Mạng WiFi là một phần quan trọng trong hoạt động hàng ngày của doanh nghiệp. Nếu không được bảo mật đúng cách, mạng này có thể khiến công ty đối mặt với rủi ro nghiêm trọng.

Bảo mật WiFi là gì?

WiFi cho phép các thiết bị kết nối Internet không cần dây cáp, nhưng việc gửi thông tin qua không trung tạo ra một điểm xâm nhập tiềm ẩn cho kẻ tấn công.

Bảo mật WiFi là hoạt động bảo vệ mạng không dây để giữ cho thông tin nhạy cảm được riêng tư. Đối với các doanh nghiệp, rủi ro sẽ cao hơn, khiến việc bảo mật mạng doanh nghiệp mạnh mẽ trở thành ưu tiên hàng đầu.

Mạng công ty phải:

  • Bảo vệ dữ liệu nhạy cảm như bí mật kinh doanh, hồ sơ tài chính và thông tin nhân viên.
  • Hỗ trợ nhiều thiết bị cùng lúc mà không làm suy yếu tính bảo mật.
  • Tuân thủ các yêu cầu nghiêm ngặt về mặt pháp lý và quy định.

Các mối đe dọa bảo mật WiFi phổ biến

Bảo mật mạng doanh nghiệp yếu kém sẽ mở đường cho các rủi ro nghiêm trọng. Dưới đây là những rủi ro phổ biến nhất:

Evil twin (điểm phát sóng WiFi giả mạo)

Giả mạo Evil twin(cửa sổ mới) là một loại tấn công trung gian(cửa sổ mới) phổ biến, trong đó hacker thiết lập một điểm phát sóng WiFi giả mạo rất thuyết phục. Sau khi kết nối, tin tặc có thể chặn lưu lượng hoặc chuyển hướng đến các trang web lừa đảo độc hại để dụ nhập thông tin đăng nhập.

Packet sniffing (nghe lén gói tin)

Kẻ tấn công sử dụng phần mềm đặc biệt để thu thập thông tin truyền qua mạng không dây bảo mật kém. Mặc dù HTTPS giúp giảm thiểu rủi ro này, thông tin nhạy cảm vẫn có thể bị lộ nếu không áp dụng các biện pháp phòng ngừa thích hợp, chẳng hạn như sử dụng VPN(cửa sổ mới) hoặc WPA3.

Bơm phần mềm độc hại qua WiFi không an toàn

Tội phạm mạng có thể sử dụng các mạng mở hoặc bảo mật kém để cài đặt phần mềm độc hại(cửa sổ mới) (như mã độc tống tiền hoặc phần mềm gián điệp) lên bất kỳ thiết bị nào đang kết nối, sau đó có thể lây lan ra toàn bộ hệ thống nội bộ.

Các điểm truy cập giả mạo

Điểm truy cập giả mạo là một thiết bị trái phép hoặc không an toàn trên mạng công ty, chẳng hạn như việc nhân viên cắm một bộ định tuyến giá rẻ. Các thiết bị này có thể hoạt động như một cổng sau, vượt qua hệ thống bảo mật và mở đường trực tiếp cho kẻ tấn công xâm nhập vào hệ thống nội bộ và dữ liệu.

Cách bảo mật WiFi trong 9 bước

Tạo nhiều lớp bảo vệ cho mạng bằng cách thực hiện theo chín bước sau.

Bước 1: Bảo mật vật lý cho bộ định tuyến

Bảo mật mạng bắt đầu từ thiết bị vật lý. Nếu ai đó có thể tiếp cận bộ định tuyến, họ có thể đặt lại bộ định tuyến để khôi phục các cài đặt gốc không an toàn.

  • Đặt bộ định tuyến ở khu vực an toàn và được khóa với quyền truy cập hạn chế, như phòng máy chủ hoặc văn phòng quản lý.

Bước 2: Thay đổi tất cả thông tin đăng nhập mặc định

Các bộ định tuyến thường đi kèm with tên người dùng và mật khẩu quản trị viên mặc định, chẳng hạn như admin và password. Những thông tin này rất phổ biến và giúp kẻ tấn công dễ dàng xâm nhập.

  • Với Proton Pass, có thể tạo các thông tin đăng nhập ngẫu nhiên, mạnh mẽ và lưu trữ chúng an toàn trong một kho được chia sẻ, nhờ đó nhóm IT có thể truy cập mà không gặp rủi ro.

Bước 3: Sử dụng mã hóa WPA3 và cụm mật khẩu mạnh

Mã hóa bảo vệ dữ liệu truyền qua WiFi. Hãy thiết lập bộ định tuyến thành WPA3(cửa sổ mới) (hoặc ít nhất là WPA2-AES) để xáo trộn toàn bộ lưu lượng.

Bước 4: Luôn cập nhật firmware của bộ định tuyến

Firmware là phần mềm chạy bộ định tuyến. Các nhà sản xuất phát hành các bản cập nhật để khắc phục các lỗ hổng bảo mật, và việc sử dụng firmware lỗi thời là một rủi ro phổ biến.

  • Tìm tùy chọn Cập nhật chương trình cơ sở trong bảng quản trị của bộ định tuyến. Nếu có thể, hãy kích hoạt cập nhật tự động. Nếu không, hãy đặt lời nhắc kiểm tra các bản cập nhật thường xuyên.

Bước 5: Tạo các mạng riêng biệt cho khách và nhân viên

Mạng nội bộ của doanh nghiệp kết nối với các tài nguyên nhạy cảm của công ty. Khách và khách hàng tuyệt đối không được phép truy cập mạng này.

  • Kích hoạt tính năng Mạng khách trên bộ định tuyến để tạo một mạng cô lập cho khách truy cập. Bằng cách đó, bảo mật nội bộ sẽ không bị xâm phạm.

Bước 6: Ẩn tên mạng nội bộ (SSID)

Không cần thiết phải công khai tên mạng chính, hay còn gọi là SSID(cửa sổ mới). Việc ẩn SSID sẽ không ngăn chặn được tất cả các cuộc tấn công, và đây chỉ là kỹ thuật che giấu hơn là một biện pháp phòng vệ thực sự, nhưng việc này sẽ hạn chế nguy cơ trở thành mục tiêu rõ ràng.

  • Trong cài đặt của bộ định tuyến, hãy tắt Phát sóng SSID cho mạng nội bộ chính. Nên bật phát sóng cho mạng khách. Nhân viên có thể kết nối bằng cách nhập tên mạng thủ công.

Bước 7: Kích hoạt tường lửa và vô hiệu hóa WPS

Nhiều bộ định tuyến có các tính năng bảo mật nâng cao không được cấu hình để bảo mật tối đa ngay từ đầu.

  • Đảm bảo tường lửa tích hợp của bộ định tuyến đã được kích hoạt. Ngoài ra, cũng nên tìm và vô hiệu hóa các tính năng rủi ro như WPS (WiFi Protected Setup), Quản trị từ xa và UPnP(cửa sổ mới) (Universal Plug and Play).

Bước 8: Yêu cầu sử dụng VPN doanh nghiệp cho tất cả các kết nối

Một Mạng riêng ảo bổ sung thêm một lớp bảo vệ khác bằng cách mã hóa toàn bộ lưu lượng giữa thiết bị và internet. Ngay cả khi ai đó có quyền truy cập vào WiFi, dữ liệu vẫn không thể đọc được.

  • Yêu cầu nhân viên sử dụng VPN dành cho doanh nghiệp cho mọi kết nối của công ty, bao gồm mạng khách và làm việc từ xa. Với Proton VPN, toàn bộ lưu lượng được bảo mật đầu cuối, giữ cho dữ liệu doanh nghiệp luôn riêng tư ở bất kỳ nơi nào kết nối.

Bước 9: Giám sát và kiểm tra mạng WiFi

Bảo mật WiFi là một nhiệm vụ liên tục. Ngay cả những biện pháp phòng thủ tốt nhất cũng phải được xem xét lại và điều chỉnh thường xuyên để duy trì hiệu quả. Điều này càng trở nên quan trọng hơn khi công ty phát triển và mạng WiFi hỗ trợ nhiều thiết bị hơn.

  • Xem xét nhật ký bộ định tuyến và các thiết bị đã kết nối để phát hiện bất kỳ điều gì bất thường.
  • Chạy kiểm tra định kỳ hoặc thử nghiệm xâm nhập để đảm bảo các biện pháp phòng thủ vẫn hoạt động hiệu quả.
  • Thiết lập cảnh báo (nếu được hỗ trợ) cho các nỗ lực truy cập trái phép hoặc các thiết bị giả mạo.

Bảo mật thông tin đăng nhập WiFi bằng Proton Pass

Proton Pass là một trình quản lý mật khẩu doanh nghiệp an toàn giúp đội ngũ thực hiện các phương pháp bảo mật tốt nhất mà không gặp rắc rối. Tạo, lưu trữ và chia sẻ ngay lập tức các cụm mật khẩu bộ định tuyến và WiFi phức tạp trong một kho đã mã hóa đầu cuối.