La rete WiFi aziendale è spesso il punto più debole della sicurezza perimetrale. Configurazioni errate, password deboli e protocolli obsoleti la rendono un bersaglio facile.
Vulnerabilità WiFi comuni
Problemi frequenti:
- WPA2 senza 802.1X - Password condivisa troppo semplice
- SSID nascosto - Falsa sicurezza, facilmente rilevabile
- Rogue access points - AP non autorizzati collegati alla rete
- Evil twin - AP malevoli che impersonano reti legittime
- Guest network mal segmentata - Accesso alla rete interna
- WPS abilitato - Vulnerabile a brute force in poche ore
Best practice WiFi enterprise
Autenticazione
- WPA3 Enterprise dove possibile
- 802.1X con RADIUS
- Certificati per autenticazione
- Rotazione credenziali
Architettura
- Segmentazione VLAN
- Rete guest isolata
- Wireless IDS/IPS
- Monitoring continuo
Conclusione
La sicurezza WiFi richiede un approccio multilivello che combini autenticazione forte, crittografia robusta e monitoraggio continuo.
Richiedi un audit WiFi
I nostri esperti possono valutare la sicurezza della tua rete wireless e identificare vulnerabilità.
Richiedi auditDomande frequenti
WPA3 è più sicuro di WPA2?
Sì, WPA3 offre protezione migliore contro attacchi offline e forward secrecy. Tuttavia, WPA2 Enterprise con 802.1X rimane sicuro.
Ambito, autorizzazione scritta e metodo di valutazione
Un assessment wireless legittimo comincia prima di accendere qualunque radio: servono l'elenco delle sedi, il perimetro degli SSID autorizzati e l'autorizzazione scritta del proprietario dell'infrastruttura. Solo con quel documento l'attività è tracciabile e i risultati sono utilizzabili in sede di audit o di contenzioso.
Il metodo combina tre elementi. La cattura passiva registra beacon frame, probe request e handshake dei client legittimi senza interferire. I tentativi controllati verificano configurazioni e credenziali solo entro i limiti del contratto, ad esempio la resistenza di una PSK debole o il funzionamento del portale captive. La revisione di configurazione legge controller, punti d'accesso, VLAN e policy di autenticazione direttamente dai sistemi, senza fidarsi delle impostazioni dichiarate.
Trattamento dei dati radio raccolti
Le catture contengono indirizzi MAC e identificatori di dispositivi di dipendenti e ospiti: sono dati personali. Vanno raccolte per una finalità definita, conservate su supporto cifrato, con registro degli accessi e periodo di ritenzione, e cancellate alla scadenza concordata. Il trattamento ricade nell'art. 32 GDPR e, per le reti che erogano servizi essenziali, nelle indicazioni di NIS2 (D.Lgs. 138/2024).
Da PSK a WPA2/WPA3-Enterprise: autenticazione per dispositivo
Una chiave precondivisa (PSK) usata da centinaia di dispositivi non permette di revocare l'accesso al singolo terminale smarrito senza cambiare la chiave per tutti. WPA2-Enterprise e WPA3-Enterprise con 802.1X spostano l'autenticazione su un'identità per utente o per dispositivo: un certificato revocato isola un solo soggetto e il RADIUS registra chi si è connesso e quando.
Tra i metodi EAP, EAP-TLS con certificato per dispositivo è il più robusto perché autentica in modo reciproco client e server. PEAP-MSCHAPv2 resta diffuso per compatibilità ma non autentica il client con certificato. WPA3-Enterprise aggiunge protezioni del canale più solide dove i client lo supportano.
Onboarding BYOD, ospiti e IoT
L'onboarding è la parte che in pratica fallisce più spesso. Un flusso documentato comprende registrazione del dispositivo, rilascio del certificato con scadenza definita, revoca al termine del rapporto o in caso di smarrimento, e un percorso distinto per i dispositivi che non possono installare certificati, come molti apparati IoT. Ogni categoria va su un SSID dedicato: dipendenti, ospiti, IoT e management non condividono lo stesso accesso.
Segmentazione, isolamento degli ospiti e rete di management
Un SSID è un confine di fiducia solo se accompagnato da una VLAN e da regole firewall. La rete ospiti va separata da quella aziendale anche con l'isolamento dei client, così che un dispositivo ospite non possa parlare con gli altri sulla stessa WLAN. Il portale captive va progettato per non conservare credenziali in chiaro e per raccogliere un consenso informato degli utenti.
IoT e appliance di management richiedono una rete a parte: spesso non supportano 802.1X, non ricevono aggiornamenti e restano in produzione per anni. Isolarli limita il raggio d'azione di un apparato compromesso.
Rogue AP, evil twin, site survey e inventario
Il monitoraggio deve rilevare access point non autorizzati, evil twin e tentativi di de-autenticazione verso i client. Un WIPS confronta ciò che trasmette con l'inventario autorizzato e segnala le deviazioni; i frame di de-autenticazione vanno osservati perché possono indicare un tentativo di forzare i client su un access point controllato dall'attaccante.
La site survey verifica la copertura e la fuoriuscita del segnale oltre i confini dell'edificio: un segnale forte all'esterno espone la rete a chi non dovrebbe riceverla. L'inventario aggiornato degli apparati e dei dispositivi autorizzati è il presupposto di tutto: senza sapere cosa dovrebbe essere connesso, ogni anomalia resta invisibile.
Report, retest e obblighi di conformità
Ogni rilievo va documentato con severità, posizione fisica o logica, evidenza tecnica e rimedio operativo. Il report elenca raccomandazioni prioritarie, responsabili e tempi attesi, e si chiude con un retest programmato: un controllo è funzionante solo quando un secondo test indipendente lo dimostra.
La postura wireless alimenta i requisiti di conformità: l'art. 32 GDPR chiede misure adeguate al rischio e PCI DSS 4.x impone requisiti specifici per le reti senza fili nel perimetro di pagamento, dall'autenticazione all'inventario degli access point. Per un assessment con autorizzazione documentata si rimanda alla pagina contatti e agli approfondimenti del blog.
Pannello di monitoraggio Sphnix
Monitora messaggi, posizione, social e segnali di attività con un pannello autorizzato.
Prova Sphnix →Funzioni Sphnix correlate:
Servizi professionali
Esplora servizi di cybersecurity per audit, recupero, forense e rafforzamento difensivo.
Vedi servizi →Hai domande? I nostri esperti sono pronti ad aiutarti.
Contattaci per una consulenza gratuita →Domande frequenti
Sì, WPA3 offre protezione migliore contro attacchi offline e forward secrecy. Tuttavia, WPA2 Enterprise con 802.1X rimane sicuro.


