Университеты и вузы
защита ЭИОС, порталов, приёмной кампании, научных данных, кампусных сетей
Защищаем информационные системы вузов, школ, колледжей и EdTech-платформ: персональные данные обучающихся и сотрудников, электронную информационно-образовательную среду, порталы и личные кабинеты, системы приёмной кампании, дистанционного обучения и электронных дневников.
Работаем в соответствии с требованиями законодательства о персональных данных, приказов ФСТЭК, законодательства о защите детей от вредной информации и о критической информационной инфраструктуре.
Требования к информационной безопасности в образовании сильно различаются: государственный вуз, муниципальная школа и коммерческая EdTech-платформа живут в разных регуляторных режимах. Мы работаем со всеми сегментами отрасли.
защита ЭИОС, порталов, приёмной кампании, научных данных, кампусных сетей
защита результатов исследований, лабораторных систем, объектов КИИ в сфере науки
сегментация распределённой инфраструктуры, безопасный доступ между площадками
контентная фильтрация, защита персональных данных несовершеннолетних, электронные журналы и дневники
защита учебных лабораторий, компьютерных классов, учётных систем
защита региональных информационных систем в сфере образования, ведомственных сетей
защита клиентских данных, платежей, личных кабинетов и мобильных приложений
безопасная разработка, защита инфраструктуры и API-интеграций
защита данных сотрудников заказчиков и учебного контента
Образовательные организации обрабатывают персональные данные обучающихся, в том числе несовершеннолетних, их родителей, абитуриентов и сотрудников. При этом инфраструктура вуза или школы, как правило, открыта: публичные Wi-Fi-сети, компьютерные классы, тысячи учётных записей, внешние порталы и личные кабинеты. Это делает образование удобной целью для атак и зоной повышенного внимания со стороны регуляторов.
Приёмные кампании, электронные журналы, ЭИОС, системы дистанционного обучения содержат данные тысяч обучающихся и их родителей.
Публичный Wi-Fi, гостевые сети, компьютерные классы, общежития, личные устройства студентов и преподавателей — множество точек входа.
Сайт вуза, портал приёмной кампании, электронный дневник — публичные сервисы, доступные для атак круглосуточно.
Образовательные организации обязаны ограничивать доступ обучающихся к информации, несовместимой с задачами образования и воспитания.
В большинстве образовательных организаций нет отдельной службы информационной безопасности — задачи ложатся на системного администратора.
Размещение порочащей информации, дефейс, компрометация посетителей сайта.
Искажение или удаление результатов, оспаривание итогов, разбирательства и репутационный ущерб.
Штрафы по 152-ФЗ, проверки Роскомнадзора, обращения родителей, репутационные потери.
Компрометация учётных записей студентов, преподавателей, абитуриентов.
Кража учётных данных сотрудников и обучающихся, заражение рабочих станций.
Остановка учебного процесса, потеря учебных материалов и учётных данных.
Проникновение из компьютерного класса или гостевого Wi-Fi в бухгалтерию и учётные системы.
Недоступность сервисов в самый нагруженный период, срыв сроков подачи документов.
Недоступность сайта, портала, электронного дневника.
Нарушение требований законодательства, предписания надзорных органов.
Потеря результатов исследований, нарушение условий грантов и договоров.
Несанкционированный доступ к оценкам, приказам, персональным данным.
Образовательные организации одновременно попадают под законодательство о персональных данных, требования ФСТЭК к государственным информационным системам, законодательство о защите детей от вредной информации, а при наличии научной деятельности — под требования о критической информационной инфраструктуре.
Состав применимых требований зависит от статуса организации, вида информационных систем и характера обрабатываемой информации. Для муниципальных образовательных организаций применимость требований определяется статусом информационной системы, составом обрабатываемой информации и решениями заказчика или регулятора. Мы помогаем определить применимые требования и выстроить защиту без формального подхода.
Защита персональных данных обучающихся, родителей и сотрудников по Приказу ФСТЭК № 21 и 152-ФЗ
Определение уровня защищённости информационных систем персональных данных по ПП РФ № 1119
Защита государственных информационных систем и иных информационных систем государственных органов, ГУП и государственных учреждений по Приказу ФСТЭК № 117 — если применимо
Сопровождение аттестации объектов информатизации по Приказу ФСТЭК № 77
Контентная фильтрация и ограничение доступа обучающихся к запрещённой или вредной информации с учётом 436-ФЗ и локальных нормативных актов организации
Защита ЭИОС, систем дистанционного обучения и образовательных сервисов с учётом требований 273-ФЗ и локальных нормативных актов организации
Категорирование и защита объектов КИИ в сфере науки — если применимо по результатам категорирования
Подключение к ГосСОПКА и взаимодействие с НКЦКИ
Выполнение требований Указа Президента РФ № 250 по отказу от иностранных СЗИ
Защищённое взаимодействие с федеральными государственными информационными системами в сфере образования
Подготовка к проверкам Роскомнадзора, ФСТЭК и Рособрнадзора
Анализируем корпоративную и учебную сети, Wi-Fi и гостевой доступ, компьютерные классы, серверы, порталы и личные кабинеты, ЭИОС, системы дистанционного обучения, филиалы и общежития.
Выявляем информационные системы персональных данных, государственные информационные системы, при необходимости — объекты КИИ, определяем уровень защищённости и класс защищённости.
Готовим модель угроз и нарушителя, техническое задание, организационно-распорядительную документацию, при необходимости согласуем с регулятором.
Сегментация учебной, административной и гостевой сетей, NGFW, контентная фильтрация, WAF, защита от DDoS, SIEM, EDR, резервное копирование, двухфакторная аутентификация.
Поэтапно: обследование → пилот → тестовый режим → настройка политик → перевод в промышленную эксплуатацию. Работы планируем с учётом сессий, приёмной кампании и каникулярных периодов.
Мониторинг, регламенты реагирования, отчётность для регуляторов, обучение системных администраторов и ответственных за информационную безопасность, поддержка.
Подбираем отечественные решения с учётом требований регуляторов, наличия сертификатов ФСТЭК для конкретной версии продукта, класса защищённости информационной системы, количества пользователей, наличия филиалов и ограничений по бюджету.
Если у вас одна или несколько из перечисленных ситуаций — поможем выстроить защиту, подготовить документы и взаимодействовать с регулятором.
В условиях растущего числа кибератак на веб-приложения университету потребовался современный инструмент для мониторинга безопасности портала и защиты его от современных атак.
Внедрили межсетевой экран уровня приложений PT Application Firewall, предназначенный для выявления и блокирования современных атак на веб-порталы.
Обеспечено своевременное обнаружение попыток атак на сайт, в том числе Shellshock, SQL Injection, XSS, попыток загрузки вредоносного кода и атак, направленных на выполнение произвольного кода на стороне сервера. Снижены риски, при реализации которых злоумышленники могли бы:
Наименование заказчика не разглашается в соответствии с соглашением о конфиденциальности.
Разграничить локальные сегменты сети университета и обеспечить безопасную публикацию сервисов при высокой нагрузке: инфраструктура обслуживает более 5 000 подключений сотрудников и студентов, включая Wi-Fi.
Внедрили кластер из двух межсетевых экранов UserGate F8000 за пограничным межсетевым экраном — для разграничения локальных сегментов сети и организации демилитаризованной зоны (ДМЗ). Решение выбрано с учётом нагрузки более 5 000 подключений сотрудников и студентов и наличия Wi-Fi-сети.
Наименование заказчика не разглашается в соответствии с соглашением о конфиденциальности.
Расскажите о задаче — защита персональных данных обучающихся, аттестация информационной системы, защита портала и личных кабинетов, контентная фильтрация, сегментация сети или комплексная защита. Мы проведём первичное обследование и предложим план работ.