《数据安全风险评估白皮书》
400-100-9516
news
全知动态

站内搜索

1亿7千万用户数据被泄漏,如何加强教育行业数据安全建设?
2022-06-24 3079 全知动态

首图-GIF4.gif

热点关注


日前,某教育软件被曝数据库用户数据泄露且在境外平台被公开售卖,泄露数据量高达1亿7273万条;泄漏数据涉及学校名、姓名、手机号、学号、性别、邮箱、密码等个人隐私信息,泄漏范围覆盖全国大量高校。

undefined

图源:网络

近年来,随着互联网技术的快速发展,教育行业的信息化、数字化、智能化、无纸化程度不断提高,海量的敏感信息会被采集存储在不同的数据库中;不仅如此,数据检索、上传、分析、共享的流动体量和使用场景也大幅增加,常常面临着诸多未知风险威胁。

  • 2018年9月,常州大学怀德学院2600余名学生信息遭到泄露,疑被企业用于偷逃税款;
  • 2020年6月,河南郑州西亚斯学院近两万名学生信息遭到泄露,包括姓名、身份证号、专业、宿舍门牌号等二十余项信息
  • 2021年9月,山东济南某所高校的新生个人信息遭到泄露,在一个名为“协院助手”的微信公众号上可以查询该校新生的个人信息。

undefined

教育行业安全现状

如同医疗、金融等行业一样,教育行业数据涉及的信息量及群体规模十分庞大,泄漏面通常会覆盖学籍档案、教职工个人信息、家庭情况、课程资源、助学贷款、学术资料等数据;一旦发生泄漏,被不法分子利用,就会衍生出恶意推销、骚扰电话、网络诈骗等后果,给学生、家长、教师、校方等多方带来严重困扰和损失。

undefined

教育行业在重视信息化的同时也需要关注数据安全。从以往发生的数据泄露事件来看,教育行业存在的数据风险点,主要表现为以下3点:
① 数据量巨大:截至2019年,政务数据资源数量超过10000条,教师数据超过4000万条,累计学生数据超过5亿条;教育系统的数据量庞大且复杂,缺乏针对性的有效安全防护;
② API潜在风险大:当前教育系统网站超20万个,edu. cn的系统网11万个,涉及超过百万人数据的系统超过500个;而这些系统的API管理混乱,有无存在风险尚未可知;

③ 外包人员难管理:高校内部通常建设有数据中心,其业务系统的开发维护基本依靠厂商或者外包人员,难以保证这些人员不会在利益的驱动下外发师生个人敏感信息。

政策法规明令要求

2021年6月表决通过的《数据安全法》中明确规定国家建立数据分类分级保护制度,对数据实行分类分级保护,确保数据处于有效保护和合法利用的状态。

在此之前,教育行业就针对数据的安全保护做出了具体规范、要求。2021年3月,教育部下发《教育部关于加强新时代教育管理信息化工作的通知》,要求各学校开展数据分类分级工作,同时针对未成年人的敏感信息要做到重点保护;

undefined

2021年4月,教育部等七部门印发《关于加强教育系统数据安全工作的通知》,重点提出建立系统数据安全责任体系和数据分类分级制度、健全数据全生命周期保障体系、开展常态化的数据安全监测预警通报等五大工作目标。

全链路数据流动安全

数据创造价值存在必然的流动性,对数据的保护就是对流动过程的全链路保护;而传统数据安全通过限制数据流动换取安全的保护体系已经不适应当下的发展和要求。

在新的数据安全形势下,全知科技结合教育行业特性及行业丰富实践经验,形成一套可落地、有效果的体系化数据安全解决方案,帮助推进教育系统数据安全有效落地,确保发掘数据价值的同时切实保护数据安全。

 

  • 摸清资产家底——

有效的数据安全建立在准确的目标定位上,教育行业要落实好数据安全保护,需要优先对教育系统中的数据进行分类分级,区分出不同敏感程度的数据,对数据实行分类分级保护。

undefined

结合《数安法》要求,全知科技数据分类分级解决方案,能够全面盘点数据资产并开展敏感度评估和分级管理,构建清晰的数据资产目录,为后续企业建立覆盖数据全生命周期的安全管理和技术防护体系提供依据。

  • 外部风险可见——

教育行业有着教务管理系统、教育考试系统、学生公寓管理系统等各类信息系统,存在大量的API接口,这是外部网络攻击的主要切入点,只有对其进行针对性的持续监测与有效防护,才能有效控制API数据安全风险。

undefined

全知科技API风险监测方案,能够全面梳理教育系统中的API资产,建立全量的API清单;同时,系统能够发现API数据安全缺陷,消除数据泄露隐患;通过持续监测网络攻击和API滥用行为,及时响应避免引发安全事件。

  • 内部行为审计——

教育系统存在人员流动性大、保护意识薄弱、职权交叉难管理等实际问题,容易出现有意无意的数据泄露行为;一旦出现泄漏事件,也很难对此进行本体溯源和追责。

undefined

全知科技应用数据风险监测方案,能够自动梳理数据流动关系,定位敏感数据资产,关联产出账号-人员-组织架构的数据关系;同时,对正式员工、外包人员等制定行为规范,实时监测数据滥用、篡改、泄漏等异常行为。当发生数据泄露行为时,系统能够提供数据泄漏人员定位以及泄漏面的影响评估。

教育系统的海量数据一直以来都是攻击者重点目标。在数据安全形势日益严峻的环境下,教育行业需要高度重视数据安全建设,建立有效的数据安全防护体系,提高各级教育机构和整个行业的安全防护能力。

微信图片_20220507174555.gif

在线客服