中国评测-2020年教育行业网络安全白皮书-2020.9-44页_874kb
报告摘要
教育行业网络安全白皮书总结(2020年)
核心内容
本白皮书由中国软件评测中心·网络空间安全测评工程技术中心发布,旨在分析教育行业网络安全发展环境、总体形势、问题原因,并提出相应的保障建议,以全面提升教育行业的网络安全防护能力。教育行业作为国家重要民生领域,其信息化建设已成为推动教育现代化的重要手段,但伴随而来的网络安全问题也日益严峻,需引起高度重视。
主要观点
- 教育信息化发展迅速,但网络安全防护尚未跟上,存在诸多隐患。
- 教育行业网络环境复杂,用户规模庞大,数据量大,使得网络攻击面广。
- 网络安全重视程度不足,等级保护制度落实不到位,安全风险管控手段落后。
- 网络安全管理制度缺失,安全监督机制不健全,导致风险难以管控。
- 在线教育平台及教育类App存在较大的安全风险,尤其是数据泄露和隐私保护问题突出。
- 需要建立完善的网络安全保障体系,包括基础设施安全、三重防护建设、信息泄露防护、安全管理监督等。
关键信息
一、教育行业网络安全发展环境
-
教育信息化发展迅速
- 自2012年起,国家大力推进教育信息化,2018年《教育信息化2.0行动计划》提出全面加强网络安全防护。
- 2019年《中国教育现代化2035》提出加快信息化时代教育变革。
- 教育行业涵盖机构多、系统多、数据多,具有开放、共享、交互、协作等特点,易受攻击。
-
国家出台多项政策加强教育行业网络安全
- 《教育行业网络安全综合治理行动方案》《教育信息化2.0行动计划》等政策强调落实等级保护制度、强化安全防护。
- 教育部与多部门联合发布《教育移动互联网应用程序备案管理办法》,推动教育App合规性备案。
-
地方积极落实网络安全部署
- 黑龙江、江苏、山东等省份发布相关行动计划,强调网络安全制度建设、技术防护体系、应急响应机制等。
二、教育行业网络安全总体形势
-
网络安全隐患普遍存在
- 教育行业信息系统数量庞大,涉及用户和数据规模广泛,安全监管难度大。
- 教育行业涉及机构超过59万个,师生人数超3.5亿,数据总量庞大,安全风险高。
-
校园网络风险突出
- 校园网因用户密集、高带宽和设备复杂,易受病毒、木马等攻击。
- 学生和教师安全意识薄弱,存在信息泄露隐患。
-
外部攻击严重
- 教育行业是黑客攻击的高发领域,DDoS攻击、挖矿病毒、远程控制木马等威胁频繁出现。
- 2019年教育行业被拦截恶意程序达181.07亿次,挖矿类攻击占比最高。
-
内部环境漏洞增多
- 教育行业信息系统存在大量漏洞,如OpenSSL、IIS等漏洞频发。
- 2017年抽样显示,93%的重点高校存在安全漏洞,19%的教育机构存在严重漏洞。
-
教育DDoS攻击频发
- 42%的教育机构遭受DDoS攻击,重点高校占比高达85%。
- DDoS攻击在重大活动期间尤为突出,如招生、迎新、疫情期间等。
-
信息泄露事件高发
- 学生个人信息、教育数据、隐私信息频繁泄露,引发经济诈骗、网络骚扰等问题。
- 教育行业缺乏统一的数据处理平台,数据存储、传输、使用等环节存在安全漏洞。
-
教育类App网络风险突出
- 教育App存在权限滥用、数据收集不规范、内容安全问题等。
- 2020年网课、网游、网络打赏等舆情信息达207万条,内容安全成为隐患。
三、教育行业网络安全问题分析
-
网络安全重视力度不足
- 多数教育机构未落实等级保护制度,未定期进行安全测评,安全设备应用率低。
- 安全防护设备如态势感知、上网行为管理等应用率偏低,防护体系不完善。
-
等级保护落实情况不佳
- 等级保护测评覆盖率低,仅35%的机构信息系统达到良,55%为基本符合。
- 测评中发现大量漏洞,需进一步加强整改和安全防护。
-
安全风险管控手段落后
- 缺乏完善的安全制度和管理措施,安全审计、日志管理不到位。
- 数据明文存储、权限划分不合理、口令弱等问题普遍存在。
-
网络安全管理监督缺位
- 安全管理制度不健全,职责不明确,安全意识薄弱。
- 事前和事中监督机制缺失,事后补救措施滞后,难以有效控制风险。
-
在线教育防护能力薄弱
- 在线教育平台依赖云计算,面临复杂的安全威胁,如租户隔离失效、数据泄露等。
- 平台与用户数据保护意识不足,存在数据安全管理盲区。
四、教育行业网络安全保障建议
-
切实做好基础设施安全防护
- 重视物理安全,建设专用机房,避免使用默认口令,实施双因素认证。
-
持续推进三重防护安全建设
- 建设安全通信网络、安全区域边界、安全计算环境。
- 配置访问控制策略,部署IDS/IPS、防火墙、堡垒机等安全设备。
-
重点提升信息泄露防护能力
- 提升数据安全保护技术能力,建立统一大数据平台,加强数据加密与防泄露机制。
- 健全数据安全保护制度体系,完善数据分类分级管理,提升数据治理能力。
- 增强数据安全保护思想意识,提高用户安全防护意识和操作规范。
-
全面建设安全管理监督体系
- 建立应急响应预案机制,定期进行培训与演练。
- 完善信息安全管理体系,推行ISO27001标准,提升安全防护体系可持续性。
- 加强网络安全人员管理,完善岗位设置与培训机制,降低人为失误风险。
-
全面开展在线教育系统等保测评
- 按照《网络安全等级保护基本要求》进行等保备案和测评。
- 通过测评机构提供全流程安全服务,提升平台安全防护能力。
-
引导规范教育App合规性备案
- 推动教育App进行ICP备案和等级保护备案,强化合规性审查。
- 对未按时完成备案的App进行通报并限期整改,保障用户数据安全。
五、教育行业网络安全等级保护2.0推进
- 等保2.0标准涵盖云计算、大数据、物联网、移动互联网等新兴技术,提出更高安全要求。
- 教育行业需结合等保2.0标准,加强网络安全风险评估和等级保护测评。
- 通过等保2.0落实关键信息基础设施保护,推动教育行业网络安全向更高层次发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载