Checklist voor veilige configuratie
Note
Deze documentatie is vertaald met behulp van AI-ondersteunde machinevertaling. Vertalingen worden geleverd 'zoals ze zijn', zonder garantie van de juistheid ervan. De Engelse versie van deze inhoud is de officiële en leidende versie.
Deze handleiding is bedoeld om Blackboard LMS systeembeheerders aanbevelingen te geven voor een veilige configuratie, zodat zij hun Blackboard LMS oplossing beter kunnen beveiligen.
Het authenticatiesysteem versterken
Verificatie door een derde partij instellen met eenmalige aanmelding
Standaard ondersteunt Blackboard LMS Single Sign-On-integraties met uw identiteitsprovider (IDP) via Security Assertion Markup Language (SAML), Central Authentication Service (CAS) of Lightweight Directory Access Protocol (LDAP). Ga naar Identificatie en verificatie voor meer informatie over SAML, CAS en LDAP.
Als u een extern authenticatiesysteem gebruikt zoals SAML, LDAP of CAS, worden authenticatiefactoren — inclusief het beleid voor wachtwoordsterkte — overgenomen uit uw configuratie in die systemen.
Als bepaalde gebruikers uitsluitend via externe authenticatie inloggen en de standaardauthenticator in uw systeem is ingeschakeld, kunt u misbruik van hun accounts voorkomen door in Blackboard LMS een lang, willekeurig wachtwoord toe te wijzen en MFA in het systeem in te schakelen.
Als iedereen uitsluitend via externe authenticatie inlogt, kunt u overwegen de standaardauthenticator uit te schakelen om het gebruik van uw IDP strikt af te dwingen. Als dit echter wordt gedaan en uw authenticatiesysteem uitvalt, is er tussenkomst van ons ondersteuningsteam nodig om de toegang te herstellen. Weeg de risico's en voordelen van deze aanpak af.
Het standaardverificatiesysteem beveiligen
Als u de standaardauthenticator gebruikt, volgen hier enkele wachtwoordbeleidregels die u kunt configureren om aan uw behoeften en wettelijke vereisten te voldoen.
Volgens het NIST is de lengte van het wachtwoord de belangrijkste eigenschap, terwijl complexiteitseisen zoals "minstens 1 cijfer" minder zinvol zijn en door eindgebruikers vaak op een lichtzinnige manier worden toegepast.
Aangezien aanvallers proberen enorme lijsten met reeds bekende wachtwoorden te 'stoppen', wordt het ten zeerste aanbevolen om de functie te gebruiken om veelvoorkomende wachtwoorden en wachtwoorden waarvan bekend is dat ze in het verleden zijn gelekt, te blokkeren.
MFA inschakelen
We raden u ten zeerste aan om meervoudige authenticatie in te schakelen – dit is wellicht de allerbelangrijkste maatregel die u kunt nemen om u te beschermen tegen ongeoorloofde toegang. Meervoudige authenticatie (MFA) is van cruciaal belang, omdat het het risico dat gepaard gaat met gehackte wachtwoorden aanzienlijk vermindert. Door een tweede vorm van verificatie te vereisen om uw identiteit te bevestigen – zoals een biometrische scan, een hardwaresleutel of een eenmalige code – voorkomt MFA dat onbevoegde gebruikers toegang krijgen tot uw accounts.
Als je de standaardverificator gebruikt, schakel dan MFA op basis van op tijd gebaseerde eenmalige wachtwoorden (TOTP) in.
Als je een externe IDP gebruikt, schakel dan MFA in via de instellingen van de IDP.
Beveilig algemene en beheerderscomputers
Computers die door meerdere gebruikers worden gedeeld, zoals in laboratoria, bibliotheken, studiecabines en examenzalen, moeten zo goed mogelijk worden beveiligd.
Er mogen geen gedeelde desktopsessies plaatsvinden. Elke gebruiker moet zich met zijn eigen gebruikersgegevens bij de computer aanmelden.
Computers die worden gebruikt om toegang te krijgen tot Blackboard LMS, met name door docenten en systeembeheerders, moeten worden beveiligd met lokale beveiligingstools en volgens beveiligingsnormen.
Systeem- en informatie-integriteit
Beveiliging van de REST API
Installeer nooit een REST API-toepassing om een systeembeheerder te gebruiken. De ontwikkelaar van de API-toepassing moet je een lijst verstrekken met de machtigingen die de toepassing nodig heeft, en je moet een rol aanmaken die uitsluitend die machtigingen bevat. Het installeren van een externe toepassing die op het hoogste bevoegdheidsniveau draait, vormt een ernstige inbreuk op de beveiliging. Een verantwoordelijke ontwikkelaar zal je hier niet om vragen.
Als een derde partij je vraagt om een account aan te maken in het ontwikkelaarsportaal, een 'ontwikkelaarsgroep' en een applicatieregistratie aan te maken en de sleutels en het geheim met hen te delen, is dit een inbreuk op de beveiliging: sleutels en geheimen mogen nooit worden gedeeld. Vraag de derde partij om contact op te nemen met het Blackboard LMS-partnership-team voor verdere instructies.
LTI-beveiliging
Learning Tools Interoperability is een standaard die is ontwikkeld door 1EdTech en waarmee je Tools van derden op een veilige en naadloze manier kunt integreren in Blackboard LMS. Blackboard Het wordt ten zeerste aanbevolen om LTI 1.3 of nieuwer te gebruiken voor alle LTI-integraties. Oudere versies van LTI vertonen bekende en gedocumenteerde beveiligingskwetsbaarheden. Beheerders moeten contact opnemen met leveranciers die oudere versies van LTI gebruiken om een update aan te vragen. We raden instellingen die hun eigen integraties hebben gemaakt met behulp van oudere versies van LTI ook aan om hun tools bij te werken.
Net als bij andere integraties is het een aanbevolen werkwijze om de configuratie altijd te beperken tot de minimale hoeveelheid gegevens die een tool nodig heeft om te functioneren. Als een tool van een derde partij de naam of het e-mailadres van een gebruiker voor geen enkel doel nodig heeft, kun je deze gegevensvelden in de configuratie van elke LTI-tool beperken. Als een LTI 1.3 tool op dezelfde manier geen gebruikmaakt van de gradebook services, moet je dit voor de tool uitschakelen.
De volgende bronnen bieden ondersteuning bij de configuratie en migratie van LTI in Blackboard LMS:
Documentatie over de configuratie van de LTI-tool voor Blackboard LMS: Richtlijnen voor installatie en configuratie voor beheerders.
Blackboard LTI-ontwikkelaarsdocumentatie: Technische handleiding voor ontwikkelaars die LTI-integraties bouwen of onderhouden.
Migratiehandleiding LTI 1.1 naar 1.3 (video): Stapsgewijze instructies voor het upgraden van oudere integraties naar LTI 1.3.
LTI 1.3-specificatie van 1EdTech: De volledige technische specificatie voor de LTI 1.3-standaard. De volledige technische specificatie voor de LTI 1.3 standaard.
SIS-beveiliging
Als u de API van het Student Information System (SIS) gebruikt om gebruikersaccounts te beheren, moet u er rekening mee houden dat de gegevens in de feedbestanden mogelijk zeer gevoelig zijn. Het bestand moet in rust veilig worden bewaard. Vermijd het toewijzen van wachtwoorden in platte tekst.
Belangrijk
Het SIS-gegevensformaat omzeilt ook de gebruikelijke controles op wachtwoordvereisten; zorg er dus voor dat de bedrijfslogica van het SIS dit niet onbedoeld omzeilt.
Misbruik van velden en gegevensminimalisatie
Gebruik de gegevensvelden van het LMS niet voor andere doeleinden dan waarvoor ze bedoeld zijn. Bijvoorbeeld: gebruik geen nationale identificatienummers, zoals burgerservicenummers, als gebruikersnaam voor het aanmelden, aangezien deze dan in ongewenste weergaven kunnen verschijnen. Hetzelfde geldt voor: gebruik het inschrijvingsnummer van de student niet als gebruikersnaam als uw organisatie de kennis van dit nummer als een feitelijke identiteit beschouwt.
Alle functies van de applicatie worden aangeboden in de overtuiging dat ze voor ten minste sommige mensen nuttig zijn; maar niet iedereen heeft alle functies nodig. Laad geen bepaalde gebruikersgegevens in het LMS als u deze niet nodig hebt. Als je bijvoorbeeld de telefoonnummers van mensen niet nodig hebt in het LMS, laad deze gegevens dan niet in.