W skrócie: Podstawowe praktyki bezpieczeństwa, które powinna wdrożyć każda firma korzystająca z sieci bezprzewodowej.
Sieć Wi-Fi to jeden z najczęściej pomijanych elementów bezpieczeństwa IT w małych i średnich firmach — o ile dostęp do serwera czy poczty firmowej bywa dobrze zabezpieczony, hasło do Wi-Fi bywa niezmieniane od lat i znane wszystkim, łącznie z byłymi pracownikami. Pokazujemy podstawowe praktyki, które warto wdrożyć niezależnie od wielkości firmy.
Silne uwierzytelnianie jako podstawa
Punktem wyjścia jest korzystanie z najnowszego dostępnego standardu szyfrowania — obecnie WPA3 — oraz stosowanie długiego, unikalnego hasła, niepowiązanego z nazwą firmy czy adresem. W większych organizacjach, gdzie liczba pracowników i rotacja kadrowa są wysokie, warto rozważyć uwierzytelnianie 802.1X z serwerem RADIUS — każdy pracownik loguje się wtedy własnymi, indywidualnymi danymi, co pozwala natychmiast odebrać dostęp konkretnej osobie bez konieczności zmiany hasła dla całej firmy.
Sieć gościnna i segmentacja
Odwiedzający, kontrahenci i urządzenia prywatne pracowników nigdy nie powinny trafiać do tej samej sieci, w której znajdują się serwery, drukarki sieciowe czy systemy zarządzania budynkiem. Wydzielona sieć gościnna, odizolowana za pomocą VLAN-u, ogranicza ryzyko, że zainfekowane lub źle zabezpieczone urządzenie stanie się punktem wejścia do zasobów firmy. Podobnie warto potraktować urządzenia IoT — kamery, czujniki, systemy AV — które często mają słabsze zabezpieczenia niż komputery firmowe.
Dodatkowe praktyki, o których łatwo zapomnieć
- Regularne aktualizacje firmware’u — routery i access pointy, podobnie jak komputery, otrzymują poprawki bezpieczeństwa, które rzadko instalowane są automatycznie.
- Wyłączenie WPS — funkcja szybkiego parowania urządzeń bywa furtką ułatwiającą złamanie zabezpieczeń sieci i w środowisku firmowym zwykle nie jest potrzebna.
- Ograniczenie mocy nadawania — zbyt silny sygnał wydostający się daleko poza budynek ułatwia próby dostępu z zewnątrz, np. z parkingu.
- Monitorowanie podłączonych urządzeń — regularny przegląd listy klientów sieci pozwala szybko zauważyć nieznane lub podejrzane urządzenie.
Zasada praktyczna: ukrywanie nazwy sieci (SSID) czy filtrowanie po adresach MAC dają złudne poczucie bezpieczeństwa — obie metody można obejść w kilka minut, więc nie powinny zastępować silnego szyfrowania i segmentacji sieci.
Podsumowanie
Zabezpieczenie firmowej sieci Wi-Fi nie wymaga drogich, skomplikowanych systemów — w większości przypadków wystarczy konsekwentne stosowanie kilku podstawowych zasad: mocnego szyfrowania, segmentacji ruchu i regularnych aktualizacji. Największym zagrożeniem rzadko jest wyrafinowany atak z zewnątrz, częściej — zaniedbana konfiguracja, o której nikt nie pomyślał od czasu instalacji.
Zobacz też: Wi-Fi Alliance