Мы учимся в университетах, пользуемся электронными сервисами, сдаём работы онлайн, храним документы в личных кабинетах и передаём персональные данные. За всем этим стоит большая цифровая инфраструктура.
Что такое информационная безопасность в вузе?
Если говорить просто, информационная безопасность вуза - это система мер, которая защищает данные, информационные ресурсы и инфраструктуру образовательной организации от утечек, несанкционированного доступа, повреждения, потери и кибератак.
Под защитой находятся:
- персональные данные студентов и сотрудников
- учебные материалы и электронные курсы
- результаты научных исследований
- служебные документы
- базы данных
- серверы и сетевое оборудование
- программное обеспечение и другие элементы цифровой инфраструктуры.
Задача ИБ - сделать так, чтобы эти данные и системы оставались защищёнными и доступными тем, кому они нужны.
Что именно нужно защищать?
Условно систему информационной безопасности вуза можно разделить на три основных элемента.
1. Информационная среда
Это всё, что используется в учебной и научной работе: базы студентов и преподавателей, электронные курсы, системы управления, научные публикации и базы данных.
2. Информационные ресурсы
Сами данные, которые требуют защиты: персональные данные, результаты исследований, служебная и другая информация ограниченного доступа.
3. Инфраструктура
Техническая основа, на которой всё это работает: серверы, сетевое оборудование, средства связи и программное обеспечение.
Главная цель - снизить риски
Основная задача информационной безопасности минимизировать вероятность инцидентов и ущерб, который они могут причинить вузу.
Для этого необходимо обеспечить:
- конфиденциальность - доступ к данным получают только те, кому он разрешён
- целостность - данные нельзя незаметно изменить или повредить
- доступность - авторизованные пользователи могут работать с необходимыми
- системами и данными
- защиту от утечек - информация ограниченного доступа не должна попадать к посторонним;
- устойчивость систем к угрозам - инфраструктура должна быть готова противостоять кибератакам и другим инцидентам
- соблюдение требований российского законодательства.
- системный подход
- вовлечённость сотрудников и студентов
- регулярный контроль
- готовность реагировать на инциденты
- постоянное внимание к новым угрозам
Почему защищать вуз особенно сложно?
У образовательной среды есть несколько особенностей.
Много пользователей.
В учебном процессе одновременно участвуют студенты, преподаватели и административные сотрудники. У каждого свои устройства, учётные записи и уровень цифровой грамотности. Чем больше пользователей, тем больше потенциальных точек, через которые может возникнуть инцидент.
Всё больше процессов переходит в цифру.
Онлайн-платформы, электронные дневники, системы дистанционного обучения и другие сервисы делают учебный процесс удобнее. Но одновременно увеличивается количество цифровых систем, которые необходимо защищать.
Есть специфические угрозы.
ВУЗы могут сталкиваться с фишингом, вредоносным программным обеспечением, DDoS-атаками и попытками получить доступ к учётным записям пользователей.
Какие принципы лежат в основе ИБ?
Эффективная система информационной безопасности строится не только на технологиях. Важны и организационные процессы.
Законность.
Система защиты должна соответствовать требованиям действующего российского законодательства и нормативных документов.
Проактивный подход.
Важно не только реагировать на уже произошедшие инциденты, но и заранее выявлять и предотвращать потенциальные угрозы.
Управление рисками.
Угрозы и уязвимости необходимо регулярно выявлять, оценивать и контролировать, а меры защиты — корректировать с учётом изменений.
Распределение ответственности.
Должно быть понятно, кто отвечает за конкретные процессы, системы и действия при возникновении инцидента.
Культура информационной безопасности.
Студенты и сотрудники должны понимать основные правила безопасной работы с данными и цифровыми сервисами.
Как это реализовать на практике?
Обычно система защиты включает три группы мер.
Организационные:
политики, регламенты, инструкции, разграничение прав доступа, обучение сотрудников и студентов, тренировки по реагированию на инциденты.
Технические:
антивирусное программное обеспечение, межсетевые экраны, средства криптографической защиты, системы обнаружения вторжений и другие инструменты.
Нормативные:
разработка и поддержание в актуальном состоянии документов и требований, регулирующих работу с информацией и системами.
Главное
Информационная безопасность вуза - это не разовая настройка нескольких средств защиты. Это непрерывный процесс, в котором должны участвовать все стороны образовательного процесса.
Чтобы система работала эффективно, необходимы:
Цифровая инфраструктура вуза продолжает развиваться -
значит, должна развиваться и система её защиты.