Canvas-kyberhyökkäys osoittaa, kuinka haavoittuvaisiksi koulut ja yliopistot ovat tulleet, kun keskeiset digitaaliset alustat joutuvat tunkeutumisen ja häiriöiden kohteeksi. Äskettäin julkisuuteen tullut hyökkäys Kangas, jota käytetään koulutuksessa maailmanlaajuisesti, osoittaa toimittajan tietomurron merkittävät seuraukset.
Käytännössä tämä johtaa opetuksen keskeytymiseen, kokeiden viivästymiseen ja viestintä- ja kurssityökalujen rajoitettuun käyttöön. Canvas-tapauksessa raportoitiin, että hyökkääjät saivat pääsyn sekä opiskelijoiden että henkilökunnan tietoihin useiden maiden korkeakouluissa, kuten nimiin, sähköpostiosoitteisiin ja sisäisiin viesteihin. Samaan aikaan esiintyi toiminnallisia häiriöitä, jotka pakottivat monet organisaatiot hätätilanteiden kriisinhallintaan.
Tapaus on kaikkea muuta kuin ainutlaatuinen. Koulutussektorista on tullut yksi haavoittuvimmista alueista kyberhyökkäyksille viime vuosina. Koulut ja yliopistot toimivat avoimissa digitaalisissa ympäristöissä, joissa on paljon käyttäjiä, yksityisiä laitteita ja ulkoisia verkkoja, ja ne ovat samalla vahvasti riippuvaisia pilvipalveluista ja kolmansien osapuolten alustoista.
Monilla oppilaitoksilla on myös rajalliset resurssit IT-turvallisuuteen. Tietoturvatiimit ovat usein pieniä ja niiden on suojattava monimutkaisia ympäristöjä, jotka hyökkääjät tuntevat ja hyödyntävät. Canvas-hyökkäys osoittaa myös riskit, jotka liittyvät opetuksen ja hallinnon keskittämiseen muutamalle toimittajalle, missä tietomurrolla voi olla nopeasti seurauksia tuhansille yrityksille.
Tätä taustaa vasten on selvää, että koulutusalan kyberturvallisuutta ei voida hoitaa reaktiivisesti. Ei riitä, että toimitaan vain häiriön sattuessa. Tarvitaan ennaltaehkäisevämpää lähestymistapaa, jossa keskitytään identiteettiin, käyttöoikeuksiin, valvontaan ja ulkoisiin palveluntarjoajiin liittyviin riskeihin.
Digitaalisten alustojen tullessa koulutuksen perusedellytykseksi kyberturvallisuudesta tulee myös jatkuvuuden ja luottamuksen varmistamisen kysymys, ei pelkästään datan suojaamisen.
Emil Olofsson, IT-tietoturva-asiantuntija yrityksessä Integrity360








