Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.

Disegnare WLAN con finalità distinte

NIST SP 800-153 collega la sicurezza della WLAN all’intero ciclo di vita di client, access point e controller. Prima della configurazione si definiscono utenti, dispositivi, copertura, capacità e risorse raggiungibili.

La rete ospiti dovrebbe raggiungere Internet senza attraversare le reti interne. Dispositivi IoT, stampanti e apparati con gestione limitata richiedono una zona dedicata con accesso soltanto ai servizi necessari.

  • WLAN aziendale per dispositivi gestiti
  • WLAN ospiti isolata dalla rete interna
  • Zona IoT e stampanti con flussi limitati
  • Rete amministrativa per la gestione
  • SSID, VLAN e policy coerenti tra loro

Proteggere identità e configurazione

Per l’accesso aziendale è preferibile un’autenticazione individuale integrata con directory o certificati quando il contesto lo consente. Una chiave condivisa rende più difficile revocare un solo utente e attribuire correttamente gli accessi.

Access point e controller devono avere credenziali amministrative separate, aggiornamenti, backup della configurazione e protocolli di gestione sicuri. Funzioni obsolete o non utilizzate vanno disabilitate e le configurazioni sottoposte a controllo delle modifiche.

  • Autenticazione individuale per gli utenti interni
  • Cifratura e protocolli supportati e aggiornati
  • MFA per le console amministrative quando disponibile
  • Inventario di access point e versioni firmware
  • Revoca e rotazione pianificate

Misurare copertura e anomalie

Copertura e sicurezza sono collegate: potenza e posizionamento eccessivi estendono il segnale oltre le aree necessarie, mentre zone deboli inducono soluzioni improvvisate. Una survey considera planimetria, interferenze, densità e reti esterne.

Il monitoraggio deve individuare access point non autorizzati, cambi di configurazione, autenticazioni anomale e dispositivi inattesi. Riesami periodici verificano che ospiti e IoT non abbiano ottenuto nuovi percorsi verso servizi interni.

Domande frequenti

Nascondere l’SSID protegge la rete?+

No. Può ridurre la visibilità casuale, ma non sostituisce autenticazione, cifratura, segmentazione e monitoraggio.

Gli ospiti possono stare sulla stessa VLAN degli utenti?+

È sconsigliato: la rete ospiti dovrebbe essere separata e limitata a Internet o alle sole risorse esplicitamente necessarie.

Una password condivisa è sempre sbagliata?+

Può essere inevitabile per alcuni dispositivi, ma riduce tracciabilità e revoca selettiva. Va limitata al segmento appropriato e gestita con rotazione e controlli compensativi.

Fonti istituzionali

Approfondisci nel sito