Аутентификация устройств доступа техническими средствами, реализующими функции беспроводного сетевого соединения (точками доступа по протоколу Wi-Fi).
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Точка доступа Wi-Fi должна проверять подлинность подключающегося устройства, а не пускать любое устройство, знающее пароль сети. Мера закрывает возможность подключения постороннего устройства к корпоративной беспроводной сети при компрометации общего пароля и обязует привязывать доступ к конкретному устройству/пользователю.
Главная цель меры — исключить возможность подключения к корпоративной беспроводной сети любого устройства, знающего лишь общий пароль, не связывая доступ с конкретным устройством или пользователем, поскольку общий предварительный ключ (PSK) в случае утечки компрометирует сеть целиком, тогда как индивидуальная аутентификация позволяет отозвать доступ точечно.
На точках доступа настраивается аутентификация устройств по протоколу 802.1X с проверкой через RADIUS/сертификаты устройства, либо (как минимум) индивидуальные учётные данные вместо общего PSK-пароля. Неаутентифицированные устройства к сети не допускаются.
Класс используемых средств — RADIUS-серверы и контроллеры точек доступа с поддержкой 802.1X.
Примеры таких средств:
- Иностранные: Cisco ISE + WLC, Aruba ClearPass и пр.
- Российские сертифицированные (ФСТЭК): Ideco NGFW (RADIUS-модуль), точки доступа «Атликс» с поддержкой 802.1X и др.
- Открытый код: FreeRADIUS + hostapd и др.
- Конфигурация точек доступа и RADIUS-сервера с настройками аутентификации устройств.
- Выгрузка журнала успешных/отклонённых попыток подключения за проверяемый период.
- Итоги интервью с администратором беспроводной сети.
- Используется общий PSK-пароль без индивидуальной аутентификации устройств.
- 802.1X настроен не для всех точек доступа (например, для гостевых или устаревших).
- RADIUS-сервер не резервирован — при его отказе точки доступа переходят в open/fallback-режим.
Не выявлены.
Не выявлены.
Защита информации от раскрытия и модификации при ее передаче с использованием протоколов беспроводного доступа.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Трафик между устройством и точкой доступа должен быть зашифрован и защищён от подмены, чтобы защититься от перехвата передаваемых данных при слабом или устаревшем шифровании (например, WEP, WPA) и от внедрения поддельных пакетов в сессию при отсутствии контроля целостности.
Главная цель меры — защититься от перехвата передаваемых данных при слабом или устаревшем шифровании (например, WEP, WPA) и от внедрения поддельных пакетов в сессию при отсутствии контроля целостности, поскольку беспроводная среда передачи в принципе доступна для прослушивания любому находящемуся в зоне действия сигнала, и только стойкое шифрование делает перехваченный трафик бесполезным для злоумышленника.
На точках доступа и клиентских устройствах настраивается современный протокол шифрования беспроводного канала (WPA2-Enterprise/WPA3) с индивидуальными ключами сессии для каждого устройства. Устаревшие протоколы (WEP, WPA-PSK с общим ключом) отключаются.
Класс используемых средств — точки доступа и контроллеры беспроводных сетей с поддержкой WPA2/WPA3-Enterprise.
Примеры таких средств:
- Иностранные: Cisco WLC (WPA3-Enterprise), Aruba (WPA3) и пр.
- Российские сертифицированные (ФСТЭК): точки доступа «Атликс» с поддержкой WPA2/WPA3-Enterprise и др.
- Открытый код: hostapd (WPA2/WPA3-Enterprise) и др.
- Конфигурация точек доступа: используемый протокол шифрования и режим генерации ключей.
- Результаты технического сканирования беспроводной среды на наличие устаревших или незащищённых SSID.
- Итоги интервью с администратором беспроводной сети.
- На нескольких точках доступа остаётся включённым устаревший протокол шифрования (WEP/WPA).
- Используется общий ключ шифрования для всех устройств вместо индивидуальных ключей сессии.
- Гостевые сети используют более слабое шифрование, чем корпоративные, без изоляции от внутренних сегментов.
Не выявлены.
Не выявлены.