Информационная безопасность в вузе: что нужно защищать

712
Информационная безопасность в вузе: что нужно защищать



Мы учимся в университетах, пользуемся электронными сервисами, сдаём работы онлайн, храним документы в личных кабинетах и передаём персональные данные. За всем этим стоит большая цифровая инфраструктура.

Что такое информационная безопасность в вузе?

Если говорить просто, информационная безопасность вуза - это система мер, которая защищает данные, информационные ресурсы и инфраструктуру образовательной организации от утечек, несанкционированного доступа, повреждения, потери и кибератак.

Под защитой находятся:

  • персональные данные студентов и сотрудников
  • учебные материалы и электронные курсы
  • результаты научных исследований
  • служебные документы
  • базы данных
  • серверы и сетевое оборудование
  • программное обеспечение и другие элементы цифровой инфраструктуры.

Задача ИБ - сделать так, чтобы эти данные и системы оставались защищёнными и доступными тем, кому они нужны.

Что именно нужно защищать?

Условно систему информационной безопасности вуза можно разделить на три основных элемента.

1. Информационная среда

Это всё, что используется в учебной и научной работе: базы студентов и преподавателей, электронные курсы, системы управления, научные публикации и базы данных.

2. Информационные ресурсы

Сами данные, которые требуют защиты: персональные данные, результаты исследований, служебная и другая информация ограниченного доступа.

3. Инфраструктура

Техническая основа, на которой всё это работает: серверы, сетевое оборудование, средства связи и программное обеспечение.

Главная цель - снизить риски

Основная задача информационной безопасности минимизировать вероятность инцидентов и ущерб, который они могут причинить вузу.

Для этого необходимо обеспечить:

  • конфиденциальность - доступ к данным получают только те, кому он разрешён
  • целостность - данные нельзя незаметно изменить или повредить
  • доступность - авторизованные пользователи могут работать с необходимыми 
  • системами и данными
  • защиту от утечек - информация ограниченного доступа не должна попадать к посторонним;
  • устойчивость систем к угрозам - инфраструктура должна быть готова противостоять кибератакам и другим инцидентам
  • соблюдение требований российского законодательства.
  • Почему защищать вуз особенно сложно?

    У образовательной среды есть несколько особенностей.

    Много пользователей.

    В учебном процессе одновременно участвуют студенты, преподаватели и административные сотрудники. У каждого свои устройства, учётные записи и уровень цифровой грамотности. Чем больше пользователей, тем больше потенциальных точек, через которые может возникнуть инцидент.

    Всё больше процессов переходит в цифру.

    Онлайн-платформы, электронные дневники, системы дистанционного обучения и другие сервисы делают учебный процесс удобнее. Но одновременно увеличивается количество цифровых систем, которые необходимо защищать.

    Есть специфические угрозы.

    ВУЗы могут сталкиваться с фишингом, вредоносным программным обеспечением, DDoS-атаками и попытками получить доступ к учётным записям пользователей.

    Какие принципы лежат в основе ИБ?

    Эффективная система информационной безопасности строится не только на технологиях. Важны и организационные процессы.

    Законность.
    Система защиты должна соответствовать требованиям действующего российского законодательства и нормативных документов.

    Проактивный подход.
    Важно не только реагировать на уже произошедшие инциденты, но и заранее выявлять и предотвращать потенциальные угрозы.

    Управление рисками.
    Угрозы и уязвимости необходимо регулярно выявлять, оценивать и контролировать, а меры защиты — корректировать с учётом изменений.

    Распределение ответственности.
    Должно быть понятно, кто отвечает за конкретные процессы, системы и действия при возникновении инцидента.

    Культура информационной безопасности.
    Студенты и сотрудники должны понимать основные правила безопасной работы с данными и цифровыми сервисами.

    Как это реализовать на практике?

    Обычно система защиты включает три группы мер.

    Организационные:
    политики, регламенты, инструкции, разграничение прав доступа, обучение сотрудников и студентов, тренировки по реагированию на инциденты.

    Технические:
    антивирусное программное обеспечение, межсетевые экраны, средства криптографической защиты, системы обнаружения вторжений и другие инструменты.

    Нормативные:
    разработка и поддержание в актуальном состоянии документов и требований, регулирующих работу с информацией и системами.

    Главное

    Информационная безопасность вуза - это не разовая настройка нескольких средств защиты. Это непрерывный процесс, в котором должны участвовать все стороны образовательного процесса.

    Чтобы система работала эффективно, необходимы:

    • системный подход
    • вовлечённость сотрудников и студентов
    • регулярный контроль
    • готовность реагировать на инциденты
    • постоянное внимание к новым угрозам

    Цифровая инфраструктура вуза продолжает развиваться - значит, должна развиваться и система её защиты.

Вузы Защита данных Информационная безопасность · Кибербезопасность Киберугрозы образование Персональные данные
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
root@node:~$ SCAN_TARGET   // ACCESS_GRANTED   // ENUMERATE_AD   // PIVOT_INTERNAL   // TRACE_ATTACK_PATH   // SESSION_ACTIVE   // BYPASS_COMPLETE
0x04FF   // KERBEROS::ENUMERATE   // SHELL_READY   // PRIVILEGE_CHECK   // LATERAL_MOVE   // RED_TEAM   // TARGET_REACHED
ACCESS GRANTED root@node:~$ pivot --inside-net
ATTACKER VIEW
Знать, как выглядит защита, одно. Знать, как ее обходят, совсем другое. Именно здесь начинаются Red Team и пентест
RED TEAM
CyberED × SecurityLab.ru

Эгида-Телеком

«Эгида-Телеком» — интегратор в сфере информационной безопасности

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама