Wi-Fi biztonság vállalati környezetben

Miért nem elég a megosztott jelszó, mit ad a 802.1X, és hogyan válassza szét a vendég-, a céges és az eszközhálózatot.

A vezeték nélküli hálózat az a pont, ahol a fizikai hozzáférés-védelem megszűnik: a jel kimegy az épületből, és a parkolóból is elérhető. Sok szervezetnél mégis ugyanaz a megosztott jelszó véd, ami három éve.

A megosztott jelszó problémája

A WPA2-Personal (és a WPA3-Personal) egyetlen jelszóval működik, amit mindenki ismer. Ebből több baj következik:

Nem visszakövethető. Nem tudni, ki csatlakozott, csak azt, hogy valaki.

Nem visszavonható egyénileg. Ha valaki kilép, a jelszót mindenkinél cserélni kell, ezért soha nem cserélik.

Terjed. Egy jelszót, amit ötven ember ismer, néhány hónap alatt kívülállók is tudni fogják.

Lehallgatható. WPA2-nél a csatlakozás rögzítésével a forgalom utólag visszafejthető, ha a jelszó megvan.

Amit helyette: 802.1X

A vállalati Wi-Fi (WPA2-Enterprise vagy WPA3-Enterprise) egyéni hitelesítést használ. Minden felhasználó vagy eszköz saját azonosítóval csatlakozik, jellemzően tanúsítvánnyal vagy a tartományi fiókjával.

Ebből következik, hogy:

  • látszik, ki csatlakozott, mikor és melyik hozzáférési ponton
  • egy felhasználó hozzáférése egyénileg visszavonható
  • a forgalom kulcsa munkamenetenként egyedi

A tanúsítvány-alapú változat erősebb, mint a jelszavas, mert nem lehet elárulni vagy kiszivárogtatni.

Hálózat-szétválasztás

Legalább három különálló hálózat kell, külön szegmensbe irányítva.

Céges. 802.1X hitelesítéssel, hozzáférés a belső erőforrásokhoz.

Vendég. Teljesen elkülönítve, csak internet-hozzáféréssel. Kliens-izolációval, hogy a vendégek egymást se érjék el. Idő- vagy egyszer használatos kóddal.

Eszközök. Nyomtatók, IP-kamerák, épületautomatizálás, konferenciatermi eszközök. Ezek nem tudnak 802.1X-et, és jellemzően alapértelmezett jelszóval, régi firmware-rel futnak. Saját szegmensben, korlátozott kimenő forgalommal a helyük. Erről a belső szegmentálásról szóló cikkünkben írtunk.

A vendéghálózat leggyakoribb hibája, hogy ugyanazon a fizikai infrastruktúrán fut, VLAN-nal elkülönítve, de a VLAN-ok között szűrés nélküli útválasztás van. Ilyenkor a vendég technikailag eléri a belső hálózatot. Érdemes ellenőrizni.

Amire még figyeljen

Hamis hozzáférési pont. A támadó a cég hálózatának nevével sugároz, és a csatlakozó eszközök hitelesítő adatot adnak át. A tanúsítvány-alapú hitelesítés ez ellen véd, mert a kliens ellenőrzi a szerver tanúsítványát. A klienseken ezt kényszeríteni kell, különben a felhasználó egyszerűen elfogadja.

Régi protokollok. A WEP és a WPA (első verzió) törhető. Ahol még van ilyen, jellemzően egy régi eszköz miatt, amit senki nem mert lecserélni.

WPS. A gombnyomásos párosítás kényelmes és sebezhető. Vállalati környezetben kapcsolja ki.

A hozzáférési pontok adminisztrációja. Alapértelmezett jelszó, elavult firmware, az internetről elérhető menedzsment felület. Ugyanaz vonatkozik rájuk, mint bármely más hálózati eszközre.

Lefedettség kifelé. Ha a jel a parkolóban is erős, a támadási felület az épületen kívülre nyúlik. Az adóteljesítmény és az antenna-elhelyezés is biztonsági kérdés.

Gyors ellenőrzés

  • Mikor cserélték utoljára a Wi-Fi jelszót, és hányan ismerik?
  • A vendéghálózatról el lehet-e érni bármit a belső hálózaton?
  • A nyomtatók és kamerák ugyanabban a hálózatban vannak, mint a munkaállomások?
  • Van-e még WPA vagy WEP bárhol?
  • A hozzáférési pontok menedzsment felülete alapértelmezett jelszóval fut?

Az IT biztonsági szolgáltatásaink között a hálózati architektúra felülvizsgálata is szerepel.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.