K-12 学区をサイバー攻撃から守る方法
小中高に対するサイバー攻撃が増加しており、規模や所在地に関わらず、すべての学区が対策を講じる必要があります。このガイドでは、最も一般的な脅威と、生徒、職員、そしてデータを保護するためにチームが今日から実施できる戦略について解説します。.
導入
長年にわたり、サイバー攻撃は幼稚園から高校までの学校にとって懸念事項となっており、調査によると、その件数は増加傾向にある。.
各学区は、学校のネットワークとデータを保護するために、より多くの対策を講じる必要がある。.
小中高に対するサイバー攻撃が増加している理由は複数あります。
- 多くの地区のIT部門は、過重な負担と資金不足に苦しんでいる。
- BYOD(私物端末の業務利用)は増加傾向にある(学内・学外を問わず)。
- 各学区は、生徒と職員の両方に関する豊富な個人データを保有している。
- 学区は新しいソフトウェアを頻繁に使用する
簡単に言えば、学区はサイバー犯罪者にとって格好の標的と見なされているのだ。.
サイバー犯罪者があなたのデータを侵害した場合、生徒だけでなく、学区のネットワーク内に個人データが保存されている教師、職員、管理者も危険にさらされます。.
サイバー攻撃は、緊急時に職員と連絡を取ること、職員やその他のサービス提供者への支払いを行うこと、生徒の課題や学区のデータおよび財務記録を取得することを妨げる可能性もあります。.
したがって、サイバー攻撃から学区を守る責任は、IT部門だけに負わせるべきではありません。学区の安全を確保するために必要な時間とリソースをサイバーセキュリティ部門に確保するには、学区のリーダーとIT部門の同僚と緊密に連携する必要があります。このガイドでは、規模や場所を問わず、すべての学区がサイバー攻撃のリスクを軽減するために活用できる戦略について説明します。.
01|一般的なサイバー攻撃から身を守るために各学区が導入できる戦略
このセクションでは、サイバー犯罪者が学区を標的にする最も一般的な方法と、そのリスクを軽減するためにできることについて検証します。.
人間的要因
サイバーセキュリティ侵害は、多くの場合、人為的ミスによって発生します。これは不注意な行動が原因である可能性もありますが、より可能性が高いのは、サイバーセキュリティのプロセスに対する理解が不十分であることです。.
- ライトスピードのクイックヒント: "「サイバーセキュリティにおいて、私たち人間は依然として弱点です。人々は一般的に、自分がサイバーセキュリティの専門家でなければならないと思い込んでいるようです。しかし、重要なのは、サイバーセキュリティの専門家になるのではなく、サイバーセキュリティに対する意識を高めることだと理解してもらうことです。これは誰にでもできることです。」"
ジョン・ジェンター
ライトスピードシステムズ社 セキュリティオフィサー
あなたの学区では何ができるでしょうか?
定期的なサイバーセキュリティ研修は、人為的ミスを防ぐための最善策です。生徒や職員に対し、セキュリティ侵害の危険性、典型的な脅威、そしてそれらから身を守る方法について教育しましょう。.
- 地区職員に対し、毎年、または地区のニーズに応じてより頻繁に、義務的なサイバーセキュリティ研修を実施してください。.
- 研修期間中にサイバーセキュリティ研修を実施する。.
- 学生や職員向けに、よくあるサイバー脅威とその防止策について、毎週または毎月サイバーセキュリティに関するニュースレターを配信しましょう。.
次に、以下の方法でパスワード保護を学区の文化の一部にしましょう。
- 管轄区域に関連するすべての個人データが厳重に保護され、パスワードで保護されていることを確認してください。.
- 従業員に対し、パスワード保護の重要性を改めて強調する(コンピューターのモニターに付箋を貼らないように)。.
- パスワードの長さが重要であることを人々に知らせましょう。.
- パスワードのより良い代替手段として、パスフレーズの使用を推奨する。.
- すべてのログインに多要素認証を使用してください。.
さらに、重要なデータへのアクセスはすべて制限し、教育に不要なウェブサイトはブラックリストに登録するのが常に最善策です。. お住まいの地域のウェブフィルターがこの問題の解決に役立つかもしれません。.
また、次のようなソフトウェアも検討できます。 パスワードをリセットし、アクセスを制限することで、データ漏洩を防ぎます。 または 学生の学習状況とプライバシーを監視することで、学生のデータプライバシーに関する脆弱性を軽減するのに役立ちます。.
02 | フィッシング
かつてはフィッシング詐欺は簡単に見破ることができたが、詐欺の手口は進化を続け、より知識豊富なインターネットユーザーを標的にするようになっている。.
あなたの学区では何ができるでしょうか?
フィッシング詐欺を回避する最も効果的な方法の1つは、職員や教師に不正な通信の兆候を認識できるように適切なトレーニングを行うことです。.
彼らに注意すべき点を伝えてください。
- ライトスピードのクイックヒント: フィッシング詐欺を見抜く方法を人々に学ばせるために、フィッシングテストを実施しましょう。.
"「フィッシングテストは、改善を促すための学習機会として捉えることが重要です。恥をかかせるための手段として使うべきではありません。誰かが騙されたフィッシングメールを送ってきて、どのように騙されたのかを詳しく説明してくれると、とても嬉しいです。そうすることで、彼らが学び、本物のフィッシングを見抜くための準備が整ったことがわかるからです。」"
ジョン・ジェンター
ライトスピードシステムズ社 セキュリティオフィサー
- メールアドレスのドメイン名が間違っています
- 緊急または脅迫的な言葉
- 不審な添付ファイルまたは誤ったリンク
- スペルミスや文法ミス
- URLが一致していません
毎週のサイバーセキュリティに関するニュースレター、研修日、あるいはそれらを組み合わせた方法など、どのような方法であれ、定期的に学区全体に、慎重を期すよう促してください。.
彼らに注意すべき点を伝えてください。
- 不審なリンクはクリックしない。.
- リンクをクリックする前にカーソルをリンクの上に置いて、そのリンクが信頼できるサイトに繋がるかどうかを確認する。.
- 適切な手続きを経て依頼の正当性を認証することなく、「緊急」の依頼には決して応じないこと。.
最後に、優れたスパムフィルターはフィッシングメールのブロックに役立ち、サイバーセキュリティ教育および啓発キャンペーンの重要なバックアップとなります。.
03 | コメントによるスパム注入
今日では、ほとんどの学区がブログ、ウェブサイト、ソーシャルメディアページを運営しています。しかし、誰でもあなたの投稿やページにコメントできるということは、コメント欄にスパムを投稿したり、有害なリンクを挿入したりする可能性があるということです。.
あなたの学区ができること:
この脆弱性を防ぐには、学区はオンラインページを意図的かつ深い理解と慎重さをもって管理する必要があります。その方法の一つとして、ブログやウェブサイトのコメント欄にスパムフィルターを導入することが挙げられます。これにより、コメント欄への悪意のあるリンク挿入を阻止できます。.
学区のウェブフィルターは、生徒と学区をソーシャルメディア上で安全に保つ上で重要な役割を果たします。Lightspeed Filter™ のようなソフトウェアは、管理者に ソーシャルメディアへのアクセスを管理する また、グループ、年齢、学年、またはユーザーごとにポリシーを設定し、適切なユーザーが適切なアクセス権限を持つことを保証する機能も備えています。.
Lightspeed Filter™は、管理者がソーシャルメディアへのアクセスを制御し、ポリシーを設定する機能を提供します。.
04 | マルウェア
マルウェアは、発見が困難な場合が多いため、最も一般的で危険なサイバー攻撃の一つである。.
あなたの学区ができること:
個人用デバイス、悪意のあるリンクやウェブサイト、古いソフトウェアなどは、マルウェアの侵入経路となる可能性があります。ネットワークレベルとアプリケーションレベルの両方で強力なファイアウォールを設置し、マルウェアが学区のネットワークに侵入するのを阻止してください。さらに、ウェブフィルタも効果的なツールとなります。例えば、Lightspeed Filter™は、マルウェアを分類してブロックするセキュリティ機能を提供しています。.
次に、マルウェア攻撃が発生した場合に取るべき手順をまとめたマルウェア対策マニュアルを作成してください。保険会社や地元のFBI担当者の連絡先リストも必ず含めてください。マルウェア対策マニュアルには、連絡計画についても記載する必要があります。例えば、誰に通知する必要があるのか、どのような情報を共有すべきなのかなどです。マニュアルはテストすることが重要なので、実際にゲーム形式でテストを実施してください。.
マルウェア攻撃が成功した場合は、直ちに専門家の助けを求めてください。マルウェアは非常に深刻な脅威であり、その対策にはサイバーセキュリティとセキュリティシステムに関する深い知識が必要です。専門家でない限り、個人で対処することは避けるべきです。.
Lightspeed Filter™ は、マルウェアを分類してブロックするセキュリティ機能を提供します。
05 | フォームジャッキング
フォームジャッキングは通常、クレジットカード情報やその他の金融データを盗み出すために用いられるが、保護者にオンラインでの支払いを義務付けている私立学校や教区立学校にとっては特に大きな脅威となる可能性がある。.
あなたの学区ができること:
ほとんどのフォームジャッキング攻撃はサードパーティ製ソフトウェアを介して行われ、そのソフトウェアがユーザーのネットワークにインストールされるずっと前にコードが仕込まれています。学区は、新しいアップデートを定期的にテストし、脆弱性テストを実施することで、これに対抗できます。.
マスクされたクレジットカードを使用したり、Apple Pay®、Google Pay™、またはトークン化を採用したその他のオンライン決済システムで支払ったりすることで、保護者や職員が学校のウェブサイトに財務データを入力する際の保護をさらに強化することもできます。.
06 | データ漏洩
学校は生徒や職員に関する膨大な量のデータを管理している。こうした豊富な情報ゆえに、学校はデータ侵害の格好の標的となる。.
あなたの学区ができること:
幼稚園から高校までのセキュリティ情報交換ネットワーク(K12 SIX)の報告書によると、学校におけるデータ漏洩の最も一般的な発生源は、サードパーティベンダーや管理サービスである。サードパーティベンダーとの契約が不十分だと、機密情報が不正アクセスされたり、物理的なデータ不正流用につながったりする可能性がある。リスクを軽減するためには、学区は提携先やベンダーが最新かつ包括的なセキュリティ機能を使用していることを確認する必要がある。.
07 | サービス拒否攻撃
分散型サービス拒否(DDoS)攻撃は、複数の送信元から大量の悪意のあるインターネットトラフィックを送り込み、ウェブサイトなどの標的を圧倒します。これにより、実際のユーザーへのサービスが「拒否」され、システムが使用不能になります。DDoS攻撃は学年度の開始時に増加する可能性がありますが、K-12学区にとって主要な脅威ではなく、攻撃全体のわずか1%を占めるにすぎません。.
あなたの学区ができること:
堅牢なファイアウォールは、侵入してくる攻撃を特定し、管理者に通知し、被害を阻止するのに役立ちます。DDoS攻撃が侵入した場合の被害を軽減するために、リダイレクトされたWebトラフィックを処理できるバックアップサイトとシステムを構築してください。ネットワーク冗長性と呼ばれるこの対策により、主要システムがダウンした場合でも、学区の業務を継続できます。.
学区のウェブサイトによっては、Cloudflareも解決策の一つとなり得ます。学区のウェブサイトがクラウドプロバイダーでホストされている場合、プロバイダーは既に何らかのセキュリティ対策を提供している可能性が高いでしょう。.
2024~2025学年度における、幼稚園から高校までの学区に対するDDoS攻撃。.
(出典:ComparitechおよびCISのデータに基づく)
08|サイバー攻撃防止のための追加対策
サイバー攻撃のリスクを軽減するために、以下のリストを確認し、あなたの学区が以下の戦略のうちいくつを効果的に実施しているかを自問してみてください。.
- ライトスピードのクイックヒント: サイバーセキュリティ監査を実施する際には、以下の点を自問自答してください。
- 私たちのシステムはどのようなものですか?
- 私たちのインフラとは何ですか?
- 教育テクノロジーの観点から、私たちはどのような企業と連携しているのでしょうか?
- 彼らは互いにどれほどうまく連携して仕事をしているのだろうか?
- すべてのシステムを常に最新の状態に保ってください。. サイバー攻撃を防ぐためにできる最も重要なことは、パッチ適用です。.
- ご加入のサイバーセキュリティ保険会社に、どのような支援リソースを提供しているか問い合わせてみてください。. 保険アドバイザーは、適切なレベルのサイバー賠償責任保険を購入するだけでなく、引受業者を満足させるために必要なリスク管理手法について助言してくれる、学区にとって貴重なリソースです。.
- 管轄区域のネットワークとセキュリティ機能について、年次監査を実施してください。. 必要なパッチやアップデート、サードパーティ製アプリケーションやベンダーのセキュリティ性能におけるギャップなども含めて、監査を成功させるためには、Lightspeed Insight™のような分析ソフトウェアを導入して、監査に必要なデータを簡単に集約することを検討してください。.
- 人為的ミスの可能性を減らすために、定期的なサイバーセキュリティ研修を学区の優先事項としてください。. これには、学区内でのサイバーセキュリティ研修の義務化、現職研修日へのサイバーセキュリティ研修の追加、サイバーセキュリティに関するニュースレターの配信などが含まれます。.
- 地域向けに安全なクラウド環境を構築しましょう。. Amazon Web Services(AWS)のようなパブリッククラウドプロバイダーを利用すれば、データの機密性と完全性を確保しながら、データの保存とアクセスを容易に行うことができます。.
- 学校のネットワーク上のすべてのアカウントで、多要素認証が有効になっていることを確認してください。. マイクロソフトによると、MFAを有効にしているユーザーはハッキングされる可能性が99%低くなる。.
- 攻撃が発生する前に、地元の当局に支援を求めてください。. この問題に単独で取り組む必要はありません。地方自治体は、必要なサービスや今後の対応策について助言を提供してくれる可能性があり、また、それらの対応を支援してくれる場合もあります。市や郡から利用できるリソースを把握しておくことで、サイバー攻撃が発生した場合に、迅速に適切な機関に連絡を取ることができます。.
- デジタル市民権を、全教職員と学生のカリキュラムに組み込む。. デジタル市民としての意識を持つことは、オンラインいじめや嫌がらせを防ぐだけでなく、人々が自身のデジタルフットプリント、知的財産、安全なオンラインコミュニケーション、オンラインプライバシーを理解するのにも役立ちます。.
- サイバー攻撃、またはサイバー攻撃の疑いがある場合にどう対処するか、計画を作成してください。. 実施している予防措置を把握しておきましょう。これには、データ漏洩が発生した場合に職員や家族にどのように伝えるか、またデータの復旧のためにどのような措置を講じるかといった計画も含まれます。.
第三者によるレビューにより、, ライトスピードインサイト™ プライバシー侵害の防止に役立つよう、ポリシー遵守状況を監視する。
09 | 政府および機関からの提言
基金や政府機関も同様の戦術を推奨している。例えば、米国教育省のプライバシー技術支援センター(PTAC)は 各学区に対し、サイバーセキュリティを確立するために以下の手順を踏むよう勧告する。
- セキュリティ監査を実施して脆弱性を特定し、脆弱なシステムを更新/パッチ適用する。.
- 不審な活動がないか、監査ログを作成し、定期的に確認する。.
- 職員と学生に対し、データセキュリティのベストプラクティスと、詐欺師のソーシャルエンジニアリングの手口を認識する方法について研修を実施する。.
- 機密データへのアクセスを制限する。.
- 予防策(意識向上研修や、効果的な技術的予防対策など)。.
- 攻撃が発生した場合に備え、確実な事業継続計画を策定する。.
TASBリスク管理基金, テキサス州の学区やその他の教育機関にリスク管理ソリューションを提供する機関は、可能な限り情報セキュリティ業務を主たる役割とする情報セキュリティ責任者(ISO)を任命することを推奨しています。この責任者は、学区の理事会、教育長、またはその他の関連する経営幹部に代わって、データプライバシーとサイバーセキュリティの要件を管理する明確な権限を持ちます。ISOは、適切な情報セキュリティポリシー、手順、および技術的制御を含むサイバーセキュリティ計画を策定および維持する責任を負います。さらに、責任者は、理事会メンバー、情報所有者、情報管理者、およびエンドユーザーに対し、サイバーリスク対策におけるそれぞれの責任についてガイダンスと支援を提供する必要があります。.
これらは、サイバー攻撃から学区を守るための方法の一部です。次のセクションでは、学区が自らを保護するために活用できるその他のリソースの一覧をご紹介します。.
10 | サイバー攻撃に関するオンラインリソース
サイバーセキュリティ計画の策定を検討している学区向けに、追加のガイダンスを提供するオンラインリソースが多数存在する。.
| リソース | 説明 |
|---|---|
| K12 シックス | 非営利の脅威情報共有コミュニティであるK12 SIXは、学区向けにサイバー脅威に関する情報共有を行っています。安全な通信ポータルを通じて、学校のITチームとセキュリティチームはサイバー脅威に関する警告を共有し、数十ものデータソースと分析ツールを活用するK12 SIXのスタッフのサポートを受けながら、攻撃の被害を軽減するための支援を互いに行うことができます。. |
| インシデント対応プレイブックデザイナー | マルウェア対策からデータ窃盗対策まで、あらかじめ定義されたプレイブックを提供しており、これらをダウンロードして独自のプレイブックを作成し、所属する学区と共有することができます。. |
| 米国国立標準技術研究所(NIST) | 米国の産業界、連邦政府機関、および一般市民のニーズを満たすために、サイバーセキュリティの標準、ガイドライン、ベストプラクティス、その他のリソースを開発する。. |
| サイバーセキュリティ・インフラストラクチャセキュリティ庁 | 米国政府が提供する、ランサムウェア対策をより効果的に行うためのリソースを網羅した公式ワンストップサイト。. |
| 米国教育省(DOE)のプライバシー技術支援センター(PTAC) | データセキュリティと侵害対応に関するチェックリスト、ベストプラクティス、およびトレーニング演習を提供します。. |
| 全米学校理事会協会(NSBA)のサイバーセキュリティ対策済み学校 | サイバーセキュリティ計画、政策策定のためのリソース、およびサイバー関連のキャリアパスに関する提案を提供します。. |
| 米国国土安全保障省サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA) | 学校を含む国の重要インフラを物理的およびサイバー脅威から保護するという使命を支援するために、さまざまなリソースを有している。. |
| 米国国土安全保障省学校向け準備・緊急事態管理(REMS)技術支援(TA)センター | サイバーセキュリティ対策全般と緊急時対応に関する提案を提供します。. |
| インターネット犯罪苦情センター(IC3) | インターネットを利用した詐欺行為の疑いに関する情報をFBIに提出するための報告メカニズムを提供する。. |
| 全米教育統計センター(NCES) | 米国の教育に関するデータを収集・分析し、そのデータの解釈と教育情報セキュリティに関する実践的なガイドラインを提供する。. |
| 米国国立標準技術研究所(NIST)のサイバーセキュリティフレームワーク | サイバーセキュリティリスクの特定、評価、管理に使用できる、モデルとなるサイバーセキュリティリスク管理ツールを提供する。. |
11 | LightspeedがK-12のサイバーセキュリティにどのように役立つか
Lightspeedのセキュリティソリューションは、学区がリスク管理体制を強化し、生徒、職員、デバイス、データを内部から保護することを可能にします。長年にわたるコンテンツフィルタリングの専門知識と高度なAI、そして包括的な教育テクノロジー管理を組み合わせることで、Lightspeedは単一の統合プラットフォームを通じて堅牢な保護を提供します。学校の情報セキュリティとデータプライバシー戦略の重要な基盤となるLightspeedは、ITリーダーがデジタル環境を積極的に保護し、進化する規制への準拠を確実にすることを可能にします。.
ライトスピードインサイト™
Lightspeed Insight™は、ITおよび教育テクノロジーのリーダーに対し、学区の教育テクノロジー利用状況を一元的に把握できる機能を提供し、承認状況、コスト管理、および影響を迅速に理解して対応できるようにします。アプリ承認ワークフロー、リアルタイムのプライバシーポリシースキャン、1EdTechおよびStudent Data Privacy Consortium認定アプリディレクトリとの統合により、時間を節約し、コンプライアンスを向上させます。.
と ライトスピードインサイト™, 学校は以下を行うことができます。
- アプリの使用状況とエンゲージメントに関する、実用的でリアルタイムな標準化された指標を活用することで、意思決定を改善します。.
- 教育テクノロジーの審査・承認プロセスを簡素化しましょう。.
- 教育テクノロジーにおけるデータプライバシー管理の手作業を効率化する。.
- すべての学生に公平なインターネット接続環境を確保する。.
ライトスピードフィルター™
Lightspeed Filter™は、あらゆるOSと学習環境に対応した最も包括的なコンテンツフィルタリングソリューションで、生産性を阻害したりエンドユーザーのプライバシーを侵害したりすることなく、学習と探究を促進する柔軟性と制御性を学校にもたらします。20年にわたるWebインデックス作成と機械学習によって構築された最も広範なデータベースにより、何百万もの不適切なサイト、画像、動画へのアクセスを、より迅速かつ正確に防止します。.
と ライトスピードフィルター™, 教師は以下を行うことができます。
- クラウドホスティング型のデバイスレベル特許技術により、コスト増加やパフォーマンス低下を招くことなく、規模を拡大できます。.
- プロキシ、PAC、または主要なデバイスやブラウザ用の信頼証明書を設定する必要なく、すべてのOSに対して一貫したカバレッジとレポートを取得できます。.
- キャンパス内外で、CIPA(カナダ知的財産法)の遵守範囲を超えた、BYOD(私物端末の業務利用)やIoT(モノのインターネット)を含む、カスタマイズ可能なポリシーを管理します。.