Bezpieczeństwo sieci Wi-Fi w firmie – co może pójść nie tak i jak to naprawić?
Spis treści
- Dlaczego firmowa sieć Wi-Fi wymaga szczególnej ochrony?
- Słabe lub wspólne hasło do Wi-Fi
- Nieprawidłowe szyfrowanie transmisji bezprzewodowej
- Brak izolacji sieci bezprzewodowej
- Niezabezpieczona sieć dla gości
- Fałszywe punkty dostępowe
- Nieaktualny router lub punkt dostępowy
- Brak kontroli nad podłączonymi urządzeniami
- Źle dobrany zasięg sieci
- Jak zabezpieczyć sieć bezprzewodową w firmie?
- Podsumujmy
Sieć bezprzewodowa jest dziś jednym z podstawowych elementów firmowej infrastruktury. Korzystają z niej laptopy pracowników, telefony, urządzenia mobilne, drukarki, systemy audiowizualne oraz sprzęt IoT. Źle skonfigurowane Wi-Fi może jednak stać się łatwym punktem wejścia do sieci wewnętrznej organizacji.
Samo ustawienie hasła na routerze to zdecydowanie za mało, aby skutecznie zabezpieczyć firmową sieć Wi-Fi, choć jesteśmy pewni, że doskonale o tym wiecie. Skuteczna ochrona wymaga odpowiedniego szyfrowania, podziału sieci, kontroli dostępu, regularnych aktualizacji oraz monitorowania podłączonych urządzeń. Co najczęściej może pójść nie tak i jak temu zapobiec?
Dlaczego firmowa sieć Wi-Fi wymaga szczególnej ochrony?
W przypadku sieci przewodowej atakujący zazwyczaj musi uzyskać fizyczny dostęp do pomieszczenia lub urządzenia sieciowego. Zasięg Wi-Fi wykracza natomiast poza ściany biura. Sygnał może być dostępny z korytarza, parkingu, sąsiedniego lokalu, a czasami nawet z ulicy.
Oznacza to, że próby połączenia z firmową siecią mogą być podejmowane bez fizycznego wejścia do siedziby organizacji. Jeżeli zabezpieczenia są słabe, osoba nieuprawniona może uzyskać dostęp do sieci, przechwytywać ruch, atakować urządzenia wewnętrzne albo wykorzystać firmowe łącze internetowe do nielegalnych działań.
Dlatego, mówiąc o Wi-Fi w firmie, bezpieczeństwo należy traktować jako element całego systemu ochrony informacji, a nie tylko sposób na zapewnienie wygodnego dostępu do Internetu.
Słabe lub wspólne hasło do Wi-Fi
Jednym z najczęstszych błędów jest stosowanie krótkiego, prostego hasła, które nie było zmieniane od momentu instalacji routera. Problemem jest również udostępnianie jednego hasła wszystkim pracownikom, gościom i podwykonawcom.
W takim przypadku organizacja traci kontrolę nad tym, kto rzeczywiście ma dostęp do sieci. Hasło może zostać zapisane na prywatnym urządzeniu, przesłane kolejnej osobie lub pozostać znane byłemu pracownikowi. Każda zmiana hasła wymaga następnie ponownego skonfigurowania wszystkich urządzeń.
W małych środowiskach należy stosować długie, losowe hasło i regularnie je zmieniać, szczególnie po odejściu pracownika lub ujawnieniu danych dostępowych. W większych firmach lepszym rozwiązaniem jest WPA2-Enterprise lub WPA3-Enterprise z uwierzytelnianiem 802.1X i serwerem RADIUS. Każdy użytkownik otrzymuje wtedy indywidualny dostęp, który można zablokować bez zmiany konfiguracji całej sieci.
Nieprawidłowe szyfrowanie transmisji bezprzewodowej
Samo hasło nie wystarczy, jeżeli urządzenia korzystają z przestarzałego mechanizmu ochrony. WEP oraz WPA z protokołem TKIP nie zapewniają obecnie odpowiedniego poziomu bezpieczeństwa i nie powinny być używane w sieci firmowej.
Prawidłowe szyfrowanie transmisji bezprzewodowej chroni dane przesyłane pomiędzy urządzeniem użytkownika a punktem dostępowym. Zalecanym rozwiązaniem jest WPA3, a jeżeli część urządzeń go nie obsługuje – WPA2 z szyfrowaniem AES. Tryb mieszany należy stosować tylko wtedy, gdy jest rzeczywiście potrzebny ze względu na starszy sprzęt.
W ustawieniach domowych urządzeń często używa się określenia „szyfrowanie routera”. W środowisku firmowym konfiguracja powinna jednak obejmować wszystkie punkty dostępowe, kontrolery Wi-Fi oraz systemy uwierzytelniania. Należy również wyłączyć WPS, który może ułatwić nieuprawnione uzyskanie dostępu.
Brak izolacji sieci bezprzewodowej
Podłączenie pracowników, gości, drukarek, kamer oraz urządzeń IoT do jednej sieci jest poważnym błędem. Przejęcie słabo zabezpieczonego urządzenia może wtedy umożliwić atakującemu komunikację z komputerami pracowników, serwerami i innymi elementami infrastruktury.
Izolacja sieci bezprzewodowej polega na podzieleniu jej na odrębne segmenty, na przykład:
- sieć dla urządzeń służbowych;
- sieć dla gości;
- sieć dla urządzeń IoT;
- sieć dla drukarek i urządzeń technicznych;
- wydzielona sieć administracyjna.
Poszczególne segmenty powinny być rozdzielone za pomocą VLAN-ów oraz reguł zapory sieciowej. Dostęp pomiędzy nimi należy dopuścić wyłącznie wtedy, gdy jest niezbędny do realizacji konkretnych zadań.
Przykładowo goście powinni mieć wyłącznie dostęp do internetu, bez możliwości komunikacji z siecią wewnętrzną. Kamery, telewizory i urządzenia konferencyjne nie powinny mieć swobodnego dostępu do laptopów pracowników ani systemów biznesowych.
Niezabezpieczona sieć dla gości
Firmy często tworzą osobne Wi-Fi dla klientów i gości, ale nie zawsze konfigurują je prawidłowo. Sama inna nazwa sieci nie oznacza jeszcze, że została ona oddzielona od infrastruktury wewnętrznej.
Sieć gościnna powinna znajdować się w wydzielonym VLAN-ie, posiadać ograniczony dostęp wyłącznie do Internetu oraz włączoną izolację klientów. Dzięki temu urządzenia podłączone do tej samej sieci nie mogą komunikować się bezpośrednio między sobą.
Warto również wprowadzić ograniczenie czasu dostępu, okresowo zmieniać hasło albo zastosować system generowania indywidualnych danych dostępowych. Hasło do sieci pracowniczej nigdy nie powinno być przekazywane gościom -nawet na chwilę.
Fałszywe punkty dostępowe
Atakujący może uruchomić własny punkt dostępowy o nazwie podobnej lub identycznej z nazwą firmowego Wi-Fi. Użytkownik może połączyć się z nim automatycznie albo wybrać go przez pomyłkę. W ten sposób napastnik może próbować przechwytywać ruch, wyłudzać dane logowania lub przekierowywać użytkownika na fałszywe strony.
Ryzyko ogranicza zastosowanie uwierzytelniania certyfikatami, poprawna konfiguracja WPA2-Enterprise lub WPA3-Enterprise oraz wymuszenie weryfikacji certyfikatu serwera uwierzytelniającego. Urządzenia firmowe powinny otrzymywać konfigurację Wi-Fi centralnie, np. za pomocą systemu MDM.
W większych środowiskach warto stosować rozwiązania WIDS lub WIPS, które pomagają wykrywać nieautoryzowane i fałszywe punkty dostępowe.
Nieaktualny router lub punkt dostępowy
Urządzenia sieciowe również posiadają oprogramowanie, w którym mogą występować podatności. Brak aktualizacji może pozwolić na przejęcie punktu dostępowego, zmianę konfiguracji, podsłuchiwanie ruchu albo wykorzystanie urządzenia do dalszych ataków.
Należy regularnie aktualizować firmware routerów, kontrolerów oraz punktów dostępowych. Warto sprawdzić, czy producent nadal wspiera używany model. Sprzęt, który nie otrzymuje poprawek bezpieczeństwa, powinien zostać wymieniony.
Panel administracyjny musi być zabezpieczony unikalnym hasłem, a dostęp do niego powinien być możliwy wyłącznie z wydzielonej sieci administracyjnej. Zarządzanie urządzeniem bezpośrednio z internetu należy wyłączyć, jeśli nie jest absolutnie konieczne.
Brak kontroli nad podłączonymi urządzeniami
Jeżeli firma nie wie, jakie urządzenia korzystają z jej Wi-Fi, trudno ocenić, czy dostęp posiadają wyłącznie uprawnione osoby. W sieci mogą pozostawać stare telefony, prywatne laptopy, nieużywane drukarki albo urządzenia należące do byłych pracowników.
Lista klientów Wi-Fi powinna być regularnie przeglądana. Warto prowadzić rejestr firmowych urządzeń oraz stosować centralne uwierzytelnianie. W przypadku sieci o wyższym poziomie bezpieczeństwa dostęp można dodatkowo uzależnić od zgodności urządzenia z wymaganiami organizacji, takimi jak aktywne szyfrowanie dysku, aktualny system operacyjny czy działające oprogramowanie ochronne.
Filtrowanie adresów MAC może pełnić funkcję pomocniczą, ale nie powinno być uznawane za główne zabezpieczenie. Adres MAC można stosunkowo łatwo podejrzeć i skopiować.
Źle dobrany zasięg sieci
Maksymalny zasięg nie zawsze jest zaletą. Zbyt silny sygnał może być dostępny daleko poza obszarem firmy, zwiększając przestrzeń, z której można próbować atakować sieć.
Podczas projektowania infrastruktury należy odpowiednio rozmieścić punkty dostępowe i dobrać ich moc. Celem powinno być zapewnienie stabilnego połączenia wewnątrz biura bez niepotrzebnego rozszerzania zasięgu na parking, ulicę lub sąsiednie budynki.
W przypadku większych przestrzeni warto wykonać profesjonalny pomiar zasięgu i zakłóceń, czyli tzw. site survey.
Jak zabezpieczyć sieć bezprzewodową w firmie?
Skuteczna ochrona wymaga połączenia kilku zabezpieczeń. Poniższa lista może stanowić punkt wyjścia do przeglądu firmowego Wi-Fi:
- Stosuj WPA3 lub WPA2-AES, jeżeli starsze urządzenia nie obsługują WPA3.
- Wyłącz WEP, WPA-TKIP oraz WPS.
- Używaj długich i unikalnych haseł.
- W większych środowiskach wdroż WPA2-Enterprise lub WPA3-Enterprise i 802.1X.
- Oddziel sieć pracowników, gości, urządzeń IoT i administracji.
- Ogranicz ruch między segmentami za pomocą reguł zapory.
- Aktualizuj firmware wszystkich urządzeń sieciowych.
- Zmień fabryczne dane dostępowe do panelu administracyjnego.
- Wyłącz zdalne zarządzanie routerem z Internetu.
- Regularnie sprawdzaj listę podłączonych urządzeń.
- Monitoruj próby logowania i nietypową aktywność.
- Usuwaj dostęp byłym pracownikom i nieużywanym urządzeniom.
- Centralnie konfiguruj Wi-Fi na urządzeniach służbowych.
- Przeszkol pracowników w zakresie rozpoznawania fałszywych sieci.
Podsumujmy
Bezpieczeństwo sieci Wi-Fi zależy nie tylko od siły hasła. Równie ważne są aktualne standardy szyfrowania, właściwa segmentacja, kontrola użytkowników, aktualizacje urządzeń oraz ciągłe monitorowanie infrastruktury.
Odpowiadając na pytanie, jak zabezpieczyć sieć bezprzewodową w firmie, należy zacząć od inwentaryzacji urządzeń i oceny obecnej konfiguracji. Następnie trzeba wyeliminować przestarzałe protokoły, wdrożyć szyfrowanie transmisji bezprzewodowej, przeprowadzić izolację sieci bezprzewodowej oraz oddzielić dostęp dla pracowników, gości i urządzeń technicznych. Dobrze zaprojektowane Wi-Fi ogranicza ryzyko nieautoryzowanego dostępu, przechwycenia danych i wykorzystania słabiej zabezpieczonych urządzeń do ataku na pozostałą część infrastruktury firmy.



