Pular para o conteúdo principal

Conformidade com a CIPA: checklist de conformidade para operadores de locais

Você será capaz de decidir se a CIPA se aplica ao seu WiFi, depois segmentar redes, rotear o DNS através do Purple Shield e fechar rotas de desvio. Você também saberá quais evidências guardar para a certificação do Formulário 486 ou Formulário 479. O checklist atribui cada requisito a um responsável, para que sua certificação do próximo ano de financiamento não tenha nenhuma pendência.

Por Iain JewittPublicado
📖 14 min de leitura3,902 palavras3 exemplos práticos11 definições principais

Parte da nossa série principal: Guia de Segurança de WiFi Corporativo →

Para alcançar a conformidade com a CIPA, as escolas e bibliotecas dos EUA devem cumprir três obrigações principais: implementar uma medida de proteção tecnológica como o Purple Shield, adotar uma política de segurança na internet e realizar uma audiência pública. Os operadores também devem reter os registros de conformidade por 10 anos para garantir seus descontos do E-rate.

O que a conformidade com a CIPA realmente exige de sua rede?

A Lei de Proteção à Internet das Crianças (CIPA) tornou-se lei federal dos EUA em 2000. A Comissão Federal de Comunicações (FCC) a aplica por meio do programa E-rate, e a Universal Service Administrative Company (USAC) administra o financiamento do E-rate. O Institute of Museum and Library Services (IMLS) aplica regras paralelas aos subsídios da Lei de Serviços e Tecnologia de Biblioteca (LSTA).

Quem está no escopo

A CIPA vincula escolas de educação básica (K-12) e bibliotecas públicas que utilizam descontos do E-rate para acesso à internet ou conexões internas. Também vincula bibliotecas que usam fundos da LSTA para comprar computadores ou pagar por acesso à internet. Hotéis, varejistas, estádios e centros de convenções não são cobertos diretamente.

Os operadores de locais ainda cumprem a CIPA de três maneiras comuns:

  • Você gerencia o WiFi para uma biblioteca ou escola, como contratante, provedor de serviços gerenciados ou proprietário.
  • Você compartilha um edifício ou rede com uma filial de biblioteca, como um shopping ou centro cívico.
  • Você adota a CIPA como um benchmark público para WiFi familiar, por ser o padrão de filtragem mais conhecido nos EUA.

As três obrigações

  1. Uma medida de proteção tecnológica. Isso significa um filtro que bloqueia ou filtra representações visuais obscenas ou que mostrem abuso sexual infantil. Em dispositivos que menores de idade utilizam, ele também deve bloquear conteúdos nocivos a menores.
  2. Uma política de segurança na internet. A política deve abordar o acesso de menores a materiais inadequados e a segurança de menores ao usar e-mail, salas de bate-papo e outras comunicações diretas. Também deve cobrir hacking e outras atividades ilegais, além da divulgação não autorizada de informações pessoais de menores.
  3. Aviso público e audiência. Você deve fornecer um aviso público razoável e realizar pelo menos uma audiência ou reunião pública sobre a política proposta.

As escolas têm mais dois deveres sob a Lei de Proteção às Crianças no Século XXI de 2008. Sua política deve abranger o monitoramento das atividades online de menores. Também deve cobrir a educação de menores sobre o comportamento online apropriado, incluindo redes sociais, salas de bate-papo e conscientização sobre cyberbullying.

Os candidatos certificam a conformidade no formulário FCC Form 486 a cada ano de financiamento. Os membros de um consórcio certificam ao seu líder no formulário FCC Form 479.

O que a CIPA não exige

A CIPA não exige que você registre a navegação de indivíduos identificados. A FCC confirmou que o dever de monitoramento não significa registrar a atividade na internet vinculada a menores ou adultos identificáveis. A CIPA permite que uma pessoa autorizada desative o filtro para um adulto que precise de acesso para pesquisas legítimas ou outro propósito legal. O design do seu filtro deve tornar essa desativação possível.

O que você precisa ter em mãos antes de iniciar um projeto de conformidade com a CIPA?

Reúna seis itens antes de alterar um único SSID. A falta de qualquer um deles é o motivo mais comum para o travamento de um projeto na fase de certificação.

  • Confirmação de financiamento. Confirme quais edifícios e serviços recebem verbas do E-rate ou LSTA. Isso define o seu limite de conformidade.
  • Um rascunho da política de segurança na internet. A equipe jurídica ou de governança deve ser responsável pelo texto. A equipe de TI fornece a descrição técnica do filtro.
  • Um inventário de rede. Liste cada SSID, VLAN (LAN virtual, um segmento de rede logicamente separado), porta cabeada e saída de internet no escopo.
  • Seu fornecedor de pontos de acesso e controladoras. O Purple é agnóstico em relação ao hardware e funciona como uma sobreposição em nuvem no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet.
  • Um responsável nomeado para solicitações de desbloqueio e substituição. A equipe precisa de um caminho rápido para reclassificar um site bloqueado incorretamente e para desativar a filtragem para um adulto.
  • Um plano de tratamento de dados. Decida quais dados pessoais o seu login de WiFi coleta, especialmente de menores, e como você responderá às solicitações de acesso e exclusão.

O plano Connect do Purple é gratuito para começar e oferece um Captive Portal seguro com páginas de login personalizadas em 25 idiomas. Um Captive Portal é a página de login que um dispositivo visualiza antes de acessar a internet. O artigo de integração do Connect orienta sobre a configuração do local e do hardware.

Como configurar a filtragem da CIPA no WiFi público e de estudantes?

A arquitetura possui três camadas: redes separadas por público-alvo, DNS filtrado em cada rede e controles que impedem os dispositivos de burlar o filtro.

Passo 1: Segmentar redes por público-alvo

Crie um SSID e uma VLAN separados para cada público que necessita de uma política diferente. Uma biblioteca pública típica opera três:

  • WiFi de Usuários para o público em geral, incluindo menores, com filtragem CIPA completa.
  • WiFi de Funcionários para colaboradores, com a linha de base de filtragem para adultos e um processo de liberação manual.
  • Rede de Dispositivos para terminais de consulta, impressoras e sistemas prediais, sem acesso público.

A segmentação evita que uma exceção de filtragem em uma rede vaze para outra. Ela também fornece um limite claro quando você precisa mostrar a um auditor qual tráfego o filtro abrange.

Passo 2: Roteie o DNS através do Purple Shield

O Purple Shield bloqueia malware, botnets e conteúdo inadequado no nível de DNS. O DNS (Domain Name System) transforma o nome de um site em um endereço. A filtragem nesse ponto bloqueia um site antes mesmo que qualquer conexão seja aberta.

A filtragem de DNS abrange todos os dispositivos na rede, incluindo celulares e laptops de propriedade dos usuários. Nenhum software é instalado nesses dispositivos. Isso é fundamental porque a maior parte do tráfego de WiFi de bibliotecas e escolas hoje vem de dispositivos que a instituição não possui.

Passo 3: Feche as rotas de desvio

Um filtro de DNS só funciona se os dispositivos utilizarem o seu DNS. Adicione três controles em seu firewall ou gateway:

  • Bloqueie o tráfego DNS de saída para resolvedores externos, de modo que os dispositivos não possam consultar um resolvedor público diretamente.
  • Use o domínio canário do Firefox. A Mozilla documenta que o Firefox desativa o DNS sobre HTTPS (DoH) automático quando o resolvedor da rede bloqueia use-application-dns.net.
  • Restrinja serviços de VPN e proxy nas redes de visitantes e estudantes, em alinhamento com sua política de segurança na internet.

Passo 4: Configure o Captive Portal

As splash pages da Purple vêm em três tipos, cada uma útil para a CIPA:

  • Página offline. Esta é a página de login. Ela fica dentro do walled garden, portanto exibe conteúdo limitado e nenhum link externo. Insira um resumo em linguagem simples de sua política de segurança na internet aqui.
  • Página online. Esta página opcional aparece após o login e pode conter links externos. Inclua o link para a política completa e o canal de solicitação de desbloqueio nela.
  • Página de fora de horário. Evita logins fora do horário de funcionamento. É ideal para bibliotecas e escolas que não querem acesso sem supervisão durante a noite.

Passo 5: Escreva o processo de exceção e desbloqueio

Documente quem pode desativar a filtragem para um adulto, como eles verificam a solicitação e com que rapidez agem. Defina uma meta, como um dia útil, para revisar sites bloqueados incorretamente. Registre cada decisão com data e motivo, e não o histórico de navegação do solicitante.

Passo 6: Documente e certifique

Mantenha a política adotada, o aviso público, as atas das reuniões e uma descrição da configuração do seu filtro. As regras da FCC exigem que os candidatos do E-rate guardem os registros do programa por pelo menos 10 anos após a última data de serviço. Em seguida, certifique no Formulário 486, ou Formulário 479 se você for membro de um consórcio.

Qual abordagem de filtragem se adapta à sua rede?

Abordagem Hardware necessário Abrange dispositivos de visitantes Tempo típico de implantação Principal risco de desvio Mais indicado para
Filtragem de DNS em nuvem (Purple Shield) Nenhum além dos pontos de acesso e gateway existentes Sim, todos os dispositivos na rede Horas por site após o redirecionamento do DNS DoH, VPNs, resolvedores codificados no hardware Bibliotecas, propriedades multi-site, edifícios compartilhados
Filtragem web por firewall (UTM) Firewall licenciado em cada ponto de saída Sim, todo o tráfego através do firewall Dias a semanas por site Tráfego criptografado sem inspeção TLS Campi únicos de grande porte com equipe de segurança local
Agente de endpoint Nenhum na rede, um agente por dispositivo Não, apenas dispositivos da instituição Semanas, atrelado à distribuição dos dispositivos Remoção do agente, dispositivos não gerenciados Programas de laptops escolares 1:1
Proxy de encaminhamento com inspeção TLS Dispositivo de proxy ou proxy em nuvem, certificados nos dispositivos Apenas dispositivos que confiam no seu certificado Semanas a meses Fixação de certificado, dispositivos não gerenciados Redes de funcionários com dispositivos gerenciados

Muitas escolas combinam duas camadas: filtragem DNS em todas as redes e um agente de endpoint nos laptops fornecidos pela escola. As bibliotecas geralmente dependem da filtragem DNS porque os visitantes trazem seus próprios dispositivos.

Como verificar se os seus controles CIPA funcionam?

Teste os controles como um auditor faria. Execute cada verificação em cada SSID dentro do escopo, a partir de um telefone não gerenciado e de um laptop não gerenciado.

  1. Teste de categoria. Solicite um site de teste de cada categoria bloqueada. Confirme se a página de bloqueio aparece em todas as redes.
  2. Teste de desvio de resolvedor. Aponte um dispositivo manualmente para um resolvedor DNS público. A consulta deve falhar ou expirar.
  3. Teste de DoH. Abra o Firefox com as configurações padrão. Confirme se o domínio canário bloqueia o DoH automático e se os sites filtrados permanecem bloqueados.
  4. Teste de segmentação. A partir do WiFi para visitantes, tente acessar uma impressora da equipe ou os terminais de catálogo. A conexão deve falhar.
  5. Teste de sobreposição. Peça a um membro autorizado da equipe para processar uma liberação de conteúdo adulto. Monitore o tempo desde a solicitação até o acesso.
  6. Teste fora do horário de funcionamento. Tente fazer login após o horário de fechamento. A página de fora de funcionamento deve aparecer e o acesso não deve ser aberto.
  7. Teste de solicitação de dados. Envie uma solicitação de teste de acesso e uma solicitação de teste de exclusão e, em seguida, cronometre a resposta.

Repita o teste completo após qualquer atualização de firmware, alteração de controladora ou novo SSID. Mantenha os resultados junto aos seus registros da CIPA.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Como são as implantações CIPA na prática?

Os três cenários abaixo são ilustrativos. Eles mostram as decisões e as medidas a serem relatadas, não os resultados de implantações reais do Purple.

Cenário 1: Um sistema de biblioteca municipal com 12 filiais

Situação. Cada filial possui seu próprio roteador de nível doméstico com um filtro diferente. A biblioteca não consegue descrever sua medida de proteção tecnológica de forma consistente para a certificação do Form 486. As reclamações dos visitantes sobre sites de pesquisa bloqueados vão para quem estiver no balcão de atendimento.

O que foi feito. A biblioteca segmenta o WiFi de visitantes e funcionários nos pontos de acesso existentes. Ela roteia ambas as redes através do Purple Shield e bloqueia o DNS externo no gateway de cada filial. Ela move o resumo da política para a splash page offline e adiciona uma página de fora do horário de funcionamento configurada para o fechamento da filial.

Resultado mensurável. Uma única política de filtragem agora se aplica a todas as 12 filiais. A biblioteca relata dois números ao seu conselho a cada trimestre: solicitações de desbloqueio resolvidas em até um dia útil e filiais aprovadas no teste de desvio. Ambos alimentam diretamente o arquivo de certificação do ano seguinte.

Cenário 2: Um shopping center com uma biblioteca pública como inquilina

Situação. Um operador de shopping center gerencia uma única rede WiFi de visitantes em todo o shopping. Uma biblioteca municipal abre uma filial dentro do centro e precisa de acesso filtrado pela CIPA. A biblioteca não pode certificar a filtragem em uma rede que não controla.

O que foi feito. O operador adiciona um SSID para a biblioteca em uma VLAN dedicada, transmitido apenas a partir dos pontos de acesso da biblioteca. Essa rede faz a resolução por meio do Purple Shield. O WiFi dos clientes do shopping mantém suas próprias configurações, de modo que o operador não altera nada para os compradores ou lojistas do varejo. Resultado mensurável. A biblioteca recebe uma descrição por escrito de sua rede filtrada para seus registros. O operador adiciona o locatário sem hardware novo, usando pontos de acesso que já possui. O mesmo padrão se adequa a propriedades de Varejo com locatários cívicos ou educacionais.

Cenário 3: Um grupo hoteleiro executando WiFi para hóspedes ideal para famílias

Situação. Um hotel resort de 200 quartos hospeda viagens escolares residenciais a cada período. As escolas perguntam se o WiFi filtra conteúdo para seus alunos. A CIPA não vincula o hotel, mas o hotel quer uma resposta clara para cada consulta de reserva.

O que foi feito. O hotel adiciona uma rede de hóspedes filtrada para grupos e famílias, usando as categorias de conteúdo da CIPA como sua referência. Os hóspedes adultos mantêm a rede padrão. A equipe de vendas do grupo envia às escolas uma descrição de uma página sobre o filtro e o horário de funcionamento da rede filtrada.

Resultado mensurável. O hotel responde às perguntas sobre filtragem com uma política por escrito, em vez de uma ligação telefônica para o TI. Ele mede as novas reservas de grupos escolares ano a ano. Operadores de Hotéis e Trens podem aplicar a mesma referência para viagens em família e em grupo.

O que dá errado com a filtragem CIPA e como corrigir?

Problema Causa provável Correção
Sites bloqueados carregam em alguns dispositivos Os dispositivos usam DoH ou um resolvedor público codificado Bloqueie o DNS externo no gateway e bloqueie o domínio canary do Firefox
Alunos acessam conteúdo bloqueado por meio de um aplicativo Aplicativo de VPN ou proxy cria um túnel contornando o DNS Restrinja serviços conhecidos de VPN e proxy nas redes de alunos
Sites de pesquisa ou saúde bloqueados Categoria ampla demais para o público Revise a categoria, permita o site e registre a decisão
O Captive Portal não aparece DNS em cache no dispositivo ou walled garden desconfigurado Verifique as entradas do walled garden no guia do fabricante do seu hardware
A rede da equipe herda as regras dos usuários VLAN compartilhada ou política de DNS compartilhada Separe os SSIDs em suas próprias VLANs e políticas
Evidência de certificação incompleta Política, aviso ou atas não arquivados Crie o arquivo de registros antes do prazo final do Form 486

O bloqueio excessivo também é um problema de conformidade

A CIPA exige que você bloqueie conteúdos visuais específicos, não todas as categorias limítrofes. A filtragem excessivamente ampla bloqueia recursos de saúde, educação sexual e LGBTQ+ que os usuários e alunos têm bons motivos para acessar. Mantenha um caminho curto e publicado para solicitar uma revisão. Em ambientes de saúde, aplique a mesma disciplina ao WiFi de pacientes e visitantes; a página de Saúde cobre esse público.

Coleta excessiva de dados de menores

Um formulário de login que captura endereços de e-mail de crianças cria uma exposição de proteção de dados. A Lei de Proteção da Privacidade Online das Crianças dos EUA (COPPA) restringe a coleta de informações pessoais de menores de 13 anos. A própria política de segurança do CIPA deve abordar a divulgação não autorizada de informações pessoais de menores. Em redes de estudantes e frequentadores, use o login mais leve que você puder justificar.

Nos casos em que você possui dados pessoais, o Purple oferece dois caminhos. Os visitantes podem visualizar, atualizar e solicitar a exclusão de seus dados por meio do Profile Portal. Os administradores podem pesquisar por um visitante, baixar seu perfil para atender a uma solicitação de direito de acesso ou anonimizá-lo. A anonimização remove de forma permanente e irreversível as informações de identificação pessoal. O artigo de suporte do Purple sobre gerenciamento e exclusão de dados pessoais de visitantes apresenta as etapas.

Qual é a checklist de conformidade com o CIPA?

Requisito do CIPA Evidência a manter Responsável
Medida de proteção tecnológica em vigor Configuração do filtro, diagrama de rede, resultados de testes Gerente de TI ou de rede
Filtragem de conteúdo prejudicial a menores nos dispositivos que eles usam Mapa de SSID e VLAN mostrando as redes filtradas Gerente de TI ou de rede
Substituição (override) para adultos disponível Procedimento de substituição por escrito e registro de decisões Diretor da biblioteca ou administrador da escola
Política de segurança na internet adotada Política assinada com a data de adoção Conselho administrativo
A política cobre os cinco tópicos obrigatórios Texto da política mapeado para cada tópico Líder de conformidade ou jurídico
Aviso público e audiência realizados Cópia do aviso e ata da reunião Secretário do conselho
Escolas: monitoramento e educação sobre segurança online Plano curricular e declaração de monitoramento Diretor da escola ou do distrito
Certificação anual Formulário 486 ou Formulário 479 arquivado Coordenador do E-rate
Registros retidos Arquivo de todos os itens acima por 10 anos Coordenador do E-rate

Quanto custa a conformidade com o CIPA e o que você recebe de volta?

O lado dos custos

Os descontos do E-rate variam de 20% a 90% dos custos qualificados, dependendo do nível de pobreza e do status rural. As conexões internas da Categoria Dois têm desconto limitado a 85%. A filtragem de conteúdo não está na Lista de Serviços Qualificados da FCC. Planeje o orçamento para o filtro a partir de seus próprios recursos.

O plano Purple Connect é gratuito e cobre o Captive Portal e as splash pages. O Purple Shield é um complemento de segurança, precificado junto com o seu plano Purple. Como o Purple funciona como uma sobreposição em nuvem, você mantém seus pontos de acesso e controladores existentes. Você evita uma atualização de hardware para adicionar filtragem.

O lado do retorno

O principal retorno é o financiamento protegido. Uma escola ou biblioteca que não se certifica perde os descontos do E-rate para aquele ano de financiamento. Se a USAC encontrar uma violação após o pagamento dos fundos, ela poderá recuperá-los.

O segundo retorno é o menor esforço operacional. Uma única política de DNS em todos os locais substitui uma configuração de filtro em cada roteador. Um único plano de teste produz evidências para todas as filiais.

O terceiro retorno é a garantia sobre os dados. A Purple possui as certificações ISO 27001 e Cyber Essentials e apoia a conformidade com o GDPR e a CCPA. A Purple opera em mais de 80.000 locais ativos e registrou 440 milhões de logins em 2024, de acordo com os próprios dados da Purple. Essa escala é relevante quando uma diretoria pergunta se a plataforma vai aguentar.

Perguntas frequentes

O CIPA se aplica ao WiFi de hotéis, varejo ou estádios?

Não, o CIPA vincula apenas escolas e bibliotecas dos EUA que recebem descontos do E-rate ou subsídios da LSTA. Hotéis, varejistas e estádios não estão cobertos, a menos que operem o WiFi para uma biblioteca ou escola, compartilhem uma rede com uma delas ou o forneçam sob contrato. Muitos operadores de locais ainda usam as categorias de conteúdo do CIPA como referência para um WiFi de visitantes adequado para famílias, porque é o padrão que escolas e pais reconhecem.

O Purple Shield funciona com os pontos de acesso que já possuímos?

Sim, o Purple Shield funciona com os pontos de acesso que você já opera. A Purple é agnóstica em relação ao hardware e opera como uma sobreposição em nuvem no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Como o Shield filtra no nível de DNS, ele cobre todos os dispositivos na rede sem a necessidade de instalar software nos dispositivos de clientes ou alunos. Você mantém seus controladores existentes e evita uma atualização de hardware.

A filtragem de DNS é suficiente por si só para atender ao CIPA?

A filtragem de DNS pode servir como sua medida de proteção tecnológica, mas o filtro sozinho não garante a sua conformidade. Você também precisa de uma política de segurança na internet adotada, aviso público, uma audiência e certificação anual. Do lado técnico, bloqueie resolvedores de DNS externos e o DNS sobre HTTPS automático. Escolas com programas de laptops 1:1 frequentemente adicionam um agente de endpoint para dispositivos fornecidos pela escola usados fora do local.

Os adultos podem solicitar que a filtragem seja desativada?

Sim, o CIPA permite que uma pessoa autorizada desative o filtro para um adulto com um propósito de pesquisa de boa-fé ou outro fim lícito. Sua política de segurança na internet deve nomear quem pode conceder a substituição, como eles verificam a solicitação e com que rapidez agem. Redes separadas para funcionários e clientes tornam as substituições mais fáceis de administrar. Registre a decisão e o seu motivo, não o histórico de navegação do adulto.

O CIPA exige que registremos o que os alunos e clientes navegam?

Não, o CIPA não exige que você registre a navegação associada a indivíduos identificáveis. As escolas devem ter uma política que cubra o monitoramento das atividades online de menores, mas a FCC declarou que isso não significa registrar o uso da internet por estudantes identificados. Mantenha os logs de filtro no nível da rede para segurança e solução de problemas. Colete o mínimo de dados pessoais de menores que o seu propósito permitir, especialmente sob a COPPA.

Como a Purple lida com os dados pessoais coletados no login do WiFi?

A Purple apoia a conformidade com o GDPR e a CCPA e possui certificação ISO 27001. Os visitantes podem visualizar, atualizar e solicitar a exclusão de seus dados por meio do Portal de Perfil. Os administradores podem buscar por um visitante, baixar um perfil completo para responder a uma solicitação de acesso ou anonimizar o perfil. A anonimização remove de forma permanente e irreversível as informações de identificação pessoal da plataforma. Em redes usadas por menores, use o login mais simples que puder justificar.

Quanto custa a filtragem do CIPA e o E-rate pode financiá-la?

O E-rate não financia a filtragem de conteúdo, portanto você paga pelo filtro com seu próprio orçamento. O E-rate desconta o acesso elegível à internet e conexões internas de 20% a 90%. O plano Connect da Purple é gratuito e cobre o Captive Portal e as splash pages. O Shield é um complemento de segurança cobrado junto com seu plano Purple. Como a Purple funciona no hardware existente, a filtragem não adiciona custos de ponto de acesso.

Quanto tempo leva para migrar do nosso filtro atual para o Purple Shield?

A maior parte do esforço está nas políticas e nos testes, não na configuração. Redirecionar o DNS para o Shield e bloquear resolvedores externos leva apenas algumas horas por site assim que o inventário de sua rede estiver concluído. Reserve um tempo para executar todo o plano de testes em cada SSID, atualizar suas splash pages e atualizar seus registros de certificação. Execute os filtros antigo e novo em paralelo em um site piloto antes de migrar todo o parque.

Definições principais

Children's Internet Protection Act (CIPA)

Lei federal dos EUA promulgada em 2000 e codificada no 47 U.S.C. 254(h). Ela condiciona os descontos do E-rate e as doações da LSTA a uma medida de proteção tecnológica, uma política de segurança na internet e um aviso público com pelo menos uma audiência sobre essa política.

As equipes de TI se deparam com a CIPA quando uma rede de escola ou biblioteca utiliza verbas do E-rate ou da LSTA. Ela define o limite de conformidade que decide quais SSIDs precisam de filtragem e evidências.

E-rate

O programa de Serviço Universal para Escolas e Bibliotecas da FCC, administrado pela Universal Service Administrative Company (USAC). Ele oferece descontos de 20% a 90% em acesso elegível à internet e conexões internas, com conexões internas de Categoria Dois limitadas a 85%.

O financiamento do E-rate é o que aciona a CIPA para escolas e bibliotecas. A filtragem de conteúdo não está na Lista de Serviços Elegíveis, portanto, o orçamento do filtro é proveniente de recursos próprios.

Library Services and Technology Act (LSTA)

Programa de subsídio federal administrado pelo Institute of Museum and Library Services (IMLS). O IMLS aplica as regras da CIPA a bibliotecas que usam fundos LSTA para comprar computadores ou pagar pelo acesso à internet.

As bibliotecas financiadas por meio da LSTA em vez do E-rate ainda estão no escopo, portanto, a etapa de confirmação de financiamento deve verificar ambos os programas.

Medida de proteção tecnológica

O termo da CIPA para um filtro que bloqueia ou filtra representações visuais obscenas ou que mostrem abuso sexual infantil e, em dispositivos usados por menores, conteúdo prejudicial a menores. A CIPA permite que uma pessoa autorizada o desative para um adulto com finalidade de pesquisa de boa-fé ou outro propósito lícito.

Esta é a camada técnica de responsabilidade da TI. O filtro DNS por meio do Purple Shield pode servir como medida, mas o design também deve suportar a desativação por um adulto.

Política de segurança na internet

A política exigida pela CIPA que abrange o acesso de menores a conteúdos inadequados, segurança em e-mails, chats e comunicações diretas, invasões e atividades ilegais, e a divulgação não autorizada de informações pessoais de menores. A lei Protecting Children in the 21st Century Act de 2008 adiciona monitoramento e educação sobre segurança online para escolas.

A equipe jurídica ou de governança é responsável pelo texto e a TI fornece a descrição do filtro. Um resumo deve constar na splash page offline e a política completa na página online.

Formulários FCC 486 e 479

Formulários de certificação da FCC. No Formulário 486, os solicitantes do E-rate certificam a conformidade com a CIPA a cada ano de financiamento; no Formulário 479, os membros de consórcios certificam a conformidade ao líder do consórcio.

Uma certificação perdida ou não suportada custa os descontos do E-rate daquele ano, e o USAC pode recuperar os fundos já pagos se constatar uma violação posteriormente.

Filtro DNS

Filtro aplicado no Domain Name System, definido nos padrões IETF RFC 1034 e RFC 1035, que converte nomes de sites em endereços. Um resolvedor de filtragem se recusa a resolver domínios bloqueados, impedindo que qualquer conexão com o site seja aberta.

O filtro DNS abrange todos os dispositivos na rede, incluindo celulares e notebooks de usuários, sem a instalação de software. Essa é a abordagem que o Purple Shield utiliza.

DNS over HTTPS (DoH)

Resolução de DNS criptografada sobre HTTPS, especificada no padrão IETF RFC 8484. Os navegadores podem usá-la para enviar consultas a um resolvedor público e burlar o próprio DNS da rede.

O DoH é um dos principais riscos de desvio para o filtro DNS. A Mozilla documenta que o Firefox desativa o DoH automático quando o resolvedor da rede bloqueia o domínio canário use-application-dns.net.

VLAN

Uma LAN virtual, um segmento de rede logicamente separado definido por marcação IEEE 802.1Q, que permite que uma rede física transporte tráfego isolado para diferentes públicos.

Cada SSID de público é mapeado para sua própria VLAN, garantindo que as regras de usuários, regras de funcionários e redes de dispositivos permaneçam separadas e que o auditor veja um limite de filtragem limpo.

Captive Portal

A página de login que um dispositivo visualiza antes de acessar a internet, servida de dentro de um walled garden que limita o conteúdo alcançável até que o login seja concluído.

As splash pages offline, online e fora do horário de funcionamento do Purple contêm o resumo da política, o link para a política completa e a rota de desbloqueio, além de impedir o acesso não supervisionado durante a noite.

Children's Online Privacy Protection Act (COPPA)

Lei federal dos EUA, implementada pela Regra COPPA da Federal Trade Commission sob o título 16 CFR Parte 312, que restringe a coleta de informações pessoais de crianças menores de 13 anos.

Um login de WiFi que captura endereços de e-mail de crianças gera exposição à proteção de dados, por isso as redes de estudantes e usuários devem usar o login mais simples que puder ser justificado.

Exemplos práticos

Um sistema de biblioteca do condado com 12 filiais opera com um roteador de nível de consumidor com um filtro diferente em cada local. Ele não consegue descrever sua medida de proteção tecnológica de forma consistente para o Formulário 486, e as reclamações de desbloqueio vão para quem estiver no balcão de atendimento.

A biblioteca segmenta o WiFi de usuários e funcionários em seus pontos de acesso existentes e roteia ambas as redes através do Purple Shield. Ela bloqueia o DNS externo no gateway de cada filial, para que os dispositivos não possam consultar um resolvedor público. Ela move o resumo da política para a página de splash offline e adiciona uma página de fora do horário de funcionamento programada para o fechamento da filial. Uma única política de filtro agora se aplica a todas as 12 filiais. A biblioteca reporta dois números ao seu conselho a cada trimestre: solicitações de desbloqueio resolvidas em até um dia útil e filiais que passaram no teste de desvio. Ambos alimentam diretamente o arquivo de certificação do próximo ano.

O operador de um shopping center gerencia uma única rede de WiFi para visitantes em todo o shopping. Uma biblioteca do condado abre uma filial dentro do centro e precisa de acesso filtrado por CIPA, mas não pode certificar o filtro em uma rede que não controla.

O operador adiciona um SSID da biblioteca em uma VLAN dedicada, transmitida apenas a partir dos pontos de acesso da biblioteca. Essa rede é resolvida através do Purple Shield, enquanto o WiFi dos clientes mantém suas próprias configurações, de modo que nada muda para os clientes ou lojistas. A segmentação dá à biblioteca um limite claro que ela pode descrever a um auditor. A biblioteca recebe uma descrição por escrito de sua rede filtrada para seus registros. O operador adiciona o locatário sem nenhum hardware novo, usando pontos de acesso que já possui, e pode reutilizar o modelo em propriedades comerciais com locatários cívicos ou educacionais.

Um hotel resort com 200 quartos hospeda viagens escolares residenciais a cada período letivo. As escolas perguntam se o WiFi filtra o conteúdo para seus alunos. A CIPA não obriga o hotel, mas ele deseja uma resposta clara para cada consulta de reserva.

O hotel adiciona uma rede de visitantes filtrada para grupos e famílias, usando as categorias de conteúdo da CIPA como referência, por ser o padrão reconhecido por escolas e pais. Os hóspedes adultos mantêm a rede padrão, para que sua experiência não mude. A equipe de vendas de grupos envia às escolas uma descrição de uma página do filtro e o horário de funcionamento da rede filtrada. O hotel agora responde às perguntas sobre filtragem com uma política por escrito em vez de um telefonema para o TI, e mede as novas reservas de grupos escolares ano a ano para acompanhar o retorno.

Perguntas frequentes

A CIPA se aplica ao WiFi de hotéis, varejo ou estádios?

Não, a CIPA vincula apenas escolas e bibliotecas dos EUA que recebem descontos do E-rate ou subsídios da LSTA. Hotéis, varejistas e estádios não estão cobertos, a menos que operem WiFi para uma biblioteca ou escola, compartilhem uma rede com uma delas ou a forneçam sob contrato. Muitos operadores de locais ainda usam as categorias de conteúdo da CIPA como uma referência para WiFi de visitantes voltado para famílias, por ser o padrão reconhecido por escolas e pais.

O Purple Shield funciona com os pontos de acesso que já possuímos?

Sim, o Purple Shield funciona com os pontos de acesso que você já opera. A Purple é agnóstica em relação ao hardware e opera como uma sobreposição em nuvem no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Como o Shield filtra no nível de DNS, ele cobre todos os dispositivos na rede sem a necessidade de instalar software nos aparelhos de visitantes ou alunos. Você mantém suas controladoras existentes e evita uma atualização de hardware.

A filtragem de DNS é suficiente por si só para atender à CIPA?

A filtragem de DNS pode servir como sua medida de proteção tecnológica, mas o filtro sozinho não garante a conformidade. Você também precisa de uma política de segurança na internet adotada, aviso público, uma audiência e certificação anual. Do lado técnico, bloqueie resolvedores de DNS externos e DNS over HTTPS automático. Escolas com programas de laptops de proporção 1:1 frequentemente adicionam um agente de endpoint para dispositivos fornecidos pela escola usados fora do local.

Os adultos podem solicitar que a filtragem seja desativada?

Sim, a CIPA permite que uma pessoa autorizada desative o filtro para um adulto com um propósito legítimo de pesquisa ou outro fim lícito. Sua política de segurança na internet deve nomear quem pode conceder a substituição, como verificam a solicitação e com que rapidez agem. Redes separadas para funcionários e visitantes tornam as substituições mais fáceis de administrar. Registre a decisão e seu motivo, não o histórico de navegação do adulto.

A CIPA exige que registremos o que os alunos e visitantes navegam?

Não, a CIPA não exige que você registre a navegação de forma a identificar indivíduos. As escolas devem ter uma política que abranja o monitoramento das atividades online de menores, mas a FCC declarou que isso não significa registrar o uso da internet por estudantes identificados nominalmente. Mantenha os logs de filtro no nível da rede para segurança e resolução de problemas. Colete o mínimo possível de dados pessoais de menores conforme seu propósito permitir, especialmente sob a COPPA.

Como a Purple lida com os dados pessoais coletados no login do WiFi?

A Purple apoia a conformidade com a GDPR e CCPA e possui certificação ISO 27001. Os visitantes podem visualizar, atualizar e solicitar a exclusão de seus dados por meio do Portal do Perfil. Os administradores podem buscar por um visitante, baixar um perfil completo para responder a uma solicitação de acesso ou anonimizar o perfil. A anonimização remove permanentemente e de forma irreversível as informações de identificação pessoal da plataforma. Em redes usadas por menores, utilize o login mais simples que puder justificar.

Quanto custa a filtragem da CIPA e o E-rate pode financiá-la?

O E-rate não financia a filtragem de conteúdo, portanto você paga pelo filtro com seu próprio orçamento. O E-rate oferece descontos para acesso qualificado à internet e conexões internas de 20% a 90%. O plano Connect da Purple é gratuito e cobre o Captive Portal e as splash pages. O Shield é um complemento de segurança cobrado junto com seu plano Purple. Como a Purple roda em hardware existente, a filtragem não adiciona custos de pontos de acesso.

Quanto tempo leva para migrar do nosso filtro atual para o Purple Shield?

A maior parte do esforço reside nas políticas e testes, não na configuração. Redirecionar o DNS para o Shield e bloquear resolvedores externos leva algumas horas por site assim que o inventário da sua rede estiver concluído. Reserve um tempo para executar o plano de testes completo em cada SSID, atualizar suas splash pages e atualizar seus registros de certificação. Execute os filtros antigo e novo em paralelo em um site piloto antes de fazer a transição de todo o complexo.

Continue a ler esta série

Falhas de conexão no modo de transição WPA3: um checklist de implantação para Cisco Meraki, HPE Aruba e Ruckus

Use este checklist para diagnosticar por que os dispositivos falham em um SSID de modo de transição WPA3 SAE e corrija o problema no Cisco Meraki, HPE Aruba ou Ruckus. Você associará códigos de status 802.11 às causas, isolará problemas de PMF, 802.11r e 6GHz, e decidirá quando migrar para um SSID exclusivo WPA3.

Ler o guia →

Melhor filtragem de DNS: um guia completo para empresas

Este guia de referência técnica explica como a filtragem de DNS corporativa protege redes públicas bloqueando domínios maliciosos na camada de resolução - antes mesmo que uma conexão seja estabelecida. Ele oferece aos diretores de TI, arquitetos de rede e equipes de operações de locais a arquitetura de implantação, a configuração do firewall e o contexto de conformidade necessários para proteger o WiFi de convidados em ambientes de hotelaria, varejo e setor público. O Purple Shield bloqueia malware, botnets e conteúdo inadequado no nível de DNS em mais de 80.000 locais ativos.

Ler o guia →

O Guia Corporativo de SCEP: Implantando o Simple Certificate Enrollment Protocol para Segurança Automatizada de WiFi de Campus

Este guia de referência técnica fornece um modelo de arquitetura definitivo e uma estratégia de implementação passo a passo para a implantação de certificados de WiFi corporativos usando SCEP. Ele aborda as diferenças críticas entre SCEP e PKCS, a sequência exata de implantação necessária para o sucesso e estratégias reais de mitigação de riscos para líderes de TI.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.