Jak korzystać z tej listy kontrolnej
Ta lista kontrolna została opracowana przez zespół nFlo na podstawie doświadczeń z audytów bezpieczeństwa instytucji edukacyjnych, wymagań regulacyjnych (KRI, KSC, RODO) oraz analizy incydentów w sektorze edukacji. Obejmuje ponad 30 punktów kontrolnych pogrupowanych w siedem obszarów krytycznych.
Każdy punkt zawiera krótki opis wymagania i wskazówkę do weryfikacji. Lista jest przeznaczona zarówno dla zespołów IT instytucji edukacyjnych przeprowadzających samoocenę, jak i dla audytorów zewnętrznych weryfikujących stan bezpieczeństwa.
Rekomendujemy przegląd tej listy co kwartał — cyberbezpieczeństwo to proces ciągły, nie jednorazowe zadanie. Punkty oznaczone jako „krytyczne” powinny być spełnione w pierwszej kolejności, gdyż ich brak stwarza bezpośrednie zagrożenie dla funkcjonowania instytucji.
Jeśli Twoja instytucja edukacyjna nie spełnia większości punktów z tej listy, zalecamy przeprowadzenie profesjonalnego audytu bezpieczeństwa jako pierwszego kroku. nFlo oferuje audyty dostosowane do specyfiki sektora edukacyjnego, z priorytetyzowanym planem naprawczym i wsparciem wdrożeniowym.
Obszar 1: Zarządzanie tożsamością i dostępem (8 punktów)
1.1 [KRYTYCZNE] Uwierzytelnianie wieloskładnikowe (MFA) Czy MFA jest wdrożone dla wszystkich kont z uprawnieniami administracyjnymi? Czy obejmuje kadrę akademicką i administracyjną? Plan wdrożenia MFA dla studentów?
1.2 [KRYTYCZNE] Polityka haseł Czy wymuszona jest minimalna długość hasła (12+ znaków)? Czy blokowane są hasła ze znanych wycieków (password breach lists)? Czy konta są blokowane po 5 nieudanych próbach logowania?
1.3 Centralne zarządzanie tożsamościami Czy istnieje centralny system tożsamości (Active Directory/LDAP) integrujący wszystkie systemy uczelniane? Czy Single Sign-On (SSO) jest wdrożone dla platform e-learningowych i administracyjnych?
1.4 Zarządzanie cyklem życia kont Czy konta byłych studentów są dezaktywowane w ciągu 30 dni od zakończenia studiów? Czy konta byłych pracowników są dezaktywowane w dniu rozwiązania umowy? Czy istnieje regularna (kwartalna) rewizja aktywnych kont?
1.5 Uprawnienia administracyjne Czy konta administratorskie są oddzielone od kont codziennego użytku? Czy stosowana jest zasada najmniejszych uprawnień? Czy dostęp administracyjny wymaga dodatkowej autoryzacji (PAM)?
1.6 Zarządzanie kontami gościnnymi Czy istnieje procedura tworzenia kont tymczasowych (visiting professors, goście konferencji)? Czy konta gościnne mają automatyczny termin wygaśnięcia? Czy mają ograniczone uprawnienia?
1.7 Monitoring logowań Czy logowania są monitorowane pod kątem anomalii (nietypowe lokalizacje, godziny, urządzenia)? Czy alerty są generowane dla podejrzanych wzorców?
1.8 Zarządzanie kontami uprzywilejowanymi Czy istnieje rejestr wszystkich kont z uprawnieniami administracyjnymi? Czy hasła do kont uprzywilejowanych są rotowane co 90 dni? Czy dostęp awaryjny (break-glass) jest udokumentowany?
Obszar 2: Bezpieczeństwo sieci kampusowej (6 punktów)
2.1 [KRYTYCZNE] Segmentacja sieci Czy sieć kampusowa jest podzielona na segmenty: administracyjny, akademicki, studencki, badawczy, IoT? Czy segmenty są izolowane za pomocą firewalli lub VLAN z ACL? Czy kompromitacja jednego segmentu nie daje automatycznego dostępu do pozostałych?
2.2 [KRYTYCZNE] Bezpieczeństwo Wi-Fi Czy sieć Wi-Fi wykorzystuje WPA3-Enterprise z uwierzytelnianiem 802.1X? Czy sieć studencka jest odizolowana od sieci pracowniczej? Czy sieci gościnne mają ograniczony dostęp (tylko internet, bez dostępu do zasobów wewnętrznych)?
2.3 Ochrona brzegowa Czy firewall nowej generacji (NGFW) chroni połączenie z internetem? Czy reguły firewalla są przeglądane i aktualizowane co kwartał? Czy włączona jest inspekcja ruchu szyfrowanego (SSL/TLS inspection) dla ruchu wychodzącego?
2.4 Monitoring ruchu sieciowego Czy wdrożone jest rozwiązanie NDR (Network Detection and Response) lub IDS/IPS monitorujące ruch w sieci kampusowej? Czy alerty są analizowane w czasie rzeczywistym lub near-real-time?
2.5 Bezpieczeństwo zdalnego dostępu Czy VPN jest jedyną metodą zdalnego dostępu do zasobów wewnętrznych? Czy VPN wymaga MFA? Czy RDP jest wyłączony lub dostępny wyłącznie przez VPN?
2.6 Zarządzanie urządzeniami IoT Czy urządzenia IoT (kamery, systemy kontroli budynków, drukarki sieciowe) są w odizolowanym segmencie sieci? Czy domyślne hasła zostały zmienione? Czy firmware jest regularnie aktualizowany?
Obszar 3: Ochrona endpoints i serwerów (5 punktów)
3.1 [KRYTYCZNE] Rozwiązanie EDR/XDR Czy na wszystkich stacjach roboczych i serwerach wdrożone jest rozwiązanie EDR (Endpoint Detection and Response)? Czy obejmuje również komputery w laboratoriach studenckich? Czy alerty EDR są monitorowane i obsługiwane?
3.2 [KRYTYCZNE] Zarządzanie aktualizacjami Czy krytyczne aktualizacje bezpieczeństwa są instalowane w ciągu 7 dni od publikacji? Czy istnieje harmonogram regularnych aktualizacji dla wszystkich systemów? Czy systemy end-of-life są zidentyfikowane i objęte planem migracji lub izolacji?
3.3 Hardening systemów Czy serwery i stacje robocze są skonfigurowane zgodnie z benchmarkami bezpieczeństwa (CIS Benchmarks)? Czy niepotrzebne usługi i porty są wyłączone? Czy makra w dokumentach Office z zewnętrznych źródeł są blokowane?
3.4 Kontrola aplikacji Czy wdrożona jest biała lista aplikacji (Application Whitelisting) na stacjach krytycznych? Czy instalacja oprogramowania wymaga uprawnień administracyjnych? Czy na komputerach studenckich ograniczono możliwość instalacji oprogramowania?
3.5 Szyfrowanie dysków Czy dyski na laptopach pracowników są zaszyfrowane (BitLocker/FileVault)? Czy serwery z danymi osobowymi mają zaszyfrowane partycje danych? Czy klucze szyfrujące są zarządzane centralnie i zabezpieczone?
Obszar 4: Ochrona danych i kopie zapasowe (5 punktów)
4.1 [KRYTYCZNE] Strategia backupów Czy stosowana jest zasada 3-2-1 (3 kopie, 2 nośniki, 1 off-site)? Czy przynajmniej jedna kopia jest offline (air-gapped) lub immutable — niedostępna z domeny AD? Czy backupy obejmują wszystkie krytyczne systemy: USOS, ERP, e-learning, pocztę, dane badawcze?
4.2 [KRYTYCZNE] Testowanie odtwarzania Czy procedury odtwarzania z backupów są testowane co kwartał? Czy zmierzono i udokumentowano RTO (Recovery Time Objective) i RPO (Recovery Point Objective) dla każdego krytycznego systemu? Czy ostatni test odtwarzania zakończył się sukcesem?
4.3 Klasyfikacja danych Czy dane są sklasyfikowane według poziomu wrażliwości (publiczne, wewnętrzne, poufne, ściśle poufne)? Czy dane badawcze objęte NDA lub tajemnicą państwową mają dodatkowe zabezpieczenia? Czy polityka klasyfikacji jest znana pracownikom?
4.4 Szyfrowanie danych Czy dane w transmisji są szyfrowane (TLS 1.2+)? Czy dane w spoczynku są szyfrowane na serwerach krytycznych? Czy bazy danych z danymi osobowymi stosują szyfrowanie na poziomie kolumn lub TDE?
4.5 Polityka retencji danych Czy istnieje udokumentowana polityka retencji określająca okresy przechowywania dla każdej kategorii danych? Czy dane po okresie retencji są bezpiecznie usuwane? Czy polityka jest zgodna z wymaganiami RODO i przepisami o dokumentacji oświatowej?
Obszar 5: Bezpieczeństwo platform edukacyjnych (4 punkty)
5.1 [KRYTYCZNE] Aktualizacje platform e-learningowych Czy platforma Moodle/Canvas/inna LMS jest w aktualnej wersji? Czy aktualizacje bezpieczeństwa są instalowane w ciągu 7 dni? Czy wtyczki/pluginy są aktualizowane i nieużywane usunięte?
5.2 Kontrola dostępu do kursów Czy studenci mają dostęp wyłącznie do kursów, na które są zapisani? Czy uprawnienia prowadzących są ograniczone do ich kursów? Czy istnieje proces usuwania dostępu po zakończeniu kursu?
5.3 Bezpieczeństwo integracji Czy wszystkie integracje LTI, API i SSO są udokumentowane i regularnie przeglądane? Czy tokeny API mają ograniczony zakres i czas życia? Czy nieużywane integracje zostały usunięte?
5.4 Bezpieczeństwo dzienników elektronicznych Czy dziennik elektroniczny ma umowę powierzenia przetwarzania danych (DPA) z dostawcą? Czy dostęp do dziennika wymaga MFA dla nauczycieli? Czy logi dostępu do danych uczniów są przechowywane i przeglądane?
Obszar 6: Zarządzanie incydentami i ciągłość działania (4 punkty)
6.1 [KRYTYCZNE] Plan reagowania na incydenty Czy istnieje udokumentowany plan reagowania na incydenty bezpieczeństwa? Czy plan definiuje role, odpowiedzialności i procedury eskalacji? Czy plan był testowany (tabletop exercise) w ciągu ostatnich 12 miesięcy?
6.2 Kontakt z CSIRT NASK Czy wyznaczono osobę odpowiedzialną za kontakt z CSIRT NASK? Czy znane są procedury zgłaszania incydentów (24h dla podmiotów publicznych)? Czy dane kontaktowe zostały zarejestrowane w portalu CSIRT NASK?
6.3 Plan ciągłości działania (BCP) Czy istnieje plan ciągłości działania dla scenariusza utraty systemów IT? Czy zdefiniowano alternatywne metody realizacji kluczowych procesów (rekrutacja, egzaminy, komunikacja)? Czy plan BCP jest testowany co roku?
6.4 Monitoring bezpieczeństwa Czy logi z krytycznych systemów są centralnie zbierane i analizowane (SIEM)? Czy monitoring obejmuje godziny poza standardowym czasem pracy? Czy alerty krytyczne generują powiadomienia w czasie rzeczywistym (SMS, telefon)?
Obszar 7: Compliance i świadomość (5 punktów)
7.1 [KRYTYCZNE] Szkolenia cyberbezpieczeństwa Czy wszyscy pracownicy przeszli szkolenie z cyberbezpieczeństwa w ciągu ostatnich 12 miesięcy? Czy prowadzone są symulowane kampanie phishingowe (co najmniej kwartalnie)? Czy wskaźnik kliknięć phishingowych jest mierzony i raportowany?
7.2 Inspektor Ochrony Danych (IOD) Czy wyznaczono IOD i jego dane kontaktowe są opublikowane? Czy IOD ma wystarczające zasoby i niezależność do realizacji swoich zadań? Czy IOD jest zaangażowany w ocenę nowych systemów IT i zmian w przetwarzaniu danych?
7.3 Rejestr Czynności Przetwarzania Czy prowadzony jest aktualny Rejestr Czynności Przetwarzania (art. 30 RODO)? Czy obejmuje wszystkie systemy przetwarzające dane osobowe? Czy jest przeglądany i aktualizowany co najmniej raz w roku?
7.4 Umowy powierzenia przetwarzania Czy ze wszystkimi dostawcami przetwarzającymi dane osobowe zawarto umowy powierzenia (art. 28 RODO)? Czy umowy zawierają wymagane elementy (zakres, środki bezpieczeństwa, procedury naruszenia)? Czy dostawcy są audytowani pod kątem bezpieczeństwa?
7.5 Audyt bezpieczeństwa Czy przeprowadzono audyt bezpieczeństwa informacji w ciągu ostatnich 24 miesięcy? Czy wyniki audytu zostały wdrożone (plan naprawczy z terminami i odpowiedzialnymi)? Czy przeprowadzono testy penetracyjne infrastruktury i aplikacji webowych?
Potrzebujesz wsparcia w realizacji tej listy kontrolnej? nFlo oferuje kompleksowe usługi cyberbezpieczeństwa dla instytucji edukacyjnych — od audytów i pentestów, przez wdrożenia techniczne, po szkolenia i monitoring 24/7. Skontaktuj się z nami, aby przeprowadzić przegląd bezpieczeństwa Twojej instytucji.
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
Tematy powiązane
Zobacz również:
