News

Other articles

Monday 8 February 2010
Article  Voice encryption standard takes a beating

Friday 5 February 2010
Article  Military importance of cyber recognised

Wednesday 3 February 2010
Article  NFC security takes a step closer

Wednesday 3 February 2010
In Brief  City University launches CIO Masters course

Friday 29 January 2010
Article  Utility networks: A security nightmare

Wednesday 27 January 2010
Article  iPhone 4 OS to increase security stakes

Tuesday 26 January 2010
Audio Podcast  IFMAP - Future Standard of Network Devices? Part 2

Monday 25 January 2010
Audio Podcast  IFMAP - Future Standard of Network Devices? Part 1

Friday 22 January 2010
In Brief  No business IT assets by 2012?

Wednesday 20 January 2010
Article  Operation Aurora 'nothing new'

Tuesday 19 January 2010
Audio Podcast  Criminal Access to Health Records

Monday 18 January 2010
Audio Podcast  The Problem with Security Awareness Education

Wednesday 6 January 2010
Article  SecurityVibes biggest stories of 2009

Tuesday 29 December 2009
Audio Podcast  Web 2.0 Social Networks in Court and Legislation

Wednesday 23 December 2009
Article  Social and SEO attacks, DDoS key vectors in 2010
In Brief

Où l'on reparle de PCI et le WiFi

Written by Jerome Saiz (SecurityVibes)
Published on Thursday 16 July 2009
0 comment(s) | Subnetwork France
 

Le PCI Security Standards Council viendrait de publier une série de recommandations destinées à la sécurité des réseaux sans-fil (PCI Data Security Standard Wireless Guidelines). Le document détaillerait les bonnes pratiques en matière de réseaux Wi-Fi dans le cadre d'une infrastructure soumise à PCI-DSS.

L'usage du conditionnel s'impose ici car nous n'avons pas obtenu ce document à l'heure de notre rédaction, et le site officiel du PCI Security Standards Council n'y fait (encore) aucune référence. Mais de nombreux articles de la presse anglo-saxonne en ligne (souvent identiques, hélas) s'en font déjà l'écho.

Toutefois, PCI 1.2 - disponible depuis octobre 2008 - traite déjà du sujet. Et d'ailleurs, la majorité des exemples mentionnés par les articles de presse du jour n'est qu'un rappel des règles existantes.

Il n'empêche qu'il n'est pas inutile de revenir sur le sujet. Le conseil PCI aborde plusieurs axes de contrôles spécifiques au Wi-Fi. Tout d'abord la détection des points d'accès non autorisés, via un scan tous les trimestres. Puis surtout la mise en place d'une politique claire d'installation des AP, afin que les collaborateurs sachent ce qui n'est pas permis (et où !).

Le conseil suggère également de ne pas se contenter d'isoler les réseaux sans-fil du CDE par un simple VLAN, mais plutôt par un pare-feu qui reconnaisse le protocole 802.11 (et bien entendu, l'exigence de supervision des journaux posée par PCI-DSS s'applique ici aussi)

Les nouvelles recommandations du Conseil PCI détailleraient cependant mieux les mesures de protection de la borne elle-même (protéger physiquement son accès) et sa configuration (ne pas laisser la configuration par défaut, ne pas indiquer le nom de l'entreprise dans le SSID, désactiver le reset d'usine de la borne, etc...). Elles ne seraient toutefois pas (encore) obligatoires.

Et il va sans dire, enfin, que l'authentification WEP et à proscrire (PCI l'interdit pour les nouvelles implémentations depuis le mois de mars cette année, et pour celles qui l'utilisent encore devront avoir migré, par exemple vers IEEE 802.11i, au 30 juin 2010). Les équipements doivent en outre être en mesure de supporter le chiffrement AES et les protocoles WPA / WPA2.

Our members have posted 0 comments about this article. Only members can view and submit new comments.
Related contents
Advertising
Related Questions & Answers
Companies
Most commented
Most Popular
+
 
Related companies
Global Security Mag (1 fans)
Read members opinions and rate Global Security Mag too !
Ratings  0
F-secure
Read members opinions and rate F-secure too !
Ratings  0
Bigfix
Read members opinions and rate Bigfix too !
Ratings  0
Search
Our RSS Feeds
Subscribe to our RSS feeds for free !
Social Web