Учні вносять свій внесок у сферу кібербезпеки Великобританії, але не в тому ключі, в якому цього хочуть їхні батьки. Згідно з інформацією Офісу комісара з інформації (ICO), студенти стали причиною більше половини випадків витоку особистих даних у школах.
В попередженні до вчителів та навчальних закладів ICO представив аналіз 215 випадків витоку даних, які стали наслідком інцидентів безпеки, що походять із внутрішньої частини шкіл. Виявилося, що 57% хакерських атак здійснили саме учні.
Учні здійснюють хакерські атаки на школи
Згідно з інформацією ICO, майже третина витоків стала можливою через те, що учні вгадали поширені паролі або просто знайшли записані логіни.
Однак ICO зазначив, що невелика кількість випадків (5%) вимагала більш складних технік для обходу системи безпеки та контрольних мереж. Регулятор наводить приклад, коли троє учнів 11 класу зламали систему обробки інформації про студентів, використовуючи інструменти для зламу паролів і обходу протоколів безпеки; двоє з учнів навіть зізналися, що є частиною хакерського форуму.
“Учні зламують комп’ютерні системи своїх шкіл — і це може підготувати їх до життя в сфері кіберзлочинності,” — йдеться у звіті.
Попередження продовжує зазначати, що серед причин, чому діти зламують системи, є азарт, прагнення до notoriety, гроші, помста та суперництво.
“Те, що починається як виклик, гра чи частина розваги в шкільному середовищі, може зрештою призвести до участі дітей у завдаванні шкоди організаціям або критичній інфраструктурі,” — заявила Хізер Тумі, провідний спеціаліст з кібербезпеки в ICO.
Звіт також детальніше розглядає, як ці витоки сталися: майже чверть даних була виставлена на ризик через слабкі практики захисту, такі як дозволи вчителів учням користуватися їхніми пристроями; 20% атак сталися з вини персоналу, який використовував особисті пристрої для роботи; і 17% витоків трапилися через неналежний контроль доступу до систем, таких як Microsoft SharePoint.
Назвавши отримані дані “тривожними”, ICO закликав школи вжити заходів для вирішення цих проблем шляхом оновлення навчання з питань GDPR, покращення кібербезпеки та практик захисту даних, а також своєчасного повідомлення про витоки.