Анализ защищённости

Анализ защищённости Wi-Fi

Беспроводная сеть выходит за физические стены офиса. Ошибка в аутентификации, сегментации или настройке точки доступа даёт нарушителю путь в инфраструктуру без физического подключения к корпоративной сети.

Работы проводятся в согласованных помещениях и радиозонах, с чёткими ограничениями по времени и допустимым воздействиям на пользователей и оборудование.

Лицензия ФСТЭК у компании Лицензия ФСБ у компании Отчёт с планом усиления
Поверхность атаки

Одна сеть — несколько разных задач

Корпоративный Wi-Fi обычно обслуживает сценарии, у которых нет ничего общего по уровню доверия. Ноутбук бухгалтера, телефон гостя, складской терминал и датчик из инженерной системы живут в одном радиоэфире и часто — на одном комплекте оборудования.

Пока эти сценарии не разведены архитектурно, самое слабое устройство определяет уровень защиты всей сети. Причём подключиться к ней можно с парковки или из соседнего помещения — физический доступ не нужен.

Риск возникает не только из-за слабого пароля

Что ещё определяет безопасность беспроводной сети:

  • Протоколы аутентификации
  • Поддержка PMF
  • Настройки клиентских устройств
  • Изоляция гостевой сети
  • Управление точками доступа
  • Обнаружение rogue AP и evil twin

Кто и что подключается к вашей сети

Оранжевым — устройства, которые сложнее всего контролировать

  • Сотрудники
  • Гости и подрядчики
  • Служебные терминалы
  • Личные мобильные устройства
  • Складское оборудование
  • IoT и инженерные системы

Работы идут в согласованных помещениях и радиозонах. Заранее фиксируются площадки, временные окна, тестовые учётные записи и запрещённые техники — чтобы проверка не задела пользователей и производственное оборудование.

Что представляет собой услуга

Что берём в работу

Оценка архитектуры, конфигурации и устойчивости сетей IEEE 802.11 — точки доступа, контроллеры, клиентские устройства и связь WLAN с внутренней инфраструктурой. Ниже типовой объём; итоговый состав фиксируется на согласовании.

  • Корпоративные, гостевые и технологические SSID

    Все сети, которые вещают ваши точки доступа, включая забытые.

  • Точки доступа, контроллеры и облачное управление

    Оборудование и та панель, из которой им управляют.

  • WPA2/WPA3, Personal и Enterprise

    Какие режимы реально включены и что происходит при откате на старый.

  • 802.1X, RADIUS и EAP-профили

    Цепочка аутентификации целиком, а не только её видимая часть.

  • Сегментация, VLAN, ACL и client isolation

    Куда клиент попадает после успешного подключения.

  • WPS, PMF, роуминг и режимы совместимости

    Настройки, которые включают «чтобы работало» и забывают выключить.

  • Клиентские профили и доверие к сертификатам

    Проверяет ли устройство, что подключается именно к вашей сети.

  • Несанкционированные и имитирующие точки

    Rogue AP и evil twin: увидит ли их инфраструктура и как поведёт себя клиент.

Wi-Fi проверяется на радиоуровне, но оценивается по последствиям во внутренней сети. Успешное подключение — только половина сценария; вторая половина — что именно оказалось доступно после него.

Границы услуги

Чем это отличается от смежных работ

Wi-Fi проверяют по-разному, и это разные вопросы. Один — про качество связи, второй — про стойкость ключа, третий — про то, что доступно после подключения.

  • от радиообследования

    Покрытие против доступа

    Радиопланирование измеряет покрытие и качество сигнала. Анализ защищённости оценивает возможность несанкционированного доступа и развития атаки из беспроводного сегмента.

    Обследование: где и как хорошо ловит
    Анализ: кто может войти и куда попадёт
  • от проверки пароля

    Ключ против цепочки

    Стойкий PSK не спасает, если клиент не проверяет сертификат сервера, а гостевая сеть не изолирована. Безопасность определяется всей цепочкой: аутентификация, криптография, клиенты, управление и сегментация.

    Проверка пароля: одно звено
    Анализ: все звенья и стыки между ними
  • от внутреннего анализа

    Радиоуровень плюс контекст

    Wi-Fi требует специальных сценариев на радиоуровне, но результаты рассматриваются в контексте доступа к внутренней сети — иначе находка остаётся техническим фактом без оценки последствий.

    Внутренний анализ: начинается после подключения
    Анализ Wi-Fi: и подключение, и то, что за ним
Когда это нужно

Пять поводов проверить сеть

Беспроводная сеть редко перестраивается целиком. Она обрастает точками, устройствами и исключениями — и каждое из них меняет модель угроз.

  • При запуске новой беспроводной сети или смене контроллера

    Пока настройки ещё не разъехались по площадкам.

  • После перехода на WPA3 или 802.1X

    Проверить, что режим совместимости не откатывает защиту назад.

  • Если корпоративная и гостевая сети живут на одной инфраструктуре

    Самая частая причина неожиданной связности сегментов.

  • При большом количестве BYOD, IoT и технологических устройств

    Такие устройства нельзя настроить так же, как ноутбуки.

  • После обнаружения неизвестной точки доступа или странных подключений

    Единственный из пяти поводов, который может означать «уже происходит».

Результат для бизнеса

Какие задачи решает

Цель — не «закрутить гайки», а получить управляемую сеть. Настройки подбираются так, чтобы не ломать доступность там, где она нужна для работы.

  • Исключение несанкционированного доступа

    Проверяется устойчивость аутентификации и невозможность обхода сетевых политик.

  • Безопасная сегментация

    Гость или IoT-устройство не должны получать доступ к корпоративным и административным ресурсам.

  • Защита пользователей

    Оценивается риск подключения к поддельной точке и перехвата учётных данных.

  • Контроль инфраструктуры

    Проверяются три вещи, которые обычно настраивают один раз и больше не трогают:

    • интерфейсы управления
    • обновления оборудования
    • механизмы выявления rogue AP
  • Практический hardening

    Команда получает настройки, которые можно применить без необоснованного ухудшения доступности. Рекомендация вида «отключить всё лишнее» бесполезна, если после неё перестанет работать склад — поэтому каждая мера сопровождается оценкой влияния на пользователей.

Состав проверок

Что проверяется на практике

Восемь направлений — от эфира до внутренних подсетей. Порядок примерно соответствует пути нарушителя: сначала он видит сеть, потом пытается войти, потом смотрит, куда попал.

  • Инвентаризация SSID, BSSID и каналов

    Что вещает в вашем эфире на самом деле — вместе с сетями, о которых забыли.

  • Протоколы шифрования и режимы совместимости

    Включён ли WPA3 фактически и что происходит, когда клиент его не поддерживает.

  • Устойчивость PSK и жизненный цикл ключей

    Кто знает общий пароль, как давно он не менялся и что происходит при увольнении.

  • 802.1X/EAP, сертификаты и проверка серверной стороны

    Убеждается ли клиент, что RADIUS настоящий, — или готов отдать учётные данные кому угодно.

  • WPS и PMF

    Оставленный WPS и выключенная защита управляющих кадров — две классические находки.

  • Гостевая изоляция и доступ к внутренним подсетям

    Куда реально ходит гостевой клиент — по маршрутам, а не по схеме на бумаге.

  • Панели управления и учётные записи администраторов

    Доступность контроллера, заводские пароли, разграничение прав и журналирование.

  • Rogue AP, evil twin и поведение клиентов

    Заметит ли инфраструктура чужую точку и подключится ли к ней устройство сотрудника.

Сценарии с имитацией точки доступа согласуются отдельно. Заранее определяются площадки, время, тестовые учётные записи и запрещённые техники — чтобы проверка не затронула реальных пользователей и производственные процессы.

Как проходит проект

Шесть этапов от радиозоны до плана усиления

Активные проверки начинаются только после согласования правил. До этого мы слушаем эфир и разбираем архитектуру — этого уже достаточно, чтобы увидеть значительную часть проблем.

  1. ЭТАП 01

    Согласование радиозоны и правил

    Фиксируем площадки, SSID, тестовые учётные записи и запрещённые техники.

  2. ЭТАП 02

    Пассивное обследование

    Определяем видимые сети, параметры безопасности и неизвестные точки доступа — без воздействия на клиентов.

  3. ЭТАП 03

    Анализ архитектуры

    Изучаем контроллеры, RADIUS, VLAN, ACL и схему управления оборудованием.

  4. ЭТАП 04

    Контролируемые проверки

    Проверяем аутентификацию, сегментацию и согласованные сценарии имитации точки доступа.

  5. ЭТАП 05

    Оценка доступа после подключения

    Определяем, какие ресурсы достижимы из каждого беспроводного сегмента.

  6. ЭТАП 06

    Отчёт и hardening

    Передаём карту сетей, риски, подтверждения и рекомендуемые настройки.

Пятый этап — тот, ради которого всё затевалось

Подключиться к сети — половина дела. Настоящий вопрос в том, что видно из гостевого SSID, из сегмента складских терминалов и из IoT-сети. Именно здесь обычно обнаруживается связность, которой быть не должно.

Результат работ

Что вы получаете

Отчёт собран так, чтобы с ним можно было работать сразу — от карты активов до конкретной очереди задач для администраторов.

Технические разделы читаются инженерами, приоритеты и оценка риска — руководителем и владельцем сервиса.

ФорматДокумент + перечень активов
Разбор результатовВстреча с командой
После устраненияПовторная проверка
  • для инженеров

    Карта внешнего периметра

    Домены, IP-адреса, сервисы и обнаруженные зависимости между ними.

  • для ИБ

    Реестр уязвимостей

    Подтверждение, критичность, затронутые активы и рекомендации по каждой находке.

  • для ИТ

    Список лишнего экспонирования

    Сервисы и интерфейсы, доступность которых следует ограничить или убрать совсем.

  • для руководителя

    План приоритетных действий

    Быстрые меры, обновления, изменения конфигурации и долгосрочные задачи — разложенные по очередности, а не одним списком.

Регулярность

Wi-Fi меняется вместе
с офисом и устройствами

Переезд, новая переговорная, партия терминалов, обновление контроллера — каждое такое событие меняет и покрытие, и модель угроз. Настройки, проверенные год назад, могли не пережить ни одного из них.

Повторная проверка особенно важна после расширения покрытия, изменения схемы аутентификации и появления новых классов устройств.

  • после расширения

    Новые площадки, этажи и точки доступа меняют границы радиозоны.

  • после смены аутентификации

    Переход на WPA3 или 802.1X — повод перепроверить клиентские профили.

  • при новых устройствах

    Каждый новый класс оборудования приносит свои ограничения и исключения.

Безопасный Wi-Fi — это не «сложный пароль», а управляемая архитектура, в которой каждая категория устройств получает только необходимый доступ.

Обсудить объём работ

На первой встрече фиксируем площадки, SSID, временные окна и допустимые воздействия на пользователей и оборудование.