- Ponad 52% ataków na firmy jest przeprowadzanych lub ułatwianych przez słabo zabezpieczoną sieć Wi-Fi
- WEP można złamać w 15 minut — jeśli używasz go w firmie, Twoja sieć jest praktycznie otwarta
- WPA3 to aktualny standard bezpieczeństwa — upewnij się, że Twoje access pointy go obsługują
- Audyt bezpieczeństwa sieci Wi-Fi przez DSX.PL kosztuje od 890 zł i wykrywa wszystkie krytyczne luki
- Segmentacja sieci (VLAN) to jeden z najskuteczniejszych sposobów ograniczenia szkód w razie incydentu
Sieć Wi-Fi stała się tak powszechna w biurach, że przestaliśmy myśleć o niej jako o potencjalnym wektorze ataku. Tymczasem dla cyberprzestępcy słabo zabezpieczony access point to gotowe wejście do całej sieci firmowej: baz danych, systemów finansowych, korespondencji pracowników i danych klientów. Ten artykuł pokaże Ci, jakie zagrożenia naprawdę istnieją i jak skutecznie się przed nimi chronić — bez potrzeby zostania ekspertem od sieci.
Zagrożenia sieci Wi-Fi w firmie — co musisz wiedzieć
Bezpieczeństwo sieci bezprzewodowej jest szczególnie wymagające, bo w odróżnieniu od sieci kablowej — sygnał Wi-Fi "wycieka" poza budynek. Atakujący może siedzieć na parkingu przed biurem lub w kawiarni naprzeciwko i próbować włamać się do Twojej sieci. Poniżej opisujemy najważniejsze typy ataków, z jakimi zmierzają się firmy.
| Typ ataku | Opis | Skutek dla firmy | Ochrona |
|---|---|---|---|
| Evil Twin | Fałszywy access point o tej samej nazwie (SSID) co sieć firmowa. Pracownicy łączą się z nim zamiast z prawdziwą siecią. | Przechwycenie wszystkich danych (loginy, hasła, e-maile, dokumenty) | 802.1X/RADIUS, Wireless IDS, VPN |
| Man-in-the-Middle | Atakujący przechwytuje i modyfikuje komunikację między urządzeniem a routerem. | Kradzież danych uwierzytelniających, wstrzyknięcie złośliwego kodu | HTTPS wszędzie, VPN, certyfikaty, WPA3-SAE |
| Wardriving | Skanowanie sieci Wi-Fi w terenie (samochodem lub pieszo) w celu znalezienia słabo zabezpieczonych sieci. | Rejestracja sieci jako potencjalnego celu ataku | Ukrycie SSID, silne szyfrowanie, monitoring nieautoryzowanych AP |
| Ataki WPS | Atak na protokół WPS (Wi-Fi Protected Setup) — 8-cyfrowy PIN podatny na atak brute force. | Złamanie hasła Wi-Fi w ciągu kilku godzin | Wyłącz WPS na wszystkich routerach i access pointach |
| Deauthentication Attack | Atakujący wysyła pakiety deautentykacji, rozłączając urządzenia z sieci i przechwytując "handshake" przy ponownym łączeniu. | Zakłócenie pracy, przechwycenie handshake do ataku słownikowego | WPA3 (odporne na ten typ ataku), PMF (Protected Management Frames) |
| Rogue AP | Nieautoryzowany access point podłączony do sieci firmowej przez pracownika lub intruza. | Ominięcie polityk bezpieczeństwa, nieautoryzowany dostęp do sieci LAN | Wireless IDS, monitoring sieci, kontrola portów LAN (802.1X) |
Segmentacja sieci: VLAN dla pracowników, gości i IoT
Segmentacja sieci polega na podziale infrastruktury sieciowej na logicznie odrębne segmenty (VLAN — Virtual LAN), które są od siebie odizolowane. To jedna z najskuteczniejszych metod ograniczenia "promienia wybuchu" w przypadku incydentu bezpieczeństwa — zainfekowane urządzenie w segmencie IoT nie będzie mogło skomunikować się z serwerem plików w segmencie pracowniczym.
Wdrożenie segmentacji VLAN wymaga managed switch'y i access pointów obsługujących wiele SSID (każdy SSID mapowany na oddzielny VLAN). To inwestycja, która się zwraca: gdy urządzenie pracownika zostanie zainfekowane ransomware, złośliwe oprogramowanie nie będzie mogło automatycznie rozprzestrzenić się na serwery w innym segmencie sieci.
WEP vs WPA vs WPA2 vs WPA3 — który standard wybrać?
Historia protokołów bezpieczeństwa Wi-Fi to historia kolejnych podatności i poprawek. Zrozumienie różnic między nimi pozwoli Ci ocenić, czy Twoja obecna sieć spełnia wymagania bezpieczeństwa — i co powinieneś zmienić.
| Protokół | Rok wprow. | Szyfrowanie | Bezpieczeństwo | Czas złamania | Czy używać? |
|---|---|---|---|---|---|
| WEP | 1997 | RC4 | Krytyczne luki | 5–15 minut | NIE — całkowity zakaz |
| WPA (TKIP) | 2003 | RC4 + TKIP | Poważne luki | 15 minut – kilka godzin | NIE — wycofany |
| WPA2-TKIP | 2004 | RC4 + TKIP | Słabe | Kilka godzin | NIE — tylko WPA2-AES |
| WPA2-AES/CCMP | 2004 | AES-128 | Akceptowalne | Tygodnie (słabe hasło: godziny) | Dopuszczalne — przejdź na WPA3 |
| WPA3-Personal | 2018 | AES-256 + SAE | Dobre | Praktycznie niemożliwe (SAE) | TAK — zalecany standard |
| WPA3-Enterprise | 2020 | AES-256 + 192-bit | Najwyższe | Niemożliwe praktycznie | TAK — dla firm z wysokimi wymaganiami |
WPA3 wprowadza kilka kluczowych ulepszeń w stosunku do WPA2. Najważniejsze to SAE (Simultaneous Authentication of Equals) — nowy protokół uwierzytelniania, który eliminuje ataki słownikowe offline. W WPA2-PSK, jeśli atakujący przechwycił "handshake" podczas łączenia się urządzenia z siecią, może atakować hasło offline (testować miliony haseł bez kontaktu z siecią). WPA3-SAE sprawia, że każda próba autentykacji wymaga interakcji z siecią — co czyni ataki brute force niepraktycznymi.
10 kroków bezpiecznej konfiguracji Wi-Fi w firmie
Poniżej znajdziesz listę działań, które każda firma powinna wdrożyć — niezależnie od wielkości. Część z nich zajmuje minuty, inne wymagają kilku godzin pracy administratora. Wszystkie znacząco podnosją poziom bezpieczeństwa sieci bezprzewodowej.
- Włącz WPA3 (lub WPA2-AES jako minimum) — sprawdź ustawienia każdego access pointa. Upewnij się, że nie masz włączonego trybu zgodności z WEP lub WPA-TKIP — obniżają bezpieczeństwo całej sieci do najsłabszego obsługiwanego standardu.
- Ustaw silne hasło Wi-Fi — minimum 20 znaków, kombinacja liter (wielkie i małe), cyfr i znaków specjalnych. Wygeneruj hasło losowo (np. przez menedżer haseł). Zmień domyślne hasło routera i access pointa.
- Zmień domyślną nazwę sieci (SSID) — SSID nie powinien ujawniać nazwy firmy, producenta sprzętu ani lokalizacji. Zamiast "Firma_Kowalski_WiFi" użyj neutralnej nazwy lub ciągu losowych znaków. Ukrycie SSID to dodatkowe utrudnienie (choć nie ochrona sama w sobie).
- Wyłącz WPS (Wi-Fi Protected Setup) — WPS jest podatny na ataki brute force PIN i powinien być wyłączony na wszystkich urządzeniach. Większość ataków na WPS trwa kilka godzin i jest w pełni zautomatyzowana.
- Aktualizuj firmware routerów i access pointów — producenci regularnie wydają aktualizacje łatające luki bezpieczeństwa. Ustaw automatyczne aktualizacje lub sprawdzaj nowe wersje co miesiąc. Niezaktualizowany sprzęt sieciowy to jedna z najczęstszych przyczyn incydentów.
- Zmień domyślne dane logowania do panelu zarządzania — domyślne loginy i hasła (admin/admin, admin/password) są publicznie znane. Zmień je na silne, unikalne i przechowuj w menedżerze haseł.
- Wdróż segmentację sieci (VLAN) — oddzielna sieć dla pracowników, gości i urządzeń IoT, jak opisano w poprzedniej sekcji. To jedna z najskuteczniejszych metod ograniczenia skutków incydentu.
- Włącz logi i monitoring sieci — konfiguruj routery do logowania zdarzeń (nowe połączenia, nieudane próby autentykacji). Wysyłaj logi do centralnego serwera log (SIEM lub nawet prosty syslog) i przeglądaj je regularnie.
- Ograniczaj zasięg sygnału — ustaw moc nadawania tak, by sygnał docierał do niezbędnych pomieszczeń, ale nie wychodził daleko poza budynek. Mniejszy zasięg = mniejsza powierzchnia ataku.
- Wdróż politykę haseł i zmieniaj je regularnie — hasło sieci pracowniczej powinno być zmieniane co 3–6 miesięcy i zawsze gdy pracownik odchodzi z firmy. Hasło sieci gości — co 1–4 tygodnie w zależności od liczby i rotacji gości.
Kontrola dostępu: RADIUS i 802.1X — dla jakich firm?
Standardowa konfiguracja Wi-Fi z WPA2/WPA3-PSK (Pre-Shared Key) ma fundamentalną wadę: wszyscy użytkownicy korzystają z tego samego hasła. Gdy pracownik odchodzi z firmy lub zostaje skradziony jego laptop, musisz zmienić hasło dla wszystkich — co jest uciążliwe i często pomijane. Rozwiązaniem jest system uwierzytelniania per-użytkownik lub per-urządzenie.
RADIUS i 802.1X — jak to działa
IEEE 802.1X to standard kontroli dostępu do sieci wymagający autentykacji przed przyznaniem dostępu. W środowisku Wi-Fi każde urządzenie próbujące się połączyć musi przedstawić ważne dane uwierzytelniające (najczęściej certyfikat lub login/hasło) do serwera RADIUS.
RADIUS (Remote Authentication Dial-In User Service) to protokół i serwer autentykacji centralnej. Gdy urządzenie próbuje połączyć się z siecią Wi-Fi, access point przekazuje żądanie do serwera RADIUS. Serwer weryfikuje dane uwierzytelniające z katalogiem (Active Directory, LDAP) i odsyła decyzję: dostęp przyznany lub odmówiony. Dodatkowo może przypisać urządzenie do konkretnego VLAN.
| Rozwiązanie | Jak działa | Dla kogo | Koszt wdrożenia |
|---|---|---|---|
| WPA2/WPA3-PSK | Wspólne hasło dla wszystkich użytkowników | Firmy do 10 pracowników, niskie wymagania bezpieczeństwa | Brak — wbudowane w router |
| RADIUS + 802.1X (login/hasło) | Każdy pracownik loguje się swoimi danymi (login domenowy) | Firmy 10–100+ pracowników z Active Directory | 1 500–4 000 zł (wdrożenie serwera RADIUS) |
| RADIUS + 802.1X (certyfikaty) | Każde urządzenie ma certyfikat — silniejsze niż hasła | Firmy z wysokimi wymaganiami bezpieczeństwa (finanse, zdrowie, prawo) | 3 000–8 000 zł (RADIUS + PKI) |
| Cloud RADIUS (np. Aruba ClearPass, Cisco ISE) |
Serwer RADIUS jako usługa w chmurze — bez potrzeby lokalnego serwera | Firmy zdecentralizowane, MŚP bez własnej infrastruktury serwerowej | Abonament 100–500 zł/mies. |
Jak przeprowadzić audyt bezpieczeństwa Wi-Fi?
Audyt bezpieczeństwa sieci Wi-Fi to systematyczna ocena wszystkich elementów infrastruktury bezprzewodowej pod kątem luk i podatności. Różni się od zwykłego "sprawdzenia ustawień" — obejmuje aktywne testy penetracyjne i skanowanie, które symulują działania rzeczywistego atakującego.
Co sprawdzamy podczas audytu Wi-Fi w DSX.PL
- Identyfikacja wszystkich access pointów — zarówno oficjalnych, jak i nieautoryzowanych (rogue AP) podłączonych do sieci firmowej lub działających w jej pobliżu
- Analiza protokołów szyfrowania — wykrywanie urządzeń używających WEP, WPA-TKIP lub słabych konfiguracji WPA2
- Testowanie siły hasła — próby ataku słownikowego na przechwycony handshake WPA2 (symulacja ataku offline)
- Weryfikacja konfiguracji WPS — sprawdzenie, czy WPS jest wyłączony na wszystkich urządzeniach
- Ocena segmentacji sieci — weryfikacja izolacji VLAN-ów, testowanie czy możliwe jest przejście między segmentami
- Analiza zasięgu sygnału — mapowanie pokrycia sygnałem i identyfikacja obszarów, gdzie sieć jest dostępna poza budynkiem
- Testowanie wykrywania Evil Twin — sprawdzenie, czy infrastruktura wykryje fałszywy AP z taką samą nazwą
- Przegląd logów i monitoringu — ocena aktualności firmware, polityk haseł i procedur reagowania na incydenty
Sprawdź swoje Wi-Fi — interaktywna checklista bezpieczeństwa
Zaznacz punkty, które spełnia Twoja sieć. Wynik pokaże Ci aktualny poziom bezpieczeństwa.
Audyt bezpieczeństwa Wi-Fi dla Twojej firmy
Wykrywamy wszystkie luki i dajemy konkretne zalecenia. Działamy w Szczecinie i regionie.
- Raport po polsku
- Testy penetracyjne
- Zalecenia naprawcze
- od 890 zł
Podsumowanie
Bezpieczeństwo sieci Wi-Fi w firmie to nie jednorazowe działanie, lecz ciągły proces. Włączenie WPA3, segmentacja sieci na VLAN-y, wyłączenie WPS i regularne aktualizacje firmware to fundament, który możesz wdrożyć natychmiast. Dla firm przetwarzających dane wrażliwe — system RADIUS/802.1X i regularny audyt bezpieczeństwa to kolejne warstwy ochrony, które znacząco utrudniają życie potencjalnym napastnikom.
Jeśli nie wiesz, jak bezpieczna jest Twoja sieć Wi-Fi — zacznij od audytu. DSX.PL przeprowadza audyty bezpieczeństwa sieci bezprzewodowej dla firm w Szczecinie i regionie zachodniopomorskim od 890 zł. Skontaktuj się pod numerem +48 570 000 440 lub napisz na [email protected].
Potrzebujesz wsparcia IT dla swojej firmy?
Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.