Навчання з кібербезпеки для сфери освіти
Інтерактивні симуляції, узгоджені з FERPA, для шкільних округів K-12, закладів вищої освіти та EdTech-команд. Фішинг, програми-вимагачі, BEC, смішинг і робота з даними учнів, зіставлені з FERPA, GLBA та законами штатів про конфіденційність учнів.
Чому школам потрібно більше, ніж одна презентація про FERPA на рік
Освіта вже три роки поспіль є публічним сектором США, який програми-вимагачі атакують найчастіше; у загальному заліку її випереджає лише охорона здоров’я. Карта кіберінцидентів K12 SIX фіксує сотні публічно розкритих атак програм-вимагачів на школи K-12 з 2016 року, а EDUCAUSE відстежує подібний тиск на мережі вищої освіти. Більшість інцидентів починається з фішингового листа вчителю, IT-адміністратору або працівнику відділу фінансової допомоги.
FERPA не містить дослівної вимоги щодо навчання, але настанови Міністерства освіти США та більшість акредитаційних органів очікують, що школи навчатимуть персонал захищати персональні дані з освітніх записів. Заклади вищої освіти, які працюють з федеральною фінансовою допомогою студентам, підпадають під GLBA Safeguards Rule, що вимагає письмової програми інформаційної безпеки із задокументованим навчанням працівників. Закони штатів (SOPIPA в Каліфорнії та подібні закони для K-12 у понад 30 штатах) додають окремі зобов’язання.
RansomLeak надає навчання, яке відповідає очікуванням FERPA, GLBA Safeguards Rule, контролям NIST 800-171 для досліджень за федеральними грантами, COPPA для сервісів K-12 для дітей до 13 років і законам штатів про конфіденційність учнів. Інтерактивні 3D-симуляції відпрацьовують рішення, які шкільний персонал ухвалює насправді: BEC з перенаправленням плати за навчання, смішинг із «безкоштовним підручником», проникнення програми-вимагача через поштову скриньку вчителя, спроба обійти MFA на порталі оцінок.
Загрози, характерні для сфери освіти
Програми-вимагачі в шкільних округах K-12
K12 SIX фіксує атаки програм-вимагачів на рівні округів майже в кожному штаті. Більшість починається з фішингового листа, який відкрив учитель або працівник канцелярії. Навчання, що відпрацьовує звичку «спершу повідомити, потім відкривати», окуповує вартість програми після першого ж відверненого інциденту.
Фішинг облікових даних SIS і порталів оцінок
Інформаційні системи учнів (PowerSchool, Infinite Campus, Banner, Workday Student) зберігають повні записи про учнів і дані про оцінки. Зловмисники надсилають фішинг викладачам і реєстраторам, щоб зібрати облікові дані. Персоналу потрібно розпізнавати шаблони, характерні саме для цих систем.
BEC для перенаправлення плати за навчання та фінансової допомоги
Бухгалтерії та відділи фінансової допомоги у вищій освіті обробляють мільйони у вигляді плати за навчання, повернень і федеральної допомоги. BEC-зловмисники видають себе за студентів, які просять змінити рахунок для повернення коштів, або за постачальників, які змінюють реквізити для переказу. Фінансовому персоналу потрібна практика на сценаріях, а не загальні нагадування про фішинг.
Смішинг, націлений на студентів і батьків
Фейкові пропозиції підручників, фейкові повідомлення про оплату навчання та фейкові стипендії надходять студентам і батькам у SMS. Командам підтримки та приймальним комісіям потрібна звичка перевіряти й чіткий шлях ескалації, коли родини повідомляють про шахрайство.
Викрадення дослідницьких даних та обхід MFA
Дослідницькі університети, що зберігають дані федеральних грантів, стикаються з розвідкою з боку державних угруповань і спробами викрасти облікові дані. Викладачам і дослідникам-аспірантам потрібне навчання щодо шквалу push-запитів-запитів, а не одноразова інструкція з налаштування MFA.
Стандарти й регуляції, які охоплює ця сторінка
Зіставлення з регуляціями, які визначають більшість рішень про закупівлю в галузі сфери освіти.
FERPA
Закон Family Educational Rights and Privacy Act захищає освітні записи учнів. Міністерство освіти та більшість акредитаційних органів очікують, що школи навчатимуть персонал з доступом до персональних даних з освітніх записів правилам конфіденційності, контролю доступу та розкриття інформації.
GLBA Safeguards Rule (вища освіта)
Заклади вищої освіти, які беруть участь у федеральних програмах фінансової допомоги студентам, є фінансовими установами за GLBA. Safeguards Rule згідно з 16 CFR § 314 вимагає письмової програми інформаційної безпеки з визначеними елементами навчання працівників.
Закони штатів про конфіденційність учнів
SOPIPA (Каліфорнія), New York Education Law 2-d, Connecticut PA 16-189, Colorado HB 16-1423 і понад 30 подібних законів додають до FERPA окремі обов’язки щодо навчання, договорів і реагування на витоки.
COPPA (K-12, діти до 13 років)
Школи, які за COPPA діють як представники батьків при наданні згоди, повинні навчати персонал, що налаштовує відносини з EdTech-постачальниками, оцінює політики конфіденційності та працює з даними учнів до 13 років.
NIST 800-171 (дослідницькі дані)
Університети, які отримують федеральні дослідницькі гранти з контрольованою несекретною інформацією (CUI), дотримуються NIST 800-171, що вимагає навчання з кібербезпеки для персоналу, який працює з CUI, згідно з контролем 3.2.
Підібрані вправи для галузі сфери освіти
Вибрано з каталогу 200+ вправ і впорядковано за пріоритетом для цієї галузі.
Фішинг
Більшість інцидентів з програмами-вимагачами та викраденням облікових даних в освіті починається з фішингу. Це вправа з найбільшою віддачею для викладачів, персоналу та студентів-працівників.
Читати посібникПрограми-вимагачі
Показує IT-персоналу та керівникам шкільних округів, як ухвалювати рішення про стримування, куди звітувати та яких дій уникати під час активного інциденту в школі K-12 чи кампусі.
Читати посібникКомпрометація корпоративної електронної пошти (BEC)
Адаптовано для бухгалтерів, працівників фінансової допомоги, відділу розрахунків з постачальниками та ролей з управління постачальниками, де відбувається перенаправлення плати за навчання та шахрайство з поверненнями.
Читати посібникСмішинг
Приймальні комісії, реєстратори та команди підтримки отримують повідомлення про фейкові SMS щодо підручників, оплати навчання та стипендій, націлені на студентів і батьків. Вправа вибудовує чіткий шлях ескалації.
Читати посібникСоціальна інженерія
Працівникам рецепції, навчальним консультантам та IT-службі підтримки потрібна практика на сценаріях особистого й телефонного претекстингу від фейкових батьків, студентів та аудиторів.
Читати посібникНалаштування MFA та найкращі практики
Охоплює втому від MFA-запитів, бомбардування push-сповіщеннями та ризики підміни SIM-карти. Важливо для викладачів-дослідників, IT та будь-якої ролі з розширеним доступом до SIS або дослідницьких даних.
Читати посібникЗагрози, які охоплює ця програма
Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.
Поширені запитання
Чи вимагає FERPA навчання з кібербезпеки?
Як це відповідає GLBA Safeguards Rule для вищої освіти?
Як часто потрібно проводити навчання за FERPA чи GLBA?
Кому в школі потрібне це навчання?
Чи можуть шкільні округи K-12 та університети користуватися однією платформою?
Чи інтегрується платформа з нашою LMS?
Як виглядають докази для акредиторів?
Джерела
Першоджерела, процитовані вище.
- Cyber Actors Target K-12 Distance Learning Education to Cause Disruptions and Steal Data (Joint Advisory) — FBI, CISA, and MS-ISAC
- K12 Security Information eXchange (K12 SIX) — K12 SIX
- MS-ISAC K-12 Cybersecurity Resources — Center for Internet Security (CIS) / MS-ISAC
- Family Educational Rights and Privacy Act (FERPA) Guidance — U.S. Department of Education, Student Privacy Policy Office
- 2024 Data Breach Investigations Report: Education Vertical — Verizon
- Research and Education Networks Information Sharing and Analysis Center (REN-ISAC) — REN-ISAC
- The State of Ransomware in Education 2024 — Sophos
Дотичні матеріали
Подивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.