機場 WiFi 安全:如何在公共網路上保護旅客
本技術參考指南詳細介紹了機場 WiFi 的特定威脅形勢,涵蓋 Evil Twin 存取點、惡意硬體和中間人攻擊。它為 IT 經理、網路架構師和場地營運總監提供了實用的架構策略 - 包括 WPA3 實作、VLAN 隔離、WIPS 部署和符合 GDPR 規範的 Captive Portal 設計 - 以在大規模環境下保護旅客和企業基礎設施。Purple 的客用 WiFi 和分析平台在整個指南中均具體對應到各個問題領域。
收聽此指南
查看播客逐字稿
核心系列的一部分:Enterprise WiFi Security Guide →

執行摘要
對於管理高密度公共環境的 CTO 和 IT 總監而言,「機場 WiFi 安全嗎」這問題不僅僅是普通的消費者疑問,更是一個直接影響法律責任的合規性與基礎架構挑戰。機場網路呈現出一個獨特且變動不居的攻擊面:每小時有數千個臨時連接、從一般消費者手機到企業筆記型電腦等各種裝置,以及旅客、員工、零售租戶和營運技術流量的交織,而這一切都發生在往往落後於現行安全標準數年的基礎架構之上。
主要的威脅 - 惡意雙胞胎(Evil Twin)存取點(AP)和非法(rogue)硬體安裝 - 屬於低成本、高影響的攻擊,執行所需的技術門檻極低。如果這些威脅未得到解決,旅客可能會面臨憑證遭竊取和財務欺詐的風險,而機場營運商則可能面臨 GDPR 執法行動和聲譽受損。透過實施結合伺機性無線加密的 WPA3、執行嚴格的 VLAN 隔離、部署無線入侵防禦系統(WIPS),並整合安全且符合 GDPR 的 客用 WiFi 平台,場地營運商可以在維持流暢連線的同時保護旅客的數據。Purple 的 WiFi 分析 層在此安全基礎上增添了營運智慧,將安全的上網引導(onboarding)轉化為可衡量的商業 ROI。
技術深挖:機場 WiFi 威脅景象
在無線攻擊方面,機場環境是遭受最頻繁鎖定的公共空間之一。大量流量、通常不會回報問題的臨時使用者,以及傳輸敏感數據的企業差旅人員,共同為惡意分子創造了理想的環境。設計有效的防禦機制架構,其前提是必須深入理解特定的威脅向量。

惡意雙胞胎(Evil Twin)存取點
邪惡雙胞胎(Evil Twin)是一種惡意 AP,其設定旨在廣播與合法機場網路完全相同的服務設定識別碼(SSID) - 例如,"Airport Free WiFi" 或 "LHR_Passenger_WiFi"。由於標準用戶端設備會根據 SSID 匹配和訊號強度來套用自動網路選擇,因此如果邪惡雙胞胎提供了比合法基礎設施更強的訊號,旅客的裝置將會優先連線至該邪惡雙胞胎。這非常容易實現:一台從附近座位以最大功率廣播的可攜式路由器,就能輕易超越以受控功率運作的吸頂式企業級 AP。
一旦用戶端連線到邪惡雙胞胎,攻擊者就可以發動多種模式的攻擊。被動攔截可擷取未加密的 HTTP 流量、DNS 查詢和工作階段 Cookie。SSL 剝離(SSL Stripping)能即時將 HTTPS 連線降級為 HTTP,從而在未套用 HTTP 嚴格傳輸安全(HSTS)的網站上暴露憑證。DNS 欺騙則會將使用者重新導向至模仿銀行入口網站或航空公司訂位系統的網路釣魚頁面。旅客看不到任何警告指標,因為邪惡雙胞胎會透過其自身的上游連線提供實際的網際網路存取 - 這種攻擊對終端使用者而言是完全透明且難以察覺的。
對於攻擊者來說,營運成本極低:一台消費級旅行路由器、一台執行開放原始碼工具的筆記型電腦,以及在登機候機室的一張座椅。此攻擊不需要對機場基礎設施進行任何實體接觸。
惡意存取點(Rogue AP)
惡意 AP 係指實體連接到機場有線網路基礎設施的未授權裝置。與完全在空中運作的邪惡雙胞胎不同,惡意 AP 代表了一種內部人員威脅向量 - 它們需要實體存取網路連接埠。然而,在一個擁有數百家零售特許商、服務承包商和清潔人員的大型機場環境中,獲取網路連接埠的實體存取權限並非難事。
惡意 AP 最常見的來源並非惡意攻擊者,而是出於好意的員工。例如,在 3 號航廈遇到 WiFi 訊號覆蓋不佳的零售特許商購買了一台消費級路由器,並將其插入櫃檯後方的乙太網路埠。該路由器廣播其自身的 SSID,繞過了企業防火牆、網路存取控制(NAC)原則和 WPA3 企業級設定,並從公共網際網路向機場內部網路建立了一條直接、未受管理的通道。從那一刻起,任何連線到該惡意 AP 的裝置 - 無論是特許商的 POS 終端機還是意外連線的旅客 - 都有可能獲得原本應該完全隔離的系統之網路級存取權限。 對於 運輸 營運商和機場 IT 團隊而言,惡意 AP 的問題由於環境規模龐大而變得更加複雜。在一個大型國際機場中,可能有數百個網路連接埠分佈在航廈、零售單位、貴賓室和後勤辦公區域。若沒有自動化偵測工具,手動稽核是不切實際的。
中間人攻擊
邪惡雙胞胎和惡意 AP 兩種場景都會啟用中間人 (MitM) 攻擊,此時攻擊者會定位在用戶端裝置與合法網路之間。在 MitM 場景中,攻擊者可以攔截、讀取和修改雙向的流量。雖然現代 TLS 加密顯著降低了對 HTTPS 流量進行 MitM 攻擊的影響,但攻擊面仍然很大:未加密的協定、配置錯誤的 TLS 實作,以及未使用憑證驗證的舊版應用程式,這些都創造了可被利用的漏洞。
對於商務旅客(他們佔了機場 WiFi 用戶的很大一部分)而言,旨在擷取 VPN 憑證或劫持企業電子郵件工作階段的 MitM 攻擊代表了一種高價值攻擊向量,其危害影響遠遠超出了個人旅客的範圍。
-
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
實作指南:安全架構
因應機場 WiFi 威脅情勢需要分層、深度防禦的架構。單一控制措施是不夠的;目標是使後續的每個攻擊層都變得更加困難且更易於被偵測。

第 1 層:加密與驗證標準
過渡到 WPA3 是首要要求。對於開放式公共網路,WPA3 引入了 機會性無線加密 (OWE),這在 IEEE 802.11-2020 中有明確定義。OWE 為每個用戶端工作階段提供個別化加密,而無需共用密碼或預先共用金鑰。每個用戶端與 AP 的關聯都會協商一個獨特的 Diffie-Hellman 金鑰交換,這意味著即使攻擊者擷取了整個航廈的原始無線電頻率流量,他們也無法解密任何特定工作階段。這直接減輕了被動竊聽,並消除了開放式網路攔截的主要攻擊向量。
對於已驗證的網路區段(員工、營運、零售商戶),搭配 RADIUS 驗證的 IEEE 802.1X 是合適的標準。802.1X 在授權網路存取之前實施單一裝置驗證,其中每個驗證事件都會被記錄下來以用於合規性和稽核目的。結合基於憑證的可延伸驗證協定 (EAP-TLS),這能完全消除針對員工網路、基於憑證的攻擊。
對於尋求提供流暢旅客上網體驗的場域,OpenRoaming (無線寬頻聯盟的同盟身分識別標準) 提供了基於設定檔的身分驗證,使旅客無需手動選擇 SSID 即可自動連接到經驗證的網路。Purple 在其 Connect 授權下,於 OpenRoaming 生態系統中扮演免費身分識別提供者的角色,使機場能夠提供無縫、安全的連線,並消除手動選擇網路的人為錯誤因素。這直接關係到 Evil Twin 的威脅:如果旅客的裝置透過已驗證的設定檔自動連接,它就不會連接到廣播相同 SSID 的 Evil Twin。
第 2 層:網路分段與用戶端隔離
必須在 AP 層級使用嚴格的 VLAN 標記,將訪客流量與營運技術 (OT)、員工網路和零售端點銷售 (POS) 系統完全隔離。機場環境的最低分段模型應包括:公共訪客 VLAN (僅限網際網路存取,無內部路由)、員工 VLAN (透過 802.1X 驗證,可存取內部系統)、零售租戶 VLAN (與訪客和員工隔離,POS 系統僅限網際網路存取),以及營運 VLAN (實體隔離或嚴格防火牆保護,用於數位看板、建築管理和空側系統)。
用戶端隔離 (同一個 VLAN 中裝置之間的第 2 層隔離) 必須在訪客 VLAN 上啟用。若無用戶端隔離,連接到同一個訪客網路的兩名旅客可以在 IP 層直接通訊,從而進行裝置對裝置的攻擊。這是無線控制器上的一項組態設定,在傳統部署中經常被忽略。
對於在機場航廈內營運的 餐飲旅宿 和 零售 環境,同樣適用此分段原則。無論與機場營運商的商業關係如何,飯店空側貴賓室或零售特許經營店都必須被視為不受信任的網路分段。
第 3 層:無線入侵偵測與防禦 (WIDS/WIPS)
無線入侵防禦系統是防範 Evil Twin 和惡意 AP 威脅的第一道自動化防線。WIPS 必須設定為持續掃描所有通道和頻段 (2.4 GHz、5 GHz,以及針對 WiFi 6E 部署的 6 GHz) 的無線電頻率環境,以偵測未授權的 SSID、MAC 位址詐騙和解除驗證洪水攻擊。
在偵測到 Evil Twin 之後 - 其特徵是 SSID 相符,但 BSSID 與託管基礎架構中任何授權的 AP 都不相符 - WIPS 應自動部署遏制措施。遏制措施包括向嘗試與惡意 AP 關聯的用戶端傳送針對性的 IEEE 802.11 取消驗證(De-authentication)訊框,以防止成功連線。這是機器速度下的自動化回應,比任何人工操作員的干預都要快得多。
對於 Rogue AP 偵測,WIPS 會將空中觀測結果與有線網路拓撲進行關聯。在空中廣播且同時顯示為有線網路連接裝置,但不在授權 AP 清單中的任何 AP,都會被標記為 Rogue。隨後,系統可以觸發託管交換器上的自動連接埠關閉,以物理方式中斷該裝置的連線。
第 4 層:DNS 過濾與安全 Captive Portal 設計
無論裝置自身的安全狀態如何,DNS 層級的過濾都提供了一項關鍵控制,以保護使用者免受惡意網域的侵害。透過將所有 DNS 查詢路由經由過濾解析器,網路可以封鎖已知釣魚網域、命令與控制(C2)基礎架構及惡意軟體分發網站的解析。這在機場情境中特別有價值,因為旅客可能會連接在到達前就已受感染的受損裝置。
在我們關於 透過強大的 DNS 和安全保護您的網路 指南中詳細說明,為解析器連線實施 DNS over HTTPS (DoH) 或 DNS over TLS (DoT) 可防止 DNS 查詢在傳輸過程中被攔截或欺騙 - 當 WIPS 遏制措施可能無法立即捕獲每個 Evil Twin 時,這是一個實用的考量因素。
Captive Portal 是旅客的主要登入接點,其設計必須將安全性視為第一要務,而非事後才補救。該入口網站必須透過 HTTPS 提供服務,並附帶來自受信任憑證授權單位的有效憑證。登入表單僅應收集指定目的所需的必要資料(符合 GDPR 第 5 條的資料最小化原則),並對任何行銷用途提供明確、細緻的同意機制。Purple 的 Captive Portal 平台專為這些合規要求而構建,提供與 GDPR 合規資料擷取、同意管理及分析層的無縫整合。有關其在多航廈機場環境中如何擴充的背景資訊,請參閱 機場 WiFi:營運商如何提供跨航廈的連線服務 以及其義大利語版本 WiFi Aeroportuale。
第 5 層:分析、監控與持續改進
安全防護並非一次性的部署;它需要持續監控與反覆改進。Purple 的 WiFi 分析 平台提供了運作可視性層,將原始連線資料轉化為可操作的情資。透過監控裝置連線模式、停留時間和工作階段異常,網路運作團隊可以識別入侵指標 - 例如異常的連線突增、來自未預期物理位置的連線裝置,或是暗示有掃描攻擊的驗證失敗模式。
分析層也為安全投資提供了商業合理性。較高的旅客同意加入率 - 由值得信賴、安全的註冊體驗所驅動 - 產生了更豐富的第一方資料集。這些資料可實現精準行銷、零售人流分析和航廈佈局最佳化,為基礎設施投資提供可衡量的投資報酬率。針對在機場醫療設施中營運 WiFi 的 醫療保健 環境,同樣的分析框架也適用,並配備額外的 GDPR 特殊類別資料控制。
最佳實踐與風險緩釋
在技術層面強制執行零售租戶網路原則。 光有原則文件是不夠的。零售特許經營店必須提供受控管、隔離的網路存取 - 具有網際網路存取的專用 VLAN 且無內部路由 - 並且必須將其單位的物理網路連接埠設定為透過 802.1X 連接埠驗證或 MAC 位址允許清單來拒絕未授權的硬體。透過提供充足、受控管的連線,消除部署惡意 AP 的誘因。
定期進行 RF 場地勘測。 每季的物理和 RF 場地勘測可識別因訊號衰減、物理障礙或故意進行 RF 屏蔽而導致 WIPS 遺漏的未授權硬體。勘測應涵蓋所有航廈、貴賓室、零售單位和後勤辦公區域。記錄已授權的 AP 清單,並與勘測結果進行比對。
為關鍵基礎設施實作專線或專用商業網際網路連線。 正如我們在 什麼是專線?專用商業網際網路 指南中所討論的,將關鍵運作流量隔離到專用、無爭用的連線上,可確保訪客網路上的任何 DDoS 攻擊或頻寬耗盡事件都不會影響空側運作系統。
測試事件回應程序。 透過模擬惡意雙生(Evil Twin)偵測事件來進行桌面演練。驗證 WIPS 的阻斷功能是否正常運作、NOC 團隊是否熟悉呈報程序,並針對可能需要暫停提供旅客 WiFi 服務的情境,準備好旅客端的溝通內容。
ROI 與商業影響
確保網路安全是商業價值的基石,而非孤立的成本中心。一個安全、可靠且值得信賴的旅客 WiFi 網路,能直接提升旅客在 Captive Portal 上的同意訂閱(Opt-in)率。較高的同意訂閱率能建立更龐大、更高品質的第一方數據集。這些數據使機場營運商能夠提供個人化的零售促銷、根據實際人流量數據優化航廈規劃,並建立能帶動持續參與的忠誠度計畫。
安全事件帶來的代價 - GDPR 的執法行動、商譽受損以及事件回應的營運成本 - 遠高於部署本指南中所述安全控制措施的成本。英國資訊專員辦公室(ICO)曾因數據保護疏失,依據 UK GDPR 開出高達 1,750 萬英鎊的罰款。對於一個每年處理數百萬旅客連線的大型國際機場而言,所面臨的風險敞口極為顯著。
Purple 的平台旨在將安全投資與商業成果相結合。安全的 Captive Portal、符合 GDPR 規範的數據擷取與分析層是整合在單一的部署中,而非三個獨立的採購項目。這降低了整體擁有成本,同時加速了 IT 和行銷團隊實現價值的時間。
關鍵定義
邪惡雙生無線基地台 (Evil Twin Access Point)
一種惡意的無線基地台,透過廣播相同的 SSID 來偽裝成合法網路,旨在透過中間人攻擊攔截使用者數據。
常見於機場航廈,攻擊者會利用裝置根據訊號強度自動連線至已知 SSID 的特性進行攻擊。可透過 OWE 加密和 WIPS 遏制來防範。
惡意無線基地台 (Rogue Access Point)
未經授權的無線基地台,實體連接至企業有線網路,繞過了包括防火牆、NAC 政策及企業 WiFi 設定在內的安全性控制。
通常由尋求更好訊號覆蓋範圍的零售租戶或員工安裝。可透過在所有乙太網路連接埠上實施 802.1X 連接埠驗證以及自動化 WIPS 偵測來解決。
伺機無線加密 (OWE)
IEEE 802.11-2020 中定義的 WPA3 功能,使用 Diffie-Hellman 金鑰交換,為開放網路提供個人化的、工作階段唯一的加密,而不需要共享密碼。
適用於公共機場訪客網路的正確加密標準。在不增加旅客驗證阻力的情況下,消除了被動竊聽風險。
無線入侵防禦系統 (WIPS)
持續監控射頻頻譜以偵測未授權的基地台、邪惡雙生及攻擊特徵,並自動部署包括取消驗證框架在內的因應對策之網路基礎設施。
在高密度環境中防範邪惡雙生和惡意 AP 威脅的主要自動化防禦手段。必須設定為覆蓋所有頻段,包括適用於 Wi-Fi 6E 部署的 6 GHz 頻段。
用戶端隔離 (Client Isolation)
一種無線網路設定,可防止連接到相同 SSID 的裝置在 Layer 2 直接相互通訊,從而將所有流量限制在閘道器。
訪客 VLAN 上的強制性設定,以防止裝置對裝置的攻擊。這是一個簡單的設定,但在傳統部署中經常缺失。
VLAN 區隔
使用 IEEE 802.1Q VLAN 標記將實體網路劃分為多個邏輯網路,以隔離流量類型並實施存取控制邊界的實務做法。
用於將不受信任的訪客流量與安全的機場營運、員工系統及零售 POS 基礎設施隔離開來。消除來自受駭訪客裝置的橫向移動風險。
IEEE 802.1X
一項關於基於連接埠的網路存取控制的 IEEE 標準,要求裝置在被授予網路存取權限之前進行驗證,通常透過 RADIUS 伺服器進行。
員工與營運 VLAN 的驗證標準,以及零售乙太網路連接埠上的連接埠層級強制執行,以防止部署惡意 AP。
OpenRoaming
無線寬頻聯盟 (Wireless Broadband Alliance) 的同盟標準,可使用預先配置的裝置設定檔,在參與的網路之間實現自動、無縫的 WiFi 驗證,無需手動選擇 SSID。
透過消除手動選擇網路的步驟,直接緩解邪惡雙生攻擊。Purple 在其 Purple Connect 授權下,於 OpenRoaming 生態系統中作為免費的識別資訊提供者運作。
中間人 (MitM) 攻擊
一種攻擊方式,攻擊者在彼此深信正在直接通訊的兩方之間,秘密地攔截、轉遞並可能修改通訊內容。
部署邪惡雙生的主要目標。透過無線電層的 OWE 加密和應用程式層的 HSTS 強制執行來防範。
Captive Portal
在允許新使用者存取網際網路之前,向公共網路新使用者顯示的網頁,用於身分驗證、接受條款及收集數據。
主要的旅客上網登入互動點。必須透過帶有有效憑證的 HTTPS 提供服務,並設計為符合 GDPR 規範,包括明確的同意機制。
範例
一家大型國際機場正在升級 3 號航廈。目前的網路是扁平的 - 所有裝置(包括零售 POS 系統、數位看板和旅客裝置)共享同一個廣播網域。零售商家經常抱怨連線品質不佳,導致他們自行安裝消費級路由器。IT 總監需要進行重新設計,在不干擾分階段部署期間商業營運的前提下解決安全問題。
階段 1 - VLAN 架構:設計四個 VLAN:公共客用(僅限網際網路、啟用用戶端隔離)、員工(802.1X 驗證、內部存取)、零售租戶(僅限網際網路、與客用和員工隔離,在所有零售乙太網路連接埠上進行 802.1X 連接埠驗證)和營運(實體隔離,用於看板和建築管理)。階段 2 - 消除惡意 AP:在所有零售乙太網路連接埠上啟用 802.1X 連接埠驗證。任何沒有有效憑證的裝置都將被拒絕存取網路,從而消除了插入未授權路由器的能力。同時,為零售租戶提供具有足夠訊號覆蓋範圍的管理型零售租戶 SSID,消除其安裝惡意硬體的動機。階段 3 - WIPS 部署:配置無線控制器以掃描未授權的 SSID 並自動阻止 Evil Twins。設定針對 NOC 的任何惡意 AP 偵測事件警報。階段 4 - Captive Portal 與分析:在客用 VLAN 上部署 Purple 的 Captive Portal,並整合符合 GDPR 規範的引導流程、OWE 加密和分析功能。
一家區域機場的旅客在連線到客用 WiFi Captive Portal 時收到瀏覽器警告,行銷團隊報告過去六個月的加入率下降了 40%。IT 團隊懷疑 Captive Portal 上的 SSL 憑證已過期。該如何解決這個問題,以及應該對引導架構進行哪些更廣泛的改進?
立即修復:更新 Captive Portal 伺服器上的 SSL 憑證,並實作自動憑證更新(例如,透過具有自動更新腳本的 Let's Encrypt)以防止再次發生。更廣泛的改進:1)將客用 SSID 升級為帶有 OWE 的 WPA3,以在無線電層提供加密,現代行動作業系統會將其視為積極的信任訊號。2)在 Captive Portal 網域上實作 HSTS,以防止 SSL 剝離攻擊。3)整合 Purple 的 Captive Portal 平台,該平台將憑證生命週期、GDPR 同意流程和分析作為管理服務進行管理,從而減輕內部團隊的營運負擔。4)考慮為回訪旅客採用基於 OpenRoaming 設定檔的驗證,為已加入的使用者完全省去與入口網站的互動。
練習題
Q1. 您的 WIPS 儀表板發出警報,指出在第 2 航廈的一家零售咖啡店內,有一台新的 AP 正在廣播機場的官方訪客 SSID。該 AP 的 BSSID 並未出現在您的授權 AP 清單中,且未連接至您的有線網路。這屬於哪一類型的威脅?自動化的 WIPS 回應為何?NOC 團隊應採取哪些後續行動?
提示:請考慮該設備是實體連接到您的有線基礎設施,還是完全透過無線方式運作。這項區別決定了威脅分類與補救途徑。
查看標準答案
這是一個 Evil Twin AP。由於它未連接到有線網路,因此它正試圖透過模擬合法的 SSID 來劫持無線用戶端連線。自動化的 WIPS 回應應該是向嘗試與該特定 BSSID 建立關聯的用戶端傳送取消驗證(de-authentication)訊框,以阻止成功連線。NOC 團隊應派遣實體安全人員前往該咖啡店位置以識別並拆除該設備、記錄該事件以供安全日誌使用,並審查在啟動抑制措施之前是否有任何用戶端成功連線至該 Evil Twin - 這些工作階段應被視為潛在受損。
Q2. 一個新航廈將在六個月內啟用。營運總監希望提供一個完全開放且沒有 Captive Portal 的網路,以最大化旅客的便利性。行銷總監希望最大化同意加入的數據收集。CISO 則要求符合 GDPR 合規性與加密。您如何在一套架構中同時滿足這三方關係人的需求?
提示:請考慮以 WPA3 OWE 滿足加密需求、以 OpenRoaming 滿足無縫驗證需求,並以 Purple 的平台滿足數據收集與合規性需求。這些並非互相排斥。
查看標準答案
在公共 SSID 上部署支援 OWE 的 WPA3 - 這可在不需要密碼的情況下提供加密,在滿足 CISO 加密需求的同時,維持營運總監所期望的開放、無摩擦體驗。透過 Purple 的身分識別提供者功能實施 OpenRoaming,使擁有現有設定檔的重返旅客能夠自動且安全地連線,無需任何手動互動。對於新旅客,則顯示一個輕量級、符合 GDPR 的 Captive Portal 來收集同意聲明與設定檔數據 - 這滿足了行銷總監的需求。最終結果是一個預設加密、對重返用戶無縫、對新用戶可擷取數據,且完全符合 GDPR 合規性的網路。
Q3. 在每季一次的射頻(RF)場地勘測期間,您的團隊在後勤服務通道中發現了一台 AP,該 AP 已連接至有線網路,但未出現在授權 AP 清單中。它正在廣播一個隱藏的 SSID,且根據交換器連接埠日誌,它已啟動大約三個月。這項威脅的分類為何?立即的抑制行動為何?而這三個月的時間窗口對您的事件應變流程意味著什麼?
提示:此設備具有有線網路存取權限,使其成為與 Evil Twin 不同的威脅類別。這三個月的時間窗口對於 GDPR 下的數據外洩通知義務具有特定影響。
查看標準答案
這是一個具有有線網路存取的 Rogue AP - 屬於高嚴重性事件。應立即進行圍堵:關閉該設備連接的交換器連接埠、拆除該實體設備並將其保留為證據。三個月的活動窗口意味著未知攻擊者已擁有持續的網路存取權限長達約 90 天。根據 UK GDPR 第 33 條規定,如果個人資料外洩可能對個人的權利和自由造成風險,則必須在發現後 72 小時內向 ICO 通報。事件回應團隊必須立即評估可從該網路區段存取哪些資料、是否發生了任何資料外洩(審查該交換器連接埠的 NetFlow/IPFIX 記錄),並在評估顯示存在風險時準備外洩通知。此事件也顯示 WIPS 設定存在漏洞 - 系統應在安裝後數小時內偵測到該 rogue AP 的有線存在和無線廣播,而不是在三個月後。
繼續閱讀本系列
如何安全地隔離員工與訪客 WiFi 網路:企業區域網路(LAN)最佳實踐
本指南為 IT 經理和網路架構師提供了一個與廠商無關的技術藍圖,旨在透過正確隔離員工與訪客 WiFi 流量來確保企業 LAN 的安全。內容涵蓋 802.1X 驗證、雲端 RADIUS、VLAN 隔離,以及消除共享密碼並保護企業資產所需的憑證生命週期管理。
最佳 DNS filtering:企業綜合指南
本技術參考指南說明企業級 DNS filtering 如何在建立連線之前的解析層阻擋惡意網域,進而保護公共網路的安全。它為 IT 總監、網路架構師和場所營運團隊提供了保護餐飲旅宿、零售和公共部門環境中 Guest WiFi 所需的佈署架構、防火牆設定以及合規性背景。Purple Shield 在 DNS 層級為超過 80,000 個實體場所阻擋惡意軟體、殭屍網路和不當內容。
深入理解 Cisco SUDI:安全網路存取控制中的硬體錨定身分驗證
本指南說明 Cisco SUDI 如何為企業網路基礎設施提供硬體錨定且具密碼編譯安全性的身分。了解如何以不可變的 802.1AR 憑證取代易遭偽造的 MAC 位址,以確保您場域的網路存取控制安全。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。