無線網路的方便背後是風險
無線網路讓機關同仁不必受限於網路孔位,也讓洽公民眾與會議來賓能便利上網,但這份方便的背後,藏著實體網路少有的風險。無線訊號會穿透牆面向外擴散,只要在訊號涵蓋範圍內,任何人都可能嘗試連上機關的網路。如果無線網路的設計不當,例如公務與來賓共用同一個網路、密碼過於簡單、或連上就能存取內部系統,那麼一個坐在大樓外的攻擊者,就可能不需要進到機關內部,便悄悄踏入機關的網路環境。因此無線網路的資安,重點在於嚴謹的分流與存取控管。
把不同用途的無線網路分開
最基本也最重要的原則,是依照使用者身分與設備用途,把無線網路切分成彼此隔離的區塊:
- 公務無線網路:僅供機關同仁使用,可存取內部辦公資源,採較嚴格的身分驗證。
- 來賓無線網路:供洽公民眾與會議來賓使用,只能連上網際網路,與公務網段完全隔離。
- 物聯網設備網路:門禁、監控、感測與各式智慧設備自成一區,避免這些設備成為入侵跳板。
這樣的分流設計,能確保即使來賓網路或物聯網區出現問題,也不會直接波及承載公務與個資的核心網段。
存取控管的幾個層次
光是分流還不夠,每個無線網路都應搭配適當強度的存取控管:
- 身分驗證:公務網路建議採用個人帳號驗證,而非全機關共用一組密碼,方便追蹤與回收權限。
- 加密傳輸:採用受支援的無線加密標準,避免傳輸內容遭側錄。
- 來賓管理:來賓網路可採定期更換的密碼或限時憑證,避免密碼長期外流被濫用。
- 設備納管:對連上公務網路的設備進行辨識與管理,減少未授權的私人設備接入。
無線設備本身的安全維護
無線基地台與控制器本身也是需要維護的設備,若疏於管理同樣會成為破口。常被忽略的維護重點包括:變更基地台的預設管理密碼,避免任何人以出廠帳密登入;定期更新韌體以修補已知漏洞;關閉用不到的功能與服務,縮小可被攻擊的面向;以及合理規劃訊號涵蓋範圍與功率,避免訊號無謂地大範圍外洩到建築物之外。
訊號涵蓋與部署規劃
無線網路的品質與安全,也和實體部署息息相關。機關辦公空間常有隔間、樓層與死角,若基地台配置不當,容易出現訊號涵蓋不均、部分區域收訊不良的情形,同仁為了上網可能自行接私人分享器,反而製造出未受控管的無線熱點。合理的做法,是先勘查空間、評估人數與使用密度,再規劃基地台的數量與位置,讓涵蓋足夠、又不過度外溢,同時杜絕私接設備的需求。
把無線網路納入整體資安治理
無線網路不應被當成獨立於整體資安之外的附屬功能,而要納入機關的資產台帳與資安管理。每一台基地台的位置、韌體版本、設定與管理狀態都應列管,並與網路分區、存取紀錄一併檢視。當機關能清楚掌握全部無線設備的狀態,就能在出現異常連線或設備時迅速察覺與處理。
無線網路設備採購的規劃夥伴
要落實分流與存取控管,選對支援多網段、身分驗證與集中管理的無線設備是重要前提。上伊美服務政府機關與學校多年,熟悉機關辦公與教學空間的無線網路需求,能協助評估基地台配置、比對支援分流與控管功能的機型,並提供符合機關採購流程的報價明細。機關無線網路建置與設備採購需求,歡迎來電(02)2733-0720或加入LINE洽詢,我們會依空間條件與使用人數提供合適的設備建議。