Bezpieczeństwo IT

Bezpieczeństwo sieci Wi-Fi w firmie —jak chronić się przed atakami

Ponad połowa ataków na firmy wykorzystuje sieć Wi-Fi jako wektor wejścia. Słabo skonfigurowane access pointy, wspólne hasło dla pracowników i gości oraz brak segmentacji sieci to luki, z których korzystają hakerzy. Sprawdź, jak skutecznie zabezpieczyć sieć bezprzewodową w swojej firmie.

11 min czytania
Bezpieczeństwo sieci Wi-Fi w firmie —jak chronić się przed atakami
Najważniejsze informacje z tego artykułu
  • Ponad 52% ataków na firmy jest przeprowadzanych lub ułatwianych przez słabo zabezpieczoną sieć Wi-Fi
  • WEP można złamać w 15 minut — jeśli używasz go w firmie, Twoja sieć jest praktycznie otwarta
  • WPA3 to aktualny standard bezpieczeństwa — upewnij się, że Twoje access pointy go obsługują
  • Audyt bezpieczeństwa sieci Wi-Fi przez DSX.PL kosztuje od 890 zł i wykrywa wszystkie krytyczne luki
  • Segmentacja sieci (VLAN) to jeden z najskuteczniejszych sposobów ograniczenia szkód w razie incydentu

Sieć Wi-Fi stała się tak powszechna w biurach, że przestaliśmy myśleć o niej jako o potencjalnym wektorze ataku. Tymczasem dla cyberprzestępcy słabo zabezpieczony access point to gotowe wejście do całej sieci firmowej: baz danych, systemów finansowych, korespondencji pracowników i danych klientów. Ten artykuł pokaże Ci, jakie zagrożenia naprawdę istnieją i jak skutecznie się przed nimi chronić — bez potrzeby zostania ekspertem od sieci.

52%
Ataków na firmy z udziałem sieci Wi-Fi jako wektora wejścia
15 min
Czas złamania protokołu WEP przy użyciu ogólnodostępnych narzędzi
WPA3
Aktualny standard bezpieczeństwa Wi-Fi — upewnij się, że go używasz
od 890 zł
Audyt sieci Wi-Fi DSX.PL — wykrywamy wszystkie krytyczne luki

Zagrożenia sieci Wi-Fi w firmie — co musisz wiedzieć

Bezpieczeństwo sieci bezprzewodowej jest szczególnie wymagające, bo w odróżnieniu od sieci kablowej — sygnał Wi-Fi "wycieka" poza budynek. Atakujący może siedzieć na parkingu przed biurem lub w kawiarni naprzeciwko i próbować włamać się do Twojej sieci. Poniżej opisujemy najważniejsze typy ataków, z jakimi zmierzają się firmy.

Typ ataku Opis Skutek dla firmy Ochrona
Evil Twin Fałszywy access point o tej samej nazwie (SSID) co sieć firmowa. Pracownicy łączą się z nim zamiast z prawdziwą siecią. Przechwycenie wszystkich danych (loginy, hasła, e-maile, dokumenty) 802.1X/RADIUS, Wireless IDS, VPN
Man-in-the-Middle Atakujący przechwytuje i modyfikuje komunikację między urządzeniem a routerem. Kradzież danych uwierzytelniających, wstrzyknięcie złośliwego kodu HTTPS wszędzie, VPN, certyfikaty, WPA3-SAE
Wardriving Skanowanie sieci Wi-Fi w terenie (samochodem lub pieszo) w celu znalezienia słabo zabezpieczonych sieci. Rejestracja sieci jako potencjalnego celu ataku Ukrycie SSID, silne szyfrowanie, monitoring nieautoryzowanych AP
Ataki WPS Atak na protokół WPS (Wi-Fi Protected Setup) — 8-cyfrowy PIN podatny na atak brute force. Złamanie hasła Wi-Fi w ciągu kilku godzin Wyłącz WPS na wszystkich routerach i access pointach
Deauthentication Attack Atakujący wysyła pakiety deautentykacji, rozłączając urządzenia z sieci i przechwytując "handshake" przy ponownym łączeniu. Zakłócenie pracy, przechwycenie handshake do ataku słownikowego WPA3 (odporne na ten typ ataku), PMF (Protected Management Frames)
Rogue AP Nieautoryzowany access point podłączony do sieci firmowej przez pracownika lub intruza. Ominięcie polityk bezpieczeństwa, nieautoryzowany dostęp do sieci LAN Wireless IDS, monitoring sieci, kontrola portów LAN (802.1X)
🛑
Uwaga: otwarte sieci dla gości to pułapka Wiele firm udostępnia sieć gościnną Wi-Fi bez hasła "dla wygody klientów". To poważny błąd — nawet jeśli jest izolowana od sieci firmowej, otwarta sieć pozwala atakującemu przeprowadzić atak Man-in-the-Middle na innych gości (np. klientów w poczekalni). Minimalne wymaganie: sieć gościnna zawsze z hasłem, zmienianym regularnie.

Segmentacja sieci: VLAN dla pracowników, gości i IoT

Segmentacja sieci polega na podziale infrastruktury sieciowej na logicznie odrębne segmenty (VLAN — Virtual LAN), które są od siebie odizolowane. To jedna z najskuteczniejszych metod ograniczenia "promienia wybuchu" w przypadku incydentu bezpieczeństwa — zainfekowane urządzenie w segmencie IoT nie będzie mogło skomunikować się z serwerem plików w segmencie pracowniczym.

💼
VLAN Pracownicy (VLAN 10)
Komputery i laptopy firmowe, serwery wewnętrzne, drukarki sieciowe. Dostęp do zasobów firmowych, internetu i systemów wewnętrznych. Autentykacja przez 802.1X lub WPA2/WPA3-Enterprise. Najwyższy poziom ochrony.
👤
VLAN Goście (VLAN 20)
Klienci, dostawcy, kandydaci. Dostęp wyłącznie do internetu. Brak dostępu do sieci LAN, zasobów wewnętrznych i innych segmentów. Opcjonalnie: filtrowanie DNS, blokada P2P, ograniczenie pasma. Hasło zmieniane co 1–4 tygodnie.
📷
VLAN IoT (VLAN 30)
Kamery IP, czujniki, smart TV, termostat, systemy alarmowe. Dostęp tylko do niezbędnych usług (np. serwer NVR dla kamer). Blokada dostępu do sieci pracowniczej. Urządzenia IoT to częsty cel ataków ze względu na rzadkie aktualizacje firmware.
🔧
VLAN Zarządzanie (VLAN 99)
Interfejsy zarządzania routerami, przełącznikami i access pointami. Dostęp wyłącznie dla administratorów IT. Całkowita izolacja od innych segmentów. Dostęp przez dedykowany VPN zarządzający.

Wdrożenie segmentacji VLAN wymaga managed switch'y i access pointów obsługujących wiele SSID (każdy SSID mapowany na oddzielny VLAN). To inwestycja, która się zwraca: gdy urządzenie pracownika zostanie zainfekowane ransomware, złośliwe oprogramowanie nie będzie mogło automatycznie rozprzestrzenić się na serwery w innym segmencie sieci.

WEP vs WPA vs WPA2 vs WPA3 — który standard wybrać?

Historia protokołów bezpieczeństwa Wi-Fi to historia kolejnych podatności i poprawek. Zrozumienie różnic między nimi pozwoli Ci ocenić, czy Twoja obecna sieć spełnia wymagania bezpieczeństwa — i co powinieneś zmienić.

Protokół Rok wprow. Szyfrowanie Bezpieczeństwo Czas złamania Czy używać?
WEP 1997 RC4 Krytyczne luki 5–15 minut NIE — całkowity zakaz
WPA (TKIP) 2003 RC4 + TKIP Poważne luki 15 minut – kilka godzin NIE — wycofany
WPA2-TKIP 2004 RC4 + TKIP Słabe Kilka godzin NIE — tylko WPA2-AES
WPA2-AES/CCMP 2004 AES-128 Akceptowalne Tygodnie (słabe hasło: godziny) Dopuszczalne — przejdź na WPA3
WPA3-Personal 2018 AES-256 + SAE Dobre Praktycznie niemożliwe (SAE) TAK — zalecany standard
WPA3-Enterprise 2020 AES-256 + 192-bit Najwyższe Niemożliwe praktycznie TAK — dla firm z wysokimi wymaganiami

WPA3 wprowadza kilka kluczowych ulepszeń w stosunku do WPA2. Najważniejsze to SAE (Simultaneous Authentication of Equals) — nowy protokół uwierzytelniania, który eliminuje ataki słownikowe offline. W WPA2-PSK, jeśli atakujący przechwycił "handshake" podczas łączenia się urządzenia z siecią, może atakować hasło offline (testować miliony haseł bez kontaktu z siecią). WPA3-SAE sprawia, że każda próba autentykacji wymaga interakcji z siecią — co czyni ataki brute force niepraktycznymi.

⚠️
Sprawdź, czy Twoje access pointy obsługują WPA3 Nie wszystkie starsze routery i access pointy obsługują WPA3. Jeśli Twój sprzęt ma więcej niż 4–5 lat, prawdopodobnie obsługuje tylko WPA2. Warto sprawdzić dostępność aktualizacji firmware — część producentów dodała WPA3 do starszych modeli. Jeśli aktualizacja nie jest dostępna, rozważ wymianę sprzętu.

10 kroków bezpiecznej konfiguracji Wi-Fi w firmie

Poniżej znajdziesz listę działań, które każda firma powinna wdrożyć — niezależnie od wielkości. Część z nich zajmuje minuty, inne wymagają kilku godzin pracy administratora. Wszystkie znacząco podnosją poziom bezpieczeństwa sieci bezprzewodowej.

  • Włącz WPA3 (lub WPA2-AES jako minimum) — sprawdź ustawienia każdego access pointa. Upewnij się, że nie masz włączonego trybu zgodności z WEP lub WPA-TKIP — obniżają bezpieczeństwo całej sieci do najsłabszego obsługiwanego standardu.
  • Ustaw silne hasło Wi-Fi — minimum 20 znaków, kombinacja liter (wielkie i małe), cyfr i znaków specjalnych. Wygeneruj hasło losowo (np. przez menedżer haseł). Zmień domyślne hasło routera i access pointa.
  • Zmień domyślną nazwę sieci (SSID) — SSID nie powinien ujawniać nazwy firmy, producenta sprzętu ani lokalizacji. Zamiast "Firma_Kowalski_WiFi" użyj neutralnej nazwy lub ciągu losowych znaków. Ukrycie SSID to dodatkowe utrudnienie (choć nie ochrona sama w sobie).
  • Wyłącz WPS (Wi-Fi Protected Setup) — WPS jest podatny na ataki brute force PIN i powinien być wyłączony na wszystkich urządzeniach. Większość ataków na WPS trwa kilka godzin i jest w pełni zautomatyzowana.
  • Aktualizuj firmware routerów i access pointów — producenci regularnie wydają aktualizacje łatające luki bezpieczeństwa. Ustaw automatyczne aktualizacje lub sprawdzaj nowe wersje co miesiąc. Niezaktualizowany sprzęt sieciowy to jedna z najczęstszych przyczyn incydentów.
  • Zmień domyślne dane logowania do panelu zarządzania — domyślne loginy i hasła (admin/admin, admin/password) są publicznie znane. Zmień je na silne, unikalne i przechowuj w menedżerze haseł.
  • Wdróż segmentację sieci (VLAN) — oddzielna sieć dla pracowników, gości i urządzeń IoT, jak opisano w poprzedniej sekcji. To jedna z najskuteczniejszych metod ograniczenia skutków incydentu.
  • Włącz logi i monitoring sieci — konfiguruj routery do logowania zdarzeń (nowe połączenia, nieudane próby autentykacji). Wysyłaj logi do centralnego serwera log (SIEM lub nawet prosty syslog) i przeglądaj je regularnie.
  • Ograniczaj zasięg sygnału — ustaw moc nadawania tak, by sygnał docierał do niezbędnych pomieszczeń, ale nie wychodził daleko poza budynek. Mniejszy zasięg = mniejsza powierzchnia ataku.
  • Wdróż politykę haseł i zmieniaj je regularnie — hasło sieci pracowniczej powinno być zmieniane co 3–6 miesięcy i zawsze gdy pracownik odchodzi z firmy. Hasło sieci gości — co 1–4 tygodnie w zależności od liczby i rotacji gości.

Kontrola dostępu: RADIUS i 802.1X — dla jakich firm?

Standardowa konfiguracja Wi-Fi z WPA2/WPA3-PSK (Pre-Shared Key) ma fundamentalną wadę: wszyscy użytkownicy korzystają z tego samego hasła. Gdy pracownik odchodzi z firmy lub zostaje skradziony jego laptop, musisz zmienić hasło dla wszystkich — co jest uciążliwe i często pomijane. Rozwiązaniem jest system uwierzytelniania per-użytkownik lub per-urządzenie.

RADIUS i 802.1X — jak to działa

IEEE 802.1X to standard kontroli dostępu do sieci wymagający autentykacji przed przyznaniem dostępu. W środowisku Wi-Fi każde urządzenie próbujące się połączyć musi przedstawić ważne dane uwierzytelniające (najczęściej certyfikat lub login/hasło) do serwera RADIUS.

RADIUS (Remote Authentication Dial-In User Service) to protokół i serwer autentykacji centralnej. Gdy urządzenie próbuje połączyć się z siecią Wi-Fi, access point przekazuje żądanie do serwera RADIUS. Serwer weryfikuje dane uwierzytelniające z katalogiem (Active Directory, LDAP) i odsyła decyzję: dostęp przyznany lub odmówiony. Dodatkowo może przypisać urządzenie do konkretnego VLAN.

Rozwiązanie Jak działa Dla kogo Koszt wdrożenia
WPA2/WPA3-PSK Wspólne hasło dla wszystkich użytkowników Firmy do 10 pracowników, niskie wymagania bezpieczeństwa Brak — wbudowane w router
RADIUS + 802.1X (login/hasło) Każdy pracownik loguje się swoimi danymi (login domenowy) Firmy 10–100+ pracowników z Active Directory 1 500–4 000 zł (wdrożenie serwera RADIUS)
RADIUS + 802.1X (certyfikaty) Każde urządzenie ma certyfikat — silniejsze niż hasła Firmy z wysokimi wymaganiami bezpieczeństwa (finanse, zdrowie, prawo) 3 000–8 000 zł (RADIUS + PKI)
Cloud RADIUS
(np. Aruba ClearPass, Cisco ISE)
Serwer RADIUS jako usługa w chmurze — bez potrzeby lokalnego serwera Firmy zdecentralizowane, MŚP bez własnej infrastruktury serwerowej Abonament 100–500 zł/mies.
🔐
RADIUS pozwala na natychmiastowe odebranie dostępu Gdy pracownik odchodzi z firmy, wystarczy wyłączyć jego konto w Active Directory — automatycznie traci dostęp do sieci Wi-Fi. Nie musisz zmieniać hasła dla wszystkich. Jeśli laptop pracownika zostanie skradziony, możesz natychmiast zablokować dostęp danego certyfikatu lub urządzenia.

Jak przeprowadzić audyt bezpieczeństwa Wi-Fi?

Audyt bezpieczeństwa sieci Wi-Fi to systematyczna ocena wszystkich elementów infrastruktury bezprzewodowej pod kątem luk i podatności. Różni się od zwykłego "sprawdzenia ustawień" — obejmuje aktywne testy penetracyjne i skanowanie, które symulują działania rzeczywistego atakującego.

Co sprawdzamy podczas audytu Wi-Fi w DSX.PL

  • Identyfikacja wszystkich access pointów — zarówno oficjalnych, jak i nieautoryzowanych (rogue AP) podłączonych do sieci firmowej lub działających w jej pobliżu
  • Analiza protokołów szyfrowania — wykrywanie urządzeń używających WEP, WPA-TKIP lub słabych konfiguracji WPA2
  • Testowanie siły hasła — próby ataku słownikowego na przechwycony handshake WPA2 (symulacja ataku offline)
  • Weryfikacja konfiguracji WPS — sprawdzenie, czy WPS jest wyłączony na wszystkich urządzeniach
  • Ocena segmentacji sieci — weryfikacja izolacji VLAN-ów, testowanie czy możliwe jest przejście między segmentami
  • Analiza zasięgu sygnału — mapowanie pokrycia sygnałem i identyfikacja obszarów, gdzie sieć jest dostępna poza budynkiem
  • Testowanie wykrywania Evil Twin — sprawdzenie, czy infrastruktura wykryje fałszywy AP z taką samą nazwą
  • Przegląd logów i monitoringu — ocena aktualności firmware, polityk haseł i procedur reagowania na incydenty
Audyt Wi-Fi DSX.PL — co otrzymujesz Raport poauditowy w języku polskim z opisem wszystkich znalezionych podatności, oceną krytyczności (krytyczna / wysoka / średnia / niska) i konkretnymi zaleceniami naprawczymi. Cena od 890 zł dla małej firmy. Możliwość wykonania audytu w sobotę lub poza godzinami pracy, by nie zakłócać działalności.

Sprawdź swoje Wi-Fi — interaktywna checklista bezpieczeństwa

Zaznacz punkty, które spełnia Twoja sieć. Wynik pokaże Ci aktualny poziom bezpieczeństwa.

Checklista bezpieczeństwa sieci Wi-Fi
Kliknij punkty, które spełnia Twoja sieć firmowa
Używam WPA3 lub WPA2-AES (nie WEP, nie WPA-TKIP)
Hasło sieci Wi-Fi ma minimum 16 znaków (litery + cyfry + znaki specjalne)
WPS jest wyłączony na wszystkich routerach i access pointach
Firmware routerów i AP jest aktualny (aktualizowany regularnie)
Sieć gości jest odizolowana od sieci pracowniczej (osobny VLAN lub router)
Urządzenia IoT mają osobną sieć, oddzieloną od komputerów pracowników
Domyślne hasło panelu zarządzania routera zostało zmienione
Przeprowadzono audyt bezpieczeństwa sieci Wi-Fi w ciągu ostatnich 12 miesięcy
Zaznacz punkty powyżej, aby zobaczyć wynik

Audyt bezpieczeństwa Wi-Fi dla Twojej firmy

Wykrywamy wszystkie luki i dajemy konkretne zalecenia. Działamy w Szczecinie i regionie.

  • Raport po polsku
  • Testy penetracyjne
  • Zalecenia naprawcze
  • od 890 zł

Podsumowanie

Bezpieczeństwo sieci Wi-Fi w firmie to nie jednorazowe działanie, lecz ciągły proces. Włączenie WPA3, segmentacja sieci na VLAN-y, wyłączenie WPS i regularne aktualizacje firmware to fundament, który możesz wdrożyć natychmiast. Dla firm przetwarzających dane wrażliwe — system RADIUS/802.1X i regularny audyt bezpieczeństwa to kolejne warstwy ochrony, które znacząco utrudniają życie potencjalnym napastnikom.

Jeśli nie wiesz, jak bezpieczna jest Twoja sieć Wi-Fi — zacznij od audytu. DSX.PL przeprowadza audyty bezpieczeństwa sieci bezprzewodowej dla firm w Szczecinie i regionie zachodniopomorskim od 890 zł. Skontaktuj się pod numerem +48 570 000 440 lub napisz na [email protected].

Udostępnij artykuł:
📡
Zespół DSX.PL
Specjaliści ds. bezpieczeństwa sieci — Szczecin

Projektujemy i zabezpieczamy infrastrukturę sieciową dla firm w Szczecinie i regionie zachodniopomorskim. Przeprowadzamy audyty Wi-Fi, wdrażamy RADIUS/802.1X i segmentację VLAN. Kontakt: +48 570 000 440.

Potrzebujesz wsparcia IT dla swojej firmy?

Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.

FAQ

Najczęściej zadawane pytania

Jak prawidłowo zabezpieczyć firmową sieć Wi-Fi?
8 zasad: (1) WPA3 Enterprise z RADIUS — każdy pracownik ma własne poświadczenia, nie wspólne hasło, (2) osobne SSID dla pracowników, gości i urządzeń IoT (kamery, drukarki) — segmentacja sieci, (3) ukryte SSID (security through obscurity = dodatkowy koszt, mała korzyść — opcjonalne), (4) MAC address filtering tylko jako uzupełnienie (łatwo obejść), (5) regularne aktualizacje firmware access pointów, (6) monitoring obcych urządzeń, (7) WPS wyłączone, (8) audyt sieci raz na rok.
Czy gościnna sieć Wi-Fi w biurze jest bezpieczna?
Tylko jeśli jest właściwie skonfigurowana. Wymagania: (1) osobny VLAN całkowicie odseparowany od sieci firmowej (nie tylko inne hasło — inny segment IP bez routingu do internal), (2) captive portal z akceptacją regulaminu i logowaniem MAC (RODO — kto był w sieci), (3) ograniczenia pasma (gość nie wykorzystuje całego internetu), (4) firewall blokujący podstawowe ataki (BitTorrent, skanowanie portów), (5) automatyczna sesja max 24h. Bez tego = otwarta brama do firmy.
Jakie urządzenia DSX rekomenduje do firmowego Wi-Fi?
Trzy poziomy: (1) Mała firma (do 5 access pointów): UniFi (Ubiquiti) — najlepszy stosunek cena/funkcjonalność, kontroler self-hosted, brak miesięcznych opłat. (2) Średnia firma (5–30 AP): UniFi z UDM Pro lub Aruba Instant On. (3) Duże firmy z wymogami enterprise: Cisco Meraki (subskrypcja!) lub Aruba (HPE). DSX serwisuje wszystkie trzy ekosystemy. Unikaj: konsumenckich D-Linków, TP-Linków w trybie firmowym.
Jak często zmieniać hasło do firmowego Wi-Fi?
Najlepsza praktyka 2026: NIE zmieniać haseł cyklicznie — to obniża bezpieczeństwo (ludzie zapisują hasła na kartkach). Zamiast tego: (1) wdrożyć WPA3 Enterprise z indywidualnymi kontami (wtedy zwolnienie pracownika = wyłączenie konta, nie zmiana hasła dla wszystkich), (2) zmieniać hasło tylko po incydencie bezpieczeństwa lub odejściu osoby która je znała, (3) bardzo długie hasła (20+ znaków, generowane). Zalecenia NIST 2025.
Co zrobić jeśli ktoś włamał się do firmowego Wi-Fi?
Procedura: (1) odłącz wszystkie urządzenia od sieci (wyłącz radio AP), (2) sprawdź logi access pointów i firewalla — jakie urządzenia, jakie zachowanie, jakie cele ruchu, (3) zmień wszystkie hasła Wi-Fi, jeśli RADIUS — sprawdź czy nie ma fałszywych kont, (4) zmień hasła kont które logowały się przez Wi-Fi (mogą być przechwycone), (5) audyt całej infrastruktury sieciowej (włamanie do Wi-Fi to często pierwszy etap większego ataku), (6) zgłoszenie do CERT jeśli wynikły konsekwencje.

Potrzebujesz konsultacji?

Porozmawiajmy o Twoim procesie

DSX od 2002 roku wdraża IT i automatyzację AI w firmach w Szczecinie i okolicach. Bezpłatna diagnoza — 30 minut.

Umów diagnozę