Lista de verificação de configuração de segurança
Note
Ao utilizar um leitor de tela, recomendamos utilizar Chrome e JAWS ou NVDA no Windows e utilizar Safari e VoiceOver em um Mac .
Este guia tem como objetivo fornecer recomendações de configuração segura aos Blackboard LMS administradores do sistema, a fim de ajudá-los a fortalecer sua Blackboard LMS solução.
Fortalecer o sistema de autenticação
Configurar a autenticação de terceiros com login único
Por padrão, o Blackboard LMS oferece suporte a integrações de autenticação única (SSO) com seu Provedor de Identidade (IDP) por meio da Linguagem de Marcação de Asserção de Segurança (SAML), do Serviço de Autenticação Central (CAS) ou do Protocolo de Acesso a Diretórios Leve (LDAP). Acesse Identificação e autenticação para obter mais informações sobre SAML, CAS e LDAP.
Se você estiver usando um sistema de autenticação externo, como SAML, LDAP ou CAS, os fatores de autenticação — incluindo as políticas de segurança de senha — são herdados da sua configuração nesses sistemas.
Se determinados usuários fizerem login apenas por meio de autenticação externa e o autenticador padrão estiver habilitado no seu sistema, proteja-os contra o uso indevido de suas contas atribuindo uma senha longa e aleatória em Blackboard LMS e habilitando a autenticação multifator (MFA) no sistema.
Se todos os usuários fizerem login apenas por meio de autenticação externa, considere desativar o autenticador padrão para garantir estritamente o uso do seu IDP. No entanto, se isso for feito e seu sistema de autenticação deixar de funcionar, será necessária a intervenção de nossa equipe de suporte para restaurar o acesso. Considere os riscos e benefícios dessa abordagem.
Reforçar o sistema de autenticação padrão
Se você estiver usando o autenticador padrão, aqui estão algumas políticas de senha que você pode configurar para atender às suas necessidades e aos requisitos regulatórios.
De acordo com o NIST, a propriedade mais importante é o comprimento da senha e a complexidade dos caracteres, como "exigir pelo menos 1 número", é menos útil e muitas vezes implementada pelos usuários finais de maneiras superficiais.
Como os invasores tentam fazer o "stuffing" com listas enormes de senhas já conhecidas, recomenda-se fortemente o uso do recurso para bloquear senhas comuns e senhas que se sabe terem sido expostas no passado.
Ativar a autenticação multifator (MFA)
Recomendamos enfaticamente que você ative a autenticação multifator — essa pode ser a medida mais importante que você pode tomar para se proteger contra acessos não autorizados. A autenticação multifatorial (MFA) é fundamental, pois reduz significativamente o risco associado ao comprometimento de senhas. Ao exigir um segundo meio de autenticação para verificar sua identidade — como uma leitura biométrica, uma chave de hardware ou um código de uso único —, a autenticação multifatorial (MFA) impede que usuários não autorizados acessem suas contas.
Se você usar o autenticador padrão, habilite a autenticação multifatorial (MFA) baseada em senha de uso único baseada no tempo (TOTP).
Se você usar um IDP externo, ative a autenticação multifator (MFA) nas configurações do IDP.
Proteja computadores de uso comum e administrativos
Computadores de uso compartilhado, como os encontrados em laboratórios, bibliotecas, cabines de estudo e salas de prova, devem ser bloqueados na medida do possível.
Não deve haver sessões de desktop compartilhada. Cada usuário deve ser solicitado a fazer login no computador usando identidades individuais.
Os computadores usados para acessar Blackboard LMS, especialmente pelos professores e administradores de sistema, devem ser protegidos com ferramentas de segurança locais e padrões de hardening.
Integridade do sistema e das informações
Segurança da API REST
Nunca instale um aplicativo de API REST para usar um administrador de sistema. O desenvolvedor do aplicativo de API deve fornecer a você uma lista das permissões necessárias para o aplicativo, e você deve criar uma função com apenas essas permissões. Instalar um aplicativo externo para ser executado no nível mais alto de privilégios constitui uma grave violação de segurança. Um desenvolvedor responsável não pedirá que você faça isso.
Se um terceiro solicitar que você crie uma conta no portal do desenvolvedor, crie um "grupo de desenvolvedores" e registre um aplicativo, além de compartilhar as chaves e o segredo com ele, isso constitui uma violação de segurança: as chaves e os segredos nunca devem ser compartilhados. Peça ao terceiro que entre em contato com a equipe de parcerias Blackboard LMS para obter instruções.
Segurança LTI
Learning Tools Interoperability é um padrão desenvolvido pela 1EdTech que permite integrar ferramentas de terceiros ao Blackboard LMS de maneira segura e sem complicações. Blackboard recomenda enfaticamente que todas as integrações LTI utilizem a versão LTI 1.3 ou posterior. Versões antigas do LTI têm vulnerabilidades de segurança conhecidas e documentadas. Os administradores devem entrar em contato com os fornecedores que utilizam versões mais antigas do LTI para solicitar uma atualização. Também incentivamos as instituições que criaram suas próprias integrações usando versões mais antigas do LTI a atualizarem suas ferramentas.
Assim como em outras integrações, é recomendável sempre limitar a configuração à menor quantidade de dados necessária para que a ferramenta funcione. Se uma ferramenta de terceiros não precisar do nome ou do endereço de e-mail do usuário para qualquer finalidade, você poderá restringir esses campos de dados na configuração de cada ferramenta LTI. Da mesma forma, se uma ferramenta LTI 1.3 não utilizar os serviços do livro de notas, você deve desativar essa opção para essa ferramenta.
Os recursos a seguir oferecem suporte à configuração e migração do LTI no Blackboard LMS:
Documentação de configuração da ferramenta LTI para o Blackboard Learn: Orientações de instalação e configuração para administradores.
Documentação para desenvolvedores do Blackboard LTI: Referência técnica para desenvolvedores que criam ou mantêm integrações LTI.
Guia de migração do LTI 1.1 para o 1.3 (vídeo): Instruções passo a passo para atualizar integrações mais antigas para o LTI 1.3.
Especificação LTI 1.3 da 1EdTech: A especificação técnica completa do padrão LTI 1.3. A especificação técnica completa do padrão LTI 1.3.
Segurança do SIS
Se você utilizar a API do Sistema de Informações do Aluno (SIS) para gerenciar contas de usuário, esteja ciente de que os dados contidos nos arquivos de feed podem ser altamente confidenciais. O arquivo deve ser mantido em segurança quando não estiver em uso. Evite atribuir senhas em texto não criptografado.
Importante
O formato de dados do SIS também ignora as verificações normais relativas aos requisitos de senha; portanto, certifique-se de que a lógica de negócios do SIS não contorne isso inadvertidamente.
Uso inadequado de campos e minimização de dados
Não use os campos de dados Do LMS para fins diferentes daqueles para os quais foram destinados. Por exemplo: não utilize números de identificação nacional, como números de previdência social, como nome de usuário para fazer login, pois isso pode ser exibido em exibições indesejadas. Da mesma forma: não utilize o número de matrícula do aluno como nome de usuário se a sua organização considerar o conhecimento desse número como uma identificação de fato.
Todos os recursos do aplicativo são oferecidos com a convicção de que são úteis, pelo menos para algumas pessoas; mas nem todo mundo precisa de todos os recursos. Não carregue determinados dados de usuário no LMS se não houver necessidade de utilizá-los. Por exemplo: se você não precisar dos números de telefone das pessoas no LMS, não carregue esses dados.