- Purple
- Enterprise WiFi security and authentication: a complete guide
- Cumplimiento con CIPA: lista de verificación para operadores de establecimientos
Cumplimiento con CIPA: lista de verificación para operadores de establecimientos
Podrá decidir si CIPA vincula su WiFi, segmentar redes, enrutar DNS a través de Purple Shield y cerrar rutas de derivación. También sabrá qué pruebas conservar para la certificación del Formulario 486 o del Formulario 479. La lista de verificación asigna un responsable a cada requisito, para que no falte nada en la certificación de su próximo año de financiación.
Parte de nuestra serie principal: Enterprise WiFi Security Guide →
- ¿Qué exige realmente la conformidad con la CIPA a su red?
- Quién está dentro del ámbito de aplicación
- Las tres obligaciones
- Lo que la CIPA no exige
- ¿Cómo se configura el filtrado de la CIPA en la WiFi pública y de estudiantes?
- Paso 1: Segmentar las redes por público
- Paso 2: Enrutar el DNS a través de Purple Shield
- Paso 3: Cerrar las rutas de evasión
- Paso 4: Configure el Captive Portal
- Paso 5: Escriba el proceso de anulación y desbloqueo
- Paso 6: Documentar y certificar
- ¿Qué enfoque de filtrado se adapta a su red?
- ¿Cómo comprueba que sus controles de CIPA funcionan?
- ¿Cómo son las implementaciones de CIPA en la práctica?
- Escenario 1: Un sistema de bibliotecas del condado con 12 sucursales
- Escenario 2: Un centro comercial con una biblioteca pública como inquilina
- Escenario 3: Un grupo hotelero que ofrece WiFi para huéspedes ideal para familias
- ¿Qué falla con el filtrado CIPA y cómo se soluciona?
- El exceso de bloqueo también es un problema de conformidad
- Recopilación de demasiados datos de menores
- ¿Cuál es la lista de verificación para el cumplimiento de la CIPA?
- ¿Cuánto cuesta cumplir con la CIPA y qué se obtiene a cambio?
- El lado de los costes
- El lado de los beneficios
- Preguntas frecuentes
- ¿Se aplica la CIPA al WiFi de hoteles, comercios o estadios?
- ¿Funciona Purple Shield con los puntos de acceso que ya tenemos?
- ¿Es suficiente el filtrado de DNS por sí solo para cumplir con la CIPA?
- ¿Pueden los adultos solicitar que se desactive el filtrado?
- ¿Exige la CIPA que registremos lo que navegan los estudiantes y usuarios?
- ¿Cómo gestiona Purple los datos personales recopilados en el inicio de sesión WiFi?
- ¿Cuánto cuesta el filtrado CIPA y puede financiarlo E-rate?
- ¿Cuánto tiempo se tarda en migrar de nuestro filtro actual a Purple Shield?
Para lograr la conformidad con la CIPA, las escuelas y bibliotecas de EE. UU. deben cumplir tres obligaciones principales: implementar una medida de protección tecnológica como Purple Shield, adoptar una política de seguridad en internet y celebrar una audiencia pública. Los operadores también deben conservar los registros de conformidad durante 10 años para asegurar sus descuentos de E-rate.
¿Qué exige realmente la conformidad con la CIPA a su red?
La Ley de Protección de la Infancia en Internet (CIPA, por sus siglas en inglés) se convirtió en ley federal de EE. UU. en el año 2000. La Comisión Federal de Comunicaciones (FCC) la hace cumplir a través del programa E-rate, y la Compañía Administrativa del Servicio Universal (USAC) gestiona la financiación de E-rate. El Instituto de Servicios de Museos y Bibliotecas (IMLS) aplica normas paralelas a las subvenciones de la Ley de Servicios y Tecnología de Bibliotecas (LSTA).
Quién está dentro del ámbito de aplicación
La CIPA vincula a las escuelas de educación infantil, primaria y secundaria (K-12) y a las bibliotecas públicas que se acogen a los descuentos de E-rate para el acceso a internet o las conexiones internas. También vincula a las bibliotecas que utilizan fondos de la LSTA para comprar ordenadores o pagar el acceso a internet. Los hoteles, comercios minoristas, estadios y centros de conferencias no están cubiertos directamente.
Los operadores de espacios siguen cumpliendo con la CIPA de tres formas habituales:
- Gestiona el WiFi de una biblioteca o escuela como contratista, proveedor de servicios gestionados o propietario.
- Comparte un edificio o una red con una sucursal de biblioteca, como un centro comercial o un centro cívico.
- Adopta la CIPA como referencia pública para un WiFi familiar, ya que es el estándar de filtrado más conocido en los EE. UU.
Las tres obligaciones
- Una medida de protección tecnológica. Esto significa un filtro que bloquee o filtre representaciones visuales que sean obscenas o muestren abuso sexual infantil. En los dispositivos que utilicen menores, también debe bloquear el contenido que sea perjudicial para ellos.
- Una política de seguridad en internet. La política debe abordar el acceso de los menores a material inapropiado y la seguridad de los menores al utilizar el correo electrónico, las salas de chat y otras comunicaciones directas. También debe cubrir el hackeo y otras actividades ilegales, además de la divulgación no autorizada de información personal de menores.
- Aviso público y audiencia. Debe dar un aviso público razonable y celebrar al menos una audiencia o reunión pública sobre la política propuesta.
Las escuelas tienen otras dos obligaciones en virtud de la Ley de Protección de los Niños en el Siglo XXI de 2008. Su política debe contemplar la supervisión de las actividades en línea de los menores. También debe incluir la educación de los menores sobre el comportamiento adecuado en línea, lo que incluye las redes sociales, las salas de chat y la concienciación sobre el ciberacoso.
Los solicitantes certifican la conformidad en el Formulario 486 de la FCC cada año de financiación. Los miembros de un consorcio lo certifican ante su responsable en el Formulario 479 de la FCC.
Lo que la CIPA no exige
La CIPA no le obliga a registrar la navegación de personas concretas. La FCC ha confirmado que la obligación de supervisión no significa registrar la actividad en internet de menores o adultos identificables. La CIPA permite que una persona autorizada desactive el filtro para un adulto que necesite acceso para una investigación de buena fe u otro fin lícito. El diseño de su filtro debe hacer posible esa anulación.## ¿Qué necesita tener preparado antes de iniciar un proyecto de cumplimiento con la CIPA?
Reúna seis elementos antes de cambiar un solo SSID. La falta de cualquiera de ellos es el motivo habitual por el que un proyecto se estanca en la certificación.
- Confirmación de financiación. Confirme qué edificios y servicios reciben fondos de E-rate o LSTA. Eso define su límite de cumplimiento.
- Un borrador de la política de seguridad en internet. El personal jurídico o de gobernanza debe ser el propietario del texto. El departamento de TI proporciona la descripción técnica del filtro.
- Un inventario de red. Enumere cada SSID, VLAN (red de área local virtual, un segmento de red separado lógicamente), puerto cableado y salida a internet que estén dentro del alcance.
- Su proveedor de puntos de acceso y controladores. Purple es agnóstico respecto al hardware y funciona como una superposición en la nube en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet.
- Un propietario designado para las solicitudes de desbloqueo y anulación. El personal necesita una vía rápida para reclasificar un sitio bloqueado por error y para desactivar el filtrado para un adulto.
- Un plan de gestión de datos. Decida qué datos personales recopila el inicio de sesión de su WiFi, especialmente de menores, y cómo responderá a las solicitudes de acceso y eliminación.
El plan Connect de Purple es gratuito para empezar y le ofrece un Captive Portal seguro con páginas de bienvenida personalizadas en 25 idiomas. Un Captive Portal es la página de inicio de sesión que ve un dispositivo antes de acceder a internet. El artículo de incorporación a Connect le guiará a través de la configuración del establecimiento y del hardware.
¿Cómo se configura el filtrado de la CIPA en la WiFi pública y de estudiantes?
La arquitectura consta de tres capas: redes independientes por público, DNS filtrado en cada red y controles que impiden que los dispositivos eludan el filtro.
Paso 1: Segmentar las redes por público
Cree un SSID y una VLAN independientes para cada público que necesite una política diferente. Una biblioteca pública típica utiliza tres:
- WiFi de usuarios para el público, incluidos los menores, con filtrado completo de la CIPA.
- WiFi del personal para los empleados, con el filtrado base para adultos y un proceso de anulación.
- Red de dispositivos para terminales de catálogo, impresoras y sistemas del edificio, sin acceso público.
La segmentación evita que una excepción de filtrado en una red se filtre a otra. También le proporciona un límite claro a la hora de mostrar a un auditor qué tráfico cubre el filtro.
Paso 2: Enrutar el DNS a través de Purple Shield
Purple Shield bloquea el malware, las redes de bots y el contenido inapropiado a nivel de DNS. El DNS (sistema de nombres de dominio) convierte el nombre de un sitio en una dirección. El filtrado en ese punto detiene un sitio bloqueado antes de que se abra cualquier conexión.
El filtrado de DNS cubre todos los dispositivos de la red, incluidos los teléfonos y portátiles propiedad de los usuarios. No se instala ningún software en esos dispositivos. Esto es importante porque la mayor parte del tráfico WiFi de bibliotecas y escuelas procede ahora de dispositivos que no son propiedad de la institución.
Paso 3: Cerrar las rutas de evasión
Un filtro de DNS solo funciona si los dispositivos utilizan su DNS. Añada tres controles en su cortafuegos o puerta de enlace:
- Bloquee el DNS saliente hacia resolutores externos, de modo que los dispositivos no puedan consultar directamente un resolutor público.
- Utilice el dominio canario de Firefox. Mozilla documenta que Firefox desactiva el DNS sobre HTTPS (DoH) automático cuando el resolutor de la red bloquea use-application-dns.net.
- Restrinja los servicios VPN y proxy en las redes de usuarios y estudiantes, de acuerdo con su política de seguridad en internet.
Paso 4: Configure el Captive Portal
Las páginas de inicio de Purple se dividen en tres tipos, cada uno de ellos útil para la CIPA:
- Página sin conexión (offline). Esta es la página de inicio de sesión. Se encuentra dentro del jardín vallado (walled garden), por lo que muestra contenido limitado y no contiene enlaces externos. Incluya aquí un resumen en lenguaje sencillo de su política de seguridad en internet.
- Página con conexión (online). Esta página opcional aparece después de iniciar sesión y puede contener enlaces externos. Enlace la política completa y la vía para solicitar el desbloqueo desde ella.
- Página fuera de horario. Esto evita los inicios de sesión fuera de las horas de apertura. Resulta idóneo para bibliotecas y colegios que no desean permitir el acceso sin supervisión durante la noche.
Paso 5: Escriba el proceso de anulación y desbloqueo
Documente quién puede desactivar el filtrado para un adulto, cómo verifican la solicitud y con qué rapidez actúan. Establezca un objetivo, como un día hábil, para revisar los sitios bloqueados por error. Registre cada decisión con una fecha y un motivo, no con el historial de navegación de quien realiza la solicitud.
Paso 6: Documentar y certificar
Conserve la política adoptada, el aviso público, las actas de las reuniones y una descripción de la configuración de su filtro. Las normas de la FCC exigen que los solicitantes de E-rate conserven los registros del programa durante al menos 10 años después de la última fecha de servicio. A continuación, certifíquelo en el Formulario 486, o en el Formulario 479 si es miembro de un consorcio.
¿Qué enfoque de filtrado se adapta a su red?
| Enfoque | Hardware necesario | Cubre dispositivos propiedad del usuario | Tiempo típico de implementación | Principal riesgo de evasión | Más adecuado para |
|---|---|---|---|---|---|
| Filtrado DNS en la nube (Purple Shield) | Ninguno más allá de los puntos de acceso y la pasarela existentes | Sí, todos los dispositivos de la red | Horas por sitio una vez redireccionado el DNS | DoH, VPNs, resolutores codificados de forma rígida | Bibliotecas, fincas con múltiples ubicaciones, edificios compartidos |
| Filtrado web por cortafuegos (UTM) | Cortafuegos con licencia en cada salida | Sí, todo el tráfico a través del cortafuegos | De días a semanas por sitio | Tráfico cifrado sin inspección TLS | Campus únicos de gran tamaño con un equipo de seguridad local |
| Agente de endpoint | Ninguno en la red, un agente por dispositivo | No, solo dispositivos propiedad de la institución | Semanas, vinculado al despliegue de dispositivos | Eliminación del agente, dispositivos no gestionados | Programas de portátiles escolares de relación 1:1 |
| Proxy de reenvío con inspección TLS | Dispositivo proxy o proxy en la nube, certificados en los dispositivos | Solo dispositivos que confían en su certificado | De semanas a meses | Fijación de certificados, dispositivos no gestionados | Redes de personal con dispositivos gestionados |
Muchos colegios combinan dos capas: filtrado DNS en cada red y un agente de endpoint en los portátiles proporcionados por el centro educativo. Las bibliotecas suelen confiar en el filtrado DNS porque los usuarios traen sus propios dispositivos.
¿Cómo comprueba que sus controles de CIPA funcionan?
Pruebe los controles tal como lo haría un auditor. Ejecute cada comprobación en cada SSID dentro del alcance, desde un teléfono no gestionado y un portátil no gestionado.
- Prueba de categoría. Solicite un sitio de prueba de cada categoría bloqueada. Confirme que la página de bloqueo aparece en todas las redes.
- Prueba de omisión de resolución. Oriente un dispositivo a un servidor DNS público de forma manual. La consulta debería fallar o agotarse el tiempo de espera.
- Prueba de DoH. Abra Firefox con la configuración predeterminada. Confirme que el dominio canario bloquea el DoH automático y que los sitios filtrados permanecen bloqueados.
- Prueba de segmentación. Desde la WiFi para usuarios, intente acceder a una impresora del personal o a las terminales del catálogo. La conexión debería fallar.
- Prueba de anulación. Solicite a un miembro del personal autorizado que procese una anulación para adultos. Mida el tiempo desde la solicitud hasta el acceso.
- Prueba fuera de horario. Intente iniciar sesión después de la hora de cierre. Debería aparecer la página de fuera de horario y no debería abrirse el acceso.
- Prueba de solicitud de datos. Envíe una solicitud de acceso de prueba y una solicitud de eliminación de prueba, luego mida el tiempo de respuesta.
Repita la prueba completa después de cualquier actualización de firmware, cambio de controlador o nuevo SSID. Guarde los resultados con sus registros de CIPA.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
¿Cómo son las implementaciones de CIPA en la práctica?
Los tres escenarios siguientes son ilustrativos. Muestran las decisiones y las medidas a reportar, no los resultados de implementaciones reales de Purple.
Escenario 1: Un sistema de bibliotecas del condado con 12 sucursales
Situación. Cada sucursal tiene su propio router de consumo con un filtro diferente. La biblioteca no puede describir su medida de protección tecnológica de manera consistente para la certificación del Formulario 486. Las quejas de los usuarios sobre sitios de investigación bloqueados se dirigen a quien esté en el mostrador.
Qué se hizo. La biblioteca segmenta la WiFi de usuarios y la del personal en sus puntos de acceso existentes. Dirige ambas redes a través de Purple Shield y bloquea el DNS externo en la puerta de enlace de cada sucursal. Traslada el resumen de la política a la página de inicio offline y añade una página de fuera de horario programada para el cierre de la sucursal.
Resultado medible. Ahora se aplica una única política de filtrado en las 12 sucursales. La biblioteca reporta dos cifras a su junta directiva cada trimestre: las solicitudes de desbloqueo resueltas en un plazo de un día laborable y las sucursales que superan la prueba de omisión. Ambas se incorporan directamente al archivo de certificación del año siguiente.
Escenario 2: Un centro comercial con una biblioteca pública como inquilina
Situación. El operador de un centro comercial gestiona una única red WiFi de invitados en todo el centro comercial. Una biblioteca del condado abre una sucursal dentro del centro y necesita acceso filtrado por CIPA. La biblioteca no puede certificar el filtrado en una red que no controla.
Qué se hizo. El operador añade un SSID para la biblioteca en una VLAN dedicada, transmitida solo desde los puntos de acceso de la biblioteca. Esa red se resuelve a través de Purple Shield. La WiFi para compradores del centro comercial mantiene su propia configuración, por lo que el operador no cambia nada para los compradores ni para los inquilinos minoristas.
Resultado medible. La biblioteca recibe una descripción por escrito de su red filtrada para sus registros. El operador añade el inquilino sin hardware nuevo, utilizando los puntos de acceso que ya posee. El mismo patrón se adapta a los complejos de Retail con inquilinos cívicos o educativos.
Escenario 3: Un grupo hotelero que ofrece WiFi para huéspedes ideal para familias
Situación. Un hotel resort de 200 habitaciones organiza viajes escolares residenciales cada trimestre. Los colegios preguntan si el WiFi filtra el contenido para sus alumnos. CIPA no obliga al hotel, pero este desea una respuesta clara para cada consulta de reserva.
Qué se hizo. El hotel añade una red de invitados filtrada para grupos y familias, utilizando las categorías de contenido de CIPA como punto de referencia. Los huéspedes adultos mantienen la red estándar. El equipo de ventas del grupo envía a los colegios una descripción de una página del filtro y del horario de apertura de la red filtrada.
Resultado medible. El hotel responde a las preguntas sobre filtrado con una política por escrito en lugar de con una llamada telefónica al departamento de TI. Mide las reservas repetidas de grupos escolares año tras año. Los operadores de Hotels y Trains pueden aplicar el mismo punto de referencia a los viajes familiares y de grupo.
¿Qué falla con el filtrado CIPA y cómo se soluciona?
| Problema | Causa probable | Solución |
|---|---|---|
| Los sitios bloqueados se cargan en algunos dispositivos | Los dispositivos utilizan DoH o un solucionador público integrado en el código | Bloquear el DNS externo en la puerta de enlace y bloquear el dominio canario de Firefox |
| Los estudiantes acceden a contenidos bloqueados a través de una aplicación | Una aplicación de VPN o proxy crea un túnel que esquiva el DNS | Restringir los servicios conocidos de VPN y proxy en las redes de estudiantes |
| Sitios de investigación o salud bloqueados | Categoría demasiado amplia para el público | Revisar la categoría, permitir el sitio y registrar la decisión |
| El Captive Portal no aparece | El dispositivo ha almacenado en caché el DNS o el walled garden está mal configurado | Comprobar las entradas del walled garden con la guía del proveedor de hardware |
| La red del personal hereda las reglas de los usuarios | VLAN compartida o política de DNS compartida | Separar los SSID en sus propias VLAN y políticas |
| Evidencia de certificación incompleta | Política, notificación o actas no archivadas | Crear el archivo de registros antes de la fecha límite del Formulario 486 |
El exceso de bloqueo también es un problema de conformidad
CIPA exige bloquear contenidos visuales específicos, no todas las categorías dudosas. Un filtrado excesivamente amplio bloquea recursos de salud, educación sexual y del colectivo LGBTQ+ a los que los usuarios y estudiantes tienen buenas razones para acceder. Mantenga una vía breve y publicada para solicitar una revisión. En entornos sanitarios, aplique la misma disciplina al WiFi de pacientes y visitantes; la página de Healthcare cubre a ese público.
Recopilación de demasiados datos de menores
Un formulario de inicio de sesión que recopila direcciones de correo electrónico de menores crea una vulnerabilidad en la protección de datos. La Ley de Protección de la Privacidad Infantil en Internet de EE. UU. (COPPA) restringe la recopilación de información personal de menores de 13 años. La propia política de seguridad de la CIPA debe abordar la divulgación no autorizada de información personal de menores. En las redes de estudiantes y usuarios, utilice el inicio de sesión más sencillo que pueda justificar.
En los casos en que conserve datos personales, Purple le ofrece dos opciones. Los visitantes pueden ver, actualizar y solicitar la eliminación de sus datos a través del Portal de Perfil. Los administradores pueden buscar a un visitante, descargar su perfil para cumplir con una solicitud de derecho de acceso o anonimizarlo. La anonimización elimina de forma permanente e irreversible la información de identificación personal. El artículo de soporte de Purple sobre la gestión y eliminación de datos personales de los visitantes detalla los pasos a seguir.
¿Cuál es la lista de verificación para el cumplimiento de la CIPA?
| Requisito de CIPA | Evidencia a conservar | Propietario |
|---|---|---|
| Medida de protección tecnológica implementada | Configuración del filtro, diagrama de red, resultados de las pruebas | Gestor de TI o de red |
| Filtrado de contenido nocivo para menores en los dispositivos que estos utilizan | Mapa de SSID y VLAN que muestre las redes filtradas | Gestor de TI o de red |
| Anulación para adultos disponible | Procedimiento de anulación por escrito y registro de decisiones | Director de la biblioteca o administrador del colegio |
| Política de seguridad en Internet adoptada | Política firmada con fecha de adopción | Junta directiva |
| La política cubre los cinco temas requeridos | Texto de la política asignado a cada tema | Responsable legal o de cumplimiento |
| Audiencia y aviso público realizados | Copia del aviso y acta de la reunión | Secretario de la junta |
| Centros educativos: supervisión y educación sobre seguridad online | Plan de estudios y declaración de supervisión | Director del centro educativo o del distrito |
| Certificación anual | Formulario 486 o Formulario 479 presentado | Coordinador de E-rate |
| Registros conservados | Archivo de todos los elementos anteriores durante 10 años | Coordinador de E-rate |
¿Cuánto cuesta cumplir con la CIPA y qué se obtiene a cambio?
El lado de los costes
Los descuentos de E-rate oscilan entre el 20% y el 90% de los costes elegibles, según el nivel de pobreza y la condición de zona rural. Las conexiones internas de Categoría Dos tienen un límite máximo de descuento del 85%. El filtrado de contenidos no figura en la Lista de Servicios Elegibles de la FCC. Presupueste el filtro con sus propios fondos.
El plan Connect de Purple es gratuito y cubre el Captive Portal y las páginas de bienvenida. Shield es un complemento de seguridad cuyo precio se incluye en su plan de Purple. Dado que Purple funciona como una superposición en la nube, conserva sus puntos de acceso y controladores existentes. Evita una renovación de hardware para añadir el filtrado.
El lado de los beneficios
El principal beneficio es la financiación protegida. Un centro educativo o biblioteca que no se certifique pierde los descuentos de E-rate para ese año de financiación. Si la USAC detecta una infracción después de que se hayan desembolsado los fondos, puede recuperarlos.
El segundo beneficio es un menor esfuerzo operativo. Una única política de DNS en todos los sitios sustituye a la configuración de un filtro en cada router. Un solo plan de pruebas genera evidencias para todas las sucursales. El tercer beneficio es la seguridad de los datos. Purple cuenta con las certificaciones ISO 27001 y Cyber Essentials, y es compatible con el cumplimiento de GDPR y CCPA. Purple opera en más de 80 000 establecimientos activos y registró 440 millones de inicios de sesión en 2024, según los datos propios de Purple. Esa escala es de gran relevancia cuando un consejo de administración se pregunta si la plataforma resistirá.
Preguntas frecuentes
¿Se aplica la CIPA al WiFi de hoteles, comercios o estadios?
No, la CIPA solo vincula a las escuelas y bibliotecas de EE. UU. que reciben descuentos de E-rate o subvenciones de la LSTA. Los hoteles, comercios y estadios no están cubiertos a menos que gestionen el WiFi para una biblioteca o escuela, compartan red con una de ellas o lo ofrezcan bajo contrato. Muchos operadores de establecimientos siguen utilizando las categorías de contenido de la CIPA como referencia para ofrecer un WiFi para invitados apto para familias, ya que es el estándar que reconocen las escuelas y los padres.
¿Funciona Purple Shield con los puntos de acceso que ya tenemos?
Sí, Purple Shield funciona con los puntos de acceso que ya tiene en funcionamiento. Purple es independiente del hardware y funciona como una capa de nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Dado que Shield filtra a nivel de DNS, cubre todos los dispositivos de la red sin necesidad de instalar software en los dispositivos de los clientes o estudiantes. Conservará sus controladores existentes y evitará una renovación de hardware.
¿Es suficiente el filtrado de DNS por sí solo para cumplir con la CIPA?
El filtrado de DNS puede servir como medida de protección tecnológica, pero el filtro por sí solo no garantiza el cumplimiento. También necesita una política de seguridad en internet aprobada, un aviso público, una audiencia y una certificación anual. En el aspecto técnico, bloquee los solucionadores de DNS externos y el DNS sobre HTTPS automático. Las escuelas con programas de ordenadores portátiles de relación 1:1 suelen añadir un agente de extremo para los dispositivos proporcionados por la escuela que se utilizan fuera del centro.
¿Pueden los adultos solicitar que se desactive el filtrado?
Sí, la CIPA permite que una persona autorizada desactive el filtro para un adulto que tenga fines de investigación legítimos u otros fines lícitos. Su política de seguridad en internet debe designar quién puede autorizar la anulación, cómo se verifica la solicitud y con qué rapidez se actúa. Disponer de redes independientes para el personal y para los usuarios facilita la gestión de estas anulaciones. Registre la decisión y su motivo, no el historial de navegación del adulto.
¿Exige la CIPA que registremos lo que navegan los estudiantes y usuarios?
No, la CIPA no le exige registrar la navegación de personas identificables. Las escuelas deben tener una política que cubra la supervisión de las actividades en línea de los menores, pero la FCC ha señalado que esto no significa registrar el uso de internet por parte de estudiantes con nombre y apellidos. Conserve los registros de filtros a nivel de red para la seguridad y la resolución de problemas. Recopile la menor cantidad posible de datos personales de menores de edad para cumplir con su propósito, especialmente en virtud de la COPPA.
¿Cómo gestiona Purple los datos personales recopilados en el inicio de sesión WiFi?
Purple es compatible con el cumplimiento de GDPR y CCPA y cuenta con la certificación ISO 27001. Los visitantes pueden ver, actualizar y solicitar la eliminación de sus datos a través del Portal de Perfil. Los administradores pueden buscar un visitante, descargar un perfil completo para responder a una solicitud de acceso o anonimizar el perfil. La anonimización elimina de forma permanente e irreversible la información de identificación personal de la plataforma. En las redes utilizadas por menores de edad, utilice el inicio de sesión más ligero que pueda justificar.
¿Cuánto cuesta el filtrado CIPA y puede financiarlo E-rate?
E-rate no financia el filtrado de contenidos, por lo que usted paga el filtro con su propio presupuesto. E-rate ofrece descuentos del 20% al 90% en accesos a internet y conexiones internas elegibles. El plan Purple Connect es gratuito y cubre el Captive Portal y las páginas de bienvenida. Purple Shield es un complemento de seguridad que se tarifa junto con su plan de Purple. Dado que Purple se ejecuta en el hardware existente, el filtrado no añade costes de puntos de acceso.
¿Cuánto tiempo se tarda en migrar de nuestro filtro actual a Purple Shield?
La mayor parte del esfuerzo se centra en la política y las pruebas, no en la configuración. Redirigir el DNS a Purple Shield y bloquear los resolvedores externos requiere pocas horas por ubicación una vez completado el inventario de la red. Reserve tiempo para ejecutar el plan de pruebas completo en cada SSID, actualizar sus páginas de bienvenida y renovar sus registros de certificación. Ejecute los filtros antiguos y nuevos en paralelo en un sitio piloto antes de cambiar todo el parque.
Definiciones clave
Children's Internet Protection Act (CIPA)
Ley federal de EE. UU. promulgada en el año 2000 y codificada en 47 U.S.C. 254(h). Condiciona los descuentos de E-rate y las subvenciones de LSTA a la adopción de una medida de protección tecnológica, una política de seguridad en internet y un aviso público con al menos una audiencia sobre dicha política.
Los equipos de TI se encuentran con CIPA cuando una red de escuela o biblioteca recibe fondos de E-rate o LSTA. Establece el límite de cumplimiento que decide qué SSIDs necesitan filtrado y evidencias.
E-rate
El programa de Servicio Universal para Escuelas y Bibliotecas de la FCC, administrado por la Universal Service Administrative Company (USAC). Descuenta entre el 20 % y el 90 % del acceso a internet elegible y de las conexiones internas, con un límite del 85 % para las conexiones internas de Categoría Dos.
La financiación de E-rate es lo que activa CIPA para escuelas y bibliotecas. El filtrado de contenidos no figura en la Lista de Servicios Elegibles, por lo que el presupuesto para el filtro proviene de sus propios fondos.
Library Services and Technology Act (LSTA)
Programa de subvenciones federales gestionado por el Institute of Museum and Library Services (IMLS). El IMLS aplica las normas de la CIPA a las bibliotecas que utilizan fondos de la LSTA para comprar ordenadores o pagar el acceso a internet.
Las bibliotecas financiadas a través de LSTA en lugar de E-rate también entran dentro del ámbito de aplicación, por lo que el paso de confirmación de la financiación debe comprobar ambos programas.
Medida de protección tecnológica
Término de la CIPA para un filtro que bloquea o filtra representaciones visuales que sean obscenas o muestren abuso sexual infantil y, en dispositivos utilizados por menores, contenido nocivo para ellos. La CIPA permite que una persona autorizada lo desactive para un adulto con fines de investigación legítimos u otros fines lícitos.
Esta es la capa técnica que gestiona el departamento de TI. El filtrado de DNS a través de Purple Shield puede servir como medida, pero el diseño también debe permitir la desactivación manual para adultos.
Política de seguridad en internet
Política exigida por la CIPA que cubre el acceso de menores a material inapropiado, la seguridad en el correo electrónico, chats y comunicaciones directas, el pirateo y actividades ilícitas, y la divulgación no autorizada de información personal de menores. La ley Protecting Children in the 21st Century Act de 2008 añade monitorización y educación sobre seguridad online para las escuelas.
El personal legal o de gobernanza redacta el texto y el departamento de TI proporciona la descripción del filtro. Un resumen debe incluirse en la página de inicio de sesión offline y la política completa en la página online.
Formularios de la FCC 486 y 479
Formularios de certificación de la FCC. En el Formulario 486, los solicitantes de E-rate certifican el cumplimiento de la CIPA cada año de financiación; en el Formulario 479, los miembros de un consorcio certifican el cumplimiento ante el líder de su consorcio.
Una certificación omitida o no admitida cuesta los descuentos de E-rate de ese año, y la USAC puede recuperar los fondos ya abonados si posteriormente detecta una infracción.
Filtrado de DNS
Filtrado aplicado a nivel de Domain Name System, definido en los estándares IETF RFC 1034 y RFC 1035, que asocia nombres de sitios con direcciones. Un sistema de resolución de filtrado rechaza resolver dominios bloqueados, por lo que no se abre ninguna conexión con el sitio.
El filtrado de DNS cubre todos los dispositivos de la red, incluidos los teléfonos y portátiles de los usuarios, sin instalar software. Es el enfoque que utiliza Purple Shield.
DNS sobre HTTPS (DoH)
Resolución de DNS cifrada sobre HTTPS, especificada en el estándar IETF RFC 8484. Los navegadores pueden utilizarla para enviar consultas a un resolver público y eludir el DNS propio de la red.
DoH es uno de los principales riesgos de elusión para el filtrado de DNS. Mozilla documenta que Firefox desactiva el DoH automático cuando el resolver de la red bloquea el dominio canario use-application-dns.net.
VLAN
Una red LAN virtual, un segmento de red lógicamente separado y definido por el etiquetado IEEE 802.1Q, que permite que una sola red física transporte tráfico aislado para diferentes públicos.
Cada SSID de usuario se asocia a su propia VLAN, de modo que las reglas para usuarios, personal y redes de dispositivos se mantienen independientes, ofreciendo al auditor un límite de filtrado claro.
Captive Portal
La página de inicio de sesión que ve un dispositivo antes de acceder a internet, servida desde un entorno cerrado (walled garden) que limita el contenido accesible hasta que se completa el inicio de sesión.
Las páginas de inicio de sesión de Purple (offline, online y fuera de horario) contienen el resumen de la política, enlazan a la política completa y a la vía de desbloqueo, y detienen el acceso nocturno no supervisado.
Children's Online Privacy Protection Act (COPPA)
Ley federal de EE. UU., implementada por la regla COPPA de la Comisión Federal de Comercio en la norma 16 CFR Parte 312, que restringe la recopilación de información personal de niños menores de 13 años.
Un inicio de sesión WiFi que recopila direcciones de correo electrónico de niños genera riesgos en la protección de datos, por lo que las redes de estudiantes y usuarios deben utilizar el inicio de sesión más sencillo posible.
Ejemplos prácticos
Un sistema de bibliotecas de condado con 12 sucursales utiliza un router de gama de consumo con un filtro diferente en cada ubicación. No puede describir su medida de protección tecnológica de forma coherente para el Formulario 486, y las quejas de desbloqueo van a parar a quien esté en el mostrador en ese momento.
La biblioteca segmenta el WiFi de usuarios y del personal en sus puntos de acceso existentes y enruta ambas redes a través de Purple Shield. Bloquea el DNS externo en la pasarela de cada sucursal, para que los dispositivos no puedan realizar consultas a un resolvedor público. Traslada el resumen de la política a la página de inicio sin conexión y añade una página fuera de horario programada para el cierre de la sucursal. Ahora se aplica una única política de filtrado en las 12 sucursales. La biblioteca presenta dos cifras a su junta directiva cada trimestre: solicitudes de desbloqueo resueltas en un plazo de un día hábil y sucursales que superan la prueba de derivación. Ambas se incorporan directamente al archivo de certificación del año siguiente.
El operador de un centro comercial gestiona una única red WiFi de invitados en todo el recinto. Una biblioteca del condado abre una sucursal dentro del centro y necesita acceso filtrado por CIPA, pero no puede certificar el filtrado en una red que no controla.
El operador añade un SSID para la biblioteca en una VLAN dedicada, transmitida únicamente desde los puntos de acceso de la biblioteca. Esa red se resuelve a través de Purple Shield, mientras que el WiFi de los compradores mantiene su propia configuración, por lo que nada cambia para los compradores ni para los inquilinos minoristas. La segmentación proporciona a la biblioteca un límite claro que puede describir a un auditor. La biblioteca recibe una descripción por escrito de su red filtrada para sus registros. El operador añade al inquilino sin necesidad de hardware nuevo, utilizando los puntos de acceso que ya posee, y puede replicar este patrón en otros activos comerciales con inquilinos cívicos o educativos.
Un hotel resort de 200 habitaciones acoge viajes escolares residenciales cada trimestre. Los colegios preguntan si el WiFi filtra el contenido para sus alumnos. CIPA no vincula al hotel, pero este desea ofrecer una respuesta clara para cada solicitud de reserva.
El hotel añade una red de invitados filtrada para grupos y familias, utilizando las categorías de contenido de CIPA como referencia, por ser el estándar que reconocen los colegios y los padres. Los huéspedes adultos conservan la red estándar, por lo que su experiencia no cambia. El equipo de ventas para grupos envía a los colegios una descripción de una página sobre el filtro y el horario de funcionamiento de la red filtrada. Ahora el hotel responde a las preguntas sobre filtrado con una política por escrito en lugar de derivar la llamada al departamento de TI, y mide las reservas recurrentes de grupos escolares año tras año para realizar un seguimiento del retorno.
Preguntas frecuentes
¿Se aplica CIPA al WiFi de hoteles, comercios minoristas o estadios?
No, CIPA obliga únicamente a las escuelas y bibliotecas de EE. UU. que reciben descuentos de E-rate o subvenciones de LSTA. Los hoteles, comercios minoristas y estadios no están cubiertos a menos que operen el WiFi para una biblioteca o escuela, compartan una red con una de ellas, o lo suministren bajo contrato. Muchos operadores de recintos siguen utilizando las categorías de contenido de CIPA como referencia para un WiFi de invitados apto para familias, porque es el estándar que reconocen las escuelas y los padres.
¿Funciona Purple Shield con los puntos de acceso que ya tenemos?
Sí, Purple Shield funciona con los puntos de acceso que ya utiliza. Purple es independiente del hardware y funciona como una capa en la nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Dado que Shield filtra a nivel de DNS, cubre todos los dispositivos de la red sin necesidad de instalar software en los dispositivos de los usuarios o estudiantes. Conservará sus controladores existentes y evitará una renovación de hardware.
¿Es suficiente el filtrado de DNS por sí solo para cumplir con CIPA?
El filtrado de DNS puede servir como su medida de protección tecnológica, pero el filtro por sí solo no garantiza la conformidad. También necesita una política de seguridad en internet adoptada, un aviso público, una audiencia y una certificación anual. En el aspecto técnico, bloquee los resolutores de DNS externos y el DNS sobre HTTPS automático. Las escuelas con programas de ordenadores portátiles de relación 1:1 a menudo añaden un agente de endpoint para los dispositivos propiedad de la escuela que se utilizan fuera del centro.
¿Pueden los adultos solicitar que se desactive el filtrado?
Sí, CIPA permite que una persona autorizada desactive el filtro para un adulto con un propósito de investigación de buena fe u otro fin lícito. Su política de seguridad en internet debe indicar quién puede conceder la desactivación, cómo verifican la solicitud y con qué rapidez actúan. El uso de redes separadas para el personal y para los usuarios facilita la administración de estas excepciones. Registre la decisión y su motivo, no el historial de navegación del adulto.
¿Exige CIPA que registremos lo que navegan los estudiantes y usuarios?
No, CIPA no exige registrar la navegación asociándola a personas identificables. Las escuelas deben tener una política que cubra la supervisión de las actividades en línea de los menores, pero la FCC ha aclarado que esto no significa registrar el uso de internet por parte de estudiantes identificados con nombre y apellidos. Conserve los registros del filtro a nivel de red para la seguridad y la resolución de problemas. Recopile la menor cantidad posible de datos personales de los menores según lo permita su finalidad, especialmente en el marco de COPPA.
¿Cómo gestiona Purple los datos personales recopilados en el inicio de sesión de WiFi?
Purple es compatible con el cumplimiento de GDPR y CCPA y cuenta con la certificación ISO 27001. Los visitantes pueden ver, actualizar y solicitar la eliminación de sus datos a través del Portal de Perfil. Los administradores pueden buscar a un visitante, descargar un perfil completo para responder a una solicitud de acceso o anonimizar el perfil. La anonimización elimina de forma permanente e irreversible la información de identificación personal de la plataforma. En las redes utilizadas por menores, utilice el inicio de sesión más sencillo que pueda justificar.
¿Cuánto cuesta el filtrado de CIPA y puede financiarlo E-rate?
E-rate no financia el filtrado de contenidos, por lo que deberá pagar el filtro con su propio presupuesto. E-rate sí ofrece descuentos de entre el 20 % y el 90 % para el acceso a internet apto y las conexiones internas. El plan Connect de Purple es gratuito y cubre el Captive Portal y las páginas de bienvenida. Shield es un complemento de seguridad cuyo precio se incluye en su plan de Purple. Dado que Purple se ejecuta en el hardware existente, el filtrado no añade costes de puntos de acceso.
¿Cuánto tiempo se tarda en migrar de nuestro filtro actual a Purple Shield?
La mayor parte del esfuerzo se centra en las políticas y las pruebas, no en la configuración. Redirigir el DNS a Purple Shield y bloquear los resolvedores externos lleva unas horas por sitio una vez completado el inventario de la red. Reserve tiempo para ejecutar el plan de pruebas completo en cada SSID, actualizar sus páginas de inicio y renovar sus registros de certificación. Ejecute los filtros antiguo y nuevo en paralelo en un sitio piloto antes de cambiar todo el entorno.
Continúe leyendo esta serie
Fallos de conexión en modo de transición WPA3: lista de comprobación de implementación para Cisco Meraki, HPE Aruba y Ruckus
Utilice esta lista de comprobación para diagnosticar por qué los dispositivos fallan en un SSID con modo de transición WPA3 SAE y soluciónelo en Cisco Meraki, HPE Aruba o Ruckus. Relacionará los códigos de estado 802.11 con sus causas, aislará problemas de PMF, 802.11r y 6GHz, y decidirá cuándo pasar a un SSID exclusivo de WPA3.
La mejor filtración DNS: una guía completa para empresas
Esta guía de referencia técnica explica cómo la filtración DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución - antes de que se establezca una conexión. Proporciona a los directores de TI, arquitectos de redes y equipos de operaciones de las instalaciones la arquitectura de despliegue, la configuración del firewall y el contexto de cumplimiento normativo que necesitan para proteger el WiFi de invitados en entornos de hostelería, comercio minorista y sector público. Purple Shield bloquea el malware, las botnets y el contenido inapropiado a nivel de DNS en más de 80.000 instalaciones activas.
La guía empresarial de SCEP: cómo implementar el protocolo de inscripción de certificados simple para una seguridad automatizada de WiFi en campus
Esta guía de referencia técnica proporciona un diseño arquitectónico definitivo y una estrategia de implementación paso a paso para el despliegue de certificados WiFi empresariales mediante SCEP. Cubre las diferencias críticas entre SCEP y PKCS, la secuencia exacta de implementación necesaria para el éxito y las estrategias de mitigación de riesgos en el mundo real para los líderes de TI.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.