- Purple
- Enterprise WiFi security and authentication: a complete guide
- Cumplimiento de CIPA: lista de verificación de cumplimiento para operadores de establecimientos
Cumplimiento de CIPA: lista de verificación de cumplimiento para operadores de establecimientos
Podrá decidir si CIPA vincula su WiFi, luego segmentar redes, enrutar el DNS a través de Purple Shield y cerrar rutas de bypass. También sabrá qué evidencia conservar para la certificación del Form 486 o Form 479. La lista de verificación asigna un responsable a cada requisito, para que no falte nada en la certificación de su próximo año de financiamiento.
Parte de nuestra serie principal: Enterprise WiFi Security Guide →
- ¿Qué exige realmente el cumplimiento de CIPA de su red?
- Quiénes están dentro del alcance
- Las tres obligaciones
- Lo que CIPA no exige
- ¿Cómo configurar el filtrado CIPA en redes WiFi públicas y para estudiantes?
- Paso 1: Segmentar las redes por tipo de usuario
- Paso 2: Enrutar el DNS a través de Purple Shield
- Paso 3: Cerrar las rutas de evasión
- Paso 4: Configure el Captive Portal
- Paso 5: Escriba el proceso de anulación y desbloqueo
- Paso 6: Documente y certifique
- ¿Qué enfoque de filtrado se adapta a su red?
- ¿Cómo comprueba que sus controles CIPA funcionan?
- ¿Cómo se ven las implementaciones de CIPA en la práctica?
- Escenario 1: Un sistema de bibliotecas del condado con 12 sucursales
- Escenario 2: Un centro comercial con una biblioteca pública como inquilino
- Escenario 3: Un grupo hotelero que ofrece WiFi para huéspedes apto para familias
- ¿Qué sale mal con el filtrado CIPA y cómo solucionarlo?
- El exceso de bloqueo también es un problema de cumplimiento
- Recopilación excesiva de datos de menores de edad
- ¿Cuál es la lista de verificación para cumplir con la CIPA?
- ¿Cuánto cuesta cumplir con la CIPA y qué recibe a cambio?
- El lado de los costos
- El lado del retorno
- Preguntas frecuentes
- ¿Aplica la norma CIPA al WiFi de hoteles, tiendas minoristas o estadios?
- ¿Funciona Purple Shield con los puntos de acceso que ya tenemos?
- ¿Es suficiente el filtrado de DNS por sí solo para cumplir con la norma CIPA?
- ¿Pueden los adultos solicitar que se desactive el filtrado?
- ¿Exige la norma CIPA que registremos lo que navegan los estudiantes y usuarios?
- ¿Cómo maneja Purple los datos personales recopilados durante el inicio de sesión de WiFi?
- ¿Cuánto cuesta el filtrado CIPA y puede financiarlo E-rate?
- ¿Cuánto tiempo toma migrar de nuestro filtro actual a Purple Shield?
Para lograr el cumplimiento de CIPA, las escuelas y bibliotecas de EE. UU. deben cumplir con tres obligaciones fundamentales: implementar una medida de protección tecnológica como Purple Shield, adoptar una política de seguridad en internet y celebrar una audiencia pública. Los operadores también deben conservar los registros de cumplimiento durante 10 años para asegurar sus descuentos de E-rate.
¿Qué exige realmente el cumplimiento de CIPA de su red?
La Ley de Protección de la Infancia en Internet (CIPA) se convirtió en ley federal de EE. UU. en el año 2000. La Comisión Federal de Comunicaciones (FCC) la hace cumplir a través del programa E-rate, y la Compañía Administrativa de Servicio Universal (USAC) administra el financiamiento de E-rate. El Instituto de Servicios de Museos y Bibliotecas (IMLS) aplica reglas paralelas a las subvenciones de la Ley de Servicios y Tecnología de Bibliotecas (LSTA).
Quiénes están dentro del alcance
CIPA vincula a las escuelas K-12 y a las bibliotecas públicas que reciben descuentos de E-rate para el acceso a internet o conexiones internas. También vincula a las bibliotecas que utilizan fondos de LSTA para comprar computadoras o pagar por el acceso a internet. Los hoteles, minoristas, estadios y centros de conferencias no están cubiertos directamente.
Los operadores de establecimientos aún cumplen con CIPA de tres formas comunes:
- Usted administra el WiFi para una biblioteca o escuela, como contratista, proveedor de servicios gestionados o propietario.
- Comparte un edificio o red con una sucursal de biblioteca, como un centro comercial o un centro cívico.
- Adopta CIPA como un punto de referencia público para un WiFi familiar, porque es el estándar de filtrado más conocido en los EE. UU.
Las tres obligaciones
- Una medida de protección tecnológica. Esto significa un filtro que bloquee o filtre representaciones visuales que sean obscenas o que muestren abuso sexual infantil. En los dispositivos que utilizan los menores de edad, también debe bloquear el contenido que sea dañino para ellos.
- Una política de seguridad en internet. La política debe abordar el acceso de los menores a material inapropiado y la seguridad de los menores al usar el correo electrónico, salas de chat y otras comunicaciones directas. También debe cubrir el hacking y otras actividades ilegales, además de la divulgación no autorizada de información personal de menores.
- Aviso público y una audiencia. Debe dar un aviso público razonable y celebrar al menos una audiencia o reunión pública sobre la política propuesta.
Las escuelas tienen dos obligaciones adicionales en virtud de la Ley de Protección de los Niños en el Siglo XXI de 2008. Su política debe cubrir el monitoreo de las actividades en línea de los menores. También debe cubrir la educación de los menores sobre el comportamiento adecuado en línea, lo que incluye las redes sociales, las salas de chat y la concientización sobre el ciberacoso.
Los solicitantes certifican el cumplimiento en el Formulario 486 de la FCC cada año de financiamiento. Los miembros de un consorcio certifican ante su líder en el Formulario 479 de la FCC.
Lo que CIPA no exige
CIPA no le exige registrar la navegación de personas específicas. La FCC ha confirmado que la obligación de monitoreo no significa registrar la actividad de internet de menores o adultos identificables. CIPA permite que una persona autorizada desactive el filtro para un adulto que necesite acceso para una investigación de buena fe u otro propósito legal. El diseño de su filtro debe permitir esa anulación.## ¿Qué necesita tener listo antes de iniciar un proyecto de cumplimiento con CIPA?
Reúna seis elementos antes de modificar un solo SSID. La falta de cualquiera de ellos suele ser la razón por la que un proyecto se estanca en la fase de certificación.
- Confirmación de financiamiento. Confirme qué edificios y servicios reciben fondos de E-rate o LSTA. Eso define su límite de cumplimiento.
- Un borrador de la política de seguridad en internet. El personal legal o de gobernanza debe ser propietario del texto. El área de TI proporciona la descripción técnica del filtro.
- Un inventario de red. Enumere cada SSID, VLAN (red de área local virtual, un segmento de red separado lógicamente), puerto cableado y salida de internet dentro del alcance.
- Su proveedor de puntos de acceso y controladores. Purple es agnóstico del hardware y se ejecuta como una capa en la nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet.
- Un responsable designado para solicitudes de desbloqueo y anulación. El personal necesita una vía rápida para reclasificar un sitio bloqueado por error y para desactivar el filtrado para un adulto.
- Un plan de manejo de datos. Decida qué datos personales recopila su inicio de sesión de WiFi, especialmente de menores de edad, y cómo responderá a las solicitudes de acceso y eliminación.
El plan Connect de Purple es gratuito para comenzar y le ofrece un Captive Portal seguro con páginas de inicio personalizadas con su marca en 25 idiomas. Un Captive Portal es la página de inicio de sesión que ve un dispositivo antes de acceder a internet. El artículo de incorporación de Connect le guiará a través de la configuración del establecimiento y del hardware.
¿Cómo configurar el filtrado CIPA en redes WiFi públicas y para estudiantes?
La arquitectura tiene tres capas: redes independientes por tipo de usuario, DNS filtrado en cada red y controles que evitan que los dispositivos esquiven el filtro.
Paso 1: Segmentar las redes por tipo de usuario
Cree un SSID y una VLAN independientes para cada grupo de usuarios que requiera una política diferente. Una biblioteca pública típica utiliza tres:
- WiFi para usuarios de uso público, incluyendo menores de edad, con filtrado completo de CIPA.
- WiFi para el personal destinada a empleados, con el filtrado base para adultos y un proceso de anulación.
- Red de dispositivos para terminales de catálogo, impresoras y sistemas del edificio, sin acceso público.
La segmentación evita que una excepción de filtrado en una red se filtre a otra. También le proporciona un límite claro al mostrar a un auditor qué tráfico cubre el filtro.
Paso 2: Enrutar el DNS a través de Purple Shield
Purple Shield bloquea malware, botnets y contenido inapropiado a nivel DNS. El DNS (Sistema de Nombres de Dominio) convierte el nombre de un sitio en una dirección. El filtrado en ese punto detiene un sitio bloqueado antes de que se abra cualquier conexión.
El filtrado DNS cubre todos los dispositivos de la red, incluidos los teléfonos y laptops propiedad de los usuarios. No se instala ningún software en esos dispositivos. Esto es importante porque la mayor parte del tráfico WiFi de bibliotecas y escuelas proviene ahora de dispositivos que no son propiedad de la institución.
Paso 3: Cerrar las rutas de evasión
Un filtro DNS solo funciona si los dispositivos utilizan su DNS. Agregue tres controles en su firewall o gateway:
- Bloquee el DNS saliente hacia resolutores externos, para que los dispositivos no puedan consultar directamente a un resolutor público.
- Use el dominio canary de Firefox. Mozilla documenta que Firefox desactiva el DNS sobre HTTPS (DoH) automático cuando el resolutor de la red bloquea use-application-dns.net.
- Restrinja los servicios de VPN y proxy en las redes de usuarios y estudiantes, de acuerdo con su política de seguridad en internet.
Paso 4: Configure el Captive Portal
Las páginas de inicio de Purple vienen en tres tipos, cada uno de ellos útil para CIPA:
- Página sin conexión. Esta es la página de inicio de sesión. Se encuentra dentro del walled garden, por lo que muestra contenido limitado y no tiene enlaces externos. Coloque aquí un resumen en lenguaje sencillo de su política de seguridad en internet.
- Página con conexión. Esta página opcional aparece después del inicio de sesión y puede contener enlaces externos. Vincule la política completa y la ruta de solicitud de desbloqueo desde aquí.
- Página fuera de horario. Esto evita los inicios de sesión fuera del horario de apertura. Se adapta a bibliotecas y escuelas que no desean acceso sin supervisión durante la noche.
Paso 5: Escriba el proceso de anulación y desbloqueo
Documente quién puede desactivar el filtrado para un adulto, cómo verifican la solicitud y qué tan rápido actúan. Establezca un objetivo, como un día hábil, para revisar los sitios bloqueados erróneamente. Registre cada decisión con una fecha y un motivo, no con el historial de navegación del solicitante.
Paso 6: Documente y certifique
Conserve la política adoptada, el aviso público, las actas de las reuniones y una descripción de la configuración de su filtro. Las reglas de la FCC exigen que los solicitantes de E-rate conserven los registros del programa durante al menos 10 años después de la última fecha de servicio. Luego certifique en el Formulario 486, o en el Formulario 479 si es miembro de un consorcio.
¿Qué enfoque de filtrado se adapta a su red?
| Enfoque | Hardware necesario | Cubre dispositivos propiedad de los usuarios | Tiempo típico de implementación | Principal riesgo de evasión | Más adecuado para |
|---|---|---|---|---|---|
| Filtrado DNS en la nube (Purple Shield) | Ninguno más allá de los puntos de acceso existentes y el gateway | Sí, todos los dispositivos de la red | Horas por sitio una vez redireccionado el DNS | DoH, VPNs, resolutores codificados de forma rígida | Bibliotecas, propiedades multisitio, edificios compartidos |
| Filtrado web por firewall (UTM) | Firewall con licencia en cada salida | Sí, todo el tráfico a través del firewall | De días a semanas por sitio | Tráfico cifrado sin inspección TLS | Campus grandes únicos con un equipo de seguridad en el sitio |
| Agente de endpoint | Ninguno en la red, un agente por dispositivo | No, solo dispositivos propiedad de la institución | Semanas, ligado a la distribución de dispositivos | Eliminación del agente, dispositivos no administrados | Programas escolares de laptops 1:1 |
| Proxy de reenvío con inspección TLS | Dispositivo proxy o proxy en la nube, certificados en dispositivos | Solo dispositivos que confían en su certificado | De semanas a meses | Anclaje de certificados, dispositivos no administrados | Redes de personal con dispositivos administrados |
Muchas escuelas combinan dos capas: filtrado DNS en cada red y un agente de endpoint en las laptops proporcionadas por la escuela. Las bibliotecas suelen depender del filtrado DNS porque los usuarios traen sus propios dispositivos.
¿Cómo comprueba que sus controles CIPA funcionan?
Pruebe los controles tal como lo haría un auditor. Ejecute cada verificación en cada SSID dentro del alcance, desde un teléfono no administrado y una laptop no administrada.
- Prueba de categoría. Solicite un sitio de prueba de cada categoría bloqueada. Confirme que aparezca la página de bloqueo en cada red.
- Prueba de evasión de resolución. Apunte manualmente un dispositivo a un servidor DNS público. La consulta debe fallar o expirar.
- Prueba de DoH. Abra Firefox con la configuración predeterminada. Confirme que el dominio canario bloquee el DoH automático y que los sitios filtrados permanezcan bloqueados.
- Prueba de segmentación. Desde la red WiFi para usuarios, intente comunicarse con una impresora del personal o las terminales del catálogo. La conexión debe fallar.
- Prueba de anulación. Solicite a un miembro del personal autorizado que procese una anulación para contenido de adultos. Tome el tiempo desde la solicitud hasta el acceso.
- Prueba fuera de horario. Intente iniciar sesión después de la hora de cierre. Debería aparecer la página de fuera de horario y el acceso no debería permitirse.
- Prueba de solicitud de datos. Envíe una solicitud de acceso de prueba y una solicitud de eliminación de prueba, luego tome el tiempo de respuesta.
Repita la prueba completa después de cualquier actualización de firmware, cambio de controlador o nuevo SSID. Conserve los resultados con sus registros de CIPA.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.
¿Cómo se ven las implementaciones de CIPA en la práctica?
Los tres escenarios siguientes son ilustrativos. Muestran las decisiones y las medidas a reportar, no los resultados de implementaciones específicas de Purple.
Escenario 1: Un sistema de bibliotecas del condado con 12 sucursales
Situación. Cada sucursal tiene su propio router de nivel de consumo con un filtro diferente. La biblioteca no puede describir su medida de protección tecnológica de manera consistente para la certificación del Formulario 486. Las quejas de los usuarios sobre los sitios de investigación bloqueados se dirigen a quien esté en el mostrador.
Qué se hizo. La biblioteca segmenta la red WiFi para usuarios y personal en sus puntos de acceso existentes. Enruta ambas redes a través de Purple Shield y bloquea el DNS externo en la puerta de enlace de cada sucursal. Mueve el resumen de la política a la página de inicio de sesión sin conexión y agrega una página de fuera de horario programada para el cierre de la sucursal.
Resultado medible. Ahora se aplica una sola política de filtrado en las 12 sucursales. La biblioteca reporta dos números a su junta directiva cada trimestre: las solicitudes de desbloqueo resueltas dentro de un día hábil y las sucursales que pasaron la prueba de evasión. Ambos se ingresan directamente en el archivo de certificación del próximo año.
Escenario 2: Un centro comercial con una biblioteca pública como inquilino
Situación. El operador de un centro comercial administra una red WiFi para invitados en todo el centro comercial. Una biblioteca del condado abre una sucursal dentro del centro comercial y necesita acceso filtrado por CIPA. La biblioteca no puede certificar el filtrado en una red que no controla.
Qué se hizo. El operador agrega un SSID para la biblioteca en una VLAN dedicada, transmitida únicamente desde los puntos de acceso de la biblioteca. Esa red se resuelve a través de Purple Shield. El WiFi para compradores del centro comercial mantiene su propia configuración, por lo que el operador no cambia nada para los compradores ni para los inquilinos minoristas.
Resultado medible. La biblioteca recibe una descripción escrita de su red filtrada para sus registros. El operador añade al inquilino sin hardware nuevo, utilizando los puntos de acceso que ya posee. El mismo patrón se adapta a los complejos de Retail con inquilinos cívicos o educativos.
Escenario 3: Un grupo hotelero que ofrece WiFi para huéspedes apto para familias
Situación. Un hotel resort de 200 habitaciones alberga viajes residenciales escolares cada trimestre. Las escuelas preguntan si el WiFi filtra el contenido para sus alumnos. La CIPA no obliga al hotel, pero este desea una respuesta clara para cada solicitud de reservación.
Qué se hizo. El hotel añade una red de invitados filtrada para grupos y familias, utilizando las categorías de contenido de la CIPA como referencia. Los huéspedes adultos conservan la red estándar. El equipo de ventas del grupo envía a las escuelas una descripción de una página sobre el filtro y los horarios de apertura de la red filtrada.
Resultado medible. El hotel responde a las preguntas sobre filtrado con una política escrita en lugar de una llamada telefónica a TI. Mide las nuevas reservaciones de grupos escolares año tras año. Los operadores de Hotels y Trains pueden aplicar la misma referencia a los viajes familiares y grupales.
¿Qué sale mal con el filtrado CIPA y cómo solucionarlo?
| Problema | Causa probable | Solución |
|---|---|---|
| Los sitios bloqueados se cargan en algunos dispositivos | Los dispositivos usan DoH o un resolver público codificado | Bloquee el DNS externo en la puerta de enlace y bloquee el dominio canary de Firefox |
| Los estudiantes acceden a contenido bloqueado a través de una aplicación | Una aplicación VPN o proxy tuneliza alrededor del DNS | Restrinja los servicios VPN y proxy conocidos en las redes de estudiantes |
| Sitios de investigación o salud bloqueados | Categoría demasiado amplia para la audiencia | Revise la categoría, permita el sitio y registre la decisión |
| No aparece el Captive Portal | El dispositivo guardó en caché el DNS o el walled garden está mal configurado | Verifique las entradas del walled garden con la guía del proveedor de hardware |
| La red del personal hereda las reglas de los usuarios | VLAN compartida o política de DNS compartida | Separe los SSID en sus propias VLAN y políticas |
| Evidencia de certificación incompleta | La política, el aviso o las minutas no se archivaron | Genere el archivo de registros antes de la fecha límite del Formulario 486 |
El exceso de bloqueo también es un problema de cumplimiento
La CIPA exige bloquear contenido visual específico, no todas las categorías que estén en el límite. Un filtrado demasiado amplio bloquea recursos de salud, educación sexual y LGBTQ+ a los que los usuarios y estudiantes tienen buenas razones para acceder. Mantenga una ruta corta y publicada para solicitar una revisión. En entornos de atención médica, aplique la misma disciplina al WiFi para pacientes y visitantes; la página de Healthcare cubre a ese público.
Recopilación excesiva de datos de menores de edad
Un formulario de inicio de sesión que recopila direcciones de correo electrónico de niños crea una exposición en la protección de datos. La Ley de Protección de la Privacidad Infantil en Internet de EE. UU. (COPPA) restringe la recopilación de información personal de niños menores de 13 años. La propia política de seguridad de la CIPA debe abordar la divulgación no autorizada de información personal de menores. En las redes de estudiantes y usuarios, utilice el inicio de sesión más ligero que pueda justificar.
En los casos en que sí posea datos personales, Purple le ofrece dos vías. Los visitantes pueden ver, actualizar y solicitar la eliminación de sus datos a través del Portal de Perfil. Los administradores pueden buscar a un visitante, descargar su perfil para atender una solicitud de derecho de acceso o anonimizarlo. La anonimización elimina de forma permanente e irreversible la información de identificación personal. El artículo de soporte de Purple sobre la gestión y eliminación de datos personales de visitantes detalla los pasos a seguir.
¿Cuál es la lista de verificación para cumplir con la CIPA?
| Requisito de la CIPA | Evidencia a conservar | Responsable |
|---|---|---|
| Medida de protección tecnológica implementada | Configuración del filtro, diagrama de red, resultados de pruebas | Responsable de TI o de red |
| Filtrado de contenido nocivo para menores en dispositivos que usan menores | Mapa de SSID y VLAN que muestre las redes filtradas | Responsable de TI o de red |
| Anulación para adultos disponible | Procedimiento escrito de anulación y registro de decisiones | Director de la biblioteca o administrador escolar |
| Política de seguridad en internet adoptada | Política firmada con fecha de adopción | Junta de gobierno |
| La política cubre los cinco temas requeridos | Texto de la política mapeado para cada tema | Responsable legal o de cumplimiento |
| Aviso público y audiencia realizada | Copia del aviso y actas de la reunión | Secretario de la junta |
| Escuelas: monitoreo y educación sobre seguridad en línea | Plan curricular y declaración de monitoreo | Director de la escuela o del distrito |
| Certificación anual | Formulario 486 o Formulario 479 presentado | Coordinador de E-rate |
| Registros retenidos | Archivo de todos los elementos anteriores durante 10 años | Coordinador de E-rate |
¿Cuánto cuesta cumplir con la CIPA y qué recibe a cambio?
El lado de los costos
Los descuentos de E-rate oscilan entre el 20% y el 90% de los costos elegibles, según el nivel de pobreza y el estado rural. Las conexiones internas de Categoría Dos tienen un límite de descuento del 85%. El filtrado de contenido no está en la Lista de Servicios Elegibles de la FCC. Presupueste el filtro con sus propios fondos.
El plan Connect de Purple es gratuito y cubre el Captive Portal y las páginas de inicio. Shield es un complemento de seguridad que se tarifa junto con su plan de Purple. Debido a que Purple funciona como una capa en la nube, usted conserva sus puntos de acceso y controladores existentes. De este modo, evita una renovación de hardware para añadir el filtrado.
El lado del retorno
El principal retorno es la protección del financiamiento. Una escuela o biblioteca que no se certifique pierde los descuentos de E-rate para ese año de financiamiento. Si la USAC detecta una infracción después de que se hayan pagado los fondos, puede recuperarlos.
El segundo retorno es un menor esfuerzo operativo. Una sola política de DNS para todos los sitios reemplaza la configuración de un filtro en cada router. Un solo plan de pruebas genera evidencia para cada sucursal.
El tercer beneficio es la seguridad de los datos. Purple cuenta con las certificaciones ISO 27001 y Cyber Essentials, y respalda el cumplimiento de GDPR y CCPA. Purple opera en más de 80,000 establecimientos activos y registró 440 millones de inicios de sesión en 2024, según datos propios de Purple. Esa escala es relevante cuando una junta directiva pregunta si la plataforma resistirá.
Preguntas frecuentes
¿Aplica la norma CIPA al WiFi de hoteles, tiendas minoristas o estadios?
No, la norma CIPA vincula únicamente a las escuelas y bibliotecas de EE. UU. que reciben descuentos de E-rate o subvenciones de LSTA. Los hoteles, las tiendas minoristas y los estadios no están cubiertos a menos que operen el WiFi para una biblioteca o escuela, compartan una red con alguna de ellas o la proporcionen bajo contrato. Muchos operadores de establecimientos siguen utilizando las categorías de contenido de la norma CIPA como referencia para ofrecer un WiFi para invitados apto para familias, ya que es el estándar que las escuelas y los padres de familia reconocen.
¿Funciona Purple Shield con los puntos de acceso que ya tenemos?
Sí, Purple Shield funciona con los puntos de acceso que ya opera. Purple es independiente del hardware y funciona como una capa en la nube sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Debido a que Shield filtra a nivel de DNS, cubre todos los dispositivos de la red sin necesidad de instalar software en los dispositivos de los usuarios o estudiantes. Conserva sus controladores existentes y evita una renovación de hardware.
¿Es suficiente el filtrado de DNS por sí solo para cumplir con la norma CIPA?
El filtrado de DNS puede funcionar como su medida de protección tecnológica, pero el filtro por sí solo no garantiza el cumplimiento. También necesita una política de seguridad en internet adoptada, una notificación pública, una audiencia y una certificación anual. En el aspecto técnico, bloquee los resolvedores de DNS externos y el DNS automático sobre HTTPS. Las escuelas con programas de laptops 1:1 a menudo añaden un agente de endpoint para los dispositivos propiedad de la escuela que se utilizan fuera de las instalaciones.
¿Pueden los adultos solicitar que se desactive el filtrado?
Sí, la norma CIPA permite que una persona autorizada desactive el filtro para un adulto que tenga fines de investigación legítimos u otros fines lícitos. Su política de seguridad en internet debe especificar quién puede autorizar la anulación, cómo verifican la solicitud y qué tan rápido actúan. Contar con redes independientes para el personal y para los usuarios facilita la administración de estas anulaciones. Registre la decisión y el motivo de la misma, no el historial de navegación del adulto.
¿Exige la norma CIPA que registremos lo que navegan los estudiantes y usuarios?
No, la norma CIPA no le exige registrar la navegación de personas identificables. Las escuelas deben contar con una política que cubra el monitoreo de las actividades en línea de los menores, pero la FCC ha señalado que esto no significa registrar el uso de internet de estudiantes específicos por su nombre. Conserve los registros de filtrado a nivel de red para fines de seguridad y resolución de problemas. Recopile la menor cantidad posible de datos personales de menores de edad según lo permita su propósito, especialmente bajo COPPA.
¿Cómo maneja Purple los datos personales recopilados durante el inicio de sesión de WiFi?
Purple respalda el cumplimiento de GDPR y CCPA, y cuenta con la certificación ISO 27001. Los visitantes pueden ver, actualizar y solicitar la eliminación de sus datos a través del Portal de Perfil. Los administradores pueden buscar un visitante, descargar un perfil completo para responder a una solicitud de acceso o anonimizar el perfil. La anonimización elimina de forma permanente e irreversible la información de identificación personal de la plataforma. En las redes utilizadas por menores de edad, utilice el inicio de sesión más ligero que pueda justificar.
¿Cuánto cuesta el filtrado CIPA y puede financiarlo E-rate?
E-rate no financia el filtrado de contenido, por lo que usted paga el filtro con su propio presupuesto. E-rate ofrece descuentos del 20% al 90% en accesos a internet y conexiones internas elegibles. El plan Connect de Purple es gratuito y cubre el Captive Portal y las páginas de inicio. Shield es un complemento de seguridad con un precio integrado en su plan de Purple. Debido a que Purple se ejecuta en el hardware existente, el filtrado no añade costos de puntos de acceso.
¿Cuánto tiempo toma migrar de nuestro filtro actual a Purple Shield?
La mayor parte del esfuerzo se centra en la política y las pruebas, no en la configuración. Redirigir el DNS a Shield y bloquear los solucionadores externos toma unas pocas horas por sitio una vez que se completa el inventario de su red. Considere tiempo suficiente para ejecutar el plan de pruebas completo en cada SSID, actualizar sus páginas de inicio y renovar sus registros de certificación. Ejecute los filtros antiguo y nuevo en paralelo en un sitio piloto antes de realizar el cambio en toda la infraestructura.
Definiciones clave
Children's Internet Protection Act (CIPA)
Ley federal de los EE. UU. promulgada en el año 2000 y codificada en 47 U.S.C. 254(h). Condiciona los descuentos de E-rate y las subvenciones de LSTA a una medida de protección tecnológica, una política de seguridad en internet y un aviso público con al menos una audiencia sobre dicha política.
Los equipos de TI se encuentran con CIPA cuando una red escolar o de biblioteca recibe fondos de E-rate o LSTA. Establece el límite de cumplimiento que decide cuáles SSID necesitan filtrado y evidencia.
E-rate
El programa de Servicio Universal para Escuelas y Bibliotecas de la FCC, administrado por la Universal Service Administrative Company (USAC). Descuenta el acceso a internet elegible y las conexiones internas entre un 20% y un 90%, con las conexiones internas de Categoría Dos limitadas a un máximo del 85%.
El financiamiento de E-rate es lo que activa CIPA para escuelas y bibliotecas. El filtrado de contenido no está en la Lista de Servicios Elegibles, por lo que el filtro se presupuesta con fondos propios.
Library Services and Technology Act (LSTA)
Programa de subvenciones federales administrado por el Institute of Museum and Library Services (IMLS). El IMLS aplica las normas de la CIPA a las bibliotecas que utilizan fondos de la LSTA para comprar computadoras o pagar el acceso a internet.
Las bibliotecas financiadas a través de LSTA en lugar de E-rate siguen estando dentro del alcance, por lo que el paso de confirmación de financiamiento debe verificar ambos programas.
Medida de protección tecnológica
El término de la CIPA para un filtro que bloquea o filtra representaciones visuales que sean obscenas o muestren abuso sexual infantil y, en dispositivos utilizados por menores, contenido nocivo para ellos. La CIPA permite que una persona autorizada lo desactive para un adulto con fines de investigación legítima u otro propósito legal.
Esta es la capa técnica que administra TI. El filtrado DNS a través de Purple Shield puede funcionar como la medida de protección, pero el diseño también debe permitir una anulación para adultos.
Política de seguridad en internet
La política requerida por la CIPA que cubre el acceso de menores a material inapropiado, la seguridad en el correo electrónico, chats y comunicaciones directas, el hackeo y actividades ilegales, y la divulgación no autorizada de información personal de menores. La Ley de Protección de los Niños en el Siglo XXI de 2008 añade el monitoreo y la educación sobre seguridad en línea para las escuelas.
El personal legal o de gobernanza es propietario del texto y TI proporciona la descripción del filtro. Un resumen debe incluirse en la página de inicio (splash page) sin conexión y la política completa en la página en línea.
Formulario FCC 486 y Formulario 479
Formularios de certificación de la FCC. El Formulario 486 es donde los solicitantes de E-rate certifican el cumplimiento de la CIPA cada año de financiamiento; el Formulario 479 es donde los miembros del consorcio certifican el cumplimiento ante el líder de su consorcio.
Una certificación omitida o no respaldada cuesta los descuentos de E-rate de ese año, y la USAC puede recuperar los fondos ya pagados si posteriormente detecta una infracción.
Filtrado DNS
Filtrado aplicado en el Sistema de Nombres de Dominio, definido en los estándares de la IETF RFC 1034 y RFC 1035, que resuelve los nombres de los sitios en direcciones IP. Un sistema de resolución con filtrado se niega a resolver los dominios bloqueados, por lo que no se abre ninguna conexión con el sitio.
El filtrado DNS cubre todos los dispositivos de la red, incluidos los teléfonos y computadoras portátiles de los usuarios, sin necesidad de instalar software. Este es el enfoque que utiliza Purple Shield.
DNS sobre HTTPS (DoH)
Resolución DNS cifrada a través de HTTPS, especificada en la norma de la IETF RFC 8484. Los navegadores pueden utilizarla para enviar consultas a un sistema de resolución público y evadir el DNS propio de la red.
DoH es uno de los principales riesgos de evasión para el filtrado DNS. Mozilla documenta que Firefox desactiva el DoH automático cuando el sistema de resolución de la red bloquea el dominio canario use-application-dns.net.
VLAN
Una LAN virtual, un segmento de red lógicamente separado definido por el etiquetado IEEE 802.1Q, que permite que una sola red física transporte tráfico aislado para diferentes tipos de usuarios.
Cada SSID de usuario se asocia a su propia VLAN, de modo que las reglas para usuarios, las reglas para el personal y las redes de dispositivos se mantienen separadas, permitiendo que un auditor vea un límite de filtrado claro.
Captive Portal
La página de inicio de sesión que ve un dispositivo antes de acceder a internet, provista desde un jardín vallado (walled garden) que limita el contenido accesible hasta que se completa el inicio de sesión.
Las páginas de inicio (splash pages) de Purple sin conexión, en línea y fuera de horario muestran el resumen de la política, enlazan a la política completa y a la ruta de desbloqueo, y detienen el acceso nocturno sin supervisión.
Children's Online Privacy Protection Act (COPPA)
Ley federal de los EE. UU., implementada por la Regla COPPA de la Comisión Federal de Comercio en la sección 16 CFR Parte 312, que restringe la recopilación de información personal de niños menores de 13 años.
Un inicio de sesión de WiFi que captura las direcciones de correo electrónico de los niños genera una exposición en materia de protección de datos, por lo que las redes de estudiantes y usuarios deben utilizar el inicio de sesión más sencillo posible que se pueda justificar.
Ejemplos resueltos
Un sistema de bibliotecas del condado con 12 sucursales opera un router de nivel de consumidor con un filtro diferente en cada sitio. No puede describir su medida de protección tecnológica de manera consistente para el Form 486, y las quejas de desbloqueo se dirigen a quien esté en el mostrador.
La biblioteca segmenta el WiFi de usuarios y del personal en sus puntos de acceso existentes y enruta ambas redes a través de Purple Shield. Bloquea el DNS externo en la puerta de enlace de cada sucursal, por lo que los dispositivos no pueden consultar un sistema de resolución público. Mueve el resumen de la política a la página de bienvenida offline y agrega una página fuera de horario programada para el cierre de la sucursal. Ahora se aplica una sola política de filtrado en las 12 sucursales. La biblioteca reporta dos números a su junta directiva cada trimestre: solicitudes de desbloqueo resueltas en un día hábil y sucursales que aprueban la prueba de bypass. Ambos alimentan directamente el archivo de certificación del próximo año.
El operador de un centro comercial administra una sola red WiFi para invitados en todo el complejo. Una biblioteca del condado abre una sucursal dentro del centro y necesita acceso filtrado por CIPA, pero no puede certificar el filtrado en una red que no controla.
El operador agrega un SSID de la biblioteca en una VLAN dedicada, transmitida únicamente desde los puntos de acceso de la biblioteca. Esa red se resuelve a través de Purple Shield, mientras que el WiFi de los compradores conserva su propia configuración, por lo que nada cambia para los clientes o los inquilinos comerciales. La segmentación le da a la biblioteca un límite claro que puede describir a un auditor. La biblioteca recibe una descripción por escrito de su red filtrada para sus registros. El operador agrega al inquilino sin hardware nuevo, utilizando los puntos de acceso que ya posee, y puede reutilizar el modelo en otros desarrollos comerciales con inquilinos cívicos o educativos.
Un hotel resort de 200 habitaciones alberga viajes escolares residenciales cada trimestre. Las escuelas preguntan si el WiFi filtra el contenido para sus alumnos. CIPA no vincula al hotel, pero este desea una respuesta clara para cada consulta de reserva.
El hotel agrega una red para invitados filtrada para grupos y familias, utilizando las categorías de contenido de CIPA como referencia, por ser el estándar que las escuelas y los padres reconocen. Los huéspedes adultos conservan la red estándar, por lo que su experiencia no cambia. El equipo de ventas grupales envía a las escuelas una descripción de una página sobre el filtro y los horarios de funcionamiento de la red filtrada. Ahora el hotel responde a las preguntas sobre filtrado con una política escrita en lugar de una llamada telefónica a TI, y mide las nuevas reservas de grupos escolares año tras año para realizar un seguimiento del retorno.
Preguntas frecuentes
¿Aplica CIPA al WiFi de hoteles, tiendas minoristas o estadios?
No, CIPA obliga únicamente a las escuelas y bibliotecas de EE. UU. que reciben descuentos de E-rate o subvenciones de LSTA. Los hoteles, minoristas y estadios no están cubiertos a menos que operen WiFi para una biblioteca o escuela, compartan una red con una, o la entreguen bajo contrato. Muchos operadores de recintos siguen utilizando las categorías de contenido de CIPA como punto de referencia para un WiFi de invitados apto para familias, porque es el estándar que las escuelas y los padres reconocen.
¿Funciona Purple Shield con los puntos de acceso que ya tenemos?
Sí, Purple Shield funciona con los puntos de acceso que ya utiliza. Purple es agnóstico al hardware y opera como una superposición en la nube en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Debido a que Shield filtra a nivel de DNS, cubre todos los dispositivos en la red sin necesidad de instalar software en los dispositivos de los usuarios o estudiantes. Conserva sus controladores existentes y evita una renovación de hardware.
¿Es suficiente el filtrado de DNS por sí solo para cumplir con CIPA?
El filtrado de DNS puede servir como su medida de protección tecnológica, pero el filtro por sí solo no garantiza el cumplimiento. También necesita una política de seguridad en internet adoptada, un aviso público, una audiencia y una certificación anual. En el aspecto técnico, bloquee los resolvedores de DNS externos y el DNS sobre HTTPS automático. Las escuelas con programas de laptops 1:1 a menudo agregan un agente de endpoint para los dispositivos proporcionados por la escuela que se usan fuera de las instalaciones.
¿Pueden los adultos solicitar que se desactive el filtrado?
Sí, CIPA permite que una persona autorizada desactive el filtro para un adulto con un propósito de investigación genuino u otro fin legal. Su política de seguridad en internet debe designar quién puede otorgar la anulación, cómo verifican la solicitud y con qué rapidez actúan. El uso de redes separadas para el personal y para los usuarios facilita la administración de las anulaciones. Registre la decisión y su motivo, no el historial de navegación del adulto.
¿Requiere CIPA que registremos lo que navegan los estudiantes y usuarios?
No, CIPA no requiere que registre la navegación vinculándola a personas identificables. Las escuelas deben tener una política que cubra el monitoreo de las actividades en línea de los menores, pero la FCC ha señalado que esto no significa registrar el uso de internet por parte de estudiantes con nombre y apellido. Mantenga los registros de filtros a nivel de red para seguridad y resolución de problemas. Recopile la menor cantidad posible de datos personales de menores de edad según lo permita su propósito, especialmente bajo COPPA.
¿Cómo maneja Purple los datos personales recopilados en el inicio de sesión de WiFi?
Purple es compatible con el cumplimiento de GDPR y CCPA y cuenta con la certificación ISO 27001. Los visitantes pueden ver, actualizar y solicitar la eliminación de sus datos a través del Portal de Perfil. Los administradores pueden buscar a un visitante, descargar un perfil completo para responder a una solicitud de acceso o anonimizar el perfil. La anonimización elimina de forma permanente e irreversible la información de identificación personal de la plataforma. En las redes utilizadas por menores de edad, utilice el inicio de sesión más sencillo que pueda justificar.
¿Cuánto cuesta el filtrado CIPA y puede financiarlo E-rate?
E-rate no financia el filtrado de contenido, por lo que debe pagar el filtro con su propio presupuesto. E-rate sí descuenta entre un 20% y un 90% el acceso a internet elegible y las conexiones internas. El plan Connect de Purple es gratuito y cubre el Captive Portal y las páginas de inicio. Shield es un complemento de seguridad con un precio asociado a su plan de Purple. Dado que Purple se ejecuta en el hardware existente, el filtrado no añade costos de puntos de acceso.
¿Cuánto tiempo toma migrar de nuestro filtro actual a Purple Shield?
La mayor parte del esfuerzo se centra en las políticas y las pruebas, no en la configuración. Redirigir el DNS a Shield y bloquear los solucionadores externos toma unas pocas horas por sitio una vez completado el inventario de la red. Considere tiempo para ejecutar el plan de prueba completo en cada SSID, actualizar sus páginas de inicio (splash pages) y actualizar sus registros de certificación. Ejecute los filtros antiguos y nuevos en paralelo en un sitio piloto antes de realizar el cambio en todo el complejo.
Continúe leyendo esta serie
Fallas de conexión en el modo de transición WPA3: una lista de verificación de implementación para Cisco Meraki, HPE Aruba y Ruckus
Utilice esta lista de verificación para diagnosticar por qué los dispositivos fallan en un SSID en modo de transición WPA3 SAE y soluciónelo en Cisco Meraki, HPE Aruba o Ruckus. Podrá asociar códigos de estado de 802.11 con sus causas, aislar problemas de PMF, 802.11r y 6GHz, y decidir cuándo migrar a un SSID exclusivo de WPA3.
El mejor filtrado de DNS: una guía completa para empresas
Esta guía de referencia técnica explica cómo el filtrado de DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución, antes de que se establezca una conexión. Proporciona a los directores de TI, arquitectos de red y equipos de operaciones de establecimientos la arquitectura de implementación, la configuración del firewall y el contexto de cumplimiento que necesitan para proteger el WiFi de invitados en entornos de hotelería, comercio minorista y sector público. Purple Shield bloquea malware, botnets y contenido inapropiado a nivel de DNS en más de 80,000 establecimientos activos.
La guía empresarial de SCEP: Implementación de Simple Certificate Enrollment Protocol para la seguridad automatizada de WiFi en campus
Esta guía de referencia técnica proporciona un diseño arquitectónico definitivo y una estrategia de implementación paso a paso para la distribución de certificados de WiFi empresarial mediante SCEP. Cubre las diferencias críticas entre SCEP y PKCS, la secuencia exacta de implementación necesaria para el éxito y las estrategias de mitigación de riesgos del mundo real para los líderes de TI.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.