- Purple
- Enterprise WiFi security and authentication: a complete guide
- Cyber Essentials and Staff WiFi:在您的無線網路通過五項控制指標
Cyber Essentials and Staff WiFi:在您的無線網路通過五項控制指標
您將能夠把 Cyber Essentials 的五項控制指標與您的員工 WiFi 進行對照,並補強評估人員發現的安全漏洞。接著,您可以為各類別裝置選擇使用 802.1X、iPSK 或隔離的 WPA2 - PSK 網路。最後,您將了解如何為 Cyber Essentials Plus 審計準備好存取點、控制器及 BYOD 裝置。
核心系列的一部分:Enterprise WiFi 安全指南 →
- Cyber Essentials 對您的員工 WiFi 有何要求?
- 為什麼員工 WiFi 決定了如此多的審計結果?
- 這五項控制措施如何套用到您的無線網路?
- 防火牆與邊界裝置
- 安全配置
- 使用者存取控制
- 惡意軟體防護
- 安全安全性更新管理
- 哪些問卷項目會讓設定不當的員工 WiFi 無法通過?
- WPA2-PSK 是否符合使用者存取控制要求?
- Cyber Essentials Plus 如何探測您的員工 WiFi?
- Purple 在您現有的無線網路中扮演什麼角色?
- 兩個實例情境
- 一間擁有 200 間客房但僅共用一個員工金鑰的飯店
- 準備進行 Cyber Essentials Plus 認證的 40 家門市零售連鎖店
- 您應該瞭解哪些限制?
- 您接下來應該做什麼?
- 常見問題
- Purple Staff WiFi 是否適用於我們已擁有的無線基地台?
- 我們必須移除 WPA2-PSK 才能通過 Cyber Essentials 嗎?
- 我們的訪客 WiFi 是否在 Cyber Essentials 的範圍內?
- 連接員工 SSID 的員工個人手機是否在範圍內?
- Cyber Essentials Plus 會直接測試我們的無線網路嗎?
- 在評估之前,將員工 WiFi 移至 802.1X 需要多少工作量?
- Purple 是否安全且符合規範?
要在您的無線網路上通過 Cyber Essentials 的五項控制措施,您必須使用 802.1X 標準或 iPSK 來保護員工 WiFi。整合 Cisco Meraki 等平台可讓您實施個別使用者存取控制、在 14 天內修補韌體,並套用多因素驗證以保護您的範圍內裝置。
Cyber Essentials 對您的員工 WiFi 有何要求?
Cyber Essentials 是由英國政府支持的方案,旨在針對常見的網路攻擊認證五項技術控制措施。國家網路安全中心 (NCSC) 負責制定這些技術要求。自 2020 年 4 月起,IASME 作為 NCSC 的合作夥伴推行此方案。自 2025 年 4 月 28 日起的評估將使用 Willow 問題集,該問題集與 NCSC 要求的 3.2 版本一致。
問卷中沒有獨立的無線章節。相反地,您的員工 WiFi 會出現在每個控制措施中。無線基地台、無線控制器以及管理它們的雲端儀表板都是範圍內的裝置或服務。如果您的員工 SSID (您的員工加入的網路名稱) 上的筆記型電腦和手機存取了組織的資料或服務,它們就是範圍內的使用者終端裝置。
本指南屬於 Purple 的員工 WiFi 支柱,涵蓋了您已在運行的硬體上基於身分識別的員工存取。在此,我們將其縮小到一個實用問題:哪些無線設定可以通過 Cyber Essentials 或 Cyber Essentials Plus 評估,而哪些設定會讓評估失敗?
為什麼員工 WiFi 決定了如此多的審計結果?
該方案的三個特點將您的無線網路推向了聚光燈下:
範圍。 當無線裝置 (包括無線基地台) 可以透過網際網路與其他裝置通訊時,NCSC 的要求就會將其納入範圍。每個雲端管理的無線基地台在設計上都是如此。
自攜裝置 (BYOD)。 自 2022 年 1 月要求的 3.0 版本生效以來,存取組織資料或服務的員工自用裝置已納入範圍。允許個人手機連線的員工 SSID 可能會在不知不覺中為您的評估增加數十台裝置。僅用於 MFA 應用程式、語音通話和簡訊的裝置則不予納入。
驗證。 Cyber Essentials Plus 會根據您的實際環境檢查您的自我評估答案。多年以前由承包商配置的員工網路,很少能一成不變地通過該比對。
這五項控制措施如何套用到您的無線網路?
防火牆與邊界裝置
每個範圍內的裝置都必須位於配置正確的防火牆或邊界裝置後方。對於無線網路,該要求提出了三個特定要點:
- 預設密碼。 承載您員工 WiFi 流量的路由器或防火牆需要將其預設的管理員密碼更改為強密碼。
- 管理介面公開。 防火牆的管理介面絕對不能從網際網路上存取。例外情況是已記錄的業務需求,並受 MFA 或 IP 允許清單保護。
- 輸入規則。 每個輸入規則都需要有記錄在案的業務理由。當該需求結束時,請移除該規則。 無線設備通常在第二點失敗。數年前為了遠端支援而設定的連接埠轉發,可能會導致存取點的本機網頁管理頁面可以從網際網路存取。
該控制措施也涵蓋不受信任網路上的裝置。在公共熱點(包括飯店客房網路)上使用的員工筆記型電腦,需要開啟其軟體防火牆。
Guest WiFi 本身並非邊界裝置。這些要求允許您將網路的子集排除在範圍之外,前提是防火牆或 VLAN 將其與範圍內的系統隔離。VLAN(虛擬區域網路)是在共用的交換器和存取點上運作的邏輯獨立網路。將訪客和員工的流量分配到不同的 VLAN 上,封鎖它們之間的路由,並在您的範圍聲明中描述該隔離。
安全配置
此控制措施要求您移除不需要的內容,並更改出廠時不安全的設定。在無線方面,這意味著:
- 變更每個存取點、控制器和管理設備上的預設管理員憑證。
- 移除或停用未使用的本機帳戶,包括您從未啟用的廠商支援帳戶。
- 停用您不使用的管理服務,例如未加密的 HTTP 或對存取點的 Telnet 存取。
- 將要求的密碼規則套用到每個可解鎖網路設備的憑證。
密碼規則非常具體。使用 MFA、或至少 12 個字元、或至少 8 個字元並自動封鎖常見密碼。透過速限來防範暴力破解猜測,或在不超過 10 次失敗嘗試後進行鎖定。
如果您為舊版裝置保留 WPA2-PSK(預共用金鑰)網路,我們建議對其複雜密碼套用相同的最低要求。共用的複雜密碼仍然是密碼,它會開啟通往您網路的路由。
使用者存取控制
此控制措施是大多數員工 WiFi 設計面臨挑戰的地方。它要求:
- 每個人都有自己的帳戶,並在發放前獲得批准。
- 當不再需要帳戶時(包括有人離職時),將帳戶移除或停用。
- 管理帳戶僅用於管理,與日常帳戶分開,且絕不用於電子郵件或瀏覽。
- 只要雲端服務有提供,就必須強制執行 MFA。
您的雲端無線儀表板就是一項雲端服務。如果您的存取點是在 Cisco Meraki 儀表板、Juniper Mist 或類似平台中進行管理,則每個管理員登入都需要 MFA。
員工 SSID 本身是更難的問題,我們將在下方的 WPA2-PSK 章節中完整解答。
惡意軟體防護
每個在範圍內的桌上型電腦、筆記型電腦、平板電腦和手機都需要防惡意軟體軟體或應用程式允許清單。該控制措施沒有直接的無線設定。它是透過其允許加入的裝置來影響您的員工 WiFi。
如果個人手機加入您的員工 SSID 並開啟公司電子郵件,則每支手機都必須符合此控制措施。您必須能夠證明它確實符合。
安全安全性更新管理
韌體也算是軟體。存取點、控制器和具備無線功能的路由器必須執行廠商支援的韌體。重大與高風險的更新必須在釋出後 14 天內安裝完畢。重大與高風險是指 CVSS v3 評分為 7 或以上,或是廠商未提供嚴重性分級的所有修正程式。
已達支援終點的存取點完全無法通過此項控制。您必須將其移除,或將其隔離至評估範圍之外。在送出申請前,請檢查您場域中每個機型的終止支援公告。累積多年建置的零售或飯店場域,往往會隱藏一兩個停產的機型。
哪些問卷項目會讓設定不當的員工 WiFi 無法通過?
Willow 的問題是以控制項目而非技術來分組。以下是我們發現會考倒 IT 團隊的無線網路相關項目,以主題而非問題編號呈現:
- 範圍描述。它是否有指名您的無線設備,並解釋如何隔離訪客流量?
- 預設憑證。您是否已變更每個存取點、控制器和路由器上的預設密碼?
- 管理介面暴露。任何人都能從網際網路存取無線管理頁面嗎?
- 管理功能上的 MFA。您的雲端無線儀表板上,是否對每個管理員帳戶強制執行 MFA?
- 管理員帳戶分離。管理 WiFi 的是具名的管理員帳戶,還是共用的「admin」登入資訊?
- 離職流程。當有人離職時,他們的 WiFi 存取權限是否終止,還是口袋裡仍留著共用金鑰?
- 密碼原則。您制定的原則是否涵蓋網路設備和任何 PSK 複雜密碼?
- 韌體時效性。每個存取點是否都執行支援的韌體,並在 14 天內修補重大與高風險的修正程式?
- BYOD 盤點。您是否已列出員工 SSID 上存取組織資料的個人裝置?
- 不可信網路。員工筆記型電腦在加入訪客或公共 WiFi 時,是否保持啟用其軟體防火牆?
下表將每個控制項目對應至評估人員會發現的無線網路缺失,以及符合規範的配置。
| 控制項目 | 無線網路問題領域 | 未通過評估 | 通過評估 |
|---|---|---|---|
| 防火牆 | 管理介面暴露 | 可透過連接埠轉發存取存取點網頁管理介面 | 僅能從內部存取管理功能,或受 MFA 或 IP 允許清單保護 |
| 防火牆 | 訪客隔離 | 訪客和員工在同一個扁平網路中 | 獨立的 VLAN 且訪客與員工之間無路由連結 |
| 安全配置 | 預設憑證 | 控制器或存取點上使用出廠預設的管理員密碼 | 使用符合 12 個字元規則的專屬憑證,且已清除預設值 |
| 使用者存取控制 | 個人帳戶 | 所有員工與承包商共用一個 WPA2-PSK 金鑰 | 802.1X 或 iPSK,每人或每台裝置一個憑證 |
| 使用者存取控制 | 管理層面 | 登入雲端儀表板時未啟用 MFA | 每個管理員帳戶皆強制執行 MFA |
| 安全性更新 | 韌體 | 仍在使用中的過期終止支援(End-of-life)存取點 | 支援的型號,並在 14 天內套用高風險和重大修補程式 |
WPA2-PSK 是否符合使用者存取控制要求?
並不完全符合。雖然規範沒有指名禁止 WPA2-PSK,但其要求必須具備個別帳戶,且在員工離職時需移除其存取權限。單一的共用金鑰無法滿足這兩點。如果離職員工知道金鑰,您唯一的補救措施就是更改所有使用該金鑰之裝置上的設定。
以下兩種替代方案可提供個人層級的控制:
802.1X 是連接埠型網路存取控制的 IEEE 標準。在 WiFi 上,它會以 WPA2-Enterprise 或 WPA3-Enterprise 的形式運作。每個人或每部裝置都會向 RADIUS 伺服器(驗證憑證並授予網路存取權限的服務)進行驗證。該交換過程會使用 EAP 方法,例如 EAP-TLS(基於憑證)、EAP-TTLS 或 PEAP(兩者皆在 TLS 內加密傳輸憑證)。
iPSK(個人預先共用金鑰,部分廠商稱為 PPSK 或私有 PSK)可在單一 SSID 上為每個人或每部裝置發行專屬的唯一金鑰。僅支援密碼片語的裝置仍可連線,且您可以個別撤銷每個金鑰。
| 員工 SSID 方法 | 個人層級撤銷 | 符合使用者存取控制 | 處理 BYOD | 裝置支援度 | 適合對象 |
|---|---|---|---|---|---|
| WPA2-PSK,單一共用金鑰 | 否,需在每部裝置上輪替金鑰 | 弱,無個別帳戶 | 差,無法區分個人與公司裝置 | 所有 WiFi 裝置 | 僅有舊版系統的網路、已隔離至評估範圍外的網路 |
| iPSK 或 PPSK | 是,可依金鑰撤銷 | 佳,每個人或每部裝置一個金鑰 | 是,每部個人裝置皆有其專屬金鑰 | 所有接受密碼片語的裝置 | 擁有掃描器、收銀機和無法執行 802.1X 的 IoT 等混合型設備資產 |
| 802.1X 搭配 EAP-TTLS 或 PEAP | 是,可依帳戶撤銷 | 強,與個人帳戶綁定 | 是,每次連線皆有身分識別 | 現代筆記型電腦、手機和平板電腦 | 擁有目錄帳戶的辦公室和後勤支援員工 |
| 802.1X 搭配 EAP-TLS 憑證 | 是,可依憑證撤銷 | 最強,無密碼可供竊取 | 僅限受管理裝置,除非您發行 BYOD 憑證 | 可註冊憑證的裝置 | 受管理的公司專用裝置群 |
如果您必須保留 PSK 網路,請將其隔離在專屬的 VLAN 上。將其限制在無法使用更好驗證機制的裝置上,記錄其存在的原因,並在任何知道密碼的人員離職時輪替密碼片語。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
Cyber Essentials Plus 如何探測您的員工 WiFi?
Cyber Essentials Plus 採用與基礎認證相同的要求。隨後會由評估人員進行實機測試驗證。Plus 稽核必須在取得基礎憑證後的三個月內完成。
測試規範涵蓋:
- 對您面向網際網路的 IP 位址進行外部弱點掃描。
- 對終端使用者裝置抽樣進行內部弱點掃描。
- 檢查抽樣裝置是否已安裝修補程式並執行惡意軟體防護(使用透過電子郵件和瀏覽器傳送的測試檔案)。
- 檢查範圍內的雲端服務是否強制執行 MFA。
- 檢查系統管理員帳戶是否與日常帳戶分開。
該規範不包含專用的無線空中攻擊測試。您的 WiFi 會在以下其他四個方面呈現出來。
- 外部掃描會尋找任何暴露在網際網路上的存取點、控制器或路由器管理頁面。具有已知安全性漏洞且未安裝修補程式的韌體將顯示為高風險或嚴重發現項目。
- 裝置抽樣包括透過您的員工 SSID 連線的筆記型電腦和手機,如果自攜裝置(BYOD)在範圍內,也包含在內。
- MFA 檢查可以包括您的雲端無線儀表板(如果您將其列為範圍內服務)。
- 帳戶檢查可以揭露無線管理上共用的管理員登入資訊。
在評估員抵達之前修復暴露。連接埠掃描可以找到的管理頁面將會成為發現項目。
Purple 在您現有的無線網路中扮演什麼角色?
Purple 是一款與硬體無關的雲端重疊服務。Purple Staff WiFi 可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上執行,無需拆除並更換任何設備。
在您現有的控制器上,員工網路會變成一個沒有 Captive Portal 的 WPA2-Enterprise (802.1X) SSID。Captive Portal 是訪客通常會看到的網頁登入頁面。驗證會透過 RadSec 傳送到 Purple 的雲端 RADIUS,這會將 RADIUS 流量封裝在 TLS 中。您在控制器中安裝的憑證可確保該連結的安全。系統配置了兩個 Purple RADIUS 伺服器以進行備援。Passpoint(Hotspot 2.0,允許裝置使用儲存的憑證自動加入的標準)與 EAP-TTLS 搭配執行,因此已註冊的裝置無需提示即可連線。
我們的支援文章包含每個平台的確切設定:
如需更廣泛的供應商資訊,請閱讀 如何在常見存取點平台(Cisco、Aruba、Ubiquiti)上設定 WPA2-Enterprise。
以下是其與問卷的對應關係:
- 使用者存取控制。 每個工作階段都帶有個人識別身份,而非共用金鑰。
- 離職人員。 Microsoft Entra ID、Okta 或 Google Workspace 中的入職、調動、離職(JML)流程會驅動 WiFi 存取,因此停用帳戶將會終止該人員的存取權限。
- 安全設定。 RADIUS 憑證在 TLS 內傳輸,而不是以明文形式在網際網路上傳輸。
- 供應商保證。 Purple 擁有 ISO 27001 認證並符合 GDPR 規範,這在您的評估員詢問第三方服務時會有所幫助。
根據 Purple 自身的平台數據,Purple 在 2024 年處理了 80,000 多個實體場域中的 4.4 億次登入。
兩個實例情境
一間擁有 200 間客房但僅共用一個員工金鑰的飯店
狀況: 一間擁有 200 間客房的飯店,其 85 名員工共用單一 WPA2-PSK 網路。該金鑰自四年前開業以來從未變更過。外包商和代理房務人員都知道這個密碼。由於當初安裝人員留下的連接埠轉發設定,導致控制器的網頁管理介面可從網際網路直接存取,且仍維持出廠預設密碼。
採取的行動: IT 經理關閉了連接埠轉發,並變更了所有預設憑證。他們在雲端儀表板上強制執行 MFA,並為每位管理員提供具名帳戶。員工移至透過 Purple 運作的 802.1X SSID,其存取權限與飯店的目錄服務連動。無法執行 802.1X 的房務平板電腦則移至具有獨立密碼的隔離 VLAN。顧客 WiFi 則保持在獨立的 VLAN,且無路由可通往員工系統。
結果: 員工網路上的共用金鑰從一個減少到零。以往移除離職員工需要重新設定 120 多台裝置的金鑰,現在只需停用一個目錄帳戶即可。問卷填寫完畢,在無線網路項目中沒有任何不合規的回答。員工流動率高的 飯店 對這種轉變感受最深,因為以往每次有人離職都意味著要重新設定金鑰。
準備進行 Cyber Essentials Plus 認證的 40 家門市零售連鎖店
狀況: 一家擁有 40 家門市的 零售 連鎖店已取得基本的 Cyber Essentials 認證,並預約了 Plus 評估。大約 300 台個人手機使用員工 SSID,主要用於休息時間瀏覽網路。評估前的外部掃描發現門市路由器啟用了遠端管理,且其韌體版本含有高危害性的漏洞通報。
採取的行動: 團隊在 14 天的期限內停用了遠端管理並套用了修正後的韌體。接著,他們將個人手機移至隔離且在評估範圍之外的顧客網路。只有讀取公司電子郵件的門市經理手機保留在員工存取網路中,每台手機都有專屬的 iPSK 金鑰並註冊了裝置管理。手持式掃描器則獲分配每台裝置專屬的 iPSK 金鑰。
結果: 納入評估範圍的 BYOD 裝置從約 300 台減少到 45 台。重新執行的外部掃描在無線或路由器設備上呈現零高危害或嚴重發現。Plus 稽核在三個月的期限內順利完成。
您應該瞭解哪些限制?
Cyber Essentials 並非無線安全標準。 它僅針對來自網際網路的攻擊設定基本防護線。它不測試惡意存取點、射頻攻擊或無線入侵偵測。通過認證並不代表您的 WiFi 已完全固若金湯。
共用租戶辦公室需要多個員工 SSID。 在多個組織共用一棟大樓的情況下,單一員工網路無法將每個租戶的裝置隔離開來。iPSK 可將每個租戶的裝置劃分到單一 SSID 上的專屬網段中,這正是 Purple 多租戶 WiFi 處理共用大樓的方法。公共部門中心、議會辦公室和共享工作空間通常屬於這一類。
舊型設備會限制您的選擇。 收銀機、掃描器以及某些醫療或建築管理設備無法運行 802.1X。請規劃使用 iPSK 或隔離的 PSK 網路,而不是強迫它們使用 Enterprise 驗證。同樣的模式也適用於 醫療照護 環境,在這些環境中,臨床設備通常與員工共享無線電頻譜。
訪客網路仍然至關重要。 隔離可將訪客 WiFi 排除在您的 Cyber Essentials 範圍之外。但這並不會免除您對所收集的任何訪客數據應盡的 GDPR 義務。如果您運行 Purple Guest WiFi,當您的邊界討論延伸到訪客流量時,SecurePass 附加元件就是我們在訪客端提供的解決方案。
您接下來應該做什麼?
- 取得您的範圍聲明,並列出每個無線基地台、控制器和路由器型號,以及韌體版本和支援狀態。
- 在評估員進行之前,對您自己的公用 IP 進行外部連接埠掃描。
- 在您的無線管理儀表板上強制執行 MFA 和具名帳戶。
- 決定比較表中的哪種員工 SSID 方法適合每種設備類別。
- 將不需要組織數據的個人設備移至您的訪客網路。
另請參閱:Purple Staff WiFi,在您現有的硬體上提供基於身分識別的員工存取權。Purple SecurePass,針對邊界設備問題的訪客端解決方案。Purple Multi-Tenant WiFi,適用於無法使用單一員工 SSID 的共享租戶辦公室中的 iPSK。
常見問題
Purple Staff WiFi 是否適用於我們已擁有的無線基地台?
是的。Purple 與硬體無關,可作為雲端重疊網路運行於 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上。您在現有的控制器上設定 WPA2-Enterprise SSID,並將驗證指向 Purple 的雲端 RADIUS(透過 RadSec)。我們的支援文章提供了每個平台的確切設定,因此您在評估之前只需變更設定,而無需更換硬體。
我們必須移除 WPA2-PSK 才能通過 Cyber Essentials 嗎?
不,該要求並未點名禁止 WPA2-PSK。然而,單一共享金鑰確實會讓您的使用者存取控制回覆難以辯護,因為當某人離職時,無法僅針對該人員移除金鑰。請將員工轉移到 802.1X 或 iPSK。將任何剩餘的 PSK 網路隔離在獨立的 VLAN 上,限制其僅用於舊型設備並進行記錄,且使用的密碼必須符合 12 個字元的規則。
我們的訪客 WiFi 是否在 Cyber Essentials 的範圍內?
如果進行了適當的隔離,則不在範圍內。NCSC 的要求允許您在防火牆或 VLAN 將其與範圍內系統隔離開來時,將一部分網路排除在範圍之外。將訪客流量置於其獨立的 VLAN 上,阻斷其路由至員工網路和企業系統,並在您的範圍聲明中描述該隔離。加入訪客網路的員工筆記型電腦仍需要啟用其軟體防火牆。
連接員工 SSID 的員工個人手機是否在範圍內?
是的,如果他們存取組織資料或服務(例如公司電子郵件)。自規範 3.0 版起,存取組織資料的 BYOD 裝置已納入範圍,且必須符合所有五項控制措施。僅用於 MFA 應用程式、通話和簡訊的電話則不在此限。將僅需要網際網路存取的個人裝置移至隔離的訪客網路,是縮減範圍最快的方法。
Cyber Essentials Plus 會直接測試我們的無線網路嗎?
不會,Plus 測試規範沒有專門的空中無線測試。您的 WiFi 仍會受到間接審查。外部掃描會尋找暴露的存取點或控制器管理頁面以及有漏洞的韌體。裝置範例包括員工 SSID 上的筆記型電腦和電話。MFA 檢查可以涵蓋您的雲端無線儀表板。在預約評估員之前,請先修正管理暴露與韌體問題。
在評估之前,將員工 WiFi 移至 802.1X 需要多少工作量?
控制器端只需在您現有的硬體上進行一次 SSID 變更。您需要新增 Enterprise 安全性、Purple 的 RADIUS 伺服器和 RadSec 憑證,如我們針對各家廠商的支援文章所述。大部分的工作在於裝置上線:註冊筆記型電腦和電話,並決定哪些舊版裝置需要改用 iPSK。請先規劃該資產清單,因為這也能回答 BYOD 的問題。
Purple 是否安全且符合規範?
是的。Purple 擁有 ISO 27001 認證並符合 GDPR 規範。該平台成立於 2012 年,並維持 99.999% 的正常執行時間。當您的評估員詢問第三方雲端服務如何處理員工驗證時,您可以出示這些憑證。Purple 的平台在 2024 年於 80,000 多個實體場地記錄了 4.4 億次登入,為 3.5 億名使用者提供服務。
關鍵定義
Cyber Essentials
英國政府支持的認證計劃,涵蓋五項技術控制:防火牆、安全配置、使用者存取控制、惡意軟體防護和安全更新管理。NCSC 擁有技術要求所有權,IASME 自 2020 年 4 月起負責執行該計劃,自 2025 年 4 月 28 日起的評估將採用與 3.2 版要求一致的 Willow 問題集。
您的存取點、控制器和雲端無線儀表板皆為評估範圍內的裝置與服務,因此員工 WiFi 設定會出現在每個控制指標中,而非獨立的無線章節。
Cyber Essentials Plus
該計劃的驗證等級,採用與基礎證書相同的 NCSC 要求,但由評估人員進行實機測試。測試規範涵蓋外部漏洞掃描、抽樣終端使用者裝置的內部掃描、修補程式與惡意軟體檢查、雲端服務的 MFA 檢查以及管理員帳戶隔離。必須在獲得基礎證書後的三個月內完成。
雖然沒有空中無線傳輸測試,但外部掃描會找出暴露的無線管理頁面和易受攻擊的韌體,且裝置抽樣包含連接到您員工 SSID 的筆記型電腦和手機。
IEEE 802.1X
用於基於連接埠之網路存取控制的 IEEE 標準。在 WiFi 上,它以 WPA2-Enterprise 或 WPA3-Enterprise 形式執行,每個人或裝置透過 EAP 方法(例如 EAP-TLS、EAP-TTLS 或 PEAP)向 RADIUS 伺服器進行身分驗證。
802.1X 為每個員工連線階段提供個人身分識別,滿足了使用者存取控制中的個人帳戶與離職人員管理要求。
iPSK (identity pre-shared key)
一種廠商實作技術,也稱為 PPSK 或私有 PSK,可在單一 SSID 上為每個人或裝置發置唯一的密碼。該裝置仍使用標準 WPA2 個人身分驗證,而網路會將每個金鑰對應到一個身分,並可單獨撤銷該金鑰。
針對無法執行 802.1X 的收銀機、手持式掃描器和 IoT 裝置,以及每個租戶的裝置都需要獨立網段的共用租戶大樓,請使用 iPSK。
WPA2-PSK
WPA2 個人模式,其中 SSID 上的每個裝置都使用相同的預共用密碼進行身分驗證。它不提供單一使用者身分,因此撤銷某個人的存取權限意味著必須在每個使用該金鑰的裝置上變更金鑰。
NCSC 的要求並未指名禁止它,但單一的共用金鑰會使使用者存取控制的符合性難以辯護。請將任何剩餘的 PSK 網路進行隔離、記錄,並在任何知道金鑰的人員離職時進行輪替。
RADIUS
遠端使用者撥入驗證服務(Remote Authentication Dial-In User Service),於 RFC 2865 中定義,是 WiFi 控制器用於將 802.1X 憑證傳送到身分驗證伺服器的協定,該伺服器會檢查憑證並授予或拒絕網路存取。
透過 Purple,您現有的控制器會將員工 SSID 身分驗證指向 Purple 的雲端 RADIUS,並配置兩台伺服器以實現備援。
RadSec
基於 TLS 的 RADIUS,於 RFC 6614 中指定。它將 RADIUS 流量封裝在以憑證進行驗證的 TLS 通道中,因此憑證不會以明文形式跨網際網路傳輸。
您在控制器中安裝憑證以確保與 Purple 雲端 RADIUS 的 RadSec 連線安全性,這支援了安全的配置控制。
EAP-TLS
於 RFC 5216 中定義的可延伸驗證協定(Extensible Authentication Protocol)方法,其中用戶端與伺服器在 TLS 握手內使用 X.509 憑證相互進行身分驗證,不交換任何密碼。
對於受管理的企業裝置,EAP-TLS 是最強大的員工 SSID 選項,但個人裝置在能夠使用它之前需要先發行憑證。
EAP-TTLS and PEAP
通道式 EAP 方法:EAP-TTLS 在 RFC 5281 中指定,而 PEAP 是一種源自 Microsoft 的方法。兩者都會建立通往 RADIUS 伺服器的 TLS 通道,並在其中傳輸使用者憑證。
兩者都適用於在現代筆記型電腦、手機和平板電腦上擁有目錄帳戶的辦公室和後勤人員。Purple 搭配 EAP-TTLS 執行 Passpoint。
VLAN
由 IEEE 802.1Q 定義的虛擬區域網路:共享相同交換器和存取點的邏輯獨立網路,其流量帶有標籤,以便在防火牆策略下進行隔離和路由。
當防火牆或 VLAN 將其隔離時,NCSC 要求允許您將網路的子集排除在範圍之外,這就是訪客 WiFi 和舊版 PSK 網路得以不納入您的評估之中的原因。
CVSS v3
由 FIRST 維護的通用漏洞評分系統第 3 版,將漏洞嚴重性評為 0 到 10 分。Cyber Essentials 將 7 分或以上的得分視為「高」或「緊急」。
針對存取點、控制器和具備無線功能之路由器的「高」和「緊急」韌體修復程式必須在 14 天內安裝,廠商未提供嚴重性級別的任何修復程式亦同。
Passpoint (Hotspot 2.0)
基於 IEEE 802.11u 的 WiFi Alliance 認證,可讓裝置使用儲存的憑證自動發現並加入網路,並透過 EAP 方法進行身分驗證。
Purple 在員工網路上搭配 EAP-TTLS 執行 Passpoint,因此已註冊的裝置無需提示或 Captive Portal 即可進行連線。
範例
一間擁有 200 間客房的飯店,其 85 名員工共用一組 WPA2 - PSK 金鑰且長達四年未曾變更,承包商和外包清潔人員也都知道該金鑰。此外,舊安裝程式留下的連接埠轉送,使得控制器的網頁管理介面可透過預設密碼從網際網路直接連線。您該如何使其通過 Cyber Essentials?
IT 經理關閉了連接埠轉送並變更了所有預設憑證,修復了防火牆與安全配置漏洞。雲端儀表板啟用了 MFA,並為每位管理員建立具名帳戶,以符合使用者存取控制的要求。員工移至透過 Purple 運作且與飯店目錄系統繫結的 802.1X SSID,使每個連線階段都具備個人身分識別。無法執行 802.1X 的房務清潔平板電腦則移至具有專屬密碼的金鑰隔離 VLAN。訪客 WiFi 保持在獨立的 VLAN,無法路由至員工系統。共用金鑰從一組降至零組,且移除離職員工也從需要重新設定 120 多台裝置的金鑰,簡化為僅需停用一個目錄帳戶。最終送出的問卷中,沒有任何不符合規範的無線網路回答。
一間擁有 40 家分店並已取得基礎 Cyber Essentials 認證的零售連鎖企業預約了 Plus 評估。約有 300 支個人手機使用員工 SSID,主要用於休息時間瀏覽網頁。評估前的外部掃描發現分店路由器啟用了遠端管理,且執行的韌體含有高危害等級的安全性公告。該團隊在評估人員到達前應採取哪些行動?
常見問題
Purple 員工 WiFi 可以與我們已擁有的基地台搭配使用嗎?
是的。Purple 與硬體無關,可作為雲端重疊層運行於 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 及 Fortinet。您只需在現有的控制器上設定 WPA2-Enterprise SSID,並將驗證指向 Purple 的雲端 RADIUS - 透過 RadSec。我們的支援文章提供了各平台對應的確切設定,因此您在評估前只需變更設定,而無需更換硬體。
我們必須移除 WPA2-PSK 才能通過 Cyber Essentials 嗎?
不,規範並未指名禁止使用 WPA2-PSK。然而,單一的共用金鑰確實會讓您的使用者存取控制管理難以辯護,因為當某位員工離職時,您無法單獨撤銷其存取權限。建議將員工移至 802.1X 或 iPSK。將任何剩餘的 PSK 網路隔離在獨立的 VLAN 上,僅限舊版裝置使用並做好記錄,且使用符合 12 個字元規則的密碼。
我們的訪客 WiFi 是否屬於 Cyber Essentials 的評估範圍?
如果進行適當的隔離就不需要。當防火牆或 VLAN 將其與評估範圍內的系統分隔時,NCSC 規範允許您將部分子網路排除在範圍之外。請將訪客流量放在獨立的 VLAN 上,封鎖至員工網路和企業系統的路由,並在範圍聲明中說明該隔離設定。加入訪客網路的員工筆記型電腦仍需啟用其軟體防火牆。
連接員工 SSID 的員工個人手機是否在評估範圍內?
是的,如果他們會存取組織的資料或服務 - 例如公司電子郵件。自規範 3.0 版本起,存取組織資料的 BYOD 裝置即納入評估範圍,且必須符合所有五項控制措施。僅用於 MFA 應用程式、通話和簡訊的手機則不在此限。將僅需要網路連線的個人裝置移至隔離的訪客網路中,是縮減評估範圍最快的方法。
Cyber Essentials Plus 會直接測試我們的無線網路嗎?
不,Plus 測試規範中沒有專門的空中無線測試。不過您的 WiFi 仍會受到間接審查。外部掃描會尋找暴露的基地台或控制器管理頁面以及有漏洞的韌體。裝置抽樣則包含連接您員工 SSID 的筆記型電腦與手機。MFA 檢查可能會涵蓋您的雲端無線控制面板。請在預約評估員之前修正暴露的管理介面與韌體問題。
在評估之前,將員工 WiFi 遷移至 802.1X 需要多少工作量?
控制器端的設定只需要在您現有的硬體上變更一個 SSID。您只需按照我們針對各供應商的支援文章,新增 Enterprise 安全防護、Purple 的 RADIUS 伺服器和 RadSec 憑證即可。大部分的工作在於裝置導入:註冊筆記型電腦和手機,並決定哪些舊版裝置需要改用 iPSK。建議先規劃好該資產清單,因為這也能解答 BYOD 方面的評估問題。
Purple 本身是否通過 Cyber Essentials 認證?
是的。Purple 擁有 Cyber Essentials 和 ISO 27001 認證,是獲得認證的共益企業 (B Corp),且營運符合 GDPR 與 CCPA 規範。當您的評估員詢問第三方雲端服務如何處理員工驗證時,您可以出示這些認證。根據我們自己的數據,Purple 的平台在 2024 年於全球 80,000 多個實體場域中記錄了 4.4 億次登入。
參考來源
- NCSC Cyber Essentials overview
- IASME Cyber Essentials
- FIRST Common Vulnerability Scoring System (CVSS)
- RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- RFC 6614: Transport Layer Security (TLS) Encryption for RADIUS
- RFC 5216: The EAP-TLS Authentication Protocol
- Purple support: Staff WiFi on Cisco Meraki
繼續閱讀本系列
Portnox 替代方案:無需完整 NAC 的 Cloud RADIUS
您將能夠透過三個問題的測試,決定您的資產需要完整的 NAC,還是只需要用於 WiFi 的 cloud RADIUS。接著,您可以針對有線強制執行、狀態評估、憑證、訪客存取和三年營運成本,來比較 Portnox、Purple、SecureW2 和 JumpCloud,並規劃逐點試行。
HPE Aruba Central 存在感分析:設定、匯出與限制
您將能夠針對每個場地啟用 Aruba Central 存在感分析、根據實地真實數量校準 RSSI 閾值與停留時間界限,並透過 Central REST API 匯出場地層級的彙總數據。您還將了解原生存在感分析在何處受限,以及像 Purple 這樣與硬體無關的平台層何時能在您現有的 Aruba 基地台(AP)上發揮其價值。
CIPA 合規性:場所營運商的合規檢查清單
您將能夠判定您的 WiFi 是否受到 CIPA 約束,進而對網路進行區隔、將 DNS 路由導向 Purple Shield 並關閉繞過路徑。您還將了解為 Form 486 或 Form 479 認證需要保留哪些證據。此檢查清單為每項要求都指定了負責人,讓您在下一個資助年度的認證中不會遺漏任何內容。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。