Безопасность учетных записей в академической сфере —

чек-лист для разработчиков, студентов и преподавателей

Безопасность учетных записей в академической сфере — чек-лист для разработчиков, студентов и преподавателей

Сектор образования сталкивается с кибератаками не меньше, чем другие направления. За последние 2 года от атак программ-вымогателей пострадали 60% учебных заведений в США. Компания Microsoft также установила, что 8 из 10 зарегистрированных кибератак произошли в учебных заведениях.

Переход на удалённое и гибридное обучение после пандемии стал нормой, и это неизбежно привлекло внимание злоумышленников. При этом тысячи личных устройств (смартфонов, планшетов) часто подключаются к университетской сети и тут же — к глобальной.

Это неизбежно приводит к уязвимостям университетской IT-инфраструктуры. Чем могут навредить злоумышленники, проникнув в неё:

  • получить доступ к финансовой части с целью снятия средств со счетов;
  • нарушить доступность платформы с целью получения вознаграждения за её восстановление;
  • получить доступ к образовательным материалам, с целью перепродажи их на чёрном рынке по более низкой цене;
  • извлечь конфиденциальную информацию: тысячи документов, паспортов, студенческих билетов, телефонов, адресов и прочих данных могут попасть в чужие руки и быть использованы для перепродажи, оформления поддельных документов или взятия кредитов;
  • получить доступ к персональным данным аккаунтов студентов в незащищённой сети, а они могут быть связаны с почтой, соцсетями и облегчить мошенникам доступ к другим данным, например, платёжной информации;
  • заразить устройства вирусами с целью вымогательства.

Шаги для повышения безопасности

Знания в области кибербезопасности становятся всё более важными, особенно в академической сфере, где хранятся базы с конфиденциальной информацией. Поэтому мы как специалисты по кибербезопасности рекомендуем разработать список правил, которые помогут повысить защиту.

Базовые рекомендации разработчикам веб-приложений для академий

  • Регулярно проводите аудит безопасности вашей платформы (можно привлекать для этого надёжные проверенные агентства) с целью обнаружения уязвимости и своевременного устранения их;
  • используйте защищённые облачные сервисы для того, чтобы иметь возможность защититься от DDos-атак и снизить стоимость хранения данных при постоянно возрастающем трафике;
  • установите программное обеспечение(например, Gluu) для идентификации пользователей и контроля доступа пользователей в системе в зависимости от их роли (администратор или пользователь);
  • сохраняйте все версии программного продукта на альтернативных носителях (в том же облаке), чтобы иметь возможность быстро восстановить данные, даже если хакеры попытаются уничтожить их;
  • проходите подготовку и проводите переподготовку сотрудников, чтобы быть в курсе последних тенденций в сфере информационной безопасности;
  • используйте передовые технологии для защиты аккаунтов ваших пользователей — в частности двухфакторную аутентификацию: обезопасьте аккаунты OTP-паролями, электронной цифровой подписью, отпечатком пальца или ключами безопасности, защищающими от фишинговых атак;
  • разработайте политику безопасности в вашем учебном заведении для каждой роли и ознакомьте с ней каждого из участников: администраторов, преподавателей, студентов.

Базовые рекомендации для студентов и преподавателей

  • Всегда используйте максимально сложные пароли и почаще меняйте их, чтобы предотвратить подбор паролей злоумышленниками;
  • подключите двухфакторную аутентификацию к своему аккаунту, если ваша площадка предлагает такую возможность;
  • старайтесь не использовать общедоступные сети Wi-Fi, по крайней мере подключайтесь через VPN, если нужно совершить платежи, и не забывайте выходить из аккаунтов после их посещения;
  • храните пароли в надёжном месте, чтобы предотвратить их кражу;
  • создавайте отдельные почтовые ящики для личной почты и для использования в вашем учебном заведении, чтобы злоумышленник не смог получить более важную личную информацию, если доступ к рабочему email будет вами утрачен;
  • внимательно проверяйте адреса ссылок в рассылках, которые вам прислали и не вводите пароли или данные банковских карт на подозрительных сайтах;
  • читайте инструкции, проходите подготовку и выполняйте рекомендации по безопасности, если таковые предлагаются администрацией;
  • используйте ключи безопасности для того, чтобы надёжно защититься от фишинга и/или не беспокоиться о том, где хранить пароли.

Преимущества ключей безопасности:

  • открывать аккаунты ключами легко и удобно, это похоже на то, как вы открываете квартиру или личный автомобиль;
  • никто не сможет открыть аккаунт без наличия физического ключа, поэтому даже если пароль будет подобран, украден или скомпрометирован вами на фишинговом сайте, мошенник всё равно не сможет попасть в ваш аккаунт;
  • аппаратные ключи могут иметь различные форм-факторы (если вы используете ключи YubiKey — американского производителя), поэтому их легко можно подобрать для любых устройств;
  • ключи YubiKey не требуют загрузки драйверов и «работают прямо из коробки».

Более подробно ознакомиться с ключами безопасности вы можете в нашем обзоре.

Какие ключи безопасности лучше использовать

Мы как специалисты в сфере безопасности с 30-летним опытом и как официальный дистрибьютор американской компании Yubico рекомендуем из перечня две основные линейки продукции для всех учебных заведений:

  • YubiKey FIPS — ключи для администраторов или менеджеров, управляющих кабинетами остальных участников и имеющих доступ к критически важной информации;
YubiKey FIPS

YubiKey FIPS

  • YubiKey Security Key — самая недорогая серия, имеющая минимальный набор функций, при этом доступна как для преподавателей, так и для студентов, ещё не имеющих дохода.
yubikey security key

YubiKey Security Key

Для IT-академий, предполагающих использование более дорогого и сложного оборудования мы рекомендуем ключи серий YubiKey 5 и YubiKey Bio. Первые имеют больше функций и выбор форм-факторов для любых используемых вами устройств. Вторые – дополнительную защиту с сенсором отпечатков пальцев.

YubiKey 5

Yubikey 5

Емкостные сканеры yubikey

YubiKey Bio

Если вы заинтересованы в приобретении ключей, но не определились с моделями и вам нужна консультация, звоните в рабочее время по номеру +38 (044) 35 31 999 или отправьте заявку с этой страницы.

Новые вызовы и угрозы современного киберпространства в эпоху СhatGPT: как меняется портрет преступника?

Компания OpenAI представила в конце 2022 года чат GPT, версии 3, созданный на основе крупных языковых моделей. Он умел вести беседу как настоящий человек, общаться на многих языках, сдавать экзамены, писать программный код и даже вести блог. Уже через 2 месяца...

Аутсорс кибербезопасности — действительно ли это опасно и дорого?

В сфере кибербезопасности идут постоянные игры типа бега наперегонки: хакеры находят уязвимые цепочки и пытаются получить доступ к конфиденциальной информации, а специалисты по безопасности выстраивают системы защиты, которые злоумышленники за некоторое время пытаются...

Что нужно знать бизнесу о защите информации — обзор технических средств

Несанкционированный доступ к личной информации, финансовым счетам или коммерческой тайне может причинить много вреда. Это может привести к большим убыткам из-за потери репутации и финансовых активов, нарушения приватности пользователей и так далее. тому каждый человек, организация, предприятие или финансовое учреждение должно заботиться о защите данных.

Как YubiKey защищает от атак грубой силы: технические особенности атак и шифрование ключом

Как YubiKey защищает от атак грубой силы: технические особенности атак и шифрование ключомАтаки грубой силы или атаки Brute Force – это один из самых распространенных методов взлома. Он считается одним из самых простых, потому что в сущности для того, чтобы начать...

Как защитить себя и коллег от убедительных “специалистов” по социальной инженерии

Как защитить себя и коллег от убедительных "специалистов" по социальной инженерииКак такое возможно, что Лена загрузила вирус, поверив, что перейдя по ссылке получит в подарок новый iPhone? Или Алексей поступил лучше Елены, вставив в рабочий компьютер только что...

Способы беспарольного входа в Windows

Способы настройки беспарольного входа в WindowsСпособы беспарольного входа в Windows Доступ к аккаунту операционной системы должен быть простым, но надежным. Особенно если устройством может пользоваться несколько других людей — в офисе, коворкинге или в учебной...

Сканер отпечатков на смартфоне – насколько это надежно

Сканер отпечатков на смартфоне — насколько это надежноСканер отпечатков на смартфоне – насколько это надежно Еще лет 20 назад немногие задумывались, зачем нужен сканер отпечатков пальцев, а сегодня он присутствует на многих смартфонах, выпущенных после 2014 года....

Режим смарт-карты Yubikey без дополнительного оборудования

Идею первой смарт-карты запатентовал французский изобретатель Роланд Морено еще в 1974 году. А сегодня мы уже используем эту технологию каждый день, и не представляем, как можно без нее обходиться: в режиме смарт-карт работают SIM-карты, электронные проездные билеты и паспорта, ключи от номеров в гостинице, пропуски работников закрытых предприятий, банковские платежные карты.

Что такое двухэтапная аутентификация

Что такое двухэтапная аутентификацияПредставить даже на минуту ситуацию, в которой кто-то посторонний получает доступ к вашей личной учётной записи на ПК крайне неприятно. Ведь в этом случае злоумышленник может: просматривать личную переписку; копировать фотографии,...

Безопасность учетных записей в академической сфере

Безопасность учетных записей в академической сфере — чек-лист для разработчиков, студентов и преподавателейБезопасность учетных записей в академической сфере — чек-лист для разработчиков, студентов и преподавателей Сектор образования сталкивается с кибератаками не...