FERPA on Yhdysvaltojen koulutuslaki, joka suojaa opiskelijoiden koulutustietoja ja muokkaa sitä, miten koulut hallinnoivat digitaalista pääsyä, etätyötä ja kolmansien osapuolten ohjelmistoja. Koulun IT-johdolle ja korkeakoulutuksen IT-tiimeille FERPA ei ole vain asiakirjapolitiikka. Se on myös pääsynhallinta asia toimittajahallinta ja tietosuoja.
Mikä on FERPA Yhdysvaltojen koulutuslaki?
FERPA tarkoittaa Perheiden koulutusoikeudet ja yksityisyydensuoja laki Se on Yhdysvaltojen liittovaltion koulutuksen yksityisyyslaki, joka suojaa opiskelijoiden koulutustietojen yksityisyyttä. Yhdysvaltojen koulutusosasto julkaisee FERPA-sääntöjä 34 CFR Osassa 99 Yleisen koulutuslain (GEPA) alaisuudessa. Ne määrittelevät oikeudet, tietojen julkistamissäännöt ja vaatimustenmukaisuusvelvoitteet katetuilla oppilaitoksilla. Toisin sanoen tämä vuoden 1974 Yhdysvaltojen liittovaltion laki säätelee pääsyä koulutustietoihin ja -asiakirjoihin julkisilta tahoilta, kuten vanhemmilta, opiskelijoilta ja oppilaitoksilta.
Mitä FERPA tarkoittaa?
FERPA tarkoittaa Perheiden koulutusoikeudet ja yksityisyydensuoja laki Käytännössä FERPA antaa vanhemmille ja kelpoisille opiskelijoille oikeudet koulutustietoihin. Kelpoisa opiskelija on yleensä opiskelija, joka on saavuttanut 18 vuoden iän tai käy toisen asteen oppilaitosta, jolloin FERPA-oikeudet siirtyvät vanhemmalta opiskelijalle.
IT-tiimien kannalta tärkein seikka on yksinkertainen: FERPA koskee, kun järjestelmä tallentaa, näyttää, siirtää tai antaa pääsyn henkilökohtaisesti tunnistettaviin tietoihin koulutustiedoista.
Kenelle FERPA koskee?
FERPA koskee koulutusvirastoja ja -laitoksia, jotka saavat varoja Yhdysvaltain opetusministeriön soveltuvien ohjelmien kautta. Tämä sisältää monia K-12 kouluja, koulupiirejä, korkeakouluja ja yliopistoja.
FERPA ei koske jokaista yritystä, joka käyttää koulutustietoja. Kuitenkin ohjelmistotoimittaja voi joutua FERPA-velvoitteiden piiriin, kun se toimii koulun viranomaisena, urakoitsijana, konsulttina tai ulkoistettuna palveluntarjoajana katetulle oppilaitokselle. Koulun viranomaisen poikkeuksen mukaan urakoitsija voi käyttää koulutustietoja vain, kun se suorittaa institutionaalista palvelua, pysyy koulun suoran valvonnan alaisena ja noudattaa FERPA:n käyttö- ja uudelleenpaljastusrajoituksia.
Mitä opiskelijatietoja FERPA suojaa?
Koulutustiedot
FERPA suojaa koulutustietoja, jotka liittyvät suoraan opiskelijaan ja joita ylläpitää koulutusviranomainen, -laitos tai puolue, joka toimii kyseisen viranomaisen tai laitoksen puolesta. Etäyhteysympäristöissä suojattu tieto voi sisältää arvosanoja, opintosuoritusotteita, läsnäolotietoja, kurinpitotietoja, opiskelijatunnuksia, luokkaluetteloita, taloudellisen tuen tietoja ja tietoja opiskelijatietojärjestelmässä.
Muut henkilökohtaisesti tunnistettavat tiedot
FERPA kattaa myös henkilökohtaisesti tunnistettavat tiedot koulutustiedoista. Tämä on tärkeää, koska etäyhteystyökalut eivät välttämättä tallenna opiskelijatietoja suoraan, mutta ne voivat silti paljastaa opiskelijatietoja näyttöjen, tiedostojen, leikepöydän toimintojen, tulostustöiden, lokien, kuvakaappausten tai tukisessioiden kautta.
Miksi FERPA on tärkeä etäyhteyksille?
Etäyhteys laajenee, missä koulutusjärjestelmät voi käyttää. Opettajat voivat yhdistää kotoa, ylläpitäjät voivat käyttää opiskelijatietojärjestelmiä kampuksen ulkopuolelta, ja IT-tiimit voivat vianetsintää luokkahuoneissa, laboratorioissa tai etäoppimisohjelmissa käytettäviä laitteita.
Tällainen joustavuus herättää FERPA-kysymyksen: kuka voi käyttää opiskelijatietoja, mistä, minkä työkalun kautta ja mihin tarkoitukseen?
Koulutustiedot etäistunnoissa
Riskin ja hallinnan pääreitin tunnistaminen
Etätyöpöytäistunto voi näyttää samoja arkaluontoisia tietoja kuin kampuksen työasema. Jos opettaja avaa arvosanakirjan etäistunnon kautta, istunto voi paljastaa FERPA-suojattuja tietoja. Jos järjestelmänvalvoja lataa raportin hallitsemattomalle laitteelle, riski siirtyy hallitusta palvelin pääsystä paikalliseen tietojen leviämiseen.
Vähiten etuoikeuskehykset
FERPA vaatii kouluja käyttämään kohtuullisia menetelmiä tunnistaa ja todentaa osapuolet, jotka saavat pääsyn henkilökohtaisesti tunnistettaviin tietoihin koulutustiedoista. Se vaatii myös kohtuullisia menetelmiä varmistaakseen, että koulun viranomaiset pääsevät vain niihin tietoihin, joilla on laillisia koulutuksellisia intressejä.
Autentikoinnin ja pääsyn kohdistaminen tietojen paljastumisriskin rajoittamiseksi
Tietoisuus ja ehkäisy
Etäyhteyden turvallisuusongelmat johtuvat yleensä heikosta todennuksesta, laajoista käyttöoikeuksista, hallitsemattomista päätepisteistä ja altistetuista palveluista. Etätyöpöytäpalvelujen suora altistaminen Internetille voi myös lisätä bruteforce- ja tunnistetietojen täyttöriskin.
Kun olet epävarma, valitse vähimmäisoikeudet.
FERPA-tietoisten käyttöönottojen osalta koulun IT-tiimien tulisi sovittaa etäyhteys vähimmäisoikeuksiin. Käyttäjien tulisi käyttää vain niitä sovelluksia, työpöytiä ja tiedostopaikkoja, jotka ovat tarpeen heidän roolinsa kannalta.
Tarkoituksellisesti määritä ryhmä- ja käyttäjämääritykset
Järjestelmänvalvojien tulisi myös erottaa opettaja-, rekisteröijä-, rahoitus-, IT-tuki- ja opiskelijapääsyprofiilit. Nämä eri ryhmät voivat saada erilaisia pääsy- ja käyttöoikeustasoja, ja jokaisessa niistä valtuutuksia tulisi silti mukauttaa tarpeen, käytön ja vastuun mukaan.
Etä tuki ja IT-hallinta
Etäyhteys voi luoda FERPA-altistusta, vaikka tukihenkilö ei aikoisikaan tarkastella opiskelijatietoja. Teknikko saattaa nähdä opiskelijatietoja auttaessaan henkilöstön jäsentä, tai valvomaton huoltosesio saattaa avata työpöydän, jossa arkaluontoiset tiedot ovat jo näkyvissä. Tämän seurauksena:
- Siksi tukityönkulkujen tulisi olla suunniteltu suostumuksen, tarkoituksen rajoittamisen ja minimaalisen näkyvyyden ympärille.
- Aina kun käyttäjät voivat saada ennakkotietoa toimenpiteestä, tämä tulisi tehdä, jotta he voivat sulkea arkaluontoiset asiakirjat, tiedostot ja sovellukset.
- Samoin, kun mahdollista, IT-tiimien tulisi sulkea opiskelijatietojärjestelmät ennen tuen alkamista, ellei toisin määrätä, välttää tarpeetonta näytön tallentamista ja dokumentoida tuen pääsy, jos koulutustiedot ovat näkyvissä.
TSplus Etäavustus Ilmainen Kokeilu
Kustannustehokas osallistuva ja osallistumaton etäavustus macOS- ja Windows-tietokoneille.
FERPA-vastuut kouluille ja myyjille
FERPA-yhteensopivuus on institutionaalinen vastuu. Ohjelmisto voi tukea hallintoa, mutta koulu määrittää käytännöt, käyttäjäroolit, sopimukset, käyttöoikeussäännöt ja hyväksyttävän käytön.
Vastuut koulun IT-tiimeille
Koulun IT-tiimien tulisi kääntää FERPA operatiivisiksi hallintokontrolleiksi. Etäyhteysympäristöissä tämä tarkoittaa vahvaa todennusta, rooliin perustuvaa pääsyä, turvallista siirtoa, valvontaa, käyttäjäkoulutusta ja toimittajahallintoa.
FERPA vaatii kouluja pitämään kirjaa pääsypyynnöistä ja henkilökohtaisesti tunnistettavissa olevien tietojen paljastamisesta koulutustiedoista, mukaan lukien osapuolet ja heidän lailliset etunsa. Tämä tekee tarkastettavuudesta tärkeää kaikille järjestelmille, jotka käsittelevät opiskelijatietoja.
Ohjelmistotoimittajien vastuudet
Myyjien ei tulisi käsitellä FERPA:a tuotemerkkinä. Yhdysvaltain koulutusosasto antaa ohjeita erityisesti kolmansien osapuolten palveluntarjoajille, myyjille ja urakoitsijoille, jotka käsittelevät koulutustietoja kouluissa.
Myyjän, joka tukee FERPA-yhteensopivaa käyttöä, tulisi auttaa asiakkaita määrittämään turvallinen pääsy, rajoittamaan tarpeetonta tietojenkäsittelyä, suojaamaan tunnistetietoja, dokumentoimaan asiaankuuluvat valvontatoimenpiteet ja välttämään valtuuttamatonta uudelleenpaljastamista. Sopimusten tulisi määritellä sallitut käyttötarkoitukset, luottamuksellisuus, alihankkijat, tietojen poistaminen tai palauttaminen, tukiyhteys ja tapahtumailmoitus.
Oma vaatimustenmukaisuuspäätöksesi
Tämä artikkeli tarjoaa teknistä ja operatiivista ohjausta IT-tiimeille ja pyrkii varustamaan sinut perusasioilla järjestelmien suojaamiseksi opiskelijatietojen osalta. Se ei missään nimessä voi toimia oikeudellisena neuvontana. Koulujen, piirikuntien ja yliopistojen tulisi asianmukaisesti vahvistaa FERPA-säännökset, selventää tulkintoja, tarkentaa toimittajasopimuksia ja määritellä tietojen luovutuskäytännöt pätevän oikeudellisen neuvonantajan tai tietosuojavastaavan kanssa.
Muita opiskelija- ja lapsen yksityisyydensuojalakeja, jotka on hyvä tietää
Yhdysvaltain sääntely, jolla on laajempi verkkosoveltuvuus:
Vaikka FERPA on Yhdysvaltoihin keskittyvä, koulutuksen IT-tiimit toimivat usein laajemmissa tietosuojakehyksissä. COPPA koskee verkkosivustojen tai verkkopalveluiden ylläpitäjiä, jotka on suunnattu alle 13-vuotiaille lapsille, tai ylläpitäjiä, joilla on todellista tietoa siitä, että he keräävät henkilötietoja alle 13-vuotiailta lapsilta.
Oppilaan oikeuksien suojelun muutos, tai PPRA, on toinen Yhdysvaltojen opiskelijoiden yksityisyyttä koskeva laki, jota hallinnoi Yhdysvaltojen opetusministeriö. Ministeriö tunnistaa FERPA:n ja PPRA:n opiskelijoiden yksityisyyttä koskeviksi laeiksi, joita se hallinnoi ja valvoo.
UNICEFin globaalit ohjeet:
Vuonna 2024 UNICEF:n alueellinen toimisto ECA julkaisi käytännön neliosaisen raportin aiheesta tietosuojan koulussa saatavilla PDF-muodossa. Osa 1 luo taustan ja osa 2 käsittelee maailmanlaajuisesti tietosuojaa ja yksityisyyttä tietojen keräämisen ja käsittelyn aikana sekä prosessin aikana varmistaa vaatimustenmukaisuus. Ne sisältävät velvoitteita, ohjeita ja vaiheita, jotka liittyvät keskeisiin näkökohtiin ja niihin liittyviin toimiin.
Samaan aikaan osat 3 ja 4 keskittyvät teknologian mahdollistamaan opetukseen ja oppimiseen sekä kyberturvallisuuden hallintaan. Jälkimmäiset alueet liittyvät suoraan etäyhteyden muodostamiseen ja tietojen käsittelyyn, ja myös huomioitavat seikat ja toimenpiteet on korostettu.
Eurooppa ja GDPR
Globaalien koulutusohjelmien osalta Euroopan unionin yleinen tietosuoja-asetus (GDPR) sisältää erityisiä suojatoimia lasten henkilötiedoille. Euroopan komissio selittää, että vanhempien tai huoltajien suostumus saattaa olla tarpeen ikärajan mukaan, joka vaihtelee 13 ja 16 vuoden välillä jäsenvaltiosta riippuen.
Maa- ja maakohtaiset säädökset
Maailman eri maissa verkkoon liittyvät säädökset asettavat puitteet nuorelle yleisölle suunnatuille palveluille. Kaksi esimerkkiä:
- Iso-Britannian ICO:n ikäystävällinen suunnittelukoodi, joka asettaa 15 standardia verkkopalveluille, joihin lapset todennäköisesti pääsevät käsiksi. Koodi korostaa sisäänrakennettua suojaa ja lapsen etuja palvelun suunnittelussa.
- Ranskan koulutusministeriön julkaisut kiusaamisen ehkäisemiseksi tai opiskelijatietojen suojaamiseksi päivittäisten koulutoimien keskellä.
FERPA Etäyhteysluettelo kouluja varten
Ennen etäyhteyden laajentamista järjestelmiin, jotka saattavat sisältää opiskelijatietoja, koulun IT-tiimien tulisi vahvistaa seuraavat hallintatoimenpiteet.
- Varmista, että tietämys leviää olennaisista asioista, kuten nimimerkkien, lyhenteiden ja muiden tunnistautumismenetelmien käytöstä, kun se on mahdollista, sekä monimutkaisista vaatimustenmukaisista salasanoista.
- Tunnista, mitkä etäohjelmat ja työpöydät voivat näyttää koulutustiedot.
- Vedä sovelluksia ja kolmannen osapuolen toimittajia ja käytä niitä, jotka on hyväksytty turvallisimmiksi.
- Määritä käyttäjäryhmät laillisiin koulutuksellisiin etuihin.
- Pakota monivaiheinen todennus henkilöstölle, ylläpitäjille ja ulkoisille tukikäyttäjille.
- Suunnittele ja tarkista säännöllisesti ryhmät, käyttäjät, heidän tarpeensa sekä sallitut sovellukset tai pääsyalueet.
- Julkaise vain ne sovellukset, joita kukin käyttäjäryhmä tarvitsee.
- Poista tarpeettomat leikepöydän, tiedostonsiirron ja tulostusominaisuudet, jos mahdollista.
- Rajoita etäyhteyttä IP-osoitteen, maan, roolin tai työaikojen mukaan tarvittaessa.
- Vältä tarpeettomia paikallisia latauksia opiskelijatiedoista henkilökohtaisille laitteille.
- Kirjaudu järjestelmiin, jotka sisältävät opiskelijatietoja.
- Tarkista myyjäsopimukset FERPA-käyttöä, uudelleenpaljastamista ja poistamista koskevien ehtojen osalta.
- Kouluta opettajia, henkilökuntaa ja tukitiimejä turvalliseen etäyhteyden käyttöön.
- Säännöllisesti nostaa käyttäjän tietoisuutta kyberriskeistä ja siitä, miten pitää tiedot turvassa.
Tämä tarkistuslista ei korvaa FERPA-yhteensopivuusohjelmaa. Sen sijaan se antaa IT-tiimeille käytännön perustan vältettävissä olevan altistumisen vähentämiseksi etäyhteys- ja etätukityönkuluissa.
Kuinka TSplus tukee FERPA-yhteensopivaa etäyhteyttä
TSplus tarjoaa turvallisen etäyhteyden ja infrastruktuurin suojausalustan, joka auttaa kouluja toteuttamaan FERPA-yhteensopivia hallintakäytäntöjä. Kuitenkin olisi harhaanjohtavaa ajatella, että pelkkä ohjelmisto tekee oppilaitoksesta vaatimusten mukaisen. Oikein toteutettuna ja käytettynä ohjelmisto, kuten TSplus-sarja, auttaa kouluja valvomaan pääsyä, todennusta, seurantaa ja kovettamista tukemaan FERPA-tietoista toimintaa.
TSplus Advanced Security
360° kyberturva sovelluspalvelimille
TSplus Advanced Security on eturintaman turvallisuustuotteemme. Itse asiassa osittain FERPA-etäyhteys riippuu palvelimen suojauksesta ja pääsyn rajoittamisesta. TSplus Advanced Security on kehitetty sovelluspalvelimen turvallisuutta varten ja on siksi 360° vartija eturintamassa uhkia vastaan. Brute Force Protection esimerkiksi on ominaisuus, joka valvoo Windowsin epäonnistuneita kirjautumisyrityksiä ja automaattisesti estää häiritsevät IP-osoitteet toistuvien epäonnistumisten jälkeen.
Vankat turvallisuusominaisuudet
Koulutusympäristöissä tämä auttaa vähentämään valtuuttamattomien pääsyyritysten riskiä altistuneita etäyhteysinfrastruktuureja vastaan. Koulut voivat myös käyttää maantieteellistä suojaa salliakseen etäyhteyden vain valituista maista tai käyttää IP-rajoitusta rajoittaakseen pääsyä yksityisiin ja valkoistetuille IP-osoitteille.
FERPA:n vaatimusten mukaiset kokoonpanot
Suositellut FERPA-tietoisten kokoonpanojen joukkoon kuuluu Brute Force Protectionin käyttöönotto, pääsyn rajoittaminen maantieteellisesti tarvittaessa, IP-whitelistien ylläpitäminen hallinnollista pääsyä varten ja käyttämällä Lunnasohjelmasuojaus osana laajempaa palvelimen kovettamista.
TSplus Etäyhteys
Käytön koulutus
TSplus Remote Access auttaa kouluja julkaisemaan Windows-sovelluksia ja työpöytiä opettajille, opiskelijoille ja IT-henkilöstölle. Koulutusratkaisuna se tarjoaa turvallisen, monikäyttäjäisen Remote Desktop -pääsyn ja sovellusten toimituksen koulutus- ja akateemisissa ympäristöissä.
Soveltamalla FERPA:an mukautettuja hallintakeinoja
FERPA-näkökulmasta arvo on hallittu pääsy. Sen sijaan, että jokaiselle käyttäjälle annettaisiin laaja pääsy täyteen työasemaan tai verkkoon, IT-tiimit voivat julkaista vain tarvittavat sovellukset. Opettaja voi saada pääsyn arvosanakirjasovellukseen, kun taas rekisteröijä saa pääsyn opiskelijatietosovellukseen ja opiskelija saa vain pääsyn laboratoriosovellukseen. Ryhmät ja käyttäjät ovat konfiguroitavissa yksityiskohtaisella tasolla, jopa heidän aikojensa ja laitteidensa mukaan.
MFA ja kirjautumisen turvallisuus
Ohjelmisto tukee myös kaksivaiheista todennusta verkkosivustolle, mukaan lukien HTML5- ja RemoteApp-yhteydet. Käyttäjille, joilla on MFA käytössä, asiakirjamme korostavat, että standardit Microsoft Remote Desktop -asiakasyhteydet on estetty, mikä tukee turvallisempia verkkopohjaisia pääsykaavoja.
TSplus Server Monitoring
FERPA ei koske vain pääsyn estämistä. Se liittyy myös näkyvyyden ylläpitämiseen järjestelmiin, joissa opiskelijatietoja saatetaan käsitellä. TSplus Server Monitoring tarjoaa historiallista ja reaaliaikaista tietoa palvelimista, verkkosivustoista, sovelluksista ja käyttäjistä, reaaliaikaisten raporttien ja hälytysten kanssa etätyöinfrastruktuurille.
Koulutuksen IT-tiimeille valvonta voi auttaa havaitsemaan ylikuormitetut palvelimet, epätavalliset käyttömallit, suorituskykyongelmat ja saatavuusongelmat, jotka vaikuttavat etäopetukseen tai hallintojärjestelmiin. Valvonta ei itsessään todista FERPA-yhteensopivuutta, mutta se tukee vastuullisuutta ja toiminnallista kestävyyttä.
TSplus Etä Tuki
TSplus Remote Support tarjoaa läsnäolevaa ja etäapua tiimeille ja asiakkaille. TSplus tukee etätyöpöydän hallintaa, näytön jakamista, läsnäolevaa apua, valvomatonta ylläpitoa ja etäkoulutusta.
FERPA-tietoista tukea varten koulujen tulisi määrittää tukityönkulut siten, että teknikoilla on pääsy kaikkeen tarvittavaan, mutta vain siihen, mitä he tarvitsevat. Osallistuvat istunnot voivat olla suotavampia, kun opiskelijatiedot voivat olla näkyvissä. Valvomaton pääsy tulisi rajoittaa hallittuihin laitteisiin, dokumentoituihin tarkoituksiin ja valtuutettuihin huoltoväleihin.
TSplusin kehitysetiikka ja asemoituminen
FERPA-yhteensopivuus kuuluu oppilaitokselle, jota tukevat oikeudelliset sopimukset, sisäiset käytännöt ja tekniset suojatoimet. TSplus-ohjelmisto auttaa tarjoamaan näitä suojatoimia tuotteidensa ja palveluidensa kautta: turvallinen etäyhteys, palvelimen kovettaminen, verkon valvonta ja hallittu tuki.
Kehitysetiikan näkökulmasta katsottuna tietosuoja suunnittelussa, tietojen minimointi ja asiakaskontrolli ovat keskeisiä. Etäyhteysohjelmiston tulisi välttää tarpeetonta pääsyä opiskelijasisältöön, antaa ylläpitäjille konfigurointivaihtoehtoja, tukea turvallisia oletusasetuksia ja helpottaa koulujen vähimmäisoikeuden soveltamista.
Kehittyneiden, huolellisesti kehitettyjen tuotteiden avulla TSplus pyrkii auttamaan koulujen IT-administraattoreita ja korkeakoulujen tiimejä vähentämään FERPA-riskiä samalla, kun etäyhteydet pysyvät käytännöllisinä.
Päätelmä
FERPA:n Yhdysvaltojen koulutuslaki suojaa opiskelijoiden koulutustietoja ja vaikuttaa suoraan siihen, miten koulut hallinnoivat etäyhteyksiä, etätukea ja kolmannen osapuolen ohjelmistoja. IT-tiimeille FERPA tarkoittaa todennusta, vähimmäisoikeuksia, turvallisia istuntoja, auditoitavuutta, toimittajahallintoa ja kurinalaisia tukityönkulkuja.
TSplus Advanced Security ja itse asiassa koko TSplus-ohjelmistotarjonta voi auttaa kouluja luomaan turvallisempia etäyhteysympäristöjä samalla kun jätetään oppilaitoksille tilaa räätälöidä jokainen asennus heidän erityistarpeidensa ja käyttönsä mukaan. Lopullinen FERPA-yhteensopivuus riippuu kunkin oppilaitoksen käytännöistä, kokoonpanosta, sopimuksista ja oikeudellisesta tarkastuksesta. Kokeile TSplusia ilmaiseksi ja löydä, kuinka FERPA-yhteensopivuustoimia tuetaan suuresti niin yksinkertaisilla monipuolisilla työkaluilla kuin TSplus-ohjelmisto.
TSplus Etäkäyttö Ilmainen Kokeilu
Viimeisin Citrix/RDS-vaihtoehto työpöytä/sovelluskäyttöön. Turvallinen, kustannustehokas, paikallinen/pilvi