Безопасность 9 мин чтения

Корпоративный Wi-Fi: как чужое устройство крадёт данные

Одна плоская сеть, где касса, камеры, бухгалтерия и гостевой Wi-Fi живут вместе, — это открытая дверь. Разбираю, как через сеть утекают данные и как её правильно разделить.

Wi-Fiсетькибербезопасностьизоляция2026

Коротко (TL;DR)

  • Плоская сеть, где касса, камеры, бухгалтерия и гостевой Wi-Fi живут вместе, — это одна большая дыра: взлом любого узла открывает доступ ко всему.
  • Главная практика — сегментация: разделить сеть на изолированные зоны (рабочие места, касса, камеры и IoT, гости, серверы) и по умолчанию закрыть трафик между ними.
  • Касса и камеры видеонаблюдения обязаны жить в отдельных сегментах — это самые частые точки входа для злоумышленника.
  • Гостевой Wi-Fi нужно изолировать от рабочей сети, а публичный доступ в РФ требует идентификации пользователя — сверяйтесь с актуальной редакцией закона.
  • Чужие роутеры и поддельные точки доступа — неконтролируемые дыры; их выявляют аудитом эфира и запрещают регламентом.

Меня зовут Чимитдоржи Дарижапов, я занимаюсь информационной безопасностью для малого и среднего бизнеса. Ко мне часто приходят с одной и той же историей: «У нас же есть пароль на Wi-Fi, что ещё нужно?» А нужно многое. Пароль на точку доступа защищает только от того, кто хочет бесплатно посидеть в интернете с улицы. Он никак не спасает, если внутри вашей сети касса, камеры, бухгалтерский компьютер и телефон случайного гостя видят друг друга напрямую. В этой статье я разберу без теории и заумных терминов, как устроена типичная «дырявая» сеть в офисе или магазине и что с ней делать на практике — так, чтобы это понял владелец бизнеса, а не только системный администратор.

Почему плоская сеть — это дыра

Плоская сеть — это когда все устройства подключены к одному роутеру и находятся в общем адресном пространстве. Проще говоря, всё видит всё. Кассовый терминал, ноутбук бухгалтера, IP-камеры, сетевой принтер, склад с приёмкой товара и гостевой Wi-Fi для посетителей — всё это в одной общей комнате без перегородок. Пока ничего не случилось, кажется, что так удобно: настроил один раз и забыл. Проблема в том, что безопасность такой сети равна безопасности её самого слабого звена.

Разберём на живых примерах. Посетитель зашёл в кафе, подключился к гостевому Wi-Fi, а на его ноутбуке живёт вирус-шифровальщик. Если сеть плоская, этот заражённый ноутбук в тот же момент видит кассу и может попробовать до неё дотянуться. Другой сценарий: вы поставили дешёвые IP-камеры видеонаблюдения с прошивкой десятилетней давности и паролем «admin/admin». Такая камера — это маленький компьютер в вашей сети. Злоумышленник взламывает её из интернета, а дальше использует как плацдарм: с камеры он уже внутри и спокойно осматривается, ищет бухгалтерию и кассу.

Суть проблемы одна: в плоской сети взлом любого узла — самого дешёвого, самого незаметного — открывает дорогу ко всему остальному. Вы можете идеально защитить кассу, но если рядом висит уязвимый принтер или чужой телефон, вся защита кассы обесценивается. Именно поэтому первое, с чего я начинаю аудит, — это вопрос: «А кто с кем в вашей сети вообще может разговаривать?» Ответ почти всегда: «Все со всеми». Это и есть дыра.

Как через Wi-Fi крадут данные

Чтобы понимать, зачем нужна настройка, полезно знать, как именно происходят атаки. Я специально не гружу техническими деталями — важен принцип.

Перехват трафика в открытой или слабой сети. Если гостевая сеть открыта или защищена слабым паролем, данные, которые ходят по воздуху, можно подслушать. Современные сайты шифруют соединение, но далеко не всё и не всегда. В слабой сети злоумышленник, сидящий за соседним столиком, может собирать куски трафика.

Подбор пароля Wi-Fi. Короткий или словарный пароль вроде названия компании подбирается автоматическими инструментами за разумное время. После этого чужой человек уже внутри вашей сети — и если она плоская, он видит всё.

Устройство-посредник (человек посередине). Атакующий вклинивается между вашим устройством и роутером и пропускает трафик через себя, читая и подменяя его. В незащищённой сети это делается несложно.

Уязвимые IoT-устройства. Камеры, принтеры, умные розетки, терминалы — всё это устройства с собственной прошивкой, которую почти никто не обновляет. Каждое из них — потенциальная точка входа. Взломали принтер — получили ногу в двери вашей сети.

Подключение через гостевой Wi-Fi без изоляции. Если гость технически находится в той же сети, что и рабочие компьютеры, то любой посетитель — это уже полулегальный участник вашей внутренней сети. Ему даже взламывать ничего не надо, вы сами его впустили.

Заметьте: почти все эти сценарии становятся по-настоящему опасными именно из-за отсутствия разделения. Перехватить трафик в гостевой сети неприятно, но если гостевая сеть изолирована, дальше кассы и бухгалтерии атакующий не пройдёт. Отсюда следует главный практический вывод.

Сегментация: разделяем сеть

Сегментация — это разделение одной большой сети на несколько изолированных зон, которые по умолчанию не видят друг друга. Технически это делается через так называемые VLAN — виртуальные сети внутри одного оборудования. Но вам как владельцу важна не аббревиатура, а принцип: вместо одной общей комнаты вы строите здание с отдельными кабинетами и запертыми дверями между ними.

Я обычно делю сеть офиса или магазина минимум на пять зон:

Сегмент сетиЧто в нёмПочему изолируем
Рабочие местаКомпьютеры сотрудников, бухгалтерия, рабочие ноутбукиЗдесь ценные данные и доступ к учётным системам — держим подальше от всего остального
Касса и платёжные терминалыКассовые аппараты, эквайринг, POS-терминалыЭто деньги и платёжные данные; любой чужой доступ сюда критичен
Камеры и IoTIP-камеры, принтеры, умные устройства, датчикиСамые уязвимые устройства с редко обновляемой прошивкой — частая точка входа
Гостевой Wi-FiУстройства посетителей и клиентовЧужие непроверенные устройства не должны видеть ничего вашего
СерверыФайловый сервер, внутренние сервисы, базы данныхСердце инфраструктуры — доступ только тому, кому он реально нужен

Главный принцип звучит так: между сегментами трафик закрыт по умолчанию, а открывается только то, что действительно нужно для работы. Это называется «принцип наименьших привилегий», но по-человечески — «запрещено всё, кроме прямо разрешённого». Например, компьютеру бухгалтера может понадобиться доступ к серверу с базой 1С — эту дверь мы открываем. А вот доступ от гостевой сети к кассе не нужен никогда — эта дверь заперта наглухо. Управлять такими правилами и раскатывать одинаковые настройки на несколько точек удобно централизованно, например через управление Wi-Fi через OpenWISP.

Отдельно подчеркну про кассу и камеры, потому что это две самые болезненные зоны. Касса — это платёжные данные и прямой путь к деньгам. Она обязана жить в собственном сегменте, где нет ни гостей, ни камер, ни личных телефонов сотрудников. В идеале касса вообще общается только с тем, с кем ей нужно для проведения оплат, и ни с кем больше. Камеры видеонаблюдения — обратная история: сами по себе они данных не хранят, но это самые уязвимые устройства в сети. Их обязательно выносят в отдельный сегмент, чтобы взломанная камера не стала мостиком к кассе или бухгалтерии. Когда касса и камеры разведены по разным изолированным зонам, взлом одной из них перестаёт быть катастрофой для всего бизнеса.

Гостевая сеть по закону

Гостевой Wi-Fi для клиентов — это хорошо и правильно, но с двумя условиями. Первое — техническое: гостевая сеть должна быть полностью изолирована от рабочей. Посетитель, подключившийся к вашему Wi-Fi, не должен видеть ни кассу, ни рабочие компьютеры, ни сервер. Более того, в правильно настроенной гостевой сети клиенты обычно не видят даже друг друга — так их устройства защищены от соседей по залу.

Второе условие — юридическое. В России предоставление публичного доступа в интернет связано с требованием идентификации пользователя, как правило по номеру телефона. То есть просто раздавать открытый Wi-Fi всем подряд без какой-либо идентификации — это зона правового риска. Я сознательно не привожу здесь номера конкретных постановлений и точные суммы штрафов: нормативная база периодически меняется, и любые цифры быстро устаревают. Обязательно сверяйтесь с актуальной редакцией законодательства или с юристом. Подробнее о том, как это устроено на практике, я разбирал в отдельном материале про гостевой Wi-Fi по закону.

Технически идентификация чаще всего реализуется через captive-портал — это та самая страница, которая открывается при подключении к гостевой сети и просит ввести номер телефона, получить код по СМС и согласиться с правилами. Такой портал одновременно решает две задачи: выполняет требование по идентификации и даёт вам контроль над тем, кто и сколько пользуется вашей сетью. Настроить его один раз несложно, а спит спокойнее и владелец, и клиент.

Чужие точки доступа

Даже идеально настроенную сеть способен подорвать один сотрудник с добрыми намерениями. Классика: «В дальнем углу склада плохо ловит Wi-Fi, я принёс из дома роутер и воткнул его в розетку — теперь ловит отлично». Проблема в том, что этот роутер никто не настраивал по правилам безопасности: пароль на нём стоит домашний или вообще стандартный, прошивка старая, изоляции никакой. Через такую самодельную точку в вашу тщательно разделённую сеть открывается прямая неконтролируемая дыра, мимо всех перегородок.

Второй сценарий опаснее и делается уже намеренно. Злоумышленник ставит поддельную точку доступа с точно таким же именем сети (SSID), как у вас. Устройства сотрудников и клиентов, привыкшие подключаться к знакомому имени, цепляются к фальшивке автоматически — и весь их трафик идёт через оборудование атакующего. Человек уверен, что сидит в корпоративном Wi-Fi, а на деле его данные проходят через чужие руки.

Как с этим бороться на практике. Во-первых, инвентаризация: у вас должен быть список всех легальных точек доступа — сколько их, где стоят, как называются. Всё, чего в списке нет, — подозрительно. Во-вторых, периодический аудит эфира: с помощью простых инструментов раз в какое-то время осматривается радиоэфир в помещении, и если появляется незнакомая точка или дубль вашего имени сети — это повод разобраться. В-третьих, регламент: во внутренних правилах должно быть прямо написано, что подключать личное сетевое оборудование к корпоративной сети запрещено. Тогда история про «роутер из дома» просто не случится, потому что сотрудник знает, что так нельзя.

Чек-лист настройки

Соберу всё сказанное в практический список. По нему можно пройтись самому или отдать его тому, кто настраивает вашу сеть.

  • Сменить пароли по умолчанию. На всех роутерах, камерах, принтерах, терминалах стандартные логины и пароли меняются в первую очередь. «admin/admin» — это открытая дверь.
  • Включить WPA2 или WPA3 и поставить стойкий пароль. Длинный, не словарный, не название компании. Для рабочей и гостевой сети — разные пароли.
  • Разделить сеть на сегменты. Отдельные SSID и VLAN для гостей, кассы, камер, рабочих мест. Трафик между сегментами закрыт по умолчанию.
  • Обновлять прошивки. Роутеры, камеры, сетевое оборудование получают обновления не просто так — в них закрывают дыры. Проверяйте регулярно.
  • Отключить WPS. Эта функция «быстрого подключения по кнопке» — известная точка ослабления, её лучше выключить.
  • Скрыть или переименовать техническую сеть. Служебные сети не должны иметь говорящих имён вроде «Касса-магазина» — это подсказка для атакующего.
  • Вести список легальных точек доступа. Чтобы любую чужую точку было видно сразу.
  • Проводить регулярный аудит. Раз в квартал осмотреть эфир, проверить настройки, обновления и список устройств.

Этот список закрывает подавляющее большинство типовых проблем. Он не требует дорогого оборудования — почти всё делается на том, что у вас уже есть, вопрос только в правильной настройке.

Частые вопросы

Нужен ли отдельный роутер для гостей или хватит настройки? В большинстве случаев отдельное железо не нужно. Современные роутеры и точки доступа умеют создавать несколько изолированных сетей на одном устройстве. Важна не покупка второго роутера, а правильная настройка изоляции между гостевой и рабочей сетью.

Как изолировать кассу? Вынести её в отдельный сегмент (VLAN), где нет ни гостей, ни камер, ни личных устройств сотрудников. Между этим сегментом и остальными оставить открытыми только те соединения, которые реально нужны для проведения оплат, всё прочее запретить.

Опасны ли камеры видеонаблюдения в сети? Да, это одни из самых уязвимых устройств: старые прошивки, стандартные пароли, доступ из интернета. Сами по себе они не хранят критичных данных, но взломанная камера легко становится точкой входа. Поэтому камеры всегда держат в отдельном изолированном сегменте.

Законна ли гостевая сеть без идентификации? Публичный доступ в интернет в России связан с требованием идентифицировать пользователя, обычно по номеру телефона через captive-портал. Открытая сеть без идентификации — это правовой риск. Конкретные нормы меняются, поэтому сверяйтесь с актуальной редакцией закона или с юристом.

Как найти чужую точку доступа? Ведите список своих легальных точек и периодически осматривайте радиоэфир простыми инструментами. Незнакомое имя сети или дубль вашего SSID — сигнал разобраться. Плюс запрет в регламенте на подключение личного оборудования снимает большую часть проблемы заранее.

Достаточно ли всего этого, если сотрудники работают удалённо? Настройка офисной сети закрывает офис, но удалённые сотрудники подключаются из дома и кафе, где ваших правил нет. Для них нужны отдельные меры — об этом я писал в материале про кибербезопасность удалённой команды.

Коротко о главном

Безопасность корпоративного Wi-Fi — это не про один волшебный пароль, а про грамотное разделение. Плоская сеть, где всё видит всё, опасна тем, что взлом самого слабого устройства открывает доступ ко всему бизнесу сразу. Решение — сегментация: развести кассу, камеры, рабочие места, серверы и гостей по изолированным зонам и по умолчанию закрыть трафик между ними, открывая только необходимое. Отдельного внимания требуют касса и камеры, гостевая сеть с изоляцией и идентификацией по закону, а также контроль над тем, чтобы в вашей сети не появлялись чужие и самодельные точки доступа.

Хорошая новость в том, что почти всё это делается на уже имеющемся оборудовании — вопрос в правильной настройке, а не в бюджете. Если вы хотите разделить и защитить сеть офиса или магазина, напишите мне — проведём аудит вашей сети и настроим её так, чтобы касса, камеры, бухгалтерия и гости жили каждый за своей запертой дверью.

Услуги по теме

Безопасность корпоративной сети

  • Поиск чужих точек доступа
  • Изоляция касс, камер и гостей
  • Настройка гостевой сети по закону
  • Аудит и регламент доступа

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключ 449 готовых IT-решений для бизнеса Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультация Смотреть каталог