Το Wi-Fi αποτελεί βασικό μέρος της υποδομής πολλών επιχειρήσεων. Εργαζόμενοι, laptops, κινητές συσκευές, εκτυπωτές και άλλος εξοπλισμός μπορεί να βασίζονται καθημερινά στο ασύρματο δίκτυο.
Ένα εταιρικό Wi-Fi όμως δεν πρέπει να αντιμετωπίζεται απλώς ως «το router με έναν κωδικό». Η ασφάλειά του εξαρτάται από την αυθεντικοποίηση, την κρυπτογράφηση, τις ρυθμίσεις των access points, τον διαχωρισμό διαφορετικών κατηγοριών συσκευών και τη συνεχή διαχείριση του δικτύου.
1. Χρησιμοποιήστε σύγχρονη ασφάλεια Wi-Fi
Όπου ο εξοπλισμός και οι εταιρικές συσκευές το υποστηρίζουν, προτιμήστε WPA3. Σε υπάρχοντα περιβάλλοντα όπου απαιτείται συμβατότητα με παλαιότερες συσκευές μπορεί να εξακολουθεί να χρησιμοποιείται κατάλληλα διαμορφωμένο WPA2.
Παλαιότερες ή ανεπαρκείς μέθοδοι ασφάλειας δεν πρέπει να διατηρούνται απλώς για λόγους συμβατότητας χωρίς αξιολόγηση του κινδύνου. Αν μια κρίσιμη συσκευή δεν υποστηρίζει τις απαιτούμενες σύγχρονες επιλογές, εξετάστε αν μπορεί να αναβαθμιστεί, να αντικατασταθεί ή να απομονωθεί σε κατάλληλο network segment.
2. Επιλέξτε σωστά μεταξύ Personal και Enterprise Authentication
Σε ένα μικρό περιβάλλον μπορεί να χρησιμοποιείται Wi-Fi με κοινό credential, δηλαδή ένα pre-shared key που γνωρίζουν οι εξουσιοδοτημένοι χρήστες. Αυτό είναι απλούστερο στη διαχείριση, αλλά δημιουργεί πρακτικό πρόβλημα όταν πολλοί εργαζόμενοι γνωρίζουν το ίδιο μυστικό.
Αν κάποιος αποχωρήσει ή το credential διαρρεύσει, μπορεί να απαιτείται αλλαγή του και επαναρύθμιση των συσκευών που το χρησιμοποιούν.
Σε μεγαλύτερα ή πιο απαιτητικά περιβάλλοντα, μια Enterprise αρχιτεκτονική με 802.1X/EAP και κεντρική αυθεντικοποίηση μπορεί να επιτρέψει ατομικότερο έλεγχο πρόσβασης αντί για ένα κοινό Wi-Fi password.
Αυτό δεν σημαίνει ότι κάθε μικρό γραφείο χρειάζεται Enterprise Wi-Fi. Η κατάλληλη λύση εξαρτάται από τον αριθμό χρηστών, τις συσκευές, την υπάρχουσα υποδομή και το επίπεδο ελέγχου που χρειάζεται η επιχείρηση.
3. Αν χρησιμοποιείτε κοινό Wi-Fi Password, προστατεύστε το σωστά
Σε δίκτυο που βασίζεται σε pre-shared credential, χρησιμοποιήστε ένα μεγάλο, μη προβλέψιμο και μοναδικό μυστικό που δεν χρησιμοποιείται σε άλλες υπηρεσίες.
Μην το γράφετε σε δημόσια ορατά σημεία και μην χρησιμοποιείτε το ίδιο credential για το εταιρικό και το guest Wi-Fi.
Το credential πρέπει να αλλάζει όταν υπάρχει ένδειξη ότι έχει εκτεθεί ή όταν η πρόσβαση δεν μπορεί πλέον να θεωρηθεί ελεγχόμενη. Σε περιβάλλοντα με συχνές αλλαγές προσωπικού, η δυσκολία διαχείρισης ενός κοινού password είναι ένας επιπλέον λόγος να εξεταστεί ατομική αυθεντικοποίηση.
4. Αλλάξτε τα Default Administrator Credentials
Το password που χρησιμοποιείται για τη διαχείριση του router, firewall ή access point είναι διαφορετικό από το password που χρησιμοποιούν οι συσκευές για να συνδεθούν στο Wi-Fi.
Τα vendor-default administrative credentials πρέπει να αλλάζουν ή να απενεργοποιούνται, ανάλογα με τις δυνατότητες της συσκευής, πριν ο εξοπλισμός τεθεί σε παραγωγική χρήση.
Ο administrator λογαριασμός πρέπει να χρησιμοποιεί μοναδικό και ισχυρό credential και η πρόσβαση στο management interface να περιορίζεται στα άτομα που πραγματικά τη χρειάζονται.
5. Περιορίστε την πρόσβαση στο Management Interface
Η διαχείριση των access points και άλλου δικτυακού εξοπλισμού δεν πρέπει να είναι περισσότερο εκτεθειμένη από όσο απαιτείται.
Ελέγξτε αν το management interface είναι προσβάσιμο από το Internet ή από δίκτυα χρηστών χωρίς πραγματική ανάγκη. Απενεργοποιήστε περιττές remote-management λειτουργίες και περιορίστε τη διαχείριση σε κατάλληλα administrative δίκτυα ή συστήματα όπου το επιτρέπει η υποδομή.
Χρησιμοποιήστε ασφαλή management protocols και αποφύγετε παλιές ή μη κρυπτογραφημένες μεθόδους διαχείρισης όταν υπάρχουν ασφαλέστερες επιλογές.
6. Δημιουργήστε ξεχωριστό Guest Wi-Fi
Οι επισκέπτες δεν χρειάζονται συνήθως πρόσβαση στο ίδιο δίκτυο με τους εταιρικούς υπολογιστές και servers.
Ένα ξεχωριστό guest network μπορεί να παρέχει πρόσβαση στο Internet χωρίς να τοποθετεί τις συσκευές επισκεπτών στο ίδιο trust zone με τα εταιρικά συστήματα.
Ο πραγματικός διαχωρισμός πρέπει να επιβεβαιώνεται από τη δικτυακή διαμόρφωση. Η ύπαρξη απλώς διαφορετικού SSID δεν αποδεικνύει από μόνη της ότι τα δύο δίκτυα είναι επαρκώς απομονωμένα.
7. Διαχωρίστε IoT και άλλες λιγότερο έμπιστες συσκευές
Εκτυπωτές, κάμερες, τηλεοράσεις, συσκευές meeting rooms και άλλος IoT εξοπλισμός μπορεί να έχει διαφορετικό lifecycle ενημερώσεων και διαφορετικές απαιτήσεις ασφάλειας από έναν εταιρικό υπολογιστή.
Όπου το δικαιολογεί η υποδομή, τοποθετήστε τέτοιες συσκευές σε ξεχωριστό VLAN ή άλλο κατάλληλο network segment και επιτρέψτε μόνο την επικοινωνία που χρειάζονται πραγματικά.
Ο στόχος του segmentation δεν είναι απλώς να δημιουργηθούν πολλά δίκτυα. Είναι να περιοριστεί η περιττή επικοινωνία μεταξύ συστημάτων διαφορετικού επιπέδου εμπιστοσύνης.
8. Ενημερώνετε Router, Access Points και Controllers
Ο ασύρματος εξοπλισμός διαθέτει firmware και λογισμικό που επίσης χρειάζεται διαχείριση ενημερώσεων.
Καταγράψτε τα access points, routers, controllers και άλλο σχετικό εξοπλισμό και ελέγχετε την επίσημη τεκμηρίωση του κατασκευαστή για διαθέσιμες ενημερώσεις και security advisories.
Εξοπλισμός που δεν υποστηρίζεται πλέον από τον κατασκευαστή χρειάζεται αξιολόγηση, ιδιαίτερα όταν δεν λαμβάνει πλέον διορθώσεις για γνωστές ευπάθειες.
9. Απενεργοποιήστε υπηρεσίες που δεν χρειάζεστε
Ένα router ή access point μπορεί να παρέχει περισσότερες υπηρεσίες από όσες χρησιμοποιεί πραγματικά η επιχείρηση.
Ελέγξτε τη διαμόρφωση και απενεργοποιήστε περιττές λειτουργίες ή interfaces που αυξάνουν την επιφάνεια διαχείρισης ή πρόσβασης χωρίς επιχειρησιακό όφελος.
Οι ακριβείς επιλογές διαφέρουν ανά κατασκευαστή και μοντέλο, επομένως το hardening πρέπει να γίνεται σύμφωνα με την επίσημη τεκμηρίωση του συγκεκριμένου εξοπλισμού και τις ανάγκες του δικτύου.
10. Μην βασίζεστε στην απόκρυψη του SSID
Η απόκρυψη του ονόματος του Wi-Fi δεν πρέπει να αντιμετωπίζεται ως ουσιαστικός μηχανισμός προστασίας του δικτύου.
Η ασφάλεια πρέπει να βασίζεται σε σωστή αυθεντικοποίηση, σύγχρονη προστασία του WLAN, ασφαλή διαχείριση του εξοπλισμού και κατάλληλο network segmentation — όχι στην υπόθεση ότι ένας μη εξουσιοδοτημένος χρήστης δεν θα γνωρίζει το όνομα του δικτύου.
11. Παρακολουθήστε το ασύρματο δίκτυο
Η ασφάλεια Wi-Fi δεν ολοκληρώνεται όταν εγκατασταθεί το access point. Το NIST αντιμετωπίζει το monitoring και τις περιοδικές αξιολογήσεις ως μέρος του lifecycle ασφάλειας ενός WLAN.
Ανάλογα με το μέγεθος και τις δυνατότητες της υποδομής, εξετάστε:
- ποια access points είναι εγκεκριμένα,
- ποιες συσκευές συνδέονται στο εταιρικό WLAN,
- ασυνήθιστες ή αποτυχημένες προσπάθειες πρόσβασης,
- αλλαγές στις κρίσιμες ρυθμίσεις,
- μη εξουσιοδοτημένα ή rogue access points,
- security alerts από τον δικτυακό εξοπλισμό.
Το επίπεδο monitoring πρέπει να είναι ανάλογο με τον κίνδυνο και την πολυπλοκότητα του περιβάλλοντος.
12. Διατηρήστε Inventory και Backup της διαμόρφωσης
Η επιχείρηση πρέπει να γνωρίζει ποιος ασύρματος εξοπλισμός βρίσκεται σε παραγωγή, ποια μοντέλα και firmware versions χρησιμοποιούνται και ποιος είναι υπεύθυνος για τη διαχείρισή τους.
Όπου ο εξοπλισμός το υποστηρίζει, διατηρήστε ασφαλές backup των κρίσιμων configurations ώστε να μπορείτε να αποκαταστήσετε ελεγχόμενα τη λειτουργία μετά από αστοχία, αντικατάσταση ή μη επιθυμητή αλλαγή.
Τα configuration backups πρέπει να προστατεύονται κατάλληλα, επειδή μπορεί να περιέχουν ευαίσθητες πληροφορίες για το δίκτυο.
Wi-Fi Security Checklist για ΜΜΕ
- Χρησιμοποιούμε σύγχρονη ασφάλεια WLAN που υποστηρίζεται από τον εξοπλισμό μας.
- Το Wi-Fi credential, όταν υπάρχει κοινό PSK, είναι μεγάλο, μοναδικό και ελεγχόμενο.
- Έχουμε αλλάξει τα default administrator credentials.
- Η πρόσβαση στα management interfaces είναι περιορισμένη.
- Οι επισκέπτες χρησιμοποιούν ξεχωριστό guest network.
- IoT και άλλες λιγότερο έμπιστες συσκευές διαχωρίζονται όπου χρειάζεται.
- Routers και access points ενημερώνονται.
- Περιττές υπηρεσίες και interfaces είναι απενεργοποιημένα.
- Γνωρίζουμε ποια access points είναι εγκεκριμένα.
- Η διαμόρφωση και η ασφάλεια του WLAN επανεξετάζονται περιοδικά.
Η ασφάλεια Wi-Fi είναι μέρος της ασφάλειας δικτύου
Ένα ισχυρό Wi-Fi password είναι χρήσιμο, αλλά δεν αρκεί για να θεωρηθεί ασφαλές ένα εταιρικό ασύρματο δίκτυο.
Η σωστή προσέγγιση συνδυάζει σύγχρονη αυθεντικοποίηση και κρυπτογράφηση, ασφαλή διαχείριση των access points, ενημερωμένο firmware, segmentation, περιορισμό πρόσβασης και συνεχή παρακολούθηση.
Οι ακριβείς επιλογές πρέπει να προσαρμόζονται στο μέγεθος της επιχείρησης, στις συσκευές που χρησιμοποιεί και στην κρισιμότητα των συστημάτων που είναι προσβάσιμα μέσω του δικτύου.
Πώς μπορεί να βοηθήσει η DataShield.gr;
Η DataShield.gr μπορεί να αξιολογήσει βασικά σημεία της ασφάλειας του εταιρικού Wi-Fi και του δικτύου, όπως wireless authentication, δικαιώματα διαχείρισης, guest access, segmentation, firmware και κρίσιμες ρυθμίσεις.
Οι κατάλληλες αλλαγές εξαρτώνται από τον υπάρχοντα εξοπλισμό, την τοπολογία και τις πραγματικές ανάγκες της επιχείρησης.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση της ασφάλειας του εταιρικού σας δικτύου.