Model zagrożeń dla dostępu radiowego
Zasięg sieci bezprzewodowej nie kończy się na ścianie budynku. Napastnik może prowadzić obserwację lub aktywną transmisję z miejsca, nad którym administrator nie ma kontroli. Model zagrożeń obejmuje poufność, integralność, uwierzytelnienie i dostępność.
Bezpieczeństwo infrastruktury nie może zależeć wyłącznie od ukrycia SSID, filtrowania adresów MAC ani zmniejszenia mocy nadajnika. Te ustawienia utrudniają przypadkowe wykrycie, lecz nie stanowią wiarygodnego uwierzytelnienia.
Fałszywy i nieautoryzowany punkt dostępowy
- może przechwytywać ruch albo kierować klienta do fałszywych usług.
- Rogue access point jest niezatwierdzonym urządzeniem podłączonym do sieci organizacji. Może ominąć zaporę brzegową i politykę dostępu.
- Nieautoryzowany hotspot użytkownika może powstać na służbowym laptopie lub telefonie i utworzyć niekontrolowany most sieciowy.
Uwierzytelnianie i tożsamość
W środowisku organizacji dostęp powinien być związany z indywidualną tożsamością użytkownika albo urządzenia. IEEE 802.1X umożliwia wybór metody EAP oraz centralne podejmowanie decyzji przez serwer AAA.
Metody certyfikatowe ograniczają ryzyko ujawnienia hasła, ale wymagają zarządzania cyklem życia certyfikatów. Metody tunelowane wymagają prawidłowej konfiguracji zaufanych urzędów i nazw serwera. Klient akceptujący dowolny certyfikat nie rozpoznaje fałszywej infrastruktury.
Segmentacja i egzekwowanie dostępu
Pomyślne uwierzytelnienie nie powinno zapewniać dostępu do całej sieci. Klientów pracowniczych, gościnnych, administracyjnych i IoT należy kierować do odrębnych segmentów z regułami odpowiadającymi ich zadaniom.
- Dynamiczne przypisanie VLAN lub polityki może wynikać z odpowiedzi serwera RADIUS.
- Izolacja klientów ogranicza bezpośrednią komunikację między stacjami w tym samym SSID.
- Zapora kontroluje ruch do usług wewnętrznych i sieci zarządzającej.
- NAC może oceniać stan urządzenia przed przyznaniem szerszego dostępu.
Monitorowanie widma i infrastruktury
WIDS wykrywa nieznane punkty dostępowe, nietypowe zmiany kanałów, powtarzane nieudane uwierzytelnienia i częste ramki rozłączające. WIPS może również podejmować działania ochronne, które muszą być zgodne z przepisami i nie mogą zakłócać cudzych sieci.
Inwentaryzacja powinna łączyć obserwację radiową z informacją o urządzeniach podłączonych do przełączników. Sam odczyt SSID nie pozwala ustalić, czy punkt jest elementem organizacji, sąsiednią siecią czy urządzeniem napastnika.
Dostępność i zakłócenia
Szyfrowanie nie chroni przed zagłuszaniem. Źródłem zakłóceń może być nadajnik użyty do zagłuszania, przeciążona sąsiednia sieć, urządzenie przemysłowe albo uszkodzony sprzęt. Analiza wymaga pomiaru wykorzystania kanału, poziomu szumu i liczby retransmisji.
Plan kanałów, właściwe rozmieszczenie punktów i rezerwa pojemności ograniczają skutki zwykłych interferencji. Atak na dostępność wymaga procedury wykrywania, lokalizacji źródła i przełączenia usług na alternatywny dostęp.
Ochrona ruchu poza warstwą Wi-Fi
TLS, SSH i VPN chronią dane także po opuszczeniu punktu dostępowego. Jest to istotne w sieci gościnnej lub publicznej, której operator nie jest zaufany. Tunel VPN nie potwierdza bezpieczeństwa urządzenia końcowego i nie usuwa podatności aplikacji.
Zakres audytu
- Tryb uwierzytelniania, walidacja certyfikatu i polityka haseł.
- Segmentacja gości, IoT, pracowników i administracji.
- Aktualność oprogramowania punktów i kontrolerów.
- Ochrona interfejsów zarządzających oraz kopii konfiguracji.
- Rejestrowanie zdarzeń, synchronizacja czasu i retencja logów.
- Pokrycie radiowe poza kontrolowanym obszarem i obecność nieznanych nadajników.
Szczegóły WEP, WPA2, WPA3, SAE i OWE należą do mechanizmów Wi-Fi i są opisane osobno. Audyt infrastruktury ocenia ich konfigurację wraz z pozostałymi warstwami ochrony.