author

Редакция Falcongaze

Авторы материала

Обновлено: 
4 мин.

Контроль Wi-Fi-сетей в организации: безопасность и защита

Сотрудники сейчас работают через Wi-Fi почти всегда: с ноутбука в переговорной, с личного телефона в коридоре, из дома — удаленно. К той же сети подключаются гости и десятки IoT-устройств, о которых никто особо не думает, пока что-то не сломается. И раз сигнал не останавливается на границе офиса, задача сразу расширяется: мало защитить само подключение — нужно понимать, что происходит с данными уже после того, как кто-то в сеть попал.

Здесь удобно развести две разные задачи. Первая — не пустить в сеть лишних: шифрование, 802.1X, сегментация, наблюдение за эфиром. Вторая — то, что происходит после успешного входа: человек уже авторизован, уже видит корпоративные данные, и вопрос в том, что он с ними делает. Для этого нужны совсем другие инструменты — контроль на самих устройствах и защита от утечек.


Почему корпоративный Wi-Fi требует контроля

Дома роутер знает свою десятку устройств наперечет. В компании все иначе: одновременно в сети — десятки, а то и сотни пользователей, часть подключений — гостевые, часть — с личных телефонов и ноутбуков сотрудников (BYOD), и у каждой категории должен быть свой уровень доступа.

Есть и физика процесса: радиосигнал не заканчивается на стене здания. Значит, настроить точку доступа один раз и забыть не получится — нужно постоянно понимать, кто подключается, разводить устройства по сегментам и следить за тем, что вообще меняется в инфраструктуре.

И главное — риск не ограничивается попытками влезть в сеть снаружи. Сотрудник с обычной рабочей учеткой может абсолютно легально сидеть в корпоративном Wi-Fi и при этом закинуть рабочий файл в личное облако, отправить его в мессенджер или скопировать на флешку. Для самой сети это выглядит как обычный авторизованный клиент — придраться не к чему.

Отсюда и два направления контроля, которые дальше идут параллельно: защита периметра беспроводной сети и контроль того, что происходит с данными внутри нее.


Угрозы беспроводной сети организации

Для корпоративного Wi-Fi актуальны и атаки на саму сеть, и риски со стороны подключенных устройств:

  • перехват трафика и атаки «человек посередине» на слабом или устаревшем шифровании;
  • поддельные точки доступа (Evil Twin), маскирующиеся под корпоративную сеть;
  • подбор паролей и использование стандартных учетных данных;
  • подключение неучтенных устройств — личных, гостевых, случайных;
  • настройки и пароли по умолчанию, которые никто не удосужился сменить.

Отдельно стоит утечка через легитимный доступ — сотрудник, которому и так разрешено находиться в сети, передает данные туда, куда не следовало бы. Здесь ничего не нужно обходить: доступ уже есть. Именно поэтому средства защиты периметра — при всей их важности — эту задачу просто не видят.

Угроза Вектор Чем защищаться
Перехват трафика / MITM Слабое или устаревшее шифрование эфира WPA3, 802.1X, TLS для сервисов
Поддельная точка доступа (Evil Twin) Клиент подключается к чужому SSID WIPS, мониторинг эфира, обучение пользователей
Подключение неучтенных устройств Личные гаджеты, гости, BYOD 802.1X/RADIUS, гостевая сеть, инвентаризация
Утечка данных изнутри Сотрудник выгружает файлы через рабочее устройство Контроль конечных точек, аудит каналов, DLP

Стандарты и защита периметра беспроводной сети

Начинается все с аутентификации и шифрования. Сегодняшний стандарт — WPA3; если оборудование его пока не тянет, разумная замена — WPA2-Enterprise с 802.1X. А вот WEP и обычный WPA в корпоративной сети — уже просто анахронизм, от них стоит избавляться, а не подстраивать под них политику.

802.1X переводит сеть с одного общего пароля на индивидуальные учетные данные для каждого пользователя и устройства. В связке с RADIUS-сервером это дает централизованный контроль доступа и снимает головную боль с управлением учетками.

Сегментация и разграничение доступа

Не всем устройствам нужен одинаковый доступ, и хорошо, если это заложено в саму архитектуру, а не держится на честном слове. VLAN и отдельная гостевая сеть решают это буквально: гость выходит в интернет, но к внутренним системам компании даже не приближается. Та же логика применима к IoT-оборудованию и любым другим сегментам без нужды в полном доступе.

Изоляция клиентов внутри сети идет еще дальше — ограничивает, могут ли подключенные устройства вообще видеть друг друга. Отдельный SSID для чувствительного сегмента — приятное дополнение, но не замена нормальной аутентификации и сегментации.

Управление и мониторинг

Когда точек доступа много, настраивать их по одной вручную — рецепт хаоса. Централизованный контроллер решает это: единые политики, единая картина состояния оборудования.

Чужие и поддельные точки доступа ловятся через WIPS и другие средства мониторинга эфира. А еще важна рутина, которую легко забросить, — инвентаризация подключенных устройств и своевременные обновления прошивок: забытое, давно не обновлявшееся железо — тихий источник проблем.

Технология / стандарт Назначение
WPA3 Актуальный стандарт защиты беспроводной сети
802.1X + RADIUS Индивидуальная аутентификация пользователей и устройств
VLAN / гостевая сеть Сегментация трафика и изоляция гостей от корпоративных ресурсов
WIPS Обнаружение чужих и поддельных точек доступа
Контроллер точек доступа Централизованное управление, политики и мониторинг

Утечки данных через Wi-Fi: контроль изнутри

Успешное подключение ничего не говорит о том, что будет с данными дальше. Возьмем обычную ситуацию: сотрудник заходит с корпоративного ноутбука, аутентификация проходит штатно, доступ к файлам получен. С точки зрения сети — все в порядке. А дальше тот же человек отправляет документ на личную почту, закидывает в облако или пересылает в мессенджер.

WPA3, 802.1X и файрвол тут ни при чем — они защищают вход в сеть, а не следят, что происходит с содержимым после него. Это просто другая задача.

Здесь работает уже DLP-система на уровне рабочей станции: она видит файловые операции, отслеживает передачу по внешним каналам — веб, мессенджеры, облако, съемные носители, — сверяет действия с политиками и фиксирует то, что выглядит подозрительно.

Если упростить до одной фразы: сеть отвечает за то, кто подключился, а DLP — за то, что этот кто-то делает с данными, пока подключен.

Важно. Внедрять такой контроль стоит с оглядкой на закон, а не просто «на всякий случай»: сеть и средства контроля нужно закрепить как служебные ресурсы во внутренних документах, сотрудника — ознакомить с правилами, а у обработки данных должна быть четко определенная цель.


Как выстроить контроль Wi-Fi: политики и внедрение

Техника без правил живет недолго. Стоит заранее прописать: как подключаются новые устройства, что делать с личным оборудованием сотрудников, какие требования к паролям и ключам и как организован удаленный доступ.

Внедрять лучше по шагам. Сначала — аудит: какие точки доступа реально есть, что к ним подключено, как устроена аутентификация, у каких сегментов какой доступ. Дальше — настройка стандартов и разграничения.

После этого — мониторинг эфира и контроль конечных устройств. И на этом внедрение не заканчивается: состав устройств меняется, появляются новые сервисы для обмена файлами, оборудование обновляется — политику придется пересматривать регулярно, а не один раз накрепко.

Чек-лист базовой настройки Wi-Fi:

  • сменить логин и пароль администратора, установленные по умолчанию;
  • отключить WPS;
  • использовать WPA3 или WPA2-Enterprise там, где WPA3 пока не поддерживается;
  • вынести гостевой доступ в отдельную сеть;
  • своевременно устанавливать обновления прошивок;
  • ограничить мощность сигнала, если это необходимо для уменьшения его распространения за пределы помещения;
  • вести инвентаризацию подключенных устройств.

Контроль Wi-Fi в SecureTower

SecureTower не заменяет собой WPA3, 802.1X или WIPS — это средства защиты самой сети, а не задача DLP. Но у контроля есть смежная, менее очевидная сторона: важно понимать не только, что происходит с данными на рабочей станции, но и в каком сетевом окружении эта станция вообще находится в конкретный момент.

Для этого в SecureTower расширен мониторинг окружения рабочих станций — агент отображает список обнаруженных Wi-Fi-сетей для каждого контролируемого устройства прямо в модуле «Агенты-Схема агентов»: параметры каждой сети и уровень сигнала.

Контроль Wi-Fi

Практическая польза здесь — не в самом факте видимости, а в контексте, который это добавляет. Подключение к открытой сети в кафе или отеле само по себе не инцидент — но если это сопровождается нетипичной активностью на станции, знание о том, что сотрудник в этот момент был в незащищенной сети, меняет то, как расследование читает остальные сигналы. То же самое с удаленной и мобильной работой: чем менее контролируема физическая среда, тем больше значит возможность хотя бы видеть список доступных сетей и уровень сигнала, а не только доверять на слово, что сотрудник соблюдает политику ИБ при работе вне офиса.

Это расширение того же принципа, что уже описан в разделе про утечки изнутри выше: сетевые средства отвечают за защиту входа в конкретную сеть, а SecureTower — за то, чтобы у специалиста по безопасности было больше контекста о том, в каком сетевом окружении находится контролируемая рабочая станция, когда что-то в ее активности требует проверки.


Заключение

Безопасность Wi-Fi — это не одна волшебная настройка, а несколько слоев сразу: аутентификация и шифрование закрывают вход, сегментация не дает лишнего доступа, мониторинг ловит чужаков в эфире.

Но даже если со входом все в порядке, легитимный доступ еще не гарантирует, что данные никуда не денутся. Как только сотрудник получил доступ к информации, контролировать ее дальнейшую судьбу нужно уже другими средствами — на уровне конечных точек и каналов передачи. А техника без внятных внутренних правил так и останется набором настроек, которые никто толком не соблюдает.


FAQ

  • Чем корпоративный Wi-Fi отличается от домашнего с точки зрения безопасности?
     

    Масштабом и требованиями к управлению. В офисе — десятки или сотни пользователей и устройств, гости, BYOD, IoT и разные уровни доступа сразу. Настройкой роутера тут не отделаешься: нужны аутентификация, сегментация, мониторинг и постоянное внимание к инфраструктуре, а не разовая конфигурация.

  • Какой стандарт шифрования выбрать для офисной сети — WPA2 или WPA3?
     

    WPA3, если оборудование поддерживает. Не поддерживает — WPA2-Enterprise с 802.1X как рабочий вариант. А вот WEP и обычный WPA в корпоративной сети сегодня — плохая идея вне зависимости от бюджета.

  • Зачем нужна отдельная гостевая сеть и сегментация VLAN?
     

    Чтобы развести уровни доступа физически, а не на словах. Гость получает интернет и ничего больше — до внутренних систем компании ему не добраться, даже если его устройство скомпрометировано или настроено криво.

  • Чем защита периметра беспроводной сети отличается от контроля утечек изнутри?
     

    Периметр — это про вход: WPA3, 802.1X, сегментация, WIPS. DLP — про то, что происходит после входа: контролирует действия с данными у уже авторизованного пользователя и умеет останавливать передачу по подконтрольным каналам.

  • Как контролировать, что сотрудник не выгружает данные через Wi-Fi?
     

    Смотреть не на факт подключения к сети, а на то, что происходит на самом устройстве и по каким каналам уходят данные — веб, мессенджеры, облако, USB. DLP-политики фиксируют такие события и при необходимости блокируют передачу.

  • Имеет ли работодатель право контролировать действия сотрудников в корпоративной сети?
     

    Да, но не автоматически. Сеть и средства контроля должны быть закреплены как служебные ресурсы во внутренних документах, сотрудник — ознакомлен с правилами, а у обработки данных — четко определенная цель. Одного уведомления для правомерности недостаточно.

Важные публикации