- Purple
- Guest WiFi: a complete guide
- 員工 WiFi 如何幫助您符合 ISO/IEC 27001:將附錄 A 控制措施對應到您的無線網路
員工 WiFi 如何幫助您符合 ISO/IEC 27001:將附錄 A 控制措施對應到您的無線網路
您將能夠評估您的員工 WiFi 是否能為 12 項 ISO/IEC 27001:2022 附錄 A 控制措施(包括 A.5.15、A.8.5 和 A.8.22)提供證據。您也將能夠使用 IEEE 802.1X 和動態 VLAN 取代共享的 WPA2-PSK 金鑰。最後,您可以收集稽核員在第二階段所接受的 RADIUS 記錄、隔離測試和供應商記錄。
核心系列的一部分:Guest WiFi 指南 →
- ISO 27001 對您的員工 WiFi 有何要求?
- 政策與證據的對比
- 為什麼共用 WiFi 密碼無法通過稽核?
- WPA2-PSK 為什麼無法通過 A.8.5 驗證測試
- 802.1X 如何提供個人可歸責性
- 哪種驗證方法能通過哪些控制措施?
- 員工 WiFi 如何對應到各個 Annex A 控制措施?
- 身分與驗證:A.5.15、A.5.16、A.5.17 與 A.8.5
- 特權與受限存取:A.8.2 與 A.8.3
- 網路控制措施:A.8.20、A.8.21 與 A.8.22
- 證明單一 SSID 上的隔離 (A.8.22)
- 監控、過濾與密碼學:A.8.16, A.8.23 與 A.8.24
- 透過 RFC 5176 CoA 進行撤銷
- 這在執行中的資產上看起來像什麼?
- 實際操作情境:擁有三家飯店的飯店集團
- 實際操作情境:擁有 60 家分店的零售連鎖店
- 員工 WiFi 與旅客和多租戶網路並存時的定位為何?
- 相同的控制集是否適用於旅客 WiFi?
- 如果多個法人實體共用一個物業怎麼辦?
- 您應該了解哪些限制?
- 在第二階段稽核之前您應該做什麼?
- 常見問題
- Purple Staff WiFi 是否支援我們現有的基地台?
- 共用的 WPA2-PSK 員工密碼會導致我們的 ISO 27001 審計失敗嗎?
- Purple 本身是否通過 ISO 27001 認證?
- 我們需要 WPA3-Enterprise 才能通過審計嗎?
- 訪客 WiFi 是否需要納入我們的 ISO 27001 範圍內?
- 從共用密碼遷移到 802.1X 需要多少工作量?
- 單一員工 SSID 可以在同一據點為多家公司服務嗎?
- 我們該如何證明離職人員已失去 WiFi 存取權限?
基於 IEEE 802.1X 標準並與 Microsoft Entra ID 整合的員工 WiFi 網路,能為 12 項 ISO/IEC 27001:2022 附錄 A 控制措施提供稽核證據。其中包含 A.5.15 存取控制、A.8.5 安全驗證及 A.8.22 網路隔離。個人驗證、基於角色的 VLAN 分配、加密傳輸與集中式 RADIUS 記錄,提供了稽核員所接受的記錄。而共用的 WPA2-PSK 密碼則無法提供其中任何一項。
ISO 27001 對您的員工 WiFi 有何要求?
您的員工 WiFi 是任何無線合規態勢的基石。它承載了連接您物業管理系統、銷售點系統(POS)、輪班表軟體和電子郵件的裝置。Purple 員工 WiFi 以身分導向網路(Identity-Based Networks)取代共用密碼。每個人都使用自己的憑證進行驗證,且每一次連接都會記錄在具名的身分下。訪客和租戶網路則建立在該基礎之上,絕無法取代它。
ISO/IEC 27001:2022 從未直接提及無線網路。它要求您運行資訊安全管理系統(ISMS)。您必須在適用性聲明(SoA)中證明每一項附錄 A 控制措施的合理性。附錄 A 在四個主題中列出了 93 項控制措施:組織、人員、實體和技術。您的員工 WiFi 最直接地涉及到組織(5.x)和技術(8.x)主題。
政策與證據的對比
第一階段稽核會審查文件。在第二階段以及每次監督稽核中,稽核員會測試控制措施是否實際運作。一項聲明「員工 WiFi 存取僅限於授權人員」的政策只是意向聲明。而一筆顯示某個具名人員在 08:14 通過驗證並被分配到財務 VLAN 的 RADIUS 記錄,則證明了該控制措施正在運作。
這個落差讓許多企業措手不及。無線政策雖然完善,但網路卻無法提供誰連接過的記錄。這會導致您在 A.5.15 或 A.8.5 上出現輕微不符合事項,並需要在下一次訪查前執行糾正措施計劃。
為什麼共用 WiFi 密碼無法通過稽核?
WPA2-PSK 為什麼無法通過 A.8.5 驗證測試
A.8.5 要求基於存取限制和您的存取控制政策,採用安全的驗證技術和程序。WPA2-Personal(通常稱為 WPA2-PSK)驗證的是裝置,而不是人。每個知道預先共用金鑰的人都從同一個秘密衍生出加密金鑰。網路無法區分商店經理和去年春天離職的承包商。
這種設計會導致以下三種失敗:
- 無個人身分。 記錄顯示的是 MAC 位址,而不是人。目前的 iOS 和 Android 版本預設會隨機化 MAC 位址,因此連裝置歸屬也無法令人信服。
- 無法乾淨撤銷。 移除一名離職員工意味著要為該場地的所有人變更金鑰。大多數團隊都會拖延這件事,因此該金鑰在經歷了幾次員工更替後依然存在。- 離線攻擊風險。 擷取到 WPA2 四向握手的攻擊者可以嘗試在離線狀態下破解金鑰。微弱或長期未變更的金鑰很容易因此遭受攻擊。
WPA3-Personal 以同時對等驗證 (SAE) 取代了握手步驟,這能有效抵禦離線字典攻擊。不過,它仍然使用單一的共享密碼。它雖然修正了加密演算法,但並未解決身分識別問題,因此在員工存取控制上依然無法通過 A.5.16 與 A.8.5 的要求。
802.1X 如何提供個人可歸責性
IEEE 802.1X 是一種基於連接埠的網路存取控制。存取點會阻擋流量,直到驗證伺服器核准該裝置。該伺服器使用 RADIUS (遠端使用者撥入驗證服務,RFC 2865) 進行通訊。憑證交換則是在可延伸驗證協定 (EAP) 方法中執行。
您最常遇到的兩種方法:
- EAP-TLS。 雙方皆出示憑證。由於沒有密碼可被釣魚或分享,因此能提供最強的身分識別證明。
- EAP-TTLS。 伺服器出示憑證並建立 TLS 通道。用戶端接著在該通道內傳送其憑證。Purple 針對 Juniper Mist 與 Cisco Meraki 所發表的員工 WiFi 設定即是使用 EAP-TTLS。
無論採用哪種方式,RADIUS 伺服器都會記錄每個工作階段的身分。RADIUS 帳務 (RFC 2866) 會加上工作階段的開始、期間更新與結束記錄。每筆記錄都包含已驗證的名稱、存取點識別碼、裝置 MAC 以及分配的 IP 位址。將這些與您的防火牆記錄相連結,您就能將連線行為歸於特定姓名的人員。這項關聯鏈正是稽核員所尋求的可歸責性。
哪種驗證方法能通過哪些控制措施?
| 方法 | 個人身分識別 (A.5.16) | 安全驗證 (A.8.5) | 單一人員撤銷 | 依角色隔離 (A.8.22) | 適用場景 |
|---|---|---|---|---|---|
| WPA2-PSK | 否 - 共享金鑰 | 未通過 | 否 - 必須為所有人更換金鑰 | 每個角色使用個別的 SSID | 僅限舊型裝置、隔離的 VLAN |
| WPA3-Personal (SAE) | 否 - 共享密碼 | 員工存取未通過 | 否 - 必須為所有人更換密碼 | 每個角色使用個別的 SSID | 無 RADIUS 的小型場所 |
| iPSK (單一裝置或單一群組金鑰) | 依金鑰持有人 | 部分 - 僅限金鑰,非特定個人 | 是 - 刪除單一金鑰 | 是 - 每個金鑰配置個別 VLAN | 租戶隔離、無螢幕裝置 |
| WPA2-Enterprise (802.1X) | 是 - 具名身分 | 通過 | 是 - 停用該帳戶 | 是 - 動態 VLAN | 員工 WiFi 的預設選擇 |
| WPA3-Enterprise (802.1X) | 是 - 具名身分 | 通過 | 是 - 停用該帳戶 | 是 - 動態 VLAN | 高安全需求場所、新建置環境 |
員工 WiFi 如何對應到各個 Annex A 控制措施?
下表對應了無線網路最常佐證的 12 項控制措施。請將其作為您 SoA 中無線網路項目的起步起點。
| Annex A 控制措施 | 無線網路實作方式 | 稽核員接受的佐證資料 |
|---|---|---|
| A.5.15 存取控制 | 員工 SSID 上啟用 802.1X,透過原則將角色與網路存取連結 | 存取控制原則以及 RADIUS 接受與拒絕記錄 |
| A.5.16 身分管理 | 帳戶源自您的身分識別提供者,每人一個身分 | 與 RADIUS 身分比對的新進、異動和離職員工記錄 |
| A.5.17 驗證資訊 | 憑證或目錄認證,無共用的 WiFi 密碼 | 認證核發程序、憑證清單 |
| A.8.2 特權存取權限 | 系統管理員群組對應至管理 VLAN,與一般員工隔離 | 顯示系統管理員角色及其成員的 RADIUS 原則匯出 |
| A.8.3 資訊存取限制 | 角色對應至 VLAN,每個 VLAN 設定防火牆 ACL | VLAN 與 ACL 設定、連線測試結果 |
| A.8.5 安全驗證 | 使用 EAP-TLS 或 EAP-TTLS 的 WPA2-Enterprise 或 WPA3-Enterprise | WLAN 設定匯出、使用中的 EAP 方法 |
| A.8.16 監控活動 | 具有過渡更新的 RADIUS 帳務、登入失敗警報 | 帳務記錄範例、警報規則、審查簽核 |
| A.8.20 網路安全 | 控制器管理的 SSID、惡意存取點偵測 | 網路拓撲圖、WLAN 清單、惡意 AP 報告 |
| A.8.21 網路服務安全 | 來自認證供應商的雲端 RADIUS、RadSec 傳輸 | 供應商 ISO 27001 憑證、服務合約 |
| A.8.22 網路隔離 | 員工、訪客和裝置流量位於不同的 VLAN | VLAN 設計、顯示已封鎖流量的跨 VLAN 測試 |
| A.8.23 網頁篩選 | 員工 VLAN 流量透過您的防火牆或 DNS 篩選器路由 | 針對 VLAN 或身分設定的篩選原則與記錄 |
| A.8.24 密碼學的使用 | 空中介面使用 AES 加密,RADIUS 傳輸使用 TLS | 密碼學原則、WLAN 加密演算法設定、RadSec 憑證 |
身分與驗證:A.5.15、A.5.16、A.5.17 與 A.8.5
這四項控制措施環環相扣。稽核員會從您的 HR 系統中隨機抽取離職員工樣本,並要求您證明他們的 WiFi 存取權限已終止。透過將 802.1X 與您的目錄服務相連結,停用帳戶即可終止未來的驗證。Purple 與 Microsoft Entra ID、Okta 和 Google Workspace 整合,因此新進、異動與離職員工的流程,皆能由您現有管理的系統自動同步。
請提供這些抽樣離職員工的 RADIUS 拒絕記錄。帶有離職日期之後時間戳記的拒絕記錄,就是最直接的證據。
特權與受限存取:A.8.2 與 A.8.3
您的網路工程師需要存取交換器與控制器的管理介面,而前台員工則不需要。將 IT 系統管理員群組對應到管理 VLAN,並將所有其他角色對應到無法存取管理位址的 VLAN。RADIUS 原則本身就成為您的特權存取證據,因為它明確列出了哪個群組分配到哪個網路。
網路控制措施:A.8.20、A.8.21 與 A.8.22
A.8.21 涵蓋了您所依賴的服務,包括雲端 RADIUS。基於 UDP 的標準 RADIUS 僅保護密碼屬性,並使用基於 MD5 的配置。RadSec (RFC 6614) 將整個 RADIUS 交換包裝在 TLS 中。Purple 的 Staff WiFi 設定在您的無線基地台與 Purple 的雲端 RADIUS 之間使用 RadSec。在 Juniper Mist 上,您可以在組織層級新增 RadSec 憑證,如 Staff WiFi - Juniper Mist 支援文章所述。
針對 A.8.21 的供應商方面,Purple 持有 ISO 27001 與 Cyber Essentials 認證。Purple 的平台正常運行時間達到 99.999%。請索取目前的憑證並將其與您的供應商記錄一同保存。
證明單一 SSID 上的隔離 (A.8.22)
稽核人員通常會假設隔離意味著每個網路都需要一個 SSID。事實並非如此。透過 802.1X,RADIUS 伺服器會在 Access-Accept 訊息中傳回 VLAN 屬性,如 RFC 3580 中所定義。無線基地台會將每個人分配到其角色對應的 VLAN,即使每個人加入的是同一個 SSID。
若要對此提供證明,請準備以下三項:
- 來自您 RADIUS 策略的角色與 VLAN 對應表。
- 顯示哪些 VLAN 可以與哪些 VLAN 通訊的防火牆規則。
- 一項註明明日期的測試:一般員工 VLAN 上的裝置嘗試存取財務子網路且失敗。
單一 SSID 還能減少來自信標 (beacon) 的空中傳輸開銷。較少的廣播網路有助於高密度場所的容量規劃。
監控、過濾與密碼學:A.8.16, A.8.23 與 A.8.24
針對 A.8.16,RADIUS 計費 (accounting) 為您提供工作階段層級的記錄。Purple 的 Staff WiFi - Cisco Meraki 設定啟用了帶有臨時更新的計費伺服器。將這些記錄與書面審查相結合:誰來查看重複的驗證失敗、頻率為何,以及什麼會觸發呈報。A.8.15 記錄保存與此控制措施並存,並使用相同的記錄。
A.8.23 網頁過濾發生在您的防火牆或 DNS 過濾器上,而非 WiFi 上。Staff WiFi 提供您過濾器賴以辨識的 VLAN 或身分識別,因此廚房平板電腦與總部筆記型電腦的策略可以有所不同。
針對 A.8.24,WPA2-Enterprise 與 WPA3-Enterprise 使用 AES 對空中傳輸的流量進行加密。WPA3-Enterprise 還強制要求使用保護管理訊框 (IEEE 802.11w)。其 192 位元模式使用 GCMP-256 搭配 EAP-TLS 以提供最高安全保障。請在您的密碼學策略中註明此加密套件。
透過 RFC 5176 CoA 進行撤銷
停用帳戶可以阻止下一次驗證。但這並不總是能結束當前的使用中工作階段。在 RFC 5176 中定義的 RADIUS 授權變更 (CoA) 允許伺服器傳送 Disconnect-Request 以立即結束工作階段。它也可以傳送 CoA-Request 將其移至另一個 VLAN。
檢查您的部署實際運作狀況。Purple 發布的 Cisco Meraki 設定會將 RADIUS CoA 支援保持在停用狀態。在將其寫入您的控制描述之前,請先與 Purple 確認在您的資產中如何處理立即撤銷。稽核員會測試您聲稱的內容,因此請僅聲稱有在運作的內容。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
這在執行中的資產上看起來像什麼?
實際操作情境:擁有三家飯店的飯店集團
狀況。 一個經營三家飯店、每家約 200 間客房的飯店集團,在監督稽核時收到了一項次要不符合事項。員工 WiFi 在所有場所都使用同一個 WPA2-PSK 金鑰,且 18 個月未曾變更。包括派遣房務人員在內,約有 140 名員工知道此金鑰。
採取的行動。 該集團將其現有存取點上的員工 WiFi 遷移至採用 802.1X 的 WPA2-Enterprise,並搭配 RadSec 連接至雲端 RADIUS。帳戶來自集團的目錄。櫃檯、房務、財務和 IT 分別對應到單一 SSID 上的各自 VLAN。旅客網路則保持獨立。
結果。 在後續稽核中,100% 被抽樣的員工工作階段皆能追溯到具名人員。稽核員抽樣了五名離職員工,每個人在離職日之後皆顯示 RADIUS 拒絕存取。該不符合事項隨即結案。移除離職員工的工作從重新設定三個場所的金鑰,簡化為僅需停用一個帳戶。了解 Purple 如何在 Hotels 飯店業 運作。
實際操作情境:擁有 60 家分店的零售連鎖店
狀況。 一家擁有 60 家分店的連鎖店持有 ISO 27001 認證,且亦符合 PCI DSS v4.0 的規範。每家分店廣播三個員工 SSID:一個用於手持式掃描器,一個用於主管筆記型電腦,一個用於員工手機。隔離證明只是一張沒人測試過的圖表。
採取的行動。 該連鎖店將三個 SSID 合併為一個具有動態 VLAN 分配的 802.1X 員工 SSID。無法執行 802.1X 的舊款掃描器被移至具有嚴格防火牆規則的隔離 VLAN 中。安全團隊在抽樣分店中執行了具備日期的隔離測試。
結果。 每家分店的員工 SSID 從三個減少到一個。相同的隔離測試結果同時用於 A.8.22 證明文件包,以及符合規範 11.4.5 的 PCI DSS 區段隔離測試。現在一次測試即可滿足兩次稽核的需求。閱讀更多關於 Retail 零售業 部署的資訊。
此模式亦在其他受監管的資產中重複出現。Healthcare 醫療保健 中的病房工作人員以及 Trains 鐵路運輸 上的乘務人員,都需要相同的具名身分證明。
員工 WiFi 與旅客和多租戶網路並存時的定位為何?
相同的控制集是否適用於旅客 WiFi?
部分適用。如果旅客 WiFi 與您的員工網路共用實體基礎設施,它就會納入您的 A.8.20 和 A.8.22 的 ISMS 範圍內。稽核員會需要證明旅客無法存取員工或付款系統。這是一個隔離問題,可透過相同的 VLAN 和防火牆證明來回答。Guest WiFi 還會引發 A.5.34(個人資訊的隱私與保護)的問題,因為它會收集訪客數據。GDPR 規範了這些數據。Purple 的 SecurePass 附加功能為訪客網路提供加密且單獨驗證的存取,這強化了同一次稽核中訪客端的表現。稽核員通常會在一次會議中同時詢問這兩個網路,因此請將這兩份證據套件一起準備。
如果多個法人實體共用一個物業怎麼辦?
會議中心、機場或多用途建築中的員工 WiFi 通常為多個組織提供服務。每個組織都可能運行自己的 ISMS。Identity PSK (iPSK) 為每個租戶組織提供專屬金鑰,而 RADIUS 會將該金鑰對應到租戶的 VLAN。Purple 的 Multi-Tenant WiFi 使用 iPSK 作為隔離機制。
請了解其中的折衷。iPSK 能乾淨地隔離租戶,這證明了 A.8.22。在租戶內部,它識別的是金鑰,而不是個人。對於租戶自己的員工,802.1X 仍然是應對 A.8.5 更強而有力的解答。
您應該了解哪些限制?
**EAP-TTLS 取決於憑證驗證。**在 TTLS 通道中,用戶端會在通道建立後傳送其憑證。如果裝置接受任何伺服器憑證,執行惡意存取點的攻擊者就可以收集憑證。請透過您的行動裝置管理平台將受信任的伺服器憑證推送到受控裝置。將此記錄在您的 A.8.5 證據中。
**WPA2 仍處於已發布的設定中。**Purple 記載的 Juniper Mist 和 Cisco Meraki 設定指定了 WPA2-Enterprise。當與健全的 EAP 方法搭配時,WPA2-Enterprise 可滿足 A.8.5。如果您的風險評估要求使用 WPA3-Enterprise,請先確認您的硬體和用戶端群是否支援。
**員工 WiFi 並未涵蓋所有控制措施。**它證明了技術控制措施。物理控制措施(例如 A.7.8 設備安置)和人員控制措施(例如 A.6.3 安全意識培訓)需要各自的證據。
**記錄是個人數據。**RADIUS 記錄包含姓名、裝置識別碼和時間戳記。為記錄定義保留期、GDPR 下的合法依據以及存取清單。ISO 27001 沒有設定固定的保留期,因此您必須自行設定並遵守。
**您的供應商憑證不等於您的憑證。**Purple 的 ISO 27001 認證支援您的 A.8.21 供應商證據。它並不代表對您的 ISMS 進行認證。
在第二階段稽核之前您應該做什麼?
在稽核員到達前六到八週,逐步完成以下清單:
- 列出物業上的每個 SSID,及其安全類型和 VLAN。停用任何共用金鑰的員工 SSID,或在 SoA 中說明其合理性。
- 匯出 RADIUS 原則,顯示每個角色、其 VLAN 及其成員。
- 從人資部門抽取五筆離職人員記錄,並將每筆記錄與離職日期後的 RADIUS 拒絕記錄進行比對。
- 從員工、訪客和裝置 VLAN 執行有日期的隔離測試,並將被封鎖的嘗試進行螢幕截圖。
- 抽取一週的會計記錄樣本,並出示隨後進行的審查。6. 存檔供應商證明文件:向您的雲端 RADIUS 提供商索取證明,包括 ISO 27001 證書。
- 檢查用戶端憑證驗證:在受管理裝置的範例上進行檢查。
如果您仍在使用共用密碼,請從變更 WLAN 開始。Purple 針對 Juniper Mist 和 Cisco Meraki 發佈了逐步指南。對於其他廠商的更廣泛企業模式,請參閱 如何在常見基地台平台(Cisco、Aruba、Ubiquiti)上設定 WPA2-Enterprise。
另請參閱:Purple Staff WiFi(您無線合規性態勢的基石),搭配適用於訪客網路的 SecurePass 和適用於共用資產的 Multi-Tenant WiFi。
常見問題
Purple Staff WiFi 是否支援我們現有的基地台?
是的。Purple 與硬體無關,可作為雲端重疊層運行於 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 之上。您只需將 WLAN 設定檔變更為 WPA2-Enterprise,並透過 RadSec 將其指向 Purple 的雲端 RADIUS。Purple 發佈了適用於 Juniper Mist 和 Cisco Meraki 的逐步 Staff WiFi 指南。無需拆除和更換,因此您無需進行硬體專案即可改善審計證據。
共用的 WPA2-PSK 員工密碼會導致我們的 ISO 27001 審計失敗嗎?
這很可能會針對 A.8.5 或 A.5.16 提出不符合項。共用金鑰驗證的是裝置而非個人,因此您無法顯示是哪位具名人員進行了連線。您也無法在不變更所有人金鑰的情況下,撤銷單一離職者的權限。某些組織會為無法運行 802.1X 的舊型裝置保留 PSK 網路。這僅在隔離的 VLAN 上有效,且該例外情況必須在您的適用性聲明中予以證實。
Purple 本身是否通過 ISO 27001 認證?
是的。Purple 擁有 ISO 27001 認證以及 Cyber Essentials,並作為符合 GDPR 規範的平台運行。這支援您在 A.8.21(網路服務安全)和 A.5.19(供應商關係中的資訊安全)下的供應商證明。請向 Purple 索取目前的憑證及其範圍,並將其與您的供應商記錄一同歸檔。請記住,供應商的憑證支援您的 ISMS,但並不代表對其進行了認證。
我們需要 WPA3-Enterprise 才能通過審計嗎?
不。ISO 27001 並未指定 WiFi 安全標準。它要求您選擇符合風險評估的控制措施。在大多數風險設定檔中,採用 802.1X 和健全 EAP 方法的 WPA2-Enterprise 即可滿足 A.8.5 和 A.8.24 的要求。WPA3-Enterprise 增加了強制性的受保護管理畫面和可選的 192 位元模式。當您的風險評估或產業規則要求更高的安全性時,請選擇此選項,並確認您的用戶端裝置支援該選項。
訪客 WiFi 是否需要納入我們的 ISO 27001 範圍內?
是的,只要訪客網路與您的員工網路或業務系統共用基礎架構。稽核員將根據 A.8.22 測試訪客是否無法存取員工、付款或管理網路。訪客 WiFi 也會收集個人資料,這將涉及 GDPR 與 A.5.34。Purple 的 SecurePass 附加元件為訪客網路提供了獨立的加密驗證。請將訪客和員工的佐證資料包準備在一起,因為稽核員通常會在同一場會議中審查兩者。
從共用密碼遷移到 802.1X 需要多少工作量?
無線基地台的變更只是您控制器儀表板中的一個 WLAN 設定檔,這在 Purple 的支援指南中有逐步記錄。大部分的工作都在其他地方。您需要將角色對應至 VLAN、連接您的身分識別提供者,並匯入員工裝置。您還需要針對無法執行 802.1X 的舊型裝置進行規劃。在一個據點進行試點,從中收集證據,並在該模式穩定後推廣到其餘的所有場域。
單一員工 SSID 可以在同一據點為多家公司服務嗎?
可以。使用 identity PSK (iPSK) 為每個租戶組織提供其專屬的金鑰。RADIUS 會將每個金鑰對應至該租戶的 VLAN,因此流量在共用的 SSID 上保持隔離。Purple 的 Multi-Tenant WiFi 即是採用此方法。iPSK 乾淨地隔離了租戶,並證實符合 A.8.22。在每個租戶內,它識別的是金鑰而不是個人,因此 802.1X 仍然是個人員工驗證更強大的選擇。
我們該如何證明離職人員已失去 WiFi 存取權限?
在您的身分識別提供者中停用該帳戶,然後出示離職日期後任何嘗試連線的 RADIUS 拒絕記錄。Purple 與 Microsoft Entra ID、Okta 和 Google Workspace 整合,因此加入者、異動者和離職者的變更會從您的目錄同步至網路。稽核員通常會從人資記錄中抽樣多位離職人員。在離職日期後帶有時間戳記的拒絕記錄,能為他們在 A.5.16 和 A.5.18 規範下提供乾淨且可歸因的證據。
關鍵定義
IEEE 802.1X
基於連接埠之網路存取控制的 IEEE 標準。存取點會阻擋流量,直到認證伺服器(通常為 RADIUS)核准該裝置,且憑證是在可延伸驗證通訊協定 (EAP) 方法中進行交換。
802.1X 是 WPA2-Enterprise 和 WPA3-Enterprise 所使用的機制,它是將員工 SSID 轉化為 A.5.15、A.5.16 和 A.8.5 具名身分識別證據的機制。
RADIUS
遠端用戶撥入驗證服務,定義於 RFC 2865。伺服器會接受或拒絕每個驗證請求,並可在 Access-Accept 訊息中傳回屬性,例如要指派的 VLAN。
RADIUS 接受與拒絕記錄是存取控制和離職人員抽樣的核心事證,因此您的 RADIUS 策略匯出本身即可作為稽核證據。
RADIUS accounting
定義於 RFC 2866,記帳功能新增了工作階段開始、過渡更新和停止記錄。每筆記錄都包含已驗證之名稱、存取點識別碼、裝置 MAC 位址和分配的 IP 位址。
記帳記錄連同防火牆記錄,可讓您將連線歸因於具名個人,並提供 A.8.16 監控所要求的工作階段級別證據。
EAP-TLS
一種搭配 802.1X 使用的 EAP 方法,用戶端與伺服器雙方皆需出示憑證,因此不存在可被網路釣魚或共享的密碼。
EAP-TLS 為 A.8.5 提供最強的身分識別證據,且為使用 GCMP-256 的 WPA3-Enterprise 192 位元模式所必需。
EAP-TTLS
一種 EAP 方法,伺服器出示憑證並建立 TLS 通道,隨後用戶端在該通道內傳送其憑證。
Purple 為 Juniper Mist 和 Cisco Meraki 發布的員工 WiFi 設定使用 EAP-TTLS,這使得用戶端對伺服器憑證的驗證成為您必須證明的控制措施。
WPA3-Personal (SAE)
WPA3-Personal 以對等同時驗證(SAE)取代了 WPA2 的四向交握,能有效抵禦離線字典攻擊,但它依然依賴單一的共用密碼。
團隊常誤以為升級到 WPA3 就能解決稽核發現的問題。它雖修復了密碼學缺陷,但並未解決身分識別問題,因此在員工存取控制方面仍無法通過 A.5.16 與 A.8.5 的稽核要求。
Identity PSK (iPSK)
在單一 SSID 上為每個裝置或群組提供專屬的預先共用金鑰,並透過 RADIUS 將各個金鑰對應至其專屬的 VLAN。
iPSK 能在共用環境中隔離租戶組織並證明符合 A.8.22,但它識別的是金鑰而非個人,因此 802.1X 仍是應對 A.8.5 更強而有力的方案。
RadSec
定義於 RFC 6614 的 TLS 承載 RADIUS。它將整個 RADIUS 互動封裝在 TLS 中,而標準的 UDP 承載 RADIUS 則僅使用基於 MD5 的機制來保護密碼屬性。
在您的存取點與 Purple 的雲端 RADIUS 之間執行 RadSec,可支援 A.8.21 網路服務安全與 A.8.24 密碼學的使用,並能以 RadSec 憑證作為實證。
Dynamic VLAN assignment
RFC 3580 定義了 RADIUS 伺服器如何在中傳回 VLAN 屬性 Access-Accept 訊息,使存取點能將每個通過驗證的人員歸入其角色對應的 VLAN。
動態 VLAN 讓單一員工 SSID 即可證明符合 A.8.22 隔離與 A.8.3 資訊存取限制的要求,而無需為每個角色廣播獨立的 SSID。
RADIUS Change of Authorization (CoA)
定義於 RFC 5176,CoA 允許 RADIUS 伺服器傳送 Disconnect-Request 來終止進行中的工作階段,或傳送 CoA-Request 將其移至另一個 VLAN。
停用帳戶可阻止下一次驗證,但可能無法終止進行中的工作階段。Purple 發布的 Cisco Meraki 設定預設為停用 CoA,因此在聲明此項合規前,請務必確認即時撤銷功能已啟用。
Statement of Applicability (SoA)
ISO/IEC 27001:2022 的文件,您需在其中說明納入或排除 93 個附錄 A 控制措施(涵蓋組織、人員、實體與技術領域)的合理理由。
您在 SoA 中關於無線網路的項目應對應到員工 WiFi 證明的 12 項控制措施,且任何為舊版裝置保留的共用金鑰網路都必須在該處說明其合理性。
Protected Management Frames
針對 WiFi 管理訊框的 IEEE 802.11w 保護,這在 WPA3-Enterprise 中已列為強制要求。
當您的風險評估要求更高的安全性時,PMF 是選擇 WPA3-Enterprise 的原因之一,且該加密套件應記錄在您的 A.8.24 密碼學政策中。
範例
一家管理三家各約 200 間客房的飯店集團,在監督稽核時收到了一項輕微不符合事項。所有據點的員工 WiFi 皆使用同一個 WPA2-PSK 金鑰,且已 18 個月未變更,約有 140 名員工(包括外包房務人員)知曉該金鑰。
該集團在其現有的存取點上,將員工 WiFi 遷移至採用 802.1X 的 WPA2-Enterprise,並使用 RadSec 連接至雲端 RADIUS。帳戶來自該集團的目錄,因此共享金鑰不再代表身分識別。櫃台、房務、財務和 IT 各自對應到單一 SSID 上的專屬 VLAN,而訪客網路則保持隔離。在後續的稽核中,100% 抽樣的員工工作階段均可追溯到具名個人。稽核員抽樣了五名離職員工,每個人在離職日後皆顯示 RADIUS 拒絕紀錄。該不符合事項隨即結案,且移除離職員工的作業從重新設定三個據點的金鑰簡化為僅需停用一個帳戶。
一家擁有 60 家門市的零售連鎖店持有 ISO 27001 認證,同時也符合 PCI DSS v4.0。每家門市廣播三個員工 SSID,分別供手持掃描器、主管筆記型電腦和員工手機使用,而隔離證據僅是一張未經測試的架構圖。
該連鎖店將這三個 SSID 合併為一個具有動態 VLAN 分配的 802.1X 員工 SSID,因此 RADIUS 會根據每個裝置的角色將其放入對應的 VLAN 中。無法運行 802.1X 的舊型掃描器則移至具有嚴格防火牆規則的隔離 VLAN,而不是在主網路上保留共享金鑰。安全團隊在部分門市抽樣進行了註明明日期的隔離測試。每家門市的員工 SSID 從三個減少到一個。相同的測試結果同時用於 A.8.22 證據包與 Requirement 11.4.5 下的 PCI DSS 分割測試,因此一次測試即可滿足兩項稽核。
常見問題
Purple 員工 WiFi 是否適用於我們現有的基地台?
是的。Purple 具有硬體相容性,可作為雲端覆蓋層運行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上。您只需將 WLAN 設定檔變更為 WPA2-Enterprise,並將其指向 Purple 透過 RadSec 提供的雲端 RADIUS 即可。Purple 針對 Juniper Mist 和 Cisco Meraki 發布了逐步的員工 WiFi 指南。無需進行設備替換,因此您的審計憑證在無需硬體專案的情況下即可得到改善。
共享的 WPA2-PSK 員工密碼會導致我們無法通過 ISO 27001 審計嗎?
這很可能會導致針對 A.8.5 或 A.5.16 的不符合項。共享金鑰驗證的是裝置而非個人,因此您無法顯示是哪位具名人員進行了連線。您也無法在不為所有人變更金鑰的情況下,單獨撤銷某位離職者的權限。某些組織會為無法運行 802.1X 的舊型裝置保留一個 PSK 網路。這僅在隔離的 VLAN 上有效,且該例外情況必須在您的適用性聲明中予以說明並證明其合理性。
Purple 本身是否通過 ISO 27001 認證?
是的。Purple 持有 ISO 27001 認證以及 Cyber Essentials,並作為符合 GDPR 規範的平台運作。這支援了您在 A.8.21(網路服務安全)和 A.5.19(供應商關係中的資訊安全)下的供應商憑證。請向 Purple 索取目前的證書及其範圍,並將其存檔於您的供應商記錄中。請記住,供應商的證書可支援您的 ISMS,但並不代表對您的 ISMS 進行了認證。
我們需要 WPA3-Enterprise 才能通過審計嗎?
不。ISO 27001 並未指定 WiFi 安全標準。它要求您選擇符合您風險評估的控制措施。在大多數風險設定檔中,採用 802.1X 和健全 EAP 方法的 WPA2-Enterprise 即可滿足 A.8.5 和 A.8.24 的要求。WPA3-Enterprise 則增加了強制性的受保護管理畫面和選配的 192 位元模式。若您的風險評估或行業規則要求更高的安全保障,請選擇此模式,並確認您的用戶端裝置支援該模式。
訪客 WiFi 需要納入我們的 ISO 27001 範圍內嗎?
是的,只要它與您的員工網路或業務系統共享基礎架構。審計人員將根據 A.8.22 測試訪客是否無法接觸員工、付款或管理網路。訪客 WiFi 也會收集個人資料,這涉及 GDPR 和 A.5.34。Purple 的 SecurePass 附加功能為訪客網路提供獨立且加密的驗證。請同時準備訪客和員工的憑證套件,因為審計人員通常會在同一次會議中審查這兩者。
從共享密碼遷移到 802.1X 需要投入多少心力?
基地台的變更只是您控制器儀表板中的一個 WLAN 設定檔,這在 Purple 的支援指南中已逐步記錄。大部分的工作在於其他地方。您需要將角色對應到 VLAN、連接您的身分識別提供者並將員工裝置上網。您還需要為無法運行 802.1X 的舊型裝置進行規劃。先在一個據點進行試點,從中收集憑證,並在該模式穩定後推廣到其餘的所有據點。
同一個據點的多家公司可以共用一個員工 SSID 嗎?
是的。使用身分 PSK (iPSK) 可為每個租戶組織提供其專屬金鑰。RADIUS 會將每個金鑰對應到該租戶的 VLAN,因此流量在共享的 SSID 上保持隔離。Purple 的多租戶 WiFi 即採用此方法。iPSK 能乾淨地隔離租戶,並為 A.8.22 提供憑證。在每個租戶內部,它識別的是金鑰而非個人,因此 802.1X 仍然是個人員工驗證的更佳選擇。
我們如何證明離職人員已失去 WiFi 存取權限?
在您的身分識別提供者中停用該帳戶,然後針對離職日期後的任何嘗試連線出示 RADIUS 拒絕記錄。Purple 與 Microsoft Entra ID、Okta 和 Google Workspace 整合,因此新進、調動和離職變更會從您的目錄同步到網路。審計人員通常會從人資記錄中抽樣多位離職人員。在離職日期後帶有時間戳記的拒絕記錄,能為他們在 A.5.16 和 A.5.18 下提供乾淨且可追溯的憑證。
參考來源
- ISO/IEC 27001:2022 Information security management systems
- RFC 2865 Remote Authentication Dial In User Service (RADIUS)
- RFC 2866 RADIUS Accounting
- RFC 3580 IEEE 802.1X RADIUS usage guidelines
- RFC 5176 Dynamic authorization extensions to RADIUS
- RFC 6614 Transport Layer Security (TLS) encryption for RADIUS
- Purple support: Staff WiFi - Juniper Mist
- Purple support: Staff WiFi - Cisco Meraki
繼續閱讀本系列
Cisco Meraki、HPE Aruba 與 Ruckus 上的 DFS 雷達事件:頻道變更診斷清單
診斷您的 5GHz 斷線是否由 Cisco Meraki、HPE Aruba 或 Ruckus 上的 DFS 雷達事件所引起。區分真實雷達、虛警(誤報)與規劃工具的自動調整,進而決定在哪些 AP 上排除哪些頻道,同時兼顧場域所需的網路容量。
規劃當 Cisco Meraki WiFi 6 停止銷售時,從 WiFi 6 升級至 WiFi 7 基地台的計劃
本技術參考指南為多站點營運商提供了一個決策框架,以便在 2026 年 12 月 31 日最後訂購日期之前,進行 Cisco Meraki WiFi 6 到 WiFi 7 的升級規劃。本指南將場域與回傳網路規劃與 Meraki Dashboard 檢查相結合,以確保在每次更換基地台期間,都能保護 Purple 驗證與定位分析的連續性。
GDPR 與 Guest WiFi:場域行銷人員與 IT 的合規指南
本技術指南向場域 IT 與行銷團隊展示如何在 GDPR 規範下管理 Guest WiFi 數據收集,避免將 Captive Portal 變成合規盲點。指南將網路存取、隱私資訊、可選的行銷選項及 CRM 流程分開,並將 Purple Connect、Capture 與 Engage 對應到這些營運決策中。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。