Большинство отраслей работают с одной основной системой соответствия требованиям. Университетам же приходится управлять четырьмя одновременно, каждая из которых несет уникальные требования, механизмы обеспечения соблюдения и последствия в случае невыполнения. Вот как это выглядит на практике.
В первой части этой серии мы описали масштаб угрозы, с которой сталкивается высшее образование: 4388 кибератак на организацию в неделю, рост на 24% в годовом исчислении и фундаментальный архитектурный изъян, заключающийся в защите каждого кампуса по отдельности. Если одной только картины угроз было недостаточно, чтобы потребовать принятия мер, то параллельно разворачивается второй кризис, который, если не сказать больше, имеет более непосредственные последствия.
Регуляторная среда для высшего образования незаметно стала одной из самых сложных в любом секторе. Университеты сталкиваются не только с юридическими и репутационными последствиями утечки данных. Они сталкиваются с одновременными обязательствами по четырем различным федеральным системам, каждая из которых имеет свое определение адекватной безопасности, свои сроки отчетности и свой набор штрафов за несоблюдение.
Управлять этими четырьмя системами в рамках одного кампуса сложно. Управлять ими в рамках многокампусной системы, где каждое учебное заведение работает в своей собственной ИТ-среде, со своими инструментами, своим персоналом и своими практиками управления данными, — это нарастающий кошмар, который большинство учреждений еще не до конца осознали.
Давайте разберем каждую систему на базовом уровне.
FERPA: 24-часовой таймер, о котором никто не говорит
Закон о правах семьи на образование и конфиденциальность (FERPA) регулирует конфиденциальность образовательных записей студентов с 1974 года. Большинство администраторов университетов в общих чертах знакомы с ним: студенты имеют право доступа к своим собственным записям, учреждения обязаны защищать эти записи от несанкционированного разглашения, а нарушения могут привести к потере федерального финансирования.
Теперь, что стало гораздо более важным с операционной точки зрения в эпоху сложных кибератак, так это требование об уведомлении об утечке данных финансовой помощи.
Когда в результате утечки компрометируется информация о финансовой помощи студентам, учреждения должны уведомить офис федеральной студенческой помощи Министерства образования в течение 24 часов с момента обнаружения инцидента. Не 72 часа, что является стандартом для многих коммерческих систем защиты от утечек данных. Не «как можно скорее», а двадцать четыре часа.
Подумайте о том, чего на самом деле требует этот график. Атака программы-вымогателя обнаружена в пятницу в 21:00. К 21:00 субботы ваше учреждение должно определить, что были затронуты данные о финансовой помощи студентам, определить масштаб утечки и подать официальное уведомление федеральным регуляторам, одновременно управляя техническим реагированием, общаясь с пострадавшими студентами и преподавателями, привлекая юрисконсультов и пытаясь выяснить, к чему еще могли получить доступ злоумышленники.
Это 24-часовое окно невозможно обеспечить с помощью ручного расследования. Оно требует возможностей автоматизированного обнаружения, которые могут определить масштаб утечки в режиме реального времени, классификации данных, которая знает, где находится информация о финансовой помощи в вашей среде, и процессов реагирования на инциденты, которые протестированы, задокументированы и готовы к выполнению под давлением в любой час любого дня.
Для большинства университетов, особенно тех, которые работают с фрагментированными инструментами безопасности для каждого кампуса, эта возможность просто не существует на требуемом уровне. 24-часовой таймер начинает тикать в тот момент, когда вы обнаруживаете утечку. Но в сложной многокампусной среде «обнаружение» часто происходит значительно позже самого факта компрометации, а определение масштаба того, к чему был получен доступ, может занять дни или недели без единого обзора.
Повторные нарушения FERPA могут привести к потере права на участие в программах федеральной студенческой помощи, что для большинства учреждений стало бы экзистенциальной угрозой.
GLBA: Когда университет становится финансовым учреждением
Правило безопасности (Safeguards Rule) в рамках Закона Грэмма-Лича-Блайли (GLBA), вероятно, является наименее интуитивно понятным обязательством по соблюдению требований для администраторов высшего образования, которые не считают свои учреждения финансовыми организациями. Но университеты были четко определены как финансовые учреждения в рамках GLBA с 2002 года, поскольку они создают и обслуживают студенческие кредиты и управляют выплатами финансовой помощи.
Обновленное Правило безопасности Федеральной торговой комиссии, которое вступило в полную силу в 2023 году, значительно расширило требования к безопасности для охваченных им учреждений. Университеты теперь должны поддерживать комплексную письменную программу информационной безопасности, которая включает оценку рисков, контроль доступа, шифрование, многофакторную аутентификацию, планирование реагирования на инциденты и надзор за поставщиками, все в соответствии с NIST 800-171.
Более того, университеты, которые обрабатывают федеральную налоговую информацию (т.е. практически каждое учреждение, которое обрабатывает данные FAFSA), должны рассматривать эту информацию как контролируемую несекретную информацию (CUI). Обозначение CUI влечет за собой собственный набор требований к обращению, контролю доступа и аудиторским обязательствам, для решения которых текущие программы безопасности большинства учреждений не были предназначены.
Требование об отчетности об инцидентах в рамках GLBA является особенно жестким. Если событие безопасности затрагивает 500 или более потребителей, учреждения должны уведомить федеральные правоохранительные органы немедленно после обнаружения утечки. На практике регуляторы интерпретируют «немедленно» как «в течение нескольких часов, а не дней». Операционное требование по сути идентично 24-часовому таймеру FERPA: вам нужно знать, что произошло, кто пострадал и какие данные были скомпрометированы, прежде чем большинство процессов расследования, проводимых людьми, смогут завершиться.
Для многокампусных университетских систем GLBA создает дополнительную структурную проблему: данные о финансовой помощи не обязательно остаются в границах кампуса. Студенты, которые переводятся между кампусами в рамках одной системы, берут с собой свою историю финансовой помощи. Администрирование финансовой помощи на уровне системы часто централизует данные со всех кампусов в общие базы данных. Утечка, которая начинается в одном кампусе, может быстро затронуть данные о финансовой помощи по всей системе. Более того, обязательство по отчетности не масштабируется по кампусам. Если данные вашей системы скомпрометированы, учреждение в целом несет ответственность за реагирование.
HIPAA: Медицинское измерение, которое недооценивают университеты
Закон о переносимости и подотчетности медицинского страхования (HIPAA) применяется везде, где создается, получается, передается или хранится защищенная медицинская информация. Для университетов это означает студенческие медицинские центры, консультационные службы, университетские больницы и любую исследовательскую программу, которая включает данные о людях-субъектах.
Размер этой поверхности соответствия часто недооценивается. Университет среднего размера со студенческой медицинской клиникой, консультационным центром, программой физиотерапии и исследовательской лабораторией, проводящей клинические испытания, обрабатывает значительные объемы защищенной медицинской информации, часто охватывающей ИТ-системы, которые были закуплены и управляются клиническими департаментами независимо от центральной ИТ-организации.
Согласно HIPAA, о нарушениях, затрагивающих 500 и более лиц, необходимо сообщать в Министерство здравоохранения и социальных служб в течение 60 дней с момента обнаружения, и пострадавшие лица должны быть уведомлены в те же сроки. Нарушения, затрагивающие 500 и более человек в одном штате, также требуют уведомления через СМИ. Для учреждений, работающих в нескольких штатах, географическая сложность быстро возрастает.
Среда обеспечения соблюдения HIPAA в последние годы стала значительно более агрессивной. Управление по гражданским правам HHS наложило многомиллионные штрафы на медицинские организации, чьи программы безопасности в других секторах считались бы стандартными для отрасли. Университеты, которые исторически управляли своими медицинскими службами с определенной степенью ИТ-независимости от основной программы безопасности кампуса, все чаще оказываются под угрозой.
Пересечение HIPAA с проблемой мульти-кампусной структуры особенно остро. Когда студенческая система здравоохранения использует общую инфраструктуру с академическими ИТ-системами, нарушение, начавшееся в академической среде, может распространиться на медицинские записи, а обязательства по отчетности, применяемые к медицинским данным, более строгие, чем для большинства других типов студенческой информации. Без единого обзора всех сред, где могут находиться PHI, учреждения даже не могут надежно определить, вызывает ли конкретный инцидент требования HIPAA об уведомлении.
CMMC: Ставки на финансирование исследований растут
Система сертификации киберзрелости (CMMC) была разработана Министерством обороны для обеспечения того, чтобы подрядчики и субподрядчики, работающие с контролируемой несекретной информацией (CUI), соблюдали единый базовый уровень практики кибербезопасности. На протяжении большей части своей истории актуальность CMMC для высшего образования ограничивалась относительно небольшим числом исследовательских университетов, имеющих крупные контракты с Министерством обороны.
Ситуация меняется. Поскольку федеральное правительство расширило сферу и стоимость исследовательских контрактов, связанных с чувствительными приложениями национальной безопасности — передовыми материалами, искусственным интеллектом, квантовыми вычислениями, биотехнологиями — число университетов с обязательствами по CMMC существенно возросло. И последствия несоблюдения требований — это не административные штрафы. Это потеря права на участие в контрактах. Для исследовательских университетов, где федеральное финансирование составляет значительную часть общего дохода, такая уязвимость является экзистенциальной.
Соответствие уровню 2 CMMC требует демонстрации внедрения 110 практик безопасности, взятых из NIST 800-171, охватывающих все: от контроля доступа и реагирования на инциденты до защиты систем и коммуникаций и оценки рисков. На более высоких уровнях учреждения должны проходить стороннюю оценку сертифицированной организацией; возможности самосертификации не существует.
Практическая проблема для университетов заключается в том, что вычислительные среды для исследований часто структурно отделены от основной ИТ-организации кампуса. Исследовательские лаборатории создают свои собственные системы. Главные исследователи принимают собственные технологические решения. Исследовательская сеть могла развиваться органично на протяжении десятилетий без той продуманной архитектуры безопасности, которую требует CMMC. Приведение этих сред в соответствие с требованиями при сохранении операционной гибкости, необходимой исследователям, является по-настоящему сложной операционной задачей.
Усугубляющая реальность: четыре системы одновременно
Проблема не только в том, что каждая из этих систем сама по себе требовательна. Проблема в том, что они применяются одновременно к одному и тому же учреждению с пересекающимися (а иногда и противоречивыми) требованиями и сроками.
Утечка данных в крупном исследовательском университете с больницей и студенческим медицинским центром может одновременно вызвать обязательства по уведомлению FERPA (24-часовое окно для данных о финансовой помощи), требования по уведомлению GLBA (немедленное уведомление, если затронуто 500+ потребителей), отчетность о нарушениях HIPAA (60 дней, плюс потенциальное уведомление СМИ) и отчетность об инцидентах CMMC (если затронутые системы касались CUI). Каждое уведомление направляется в отдельное федеральное агентство. У каждого свои требования к документации. Каждое создает свою юридическую ответственность, если ответ будет задержан, неполным или неточным.
Управление этим процессом после активного нарушения — при одновременном проведении технического реагирования, общении с руководством кампуса, привлечении юрисконсультов и попытках предотвратить дальнейший ущерб — является по-настоящему ошеломляющим. И это становится значительно сложнее, когда у команды безопасности нет единого обзора сред, где могут находиться все четыре категории регулируемых данных.
Это основной операционный аргумент в пользу консолидированной безопасности в высшем образовании. Не только ландшафт угроз. Не только операционная эффективность управления меньшим количеством инструментов. Риск несоблюдения требований, создаваемый фрагментированной программой безопасности для каждого кампуса, является существенным риском, который советы университетов и главные юрисконсульты только начинают полностью осознавать.
Что на самом деле требует безопасность, готовая к соблюдению требований
Соблюдение этих четырех систем одновременно, в мульти-кампусной среде, со скоростью, которую требуют их обязательства по отчетности, требует возможностей безопасности, которых у большинства университетских систем в настоящее время нет на необходимом уровне:
Автоматизированное обнаружение, работающее на скорости машины. Вы не сможете расследовать инцидент в рамках 24-часового окна уведомления. Вам нужны возможности обнаружения, которые определяют характер и масштаб нарушения в режиме реального времени, а не за часы или дни, которые требуются для ручного расследования.
Единая классификация данных по всем кампусам. Вы не можете знать, вызывает ли нарушение требования об уведомлении FERPA, GLBA, HIPAA или CMMC, если вы не знаете, где находится каждая категория регулируемых данных, в каждом кампусе, каждом департаменте, каждой исследовательской лаборатории и каждой общей службе в системе.
Централизованная отчетность о соответствии, охватывающая границы кампусов. Когда каждый кампус ведет свой собственный учет доказательств соответствия, в своем формате, со своими аудиторскими следами, отчетность о соответствии на уровне системы становится ручным, подверженным ошибкам и чрезвычайно трудоемким процессом. Нарушение, которое пересекает границы кампуса, требует консолидированного представления о том, что произошло, когда и чьи данные были затронуты.
Процессы реагирования на инциденты, которые могут выполняться с требуемой скоростью. 24-часовой таймер не волнует, что ваша юридическая команда не работает по выходным. Предварительно определенные, заранее утвержденные сценарии реагирования, которые можно активировать немедленно, — это единственный способ надежно соблюсти сроки уведомления, которые не оставляют места для раздумий.
Хорошая новость заключается в том, что платформа безопасности, созданная для мульти-кампусных университетских сред, может решить все эти требования. И не как отдельные точечные решения, а как интегрированные возможности, которые поддерживают друг друга. В третьей части этой серии мы рассмотрим, как именно это работает и что это означает для университетских программ безопасности, которые готовы выйти за рамки фрагментированной модели «кампус за кампусом».
В 3-й части: архитектура, преимущество разведки на основе открытых источников, реальные результаты и причины, по которым консолидированная безопасность — это не просто лучшая защита, но и более разумная инвестиция.
Rapid7 помогает более чем 11 000 организаций по всему миру взять под контроль свою безопасность. Узнайте больше на сайте rapid7.com/sled.





