Comment protéger votre district scolaire contre les cyberattaques
Les cyberattaques contre les établissements scolaires (de la maternelle à la terminale) sont en hausse et chaque district, quelle que soit sa taille ou sa situation géographique, doit se doter d'un plan. Ce guide présente les menaces les plus courantes et les stratégies que votre équipe peut mettre en œuvre dès aujourd'hui pour protéger vos élèves, votre personnel et vos données.
Introduction
Depuis des années, les cyberattaques sont une source d'inquiétude pour les écoles primaires et secondaires, et des études montrent qu'elles sont en augmentation.
Les districts scolaires doivent faire davantage pour protéger leurs réseaux scolaires et leurs données.
Les cyberattaques contre les écoles primaires et secondaires sont en hausse pour de multiples raisons :
- De nombreux services informatiques de district sont surchargés et sous-financés.
- L'utilisation des appareils personnels au travail (BYOD) est en augmentation (sur le campus et hors campus).
- Les districts scolaires possèdent une mine de données personnelles (concernant les élèves et le personnel).
- Les districts utilisent fréquemment de nouveaux logiciels
En clair, les districts scolaires sont considérés comme des cibles faciles par les cybercriminels.
Une fois que des cybercriminels ont compromis vos données, ce ne sont pas seulement vos élèves qui sont en danger, mais aussi les enseignants, le personnel et les administrateurs dont les données personnelles ont également été stockées sur les réseaux du district.
Les cyberattaques peuvent également vous empêcher de contacter votre personnel en cas d'urgence, de payer votre personnel ou d'autres prestataires de services, et de récupérer les travaux scolaires des élèves ou les données et les dossiers financiers de votre district.
Par conséquent, la protection de votre district contre les cyberattaques ne devrait pas reposer uniquement sur votre service informatique. Il vous incombe, ainsi qu'à vos responsables de district, de collaborer étroitement avec vos collègues du service informatique afin de garantir que la cybersécurité bénéficie du temps et des ressources nécessaires pour assurer la sécurité de votre district. Ce guide présente des stratégies que tous les districts, quelle que soit leur taille ou leur situation géographique, peuvent mettre en œuvre pour atténuer le risque de cyberattaques.
01 | Stratégies que les districts peuvent déployer pour se protéger des cyberattaques courantes
Dans cette section, nous examinerons les méthodes les plus courantes utilisées par les cybercriminels pour cibler les districts scolaires et ce que vous pouvez faire pour atténuer ce risque.
Le facteur humain
Les failles de cybersécurité sont le plus souvent dues à des erreurs humaines. Si la négligence peut en être la cause, il est plus probable que la personne concernée comprenne mal les principes de la cybersécurité.
- Conseil rapide Lightspeed : " En matière de cybersécurité, nous, les humains, restons le maillon faible. Je constate que les gens craignent généralement de devoir être des experts en cybersécurité. Je crois qu'il est important de les aider à comprendre que leur rôle est d'être sensibilisés à la cybersécurité, et non d'être des experts. C'est à la portée de tous. "
John Genter
Agent de sécurité, Lightspeed Systems
Que peut faire votre district ?
Une formation régulière en cybersécurité est votre meilleure protection contre les erreurs humaines. Sensibilisez vos étudiants et votre personnel aux dangers des failles de sécurité, aux menaces courantes et aux moyens de s'en prémunir.
- Mettez en place une formation obligatoire en cybersécurité pour le personnel du district sur une base annuelle, ou plus fréquemment si les besoins de votre district l'exigent.
- Intégrez la formation en cybersécurité aux journées de formation continue.
- Envoyez à vos étudiants et à votre personnel une newsletter hebdomadaire ou mensuelle sur la cybersécurité, portant sur les cybermenaces courantes et les moyens de s'en prémunir.
Ensuite, intégrez la protection par mot de passe à la culture de votre district en :
- Veillez à ce que toutes les données personnelles relatives à votre district soient verrouillées et protégées par un mot de passe.
- Rappelez au personnel l'importance de la protection par mot de passe (pas de post-it sur l'écran de l'ordinateur).
- Faites savoir aux utilisateurs que la longueur du mot de passe est importante.
- Encouragez l'utilisation de phrases de passe comme meilleure alternative aux mots de passe.
- Utilisez l'authentification multifacteurs pour toutes les connexions.
De plus, il est toujours préférable de restreindre l'accès à toutes les données importantes et de mettre sur liste noire les sites web qui ne sont pas nécessaires à l'éducation. Le filtre web de votre district peut vous aider.
Vous pouvez également envisager un logiciel qui réinitialise les mots de passe et restreint l'accès pour prévenir les violations de données ou surveille l'engagement et la confidentialité des étudiants afin d'atténuer les vulnérabilités liées à la confidentialité des données étudiantes.
02 | Hameçonnage
Alors que les arnaques par hameçonnage étaient autrefois faciles à repérer, elles continuent d'évoluer pour mieux cibler les internautes les plus avertis.
Que peut faire votre district ?
L'un des moyens les plus efficaces d'éviter les arnaques par hameçonnage est de former adéquatement le personnel et les enseignants à reconnaître les signes de communications frauduleuses.
Informez-les qu'ils doivent faire attention à :
- Conseil rapide Lightspeed : Envoyez des tests d'hameçonnage pour aider les gens à apprendre à repérer les arnaques.
" Il est important de considérer les tests d'hameçonnage comme des occasions d'apprentissage favorisant l'amélioration, et non comme un moyen de pression. J'apprécie particulièrement lorsqu'une personne m'envoie un message d'hameçonnage qui l'a piégée et m'explique précisément comment elle s'est fait avoir. Je sais alors qu'elle a tiré des leçons de cette expérience et qu'elle est mieux préparée à repérer les véritables tentatives d'hameçonnage. "
John Genter
Agent de sécurité, Lightspeed Systems
- Nom de domaine incorrect dans l'adresse e-mail
- Langage urgent ou menaçant
- Pièces jointes suspectes ou liens incorrects
- Des fautes d'orthographe ou des erreurs grammaticales
- URL incompatibles
Rappelez régulièrement à votre district – que ce soit par le biais de bulletins d’information hebdomadaires sur la cybersécurité, de journées de formation ou d’une combinaison de ces moyens – qu’il vaut mieux privilégier la prudence.
Informez-les qu'ils doivent faire attention à :
- Ne cliquez pas sur les liens que vous jugez suspects.
- Survolez les liens avant de cliquer pour vérifier s'ils vous mènent vers un site de confiance.
- Ne jamais donner suite à des demandes " urgentes " sans avoir préalablement authentifié la demande par les voies appropriées.
Enfin, un bon filtre anti-spam peut aider à bloquer les courriels d'hameçonnage et constitue un complément essentiel aux campagnes d'éducation et de sensibilisation à la cybersécurité.
03 | Injections de spam via les commentaires
Aujourd'hui, la plupart des districts scolaires ont des blogs, des sites web et des pages sur les réseaux sociaux. Mais si n'importe qui peut commenter vos publications ou votre page, il peut aussi spammer la section des commentaires ou y insérer des liens potentiellement dangereux.
Ce que votre district peut faire :
Pour prévenir cette vulnérabilité, votre district doit gérer ses pages en ligne avec rigueur, une compréhension approfondie et une grande prudence. L'une des solutions consiste à utiliser des filtres anti-spam pour les commentaires sur votre blog et votre site web. Cela permettra de bloquer toute injection de lien malveillant dans votre section commentaires.
Le filtre web de votre district peut contribuer à assurer la sécurité de vos élèves et de votre district sur les réseaux sociaux. Des logiciels comme Lightspeed Filter™ offrent aux administrateurs… contrôle de l'accès aux médias sociaux et la possibilité de définir des politiques par groupe, âge, niveau scolaire ou utilisateur afin de garantir que les bons utilisateurs disposent des accès appropriés.
Lightspeed Filter™ offre aux administrateurs un contrôle sur l'accès aux réseaux sociaux et la possibilité de définir des politiques.
04 | Logiciel malveillant
Les logiciels malveillants constituent l'un des types de cyberattaques les plus courants et les plus dangereux, car ils peuvent être difficiles à repérer rapidement.
Ce que votre district peut faire :
Les appareils personnels, les liens ou sites web malveillants et les logiciels obsolètes peuvent tous servir de points d'entrée aux logiciels malveillants. Assurez-vous de disposer de pare-feu robustes au niveau du réseau et des applications afin d'empêcher les logiciels malveillants d'infiltrer le réseau de votre établissement. De plus, votre filtre web peut s'avérer un outil efficace. Par exemple, Lightspeed Filter™ offre des fonctionnalités de sécurité permettant de catégoriser et de bloquer les logiciels malveillants.
Ensuite, élaborez un plan d'intervention en cas de logiciel malveillant, détaillant les étapes à suivre en cas d'attaque. Veillez à inclure une liste de contacts, notamment votre assureur et le bureau local du FBI. Ce plan doit également préciser votre stratégie de communication : qui doit être informé et quelles informations partager ? Il est essentiel de le tester ; organisez donc une journée de simulation.
En cas d'attaque réussie par un logiciel malveillant, faites immédiatement appel à un professionnel. Les logiciels malveillants peuvent être très dangereux et les combattre exige une solide connaissance de la cybersécurité et des systèmes de sécurité. Il est fortement déconseillé d'intervenir seul, sauf si vous êtes un professionnel.
Lightspeed Filter™ offre des fonctionnalités de sécurité qui aident à catégoriser et à bloquer les logiciels malveillants.
05 | Formjacking
Généralement utilisé pour siphonner les informations de cartes de crédit et autres données financières, le formjacking peut constituer une menace particulière pour les écoles privées et confessionnelles qui exigent que les parents effectuent des paiements en ligne.
Ce que votre district peut faire :
La plupart des attaques par détournement de formulaire se produisent via des logiciels tiers, le code malveillant étant inséré bien avant l'installation de ces logiciels sur le réseau de l'utilisateur. Les établissements scolaires peuvent lutter contre ce problème en testant régulièrement les nouvelles mises à jour et en effectuant des tests de vulnérabilité.
L'utilisation d'une carte de crédit masquée ou le paiement via Apple Pay®, Google Pay™ ou un autre système de paiement en ligne utilisant la tokenisation peuvent également offrir aux parents et au personnel une protection supplémentaire lorsqu'ils saisissent des données financières sur le site web de l'école.
06 | Fuites de données
Les établissements scolaires sont responsables d'une quantité considérable de données concernant leurs élèves et leur personnel. Cette richesse d'informations en fait une cible privilégiée pour les violations de données.
Ce que votre district peut faire :
D'après un rapport de K12 SIX (Kindergarten Through Twelfth Grade Security Information Exchange), les violations de données dans les établissements scolaires proviennent le plus souvent de prestataires et de services administratifs externes. Des accords laxistes avec ces prestataires peuvent exposer des informations confidentielles à des utilisateurs non autorisés ou entraîner un détournement physique des données. Afin de limiter les risques, les districts scolaires doivent s'assurer que leurs partenaires et prestataires utilisent des mesures de sécurité complètes et à jour.
07 | Attaques par déni de service
Une attaque par déni de service distribué (DDoS) submerge une cible, comme un site web, avec un flux massif de trafic internet malveillant provenant de sources multiples. Cela “ empêche ” l'accès au service pour les utilisateurs légitimes, rendant le système inutilisable. Bien que les attaques DDoS puissent augmenter en début d'année scolaire, elles ne constituent pas la principale menace pour les établissements scolaires (de la maternelle à la terminale), représentant seulement 11 000 000 attaques.
Ce que votre district peut faire :
Des pare-feu robustes permettent d'identifier les attaques entrantes, d'alerter les administrateurs et de limiter les dégâts. Pour atténuer les conséquences d'une attaque DDoS réussie, il est essentiel de créer des sites et des systèmes de secours capables de gérer le trafic web redirigé. Cette stratégie, appelée redondance réseau, garantit la continuité des activités des établissements scolaires en cas de panne de leurs systèmes principaux.
Cloudflare est également une solution envisageable, selon le site web de votre district. Si ce dernier est hébergé chez un fournisseur de services cloud, ce dernier propose probablement déjà une protection.
Attaques DDoS contre les districts scolaires de la maternelle à la terminale durant l'année scolaire 2024-2025.
(Source : Données Comparitech et CIS)
08 | Mesures supplémentaires de prévention des cyberattaques
Pour aider votre district à atténuer les risques de cyberattaques, parcourez cette liste et demandez-vous combien des stratégies suivantes votre district a mises en œuvre efficacement.
- Conseil rapide Lightspeed : Lors de la réalisation d'un audit de cybersécurité, posez-vous les questions suivantes :
- À quoi ressemble notre système ?
- Quelle est notre infrastructure ?
- Avec quelles entreprises travaillons-nous du point de vue des technologies éducatives ?
- Dans quelle mesure collaborent-ils efficacement ?
- Maintenez tous vos systèmes à jour. C'est la meilleure chose à faire pour prévenir les cyberattaques. L'application des correctifs est essentielle.
- Demandez à votre assureur en cybersécurité quelles ressources il propose pour vous aider. Votre conseiller en assurance est une ressource que votre district peut exploiter non seulement pour souscrire aux niveaux appropriés d'assurance cyber-responsabilité, mais aussi pour obtenir des conseils sur les pratiques de gestion des risques nécessaires pour satisfaire les assureurs.
- Effectuez un audit annuel du réseau et des dispositifs de sécurité de votre district. Cela inclut tous les correctifs et mises à jour nécessaires, ainsi que les failles de sécurité des applications et fournisseurs tiers. Pour mener à bien votre audit, envisagez l'utilisation d'un logiciel d'analyse comme Lightspeed Insight™ afin de centraliser facilement les données requises.
- Faites de la formation régulière en cybersécurité une priorité pour votre district afin de réduire les risques d'erreur humaine. Cela comprend l'obligation de dispenser une formation en cybersécurité à votre district, l'ajout de cette formation aux journées de formation continue et l'envoi d'une lettre d'information sur la cybersécurité.
- Mettez en place un cloud sécurisé pour votre district. Les fournisseurs de cloud public comme Amazon Web Services (AWS) peuvent vous aider à stocker et à accéder facilement à vos données tout en garantissant leur confidentialité et leur intégrité.
- Assurez-vous que l'authentification multifacteurs est activée pour tous les comptes du réseau de votre école. Les utilisateurs qui activent l'authentification multifacteur (MFA) ont moins de risques d'être piratés, selon Microsoft.
- Demandez l'aide des autorités locales avant qu'une attaque ne se produise. Votre district n'a pas à affronter ce problème seul ; les autorités locales peuvent vous conseiller sur les services et les démarches à entreprendre, et vous accompagner dans ces démarches. Connaître les ressources disponibles auprès de votre ville ou de votre comté permettra à votre district de contacter rapidement les services compétents en cas de cyberattaque.
- Intégrez l'éducation au numérique dans les programmes scolaires de tous les personnels et étudiants. Pratiquer la citoyenneté numérique permet non seulement de prévenir le harcèlement et l'intimidation en ligne, mais aussi d'aider les gens à comprendre leur empreinte numérique, leur propriété intellectuelle, la sécurité de la communication en ligne et la confidentialité en ligne.
- Élaborez un plan d'action en cas de cyberattaque ou de suspicion de cyberattaque. Connaissez les précautions que vous avez mises en place. Cela inclut un plan de communication avec le personnel et les familles concernant toute compromission de données et les mesures prises pour les récupérer.
Avec des avis de tiers, Lightspeed Insight™ surveille la conformité aux politiques afin de prévenir les failles de sécurité en matière de confidentialité.
09 | Recommandations des gouvernements et des agences
Les fonds et les agences gouvernementales recommandent des tactiques similaires. Par exemple, le Centre d'assistance technique en matière de protection de la vie privée (PTAC) du département américain de l'Éducation. conseille aux districts de prendre les mesures suivantes pour établir une cybersécurité :
- Effectuer des audits de sécurité pour identifier les faiblesses et mettre à jour/corriger les systèmes vulnérables.
- Créez et consultez régulièrement les journaux d'audit pour détecter toute activité suspecte.
- Former le personnel et les étudiants aux meilleures pratiques en matière de sécurité des données et à la reconnaissance des tactiques d'ingénierie sociale des escrocs.
- Limiter l'accès aux données sensibles.
Par ailleurs, le FBI recommande se concentrer sur deux domaines principaux pour réduire le risque de cyberattaques :
- efforts de prévention (tels que la formation à la sensibilisation et des contrôles techniques de prévention robustes).
- Élaborer un plan de continuité des opérations solide en cas d'attaque.
Fonds de gestion des risques TASB, Une organisation qui fournit des solutions de gestion des risques aux districts scolaires du Texas et à d'autres établissements d'enseignement recommande la désignation d'un responsable de la sécurité de l'information (RSI) dont la fonction principale serait, si possible, la sécurité de l'information. Cette personne serait explicitement habilitée à administrer les exigences en matière de confidentialité des données et de cybersécurité au nom du conseil d'administration, du directeur ou de tout autre membre de la direction concerné. Le RSI serait chargé d'élaborer et de maintenir un plan de cybersécurité comprenant des politiques, des procédures et des contrôles techniques appropriés en matière de sécurité de l'information. De plus, il devrait fournir des conseils et une assistance aux membres du conseil d'administration, aux propriétaires et aux responsables de l'information, ainsi qu'aux utilisateurs finaux, concernant leurs responsabilités respectives dans la lutte contre les cyber-risques.
Voici quelques moyens de protéger votre district contre les cyberattaques. Dans la section suivante, nous vous proposons une liste d'autres ressources que votre district peut utiliser pour se protéger.
10 | Ressources en ligne sur les cyberattaques
De nombreuses ressources en ligne sont disponibles pour fournir des conseils supplémentaires aux districts scolaires qui souhaitent élaborer des plans de cybersécurité.
| Ressource | Description |
|---|---|
| K12 SIX | K12 SIX est une communauté de partage de données à but non lucratif dédiée aux districts scolaires. Grâce à un portail de communication sécurisé, les équipes informatiques et de sécurité des établissements scolaires peuvent partager des alertes concernant les cybermenaces et s'entraider pour atténuer les attaques réussies, avec le soutien de l'équipe K12 SIX qui exploite de nombreuses sources de données et outils d'analyse. |
| Concepteur de manuels de réponse aux incidents | Propose des scénarios prédéfinis (du logiciel malveillant au vol de données) que vous pouvez télécharger pour créer votre propre scénario et le partager avec votre district. |
| L'Institut national des normes et de la technologie (NIST) | Élabore des normes, des lignes directrices, des pratiques exemplaires et d'autres ressources en matière de cybersécurité afin de répondre aux besoins de l'industrie américaine, des agences fédérales et du grand public. |
| Agence de cybersécurité et de sécurité des infrastructures | Le guichet unique officiel du gouvernement américain pour les ressources permettant de lutter plus efficacement contre les ransomwares. |
| Centre d'assistance technique en matière de protection de la vie privée (PTAC) du département de l'Éducation des États-Unis (DOE) | Propose des listes de contrôle, des bonnes pratiques et des exercices de formation en matière de sécurité des données et de réponse aux violations de données. |
| Écoles cybersécurisées de l'Association nationale des conseils scolaires (NSBA) | Fournit des ressources pour la planification de la cybersécurité, l'élaboration de politiques et des suggestions de parcours professionnels liés à la cybersécurité. |
| Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) | Elle dispose de diverses ressources pour appuyer sa mission de protection des infrastructures critiques du pays, notamment les écoles, contre les menaces physiques et cybernétiques. |
| Centre d'assistance technique (TA) du Département américain de la sécurité intérieure pour la préparation et la gestion des urgences dans les écoles (REMS) | Fournit des suggestions pour la préparation globale en matière de cybersécurité et la réponse aux situations d'urgence. |
| Centre de signalement des crimes sur Internet (IC3) | Fournit un mécanisme de signalement permettant de soumettre au FBI des informations concernant des soupçons de fraude facilitée par Internet. |
| Centre national des statistiques de l'éducation (NCES) | Collecte et analyse des données relatives à l'éducation aux États-Unis et propose une interprétation de ces données ainsi que des directives pratiques pour la sécurité des informations dans le domaine de l'éducation. |
| Cadre de cybersécurité du National Institute of Standards and Technology (NIST) | Fournit un outil modèle de gestion des risques de cybersécurité pouvant être utilisé pour identifier, évaluer et gérer ces risques. |
11 | Comment Lightspeed peut contribuer à la cybersécurité dans l'enseignement primaire et secondaire
Les solutions de sécurité de Lightspeed permettent aux établissements scolaires de renforcer leur gestion des risques, en protégeant les élèves, le personnel, les appareils et les données de l'intérieur. Grâce à une expertise de plusieurs décennies en filtrage de contenu, combinée à une intelligence artificielle avancée et à une gestion complète des technologies éducatives, Lightspeed offre une protection robuste via une plateforme unique et unifiée. Véritable pilier des stratégies de sécurité de l'information et de confidentialité des données des écoles, Lightspeed permet aux responsables informatiques de protéger proactivement leurs environnements numériques et de garantir la conformité aux réglementations en constante évolution.
Lightspeed Insight™
Lightspeed Insight™ offre aux responsables informatiques et pédagogiques une vue d'ensemble de l'utilisation des technologies éducatives au sein de leur district, leur permettant ainsi de comprendre et de gérer rapidement les approbations, les coûts et l'impact. Gagnez du temps et améliorez la conformité grâce aux processus d'approbation des applications, à l'analyse en temps réel des politiques de confidentialité et à l'intégration avec les répertoires d'applications certifiés 1EdTech et du Student Data Privacy Consortium.
Avec Lightspeed Insight™, les écoles peuvent :
- Améliorez la prise de décision grâce à des indicateurs exploitables, en temps réel et standardisés sur l'utilisation et l'engagement des utilisateurs de l'application.
- Simplifiez votre processus d'examen et d'approbation des technologies éducatives.
- Rationaliser la gestion manuelle de la confidentialité des données des technologies éducatives.
- Garantir une connectivité équitable pour tous les élèves.
Filtre Lightspeed™
Lightspeed Filter™ offre à votre établissement scolaire flexibilité et contrôle pour favoriser l'apprentissage et l'exploration sans nuire à la productivité ni compromettre la confidentialité des utilisateurs, grâce à la solution de filtrage de contenu la plus complète, compatible avec tous les systèmes d'exploitation et environnements d'apprentissage. Bloquez l'accès à des millions de sites, d'images et de vidéos inappropriés plus rapidement et avec une plus grande précision grâce à la base de données la plus exhaustive, fruit de 20 ans d'indexation web et d'apprentissage automatique.
Avec Filtre Lightspeed™, les enseignants peuvent :
- Évoluez grâce à notre technologie brevetée hébergée dans le cloud et déployée au niveau des appareils, sans augmenter les coûts ni compromettre les performances.
- Bénéficiez d'une couverture et de rapports cohérents pour tous les systèmes d'exploitation sans avoir besoin de configurer des proxys, des PAC ou des certificats de confiance pour les appareils et navigateurs populaires.
- Gérez des politiques personnalisables, sur et hors campus, qui vont au-delà de la conformité CIPA, notamment le BYOD et l'IoT.