Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для сфери освіти

Інтерактивні симуляції, узгоджені з FERPA, для шкільних округів K-12, закладів вищої освіти та EdTech-команд. Фішинг, програми-вимагачі, BEC, смішинг і робота з даними учнів, зіставлені з FERPA, GLBA та законами штатів про конфіденційність учнів.

Чому школам потрібно більше, ніж одна презентація про FERPA на рік

Освіта вже три роки поспіль є публічним сектором США, який програми-вимагачі атакують найчастіше; у загальному заліку її випереджає лише охорона здоров’я. Карта кіберінцидентів K12 SIX фіксує сотні публічно розкритих атак програм-вимагачів на школи K-12 з 2016 року, а EDUCAUSE відстежує подібний тиск на мережі вищої освіти. Більшість інцидентів починається з фішингового листа вчителю, IT-адміністратору або працівнику відділу фінансової допомоги.

FERPA не містить дослівної вимоги щодо навчання, але настанови Міністерства освіти США та більшість акредитаційних органів очікують, що школи навчатимуть персонал захищати персональні дані з освітніх записів. Заклади вищої освіти, які працюють з федеральною фінансовою допомогою студентам, підпадають під GLBA Safeguards Rule, що вимагає письмової програми інформаційної безпеки із задокументованим навчанням працівників. Закони штатів (SOPIPA в Каліфорнії та подібні закони для K-12 у понад 30 штатах) додають окремі зобов’язання.

RansomLeak надає навчання, яке відповідає очікуванням FERPA, GLBA Safeguards Rule, контролям NIST 800-171 для досліджень за федеральними грантами, COPPA для сервісів K-12 для дітей до 13 років і законам штатів про конфіденційність учнів. Інтерактивні 3D-симуляції відпрацьовують рішення, які шкільний персонал ухвалює насправді: BEC з перенаправленням плати за навчання, смішинг із «безкоштовним підручником», проникнення програми-вимагача через поштову скриньку вчителя, спроба обійти MFA на порталі оцінок.

Загрози, характерні для сфери освіти

1

Програми-вимагачі в шкільних округах K-12

K12 SIX фіксує атаки програм-вимагачів на рівні округів майже в кожному штаті. Більшість починається з фішингового листа, який відкрив учитель або працівник канцелярії. Навчання, що відпрацьовує звичку «спершу повідомити, потім відкривати», окуповує вартість програми після першого ж відверненого інциденту.

2

Фішинг облікових даних SIS і порталів оцінок

Інформаційні системи учнів (PowerSchool, Infinite Campus, Banner, Workday Student) зберігають повні записи про учнів і дані про оцінки. Зловмисники надсилають фішинг викладачам і реєстраторам, щоб зібрати облікові дані. Персоналу потрібно розпізнавати шаблони, характерні саме для цих систем.

3

BEC для перенаправлення плати за навчання та фінансової допомоги

Бухгалтерії та відділи фінансової допомоги у вищій освіті обробляють мільйони у вигляді плати за навчання, повернень і федеральної допомоги. BEC-зловмисники видають себе за студентів, які просять змінити рахунок для повернення коштів, або за постачальників, які змінюють реквізити для переказу. Фінансовому персоналу потрібна практика на сценаріях, а не загальні нагадування про фішинг.

4

Смішинг, націлений на студентів і батьків

Фейкові пропозиції підручників, фейкові повідомлення про оплату навчання та фейкові стипендії надходять студентам і батькам у SMS. Командам підтримки та приймальним комісіям потрібна звичка перевіряти й чіткий шлях ескалації, коли родини повідомляють про шахрайство.

5

Викрадення дослідницьких даних та обхід MFA

Дослідницькі університети, що зберігають дані федеральних грантів, стикаються з розвідкою з боку державних угруповань і спробами викрасти облікові дані. Викладачам і дослідникам-аспірантам потрібне навчання щодо шквалу push-запитів-запитів, а не одноразова інструкція з налаштування MFA.

Стандарти й регуляції, які охоплює ця сторінка

Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі сфери освіти.

FERPA

Закон Family Educational Rights and Privacy Act захищає освітні записи учнів. Міністерство освіти та більшість акредитаційних органів очікують, що школи навчатимуть персонал з доступом до персональних даних з освітніх записів правилам конфіденційності, контролю доступу та розкриття інформації.

GLBA Safeguards Rule (вища освіта)

Заклади вищої освіти, які беруть участь у федеральних програмах фінансової допомоги студентам, є фінансовими установами за GLBA. Safeguards Rule згідно з 16 CFR § 314 вимагає письмової програми інформаційної безпеки з визначеними елементами навчання працівників.

Закони штатів про конфіденційність учнів

SOPIPA (Каліфорнія), New York Education Law 2-d, Connecticut PA 16-189, Colorado HB 16-1423 і понад 30 подібних законів додають до FERPA окремі обов’язки щодо навчання, договорів і реагування на витоки.

COPPA (K-12, діти до 13 років)

Школи, які за COPPA діють як представники батьків при наданні згоди, повинні навчати персонал, що налаштовує відносини з EdTech-постачальниками, оцінює політики конфіденційності та працює з даними учнів до 13 років.

NIST 800-171 (дослідницькі дані)

Університети, які отримують федеральні дослідницькі гранти з контрольованою несекретною інформацією (CUI), дотримуються NIST 800-171, що вимагає навчання з кібербезпеки для персоналу, який працює з CUI, згідно з контролем 3.2.

Підібрані вправи для галузі сфери освіти

Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.

Фішинг

Більшість інцидентів з програмами-вимагачами та викраденням облікових даних в освіті починається з фішингу. Це вправа з найбільшою віддачею для викладачів, персоналу та студентів-працівників.

Читати посібник

Програми-вимагачі

Показує IT-персоналу та керівникам шкільних округів, як ухвалювати рішення про стримування, куди звітувати та яких дій уникати під час активного інциденту в школі K-12 чи кампусі.

Читати посібник

Компрометація корпоративної електронної пошти (BEC)

Адаптовано для бухгалтерів, працівників фінансової допомоги, відділу розрахунків з постачальниками та ролей з управління постачальниками, де відбувається перенаправлення плати за навчання та шахрайство з поверненнями.

Читати посібник

Смішинг

Приймальні комісії, реєстратори та команди підтримки отримують повідомлення про фейкові SMS щодо підручників, оплати навчання та стипендій, націлені на студентів і батьків. Вправа вибудовує чіткий шлях ескалації.

Читати посібник

Соціальна інженерія

Працівникам рецепції, навчальним консультантам та IT-службі підтримки потрібна практика на сценаріях особистого й телефонного претекстингу від фейкових батьків, студентів та аудиторів.

Читати посібник

Налаштування MFA та найкращі практики

Охоплює втому від MFA-запитів, бомбардування push-сповіщеннями та ризики підміни SIM-карти. Важливо для викладачів-дослідників, IT та будь-якої ролі з розширеним доступом до SIS або дослідницьких даних.

Читати посібник

Загрози, які охоплює ця програма

Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.

Поширені запитання

Чи вимагає FERPA навчання з кібербезпеки?

У тексті закону FERPA немає вимоги щодо навчання, але настанови Міністерства освіти та більшість акредитаційних органів очікують, що школи навчатимуть персонал з доступом до освітніх записів правилам конфіденційності, розкриття інформації та контролю доступу. RansomLeak надає вправи, зіставлені з FERPA, і записи про завершення як доказ для акредитації.

Як це відповідає GLBA Safeguards Rule для вищої освіти?

Заклади вищої освіти, які беруть участь у федеральних програмах фінансової допомоги студентам, є фінансовими установами за GLBA. Safeguards Rule у 16 CFR § 314.4(e) вимагає задокументованої програми навчання. Вправи RansomLeak зіставлені з елементами GLBA Safeguards, зокрема фішингом, BEC, реагуванням на інциденти та управлінням доступом.

Як часто потрібно проводити навчання за FERPA чи GLBA?

GLBA очікує навчання при наймі та регулярного закріплення; FTC уже посилалася на недостатнє навчання у своїх санкційних рішеннях. FERPA частоти не визначає. Більшість шкіл проводять щонайменше одне повне оновлення на рік, а також щомісячні мікромодулі та щоквартальні фішингові симуляції. RansomLeak підтримує всі три ритми.

Кому в школі потрібне це навчання?

Кожному працівнику з доступом до персональних даних учнів. Це вчителі, IT та інформаційні системи, реєстратори, бухгалтерія, фінансова допомога, приймальна комісія, навчальні консультанти, облік спортивних програм, підрядники з доступом до систем і студенти-працівники в підрозділах, що працюють з SIS або фінансовими даними. Шкільні округи K-12 часто додають членів шкільної ради та вчителів на заміну.

Чи можуть шкільні округи K-12 та університети користуватися однією платформою?

Так. Каталог спільний, але шаблони призначень відрізняються за аудиторією. Шаблони для K-12 роблять акцент на реагуванні на програми-вимагачі, фішингу, смішингу та розкритті інформації за FERPA; шаблони для вищої освіти додають GLBA, MFA для дослідницьких даних, роль представника батьків за COPPA та BEC з перенаправленням плати за навчання. Обидва варіанти працюють на одній платформі з тими самими SCORM-експортами.

Чи інтегрується платформа з нашою LMS?

Кожна вправа експортується як SCORM 1.2 і 2004 та перевірена з понад 50 LMS, зокрема Canvas, Blackboard, Moodle, D2L Brightspace, Schoology та Workday. Для закладів без центральної LMS окрема хмарна платформа пропонує SSO, MFA, аналітику в реальному часі та звітність, готову до аудиту.

Як виглядають докази для акредиторів?

Записи про завершення по кожному працівнику, бали, час проходження, призначені ролі та карти охоплення тем. Звіти експортуються у PDF, CSV та Excel як докази для акредиторів і перевірок програми FSA. Сторінка відповідності вимогам пов’язує кожну вправу з конкретним контролем FERPA, GLBA або NIST 800-171.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.