事實就會產生四個稽核問題:

  • 無法歸因。 每台裝置都使用相同的祕密進行驗證。記錄顯示的是 MAC 位址而非具體個人,且 MAC 位址是可以被偽造的。
  • 撤銷代表需要輪換。 移除一名離職人員意味著必須更改每台裝置上的金鑰。PCI DSS 需求 2.3.2 規定,在連接到卡片資料的網路上必須強制執行此輪換。
  • 波及範圍廣大。 一個洩露的金鑰會使整個網路面臨風險,而且通常會波及共用該金鑰的每個站點。
  • 證據薄弱。 您無法向稽核員證明誰知道該金鑰、他們何時得知,或者離職員工是否不再持有該金鑰。

憑證型存取則能徹底解決上述每個痛點。每一次連線都帶有獨特的識別資訊。撤銷一個憑證或停用一個帳戶即可移除一台裝置或一個人。沒有人知道金鑰,所以沒有人能帶著金鑰離開。

憑證型 WiFi 如何滿足 PCI DSS 4.0?

PCI-DSS v4.0 在 2024 年 3 月 31 日 v3.2.1 淘汰後,已成為唯一有效的版本。其遠期要求已於 2025 年 3 月 31 日成為強制性要求。2024 年 6 月發布的 v4.0.1 有限修訂版,使用了下方所引用的相同要求編號。

無密碼 WiFi 符合 PCI 規範嗎?

單憑其自身並不符合。PCI 合規性屬於受評估的環境,而非單一產品。無密碼 WiFi 確實滿足或簡化了因共享密碼而變得棘手的要求:

  • 1.3.3 要求在每個無線網路與持卡人資料環境 (CDE) 之間實施網路安全控制。CDE 是指儲存、處理或傳輸卡片資料的系統集合。預設必須拒絕進入 CDE 的無線流量。基於身分的存取會將授權裝置置於特定的 VLAN (虛擬 LAN) 並拒絕其他所有流量。
  • 2.3.1 和 2.3.2 要求您變更廠商預設的無線金鑰。當知道無線加密金鑰的人員離職時,您也必須變更金鑰。使用 EAP-TLS 時,沒有人會知道金鑰,因此永遠不會觸發因人員離職而需變更金鑰的機制。
  • 4.2.1.2 要求在傳輸卡片資料或連接到 CDE 的無線網路上,針對身分驗證和傳輸使用強式密碼學。PCI-DSS 自 2010 年起已禁用 WEP。使用 WPA2-Enterprise 或 WPA3-Enterprise 的雙向憑證驗證符合此要求。
  • 8.2.2 將共享和通用帳戶限制在有書面理由的例外情況。200 名員工共享一個網路密碼是很難自圓其說的。
  • 8.2.5 要求立即撤銷已離職員工的存取權限。在您的身分識別提供者中停用該帳戶即可實現此目的。
  • 10.2.1 和 10.5.1 要求保留 12 個月的稽核記錄,且最近 3 個月的記錄必須可立即取得。來自 802.1X 的 RADIUS 記錄會將每次連線歸因於特定的憑證或帳戶。

無密碼 WiFi 並不涵蓋要求 11.2.1。該要求要求您至少每三個月測試一次已授權和未授權的存取點。正如限制章節所說,這仍然是您的工作。

HIPAA 是否要求使用基於憑證的 WiFi?

否。HIPAA 安全規則 (45 CFR Part 164, Subpart C) 在技術上保持中立,並未指定任何無線協定。它制定了標準和實施規範,有些是「要求的」,有些是「可定址的」。「可定址」意味著您在合理且適當的情況下實施該規範。否則,您必須記錄原因並採用同等的替代方案。

基於憑證的 WiFi 完全符合 §164.312 中的技術安全措施:

  • 唯一識別,§164.312(a)(2)(i),要求。 網路上的每個裝置和人員都擁有獨特的身分。
  • 加密與解密,§164.312(a)(2)(iv),可定址。 每工作階段金鑰可保護在空中傳輸的 ePHI (電子化受保護健康資訊)。
  • 稽核控制,§164.312(b),要求。 RADIUS 記錄會登錄哪個身分在何時從哪個存取點加入。- 人員或實體身分驗證,§164.312(d),必要項目。 憑證可證明該裝置即為其所聲稱的裝置。將其與身分識別提供者帳戶綁定,可將該證明延伸至個人。
  • 傳輸安全,§164.312(e)(1)。 完整性控制與加密皆為此標準下的可處置規範。

行政安全維護也同樣重要。§164.308(a)(1)(ii)(A) 中的風險分析是您記錄為何無線控制措施合理的地方。當停用單一帳戶即可移除網路存取權限時,§164.308(a)(3)(ii)(C) 中的終止程序更容易提供佐證。

請注意未來的發展方向。2025 年 1 月,美國衛生及公共服務部 (HHS) 公布了一項擬議規則。它將移除大部分「必要」與「可處置」之間的區別。它還將使加密和多因素驗證成為強制性要求,僅有極少數例外。這是一項提案,而非最終規則。基於憑證的存取已經站在了正確的一方。

ISO 27001 對於無線網路有何規定?

ISO/IEC 27001:2022 中沒有名為「無線」的控制措施。附錄 A 列出了四個主題中的 93 項控制措施,其中有幾項直接適用於員工如何加入網路。實作指南 ISO/IEC 27002:2022 在控制措施 8.22 中提及無線網路。它指出無線周邊的定義並不清晰。對於敏感環境,它建議在無線存取通過閘道之前,將其視為外部連線。

稽核員將測試的控制措施:

  • 5.15 存取控制與 5.18 存取權限。 關於誰可以加入、以及如何佈建和移除該存取權限的規則。
  • 5.16 身分管理與 5.17 驗證資訊。 在其生命週期中管理身分與機密。共用密碼是您無法分配給單一個人的驗證資訊。
  • 8.5 安全驗證。 適合存取敏感度的驗證技術。
  • 8.15 記錄與 8.16 監控活動。 記錄事件的記錄檔,以及有人審查這些記錄檔的證據。
  • 8.20 網路安全、8.21 網路服務安全與 8.22 網路隔離。
  • 8.24 密碼學的使用。
  • 5.19 與 5.23。 供應商關係與雲端服務,如果您的驗證以雲端服務形式運行,則適用此項。

通過 ISO/IEC 27001:2013 驗證的組織必須在 2025 年 10 月 31 日之前完成轉換。如果您的適用性聲明仍在使用 2013 年的編號(例如 A.9 或 A.13),請予以更新。

三個框架如何對應到免密碼 WiFi

控制措施 框架 要求內容 共用密碼 (PSK) 基於憑證 (EAP-TLS)
1.3.3 PCI-DSS 4.0 無線網路與 CDE 之間預設拒絕 持有該金鑰的每個裝置都落在同一個區段 依身分劃分 VLAN,預設拒絕
2.3.2 PCI-DSS 4.0 當任何知道無線金鑰的人離職時,變更該金鑰 每當有人離職時,在每個裝置上進行輪替 沒有人持有金鑰;只需撤銷單一憑證
8.2.2 PCI DSS 4.0 僅在有記錄的例外情況下才允許共享帳戶 設計上為共享 每個裝置或人員一個憑證
10.5.1 PCI DSS 4.0 12 個月的記錄,3 個月內可立即取得 記錄僅顯示 MAC 位址 記錄命名憑證或帳戶
§164.312(a)(2)(i) HIPAA 唯一識別(必要項目) 網路憑證無法滿足此要求 設計上符合要求
§164.312(b) HIPAA 稽核控制(必要項目) 歸屬關聯性弱 每個工作階段皆可歸屬關聯
§164.312(e)(1) HIPAA 傳輸安全 已加密,但所有員工皆知曉金鑰 使用無人知曉的金鑰進行加密
5.17 ISO 27001:2022 驗證資訊的分配與管理 無法分配給單一特定人員 按身分發行、更新和撤銷
5.18 ISO 27001:2022 佈署和移除存取權限 移除需要變更整個網路的金鑰 移除程序遵循身分識別提供者
8.22 ISO 27001:2022 網路隔離 每個金鑰一個區段 依據角色或裝置類型進行區段劃分

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

稽核員會要求提供哪些證據?

稽核員會測試設計、設定和運作。設計是指您的圖表。設定是指您的匯出資料。運作則是您的記錄和範例。請在實地考察之前,而非期間準備好這些資料套件。

證據項目 顯示內容 PCI DSS 4.0 HIPAA ISO 27001:2022
顯示員工、訪客和 CDE 邊界的網路與資料流程圖 隔離設計 1.2.3, 1.2.4 §164.308(a)(1) 8.20, 8.22
員工無線 VLANs 與 CDE 之間的防火牆或 ACL 規則 實務上的預設拒絕 1.3.3 §164.312(e)(1) 8.22
顯示 Enterprise 模式和 EAP-TLS 的 SSID 設定匯出 強式驗證與加密 4.2.1.2 §164.312(a)(2)(iv) 8.5, 8.24
憑證原則:發行 CA、有效期、更新、撤銷 驗證資訊的生命週期 4.2.1.2 §164.312(d) 5.17
離職員工樣本:帳戶停用時間對比上次網路驗證 及時撤銷 8.2.5 §164.308(a)(3)(ii)(C) 5.18
附帶保留設定的 RADIUS 記錄 歸屬關聯與保留 10.2.1, 10.5.1 §164.312(b) 8.15
無線基地台清冊與每季惡意掃描結果 授權與未授權無線基地台控制 11.2.1, 11.2.2 §164.308(a)(1) 8.16
供應商憑證與合約 第三方擔保 12.8 供應商處理 ePHI 的 §164.308(b) 5.19, 5.23

您如何向稽核員證明 WiFi 控制措施?

首先自己執行離職人員測試。這是共享密碼無法順利通過的測試。

  1. 匯出稽核期間的 HR 離職人員清單。
  2. 選擇一個樣本,例如跨據點的 10 到 25 名離職員工。
  3. 針對每個人,從您的身分識別提供者中擷取帳戶停用時間。
  4. 從 RADIUS 日誌中提取該身分最後一次成功的網路驗證。
  5. 停用時間之後的任何驗證都是一項發現。在稽核員發現之前修正其原因。

在 PSK 網路中,步驟四無法提供任何有用資訊。沒有任何日誌能將連線與離職者連結,因此您無法證明他們已停止連線。

無密碼 WiFi 與您已運作的系統如何共存?

您不需要新的基地台。802.1X 是企業級基地台的標準功能。Purple 與硬體無關,可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 上作為雲端疊加層運作。

Purple 員工 WiFi 使用 Identity-Based Networks。網路存取權遵循您的身分識別提供者:Microsoft Entra ID、Okta 或 Google Workspace。新進人員在帳戶建立時獲得存取權。異動人員在其角色變更時變更網路區段。離職者在帳戶被停用時失去存取權。這種新進、異動、離職 (JML) 流程正是為 PCI DSS 8.2.5、HIPAA §164.308(a)(3)(ii)(C) 和 ISO 27001 控制項 5.18 提供乾淨證據的關鍵。

您的訪客網路保持獨立。PCI DSS 1.3.3 對其與員工網路同樣適用:必須拒絕進入 CDE 的訪客流量。Purple 的訪客 WiFi 方案符合訪客數據的 GDPR 和 CCPA 合規要求,詳見 Connect vs Capture。

針對您的供應商檔案,Purple 持有 ISO 27001 和 Cyber Essentials 認證,並符合 GDPR 和 CCPA 規範。Purple 自身的平台數據顯示,在 80,000 多個實體場域中,運作時間高達 99.999%。您的稽核員會將這些視為供應商保證,而非您自身控制措施的證明。

無密碼 WiFi 合規性在實務上是什麼樣子?

以下三個情境為實際操作範例。每個範例都說明了其假設條件,因此您可以針對自己的資產重新計算。

一家擁有 200 間客房的飯店:免除 PCI 金鑰輪替

現狀。 一家擁有 200 間客房的飯店在一個 PSK 網路下管理 140 名員工。該網路上的前台電腦和餐廳平板電腦可存取付款系統,這使其納入 PCI 範圍。假設年員工流動率為 30%,即每年有 42 名離職者。

做法。 員工網路轉移到採用 EAP-TLS 的 802.1X,並與該飯店集團的身分識別提供者連結。付款設備移至專屬的 VLAN,並設定封鎖來自所有其他網路的預設拒絕規則。訪客網路則與兩者隔離。

結果。 要求 2.3.2 的金鑰輪替次數從每年 42 次 (每次都要更動每台員工設備) 降至零。每位離職者只需透過停用一個帳戶即可移除。離職者樣本現在有日誌可用於比對。Hotels 行業中雇用季節性員工的營運商所獲得的降幅最大,因為員工流動是驅動輪替的主要原因。

擁有 40 家門市的零售連鎖店:縮小受災範圍

現狀。 一家擁有 40 家門市的連鎖店在所有門市中使用同一個 PSK,供手持庫存掃描器和後勤辦公室筆記型電腦使用。門市經理知道該金鑰。一位前任經理將其發佈到網路上。 執行做法。受控筆記型電腦改用 EAP-TLS,搭配透過裝置管理核發的憑證。無法儲存憑證的掃描器則改用 iPSK(每台裝置一個金鑰),並置於受限的 VLAN 中。每家分店的基地台清單均依照 Requirement 11.2.2 記錄存檔。

成果。單一憑證外洩的受害範圍從 40 家分店縮減到單一裝置。撤銷該裝置只需執行一個動作,且不會影響其他掃描器的連線。該連鎖品牌現在可以向評估人員出示單一裝置清單,而不用提供單一的共用金鑰。同樣的模式適用於任何混合使用受控裝置和無螢幕(headless)裝置的 Retail 零售體系。

郡衛生局:跨 12 家診所的 HIPAA 歸屬權責化

狀況。美國某郡衛生局轄下有 12 家診所。臨床醫護人員使用共用平板電腦來存取電子病歷。每家診所都有各自的網路密碼,導致產生了 12 個共用憑證,且網路記錄中無法歸屬權責。

執行做法。為平板電腦安裝裝置憑證。臨床醫護人員使用其身分識別提供者帳戶登入,因此每個工作階段都能將裝置與特定人員連結。RADIUS 記錄會傳送到衛生局的記錄管理系統。依據 §164.316(b)(2) 中的六年文件儲存期規定(該衛生局將記錄歸類為文件),設定了記錄保留期限。

成果。共用網路憑證從 12 個降為零。風險分析報告可以將加密規格記錄為已實施,而無需再記錄替代方案。§164.312(b) 規範下的稽核控制項現在能顯示哪個人、在什麼時間、使用哪台裝置,加入了哪家診所的網路。同時面臨 HIPAA 和州政府稽核的公部門 Healthcare 醫療團隊,可以重複使用同一套佐證資料。在 Trains 火車上的乘務人員裝置也採用相同模式,在每個車廂和機廠中,每台平板電腦都有專屬的身分識別。

應該了解的限制有哪些?

  • 這不是合規證書。無密碼 WiFi 僅符合特定的控制項。範疇釐定、風險分析以及各個框架的其他部分,仍屬於您自身的職責。
  • 仍需測試惡意基地台。PCI DSS 11.2.1 要求每季針對已授權和未授權的基地台進行測試。採用憑證型存取並無法偵測插在分店交換器上的惡意裝置。
  • 憑證會過期。您需要憑證授權單位、註冊方法和更新流程。一旦遺漏更新,所有憑證到期日相同的裝置都將中斷連線。
  • 並非所有裝置都能儲存憑證。印表機、掃描器和某些醫療設備無法儲存憑證。請使用 iPSK 或區隔網路,並記錄此例外狀況。
  • PEAP 並非捷徑。搭配密碼使用 PEAP 仍會保留密碼風險。如果裝置未驗證伺服器憑證,虛假基地台就能擷取憑證憑據。
  • 記錄必須保留並審查才有用。針對 PCI DSS,將保留期限設定為 12 個月。針對 ISO 27001 控制項 8.16 舉證審查頻率。

接下來您該怎麼做?

  1. 分類每個網路名稱。 標記哪些會接觸到 CDE、ePHI 或兩者皆無。這將決定每個網路適用哪種架構。
  2. 立即執行離職人員測試。 如果您無法完成該測試,代表您已找到第一個稽核風險。
  3. 為每個裝置類別選擇憑證。 針對託管的筆記型電腦、手機和平板電腦使用 EAP-TLS。針對無螢幕裝置使用 iPSK。
  4. 更新您的控制文件。 在您的適用性聲明 (Statement of Applicability)、HIPAA 風險分析或 PCI DSS 範圍劃分文件中對應此項變更。
  5. 試行一個站點。 在推廣到整個資產之前,先驗證憑證註冊、VLAN 分配以及離職人員撤銷機制。
  6. 建立證據包。 在實地考察前三個月,將上述證據表用作您的檢查清單。

常見問題

無密碼 WiFi 符合 PCI 規範嗎?

無密碼 WiFi 本身並不符合 PCI 規範,因為 PCI DSS 評估的是您的環境而非單一產品。不過,與共用密碼相比,它能更乾淨地滿足需求 2.3.2、4.2.1.2、8.2.2 和 8.2.5,且其 RADIUS 記錄可支援需求 10。在 1.3.3 規範下,您仍然需要在無線網路與持卡人資料環境之間設置預設拒絕控制,並根據 11.2.1 進行每季惡意存取點測試。

HIPAA 是否要求使用憑證架構的 WiFi?

不,HIPAA 並未點名任何無線技術。其安全規則要求唯一識別、稽核控制以及個人或實體驗證,並將加密視為可定址的。憑證架構的 WiFi 在設計上滿足了所有這些要求,這使得您的風險分析更易於辯護。美國衛生與公共服務部 (HHS) 於 2025 年 1 月提出的一項擬議規則將使加密和多因素驗證成為強制性要求 (極少數例外情況除外)。這目前是一項提案,而非最終規則。

ISO 27001 對於無線網路有何規定?

ISO/IEC 27001:2022 沒有針對無線網路的專門控制。稽核員會根據附錄 A 中的控制措施 5.15 至 5.18 (存取與身分識別)、8.5 (安全驗證)、8.15 (記錄儲存) 以及 8.20 至 8.22 (網路安全與隔離) 來測試無線網路。ISO/IEC 27002:2022 在 8.22 下的指引建議,在敏感環境中,將無線存取視為外部連線,直到其通過閘道為止。

我該如何向稽核員證明 WiFi 控制措施?

您可以使用設定、記錄和離職人員測試來證明 WiFi 控制措施。請提供顯示無線和 CDE 邊界的網路圖、顯示 Enterprise 驗證的 SSID 匯出資料、您的憑證政策、12 個月的 RADIUS 記錄以及每季惡意掃描結果。接著執行離職人員抽樣測試,比較每位離職人員的帳號停用時間與其最後一次成功的網路驗證時間。在停用後進行的任何驗證都屬於缺失發現。

Purple 員工 WiFi 是否支援我們現有的存取點?

是的,Purple 獨立於硬體,可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上作為雲端重疊層運行。您可保留現有的無線基地台與交換器。Purple 將網路存取連接至 Microsoft Entra ID、Okta 或 Google Workspace,因此擺脫共享密碼並不需要進行拆除並更換硬體的專案。

無法保存憑證的裝置該如何處理?

對這些裝置使用 iPSK 或獨立、分割的網路。iPSK 在同一個網路名稱上為每個裝置提供專屬的金鑰,因此撤銷某個裝置並不會影響其他裝置的連接。將沒有使用者介面的設備(例如印表機和掃描器)放置在受限的 VLAN 中。在您的風險分析或適用性聲明中記錄業務合理性,並在每次稽核週期中審查每個例外情況。

Purple 的 ISO 27001 認證是否能讓我們符合合規性?

不能,供應商的認證並不會轉移給您。Purple 的 ISO 27001、Cyber Essentials、GDPR 和 CCPA 憑證是您根據 ISO 27001 控制項 5.19 與 5.23 以及 PCI-DSS 要求 12.8 進行供應商評估時的佐證。您自身的範圍、風險分析、配置和記錄仍需要符合各個框架的要求,且您的稽核員將會直接對其進行測試。

關鍵定義

IEEE 802.1X

用於基於連接埠之網路存取控制的 IEEE 標準。它定義了用戶端(supplicant)、驗證者(authenticator,例如無線基地台)與驗證伺服器在授予網路存取權限之前,如何交換 EAP 訊息。

當您將員工網路名稱從 PSK 切換為 Enterprise 模式時,就會遇到它。它是讓每個連線都能承載獨特身分識別的基礎,以符合 PCI DSS 8.2.2 和 HIPAA §164.312(a)(2)(i) 的要求。

RADIUS

遠端用戶撥入驗證服務(Remote Authentication Dial-In User Service),於 RFC 2865 中規範。無線基地台使用它來詢問驗證伺服器是否允許裝置加入,伺服器則回傳接受或拒絕,以及 VLAN 分配等屬性。

RADIUS 記錄是稽核人員針對 PCI DSS 10.2.1 和 10.5.1、HIPAA §164.312(b) 以及 ISO 27001 控制措施 8.15 進行抽樣檢查的證據。它們將每個工作階段歸屬到特定的憑證或帳戶。

EAP-TLS

擴充驗證協定安全傳輸層介面(Extensible Authentication Protocol with Transport Layer Security),於 RFC 5216 中規範。裝置與伺服器雙方皆出示 X.509 憑證以進行雙向驗證,且 TLS 交握會衍生出每個工作階段的金鑰內容。

這是本指南針對受管裝置所推薦的免密方法。由於沒有人知道金鑰,因此不再適用 PCI DSS 2.3.2 因員工離職而觸發的金鑰輪換要求。

PEAP

Protected EAP,一種 EAP 方法,將內部認證(通常為使用者名稱和密碼)封裝在伺服器驗證的 TLS 通道中。它是 802.1X,但並非無密碼。

團隊通常會將其作為捷徑。它保留了密碼風險,且如果裝置未驗證伺服器憑證,虛假的存取點便能擷取認證資訊。

iPSK

Identity pre-shared key,一種廠商功能,在單一網路名稱上為每台裝置分配唯一的預共用金鑰,並由 RADIUS 伺服器將每個金鑰對應到裝置身分和區段。

適用於無法存放憑證的印表機、掃描器和臨床設備。撤銷一個金鑰可保持其他裝置的連線,但您必須記錄每個例外情況。

Pre-shared key (PSK)

IEEE 802.11 安全架構下的 WPA2-Personal 和 WPA3-Personal 認證模式,其中每台裝置都從同一個共用密碼產生其金鑰。

PSK 無法歸屬身分,在 PCI DSS 2.3.2 規範下,每當有員工離職時,就必須強制進行全網路金鑰輪替,且一旦洩漏,將使每個共用該金鑰的站點暴露於風險中。

WPA3-Enterprise

WPA3 認證計畫的 Enterprise 模式,建立在 IEEE 802.11 安全架構之上,使用 802.1X 認證為每個用戶端衍生每次工作階段的加密金鑰。

將其或 WPA2-Enterprise 與 EAP-TLS 搭配使用,可滿足 PCI DSS 4.2.1.2 中強加密的要求,並支援 ISO 27001 控制措施 8.24。

Cardholder data environment (CDE)

在 PCI DSS v4.0 術語表中定義為儲存、處理或傳輸持卡人資料的系統以及相連的元件。要求 1.3.3 規定每個無線網路與 CDE 之間必須有網路安全控制措施。

任何可存取付款系統的員工或訪客網路皆屬此範圍。透過具備預設拒絕規則的專屬身分 VLAN,可將無線流量阻絕在 CDE 之外。

Addressable implementation specification

根據 45 CFR §164.306(d) 的 HIPAA 安全規則,這是在合理且適當的情況下實施的規範,否則必須記錄原因並採用同等的替代方案。§164.312(a)(2)(iv) 項下的加密屬於此類規格。

採用憑證型 WiFi 可讓您的風險分析將加密記錄為已實施,而無需為替代方案進行辯護。2025 年 1 月 HHS 提出的擬議規則將消除大部分此類區別。

ePHI

電子保護健康資訊,定義於 HIPAA 45 CFR §160.103 中,並受 45 CFR Part 164, Subpart C 安全規則保護。

任何傳輸 ePHI 的無線網路都必須符合 §164.312 關於唯一識別、稽核控制、認證和傳輸安全方面的技術安全防護措施。

Statement of Applicability

ISO/IEC 27001:2022 條款 6.1.3 所要求的檔案,其中列出附錄 A 的控制措施、每項措施是否適用,以及納入或排除的合理說明。

在此將您轉移至無密碼 WiFi 的過程,與控制措施 5.15 至 5.18、8.5、8.15 以及 8.20 至 8.22 進行對照。請取代任何 2013 年的編號(例如 A.9 或 A.13)。

VLAN

虛擬區域網路,在 IEEE 802.1Q 中規範,其為乙太網路訊框加上標記,以便單一實體網路承載邏輯上獨立的區段。RADIUS 可以為每個通過認證的身分指派一個 VLAN。

VLAN 指派是您滿足 PCI DSS 1.3.3 預設拒絕和 ISO 27001 控制措施 8.22 隔離要求的方式,可將付款裝置、員工和無介面設備放置在不同的區段中。

範例

一家擁有 200 間客房的飯店,其 140 名員工共用一個可存取支付系統的 PSK 網路,這使其納入了 PCI 的評估範圍。在年流動率 30% 的情況下,該飯店每年面臨 42 名離職員工。它該如何避免在每台員工裝置上重複輪換金鑰?

該飯店將其員工網路遷移至 802.1X 搭配 EAP-TLS,並與飯店集團的識別資訊提供者綁定。支付裝置移至專用的 VLAN,並對所有其他網路設定預設拒絕規則,且將訪客網路與兩者隔離。由於沒有人知道金鑰,PCI DSS 要求 2.3.2 的金鑰輪換次數從每年 42 次降至零。每當有員工離職,只需停用一個帳戶即可將其移除。現在,離職員工範本有 RADIUS 記錄可供比對,這證明了符合 8.2.5 要求。雇用季節性員工的營運商獲益最多,因為員工流動是驅動金鑰輪換的主因。

一家擁有 40 家分店的零售連鎖店,在所有分店中都使用同一個 PSK 來供手持庫存掃描器和後勤辦公室筆記型電腦使用。分店經理知道該金鑰,而一名離職經理將其發佈到了網路上。該連鎖店該如何控制此洩漏帶來的風險?

受管筆記型電腦已遷移至 EAP-TLS,並透過裝置管理發行憑證。無法儲存憑證的掃描器則移至 iPSK(每台裝置一個金鑰),並置於受限制的 VLAN 中。該連鎖店根據 PCI DSS 要求 11.2.2 記錄了每家分店的無線基地台清冊。單一憑證洩漏的風險範圍從 40 家分店縮減至單一裝置。撤銷該裝置只需執行一個步驟,且不影響其他掃描器的連線。該連鎖店現在可以向評估人員展示每台裝置的清冊,而非單一的共享密鑰,此模式非常適合任何混合使用受管裝置和無螢幕精簡裝置的環境。

美國某郡衛生局管轄 12 家診所。臨床醫生在共用平板電腦上存取電子健康紀錄,且每家診所都有自己的網路密碼。該局該如何取得 HIPAA 稽核控制所需的歸屬權責?

平板電腦獲配了裝置憑證,且臨床醫生使用其識別資訊提供者帳戶登入,因此每個工作階段都能將裝置與個人連結。RADIUS 記錄會傳送至該局的記錄管理系統。保留期限是根據 §164.316(b)(2) 中規定的六年文件保留期來設定,該局將記錄歸類為文件。共享的網路憑證從 12 個降至零。風險分析可以將加密規範記錄為「已實施」,而無需記錄替代方案。§164.312(b) 下的稽核控制現在可以清楚顯示哪個人在什麼時間、使用哪台裝置加入了哪家診所的網路。

常見問題

無密碼 WiFi 符合 PCI 規範嗎?

無密碼 WiFi 本身並不等同於符合 PCI 規範,因為 PCI DSS 評估的是您的整體環境而非單一產品。然而,與共享密碼相比,它能更乾淨地滿足規範要求 2.3.2、4.2.1.2、8.2.2 和 8.2.5,且其 RADIUS 日誌支援規範要求 10。您仍然需要根據 1.3.3 在無線網路與持卡人資料環境之間實施預設拒絕控制,並根據 11.2.1 每季進行惡意存取點測試。

HIPAA 是否要求使用基於憑證的 WiFi?

不,HIPAA 並未具體指名任何無線技術。其安全規則(Security Rule)要求唯一識別、稽核控制以及個人或實體身分驗證,並將加密視為可定址項目(addressable)。基於憑證的 WiFi 在設計上即可滿足所有這些要求,這使您的風險分析更容易辯護。美國衛生與公共服務部(HHS)於 2025 年 1 月提出的一項擬議規則,擬將加密和多因素驗證列為強制性要求(僅有少數例外)。這是一項提案,而非最終規則。

ISO 27001 對無線網路有何規定?

ISO/IEC 27001:2022 沒有針對無線技術的特定控制項。稽核員會根據附錄 A 中的控制項來測試無線網路,包括:5.15 至 5.18(存取與身分識別)、8.5(安全驗證)、8.15(日誌記錄),以及 8.20 至 8.22(網路安全與隔離)。ISO/IEC 27002:2022 在 8.22 下的指引建議,在敏感環境中應將無線存取視為外部連線,直到其通過閘道為止。

我該如何向稽核員證明 WiFi 控制項符合規範?

您需要透過設定、日誌和離職人員測試來證明 WiFi 控制項的有效性。請準備展示無線網路與 CDE 邊界的網路拓撲圖、顯示 Enterprise 驗證的 SSID 匯出資料、您的憑證原則、12 個月的 RADIUS 日誌以及每季惡意掃描結果。接著進行離職人員抽樣測試,比對每位離職人員的帳號停用時間與其最後一次成功進行網路驗證的時間。停用帳號後的任何驗證紀錄皆會被視為不合規發現。

Purple 員工 WiFi 是否能與我們現有的存取點相容運作?

是的,Purple 與硬體無關,可作為雲端疊加層(cloud overlay)運行於 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet。您可以保留既有的存取點和交換器。Purple 將網路存取連接至 Microsoft Entra ID、Okta 或 Google Workspace,因此淘汰共享密碼並不需要進行硬體汰換專案。

不支援安裝憑證的設備該如何處理?

針對這類設備,請使用 iPSK 或獨立且分割的網路。iPSK 讓同一個網路名稱上的每台設備擁有各自專屬的金鑰,因此撤銷某台設備不會影響其他設備的連線。將無周邊設備(例如印表機和掃描器)放置在受限的 VLAN 中。在您的風險分析或適用性聲明書中記錄此商業合規理由,並在每次稽核週期中審查各項例外狀況。

Purple 的 ISO 27001 認證是否會讓我們直接合規?

不,供應商的合規認證不會自動轉移給您。Purple 的 ISO 27001、Cyber Essentials、GDPR 和 CCPA 憑證,是您根據 ISO 27001 控制項 5.19 和 5.23 以及 PCI DSS 規範要求 12.8 進行供應商評估時的證明文件。您自己的範圍、風險分析、設定和日誌仍需符合各個框架的要求,而您的稽核員將會對此進行直接測試。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。