2020年教育行业网络安全白皮书.pdf
教育行业网络安全白皮书 (2020 年) 中国软件评测中心 网络空间安全测评工程技术中心 2020 年9 月版权声明 本白皮书版权属于中国软件评测中心, 并受法律保护。 转载 、 摘编或利用其他方式使用本白皮书文字或观点的, 应注明“ 来源: 中国软 件评测中心” 。 违反上述说 明的,本 单位将追究其相关法 律责任。 编写指导 :安 晖 唐 刚 编写小组 :李 世斌 李杺恬 宁黄江 白 利芳 张德馨 朱信铭 王 涛 黄 峥目 录 前 言 . - 1 - 一、教育 行业网 络 安全发展 环境 . - 3 - 1.1.我国稳步推 进 教育信息 化事业 发 展 . - 3 - 1.2.国家规划出 台 教育信息 化网络 安 全政策 . - 4 - 1.3.各地贯彻落 实 教育信息 化网络 安 全部署 . - 6 - 二、教育 行业网 络 安全总体 形势 . - 8 - 2.1.网络安全隐 患 普遍 . - 8 - 2.2.校园网络风 险 众多 . - 9 - 2.3.外部环境攻 击 严重 . - 10 - 2.4.内部环境漏 洞 增多 . - 11 - 2.5.教育DDOS 攻击 频发 . - 13 - 2.6.信息泄露事 件 高发 . - 15 - 2.7.APP 网络风险突 出 . - 15 - 三、教育 行业网 络 安全问题 分析 . - 17 - 3.1.网络安全重 视 力度不足 . - 17 - 3.2.等级保护落 实 情况不佳 . - 18 - 3.3.安全风险管 控 手段落后 . - 22 - 3.4.网络安全管 理 监督缺位 . - 24 - 3.5.在线教育防 护 能力薄弱 . - 25 - 四、教育 行业网 络 安全保障 建议 . - 27 - 4.1.切实做好基 础 设施安全 防护 . - 27 - 4.2.持续推进三 重 防护安全 建设 . - 28 -4.2.1.建设安全 通 信网络 . - 28 - 4.2.2.建设安全 区 域边界 . - 29 - 4.2.3.建设安全 计 算环境 . - 29 - 4.3.重点提升信 息 泄露防护 能力 . - 31 - 4.3.1.提升数据 安 全保护技 术能力 . - 31 - 4.3.2.健全数据 安 全保护制 度体系 . - 32 - 4.3.3.增强数据 安 全保护思 想意识 . - 32 - 4.4.全面建设安 全 管理监督 体系 . - 33 - 4.4.1.建立应急 响 应预案机 制 . - 33 - 4.4.2.完善信息 安 全管理体 系 . - 33 - 4.4.3.加强网络 安 全人员管 理 . - 34 - 4.5.全面开展在 线 教育系统 等保测 评 . - 34 - 4.6.引导规范教育APP 合规性备案 . - 35 - 五、教育 行业网 络 安全等级 保护2.0 推进 . - 37 -1 - 前 言 百年大计, 教育为本。 教育行业是我国最大的民生行业之一 , 教育事业发展是国家兴旺的不竭动力, 推进教育行业信息化建设 具备重要意义 。 2012 年 以来 我 国 大力开展教育信息化建设, 2018 年 4 月教育部印发教育信息化 2.0 行动计划,2019 年 政府工作报告中指 出发展“互联网+教育”。随着国家政策引导以 及移 动互联网、5G 、大数据中心等技术应用,教育行业信息化 工程及在线教育平台迅速发展起来, 智慧校园、 远程教育、 网络 云课堂等方式受到广大师生群体认可。 教育行业机构多、 系统多、 数据多、 影响面广, 伴随信息化 发展,教育信息系 统面临着网络攻击、数据/ 个人信息泄露、勒 索病毒入侵等网络风险, 因此全面推进传统教育、 在线教育、 教 育 App 的网络安全保障工作,提升教育行业整体安全防护水平 至关重要。 本白皮书聚焦我国教育行业网络安全问题,从机构、人员、 系统、 应用等切入点对网络安全总体形势进行了分析并针对性提 出安全保障建议。首先, 从 国家、地方层面对 教育信息化时代的 网络安全政策要求进行简要阐述; 其次, 对当前教育行业的网络 安全总体形势进行分析;然 后 ,对教育行业网络安全存在的风险 原因进行了研究; 最后, 提出教育行业网络安全防护能力提升的 相关建议。 中国软件评测中心 (工业和信息化部软件与集成电路促进中2 - 心) , 简称中国软件评测中心, 是直属于工业和信息化部的一类 科研事业单位。 中心长期服务和支撑国家部委、 地方政府以及电 信和互联网、 教育、 卫生、 广电、 交通、 能源、 银行、 证券、 保 险、航空等各大行业,业务范围覆盖全国 31 个省、自治区、直 辖市, 业务网络覆盖全国 500 多个城市, 构建了基于第三方服务 的科技产业链。 网络空间安全测评工程技术中心是中国软件评测中心核心 业务板块, 致力于信息系统运行的网络安全防护, 支撑政府主管 部门履行网络安全相关社会管理和公共服务职能, 主营信息安全 风险评估、 网络安全等级保护测评、 关键信息基础设施保护评估 、 数据安全能力和合规性评估等网络信息安全相关业务3 - 教育行业网络安 全发展环境 1.1.我国稳步推进 教育信息化事业 发展 教育信息化工程在教育领域运用现代信息技术, 促进教育改 革与发展, 具备数字化、 网络化、 智能化、 多媒体化等技术特征, 以及开放、共享、交互、协作等教学特点。自 1993 年美国提出 建设“ 国家信息基础设施” (信息高速公路计划) 以来, 世界各国 纷纷探索教育信息化发展路径, 我国的教育信息化事业也取得长 足进展。 2010 年 7 月,中共中央国务院印发国家中长期教育改革 和发展规划纲要 (20102020 年 ),提出教育发展战略目标, 研究教育信息化建设可持续发展策略。 2012 年 3 月,教育部印发教育信息化十年发展规划 (2011-2020 年),提出以教育信息化带动教育现代化,把教 育信息化摆在支撑引领教育现代化的战略地位。 2016 年 6 月, 教育部印发 教育信息化“ 十三五” 规划 ,提 出在 2020 年基本形成具有国际先进水平、信息技术与教育融合 创新发展的中国特色教育信息化发展路子。 2018 年 4 月 , 教育部印发 教育信息化 2.0 行动计划 , 积 极推进“ 互联网+ 教育” 发展,加快教育现代化和教育强国建设。 2019 年 2 月, 中共中央国务院印发 中国教育现代 化 2035, 提出加快信息化时代教育变革,建设智能化校园。 2020 年以来,教育部已启动教育信息化中长期发展规划 一4 - (2021-2035 )和教育信息化“ 十四五” 规划编制工作。 新时代, 党中央、 国务院高度重视教育信息化事业发展。 自 2015 年起 国务院关于积极推进“ 互联网+”行动的指导意见 已 提出探索新型教育服务供给方式, 探索网络化教育新模式。 习近 平总书记指出, 实施“ 互联网+ 教育” , 促进基本公共服务均等化。 李克强总理在 2019 年政府工作报告中指出, 发展“ 互联网+ 教育” , 促进优质资源共享, 发展更加公平更有质量的教育。 当前教育信 息化已成为改变传统教育模式、深化教育改革的重要内容。 1.2.国家规划出台 教育信息化网络 安全政策 没有信息化就没有现代化,没有网络安全就没有教育安全, 在教育信息化工程稳步前进的同时, 国家教育主管部门在 中华 人民共和国网络安全法 的基本法规基础上陆续出台一系列信息 化安全建设与管理的政策法规, 不断夯实教育行业网络安全保障 体系。 2017 年 4 月,教育部印发教育行业网络安全综合治理行 动方案 , 指出教育行业仍存在网络安全责任不落实、 管理不规 范、 安全隐患修复不及时、 监测预警和应急响应能力不足、 网络 安全事件时有发生等问题。 教育部针对性开展了网络安全综合治 理行动, 包括治理网站乱象、 强化主体责任、 全面监测网络安全 威胁、 检测应用软件安全风险、 补齐等保短板、 加快完成定级备 案、 有序推进测评整改、 加强关键信息基础设施规范管理、 健全 网络安全事件应急响应机制等。 2018 年 4 月 , 教育部印发 教育信息化 2.0 行动计划 , 指5 - 出要建立网络安全和信息化统筹协调的领导体制, 完善网络安全 监督考核机制, 以 中华人民共和国网络安全法 等法律法规为 纲, 全面提高教育系统网络安全防护能力, 全面落实网络安全等 级保护制度, 深入开展网络安全监测预警, 做好关键信息基础设 施保障,重点保障数据和信息安全,强化隐私保护。 在此基础上, 教育部于 2018 、2019 、2020 年连续部署“ 教育 信息化和网络安全 工作要点” , 将网络安全工作与教育 信息化并 列提出,重点关注网络安全保障工作。在 2020 年教育信息化 和网络安全工作要点 中指出 , 要不断完善教育网络安全支撑体 系 ,网 络安全人才培养能力和质量全面提升, 教育系统网络安全 防护水平不断提高, 组织开展教育系统关键信息基础设施认定和 检查。 2019 年 11 月,国家互联网信息办公室、工业和信息化部 、 公安部、市场监管总局根据关于开展 App 违法违规收集使用 个人信息专项治理的公告 联合制定了 App 违法违规收集使用 个人信息行为认定方法,为 App 违法违规收集使用个人信息 行为的认定提供了参考;2019 年 11 月, 教育部办公厅印发 教 育移动互联网应用程序备案管理办法 , 做出现有教育移动应用 的备案工作计划。 国家对教育行业网络安全高度重视, 无论是教育机构、 基层 教育机构信息化建设, 还是当前发展火热的“ 互联网+ 教育”“教育 大数据”“ 在线教育平台” , 国家出台的基础性法律、 指导性政策、 规范性标准无不强调做好教育行业的网络安全工作6 - 1.3.各地贯彻落实 教育信息化网络 安全部署 自教育部印发 教育信息化 2.0 行动计划 以来 , 各省市纷 纷做出行动部署, 切实推进教育信息化进程中的网络安全保障工 作。 2019 年 3 月,黑龙江省教育厅印发省教育厅关于进一步 加强全省教育系统 招生考试网络与 信息安全工作的意 见,指 出要建立健全网络与信息安全工作组织体系、 管理规章和责任制 度; 落实国家信息安全等级保护制度; 有效防范、 控制和抵御信 息安全风险; 增强安全预警、 应急处置和灾难恢复能力; 形成与 教育信息化发展相适应的、完备的网络与信息安全保障体系。 2019 年 6 月 , 江苏省教育厅印发 江苏教育信息化 2.0 行动 计划,指出要推进“ 互联网+ 教育”大平台建设,探索互联网+ 教育服务模式。 在云计算、 大数据、 物联网、 人工智能等新一代 信息技术深度融入教育全过程中, 对教育信息化网络安全提出新 要求。 一是健全完善网络安全制度体系,要 建立健全网络安全应 急响应机制和应急预案, 建立健全网络安全监测预警和通报制度 , 全面落实网络安全等级保护制度。 二是健全完善网络安全技术防 护体系,要 配备软硬件设备设施和专业化队伍, 建立技防与人防 相结合的综合防护体系, 构建可信、 可控、 可查的网络环境, 有 效防范和抵御网络安全风险。 2019 年 8 月, 山东省教育厅印发了 山东省教育信息化 2.0 行动计划 (20192022 ) , 文件指出要探索 5G 技术在无线校 园建设中的推广应用,推进 IPv6 规模部署和应用,使教育信息7 - 化应用分批次向云迁移。 自 2020 年以来,河北、吉林、广西、重庆、四川、陕西等 多地印发了 2020 年教育信息化与网络安全工作要点。 综合来看 , 多个省份在推进教育信息化 2.0 行动计划过程中, 严格贯彻教育 部部署, 从教育信息化网络安全的工作管理制度、 安全应急保障 体系、 网络安全应急预案、 落实网络安全等级保护制度、 建立健 全教育网络安全监测预警体系、 加强对重点教育网站的监测、 开 展网络安全专项教育和培训等方面做出了部署8 - 教育行业网络安 全总体形势 教育信息化网络系统已成为当前建设教育强国的重要载体, 为 管理部门、学校 、教师、学生及家 长的使用提供了巨 大便利。 教育行业信息化应用系统每天产生并长期保存大量数据, 包括教 育资源、 科研成果、 师生信息、 教学素材、 国家教学资助信息等, 因此网络安全防护工作与数据保护治理工作至关重要。 目前教育 行业网络安全形势严峻, 高校校园网络、 培训机构业务系统受到 常态化网络探测与攻击, 并在开学、 招聘、 重大事件等时段会加 剧, 主要风险点包括网络安全隐患普遍、 校园网风险众多、外 部 环境攻击严重、 内部环境漏洞增多、 教育 DDoS 攻击频发、 信息 泄露事件不断、App 风险突出等。 2.1. 网络安全隐患 普遍 随着互联网、 移动互联网技术与传统教育行业深度融合, 教 育行业网络环境普遍存在安全隐患。 教育行业信息系统具备网络 、 数据、 用户规模庞大的特征, 使得网络安全隐患分布广泛且监管 防护难度增大。 一是教育行业涉及人员众多, 全国范围内教育机 构有近 59 万个, 专职教师 1800 万人, 整体教育行业各级各类学 生超过 3.5 亿人; 二是教育信息系统数量多, 教育系统网站超过 20 万个, 域名的网站有近 11 万个,涉及超过 100 万人数 据的系统达 500 多个; 三是教育信息数据量大, 教育行业政务数 据资源数量达 10624 条,教师数据超过 4000 万条,累计学生数 据超过 5 亿条。 因此, 教育行业信息系统特点可以总结为信息系 二9 - 统多、 业务类型宽、 用户规模大、 遍布地域广、 软件类型杂、 数 据信息量大、 信息价值高、 用户信息化知识水平参差不齐、 网络 安全意识不强、 管理制度执行难等, 所有特征都是教育行业网络 安全隐患普遍的诱发因素。 2.2.校园网络风险 众多 高等院校的校园网络和企业网络存在一定差异, 因此网络风 险及攻击面表现形式也有所区别。 一是校园网内网络 病毒、 木马程序蔓延迅速。 高校校园网是 普及宽带网络较早 的基础设施,因此已经实现普遍的千 兆/ 万兆 宽带在园区主干互联。 校园网的用户群体比较密集, 局域网内部 用户规模庞大, 一般都是集中的教学区、 学生住宿区、 职工住宅 区等,而高带宽和 大用户量导致网络 病毒、木马程序蔓 延迅速, 网络对严重的安全隐患表现出高敏锐性。 二是校园网信息化 运维难度大, 管理流程复杂, 风险管控和 责任界定较难。 高校无法像企业一样向每个员工落实网络安全防 护职责,学生针对私人电脑进行的所有操作(例如 U 盘混用、 不明网页浏览、 不安全链接访问、 木马病毒邮件查收等) 都存在 个人设备感染病毒后影响整个网络的风险。 校园中设备购置和管 理情况非常复杂, 除学校机房、 教学设备、 实验机房设备等由学 校统一管理之外, 学生和教师群体的个人设备无法由学校统一管 控。 一般高校的在校学生都在几万人左右, 学生使用自己购买的 设备 (笔记本电脑、 移动终端等)并 自我维护, 这直接导致校园 网络具备非常广的受攻击面, 学生和设备众多, 大家网络安全意10 - 识和防护水平各不相同, 并且发生网络安全事件后安全责任难以 分清。 三是校园 网 用户群 体网络活跃度高, 木马病毒传播来源 广 。 在开放环境下, 高校学生乐衷于尝试网络新技术, 因此会有更大 概率面临新技术带来的安全威胁。 尤其各大高校计算机、 软件工 程、 网络安全等相关专业的学生会研究各类木马病毒, 亲身实验 各类攻击技术, 用个人电脑模拟攻击目标或者攻击靶场进行攻防 实验, 处理不当则可能对整个校园的网络造成影响和破坏。 部分 学生受好奇心驱使或者因科研需求, 主动开发一些高危代码、 制 造漏洞、编制木马程序等,因而网络风险较高。 四是高校在网络安 全防护方面投入有限, 导致安全防护设备 成为短板。 高校是非营利事业单位, 无法像商业公司一样大规模 进行信息化建设与网络安全维护投入, 因此高校存在一定程度的 维护管理投入不足、 网络安全技术手段不足、 网络安全制度体系 不足、网络安全意识淡薄等问题。 2.3. 外部环境攻击 严重 信息系统外部环境威胁是指由系统安全区域边界之外引入 的网络风险, 如外部黑客等发起的拒绝服务攻击、 端口扫描、 木 马后门、 强力攻击、IP 碎片攻击、 蠕虫病毒等。 目前, 教育行业 网络面临严重的外部网络攻击, 恶意软件表现非常活跃。 深信服 安全云脑检测到的 2019 年活跃的恶意程序拦截量为 181.07 亿次 , 在教育行业系统中挖矿类恶意软件感染占比最多 (占 54.61%), 其次为远程控制木马(占 20.65% )及蠕虫病毒(占 15.15% )。11 - (数据来源:深信服千里目安全实验室) 随着数字货币价值不断攀升, 盗取用户计算机处理器的计算 能力进行挖矿成为网络世界主要的威胁之一。 从挖矿病毒、 木马 攻 击 的 行 业 分布来看,黑客倾向于攻击企业、政府、教育行业 。 (数据来源:2019 年上半年网络安全势态分析) 2.4. 内部环境漏洞 增多 信息系统内部环境威胁是指由系统安全区域边界以内引入 的网络风险, 如系统漏洞、 网站脆弱性、 管理制度缺失、 安全运 维能力不足等。 目前, 教育行业大量信息系统存在安全漏洞隐患 。 65.27% 54.61% 62.64% 66.75% 56.86% 47.92% 14.36% 20.65% 15.44% 10.59% 16.45% 15.57% 11.82% 15.15% 12.76% 13.40% 17.43% 24.28% 8.01% 8.69% 7.94% 8.59% 8.88% 11.73% 0.54% 0.90% 1.22% 0.67% 0.38% 0.50% 0.00% 2.00% 4.00% 6.00% 8.00% 10.00% 12.00% 14.00% 0.00% 10.00% 20.00% 30.00% 40.00% 50.00% 60.00% 70.00% 80.00% 企业 教育 服务业 制造业 金融 医疗 挖矿 木马远控 蠕虫 感染病毒 勒索软件 各行业病毒种类占比12 - 在2017 年 教育行业网络安全报告中将教育行业细分为 8 个 领域,每个领域抽样约 100 家机构,包括重点高校、职业培训 、 儿童早教、 兴趣教育、 出国留学、 语言学习、 教育信息化、 综合 服务& 其他。对 800 家教育机构进行抽样分析,共发现 606 个 CVE 漏 洞, 19% 的机构存在比较严重的安全漏洞, 漏洞类型 Top5 为 OpenSSL FREAK Attack 漏 洞、Microsoft Windows HTTP.sys 远程执行代码漏洞、 IIS 6 远程代码执行漏洞 、 OpenSSL Heartbleed 心脏滴血漏洞、 Ticketbleed 漏洞。 该报告表示 93% 的重点高校存 在安全漏洞。 从信息系统生命周期来看, 从设计、 编码到上线运 行各环节都有可能造成安全漏洞, 机构应建立完善的漏洞管理体 系,加强人员管理、规范安全制度等全方位提升安全能力。 领域 评估机构 数量 漏洞机构 占比 漏洞数量 重点学校 100 93% 497 职业培训 100 9% 11 儿童早教 100 8% 15 兴趣教育 100 4% 4 出国留学 100 8% 22 语言学习 100 9% 14 教育信息 化 100 15% 32 综合服务& 其他 100 8% 11 总体 800 19% 606 (数据来源:2017 年教育行业网络安全报告) 中国软件评测中心网络空间安全测评工程技术中心对具有 代表性的一些教育行业机构进行抽样, 分析可知抽样系统中主要 以中危漏洞为主, 部分系统存在 1-3 个高危漏洞。 如果采用不同 漏洞扫描器或者进行内部渗透测试, 将可能发现更多漏洞, 因此13 - 教育行业网络安全形势严峻,内部环境漏洞依然众多。 (数据来源:中国软件评测中心) 2.5. 教育 DDoS 攻击频发 分布式 拒绝服务攻击(DDoS )已经是当前互联网安全比较 常见的威胁,DDoS 的危害在于无限制消耗系统和网络资源, 使 其无法为正常用户提供服务。 教育行业对系统安全可靠性要求高 , 需要长期稳定运 行 , 因 此 DDoS 攻击频发对教育行业影响较大 。 根据 DDoS 攻击发 生领域来 看, 不同领 域受到 DDoS 攻击 占比不 同 ,其 中重点 高校占 比最 高。2017 年 教育 行业网 络安全 报告 显 示教育行 业有 42% 的机构受到 DDoS 攻击的威 胁, 其 中重 点高校最 为 严重,85% 都遭受 到不同程 度的 DDoS 网络攻击 ,47% 的职业培训 和 44% 的教育信 息化 机构遭受过 DDoS 网络攻击 。 领域 评估机构 数量 被攻击机 构占比 攻击事件 数量 重点学校 100 85% 3402 职业培训 100 47% 21,080 儿童早教 100 31% 22,368 0 1 2 3 4 5 6 漏洞扫描抽样结果 高危漏洞数 中危漏洞数 低危漏洞数14 - 领域 评估机构 数量 被攻击机 构占比 攻击事件 数量 兴趣教育 100 34% 32,863 出国留学 100 33% 14,918 语言学习 100 38% 26,231 教育信息 化 100 44% 22,583 综合服务& 其他 100 27% 22,552 总体 800 42% 166,997 (数据来源:2017 年教育行业网络安全报告) DDoS 攻击是一种常见的攻击方式,但在一些重大活动时 DDoS 攻击会出现陡增态势。 在一些重大活动时,如 果 DDoS 攻 击引起网络中断或部分业务不可用, 则攻击造成的损失较为严重 , 这样的重大活动包括但不限于招生、 迎新、 重要领导视察、国 家 重大活动等, 以及 2020 年的新冠疫情。2020 年新型冠状病毒疫 情对国内、 国际的正常社会活动产生重大影响, 教育领域也是受 影响最严重的领域之一, 全国科研机构、 高等学府 、 大中专院校、 小初高学校、 各类培训机构都将教学、 科研、 管理等业务迁移到 互联网线上进行。 网络罪犯、 黑客等不法分子注意到在线资源需 求的增长, 对最重要的教育信息系统及数字服务进行了攻击。 据 统计,2020 年 1 月 1 日至 3 月 22 日期间, 全国教育行业在线网 站/ 系统累计遭受 9600 多万次网络攻击。 据阿里云安全运营中心 监测, 2020 年 1-3 月份抗击疫情期间应用层 DDoS 攻击量持续处 于高位,其中在线教育领域攻击量环比增幅靠前15 - 2.6. 信息泄露事件 高发 教育行业的信息泄露威胁形势严峻。 一是信息泄露事件频发 。 近年来教育行业信息各类泄露事件 对 师生人员和社会造成较严 重负面影响, 如学生个人信息泄露导致的经济诈骗事件、 高校数 据库泄露电子邮件元数据导致的重要信息泄露事件、 新冠疫情期 间海量学生个人信息泄露导致的网络骚扰辱骂事件等。 二是教育 网络运营机构和平台技术、 管理环节的漏洞较多。 教育行业缺乏 针对海量数据进行统一处理的大数据平台, 缺乏数据挖掘、 分析 、 使用过程中的安全考虑, 在信息系统建设、 运行以及维护过程中 , 针对大数据的保护较为薄弱。此外,教育类 App 的个人信息保 护仍存在不明地带 ,亟需建立覆盖个 人信息收集、储存 、传输、 使用、 删除、 销毁等全生命周期的数据保障机制。 三是教育行业 师生群体个人信息保护力度不够、 意识欠缺。 高校的网络用户群 体主要为广大师生, 其受教育程度高, 对信息化比较了解, 上网 率接近 100% ,然而存在的问题是,高校用户规模庞大但网络安 全意识不强, 安全素养和技能参差不齐, 使得网络数据安全问题 突出, 信息泄露事件不断, 这成为高校信息化中安全管理的一大 难题 。 2.7.App 网 络风险突出 教育类 App 的网络安全风险主要表现在技术能力不足、管 理制度不完善、权限采集不合规、数据安全问题突出等方面。 一是 部分 App 技术 能力不足 和管理 制 度不完善 。自“ 互 联网+ 教 育” 理念推 出及相 关 政策出台 以来, 市 场上涌现 出大量 教 育 App 。然16 - 而部分 App 从教学 模式构建 到产品 研 发运营的 周期较 短 ,前期准 备 不充分, 网络安 全 技术防护 措施及 安 全管理制 度相对 不 成熟。 二是 部分 App 存在 违规采集 用户数 据 、过度获 取移动 终 端系统 权限的问 题。 这类 App 声明权限 超出 业务实际 使用范 围 (如某教 育 App 在权限声 明中 提到了读 取通讯 录、 编辑通讯 录及访 问 精准定位 等 权 限, 但实 际上 软件 并不 含有 与此 权限 相关 的功 能) 。 与 此同 时, App 收集个人 信息 行为不规 范, 在 用户 关闭电话 权限的 情 况下仍然 会 收集用户 的部分 设 备信息、 IP 地址等。 2020 年 6 月 8 日央视一套 朝 闻天下 报道, 某 教学 App 后台偷窥 用户隐私 ,在十 几 分钟时间 里 访问手机 照片文 件 近 25000 次。而教 育行业类 似的流 氓 App 还有许 多, 在没有 登录、 没有授权、 并非在 学习和上 课状态 下 , 仍然自由 访 问读取手 机信息 , 获取 手 机内 用户通 讯 录、 短信 、 照片库 等 隐私信息 。 三是 App 的数据安 全、内容 安全问 题 突出。除 技术层 面 的数据 泄露风险 外,App 内容安全 问题也 成 为突出问 题, 亟 待 解决。 教 育类 App 在用户 量激增 情况下为 了最大 化 追求商业 利益, 存在 植入广 告、 推荐网络 游戏、 过 度娱乐化 、 涉黄 涉 赌信息传 播等问 题 。 据北京 阳光 消费大数 据研究 院 统计数据 显示,2020 年 1 月 1 日至 5 月 26 日 ,共 监测到有 关网课 、 网游和网 络打赏 等 舆情信息 2072233 条 。其 中 ,网 课舆情信息 1043735 条, 占比 50.37%; 网游舆情 信息 791746 条 ,占 比 38.21% ;网络打 赏舆情信 息 236752 条,占 比 11.42% 。可以看到 移动互联 网技术 拉 动视频直 播等行 业 兴起, 而 在线教 育融 合网络直 播 后内容安 全成为 隐 患, 教育行 业用户 群体在面 对直播 平 台、 在线网 课 中 植入的 大量游 戏、 旅游、 色情、 暴力 等诱惑 时难免 不会 有人中 招。 事实上, 在 2020 年上半年已 经发生 多 起教育类 平台充 斥 网游广告 , 未成年学 生参与 网 络付费游 戏与网 络 直播平台“ 打赏” 的事 件 。17 - 教育行业网络安 全问题分析 教育行业网络安全形势严峻, 网络攻击面广泛、 校园网用户 群体安全防护能力不一、 内外部威胁升级、 教 育 DDoS 频发以及 信息泄露风险增强等因素导致教育行业网络面临的主要威胁现 已发展到新阶段。 中国软件评测中心网络空间安全测评工程技术 中心对教育行业重要信息系统进行检查、 等级保护测评、 网络安 全风险评估、 漏洞监测挖掘, 总结出教育行业仍存在的主要安全 问题。 首先,对 教育信息系统的网络安全重视与投入不足, 等级 保护工作落实情况不佳; 其次, 教育信息泄露风险难以管控, 网 络安全管理不到位; 此外, 在线教育平台安全防护力度不够, 防 护能力薄弱。 3.1. 网络安全重视 力度不足 从全国总体来看,当前教育行业的网络安全投入普遍偏低, 管理不善, 存在未定期进行信息系统网络安全测评、 网络安全设 备应用率低、未定期进行漏洞扫描等问题。 中国软件评测中心网络空间安全测评工程技术中心结合对 教育行业高等院校、培训机构、教育平台和 App 的网络安全评 估数据,针对 2019 年具有典型性、代表性的一些教育机构(以 下简称样本机构) 的测评数据进行了抽样分析, 大部分样本机构 主要依靠防火墙设 备和漏洞扫描设备 作为基本的安全防 护设备, 防火墙设 备和漏洞扫描设备 应用率为 100% ,IDS/IPS 使用率为 90.32% ,堡垒机使用率为 87.10% 。分析数据 可知样本机构不同 三18 - 程度进行了网络安全测评并上线了安全设备, 但仍然存在安全问 题 ,除 防火墙等常规安全设备外, 态势感知系统、 上网行为管理 系统、异地容灾备份设备的应用率分别为 61.29% 、54.84% 、 38.71% , 安全网闸、 防病毒网关、 安全审计系统等设备也未见上 线应用, 样本机构在信息系统建设过程中, 对网络安全的软硬件 投入不足,新型网络安全设备应用率较低,防护类型单一 。 (数据来源:中国软件评测中心) 调研数据显示 , 样本机构中仅 29% 的机构在信息系统建设与 上线过程中进行了第三方网络安全验收测试。 同时 , 聘任专业网 络安全人员作为安全顾问的机构占比只有 29% 。 通过调研管理制 度发现教育行业人员对网络安全重视力度不够, 存在“ 得过且过 , 形式上通过” 的现象。 3.2. 等级保护落实 情况不佳 自 2017 年中华人民共和国网络安全法颁布以来,网络 安全正式进入法制时代, 履行网络安全等级保护制度成为网络运 17 27 28 31 12 19 31 54.84% 87.10% 90.32% 100.00% 38.71% 61.29% 100.00% 0.00% 20.00% 40.00% 60.00% 80.00% 100.00% 120.00% 0 5 10 15 20 25 30 35 不同安全设备使用的系统个数 及 其 占比 系统个数 占比19 - 营者的基本义务。 然而目前教育行业的等级保护制度还需进一步 推进。 迄今为止还有一定数量的高校、 培训机构、 在线教育平台 未做过等级保护测评, 而做过等级保护测评的机构中有相当比例 存在一些测评项不达标、 存在中危漏洞、 测评分数不够高等情况 。 教育行业亟需加快落实步伐, 进一步梳理信息系统, 开展等级保 护测评和系统安全加固工作。 中国软件评测中心网络空间安全测评工程技术中心结合 对教育行业高等院校、培训机构、教育平台和 App 的网络安全 评估数据,针对 2019 年具有典型性、代表性的一些教育机构等 级保护测评数据进行分析, 样本采集空间覆盖了多个教育领域从 业机构, 包括重点高校、 普通职业院校、 小初高学校、 培训机构、 在线教育平台等,样本采集时间覆盖了 2019 年等级保护 2.0 实 施之前到等级保护 2.0 标准正式实施。 针对被抽样的样本数据进行整理分析, 进行网络安全等级保 护测评后只有 35% 的机构的信息系统达到良, 55% 的机构的信息 系统测评结果为基本符合,其余 10% 测评结果为中。 (数据来源:中国软件评测中心) 35% 10% 55% 等级测评结论 良 中 基本符合20 - 从技术层面、 管理层面的测评项符合率分析, 符合率平均值 为 72.52% , 部分符合率平均值为 8.31% , 测评项的不符合率超过 了 10% ,平均值达 到 11.65% ,说明被抽样教育机构在落实等级 保护制度过程中,仍然有部分指标项不符合。 (数据来源:中国软件评测中心) 针对测评结果的问题项进行分析,被抽样机构信息系统中, 平均每家机构的问题总数在整改后达到约 38 个,其中高风险级 别的问题 0 个,中风险级别的问题整改后还有约 29 个,低风险 级别的问题整改后约 9 个。 在信息系统初测时问题项更多, 经过 运营方、 开发方、 测评方对重要问题提出整改方案, 整改后仍然 存在约 38 个问题项,因此信息系统的等级保护安全防护工作仍 需加强。 综合 得分 测评项 符合率 部分符 合率 不符合 率 问题数 总计 高风险 (H ) 中风险 (M ) 低风 险( L) 83.96 72.52% 8.31% 11.65% 38.45 0.00 28.72 9.72 (数据来源:中国软件评测中心) 72.52% 8.31% 11.65% 测评项符合率 测评项符合率 部分符合率 不符合率21 - 针对以上高、 中 、 低级别的风险通过雷达图进行综合分析可 知, 信息系统主要脆弱性的风险级别被判定为中风险级别, 其问 题量占比较高, 由此可以预测教育领域其他信息系统的风险评估 结果中,大部分将集中在中风险区间。 (数据来源:中国软件评测中心) 对被抽样的信息系统测评结果中具体的安全防护措施落实 情况进行分析, 从下图可以看出技术方面和管理方面的安全防护 措施仍然不足。 (数据来源:中国软件评测中心) 0.00 5.00 10.00 15.00 20.00 25.00 30.00 高风险(H ) 中风险(M ) 低风险(L) 高/ 中/ 低风险分布雷达图 12 29 18 9 16 9 38.71% 93.55% 58.06% 29.03% 51.61% 29.03% 0.00% 10.00% 20.00% 30.00% 40.00% 50.00% 60.00% 70.00% 80.00% 90.00% 100.00% 0 5 10 15 20 25 30 35 不同安全防护措施的系统个数及其占比 系统个数 占比22 - 一是存在弱口令问 题。 样本机构中不存在弱口令问题的系统 占比只有 38.71% ,这一比例偏低,意味着还有近 62% 的系统存 在弱口令隐患;当前各大高校信息系统大多采用安全性较弱的 “ 学生学号+口令”的单认证方式,鲜 有采用“ 双 因素 认证”等强认 证方案, 高校信息系统的信息安全程度与登录口令的强度直接相 关。 信息系统用户多采用易被别人猜测到或易被工具破解的弱口 令, 使得攻击者甚至无需技术基础就可对目标系统进行攻击。 一 旦口令被破解, 攻击者即可对目标系统进行进一步渗透。 在安全 测试过程中主要发现简单口令、 默认口令或空口令、 规律性口令 、 社会工程学弱点类口令等情况。 二是存在未合理进 行权限划分的问题。 样本机构中进行合理 的权限 划分 的 只有 58.06% , 教育 信息系 统运 营机 构 应进一 步配 备网络安全管理人员, 使系统管理员、 安全管理员、 审计员等账 号权限分离。 三是存在未定期审 计日志的问题。 样本机构中定期进行日志 审计的占 比 51.61%,近一半 被测信 息系统 未定 期审 计 系统安全 日志,在信息安全事件应急响应与原因追溯方面尚需发力。 四是存在未聘请安 全顾问、未 委托第三方机构进行安全验证 测试的问 题。 样本机 构 中仅 29.03% 的 机构 聘请 了安 全 顾问和进 行了安全测评, 未严格按照等保标准执行等级保护制度并进行信 息系统安全防护。 3.3. 安全风险管控 手段落后 近年来, 国内外教育行业已经发生多起数据库泄露事件, 相23 - 关人员隐私权益遭 受严重损害,涉案 企业、机构声誉大 打折扣, 教育行业信息泄露原因多样导致风险难以管控。 一是相 关标准规范 制定滞后。随着教 育信息化的快速发 展, 教育机构、 在线教育平台等掌握的隐私信息爆发式增加, 在个人 数据保护、 教育信息防泄露等方面的标准规范和测评规范需要及 时跟进。 中华人民共和国网络安全法 规定网络产品、 服务具 有收集用户信息功 能的,其提供者应 当向用户明示并获 得同意; 网络运营者不得泄露、 篡改、 毁损其收集的个人信息; 任何个人 和组织不得窃取或者以其他非法方式获取个人信息, 不得非法出 售或非法向他人提供个人信息,并规定了相应法律责任。GB/T 35273-2020 信息安全技术 个人信息安全规范正式发布并规 范了互联网信息化进程中的公民个人信息保护原则和要求。 作为 推荐性国家标准, 其只