Vai al contenuto principale

Conformità CIPA: checklist di conformità per i gestori di sedi

Sarai in grado di decidere se la conformità CIPA vincola il tuo WiFi, quindi segmentare le reti, instradare il DNS tramite Purple Shield e chiudere i percorsi di bypass. Saprai anche quali prove conservare per la certificazione del Form 486 o del Form 479. La checklist assegna ogni requisito a un responsabile, in modo che la certificazione del prossimo anno di finanziamento non presenti lacune.

Di Iain JewittPubblicato
📖 14 minuti di lettura3,850 parole3 esempi pratici11 definizioni chiave

Parte della nostra serie principale: Enterprise WiFi Security Guide →

Per ottenere la conformità CIPA, le scuole e le biblioteche degli Stati Uniti devono soddisfare tre obblighi fondamentali: implementare una misura di protezione tecnologica come Purple Shield, adottare una politica di sicurezza su internet e tenere un'audizione pubblica. Gli operatori devono inoltre conservare i registri di conformità per 10 anni per garantire i propri sconti E-rate.

Cosa richiede effettivamente la conformità CIPA alla tua rete?

Il Children's Internet Protection Act (CIPA) è diventato legge federale degli Stati Uniti nel 2000. La Federal Communications Commission (FCC) lo applica attraverso il programma E-rate e la Universal Service Administrative Company (USAC) gestisce i finanziamenti E-rate. L'Institute of Museum and Library Services (IMLS) applica regole parallele alle sovvenzioni del Library Services and Technology Act (LSTA).

Chi rientra nell'ambito di applicazione

Il CIPA vincola le scuole primarie e secondarie (K-12) e le biblioteche pubbliche che usufruiscono degli sconti E-rate per l'accesso a internet o per le connessioni interne. Vincola anche le biblioteche che utilizzano i fondi LSTA per acquistare computer o pagare l'accesso a internet. Hotel, rivenditori, stadi e centri congressi non sono coperti direttamente.

Gli operatori delle sedi si confrontano comunque con il CIPA in tre modi comuni:

  • Gestisci il WiFi per una biblioteca o una scuola come appaltatore, fornitore di servizi gestiti o proprietario dell'immobile.
  • Condividi un edificio o una rete con una filiale della biblioteca, come un centro commerciale o un hub civico.
  • Adotti il CIPA come parametro pubblico per un WiFi a misura di famiglia, perché è lo standard di filtraggio più noto negli Stati Uniti.

I tre obblighi

  1. Una misura di protezione tecnologica. Si tratta di un filtro che blocca o filtra le rappresentazioni visive oscene o che mostrano abusi sessuali su minori. Sui dispositivi utilizzati dai minori, deve anche bloccare i contenuti dannosi per i minori.
  2. Una politica di sicurezza su internet. La politica deve riguardare l'accesso dei minori a materiale inappropriato e la sicurezza dei minori che utilizzano e-mail, chat room e altre comunicazioni dirette. Deve inoltre coprire l'hacking e altre attività illecite, oltre alla divulgazione non autorizzata di informazioni personali dei minori.
  3. Avviso pubblico e audizione. È necessario fornire un ragionevole preavviso pubblico e tenere almeno un'audizione o riunione pubblica sulla politica proposta.

Le scuole hanno altri due compiti ai sensi del Protecting Children in the 21st Century Act del 2008. La loro politica deve coprire il monitoraggio delle attività online dei minori. Deve anche riguardare l'educazione dei minori a un comportamento online appropriato, inclusi i social network, le chat room e la sensibilizzazione sul cyberbullismo.

I richiedenti certificano la conformità sul modulo FCC Form 486 per ogni anno di finanziamento. I membri di un consorzio certificano al loro capofila sul modulo FCC Form 479.

Cosa non richiede il CIPA

Il CIPA non richiede la registrazione della navigazione di singole persone nominate. La FCC ha confermato che l'obbligo di monitoraggio non significa registrare l'attività internet associandola a minori o adulti identificabili. Il CIPA consente a una persona autorizzata di disattivare il filtro per un adulto che necessita di accesso per ricerche in buona fede o per un altro scopo lecito. Il design del filtro deve rendere possibile tale esclusione.## Cosa serve avere a disposizione prima di iniziare un progetto di conformità CIPA?

Raccogli sei elementi prima di modificare anche un solo SSID. La mancanza di uno qualsiasi di essi è il motivo principale per cui un progetto si blocca in fase di certificazione.

  • Conferma dei finanziamenti. Conferma quali edifici e servizi beneficiano dei fondi E-rate o LSTA. Questo definisce il perimetro di conformità.
  • Una bozza di policy per la sicurezza su Internet. Il personale legale o amministrativo deve essere responsabile del testo. L'IT fornisce la descrizione tecnica del filtro.
  • Un inventario della rete. Elenca ogni SSID, VLAN (virtual LAN, un segmento di rete separato logicamente), porta cablata e breakout internet inclusi nell'ambito.
  • Il vendor del controller e dei punti di accesso. Purple è indipendente dall'hardware e funziona come un overlay cloud su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet.
  • Un referente designato per le richieste di sblocco e override. Il personale ha bisogno di una via rapida per riclassificare un sito bloccato erroneamente e per disattivare il filtraggio per un adulto.
  • Un piano per la gestione dei dati. Decidi quali dati personali raccoglie il login al tuo WiFi, in particolare dai minori, e come risponderai alle richieste di accesso e cancellazione.

Il piano Connect di Purple è gratuito per iniziare e ti offre un captive portal sicuro con splash page personalizzate con il tuo brand in 25 lingue. Un captive portal è la pagina di login che un dispositivo visualizza prima di accedere a Internet. L'articolo Guida all'onboarding di Connect illustra la configurazione della sede e dell'hardware.

Come configurare il filtraggio CIPA sul WiFi pubblico e per gli studenti?

L'architettura si articola su tre livelli: reti separate per pubblico, DNS filtrato su ogni rete e controlli che impediscono ai dispositivi di aggirare il filtro.

Passaggio 1: Segmentare le reti per pubblico

Crea un SSID e una VLAN separati per ciascun pubblico che necessita di una policy diversa. Una tipica biblioteca pubblica ne gestisce tre:

  • WiFi per i visitatori per il pubblico, compresi i minori, con filtraggio CIPA completo.
  • WiFi per il personale per i dipendenti, con il filtraggio di base per adulti e un processo di override.
  • Rete dei dispositivi per terminali del catalogo, stampanti e sistemi dell'edificio, senza accesso pubblico.

La segmentazione evita che un'eccezione di filtraggio su una rete si estenda ad un'altra. Inoltre, ti offre un confine chiaro quando mostri a un auditor quale traffico è coperto dal filtro.

Passaggio 2: Instradare il DNS tramite Purple Shield

Purple Shield blocca malware, botnet e contenuti inappropriati a livello di DNS. Il DNS (Domain Name System) trasforma il nome di un sito in un indirizzo. Il filtraggio in questa fase blocca un sito vietato prima ancora che si apra qualsiasi connessione.

Il filtraggio DNS copre ogni dispositivo sulla rete, inclusi i telefoni e i laptop di proprietà dei visitatori. Non è necessario installare alcun software su tali dispositivi. Questo è fondamentale perché la maggior parte del traffico WiFi di biblioteche e scuole proviene ora da dispositivi che non appartengono all'istituzione.

Passaggio 3: Chiudere le vie di aggiramento

Un filtro DNS funziona solo se i dispositivi utilizzano il tuo DNS. Aggiungi tre controlli sul tuo firewall o gateway:

  • Blocca i DNS in uscita verso resolver esterni, in modo che i dispositivi non possano interrogare direttamente un resolver pubblico.
  • Usa il dominio canary di Firefox. Mozilla documenta che Firefox disattiva automaticamente il DNS over HTTPS (DoH) quando il resolver della rete blocca use-application-dns.net.
  • Limita i servizi VPN e proxy sulle reti per utenti e studenti, in linea con la tua politica di sicurezza internet.

Passaggio 4: Configura il Captive Portal

Le splash page di Purple sono disponibili in tre tipologie, ciascuna utile ai fini della conformità CIPA:

  • Pagina offline. Questa è la pagina di login. Risiede all'interno del walled garden, quindi mostra contenuti limitati e nessun link esterno. Inserisci qui un riepilogo in linguaggio semplice della tua politica di sicurezza internet.
  • Pagina online. Questa pagina opzionale compare dopo l'accesso e può contenere link esterni. Da qui puoi collegare la politica completa e la procedura di richiesta di sblocco.
  • Pagina fuori orario. Questa pagina impedisce gli accessi al di fuori degli orari di apertura. È ideale per biblioteche e scuole che desiderano evitare l'accesso non supervisionato durante la notte.

Passaggio 5: Definisci il processo di esclusione e sblocco

Documenta chi può disattivare il filtraggio per un adulto, in che modo verifica la richiesta e con quale tempestività interviene. Stabilisci un obiettivo, ad esempio un giorno lavorativo, per la revisione dei siti erroneamente bloccati. Registra ogni decisione indicando data e motivazione, senza includere la cronologia di navigazione del richiedente.

Passaggio 6: Documenta e certifica

Conserva la politica adottata, l'avviso pubblico, i verbali delle riunioni e una descrizione della configurazione dei filtri. Le regole della FCC richiedono ai candidati E-rate di conservare i registri del programma per almeno 10 anni dall'ultima data di servizio. Successivamente, certifica tramite il Modulo 486, o il Modulo 479 se sei membro di un consorzio.

Quale approccio di filtraggio si adatta alla tua rete?

Approccio Hardware necessario Copre i dispositivi di proprietà degli utenti Tempo tipico di implementazione Rischio principale di bypass Ideale per
Filtraggio DNS in cloud (Purple Shield) Nessuno oltre agli access point e al gateway esistenti Sì, tutti i dispositivi sulla rete Poche ore per sito una volta reindirizzato il DNS DoH, VPN, resolver codificati a livello hardware Biblioteche, complessi multisito, edifici condivisi
Filtraggio web tramite firewall (UTM) Firewall con licenza su ogni breakout Sì, tutto il traffico attraverso il firewall Da giorni a settimane per sito Traffico crittografato senza ispezione TLS Singoli campus di grandi dimensioni con un team di sicurezza in loco
Agente endpoint Nessuno sulla rete, un agente per dispositivo No, solo dispositivi di proprietà dell'istituto Settimane, legato al roll-out dei dispositivi Rimozione dell'agente, dispositivi non gestiti Programmi scolastici con laptop forniti in rapporto 1:1
Proxy di inoltro con ispezione TLS Appliance proxy o proxy cloud, certificati sui dispositivi Solo i dispositivi che considerano attendibile il tuo certificato Da settimane a mesi Certificato non riconosciuto, dispositivi non gestiti Reti del personale con dispositivi gestiti

Molte scuole combinano due livelli: il filtraggio DNS su ogni rete e un agente endpoint sui laptop forniti dalla scuola. Le biblioteche di solito si affidano al filtraggio DNS perché gli utenti portano i propri dispositivi.

Come verificare che i controlli CIPA funzionino?

Testate i controlli come farebbe un auditor. Eseguite ciascuna verifica su ogni SSID nell'ambito di applicazione, sia da un telefono non gestito che da un laptop non gestito.

  1. Test delle categorie. Richiedete un sito di test da ciascuna categoria bloccata. Confermate che la pagina di blocco appaia su ogni rete.
  2. Test di bypass del resolver. Reindirizzate manualmente un dispositivo verso un resolver DNS pubblico. La query deve fallire o andare in timeout.
  3. Test DoH. Aprite Firefox con le impostazioni predefinite. Confermate che il dominio canary blocchi il DoH automatico e che i siti filtrati rimangano bloccati.
  4. Test di segmentazione. Dalla rete WiFi per i clienti, provate a raggiungere una stampante del personale o i terminali del catalogo. La connessione deve fallire.
  5. Test di override. Chiedete a un membro del personale autorizzato di elaborare un override per contenuti per adulti. Calcolate il tempo necessario dalla richiesta all'accesso.
  6. Test fuori orario. Provate a connettervi dopo l'orario di chiusura. Deve apparire la pagina di fuori orario e l'accesso non deve essere consentito.
  7. Test di richiesta dati. Inviate una richiesta di accesso di prova e una richiesta di cancellazione di prova, quindi calcolate il tempo di risposta.

Ripetete il test completo dopo ogni aggiornamento del firmware, modifica del controller o nuovo SSID. Conservate i risultati insieme ai vostri registri CIPA.

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.

Come si presentano le distribuzioni CIPA nella pratica?

I tre scenari seguenti sono illustrativi. Mostrano le decisioni e le metriche da documentare, non i risultati di specifiche distribuzioni Purple.

Scenario 1: Un sistema bibliotecario di contea con 12 filiali

Situazione. Ogni filiale utilizza il proprio router di tipo consumer con un filtro diverso. La biblioteca non è in grado di descrivere le proprie misure di protezione tecnologica in modo coerente per la certificazione del Modulo 486. I reclami degli utenti relativi ai siti di ricerca bloccati vengono gestiti da chiunque si trovi al bancone.

Cosa è stato fatto. La biblioteca segmenta il WiFi degli utenti e del personale sui propri access point esistenti. Instrada entrambe le reti attraverso Purple Shield e blocca i DNS esterni sul gateway di ciascuna filiale. Sposta il riepilogo della policy sulla splash page offline e aggiunge una pagina di fuori orario sincronizzata con la chiusura della filiale.

Risultato misurabile. Una sola policy di filtraggio si applica ora a tutte e 12 le filiali. La biblioteca presenta ogni trimestre due dati al proprio consiglio direttivo: le richieste di sblocco risolte entro un giorno lavorativo e le filiali che hanno superato il test di bypass. Entrambi i dati confluiscono direttamente nel fascicolo di certificazione dell'anno successivo.

Scenario 2: Un centro commerciale con una biblioteca pubblica come locatario

Situazione. Un operatore di un centro commerciale gestisce un'unica rete WiFi per gli ospiti in tutta la galleria commerciale. Una biblioteca di contea apre una filiale all'interno del centro e necessita di un accesso filtrato conforme a CIPA. La biblioteca non può certificare il filtraggio su una rete che non controlla.

Cosa è stato fatto. L'operatore aggiunge un SSID dedicato alla biblioteca su una VLAN specifica, trasmesso solo dagli access point della biblioteca. Questa rete effettua la risoluzione tramite Purple Shield. Il WiFi per i visitatori del centro commerciale mantiene le proprie impostazioni, in modo che l'operatore non debba modificare nulla per gli acquirenti o per gli inquilini dei negozi.

Risultato misurabile. La biblioteca riceve una descrizione scritta della sua rete filtrata per i propri registri. L'operatore aggiunge il tenant senza alcun nuovo hardware, utilizzando gli access points già in suo possesso. Lo stesso schema si adatta alle proprietà Retail con tenant civici o nel settore dell'istruzione.

Scenario 3: Un gruppo alberghiero che gestisce un WiFi per ospiti adatto alle famiglie

Situazione. Un hotel resort da 200 camere ospita gite scolastiche residenziali ogni trimestre. Le scuole chiedono se il WiFi filtri i contenuti per i loro alunni. Il CIPA non vincola l'hotel, ma l'hotel desidera fornire una risposta chiara per ogni richiesta di prenotazione.

Cosa è stato fatto. L'hotel aggiunge una rete WiFi ospiti filtrata per gruppi e famiglie, utilizzando le categorie di contenuto del CIPA come punto di riferimento. Gli ospiti adulti mantengono la rete standard. Il team vendite di gruppo invia alle scuole una descrizione di una pagina del filtro e degli orari di apertura della rete filtrata.

Risultato misurabile. L'hotel risponde alle domande sul filtraggio con una policy scritta anziché con una telefonata all'IT. Misura le nuove prenotazioni dei gruppi scolastici anno su anno. Gli operatori di Hotels e Trains possono applicare lo stesso standard di riferimento ai viaggi di gruppo e per famiglie.

Cosa va storto con il filtraggio CIPA e come rimediare?

Problema Causa probabile Soluzione
I siti bloccati si caricano su alcuni dispositivi I dispositivi utilizzano DoH o un resolver pubblico codificato Blocca il DNS esterno sul gateway e blocca il dominio canary di Firefox
Gli studenti raggiungono i contenuti bloccati tramite un'app VPN o app proxy aggirano il DNS tramite tunnel Limita i servizi VPN e proxy noti sulle reti degli studenti
Siti di ricerca o sanitari bloccati Categoria troppo ampia per il pubblico Esamina la categoria, consenti il sito e registra la decisione
Il Captive Portal non appare Dispositivo con DNS memorizzato in cache o walled garden configurato in modo errato Verifica le voci del walled garden con la guida del tuo fornitore di hardware
La rete del personale eredita le regole degli utenti VLAN condivisa o policy DNS condivisa Separa gli SSID nelle proprie VLAN e policy
Certificazione incompleta Policy, avviso o verbali non archiviati Crea il file dei registri prima della scadenza del Modulo 486

Anche il blocco eccessivo è un problema di conformità

Il CIPA richiede di bloccare contenuti visivi specifici, non ogni categoria borderline. Un filtraggio eccessivamente ampio blocca risorse sanitarie, di educazione sessuale e LGBTQ+ che utenti e studenti hanno valide ragioni di raggiungere. Mantieni un percorso breve e pubblico per richiedere una revisione. Nelle strutture sanitarie, applica la stessa disciplina al WiFi di pazienti e visitatori; la pagina Healthcare copre quel pubblico.

Raccolta di troppi dati dai minori

Un modulo di login che acquisisce gli indirizzi email dei minori comporta un'esposizione in materia di protezione dei dati. Il Children's Online Privacy Protection Act (COPPA) statunitense limita la raccolta di informazioni personali dei minori di 13 anni. La politica di sicurezza stessa del CIPA deve affrontare la divulgazione non autorizzata delle informazioni personali dei minori. Sulle reti di studenti e utenti, utilizza il login più leggero che puoi giustificare.

Laddove conservi dati personali, Purple offre due strade. I visitatori possono visualizzare, aggiornare e richiedere la cancellazione dei propri dati tramite il Portale del Profilo. Gli amministratori possono cercare un visitatore, scaricare il suo profilo per soddisfare una richiesta di diritto di accesso o anonimizzarlo. L'anonimizzazione rimuove in modo permanente e irreversibile le informazioni di identificazione personale. L'articolo di supporto di Purple sulla gestione e la cancellazione dei dati personali dei visitatori illustra i passaggi da seguire.

Qual è la checklist di conformità CIPA?

Requisito CIPA Prove da conservare Responsabile
Misura di protezione tecnologica in atto Configurazione del filtro, diagramma di rete, risultati dei test Responsabile IT o di rete
Filtraggio di contenuti nocivi per i minori sui dispositivi utilizzati dai minori Mappa SSID e VLAN che mostra le reti filtrate Responsabile IT o di rete
Override per adulti disponibile Procedura scritta di override e registro delle decisioni Direttore della biblioteca o amministratore scolastico
Politica di sicurezza su Internet adottata Politica firmata con data di adozione Consiglio direttivo
La politica copre i cinque argomenti richiesti Testo della politica mappato su ciascun argomento Responsabile legale o della conformità
Avviso pubblico e udienza tenuti Copia dell'avviso e verbale della riunione Segretario del consiglio
Scuole: monitoraggio ed educazione alla sicurezza online Piano curricolare e dichiarazione di monitoraggio Preside della scuola o del distretto
Certificazione annuale Modulo 486 o Modulo 479 depositato Coordinatore E-rate
Record conservati Archivio di tutti gli elementi sopra indicati per 10 anni Coordinatore E-rate

Quanto costa la conformità CIPA e cosa si ottiene in cambio?

Il lato dei costi

Gli sconti E-rate variano dal 20% al 90% dei costi ammissibili, a seconda del livello di povertà e dello status rurale. Le connessioni interne di Categoria Due hanno un limite massimo di sconto dell'85%. Il filtraggio dei contenuti non è incluso nell'elenco dei servizi ammissibili della FCC. Pianifica il budget per il filtro attingendo dai tuoi fondi.

Il piano Purple Connect è gratuito e copre il Captive Portal e le splash page. Purple Shield è un componente aggiuntivo di sicurezza, con un prezzo associato al tuo piano Purple. Poiché Purple funziona come un overlay cloud, mantieni i tuoi access point e controller esistenti. Eviti così un aggiornamento dell'hardware per aggiungere il filtraggio.

Il lato dei benefici

Il beneficio principale è la tutela dei finanziamenti. Una scuola o una biblioteca che non si certifica perde gli sconti E-rate per quell'anno di finanziamento. Se l'USAC rileva una violazione dopo l'erogazione dei fondi, può richiederne la restituzione.

Il secondo beneficio è un minore sforzo operativo. Un'unica politica DNS per tutti i siti sostituisce la configurazione di un filtro su ciascun router. Un solo piano di test produce prove per ogni sede. Il terzo ritorno è la sicurezza sui dati. Purple possiede le certificazioni ISO 27001 e Cyber Essentials e supporta la conformità GDPR e CCPA. Purple è attivo in oltre 80.000 sedi live e ha registrato 440 milioni di accessi nel 2024, secondo i dati di Purple. Tale scala è rilevante quando un consiglio di amministrazione si chiede se la piattaforma sarà in grado di reggere.

Domande frequenti

Il CIPA si applica al WiFi di hotel, negozi o stadi?

No, il CIPA vincola solo le scuole e le biblioteche degli Stati Uniti che ricevono sconti E-rate o sovvenzioni LSTA. Hotel, rivenditori e stadi non sono coperti a meno che non gestiscano il WiFi per una biblioteca o una scuola, condividano una rete con esse o lo forniscano sotto contratto. Molti gestori di sedi utilizzano comunque le categorie di contenuti del CIPA come punto di riferimento per un WiFi per ospiti adatto alle famiglie, perché è lo standard riconosciuto da scuole e genitori.

Purple Shield funziona con gli access point che già possediamo?

Sì, Purple Shield funziona con gli access point che utilizzi già. Purple è indipendente dall'hardware e opera come un overlay cloud su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Poiché Shield filtra a livello DNS, copre ogni dispositivo sulla rete senza installare software sui dispositivi dei clienti o degli studenti. Mantieni i tuoi controller esistenti ed eviti un aggiornamento dell'hardware.

Il filtraggio DNS è sufficiente da solo per soddisfare il CIPA?

Il filtraggio DNS può fungere da misura di protezione tecnologica, ma il filtro da solo non ti rende conforme. Hai anche bisogno di una politica di sicurezza su internet adottata, un avviso pubblico, un'udienza e una certificazione annuale. Dal punto di vista tecnico, blocca i resolver DNS esterni e il DNS over HTTPS automatico. Le scuole con programmi di laptop 1:1 spesso aggiungono un agente endpoint per i dispositivi forniti dalla scuola utilizzati fuori sede.

Gli adulti possono chiedere la disattivazione del filtraggio?

Sì, il CIPA consente a una persona autorizzata di disattivare il filtro per un adulto con uno scopo di ricerca in buona fede o per un altro scopo lecito. La tua politica di sicurezza su internet dovrebbe indicare chi può concedere l'annullamento, come viene verificata la richiesta e con quale rapidità si agisce. Reti separate per il personale e per i clienti rendono gli annullamenti più facili da amministrare. Registra la decisione e il suo motivo, non la cronologia di navigazione dell'adulto.

Il CIPA richiede di registrare ciò che studenti e clienti navigano?

No, il CIPA non richiede di registrare la navigazione associandola a individui identificabili. Le scuole devono avere una politica che copra il monitoraggio delle attività online dei minori, ma la FCC ha affermato che ciò non significa registrare l'uso di internet da parte di studenti identificati per nome. Mantieni i log del filtro a livello di rete per motivi di sicurezza e risoluzione dei problemi. Raccogli la minor quantità possibile di dati personali dai minori consentita dal tuo scopo, specialmente ai sensi del COPPA.

In che modo Purple gestisce i dati personali raccolti al login del WiFi?

Purple supporta la conformità GDPR e CCPA ed è in possesso della certificazione ISO 27001. I visitatori possono visualizzare, aggiornare e richiedere la cancellazione dei propri dati tramite il Portale del Profilo. Gli amministratori possono cercare un visitatore, scaricare un profilo completo per rispondere a una richiesta di accesso o anonimizzare il profilo. L'anonimizzazione rimuove in modo permanente e irreversibile le informazioni di identificazione personale dalla piattaforma. Sulle reti utilizzate da minori, utilizza l'accesso più leggero che riesci a giustificare.

Quanto costa il filtraggio CIPA e può essere finanziato da E-rate?

E-rate non finanzia il filtraggio dei contenuti, pertanto il costo del filtro è a carico del tuo budget. E-rate sconta l'accesso a internet idoneo e le connessioni interne dal 20% al 90%. Il piano Purple Connect è gratuito e copre il Captive Portal e le splash page. Purple Shield è un componente aggiuntivo per la sicurezza con un prezzo associato al tuo piano Purple. Poiché Purple funziona sull'hardware esistente, il filtraggio non aggiunge costi per gli access point.

Quanto tempo occorre per passare dal nostro filtro attuale a Purple Shield?

La maggior parte del lavoro riguarda la policy e i test, non la configurazione. Reindirizzare il DNS a Purple Shield e bloccare i resolver esterni richiede poche ore per sito una volta completato l'inventario di rete. Prevedi il tempo necessario per eseguire il piano di test completo su ogni SSID, aggiornare le splash page e aggiornare i record di certificazione. Esegui il vecchio e il nuovo filtro in parallelo su un sito pilota prima di cambiare l'intero parco macchine.

Definizioni chiave

Children's Internet Protection Act (CIPA)

Legge federale degli Stati Uniti approvata nel 2000 e codificata nel 47 U.S.C. 254(h). Condiziona gli sconti E-rate e le sovvenzioni LSTA all'adozione di una misura di protezione tecnologica, di una policy per la sicurezza su internet e di un avviso pubblico con almeno un'udienza su tale policy.

I team IT si confrontano con CIPA quando una rete scolastica o bibliotecaria attinge ai fondi E-rate o LSTA. Definisce il confine di conformità che decide quali SSID richiedono il filtraggio e le relative prove.

E-rate

Il programma FCC Schools and Libraries Universal Service, amministrato dalla Universal Service Administrative Company (USAC). Sconta l'accesso a internet idoneo e le connessioni interne dal 20% al 90%, con connessioni interne di Categoria Due limitate all'85%.

I finanziamenti E-rate sono ciò che fa scattare CIPA per scuole e biblioteche. Il filtraggio dei contenuti non è incluso nella Eligible Services List, pertanto il filtro deve essere finanziato con fondi propri.

Library Services and Technology Act (LSTA)

Programma di sovvenzioni federali gestito dall'Institute of Museum and Library Services (IMLS). L'IMLS applica le regole CIPA alle biblioteche che utilizzano i fondi LSTA per acquistare computer o pagare l'accesso a internet.

Le biblioteche finanziate tramite LSTA anziché tramite E-rate rientrano comunque nell'ambito di applicazione, pertanto la fase di verifica dei finanziamenti deve controllare entrambi i programmi.

Misura di protezione tecnologica

Il termine utilizzato dal CIPA per definire un filtro che blocca o filtra rappresentazioni visive oscene o che mostrano abusi sessuali su minori e, sui dispositivi utilizzati da minori, contenuti a loro nocivi. Il CIPA consente a una persona autorizzata di disattivarlo per un adulto per scopi di ricerca in buona fede o per altri scopi legali.

Questo è il livello tecnico gestito dal team IT. Il filtraggio DNS tramite Purple Shield può fungere da misura protettiva, ma la progettazione deve supportare anche un'opzione di sblocco per adulti.

Informativa sulla sicurezza di Internet

La politica richiesta dal CIPA che copre l'accesso dei minori a materiale inappropriato, la sicurezza nelle e-mail, nelle chat e nelle comunicazioni dirette, l'hacking e le attività illecite, e la divulgazione non autorizzata delle informazioni personali dei minori. Il Protecting Children in the 21st Century Act del 2008 aggiunge il monitoraggio e l'educazione alla sicurezza online per le scuole.

Il personale legale o di governance gestisce il testo e il team IT fornisce la descrizione del filtro. Un riepilogo deve essere inserito nella splash page offline e l'informativa completa nella pagina online.

Moduli FCC Form 486 e Form 479

Moduli di certificazione della FCC. Il Form 486 è il modulo con cui i richiedenti E-rate certificano la conformità al CIPA per ciascun anno di finanziamento; il Form 479 è il modulo con cui i membri del consorzio certificano la conformità al proprio capofila.

Una certificazione mancante o non supportata comporta la perdita degli sconti E-rate per quell'anno, e l'USAC può recuperare i fondi già erogati qualora riscontrasse una violazione in un secondo momento.

Filtraggio DNS

Filtraggio applicato al Domain Name System, definito nelle specifiche IETF RFC 1034 e RFC 1035, che risolve i nomi dei siti in indirizzi IP. Un resolver di filtraggio rifiuta di risolvere i domini bloccati, impedendo l'apertura di qualsiasi connessione al sito.

Il filtraggio DNS copre tutti i dispositivi presenti sulla rete, inclusi telefoni e laptop di proprietà degli utenti, senza che sia installato alcun software. È l'approccio utilizzato da Purple Shield.

DNS over HTTPS (DoH)

Risoluzione DNS crittografata tramite HTTPS, specificata in IETF RFC 8484. I browser possono utilizzarla per inviare query a un resolver pubblico ed eludere il DNS della rete stessa.

Il DoH rappresenta uno dei principali rischi di elusione per il filtraggio DNS. La documentazione di Mozilla indica che Firefox disattiva il DoH automatico quando il resolver di rete blocca il dominio canarino use-application-dns.net.

VLAN

Una LAN virtuale, ovvero un segmento di rete logicamente separato definito dal tagging IEEE 802.1Q, che consente a una singola rete fisica di trasportare traffico isolato per diversi tipi di utenti.

Ogni SSID per diversi tipi di utenti è associato alla propria VLAN, in modo che le regole per gli utenti, quelle per il personale e le reti dei dispositivi rimangano separate, garantendo a un auditor un perimetro di filtraggio ben definito.

Captive Portal

La pagina di login che un dispositivo visualizza prima di poter accedere a internet, erogata dall'interno di un walled garden che limita i contenuti raggiungibili fino al completamento del login.

Le splash page offline, online e fuori orario di Purple contengono il riepilogo dell'informativa, il link alla policy completa e al percorso di sblocco, e impediscono l'accesso non supervisionato durante la notte.

Children's Online Privacy Protection Act (COPPA)

Legge federale degli Stati Uniti, attuata dalla COPPA Rule della Federal Trade Commission al titolo 16 CFR Parte 312, che limita la raccolta di informazioni personali da parte di minori di 13 anni.

Un login WiFi che acquisisce gli indirizzi e-mail dei bambini espone a rischi legati alla protezione dei dati, pertanto le reti per studenti e utenti dovrebbero utilizzare il login più leggero possibile.

Esempi pratici

Un sistema bibliotecario di contea con 12 filiali utilizza un router di livello consumer con un filtro diverso in ogni sede. Non è in grado di descrivere la propria misura di protezione tecnologica in modo coerente per il Form 486, e i reclami relativi ai blocchi da revocare vengono gestiti da chiunque si trovi al desk in quel momento.

La biblioteca segmenta il WiFi per utenti e personale sui suoi access point esistenti e instradatramite entrambe le reti attraverso Purple Shield. Blocca il DNS esterno sul gateway di ciascuna filiale, in modo che i dispositivi non possano interrogare un resolver pubblico. Sposta il riepilogo della policy sulla pagina splash offline e aggiunge una pagina fuori orario programmata in base alla chiusura della filiale. Un'unica policy di filtraggio si applica ora a tutte e 12 le filiali. La biblioteca segnala due dati al suo consiglio di amministrazione ogni trimestre: le richieste di sblocco risolte entro un giorno lavorativo e le filiali che superano il test di bypass. Entrambi i dati confluiscono direttamente nel file di certificazione dell'anno successivo.

Il gestore di un centro commerciale gestisce un'unica rete WiFi per gli ospiti in tutta la struttura. Una biblioteca di contea apre una filiale all'interno del centro e necessita di un accesso filtrato in conformità con CIPA, ma non può certificare il filtraggio su una rete che non controlla.

Il gestore aggiunge un SSID per la biblioteca su una VLAN dedicata, trasmesso solo dagli access point della biblioteca. Tale rete si risolve attraverso Purple Shield, mentre il WiFi dei clienti mantiene le proprie impostazioni, quindi non cambia nulla per gli acquirenti o per i negozianti. La segmentazione offre alla biblioteca un confine chiaro che può descrivere a un auditor. La biblioteca riceve una descrizione scritta della sua rete filtrata per i propri registri. Il gestore aggiunge l'inquilino senza nuovo hardware, utilizzando access point che già possiede, e può riutilizzare questo schema in altri complessi commerciali che ospitano inquilini civici o scolastici.

Un hotel resort da 200 camere ospita gite scolastiche residenziali ogni trimestre. Le scuole chiedono se il WiFi filtri i contenuti per i loro alunni. Il CIPA non vincola l'hotel, ma questo desidera dare una risposta chiara per ogni richiesta di prenotazione.

L'hotel aggiunge una rete ospiti filtrata per gruppi e famiglie, utilizzando le categorie di contenuto di CIPA come parametro di riferimento, in quanto si tratta dello standard riconosciuto da scuole e genitori. Gli ospiti adulti mantengono la rete standard, in modo che la loro esperienza non cambi. Il team vendite gruppi invia alle scuole una descrizione di una pagina sul funzionamento del filtro e sugli orari di apertura della rete filtrata. L'hotel risponde ora alle domande sul filtraggio con una policy scritta anziché con una telefonata all'IT, e misura le nuove prenotazioni dei gruppi scolastici anno su anno per monitorare il ritorno sull'investimento.

Domande frequenti

CIPA si applica al WiFi di hotel, negozi o stadi?

No, CIPA vincola solo le scuole e le biblioteche degli Stati Uniti che ricevono sconti E-rate o sovvenzioni LSTA. Hotel, rivenditori e stadi non sono coperti a meno che non gestiscano il WiFi per una biblioteca o una scuola, ne condividano la rete o la forniscano sotto contratto. Molti gestori di sedi utilizzano comunque le categorie di contenuti CIPA come punto di riferimento per un WiFi ospiti adatto alle famiglie, poiché è lo standard riconosciuto da scuole e genitori.

Purple Shield funziona con gli access point che già possediamo?

Sì, Purple Shield funziona con gli access point già in uso. Purple è indipendente dall'hardware e opera come un overlay cloud su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Poiché Shield filtra a livello DNS, copre ogni dispositivo sulla rete senza installare software sui dispositivi di clienti o studenti. Mantieni i tuoi controller esistenti ed eviti un rinnovo dell'hardware.

Il filtraggio DNS è sufficiente da solo per soddisfare CIPA?

Il filtraggio DNS può fungere da misura di protezione tecnologica, ma il filtro da solo non garantisce la conformità. È inoltre necessario disporre di una policy di sicurezza internet adottata, di un avviso pubblico, di un'audizione e di una certificazione annuale. Dal punto di vista tecnico, blocca i resolver DNS esterni e il DNS over HTTPS automatico. Le scuole con programmi di laptop 1:1 spesso aggiungono un agent endpoint per i dispositivi forniti dalla scuola utilizzati fuori sede.

Gli adulti possono chiedere la disattivazione del filtraggio?

Sì, CIPA consente a una persona autorizzata di disattivare il filtro per un adulto con una bona fide ricerca o per altri scopi legittimi. La tua policy di sicurezza internet dovrebbe indicare chi può concedere l'override, come verifica la richiesta e con quale rapidità agisce. Reti separate per il personale e per gli utenti rendono gli override più facili da gestire. Registra la decisione e la relativa motivazione, non la cronologia di navigazione dell'adulto.

CIPA richiede la registrazione delle pagine web navigate da studenti e utenti?

No, CIPA non richiede la registrazione della navigazione associata a persone identificabili. Le scuole devono avere una policy che copra il monitoraggio delle attività online dei minori, ma la FCC ha specificato che ciò non significa registrare l'uso di internet da parte di studenti identificati per nome. Conserva i log dei filtri a livello di rete per motivi di sicurezza e risoluzione dei problemi. Raccogli il minor numero possibile di dati personali dai minori in base a quanto consentito dallo scopo, specialmente ai sensi del COPPA.

In che modo Purple gestisce i dati personali raccolti al login WiFi?

Purple supporta la conformità GDPR e CCPA e possiede la certificazione ISO 27001. I visitatori possono visualizzare, aggiornare e richiedere la cancellazione dei propri dati attraverso il Profile Portal. Gli amministratori possono cercare un visitatore, scaricare un profilo completo per rispondere a una richiesta di accesso o anonimizzare il profilo. L'anonimizzazione rimuove in modo permanente e irreversibile le informazioni di identificazione personale dalla piattaforma. Sulle reti utilizzate da minori, utilizza l'accesso più leggero che sia possibile giustificare.

Quanto costa il filtraggio CIPA e può essere finanziato da E-rate?

E-rate non finanzia il filtraggio dei contenuti, quindi il costo del filtro è a carico del tuo budget. E-rate sconta l'accesso a internet idoneo e le connessioni interne dal 20% al 90%. Il piano Connect di Purple è gratuito e copre il captive portal e le splash page. Shield è un add-on di sicurezza con un prezzo associato al tuo piano Purple. Poiché Purple funziona sull'hardware esistente, il filtraggio non aggiunge costi per gli access point.

Quanto tempo occorre per passare dal nostro filtro attuale a Purple Shield?

La maggior parte dell'impegno risiede nelle policy e nei test, non nella configurazione. Il reindirizzamento del DNS a Shield e il blocco dei resolver esterni richiedono poche ore per sito una volta completato l'inventario della rete. È necessario prevedere del tempo per eseguire il piano di test completo su ogni SSID, aggiornare le pagine di benvenuto e aggiornare i record di certificazione. Consigliamo di eseguire il vecchio e il nuovo filtro in parallelo su un sito pilota prima di effettuare lo switch sull'intera infrastruttura.

Continua a leggere questa serie

Errori di connessione in modalità di transizione WPA3: una checklist di implementazione per Cisco Meraki, HPE Aruba e Ruckus

Usa questa checklist per diagnosticare il motivo per cui i dispositivi non riescono a connettersi a un SSID in modalità di transizione WPA3 SAE e risolvere il problema su Cisco Meraki, HPE Aruba o Ruckus. Imparerai a far corrispondere i codici di stato 802.11 alle relative cause, a isolare i problemi di PMF, 802.11r e 6GHz, e a decidere quando passare a un SSID solo WPA3.

Leggi la guida →

Il miglior filtro DNS: una guida completa per le aziende

Questa guida tecnica di riferimento spiega in che modo il filtraggio DNS aziendale protegge le reti pubbliche bloccando i domini dannosi a livello di risoluzione - prima ancora che venga stabilita una connessione. Fornisce ai direttori IT, agli architetti di rete e ai team operativi delle sedi l'architettura di implementazione, la configurazione del firewall e il contesto di conformità necessari per proteggere il WiFi per gli ospiti in ambienti alberghieri, retail e del settore pubblico. Purple Shield blocca malware, botnet e contenuti inappropriati a livello DNS in oltre 80.000 sedi attive.

Leggi la guida →

La guida Enterprise a SCEP: implementare il Simple Certificate Enrollment Protocol per la sicurezza automatizzata del WiFi aziendale

Questa guida di riferimento tecnico fornisce un modello architetturale definitivo e una strategia di implementazione passo dopo passo per la distribuzione dei certificati WiFi aziendali tramite SCEP. Copre le differenze critiche tra SCEP e PKCS, l'esatta sequenza di implementazione necessaria per il successo e le strategie di mitigazione del rischio reali per i leader IT.

Leggi la guida →

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.