Беспроводная сеть выходит за физические стены офиса. Ошибка в аутентификации, сегментации или настройке точки доступа даёт нарушителю путь в инфраструктуру без физического подключения к корпоративной сети.
Работы проводятся в согласованных помещениях и радиозонах, с чёткими ограничениями по времени и допустимым воздействиям на пользователей и оборудование.
Покрытие корпоративной сети выходит за стены здания
Корпоративный Wi-Fi обычно обслуживает сценарии, у которых нет ничего общего по уровню доверия. Ноутбук бухгалтера, телефон гостя, складской терминал и датчик из инженерной системы живут в одном радиоэфире и часто — на одном комплекте оборудования.
Пока эти сценарии не разведены архитектурно, самое слабое устройство определяет уровень защиты всей сети. Причём подключиться к ней можно с парковки или из соседнего помещения — физический доступ не нужен.
Риск возникает не только из-за слабого пароля
Что ещё определяет безопасность беспроводной сети:
Оранжевым — устройства, которые сложнее всего контролировать
Работы идут в согласованных помещениях и радиозонах. Заранее фиксируются площадки, временные окна, тестовые учётные записи и запрещённые техники — чтобы проверка не задела пользователей и производственное оборудование.
Оценка архитектуры, конфигурации и устойчивости сетей IEEE 802.11 — точки доступа, контроллеры, клиентские устройства и связь WLAN с внутренней инфраструктурой. Ниже типовой объём; итоговый состав фиксируется на согласовании.
Корпоративные, гостевые и технологические SSID
Все сети, которые вещают ваши точки доступа, включая забытые.
Точки доступа, контроллеры и облачное управление
Оборудование и та панель, из которой им управляют.
WPA2/WPA3, Personal и Enterprise
Какие режимы реально включены и что происходит при откате на старый.
802.1X, RADIUS и EAP-профили
Цепочка аутентификации целиком, а не только её видимая часть.
Сегментация, VLAN, ACL и client isolation
Куда клиент попадает после успешного подключения.
WPS, PMF, роуминг и режимы совместимости
Настройки, которые включают «чтобы работало» и забывают выключить.
Клиентские профили и доверие к сертификатам
Проверяет ли устройство, что подключается именно к вашей сети.
Несанкционированные и имитирующие точки
Rogue AP и evil twin: увидит ли их инфраструктура и как поведёт себя клиент.
Wi-Fi проверяется на радиоуровне, но оценивается по последствиям во внутренней сети. Успешное подключение — только половина сценария; вторая половина — что именно оказалось доступно после него.
Wi-Fi проверяют по-разному, и это разные вопросы. Один — про качество связи, второй — про стойкость ключа, третий — про то, что доступно после подключения.
Покрытие против доступа
Радиопланирование измеряет покрытие и качество сигнала. Анализ защищённости оценивает возможность несанкционированного доступа и развития атаки из беспроводного сегмента.
Ключ против цепочки
Стойкий PSK не спасает, если клиент не проверяет сертификат сервера, а гостевая сеть не изолирована. Безопасность определяется всей цепочкой: аутентификация, криптография, клиенты, управление и сегментация.
Радиоуровень плюс контекст
Wi-Fi требует специальных сценариев на радиоуровне, но результаты рассматриваются в контексте доступа к внутренней сети — иначе находка остаётся техническим фактом без оценки последствий.
Беспроводная сеть редко перестраивается целиком. Она обрастает точками, устройствами и исключениями — и каждое из них меняет модель угроз.
При запуске новой беспроводной сети или смене контроллера
Пока настройки ещё не разъехались по площадкам.
После перехода на WPA3 или 802.1X
Проверить, что режим совместимости не откатывает защиту назад.
Если корпоративная и гостевая сети живут на одной инфраструктуре
Самая частая причина неожиданной связности сегментов.
При большом количестве BYOD, IoT и технологических устройств
Такие устройства нельзя настроить так же, как ноутбуки.
После обнаружения неизвестной точки доступа или странных подключений
Единственный из пяти поводов, который может означать «уже происходит».
Цель — не «закрутить гайки», а получить управляемую сеть. Настройки подбираются так, чтобы не ломать доступность там, где она нужна для работы.
Исключение несанкционированного доступа
Проверяется устойчивость аутентификации и невозможность обхода сетевых политик.
Безопасная сегментация
Гость или IoT-устройство не должны получать доступ к корпоративным и административным ресурсам.
Защита пользователей
Оценивается риск подключения к поддельной точке и перехвата учётных данных.
Контроль инфраструктуры
Проверяются три вещи, которые обычно настраивают один раз и больше не трогают:
Практический hardening
Команда получает настройки, которые можно применить без необоснованного ухудшения доступности. Рекомендация вида «отключить всё лишнее» бесполезна, если после неё перестанет работать склад — поэтому каждая мера сопровождается оценкой влияния на пользователей.
Восемь направлений — от эфира до внутренних подсетей. Порядок примерно соответствует пути нарушителя: сначала он видит сеть, потом пытается войти, потом смотрит, куда попал.
Инвентаризация SSID, BSSID и каналов
Что вещает в вашем эфире на самом деле — вместе с сетями, о которых забыли.
Протоколы шифрования и режимы совместимости
Включён ли WPA3 фактически и что происходит, когда клиент его не поддерживает.
Устойчивость PSK и жизненный цикл ключей
Кто знает общий пароль, как давно он не менялся и что происходит при увольнении.
802.1X/EAP, сертификаты и проверка серверной стороны
Убеждается ли клиент, что RADIUS настоящий, — или готов отдать учётные данные кому угодно.
WPS и PMF
Оставленный WPS и выключенная защита управляющих кадров — две классические находки.
Гостевая изоляция и доступ к внутренним подсетям
Куда реально ходит гостевой клиент — по маршрутам, а не по схеме на бумаге.
Панели управления и учётные записи администраторов
Доступность контроллера, заводские пароли, разграничение прав и журналирование.
Rogue AP, evil twin и поведение клиентов
Заметит ли инфраструктура чужую точку и подключится ли к ней устройство сотрудника.
Сценарии с имитацией точки доступа согласуются отдельно. Заранее определяются площадки, время, тестовые учётные записи и запрещённые техники — чтобы проверка не затронула реальных пользователей и производственные процессы.
Активные проверки начинаются только после согласования правил. До этого мы слушаем эфир и разбираем архитектуру — этого уже достаточно, чтобы увидеть значительную часть проблем.
Согласование радиозоны и правил
Фиксируем площадки, SSID, тестовые учётные записи и запрещённые техники.
Пассивное обследование
Определяем видимые сети, параметры безопасности и неизвестные точки доступа — без воздействия на клиентов.
Анализ архитектуры
Изучаем контроллеры, RADIUS, VLAN, ACL и схему управления оборудованием.
Контролируемые проверки
Проверяем аутентификацию, сегментацию и согласованные сценарии имитации точки доступа.
Оценка доступа после подключения
Определяем, какие ресурсы достижимы из каждого беспроводного сегмента.
Отчёт и hardening
Передаём карту сетей, риски, подтверждения и рекомендуемые настройки.
Пятый этап — тот, ради которого всё затевалось
Подключиться к сети — половина дела. Настоящий вопрос в том, что видно из гостевого SSID, из сегмента складских терминалов и из IoT-сети. Именно здесь обычно обнаруживается связность, которой быть не должно.
Отчёт собран так, чтобы с ним можно было работать сразу — от карты активов до конкретной очереди задач для администраторов.
Технические разделы читаются инженерами, приоритеты и оценка риска — руководителем и владельцем сервиса.
Карта внешнего периметра
Домены, IP-адреса, сервисы и обнаруженные зависимости между ними.
Реестр уязвимостей
Подтверждение, критичность, затронутые активы и рекомендации по каждой находке.
Список лишнего экспонирования
Сервисы и интерфейсы, доступность которых следует ограничить или убрать совсем.
План приоритетных действий
Быстрые меры, обновления, изменения конфигурации и долгосрочные задачи — разложенные по очередности, а не одним списком.
Переезд, новая переговорная, партия терминалов, обновление контроллера — каждое такое событие меняет и покрытие, и модель угроз. Настройки, проверенные год назад, могли не пережить ни одного из них.
Повторная проверка особенно важна после расширения покрытия, изменения схемы аутентификации и появления новых классов устройств.
Новые площадки, этажи и точки доступа меняют границы радиозоны.
Переход на WPA3 или 802.1X — повод перепроверить клиентские профили.
Каждый новый класс оборудования приносит свои ограничения и исключения.
Безопасный Wi-Fi — это не «сложный пароль», а управляемая архитектура, в которой каждая категория устройств получает только необходимый доступ.
На первой встрече фиксируем площадки, SSID, временные окна и допустимые воздействия на пользователей и оборудование.