介绍
多年来,网络攻击一直是中小学校关注的问题,而且研究表明,网络攻击还在不断增加。.
各学区需要采取更多措施来保护学校网络和数据安全。.
针对中小学的网络攻击日益增多,原因有很多:
- 许多地区的IT部门都面临着工作量过大和资金不足的问题。
- 自带设备办公(BYOD)的情况越来越多(无论是在校内还是校外)。
- 各学区拥有大量个人数据(包括学生和教职工数据)。
- 各区经常使用新软件
简而言之,学区被网络犯罪分子视为容易下手的目标。.
一旦网络犯罪分子窃取了您的数据,不仅您的学生会面临风险,教师、员工和管理人员也会面临风险,因为他们的个人数据也存储在学区网络中。.
网络攻击还可能导致您在紧急情况下无法联系到您的员工,无法向您的员工或其他服务提供商支付工资,也无法检索学生的课程作业或您所在地区的数据和财务记录。.
因此,保护学区免受网络攻击不应仅仅是IT部门的责任。您和您的学区领导也应与IT部门的同事紧密合作,确保网络安全获得所需的时间和资源,从而保障学区的安全。本指南将介绍所有学区(无论规模大小或地理位置)都可以部署的策略,以帮助降低网络攻击的风险。.
01 | 各地区可采取哪些策略来保护自己免受常见网络攻击
在本节中,我们将探讨网络犯罪分子攻击地区的最常见方式,以及您可以采取哪些措施来降低这种风险。.
人为因素
网络安全漏洞最常由人为错误造成。虽然这可能是由于粗心大意造成的,但更可能是由于相关人员对网络安全流程缺乏了解。.
- 光速小技巧: "我们人类仍然是网络安全的薄弱环节。我发现人们普遍担心自己必须成为网络安全专家。我认为重要的是帮助人们理解,他们的角色是提高网络安全意识,而不是成为网络安全专家。这是任何人都可以做到的。"
约翰·根特
光速系统公司保安员
你们学区可以做些什么?
定期进行网络安全培训是防范人为错误的最佳方法。要让学生和教职员工了解安全漏洞的危害、常见威胁以及防范方法。.
- 每年对学区员工实施强制性网络安全培训——如果学区需要,则应更频繁地实施。.
- 在职培训日中加入网络安全培训。.
- 每周或每月向您的学生和教职员工发送网络安全简报,介绍常见的网络威胁以及如何预防这些威胁。.
接下来,通过以下方式将密码保护融入到您所在地区的文化中:
- 请确保所有与您所在地区相关的个人数据均已锁定并设置密码保护。.
- 再次向员工强调密码保护的重要性(不要在电脑显示器上贴便签)。.
- 让大家知道密码长度很重要。.
- 鼓励使用口令短语,作为密码的更好替代方案。.
- 所有登录均需启用多因素身份验证。.
此外,最好限制对所有重要数据的访问,并将与教育无关的网站列入黑名单。. 您所在地区的网络过滤器可以对此有所帮助。.
您还可以考虑使用以下软件: 重置密码并限制访问权限以防止数据泄露 或者 监控学生参与度和隐私情况,以帮助降低学生数据隐私漏洞。.
02 | 网络钓鱼
虽然网络钓鱼诈骗过去很容易识别,但这些诈骗手段不断演变,以更好地针对更精明的互联网用户。.
你们学区可以做些什么?
避免网络钓鱼诈骗最有效的方法之一是充分培训员工和教师,使他们能够识别欺诈性通信的迹象。.
让他们知道应该注意以下事项:
- 光速小技巧: 发送钓鱼测试题,帮助人们学习如何识别诈骗。.
"重要的是要把钓鱼测试看作是学习机会,以此来提升自身能力,而不是用来羞辱别人的手段。我很喜欢有人给我发来他们上当受骗的钓鱼邮件,并详细解释他们是如何被骗的。我知道他们已经吸取了教训,并且能够更好地识别真正的钓鱼邮件。"
约翰·根特
光速系统公司保安员
- 电子邮件地址中的域名不正确
- 紧急或威胁性的语言
- 可疑附件或错误链接
- 拼写错误或语法错误
- URL不匹配
定期提醒您所在的地区——无论是通过每周的网络安全简报、在职培训日还是两者结合的方式——要谨慎行事。.
让他们知道应该注意以下事项:
- 不要点击任何可疑的链接。.
- 点击链接前将鼠标悬停在链接上,查看链接是否会将您带到可信网站。.
- 绝不会在未通过正规渠道验证请求真实性之前,对"紧急"请求采取任何行动。.
最后,一个好的垃圾邮件过滤器可以帮助阻止网络钓鱼邮件,是网络安全教育和意识宣传活动的重要补充。.
03 | 通过评论注入垃圾邮件
如今,大多数地区都有博客、网站和社交媒体页面。但如果任何人都可以评论你的帖子或页面,他们也可能在你的页面评论区发布垃圾信息,或者在评论中插入潜在的有害链接。.
您的学区可以做以下事情:
为了防止这种漏洞,您的学区需要有意识地、更深入地了解并谨慎地管理其在线页面。一种方法是在博客和网站的评论中使用垃圾邮件过滤器。这将有助于阻止评论区中任何恶意链接的注入。.
您所在地区的网络过滤器可以有效保障学生和学区在社交媒体上的安全。像 Lightspeed Filter™ 这样的软件可以为管理员提供以下功能: 对社交媒体访问权限的控制 并能够按组、年龄、年级或用户设置策略,以确保合适的用户拥有合适的访问权限。.
Lightspeed Filter™ 使管理员能够控制社交媒体访问权限并设置策略。.
04 | 恶意软件
恶意软件是最常见、最危险的网络攻击类型之一,因为它很难快速被发现。.
您的学区可以做以下事情:
个人设备、恶意链接或网站以及过时的软件都可能成为恶意软件的入侵入口。请确保在网络层和应用层部署强大的防火墙,以阻止恶意软件入侵您所在区域的网络。此外,网络过滤器也是一个有效的工具。例如,Lightspeed Filter™ 提供的安全功能可以帮助您对恶意软件进行分类和拦截。.
接下来,制定一份恶意软件应对方案,列出发生恶意软件攻击时您将采取的步骤。务必包含一份联系人列表,包括您的保险公司以及当地联邦调查局 (FBI) 的联系人。您的恶意软件应对方案还应涵盖您的沟通计划。例如,需要通知哪些人以及您应该分享哪些信息?测试您的应对方案至关重要,因此请围绕该方案进行一次模拟演练。.
如果遭遇恶意软件攻击,请立即寻求专业帮助。恶意软件的危害非常严重,对抗恶意软件需要对网络安全和安全系统有深入的了解。除非您是专业人士,否则切勿自行处理。.
Lightspeed Filter™ 提供有助于分类和阻止恶意软件的安全功能。
05 | 楔入式施工
表单劫持通常用于窃取信用卡信息和其他财务数据,对于要求家长在线支付的私立学校和教会学校来说,可能构成特别严重的威胁。.
您的学区可以做以下事情:
大多数表单劫持攻击都是通过第三方软件进行的,而且攻击代码早在软件安装到用户网络之前就已经植入。各机构可以通过持续测试新更新和运行漏洞测试来防范此类攻击。.
使用经过掩码处理的信用卡或通过 Apple Pay®、Google Pay™ 或其他采用令牌化的在线支付系统进行支付,也可以在家长和教职员工向学校网站输入财务数据时提供额外的保护。.
06 | 数据泄露
学校掌握着海量的学生和教职工数据。如此丰富的信息使它们成为数据泄露的主要目标。.
您的学区可以做以下事情:
根据幼儿园至十二年级安全信息交流中心 (K12 SIX) 的一份报告,学校数据泄露最常见的途径是通过第三方供应商和行政服务机构。与第三方供应商签订的协议如果不够完善,可能会导致机密信息暴露给未经授权的用户,甚至造成数据物理盗窃。为了降低风险,学区需要确保与其合作的合作伙伴和供应商使用最新、全面的安全功能。.
07 | 拒绝服务攻击
分布式拒绝服务 (DDoS) 攻击是指利用来自多个来源的大量恶意网络流量,使目标(例如网站)不堪重负。这会“拒绝”对真实用户的服务,导致系统无法使用。虽然 DDoS 攻击在学年开始时可能会增加,但它们并非中小学学区面临的主要威胁,仅占所有攻击的 1% 倍。.
您的学区可以做以下事情:
强大的防火墙可以帮助识别传入的攻击,通知管理员并阻止损害。为了减轻DDoS攻击突破防线后的影响,应创建备份站点和系统来处理重定向的网络流量。这种策略被称为网络冗余,可以确保即使主系统宕机,各部门也能继续运行。.
Cloudflare也是一个可能的解决方案,具体取决于您所在地区网站的情况。如果您所在地区网站托管在云服务提供商处,那么该服务提供商可能已经提供了一些安全保护措施。.
2024-2025 学年 K-12 学区遭受 DDoS 攻击的情况。.
(数据来源:基于 Comparitech 和 CIS 的数据)
08 | 其他网络攻击预防措施
为了帮助您的学区降低网络攻击的风险,请浏览以下列表,并问问自己,您的学区已经有效实施了以下多少项策略。.
- 光速小技巧: 进行网络安全审计时,请问自己:
- 我们的系统是什么样的?
- 我们的基础设施如何?
- 从教育科技的角度来看,我们正在与哪些公司合作?
- 他们之间的合作情况如何?
- 请确保所有系统保持最新状态。. 这是预防网络攻击的首要措施。及时打补丁至关重要。.
- 询问您的网络安全保险公司他们提供哪些资源来提供帮助。. 您的保险顾问是您所在地区可以利用的资源,不仅可以购买适当级别的网络责任保险,还可以就满足承保人要求的风险管理措施提供建议。.
- 每年对您所在地区的网络和安全功能进行审核。. 包括所有需要进行的补丁或更新,以及第三方应用程序和供应商安全性能方面的任何漏洞。为了帮助您顺利完成审计,建议您使用 Lightspeed Insight™ 等分析软件,以便轻松汇总审计所需的数据。.
- 将定期网络安全培训列为贵学区的优先事项,以帮助减少人为错误的发生几率。. 这包括要求您所在地区进行网络安全培训、在职培训日增加网络安全培训以及发送网络安全简报。.
- 为您的地区配备安全可靠的云平台。. 像亚马逊网络服务 (AWS) 这样的公共云提供商可以帮助您轻松存储和访问您的数据,同时确保数据的机密性和完整性。.
- 请确保学校网络上的所有账户都已启用多重身份验证。. 微软表示,启用 MFA 的用户被黑客攻击的可能性降低了 99%%。.
- 在袭击发生前,请向当地政府寻求帮助。. 您的地区无需独自应对这个问题;您当地的政府部门可以就您的地区应采取的服务和后续步骤提供建议,并协助您完成这些后续步骤。了解您可以从市或县获得哪些资源,有助于您的地区在遭受网络攻击时迅速联系到相关部门。.
- 将数字公民教育纳入全体教职工和学生的课程体系。. 践行数字公民意识不仅有助于防止网络欺凌和骚扰,还能帮助人们了解自己的数字足迹、知识产权、安全的在线交流和在线隐私。.
- 制定应对网络攻击或疑似网络攻击的计划。. 了解您已采取的预防措施。这包括制定计划,说明如何与员工和家属沟通任何泄露的数据,以及您正在采取哪些措施来恢复数据。.
通过第三方评论,, 光速洞察™ 监控政策执行情况,以帮助防止隐私漏洞
09 | 政府及机构建议
基金会和政府机构都推荐类似的策略。例如,美国教育部隐私技术援助中心(PTAC)就提出了类似的建议。 建议各地区采取以下步骤建立网络安全:
- 进行安全审计,以发现弱点并更新/修补存在漏洞的系统。.
- 创建并定期审查审计日志,以发现可疑活动。.
- 对教职员工和学生进行数据安全最佳实践培训,并使其能够识别诈骗者的社会工程伎俩。.
- 限制对敏感数据的访问。.
与此同时,联邦调查局建议 重点关注以下两个主要方面,以降低网络攻击风险:
- 预防措施(例如意识培训和强有力的技术预防控制)。.
- 制定完善的业务连续性计划,以应对可能发生的攻击。.
TASB风险管理基金, 为德克萨斯州学区和其他教育机构提供风险管理解决方案的机构建议,指定一名信息安全官 (ISO),并尽可能将信息安全职责作为其主要职责。该人员将拥有明确的授权,代表您所在学区的董事会、学监或其他相关高层管理人员管理数据隐私和网络安全要求。信息安全官的职责是制定和维护网络安全计划,其中包括适当的信息安全政策、程序和技术控制措施。此外,该官员还应就董事会成员、信息所有者、信息保管人和最终用户在应对网络风险方面的各自责任提供指导和帮助。.
以下是一些保护您所在地区免受网络攻击的方法。下一节中,我们将提供一份其他资源清单,供您所在地区利用,以帮助保护自身安全。.
10 | 网络攻击在线资源
网上有很多资源可以为希望制定网络安全计划的学区提供更多指导。.
| 资源 | 描述 |
|---|---|
| K12 六 | 这是一个面向学区的非营利性威胁信息共享社区。通过安全的通信门户,学校的IT和安全团队可以共享网络威胁预警,并在K12 SIX工作人员的支持下,互相帮助减轻已成功的攻击。K12 SIX的工作人员利用数十个数据源和分析工具。. |
| 事件响应手册设计器 | 提供预定义的应对策略手册——从恶意软件到数据窃取——您可以下载这些手册来创建自己的策略手册,并与您的地区共享。. |
| 美国国家标准与技术研究院(NIST) | 制定网络安全标准、指南、最佳实践和其他资源,以满足美国工业界、联邦机构和广大公众的需求。. |
| 网络安全和基础设施安全局 | 美国政府官方的一站式资源平台,可更有效地应对勒索软件。. |
| 美国教育部隐私技术援助中心(PTAC) | 提供数据安全和数据泄露应对检查清单、最佳实践和培训练习。. |
| 全国学校董事会协会(NSBA)的网络安全学校 | 提供网络安全规划、政策制定方面的资源,并为网络安全相关职业发展道路提供建议。. |
| 美国国土安全部网络安全和基础设施安全局(CISA) | 拥有各种资源来支持其保护国家关键基础设施(包括学校)免受物理和网络威胁的使命。. |
| 美国国土安全部学校应急准备与管理(REMS)技术援助(TA)中心 | 为网络安全整体准备和应急响应提供建议。. |
| 互联网犯罪投诉中心(IC3) | 提供举报机制,以便向联邦调查局提交有关涉嫌利用互联网进行诈骗活动的信息。. |
| 美国国家教育统计中心(NCES) | 收集和分析与美国教育相关的数据,并提供对这些数据和教育信息安全实用指南的解释。. |
| 美国国家标准与技术研究院 (NIST) 的网络安全框架 | 提供了一个可用于识别、评估和管理网络安全风险的网络安全风险管理工具模型。. |
11 | Lightspeed 如何助力 K-12 网络安全
Lightspeed 的安全解决方案助力各学区提升风险管理能力,从内而外保护学生、教职员工、设备和数据。Lightspeed 融合了数十年的内容过滤经验、先进的人工智能技术和全面的教育科技管理,通过单一统一的平台提供强大的安全防护。作为学校信息安全和数据隐私策略的关键基石,Lightspeed 使 IT 领导者能够主动保护其数字环境,并确保符合不断变化的法规要求。.
光速洞察™
Lightspeed Insight™ 为 IT 和教学技术领导者提供统一的学区教育技术使用情况视图,帮助他们快速了解并采取行动,包括审批、成本管理和影响评估。通过应用审批工作流程、实时隐私政策扫描以及与 1EdTech 和学生数据隐私联盟 (SDPC) 认证应用目录的集成,节省时间并提高合规性。.
和 光速洞察™, 学校可以:
- 利用可操作的、实时的、标准化的应用使用和参与度指标来改进决策。.
- 简化您的教育科技产品审核和批准流程。.
- 简化教育科技数据隐私管理流程。.
- 确保所有学生都能公平地获得网络连接。.
光速滤镜™
Lightspeed Filter™ 为您的学校提供灵活性和控制力,在不影响学习效率或侵犯最终用户隐私的前提下,促进学习和探索。它是目前最全面的内容过滤解决方案,适用于所有操作系统和学习环境。凭借基于 20 年网络索引和机器学习经验构建的最庞大数据库,您可以更快、更准确地阻止访问数百万个不适宜的网站、图像和视频。.
和 光速滤镜™, 教师可以:
- 利用我们基于云托管、设备级专利技术实现规模化扩展,而不会增加成本或影响性能。.
- 无需为常用设备和浏览器配置代理、PAC 或信任证书,即可获得所有操作系统的一致覆盖和报告。.
- 管理校内外的可定制政策,这些政策超越了 CIPA 合规性,包括 BYOD 和 IoT。.