// PENTEST

Jak zabezpečit firemní Wi-Fi a co na testech nejčastěji selhává

Firemní Wi-Fi je jediná část sítě, na kterou útočník dosáhne, aniž by prošel dveřmi. Signál je slyšet z chodby, z parkoviště i z ulice, takže se nedá spoléhat na to, že do budovy nikdo cizí nevejde. Jak zabezpečit firemní Wi-Fi je proto hlavně otázka toho, co se stane, když je útočník v dosahu. Čtyři věci, které na testech Wi-Fi selhávají nejvíc, a jak je zavřít.

Pentest

Autor: Patrik Žák

// 01

Jedno sdílené heslo pro celou firmu

Začneme u nastavení, které vídáme nejčastěji: jedno heslo, které zná celá firma. Technicky je to WPA2-PSK nebo WPA3-Personal, tedy síť chráněná jedním sdíleným heslem (PSK). Problém není v síle toho hesla, ale v tom, že ho zná moc lidí a nikdy se nemění.

Sdílené heslo koluje mimo firmu snadno: je na lístku v zásuvce, v telefonu bývalého zaměstnance, na návštěvnickém lístku, který si někdo vyfotil. Změnit ho znamená obejít každé zařízení ve firmě, takže se to odkládá a heslo přežije roky i odchody lidí. Kdo ho jednou získá, připojí se, dokud se nezmění.

Řešení je nesdílet ho. Podniková varianta 802.1X, tedy ověření proti účtu na RADIUS serveru (WPA2 nebo WPA3-Enterprise), dá každému uživateli vlastní přihlášení místo jednoho hesla pro všechny. Odejde člověk, zruší se jeho účet a zbytek sítě se nemusí přeheslovat. U malé sítě je minimum aspoň pravidelná změna sdíleného hesla a oddělený přístup pro hosty.

// 02

Hosté na stejné síti co servery

Druhá chyba, na kterou narážíme, je, že hostovská a firemní Wi-Fi jsou fakticky jedna síť. Host se připojí, aby měl internet na schůzce, ale jeho zařízení vidí i tiskárny, sdílené disky a interní aplikace, protože mezi hosty a firemními systémy není žádná hranice.

Bez oddělení se z hostovské sítě stává vstup do vnitřní sítě. Připojí se návštěva, dodavatel, kdokoli v dosahu, kdo zná heslo pro hosty, a ocitne se ve stejném segmentu jako servery. To, co je za Wi-Fi ve vnitřní síti, je pak na dosah a řeší ho test drátové sítě a Active Directory.

Oddělení se dělá segmentací: hostovská síť do vlastní VLAN s přístupem jen na internet, ne na interní zdroje, a mezi segmenty firewall, který provoz od hostů dovnitř nepustí. Stejná hranice patří i mezi firemní Wi-Fi a citlivé systémy, aby jedno prolomené heslo neotevřelo rovnou celou síť.

// 03

Cizí přístupový bod, kterému zařízení uvěří

Třetí kategorie nezneužívá heslo, ale důvěru zařízení. Evil twin je falešný přístupový bod se jménem vaší sítě, na který se telefon nebo notebook připojí sám, protože to jméno zná z minula. Útočníkovi stačí být v dosahu a vydávat se za vaši Wi-Fi.

Aby oběť přehnal na svůj bod, shodí jí připojení k pravému bodu deautentizací, tedy rámcem, který zařízení odpojí, a to se pak přihlásí k silnějšímu signálu, který nabízí útočník. Na síti s WPA3 tohle nemusí projít: WPA3 vynucuje ochranu správových rámců, která deautentizaci blokuje. Právě proto je odolnost proti přehnání jedna z věcí, které se na testu zkoušejí, ne předpokládají.

Když se oběť na podvržený bod připojí, útočník vidí její provoz a může podstrčit vlastní přihlašovací stránku. U firem se sdíleným heslem stačí evil twin k tomu, aby lidé zadali heslo do falešného portálu. U 802.1X je terč jiný: pokud klient neověřuje certifikát serveru, útočník se za síť vydá a sbírá přihlašovací materiál z pokusu o ověření.

// 04

Slabá konfigurace tam, kde vypadá bezpečně

Čtvrtá kategorie je zákeřná tím, že síť vypadá zabezpečeně a přesto má díru. Jeden případ je 802.1X, kde klient neověřuje certifikát serveru. Enterprise autentizace pak sice běží, ale zařízení se přihlásí i k útočníkovu RADIUS serveru, který se za síť vydává, a vydá mu materiál k prolomení hesla.

Druhá slabina je zastaralé šifrování a sdílené heslo u WPA2. U WPA2-PSK jde při připojení klienta zachytit handshake, u části přístupových bodů i takzvaný PMKID přímo z bodu bez čekání na klienta, a heslo pak lámat offline, mimo síť, kde žádný limit pokusů útočníka nezdržuje. Proti tomu pomáhá dlouhé náhodné heslo, nebo přechod na WPA3 a 802.1X.

Pozor i na WPA3 v přechodném režimu. Aby fungovala starší zařízení, nechá síť vedle WPA3 běžet i WPA2 se stejným heslem, a útočník pak postaví falešný bod jen s WPA2 a stáhne oběť k němu. Síť se tváří jako WPA3, ale zdědí slabiny WPA2. Offline lámání handshaku a PMKID je věc WPA2; proti WPA3 s jeho vlastní autentizací (SAE) tenhle postup nefunguje, a to je důvod přejít na WPA3 celou síť, ne ho jen přidat vedle.

// 05

Co s tím a odkud začít

Náprava se váže na ty čtyři chyby, ne na obecný seznam. Sdílené heslo pro celou firmu nahraďte 802.1X s vlastním přihlášením pro každého; kde to nejde hned, aspoň oddělte hosty a heslo pravidelně měňte. Hostovskou síť dejte do vlastní VLAN s přístupem jen na internet. Certifikát serveru u 802.1X vynuťte k ověření, ať se zařízení nepřipojí k podvrženému bodu. A přejděte na WPA3 celou síť, ne jako přechodný režim vedle WPA2.

K tomu patří sledovat, jestli se v okolí neobjeví přístupový bod s vaším jménem, protože rogue a evil twin se dají zachytit monitoringem. Jde přitom hlavně o nastavení, ne o nákup nové techniky, a dá se to zkontrolovat proti reálnému útoku.

Jestli chcete vědět, co z okolí budovy reálně projde, stojí za to nechat si Wi-Fi otestovat z pozice někoho, kdo je v dosahu signálu. Bezdrát navíc nemusí být cíl, ale vstup: kam vede Wi-Fi jako počáteční přístup, když je útočník jednou uvnitř, ukazuje článek o ransomwaru.

// 06

Stačí složité heslo na firemní Wi-Fi?

U sdíleného hesla nestačí, ani když je složité. Silné heslo ztíží prolomení, ale jeho slabina není síla, nýbrž to, že ho zná celá firma, nemění se a koluje mimo ni. Kdo ho jednou získá, připojí se. Firemní síť proto patří na 802.1X s vlastním přihlášením pro každého, kde odchod člověka řeší zrušení účtu, ne přeheslování celé firmy.

// 07

Je WPA3 bezpečné?

WPA3 je proti WPA2 krok dopředu: má odolnější autentizaci, u které nejde offline lámat heslo z odchyceného handshaku, a vynucuje ochranu správových rámců proti deautentizaci. Rozhoduje ale konfigurace. WPA3 v přechodném režimu nechá vedle sebe běžet i WPA2 se stejným heslem, a tím zdědí jeho slabiny. Bezpečné je WPA3 tehdy, když běží samostatně, ne jako přídavek k WPA2.

// 08

Musí být hostovská Wi-Fi oddělená od firemní?

Ano. Hostovská síť patří do vlastního segmentu s přístupem jen na internet, ne k tiskárnám, sdíleným diskům a interním aplikacím. Bez oddělení se z hosta stává vstup do vnitřní sítě: připojí se kdokoli v dosahu, kdo zná heslo pro hosty, a je ve stejném segmentu jako servery. Segmentace přes VLAN a firewall mezi segmenty je proto minimum, ne nadstandard.

// DALŠÍ KROK

Chcete to samé ověřit u vás?

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.