Sådan beskytter du dit K-12-distrikt mod cyberangreb
Cyberangreb på grundskoler og gymnasier er stigende, og alle skoledistrikter, uanset størrelse eller placering, har brug for en plan. Denne vejledning dækker de mest almindelige trusler og de strategier, dit team kan implementere i dag for at beskytte dine elever, personale og data.
Indledning
I årevis har cyberangreb været en kilde til bekymring for grundskoler og gymnasier, og undersøgelser viser, at de er stigende.
Distrikterne skal gøre mere for at beskytte deres skolenetværk og deres data.
Cyberangreb mod grundskoler og gymnasier er stigende af flere årsager:
- Mange distrikts-IT-afdelinger er overbeskattede og underfinansierede
- BYOD er stigende (både på og uden for campus)
- Distrikterne har en mængde personoplysninger (både studerende og personale)
- Distrikter bruger ofte ny software
Kort sagt bliver skoledistrikter set som nemme mål for cyberkriminelle.
Når cyberkriminelle kompromitterer dine data, er ikke kun dine elever i fare, men også lærere, personale og administratorer, hvis personoplysninger også er blevet gemt i distriktets netværk.
Cyberangreb kan også forhindre dig i at kontakte dine medarbejdere i en nødsituation, i at betale dine medarbejdere eller andre tjenesteudbydere og i at hente elevernes kursusarbejde eller dit distrikts data og økonomiske optegnelser.
Det bør derfor ikke udelukkende være op til din IT-afdeling at beskytte dit distrikt mod cyberangreb. Det er op til dig og dine distriktsledere at arbejde tæt sammen med jeres IT-kolleger for at sikre, at cybersikkerhed får den tid og de ressourcer, der kræves for at sikre dit distrikt. Denne vejledning dækker strategier, som alle distrikter – uanset størrelse eller placering – kan implementere for at mindske risikoen for cyberangreb.
01 | Strategier distrikter kan implementere for at beskytte sig mod almindelige cyberangreb
I dette afsnit vil vi undersøge de mest almindelige måder, hvorpå distrikter bliver mål for cyberkriminelle, og hvad du kan gøre for at mindske denne risiko.
Den menneskelige faktor
Cybersikkerhedsbrud opstår oftest på grund af menneskelige fejl. Selvom dette kan skyldes uforsigtig adfærd, er det mere sandsynligt, at personen har en dårlig forståelse af cybersikkerhed som proces.
- Lightspeed hurtigt tip: ""Vi mennesker er fortsat det svage led i cybersikkerhed. Jeg oplever, at folk generelt er bekymrede for, at de skal være cybersikkerhedseksperter. Jeg mener, det er vigtigt, at vi hjælper folk med at forstå, at deres rolle er at være cybersikkerhedsbevidste, ikke cybersikkerhedseksperter. Det er noget, alle kan gøre.""
John Genter
Sikkerhedsansvarlig, Lightspeed Systems
Hvad kan dit distrikt gøre?
Regelmæssig cybersikkerhedstræning er dit bedste forsvar mod menneskelige fejl. Uddan dine studerende og personale om farerne ved sikkerhedsbrud, de typiske trusler og måder at beskytte sig mod dem.
- Implementer obligatorisk cybersikkerhedstræning for distriktets personale årligt – eller oftere, hvis distriktets behov kræver det.
- Inkluder cybersikkerhedstræning i løbet af praktikophold.
- Send et ugentligt eller månedligt nyhedsbrev om cybersikkerhed til dine studerende og personale om almindelige cybertrusler og hvordan man forebygger dem.
Dernæst skal du gøre adgangskodebeskyttelse til en del af dit distrikts kultur ved at:
- Sørg for, at alle personlige data relateret til dit distrikt er låst og beskyttet med adgangskode.
- Understreg igen over for personalet, hvor vigtig adgangskodebeskyttelse er (ingen sedler på computerskærmen).
- Lad folk vide, at adgangskodernes længde betyder noget.
- Opfordr til brug af adgangskoder som et bedre alternativ til adgangskoder.
- Brug multifaktorgodkendelse til alle logins.
Derudover er det altid bedre at begrænse adgangen til alle vigtige data og at sortliste websteder, der er unødvendige for uddannelse. Dit distrikts webfilter kan hjælpe med dette.
Du kan også overveje software, der nulstiller adgangskoder og begrænser adgang for at forhindre databrud eller overvåger elevernes engagement og privatliv for at afbøde sårbarheder i forbindelse med elevdata.
02 | Phishing
Selvom phishing-svindel plejede at være lette at få øje på, fortsætter svindelnumrene med at udvikle sig til bedre at målrette mod mere kyndige internetbrugere.
Hvad kan dit distrikt gøre?
En af de mest effektive måder at undgå phishing-svindel på er at uddanne personale og lærere tilstrækkeligt i at genkende tegnene på svigagtig kommunikation.
Lad dem vide, at de skal være opmærksomme på:
- Lightspeed hurtigt tip: Send phishing-tests for at hjælpe folk med at lære at spotte svindel.
""Det er vigtigt at se phishing-tests som læringsmuligheder, der driver forbedringer. Ikke noget, der bruges som en skamtaktik. Jeg elsker det, når nogen sender mig et phishing-angreb, der har fanget dem, og forklarer præcis, hvordan det har fanget dem. Jeg ved, at de har lært det og er bedre forberedt på at få øje på det rigtige phishing-angreb.""
John Genter
Sikkerhedsansvarlig, Lightspeed Systems
- Forkert domænenavn i e-mailadresse
- Haster eller truende sprog
- Mistænkelige vedhæftede filer eller forkerte links
- Forkert stavede ord eller grammatiske fejl
- Uoverensstemmende webadresser
Mind regelmæssigt dit distrikt om at være på den sikre side – hvad enten det er gennem ugentlige nyhedsbreve om cybersikkerhed, efteruddannelsesdage eller en kombination af disse.
Lad dem vide, at de skal være opmærksomme på:
- Ikke at klikke på links, du finder mistænkelige.
- Hold musen over links, før du klikker, for at se, om linket fører dig til et websted, du har tillid til.
- Aldrig at reagere på "haster" anmodninger uden først at gå gennem de rette kanaler for at godkende anmodningen.
Endelig kan et godt spamfilter hjælpe med at blokere phishing-e-mails og er en vigtig backup til cybersikkerhedsuddannelse og -bevidsthedskampagner.
03 | Spaminjektioner via kommentarer
I dag har de fleste distrikter blogs, hjemmesider og sociale mediesider. Men hvis nogen kan kommentere på dit opslag eller din side, kan de også spamme din sides kommentarfelt eller indsætte potentielt skadelige links i disse kommentarer.
Hvad din kommune kan gøre:
For at forhindre denne sårbarhed skal dit distrikt administrere sine online sider med bevidsthed, dybere forståelse og forsigtighed. En måde at gøre dette på er at bruge spamfiltre til kommentarer på din blog og hjemmeside. Dette vil hjælpe med at blokere enhver skadelig linkindsprøjtning i din kommentarsektion.
Dit distrikts webfilter kan spille en rolle i at holde dine elever og dit distrikt sikre på sociale medier. Software som Lightspeed Filter™ giver administratorer kontrol over adgang til sociale medier og muligheden for at indstille politikker efter gruppe, alder, klassetrin eller bruger for at sikre, at de rigtige brugere har den rigtige adgang.
Lightspeed Filter™ giver administratorer kontrol over adgang til sociale medier og mulighed for at indstille politikker.
04 | Malware
Malware er en af de mest almindelige og farlige typer cyberangreb, fordi den kan være svær at få øje på hurtigt.
Hvad din kommune kan gøre:
Personlige enheder, ondsindede links eller websteder og forældet software kan alle fungere som indgangspunkter for malware. Sørg for, at du har stærke firewalls på netværks- og applikationsniveau for at forhindre malware i at infiltrere dit distrikts netværk. Derudover kan dit webfilter være et effektivt værktøj. For eksempel tilbyder Lightspeed Filter™ sikkerhedsfunktioner, der hjælper med at kategorisere og blokere malware.
Opret derefter en malware-håndbog med de trin, du vil tage, hvis der opstår et malwareangreb. Sørg for at inkludere en kontaktliste med dit forsikringsselskab og endda den lokale FBI-kontakt. Din malware-håndbog bør også indeholde din kommunikationsplan. For eksempel, hvem skal underrettes, og hvilke oplysninger skal du dele? Det er vigtigt at teste din håndbog, så lav en spildag omkring den.
I tilfælde af et vellykket malwareangreb skal du straks søge professionel hjælp. Malware kan være meget alvorligt, og bekæmpelse af det kræver en stærk forståelse af cybersikkerhed og sikkerhedssystemer. Løsningen her er ikke at håndtere det individuelt, medmindre du er professionel.
Lightspeed Filter™ tilbyder sikkerhedsfunktioner, der hjælper med at kategorisere og blokere malware.
05 | Formjacking
Formjacking bruges normalt til at tilegne sig kreditkortoplysninger og andre økonomiske data, men kan være en særlig trussel mod private skoler og snæversynede skoler, der kræver, at forældre foretager betalinger online.
Hvad din kommune kan gøre:
De fleste formjacking-angreb sker via tredjepartssoftware, og koden installeres længe før softwaren installeres på brugerens netværk. Distrikter kan bekæmpe dette ved konsekvent at teste nye opdateringer og køre sårbarhedstests.
Brug af et maskeret kreditkort eller betaling via Apple Pay®, Google Pay™ eller et andet online betalingssystem, der anvender tokenisering, kan også tilbyde forældre og personale ekstra beskyttelse, når de indtaster økonomiske data på en skoles hjemmeside.
06 | Databrud
Skoler er ansvarlige for enorme mængder data om deres elever og ansatte. Denne mængde information gør dem til et primært mål for databrud.
Hvad din kommune kan gøre:
Ifølge en rapport fra Kindergarten Through Twelfth Grade Security Information Exchange (K12 SIX) er det mest almindelige adgangspunkt for databrud på skoler gennem tredjepartsleverandører og administrative tjenester. Løse aftaler med tredjepartsleverandører kan efterlade fortrolige oplysninger eksponeret for uautoriserede brugere eller føre til misbrug af fysiske data. For at mindske risikoen skal skoledistrikter sikre, at de partnere og leverandører, de arbejder med, bruger opdaterede, omfattende sikkerhedsfunktioner.
07 | Denial of Service-angreb
Et distribueret denial of service (DDoS)-angreb overvælder et mål som en hjemmeside med en strøm af ondsindet internettrafik fra flere kilder. Dette "nægter" service til rigtige brugere, hvilket gør systemet ubrugeligt. Selvom DDoS-angreb kan stige i starten af skoleåret, er de ikke den primære trussel mod grundskole- og gymnasiedistrikter og tegner sig kun for 1% af angrebene.
Hvad din kommune kan gøre:
Robuste firewalls kan hjælpe med at identificere indgående angreb, underrette administratorer og blokere skaden. For at afbøde konsekvenserne, hvis et DDoS-angreb slipper igennem, skal du oprette backup-websteder og -systemer, der kan håndtere omdirigeret webtrafik. Denne taktik, der er kendt som netværksredundans, kan sikre, at distrikter fortsætter med at køre, hvis deres primære systemer går ned.
Cloudflare er også en mulig løsning, afhængigt af dit distrikts hjemmeside. Hvis dit distrikts hjemmeside hostes hos en cloududbyder, tilbyder udbyderen sandsynligvis allerede en vis beskyttelse.
DDoS-angreb på K-12-distrikter i skoleåret 2024-2025.
(Kilde: Baseret på Comparitech og CIS-data)
08 | Yderligere trin til forebyggelse af cyberangreb
For at hjælpe dit distrikt med at mindske risikoen for cyberangreb, gennemgå denne liste og spørg dig selv, hvor mange af følgende strategier dit distrikt effektivt har implementeret.
- Lightspeed hurtigt tip: Når du udfører en cybersikkerhedsrevision, så spørg dig selv:
- Hvordan ser vores system ud?
- Hvad er vores infrastruktur?
- Hvilke virksomheder samarbejder vi med fra et edtech-perspektiv?
- Hvor godt fungerer de sammen?
- Hold alle dine systemer opdaterede. Det er det vigtigste, du kan gøre for at forhindre cyberangreb. Patching er afgørende.
- Spørg dit cybersikkerhedsforsikringsselskab, hvilke ressourcer de tilbyder for at hjælpe. Din forsikringsrådgiver er en ressource, som dit distrikt kan udnytte til ikke blot at købe de rette niveauer af cyberansvarsforsikring, men også til at rådgive om de risikostyringspraksisser, der er nødvendige for at tilfredsstille forsikringsgiverne.
- Udfør en årlig revision af dit distrikts netværk og sikkerhedsfunktioner. Herunder eventuelle programrettelser eller opdateringer, der skal foretages, og eventuelle huller i sikkerhedsydelsen hos tredjepartsapplikationer og -leverandører. For at hjælpe dig med at udføre en vellykket revision, bør du overveje at anskaffe analysesoftware som Lightspeed Insight™, der kan hjælpe dig med nemt at samle de data, du har brug for til din revision.
- Prioriter regelmæssig cybersikkerhedstræning for dit distrikt for at reducere risikoen for menneskelige fejl. Dette omfatter krav om cybersikkerhedstræning i dit distrikt, tilføjelse af cybersikkerhedstræning til efteruddannelsesdage og udsendelse af et nyhedsbrev om cybersikkerhed.
- Hav en sikker cloud til dit distrikt. Udbydere af offentlige cloudløsninger som Amazon Web Services (AWS) kan hjælpe dig med nemt at gemme og få adgang til dine data, samtidig med at deres fortrolighed og integritet sikres.
- Sørg for, at alle konti på din skoles netværk har multifaktorgodkendelse aktiveret. Ifølge Microsoft er der mindre sandsynlighed for, at brugere, der aktiverer MFA, bliver hacket.
- Søg støtte fra dine lokale myndigheder, før der sker et angreb. Dit distrikt behøver ikke at håndtere dette problem alene; dine lokale myndigheder kan muligvis rådgive dig om de tjenester og de næste skridt, dit distrikt bør tage, og de kan muligvis hjælpe med disse næste skridt. Kendskab til de ressourcer, du kan trække på fra din by eller amt, kan hjælpe dit distrikt med hurtigt at eskalere til de rette parter i tilfælde af et cyberangreb.
- Gør digitalt medborgerskab til en del af pensum for alle medarbejdere og elever. At praktisere digitalt medborgerskab hjælper ikke kun med at forhindre online mobning og chikane, men hjælper også folk med at forstå deres digitale fodaftryk, intellektuel ejendom, sikker onlinekommunikation og online privatliv.
- Lav en plan for, hvad der skal gøres, hvis et cyberangreb eller en mistanke om cyberangreb finder sted. Kend de forholdsregler, du har på plads. Det omfatter at have en plan for, hvordan du kommunikerer med personale og familier om eventuelle kompromitterede data, og hvilke skridt du tager for at gendanne dataene.
Med tredjepartsanmeldelser, Lightspeed Insight™ overvåger overholdelse af politikker for at forebygge sårbarheder i privatlivets fred
09 | Anbefalinger fra regeringer og institutioner
Fonde og offentlige myndigheder anbefaler lignende taktikker. For eksempel det amerikanske undervisningsministeriums Privacy Technical Assistance Center (PTAC) råder distrikterne til at tage følgende skridt for at etablere cybersikkerhed:
- Udfør sikkerhedsrevisioner for at identificere svagheder og opdatere/rette sårbare systemer.
- Opret og gennemgå rutinemæssigt revisionslogfiler for mistænkelig aktivitet.
- Træn personale og studerende i bedste praksis inden for datasikkerhed og genkendelse af svindleres social engineering-taktikker.
- Begræns adgangen til følsomme data.
I mellemtiden anbefaler FBI med fokus på to hovedområder for at reducere risikoen for cyberangreb:
- Forebyggelsesindsatser (såsom oplysningstræning og robuste tekniske forebyggelseskontroller).
- Udarbejdelse af en solid plan for driftskontinuitet i tilfælde af et angreb.
TASB Risikostyringsfond, som leverer risikostyringsløsninger til skoledistrikter og andre uddannelsesenheder i Texas, anbefaler at udpege en informationssikkerhedsansvarlig (ISO), der, når det er muligt, har informationssikkerhedsopgaver som sin primære rolle. Denne person vil have den eksplicitte bemyndigelse til at administrere databeskyttelses- og cybersikkerhedskrav på vegne af dit distrikts bestyrelse, skoleinspektør eller anden relevant ledelse på direktionsniveau. ISO'en vil have til opgave at udvikle og vedligeholde en cybersikkerhedsplan, der omfatter passende informationssikkerhedspolitikker, procedurer og tekniske kontroller. Derudover bør den ansvarlige yde vejledning og bistand til bestyrelsesmedlemmer, informationsejere, informationsforvaltere og slutbrugere vedrørende deres uafhængige ansvar i bekæmpelsen af cyberrisiko.
Her er nogle af de måder, hvorpå du kan beskytte dit distrikt mod cyberangreb. I næste afsnit giver vi en liste over andre ressourcer, som dit distrikt kan bruge til at beskytte sig selv.
10 | Online ressourcer om cyberangreb
Der findes mange onlineressourcer, der giver yderligere vejledning til skoledistrikter, der ønsker at udvikle cybersikkerhedsplaner.
| Ressource | Beskrivelse |
|---|---|
| K12 SEK | Et nonprofitorganisationsfællesskab om trusler i intelligence for skoledistrikter. Gennem en sikker kommunikationsportal kan skolens IT- og sikkerhedsteams dele advarsler om cybertrusler og hjælpe hinanden med at afbøde succesfulde angreb med støtte fra K12 SIX-personalet, der udnytter snesevis af datakilder og analyseværktøjer. |
| Designer af handlingsplan for hændelsesrespons | Tilbyder foruddefinerede handlingsplaner – fra malware til datatyveri – som du kan downloade for at oprette din egen handlingsplan og dele med dit distrikt. |
| Det Nationale Institut for Standarder og Teknologi (NIST) | Udvikler cybersikkerhedsstandarder, retningslinjer, bedste praksis og andre ressourcer for at imødekomme behovene hos den amerikanske industri, føderale myndigheder og den bredere offentlighed. |
| Agentur for cybersikkerhed og infrastruktursikkerhed | Den amerikanske regerings officielle samlested for ressourcer til mere effektiv bekæmpelse af ransomware. |
| Det amerikanske undervisningsministeriums (DOE) tekniske assistancecenter for databeskyttelse (PTAC) | Tilbyder tjeklister, bedste praksis og træningsøvelser for datasikkerhed og håndtering af brud. |
| National School Boards Association (NSBA)'s cybersikre skoler | Tilbyder ressourcer til planlægning af cybersikkerhed, politikudvikling og forslag til cyberrelaterede karriereveje. |
| Det amerikanske ministerium for indenrigssikkerheds agentur for cybersikkerhed og infrastruktursikkerhed (CISA) | Har en række ressourcer til støtte for sin mission om at beskytte landets kritiske infrastruktur, herunder skoler, mod fysiske og cybertrusler. |
| Det amerikanske ministerium for indenrigssikkerheds tekniske bistandscenter (TA) for skoler (Readiness and Emergency Management for Schools, REMS) | Giver forslag til overordnet cybersikkerhedsberedskab og nødberedskab. |
| Klagecenter for internetkriminalitet (IC3) | Tilbyder en rapporteringsmekanisme til at indsende oplysninger til FBI vedrørende mistanke om internetbaserede svindelordninger. |
| Nationalt Center for Uddannelsesstatistik (NCES) | Indsamler og analyserer data relateret til amerikansk uddannelse og tilbyder en fortolkning af disse data samt praktiske retningslinjer for informationssikkerhed inden for uddannelse. |
| National Institute of Standards and Technology (NIST)'s cybersikkerhedsramme | Tilbyder et modelværktøj til risikostyring af cybersikkerhed, der kan bruges til at identificere, vurdere og styre cybersikkerhedsrisici. |
11 | Hvordan Lightspeed kan hjælpe med cybersikkerhed for børnehaveklasse til gymnasiet
Lightspeeds sikkerhedsløsninger giver skoledistrikter mulighed for at styrke deres risikoprofil og beskytte elever, personale, enheder og data indefra og ud. Ved at kombinere årtiers ekspertise inden for indholdsfiltrering med avanceret AI og omfattende edtech-styring leverer Lightspeed robust beskyttelse gennem en enkelt, samlet platform. Lightspeed fungerer som et afgørende fundament for skolers informationssikkerheds- og databeskyttelsesstrategier og gør det muligt for IT-ledere proaktivt at beskytte deres digitale miljøer og sikre overholdelse af skiftende regler.
Lightspeed Insight™
Lightspeed Insight™ giver IT- og undervisningsteknologiledere et enkelt overblik over brugen af distriktets edtech, så de hurtigt kan forstå og handle på godkendelser, omkostningsstyring og effekt. Spar tid og forbedre overholdelsen af appgodkendelsesworkflows, scanning af privatlivspolitikker i realtid og integration med 1EdTech- og Student Data Privacy Consortium-certificerede app-kataloger.
Med Lightspeed Insight™, skoler kan:
- Forbedr beslutningstagningen med handlingsrettede, standardiserede målinger i realtid om appbrug og -engagement.
- Forenkl din edtech-gennemgangs- og godkendelsesproces.
- Strømlin manuel edtech-databeskyttelsesstyring.
- Sikre ligelig forbindelse for alle elever.
Lightspeed Filter™
Lightspeed Filter™ giver din skole fleksibilitet og kontrol til at fremme læring og udforskning uden at hindre produktivitet eller gå på kompromis med slutbrugerens privatliv med den mest omfattende indholdsfiltreringsløsning på tværs af alle operativsystemer og læringsmiljøer. Forhindr adgang til millioner af upassende websteder, billeder og videoer hurtigere og mere præcist med den mest omfattende database, bygget gennem 20 års webindeksering og maskinlæring.
Med Lightspeed Filter™, lærere kan:
- Skalér med vores cloud-hostede, patenterede teknologi på enhedsniveau uden at øge omkostningerne eller gå på kompromis med ydeevnen.
- Få ensartet dækning og rapportering for alle operativsystemer uden behov for at konfigurere proxyer, PAC'er eller tillidscertifikater til populære enheder og browsere.
- Administrer brugerdefinerede politikker, både på og uden for campus, der går ud over CIPA-overholdelse, herunder BYOD og IoT.