無線網絡安全審計包含哪些項目?

無線網絡安全審計的目的,是找出未經授權的接入途徑、過弱的加密與認證設定,以及網絡分隔上的漏洞。它與單純的訊號覆蓋測試不同,重點在於安全邊界是否成立。需要留意的是,任何測試都必須先取得網絡擁有人的書面授權,對非自有網絡進行測試在法律上並不容許。

審計目標:驗證邊界,而非測試速度

無線網絡的特點是傳輸媒介不受牆身限制,訊號會越過公司範圍向外擴散,因此其安全邊界並非由實體門鎖界定,而是由加密、認證與網絡分隔三項設定共同構成。安全審計要回答的核心問題只有三條:未獲授權的人能否連上、連上之後能到達哪些系統、以及管理層面能否被外部接觸。

國際上的安全測試指引把工作分為檢視、識別與驗證三類技術:檢視是查看設定與文件,識別是探測環境中存在哪些裝置與服務,驗證則是實際確認某項控制是否有效。無線審計同樣按這個層次進行,先取得設定與拓撲文件,再實地掃描環境,最後針對可疑之處作有限度的驗證測試。

審計項目清單

項目檢視內容常見問題
加密與認證方式各網絡使用的保護機制版本與設定仍保留已過時的舊機制以兼容舊設備
預共用密鑰管理密鑰強度、由誰知悉、更換記錄離職員工仍知悉密鑰,多年未更換
訊號溢出範圍公司範圍以外的可用訊號強度功率設定過高,走廊與鄰近單位可連接
非法接入點環境中是否存在未登記的接入設備員工自行接入的路由器繞過所有管控
網絡分隔訪客、員工、設備網絡之間的實際連通性訪客網絡可到達內部檔案伺服器或錄影主機
管理介面保護管理存取來源限制、帳戶與認證方式管理介面可從無線網絡直接到達,密碼仍為預設
固件與更新狀態接入點與控制器的固件版本長期未更新,已公開的漏洞未修補
記錄與監察連接記錄、失敗嘗試與警報設定完全沒有記錄,事後無法追溯

當中網絡分隔與管理介面保護最常被忽略,卻是影響最直接的兩項:訪客網絡可到達內部系統,等於把外部人員置於內網之中;而管理介面可從無線側存取,則令攻擊者取得改動整個網絡設定的可能。分隔設計的實際做法可參考CCTV、門禁與無線的 VLAN 分隔

執行流程

  1. 取得書面授權——載明測試範圍、可涉及的網絡與設備、時間窗、禁止動作與緊急聯絡人,這是一切工作的前提。
  2. 收集現有文件——取得網絡拓撲、接入點清單與位置、各無線網絡的用途與設定、防火牆規則。
  3. 被動掃描環境——量測各處訊號強度與頻譜使用情況,記錄環境中所有可見的無線網絡與裝置。
  4. 比對登記清單——把掃描結果與正式設備清單核對,找出未登記的接入點與可疑的同名網絡。
  5. 檢視設定與基線——逐項核對加密、認證、功率、管理存取與記錄設定是否符合既定基線。
  6. 驗證分隔有效性——在授權範圍內,由訪客網絡實測能否到達內部系統與管理介面。
  7. 邊界實測——在公司範圍以外的走廊、大堂與鄰近位置實測可用性,確認訊號溢出程度。
  8. 撰寫報告與跟進——按風險程度排序問題,列出具體改善措施與負責人,並安排複測確認已修正。

常見發現與改善方向

① 密鑰長期未更換

員工網絡以預共用密鑰認證,密鑰多年未變且離職者仍然知悉。改善方向是改用以個人身份認證的方式,或至少建立定期更換與離職觸發更換的規則。

② 為兼容而保留舊機制

為遷就個別舊設備而保留過時保護機制,令整個網絡的安全水平被拉低。應把舊設備移至獨立網絡並限制其可達範圍。

③ 訪客網絡未真正隔離

訪客與員工共用同一網段,或僅以不同名稱區分。需在網絡層作實際分隔,並限制訪客只能對外連線。

④ 管理介面暴露

接入點與控制器的管理介面可從無線側到達。應限制管理存取只能來自指定管理網段,並移除預設帳戶。

⑤ 功率設定過高

以最大功率換取覆蓋,同時把訊號送到管控範圍以外。宜按實測結果調低功率並增加接入點以維持覆蓋品質。

⑥ 沒有連接記錄

沒有保留連接與失敗嘗試記錄,事故發生後無法確認曾有哪些裝置接入。應啟用記錄並訂明保存期限。

功率與覆蓋的調整需要實測數據支持,相關量測方式可參考無線網絡場地勘察無線頻譜分析

香港場景:共用樓層、工廈結構與資料責任

香港的辦公環境令訊號溢出成為審計中最常出現的發現。商廈同一樓層往往分租給多家公司,中間僅以間隔牆分隔,接入點若以最大功率運作,訊號會覆蓋鄰近單位、公共走廊與電梯大堂,任何人在該範圍內都能嘗試連接。工廈與倉庫則是另一種情況:空間大、金屬貨架與捲閘造成大量反射,訊號分布難以憑經驗預測,實測時經常在意料之外的位置(例如貨物裝卸區以外的公共通道)發現可用訊號。因此邊界實測不能省略,亦不能只靠設計圖推算。

另一個本地考慮是共用環境下的測試界線。在商廈進行掃描時,環境中必然出現大量屬於其他租戶的網絡;審計工作只可記錄其存在以評估干擾與同名風險,絕不可對這些網絡作任何連接或認證嘗試。授權文件應明確把測試對象限定為客戶自有設備,避免越界。

資料責任方面,若無線網絡承載客戶名單、交易記錄或員工資料,按《個人資料(私隱)條例》下的保障資料原則,資料使用者須採取切實可行的步驟防止資料受未經授權查閱;加密設定、網絡分隔與存取記錄正是實踐這項要求的基本措施。至於向客戶或訪客開放的網絡,另有其獨立的責任考慮,可參考訪客無線網絡的法律責任;而管理帳戶層面則建議一併啟用多重認證

權威資料依據

本文核對資料:NIST SP 800-115(Technical Guide to Information Security Testing and Assessment)Wikipedia:Wi-Fi Protected AccessWikipedia:Wireless security私隱專員公署 Six Data Protection Principles

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

安全審計與場地勘察有甚麼分別?
場地勘察關心覆蓋與效能:訊號強度、頻道規劃、接入點密度與漫遊表現,目標是網絡好用。安全審計關心邊界:誰能連上、連上後能到達哪裡、管理介面是否受保護、訊號是否溢出到管控範圍以外。兩者使用的工具有重疊,但結論完全不同——一個網絡可以覆蓋良好而安全設定薄弱,反之亦然。實務上兩項工作常同時進行,但報告應分開呈現。
是否需要書面授權才可進行?
必須。對網絡進行主動測試,包括嘗試連接、擷取認證交換過程或探測管理介面,只有在網絡擁有人明確授權的情況下才可進行。授權文件應載明測試範圍、可測試的網絡與設備、時間窗、被禁止的動作,以及緊急聯絡人。若公司位於商廈並與其他租戶共用樓層空間,更需注意測試不得涉及鄰近租戶的網絡。
審計期間會否影響日常運作?
設計得宜的話影響很小。被動項目如訊號量測、設定檢視與頻譜掃描完全不影響用戶。可能造成短暫影響的是主動項目,例如驗證隔離時的連通性測試,或檢視認證機制時的連接嘗試。做法是把這類項目安排在低使用時段,並在授權文件中訂明;任何可能造成服務中斷的測試,都應事先取得明確同意而非臨場決定。
發現非法接入點應如何處理?
先確認來源與性質。常見情況是員工自行接入的無線路由器,目的只是改善某個角落的訊號,屬管理問題而非攻擊;另一種是外部設備模仿公司網絡名稱以誘導連接,性質嚴重。前者應循內部渠道移除並補上正式覆蓋,後者則需記錄位置與訊號特徵、通知管理層並考慮報警。無論哪一種,都不應以干擾訊號的方式處理,因為干擾行為本身受法例規管。
香港商廈與工廈環境有甚麼特別要留意?
訊號溢出最為突出。香港商廈樓層淺而分隔多,同層往往有數家不同公司,接入點功率設定過高會令訊號覆蓋鄰近單位甚至走廊與電梯大堂,擴大了可嘗試連接的範圍;工廈則多為大空間與金屬結構,訊號反射導致覆蓋難以預測,容易在意料之外的位置形成可用訊號。審計時應實測邊界處的可用性,並按結果調整功率與接入點位置。此外,若無線網絡承載客戶或員工的個人資料,按《個人資料(私隱)條例》下的保障資料原則,須採取切實可行的步驟防止未經授權查閱,加密與網絡分隔屬其中的基本措施。

需要為公司無線網絡進行安全檢視?

我們可在取得書面授權後,為自有網絡進行訊號範圍勘察、加密與認證設定檢視、非法接入點偵測與隔離驗證,並提供可執行的改善建議。

WhatsApp 免費報價

相關主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡及 IT 支援服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。