Безопасность электронного обучения

106
Кафедра Прикладной информатики в образовании БЕЗОПАСНОСТЬ ЭЛЕКТРОННОГО ОБУЧЕНИЯ В.И. Зуев

Upload: zuev100

Post on 11-Nov-2014

335 views

Category:

Education


1 download

DESCRIPTION

 

TRANSCRIPT

Page 1: Безопасность электронного обучения

Кафедра Прикладной информатики в образовании

БЕЗОПАСНОСТЬ

ЭЛЕКТРОННОГО

ОБУЧЕНИЯ

В.И. Зуев

Page 2: Безопасность электронного обучения

ИЗМЕНЕНИЕ ЦИФРОВОГО ЛАНДШАФТА

Page 3: Безопасность электронного обучения
Page 4: Безопасность электронного обучения

ИНФОРМАЦИОННАЯ РЕВОЛЮЦИЯ

Page 5: Безопасность электронного обучения

GLOBAL DIGITAL VILLAGE

Page 6: Безопасность электронного обучения

НОВЫЕ ПОЛЬЗОВАТЕЛИ

Page 7: Безопасность электронного обучения

Source: Kelly Hodgkins http://gizmodo.com/5813875/what-happens-in-60-seconds-on-the-internet

Page 8: Безопасность электронного обучения

Web 2.0 Новые виды ресурсов

Новые типы взаимодействия

Новые группы пользователей

Page 9: Безопасность электронного обучения

НОВАЯ СРЕДА

ОБЩЕНИЯ И ОБУЧЕНИЯ

Page 10: Безопасность электронного обучения

Новая парадигма образования

Глобализация

Общество знаний Ускорение перемен НОВАЯ ПАРАДИГМА

Page 11: Безопасность электронного обучения

eLearning 2.0

активное участие обучающихся в создании и наполнении баз учебных материалов

возможность пирингового сотрудничества между обучающимися

аггрегация разнородных потоков учебной информации

сочетание формального и неформального (informal) обучения

использование социальных сервисов

Web 2.0

Page 12: Безопасность электронного обучения

Организация электронного обучения

Надежные процедуры и механизмы оценивания

Поддержка и помощь в обучении 24/7/364

Организация виртуального класса – общение с преподавателем и другими студентами

Определение целей и задач обучения, обеспечение доступа к материалам

ОЦЕНКА РЕЗУЛЬТАТОВ

ОБРАТНАЯ СВЯЗЬ

КАНАЛЫ ОБЩЕНИЯ

ИСХОДНЫЕ МАТЕРИАЛЫ

Page 13: Безопасность электронного обучения

СРЕДА ЭЛЕКТРОННОГО ОБУЧЕНИЯ

Page 14: Безопасность электронного обучения

СРЕДА ЭЛЕКТРОННОГО ОБУЧЕНИЯ

Page 15: Безопасность электронного обучения

Интеграция инновационной и традиционной образовательной среды

Инновационная

образовательная

среда

электронного

обучения

Традиционная

образовательная

среда

образовательного

учреждения

Перенос способов и методов деятельности ЭО

в традиционные образовательные среды

Трансляция системных признаков ЭО

в традиционные образовательные среды

Page 16: Безопасность электронного обучения

Университет будущего

• Гибкая образовательная траектория;

• Ориентация на рынок;

• Тесная связь с бизнесом;

• Интернационализация как ступень перехода к глобализации

Page 17: Безопасность электронного обучения

АКАДЕМИЧЕСКИЙ

КАПИТАЛИЗМ

университеты существуют в условиях постоянной конкуренции, причем конкурентные преимущества им дает академический капитал (качественный состав персонала, востребованность и актуальность курсов и т.д.)

Page 18: Безопасность электронного обучения

ВОЗМОЖНЫЙ ПУТЬ РАЗВИТИЯ

КОММЕРЦИАЛИЗАЦИЯ ВЫСШЕГО ОБРАЗОВАНИЯ:

- Университеты следуют принципам свободного рынка

- Глобальная конкуренция на рынке коммерческих образовательных

услуг

- Борьба за студентов

- Разделение учебных заведений на исследовательские ВУЗы м ВУЗы,

занимающиеся исключительно образовательной поточной деятельностью

- Аутсорсинг образовательных услуг

- Автоматизация процесса обучения

- Обезличивание учебных материалов / создание рынка электронных

учебных пособий

Page 19: Безопасность электронного обучения

НОВАЯ СРЕДА - НОВЫЕ УГРОЗЫ

Page 20: Безопасность электронного обучения
Page 21: Безопасность электронного обучения

КАК ЗАЩИТИТЬ СЕБЯ ОТ НОВЫХ УГРОЗ?

Page 22: Безопасность электронного обучения

Взаимосвязь между различными компонентами системы безопасности e-learning

Page 23: Безопасность электронного обучения

Взаимосвязь угроз и уязвимостей

Page 24: Безопасность электронного обучения

АНАЛИЗ РИСКОВ

Page 25: Безопасность электронного обучения

AIC-триада Availability, Integrity, Confidentiality

AIC - БЕЗОПАСНОСТЬ

ЭЛЕКТРОННОГО ОБУЧЕНИЯ

Page 26: Безопасность электронного обучения

БЕЗОПАСНОСТЬ ЭЛЕКТРОННОГО ОБУЧЕНИЯ

Обеспечение штатной работы

приложения

Обеспечение целостности

Обеспечение секретности

Обеспечение доступности

Page 27: Безопасность электронного обучения

Угрозы нормальному функционированию системы

электронного обучения

Неавторизованный доступ к цифровому

контенту Нарушение целостности

и неадекватность учебных ресурсов

Нарушение нормального

функционирования служб и сервисов

Нарушение безопасности

процедур тестирования

Page 28: Безопасность электронного обучения

Угрозы системе e-learning:

• Идентификации и авторизации;

• Надежности и бесперебойности работы служб и сервисов;

• Целостности баз данных и учебных и информационных ресурсов;

• Режима секретности;

• Нарушения законодательства.

Page 29: Безопасность электронного обучения

Уязвимости системы e-learning:

• Уязвимость физической (hardware) инфраструктуры;

• Уязвимость программного обеспечения;

• Уязвимость человеческих ресурсов;

• Уязвимость баз данных;

• Уязвимость перед действием природных факторов.

Page 30: Безопасность электронного обучения

БЕЗОПАСНОСТЬ ЭЛЕКТРОННОГО ОБУЧЕНИЯ

…..

Физическая безопасность

Дидактическая безопасность

Психологическая безопасность

Информационная безопасность

Page 31: Безопасность электронного обучения

Уровни защиты электронного ВУЗа

Page 32: Безопасность электронного обучения

ФИЗИЧЕСКАЯ БЕЗОПАСНОСТЬ ВУЗа

Page 33: Безопасность электронного обучения

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ ВУЗА

Page 34: Безопасность электронного обучения

Информационная безопасность

• защищенность информации и поддерживающей ее инфраструктуры от любых случайных или злонамеренных воздействий, результатом которых может явиться нанесение ущерба самой информации, ее владельцам или поддерживающей инфраструктуре.

Page 35: Безопасность электронного обучения

Задачи информационной безопасности

• минимизация ущерба, а также прогнозирование и предотвращение вредных воздействий.

Page 36: Безопасность электронного обучения

Действия, которые могут нанести ущерб

информационной безопасности ВУЗа

• 1. Действия, осуществляемые авторизованными пользователями. * целенаправленная кража или уничтожение данных на рабочей станции или сервере; * повреждение данных пользователем в результате неосторожных действий. 2. "Электронные" методы воздействия, осуществляемые хакерами. * несанкционированное проникновение в компьютерные сети; * DOS-атаки. 3. Компьютерные вирусы. 4. Спам. * электронная почта в последнее время стала главным каналом распространения вредоносных программ; * спам отнимает массу времени на просмотр и последующее удаление сообщений, вызывает у сотрудников чувство психологического дискомфорта; * как частные лица, так и организации становятся жертвами мошеннических схем, реализуемых спамерами (зачастую подобного рода события потерпевшие стараются не разглашать); * вместе со спамом нередко удаляется важная корреспонденция, что может привести к потере клиентов, срыву контрактов и другим неприятным последствиям; опасность потери корреспонденции особенно возрастает при использовании черных списков RBL и других "грубых" методов фильтрации спама. 5. "Естественные" угрозы.

Page 37: Безопасность электронного обучения

МЕТОДЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

• * средства идентификации и аутентификации пользователей; * средства шифрования информации, хранящейся на компьютерах и передаваемой по сетям; * межсетевые экраны; * виртуальные частные сети; * средства контентной фильтрации; * инструменты проверки целостности содержимого дисков; * средства антивирусной защиты; * системы обнаружения уязвимостей сетей и анализаторы сетевых атак.

Page 38: Безопасность электронного обучения

ПСИХОЛОГИЧЕСКАЯ БЕЗОПАСНОСТЬ ОБУЧЕНИЯ

• Баева И.А Психологическая безопасность в образовании: Монография. Санкт-Петербург,

2002. - 271с.

• Баева И.А., 2002 Безопасность образовательной среды, психологическая культура и психическое здоровье школьников. 2002.

• Грачев Г.В. Информационно-психологическая безопасность личности: состояние и возможности психологической защиты. М.: Изд-во РАГС, 1998 - 125 с.

• Кабаченко Т. С. Психология управления: Уч. пос. М.: 2000

• Маслоу А. Мотивация и личность. Санкт-Петербург, 2001. – 478 с.

• Секач М.Ф. Психология здоровья.- М.: Академический проект, 2003.

• Семикин В.В. Психологическая культура в образовании человека: Монография. Санкт-Петербург, 2002. - 155с.

• Сыманюк Э.Э. Психологическая безопасность образовательной среды. 2004

Page 39: Безопасность электронного обучения
Page 40: Безопасность электронного обучения

Психологическая безопасность

состояние, характеризующее образовательную среду образовательного учреждения, фиксируемое через отношения ее участников

Page 41: Безопасность электронного обучения

Модель психологически безопасной образовательной среды

1. Защищенность от психологического насилия;

2. Референтная значимость окружения;

3. Удовлетворенность в личностно-доверительном общении.

(И.А. Баева)

Page 42: Безопасность электронного обучения

Модель психологически безопасной образовательной среды (И.А.Баева)

Баева Ирина Александровна.

Психологическая безопасность

образовательной среды (Теоретические

основы и технологии создания) : Дис. ... д-

ра психол. наук : 19.00.07 : Санкт-

Петербург, 2002 386 c. РГБ ОД, 71:03-19/19-

9

Page 43: Безопасность электронного обучения

Угрозы психологической безопасности образовательной среды

Психологическое насилие в процессе взаимодействия:

• Психологические воздействия (угрозы, унижения, оскорбления, чрезмерные требования, запреты на поведение и переживание, негативное оценивание, фрустрация основных нужд и потребностей обучающегося);

• Психологические эффекты (утрата доверия к себе и к миру, беспокойство, тревожность, нарушения сна, аппетита, депрессия, агрессивность, низкая самооценка, соматические и психосоматические заболевания);

• Психологические взаимодействия (доминантность, непредсказуемость, непоследовательность, неадекватность, безответственность, неуверенность, беспомощность)

Page 44: Безопасность электронного обучения

Угрозы психологической безопасности образовательной среды

• Непризнание референтной значимости образовательной среды образовательного учреждения (студент отрицает ценности и нормы вуза, стремится прервать процесс обучения и «покинуть» вуз)

• Отсутствие удовлетворенности в личностно-доверительном общении и основными характеристиками процесса взаимодействия всех участников образовательной среды (эмоциональный дискомфорт; нежелание высказывать свою точку зрения и мнение; неуважи-тельное отношение к себе; потеря личного достоинства; нежелание обращаться за помощью, невнимательность к просьбам и предложениям)

Page 45: Безопасность электронного обучения

Угрозы психологической безопасности образовательной среды

• Неразвитость системы психологической помощи в образовательном учреждении

• Эмоциональное выгорание ППС

Page 46: Безопасность электронного обучения

http://www.guardian.co.uk/higher-education-network/blog/2012/dec/05/student-mental-health-

university-

responsibility?j=23383&[email protected]&l=350_HTML&u=1222372&mid=1059027&jb=22&C

MP

Page 49: Безопасность электронного обучения

ОСОБЕННОСТЬ СИСТЕМЫ

ЭЛЕКТРОННОГО ОБУЧЕНИЯ:

Двойственность -

субъект/объект атаки

Page 50: Безопасность электронного обучения

Студент 2.0

Page 51: Безопасность электронного обучения

Риски, связанные со студентами

• риск, связанный с неспособностью студента выдерживать заданный преподавателем и электронной системой темп обучения

• риск, связанный с необходимостью постоянной мотивации студента

• риск, связанный с неадекватной самооценкой и поведением студента

• риск, связанный с неспособностью студента наладить контакт с преподавателем

• технологический риск (высокая компетенция студента в области ИКТ, программного обеспечения и сервисов Web 2.0)

Page 52: Безопасность электронного обучения

Преподаватель 2.0

Page 53: Безопасность электронного обучения

ПРЕПОДАВАТЕЛЬ ЭЛЕКТРОННОГО ВУЗА

Page 54: Безопасность электронного обучения

Риски, связанные с профессорско-преподавательским составом

• риски, связанные с компетентностью ППС

• риски, связанные с организацией учебного процесса

• риски, возникающие непосредственно в ходе учебного процесса

Page 55: Безопасность электронного обучения

Риски, связанные с компетентностью ППС

• Дидактический риск

• Технологический риск

• Научный риск

• Риск делегирования полномочий

Page 56: Безопасность электронного обучения

Риски, связанные с профессорско-преподавательским составом

• риски, связанные с компетентностью ППС

• риски, связанные с организацией учебного процесса

• риски, возникающие непосредственно в ходе учебного процесса

Page 57: Безопасность электронного обучения

Риски, связанные с профессорско-преподавательским составом

• риски, связанные с компетентностью ППС

• риски, связанные с организацией учебного процесса

• риски, возникающие непосредственно в ходе учебного процесса

Page 58: Безопасность электронного обучения

НОВОЕ ПОНЯТИЕ

ПСУ...

ПССУ...

ИССУ...

BYOD

Page 59: Безопасность электронного обучения

BYOD В УНИВЕРСИТЕТЕ

http://www.flickr.com/ph

otos/luc/

Page 60: Безопасность электронного обучения

РИСКИ И ОПАСНОСТИ BYOD

Page 62: Безопасность электронного обучения

Основные 5 вызовов BYOD 1. Потерянные или украденные персональные устройства

2. Рост количества вредоносных программ для мобильных устройств

3. Уязвимость мобильных платежей

4. Угрозы, связанные с уязвимостью мобильных приложений

5. Угрозы, связанные с мобильным Интернетом

Page 63: Безопасность электронного обучения

Увеличение поверхности атаки…

Работников

пользуются

персональными

устройствами

на работе

81%

Файлов не

зашифрованы 33%

Не включают

функцию

замка 37% Число приносимых

работниками

персональных

устройств растет

быстрее, чем

возможности

организации

обеспечить их

безопасность в

корпоративной среде.

Page 64: Безопасность электронного обучения

Управление рисками BYOD

Сетевые риски

Риски устройств

Риски приложений Вредоносные приложения

Уязвимость устройств

Несанкионированный доступ в сеть

Page 65: Безопасность электронного обучения

МОДЕЛИРОВАНИЕ БЕЗОПАСНОЙ СИСТЕМЫ ЭЛЕКТРОННОГО ОБУЧЕНИЯ

Page 66: Безопасность электронного обучения

Что такое модель угроз? • Описание источников угроз ИБ; методов реализации угроз

ИБ; объектов, пригодных для реализации угроз ИБ; уязвимостей, используемых источниками угроз ИБ; типов возможных потерь (например, нарушение доступности, целостности или конфиденциальности информационных активов); масштабов потенциального ущерба

РС БР ИББС-2.2-2009 «Обеспечение информационной безопасности организаций

банковской системы РФ. Методика оценки рисков нарушения информационной безопасности»

• Физическое, математическое, описательное представление свойств и характеристик угроз безопасности информации

ГОСТ 50922-2006 «Защита информации. Основные термины и определения»

Page 67: Безопасность электронного обучения

• Модель нарушителя - предположения о возможностях нарушителя, которые он может использовать для разработки и проведения атак, а также об ограничениях на эти возможности

• Модель угроз -перечень возможных угроз

Методические рекомендации ФСБ по обеспечению с помощью криптосредств

безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации

Page 68: Безопасность электронного обучения

http://www.cbr.ru/credit/gubzi_docs/st22_09.pdf

Page 69: Безопасность электронного обучения

Зачем нужно моделирование угроз

• Систематическая идентификация потенциальных опасностей

• Систематическая идентификация возможных видов отказов

• Количественные оценки или ранжирование рисков

• Выявление факторов, обуславливающих риск, и слабых звеньев в системе

• Более глубокое понимание устройства и функционирование системы

• Сопоставление риска исследуемой системы с рисками альтернативных систем или технологий

Page 70: Безопасность электронного обучения

продолжение…

• Идентификация и сопоставление рисков и неопределенностей

• Возможность выбора мер и приемов по обеспечению снижения риска

ГОСТ Р 51901.1-2002 «Менеджмент риска. Анализ риска технологических систем»

• Основная задача моделирования угроз –обоснование решений, касающихся рисков

Page 71: Безопасность электронного обучения

Вопросы для модели угроз • Какие угрозы могут быть реализованы?

• Кем могут быть реализованы эти угрозы?

• С какой вероятностью могут быть реализованы эти угрозы?

• Каков потенциальный ущерб от этих угроз?

• Каким образом могут быть реализованы эти угрозы?

• Средства и каналы реализации угроз.

• Почему эти угрозы могут быть реализованы?

• Уязвимости и мотивация

• На что могут быть направлены эти угрозы?

• Как можно отразить эти угрозы?

Page 72: Безопасность электронного обучения

Анализ угроз и анализ рисков

• Согласно РС БР ИББС-2.2-2009 моделирование угроз предшествует оценке рисков

• Согласно другим стандартам и лучшим практикам анализ угроз и анализ рисков очень тесно переплетены

• Анализ рисков позволяет ответить на 3 вопроса (согласно ГОСТ Р 51901.1-2002 «Менеджмент риска. Анализ риска технологических систем»):

• Что может выйти из строя (идентификация опасности)

• С какой вероятностью это может произойти (анализ частоты)

• Каковы последствия этого события (анализ последствий)

Page 73: Безопасность электронного обучения

Качественная или количественная оценка?

Page 74: Безопасность электронного обучения

Качественная или количественная оценка?

• Количественная оценка не всегда возможна из-за недостатка информации о системе, недостатка информации о подрывной деятельности, подвергающейся оценке, отсутствии или недостатке данных об инцидентах, сложности учета влияния человеческого фактора

• Качественная оценка требует четкого разъяснения всех используемых терминов, обоснования всех классификаций, понимания всех плюсов и минусов качественной (экспертной) оценки

Page 75: Безопасность электронного обучения

Психология восприятия риска

• Даже при наличии фактов и достаточного объема информации об анализируемой системе у экспертов часто существуют сложности с восприятием риска

• Безопасность основана не только на вероятности различных рисков и эффективности различных контрмер (реальность), но и на ощущениях

• Ощущения зависят от психологических реакций на риски и контрмеры.

Например - чего вы больше опасаетесь –попасть в авиакатастрофу или автоаварию? что вероятнее – пасть жертвой террористов или погибнуть на дороге?

Page 76: Безопасность электронного обучения

Реальность и ощущение безопасности

Page 77: Безопасность электронного обучения

БЕЗОПАСНОСТЬ ЭЛЕКТРОННОГО ОБУЧЕНИЯ

Обеспечение штатной работы

приложения

Обеспечение целостности

Обеспечение секретности

Обеспечение доступности

Page 78: Безопасность электронного обучения

Угрозы нормальному функционированию системы

электронного обучения

Неавторизованный доступ к цифровому

контенту Нарушение целостности

и неадекватность учебных ресурсов

Нарушение нормального

функционирования служб и сервисов

Нарушение безопасности

процедур тестирования

Page 79: Безопасность электронного обучения
Page 80: Безопасность электронного обучения

AICA Threat Modeling Approach for E-learning Systems (Maria Nickolova, Eugene Nickolov, 2007)

Availability Integrity Confidentiality Authentication

Denial-of-Service Malicious code attacks Group session eavesdropping

Brute force attacks

Node attacks Message injection Group session traffic analysis

Dictionary attacks

Link attacks Traffic modification Group identity disclosure Login spoofing attacks

Network infrastructure attacks

Traffic deletion Key management attacks

Traffic rerouting Replay attacks

Traffic misdelivery rerouting

Man-in-the-middle attacks

Forgery attacks Session hijacking attacks

Stack overflow attacks Non-repudiation attacks

Page 81: Безопасность электронного обучения

Analysis of Threats in E-Learning Systems (C. J. Eibl, 2010)

Page 82: Безопасность электронного обучения

E-LEARNING SECURITY CUBE

Page 83: Безопасность электронного обучения

БЕЗОПАСНОСТЬ ЭЛЕКТРОННОГО ОБУЧЕНИЯ

Page 84: Безопасность электронного обучения

БЕЗОПАСНОСТЬ ЭЛЕКТРОННОГО ОБУЧЕНИЯ

Page 85: Безопасность электронного обучения

БЕЗОПАСНОСТЬ ЭЛЕКТРОННОГО ОБУЧЕНИЯ

Page 86: Безопасность электронного обучения

БЕЗОПАСНОСТЬ ЭЛЕКТРОННОГО ОБУЧЕНИЯ

Page 87: Безопасность электронного обучения

БЕЗОПАСНОСТЬ ЭЛЕКТРОННОГО ОБУЧЕНИЯ

Page 88: Безопасность электронного обучения

Только оценив все риски и уязвимости, можно дать адекватный ответ на угрозы

Page 89: Безопасность электронного обучения

СТРУКТУРА СИСТЕМЫ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ

ЭЛЕКТРОННОГО ВУЗА

Page 90: Безопасность электронного обучения
Page 91: Безопасность электронного обучения

АКТИВЫ ЭЛЕКТРОННОГО УНИВЕРСИТЕТА

Page 92: Безопасность электронного обучения

УРОВНИ ЗАЩИТЫ ЭЛЕКТРОННОГО ВУЗА

Page 93: Безопасность электронного обучения

НЕКОТОРЫЕ МЕТОДЫ БОРЬБЫ ЗА БЕЗОПАСНОСТЬ ЭЛЕКТРОННОГО ОБУЧЕНИЯ

Page 94: Безопасность электронного обучения
Page 95: Безопасность электронного обучения

ИДЕНТИФИКАЦИЯ СТУДЕНТА

Page 96: Безопасность электронного обучения

http://www.softwaresecure.com/US/Main.aspx

Page 97: Безопасность электронного обучения

http://www.vaal.ru/index.php

Page 98: Безопасность электронного обучения

http://corp.antiplagiat.ru/

Page 99: Безопасность электронного обучения

http://www.turnitin.com/static/index.php

Page 100: Безопасность электронного обучения

А НУЖНО ЛИ ВУЗУ БОРОТЬСЯ ЗА БЕЗОПАСНОСТЬ ЭЛЕКТРОННОГО ОБУЧЕНИЯ?

Page 101: Безопасность электронного обучения

Лучший способ защититься от кражи – отдать все самому

Page 102: Безопасность электронного обучения

102

OER: a definition

• Web-based materials offered freely and openly for use and reuse in teaching, learning and research

(UNESCO, 2002)

• Only open if they are released under an open licence

• Includes any tool, material or technique used to support access to knowledge

Page 103: Безопасность электронного обучения

103

OER: milestones in the movement

• 1998: “open content” and the Open Publication License

• 2001: founding of Creative Commons

• 2001: MIT announces OpenCourseWare

Page 104: Безопасность электронного обучения

104

The Cape Town Declaration

• “…a statement of principle, a statement of strategy and a statement of commitment … meant to spark dialogue, to inspire action and to help the open education movement grow.”

(Cape Town Open Education Declaration, 2008)

Page 105: Безопасность электронного обучения

СПАСИБО ЗА ВНИМАНИЕ

[email protected]

Page 106: Безопасность электронного обучения