Audit sicurezza WiFi aziendale: Guida 2026
WiFi

Audit sicurezza WiFi aziendale: Guida 2026

La tua rete WiFi è sicura? Scopri come condurre un audit di sicurezza wireless e proteggere la tua azienda da intrusioni.

Redazione Sicurezza - Hackers for Hire
5 min di lettura
Argomenti
sicurezza
wireless
audit
networking

La rete WiFi aziendale è spesso il punto più debole della sicurezza perimetrale. Configurazioni errate, password deboli e protocolli obsoleti la rendono un bersaglio facile.

Vulnerabilità WiFi comuni

Problemi frequenti:

  • WPA2 senza 802.1X - Password condivisa troppo semplice
  • SSID nascosto - Falsa sicurezza, facilmente rilevabile
  • Rogue access points - AP non autorizzati collegati alla rete
  • Evil twin - AP malevoli che impersonano reti legittime
  • Guest network mal segmentata - Accesso alla rete interna
  • WPS abilitato - Vulnerabile a brute force in poche ore

Best practice WiFi enterprise

Autenticazione

  • WPA3 Enterprise dove possibile
  • 802.1X con RADIUS
  • Certificati per autenticazione
  • Rotazione credenziali

Architettura

  • Segmentazione VLAN
  • Rete guest isolata
  • Wireless IDS/IPS
  • Monitoring continuo

Conclusione

La sicurezza WiFi richiede un approccio multilivello che combini autenticazione forte, crittografia robusta e monitoraggio continuo.

Richiedi un audit WiFi

I nostri esperti possono valutare la sicurezza della tua rete wireless e identificare vulnerabilità.

Richiedi audit

Domande frequenti

WPA3 è più sicuro di WPA2?

Sì, WPA3 offre protezione migliore contro attacchi offline e forward secrecy. Tuttavia, WPA2 Enterprise con 802.1X rimane sicuro.

Ambito, autorizzazione scritta e metodo di valutazione

Un assessment wireless legittimo comincia prima di accendere qualunque radio: servono l'elenco delle sedi, il perimetro degli SSID autorizzati e l'autorizzazione scritta del proprietario dell'infrastruttura. Solo con quel documento l'attività è tracciabile e i risultati sono utilizzabili in sede di audit o di contenzioso.

Il metodo combina tre elementi. La cattura passiva registra beacon frame, probe request e handshake dei client legittimi senza interferire. I tentativi controllati verificano configurazioni e credenziali solo entro i limiti del contratto, ad esempio la resistenza di una PSK debole o il funzionamento del portale captive. La revisione di configurazione legge controller, punti d'accesso, VLAN e policy di autenticazione direttamente dai sistemi, senza fidarsi delle impostazioni dichiarate.

Trattamento dei dati radio raccolti

Le catture contengono indirizzi MAC e identificatori di dispositivi di dipendenti e ospiti: sono dati personali. Vanno raccolte per una finalità definita, conservate su supporto cifrato, con registro degli accessi e periodo di ritenzione, e cancellate alla scadenza concordata. Il trattamento ricade nell'art. 32 GDPR e, per le reti che erogano servizi essenziali, nelle indicazioni di NIS2 (D.Lgs. 138/2024).

Da PSK a WPA2/WPA3-Enterprise: autenticazione per dispositivo

Una chiave precondivisa (PSK) usata da centinaia di dispositivi non permette di revocare l'accesso al singolo terminale smarrito senza cambiare la chiave per tutti. WPA2-Enterprise e WPA3-Enterprise con 802.1X spostano l'autenticazione su un'identità per utente o per dispositivo: un certificato revocato isola un solo soggetto e il RADIUS registra chi si è connesso e quando.

Tra i metodi EAP, EAP-TLS con certificato per dispositivo è il più robusto perché autentica in modo reciproco client e server. PEAP-MSCHAPv2 resta diffuso per compatibilità ma non autentica il client con certificato. WPA3-Enterprise aggiunge protezioni del canale più solide dove i client lo supportano.

Onboarding BYOD, ospiti e IoT

L'onboarding è la parte che in pratica fallisce più spesso. Un flusso documentato comprende registrazione del dispositivo, rilascio del certificato con scadenza definita, revoca al termine del rapporto o in caso di smarrimento, e un percorso distinto per i dispositivi che non possono installare certificati, come molti apparati IoT. Ogni categoria va su un SSID dedicato: dipendenti, ospiti, IoT e management non condividono lo stesso accesso.

Segmentazione, isolamento degli ospiti e rete di management

Un SSID è un confine di fiducia solo se accompagnato da una VLAN e da regole firewall. La rete ospiti va separata da quella aziendale anche con l'isolamento dei client, così che un dispositivo ospite non possa parlare con gli altri sulla stessa WLAN. Il portale captive va progettato per non conservare credenziali in chiaro e per raccogliere un consenso informato degli utenti.

IoT e appliance di management richiedono una rete a parte: spesso non supportano 802.1X, non ricevono aggiornamenti e restano in produzione per anni. Isolarli limita il raggio d'azione di un apparato compromesso.

Rogue AP, evil twin, site survey e inventario

Il monitoraggio deve rilevare access point non autorizzati, evil twin e tentativi di de-autenticazione verso i client. Un WIPS confronta ciò che trasmette con l'inventario autorizzato e segnala le deviazioni; i frame di de-autenticazione vanno osservati perché possono indicare un tentativo di forzare i client su un access point controllato dall'attaccante.

La site survey verifica la copertura e la fuoriuscita del segnale oltre i confini dell'edificio: un segnale forte all'esterno espone la rete a chi non dovrebbe riceverla. L'inventario aggiornato degli apparati e dei dispositivi autorizzati è il presupposto di tutto: senza sapere cosa dovrebbe essere connesso, ogni anomalia resta invisibile.

Report, retest e obblighi di conformità

Ogni rilievo va documentato con severità, posizione fisica o logica, evidenza tecnica e rimedio operativo. Il report elenca raccomandazioni prioritarie, responsabili e tempi attesi, e si chiude con un retest programmato: un controllo è funzionante solo quando un secondo test indipendente lo dimostra.

La postura wireless alimenta i requisiti di conformità: l'art. 32 GDPR chiede misure adeguate al rischio e PCI DSS 4.x impone requisiti specifici per le reti senza fili nel perimetro di pagamento, dall'autenticazione all'inventario degli access point. Per un assessment con autorizzazione documentata si rimanda alla pagina contatti e agli approfondimenti del blog.

Pannello di monitoraggio Sphnix

Monitora messaggi, posizione, social e segnali di attività con un pannello autorizzato.

Prova Sphnix →

Funzioni Sphnix correlate:

Servizi professionali

Esplora servizi di cybersecurity per audit, recupero, forense e rafforzamento difensivo.

Vedi servizi →

Hai domande? I nostri esperti sono pronti ad aiutarti.

Contattaci per una consulenza gratuita →

Domande frequenti

Sì, WPA3 offre protezione migliore contro attacchi offline e forward secrecy. Tuttavia, WPA2 Enterprise con 802.1X rimane sicuro.

Condividi questo articolo

Stai visualizzando una versione in cache di questo articolo. Aggiornamenti potrebbero apparire presto.