Hızlı Özet (TL;DR)
Şirket içi kablosuz ağlar (Wi-Fi), fiziksel duvarların dışına taşan radyo sinyalleri nedeniyle bina dışındaki otoparkta oturan bir saldırganın bile hedefi olabilir. Ev tipi modemlerde kullanılan ve tek bir ortak şifreye dayanan WPA2-Personal şifrelemesi; eski personellerin şifreyi bilmesi, kaba kuvvet (Brute-Force) saldırıları ve paket dinleme teknikleri karşısında kurumsal güvenlik için tamamen yetersizdir. Kurumsal standart; her personelin kendi kullanıcı adı ve şifresiyle bağlandığı WPA3-Enterprise (802.1X) mimarisidir.
802.1X RADIUS ile Kişisel Wi-Fi Kimlik Doğrulaması
- Ortak Şifreye Son: Ağda tek bir genel Wi-Fi şifresi bulunmaz.
- Active Directory Entegrasyonu: Çalışanlar şirket dizüstü bilgisayarlarından veya telefonlarından kendi kurumsal e-posta ve şifreleriyle Wi-Fi’a bağlanır.
- İşten Ayrılan Personel: İnsan kaynakları personelin Active Directory hesabını kapattığı salisede çalışanın Wi-Fi erişimi de otomatik olarak kesilir.
- Dinamik VLAN Ataması: Muhasebeci bağlandığında muhasebe VLAN’ına, mühendis bağlandığında Ar-Ge VLAN’ına otomatik atanır.
Sahte Erişim Noktası (Rogue AP / Evil Twin) Saldırısı Nedir?
Bir siber saldırgan ofisin yakınında şirket Wi-Fi’ı ile birebir aynı isimde (SSID) sahte bir modem açarak personelin bu sahte modeme bağlanmasını sağlayabilir ve tüm şifreleri çalabilir. Kurumsal erişim noktaları (Access Point) ve güvenlik duvarları, bu sahte yayınları anında tespit ederek havada de-authentication paketleriyle saldırgan modemi susturmalıdır (WIPS - Wireless IPS).
Kurumsal kablosuz ağ ve güvenlik duvarı altyapısı için Güvenlik Duvarı Çözümleri sayfamızı inceleyin.