- Purple
- Enterprise WiFi security and authentication: a complete guide
- Conformidade com a CIPA: lista de verificação de conformidade para operadores de locais públicos
Conformidade com a CIPA: lista de verificação de conformidade para operadores de locais públicos
Poderá decidir se a CIPA se aplica ao seu WiFi, depois segmentar redes, encaminhar o DNS através do Purple Shield e fechar caminhos de desvio. Saberá também quais as provas a conservar para a certificação do Form 486 ou Form 479. A lista de verificação atribui um proprietário a cada requisito, para que não falte nada na certificação do seu próximo ano de financiamento.
Parte da nossa série principal: Enterprise WiFi Security Guide →
- O que é que a conformidade com a CIPA exige efetivamente à sua rede?
- Quem está no âmbito de aplicação
- As três obrigações
- O que a CIPA não exige
- Como configurar a filtragem da CIPA em redes WiFi públicas e de estudantes?
- Passo 1: Segmentar redes por público-alvo
- Passo 2: Encaminhar o DNS através do Purple Shield
- Passo 3: Fechar as rotas de desvio
- Passo 4: Configurar o Captive Portal
- Passo 5: Escrever o processo de sobreposição e desbloqueio
- Passo 6: Documentar e certificar
- Qual é a abordagem de filtragem mais adequada para a sua rede?
- Como pode verificar se os seus controlos CIPA funcionam?
- Como são as implementações CIPA na prática?
- Cenário 1: Um sistema de bibliotecas municipais com 12 sucursais
- Cenário 2: Um centro comercial com uma biblioteca pública inquilina
- Cenário 3: Um grupo hoteleiro que disponibiliza WiFi para hóspedes ideal para famílias
- O que corre mal com a filtragem CIPA e como resolver?
- O bloqueio excessivo também é um problema de conformidade
- Recolha excessiva de dados de menores
- Qual é a lista de verificação de conformidade com a CIPA?
- Quanto custa a conformidade com a CIPA e qual é o retorno?
- O lado do custo
- O lado do retorno
- Perguntas frequentes
- O CIPA aplica-se ao WiFi de hotéis, retalho ou estádios?
- O Purple Shield funciona com os pontos de acesso que já possuímos?
- A filtragem de DNS é suficiente por si só para cumprir o CIPA?
- Os adultos podem solicitar que a filtragem seja desativada?
- O CIPA exige que registemos o que os estudantes e clientes navegam?
- Como é que a Purple lida com os dados pessoais recolhidos no início de sessão do WiFi?
- Quanto custa a filtragem CIPA e pode o E-rate financiá-la?
- Quanto tempo demora a transição do nosso filtro atual para o Purple Shield?
Para cumprir os requisitos de conformidade com a CIPA, as escolas e bibliotecas dos EUA devem cumprir três obrigações fundamentais: implementar uma medida de proteção tecnológica como o Purple Shield, adotar uma política de segurança na internet e realizar uma audição pública. Os operadores devem também reter os registos de conformidade durante 10 anos para garantir os seus descontos do E-rate.
O que é que a conformidade com a CIPA exige efetivamente à sua rede?
A Lei de Proteção da Internet para Crianças (CIPA) tornou-se lei federal nos EUA em 2000. A Comissão Federal de Comunicações (FCC) aplica-a através do programa E-rate, e a Universal Service Administrative Company (USAC) administra o financiamento do E-rate. O Institute of Museum and Library Services (IMLS) aplica regras paralelas a subsídios da Lei de Serviços e Tecnologia de Biblioteca (LSTA).
Quem está no âmbito de aplicação
A CIPA vincula as escolas de ensino básico e secundário (K-12) e as bibliotecas públicas que beneficiam de descontos do E-rate para acesso à internet ou ligações internas. Também vincula as bibliotecas que utilizam fundos LSTA para comprar computadores ou pagar o acesso à internet. Hotéis, retalhistas, estádios e centros de conferências não estão abrangidos diretamente.
Os operadores de espaços continuam a cumprir a CIPA através de três formas comuns:
- Gere o WiFi de uma biblioteca ou escola, como subempreiteiro, fornecedor de serviços geridos ou proprietário de imóveis.
- Partilha um edifício ou rede com uma sucursal de biblioteca, tal como um centro comercial ou um polo cívico.
- Adota a CIPA como uma referência pública para WiFi familiar, por ser a norma de filtragem mais conhecida nos EUA.
As três obrigações
- Uma medida de proteção tecnológica. Isto significa um filtro que bloqueia ou filtra representações visuais que sejam obscenas ou que mostrem abuso sexual infantil. Nos dispositivos que os menores utilizam, deve também bloquear conteúdos que lhes sejam prejudiciais.
- Uma política de segurança na internet. A política deve abordar o acesso de menores a material inadequado e a segurança dos menores que utilizam e-mail, salas de chat e outras comunicações diretas. Deve também abranger pirataria informática e outras atividades ilegais, além da divulgação não autorizada de informações pessoais de menores.
- Aviso público e audição. Deve dar um aviso público razoável e realizar pelo menos uma audição ou reunião pública sobre a política proposta.
As escolas têm mais duas funções ao abrigo da Lei de Proteção das Crianças no Século XXI de 2008. A sua política deve abranger a monitorização das atividades online dos menores. Deve também abranger a educação dos menores sobre o comportamento online adequado, incluindo redes sociais, salas de chat e sensibilização para o cyberbullying.
Os candidatos certificam a conformidade no FCC Form 486 a cada ano de financiamento. Os membros de um consórcio certificam perante o seu líder no FCC Form 479.
O que a CIPA não exige
A CIPA não exige que registe a navegação de indivíduos identificados. A FCC confirmou que a obrigação de monitorização não significa registar a atividade na internet associada a menores ou adultos identificáveis. A CIPA permite que uma pessoa autorizada desative o filtro para um adulto que precise de acesso para investigação legítima ou outro fim lícito. O design do seu filtro deve possibilitar essa anulação.## O que precisa de ter preparado antes de iniciar um projeto de conformidade com a CIPA?
Reúna seis elementos antes de alterar um único SSID. A falta de qualquer um deles é a razão habitual pela qual um projeto fica retido na certificação.
- Confirmação de financiamento. Confirme que edifícios e serviços utilizam fundos do E-rate ou LSTA. Isso define o limite da sua conformidade.
- Uma proposta de política de segurança na internet. A equipa jurídica ou de governação deve ser proprietária do texto. O departamento de TI fornece a descrição técnica do filtro.
- Um inventário de rede. Liste todos os SSID, VLAN (LAN virtual, um segmento de rede logicamente separado), portas com fios e acessos à internet incluídos no âmbito.
- O seu fornecedor de pontos de acesso e controladores. A Purple é agnóstica em termos de hardware e funciona como uma sobreposição na nuvem em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet.
- Um responsável designado para pedidos de desbloqueio e sobreposição. A equipa precisa de uma via rápida para reclassificar um site bloqueado incorretamente e para desativar a filtragem para um adulto.
- Um plano de tratamento de dados. Decida quais os dados pessoais que o seu início de sessão de WiFi recolhe, especialmente de menores, e como irá responder a pedidos de acesso e eliminação.
O plano Purple Connect é gratuito para começar e oferece-lhe um Captive Portal seguro com páginas de boas-vindas personalizadas em 25 idiomas. Um Captive Portal é a página de início de sessão que um dispositivo vê antes de aceder à internet. O artigo de integração do Connect orienta-o na configuração do local e do hardware.
Como configurar a filtragem da CIPA em redes WiFi públicas e de estudantes?
A arquitetura possui três camadas: redes separadas por público-alvo, DNS filtrado em cada rede e controlos que impedem os dispositivos de contornar o filtro.
Passo 1: Segmentar redes por público-alvo
Crie um SSID e uma VLAN separados para cada público que necessite de uma política diferente. Uma biblioteca pública típica utiliza três:
- WiFi de Utilizadores para o público, incluindo menores, com filtragem CIPA total.
- WiFi de Funcionários para colaboradores, com a linha de base de filtragem para adultos e um processo de sobreposição.
- Rede de Dispositivos para terminais de catálogo, impressoras e sistemas de edifícios, sem acesso público.
A segmentação impede que uma exceção de filtragem numa rede se propague para outra. Também lhe oferece um limite claro quando demonstra a um auditor qual o tráfego abrangido pelo filtro.
Passo 2: Encaminhar o DNS através do Purple Shield
O Purple Shield bloqueia malware, botnets e conteúdo inadequado ao nível do DNS. O DNS (Domain Name System) transforma o nome de um site num endereço. A filtragem nesse ponto interrompe um site bloqueado antes que qualquer ligação seja estabelecida.
A filtragem de DNS abrange todos os dispositivos na rede, incluindo telemóveis e computadores portáteis propriedade dos utilizadores. Não é instalado qualquer software nesses dispositivos. Isto é importante porque a maior parte do tráfego de WiFi de bibliotecas e escolas provém agora de dispositivos que não pertencem à instituição.
Passo 3: Fechar as rotas de desvio
Um filtro de DNS só funciona se os dispositivos utilizarem o seu DNS. Adicione três controlos na sua firewall ou gateway:
- Bloqueie o DNS de saída para resolvedores externos, para que os dispositivos não consigam consultar diretamente um resolvedor público.
- Utilize o domínio canary do Firefox. A Mozilla documenta que o Firefox desativa automaticamente o DNS over HTTPS (DoH) quando o resolvedor da rede bloqueia use-application-dns.net.
- Restrinja serviços de VPN e proxy em redes de utentes e estudantes, em conformidade com a sua política de segurança na internet.
Passo 4: Configurar o Captive Portal
As splash pages da Purple dividem-se em três tipos, cada um útil para a CIPA:
- Página offline. Esta é a página de início de sessão. Fica dentro do walled garden, pelo que mostra conteúdo limitado e não tem ligações externas. Apresente aqui um resumo em linguagem simples da sua política de segurança na internet.
- Página online. Esta página opcional surge após o início de sessão e pode conter ligações externas. Inclua nela a ligação para a política completa e o caminho para o pedido de desbloqueio.
- Página fora de horas. Esta página impede inícios de sessão fora do horário de funcionamento. É adequada para bibliotecas e escolas que não pretendem acessos sem supervisão durante a noite.
Passo 5: Escrever o processo de sobreposição e desbloqueio
Documente quem pode desativar a filtragem para um adulto, como verificam o pedido e com que rapidez atuam. Defina uma meta, como um dia útil, para analisar sites bloqueados incorretamente. Registe cada decisão com uma data e o motivo, e não o histórico de navegação do requerente.
Passo 6: Documentar e certificar
Guarde a política adotada, o aviso público, as atas das reuniões e uma descrição da configuração do seu filtro. As regras da FCC exigem que os candidatos ao E-rate conservem os registos do programa durante pelo menos 10 anos após a última data de serviço. Depois, certifique no Formulário 486, ou Formulário 479 se for membro de um consórcio.
Qual é a abordagem de filtragem mais adequada para a sua rede?
| Abordagem | Equipamento necessário | Abrange dispositivos pertencentes a utentes | Tempo típico de implementação | Principal risco de contorno | Mais adequado para |
|---|---|---|---|---|---|
| Filtragem de DNS na nuvem (Purple Shield) | Nenhum para além dos pontos de acesso e gateway existentes | Sim, todos os dispositivos na rede | Horas por site após o redirecionamento do DNS | DoH, VPNs, resolvedores codificados no hardware | Bibliotecas, propriedades com vários sites, edifícios partilhados |
| Filtragem web por firewall (UTM) | Firewall licenciada em cada saída | Sim, todo o tráfego através da firewall | Dias a semanas por site | Tráfego encriptado sem inspeção TLS | Campus únicos de grande dimensão com uma equipa de segurança no local |
| Agente de endpoint | Nenhum na rede, um agente por dispositivo | Não, apenas dispositivos pertencentes à instituição | Semanas, associado à distribuição de dispositivos | Remoção do agente, dispositivos não geridos | Programas escolares de portáteis 1:1 |
| Proxy direto com inspeção TLS | Dispositivo proxy ou proxy na nuvem, certificados nos dispositivos | Apenas dispositivos que confiam no seu certificado | Semanas a meses | Fixação de certificados (certificate pinning), dispositivos não geridos | Redes de colaboradores com dispositivos geridos |
Muitas escolas combinam duas camadas: filtragem de DNS em todas as redes e um agente de endpoint nos portáteis distribuídos pela escola. As bibliotecas dependem normalmente da filtragem de DNS porque os utentes trazem os seus próprios dispositivos.
Como pode verificar se os seus controlos CIPA funcionam?
Teste os controlos como um auditor faria. Execute cada verificação em cada SSID dentro do âmbito, a partir de um telemóvel não gerido e de um portátil não gerido.
- Teste de categoria. Solicite um site de teste de cada categoria bloqueada. Confirme que a página de bloqueio é apresentada em todas as redes.
- Teste de desvio do resolvedor. Aponte manualmente um dispositivo para um resolvedor de DNS público. A consulta deve falhar ou expirar.
- Teste DoH. Abra o Firefox com as definições predefinidas. Confirme que o domínio canário bloqueia o DoH automático e que os sites filtrados continuam bloqueados.
- Teste de segmentação. A partir do WiFi para visitantes, tente aceder a uma impressora do pessoal ou aos terminais de catálogo. A ligação deve falhar.
- Teste de sobreposição. Peça a um membro do pessoal autorizado para processar uma sobreposição para adultos. Cronometre o tempo desde o pedido até ao acesso.
- Teste fora de horas. Tente iniciar sessão após a hora de fecho. A página de fora de horas deve aparecer e o acesso não deve ser permitido.
- Teste de pedido de dados. Submeta um pedido de acesso de teste e um pedido de eliminação de teste, depois cronometre a resposta.
Repita o teste completo após qualquer atualização de firmware, alteração de controlador ou novo SSID. Guarde os resultados com os seus registos CIPA.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Como são as implementações CIPA na prática?
Os três cenários abaixo são ilustrativos. Mostram as decisões e as medidas a reportar, e não os resultados de implementações Purple reais.
Cenário 1: Um sistema de bibliotecas municipais com 12 sucursais
Situação. Cada sucursal utiliza o seu próprio router de gama de consumo com um filtro diferente. A biblioteca não consegue descrever a sua medida de proteção tecnológica de forma consistente para a certificação do Formulário 486. As reclamações dos utilizadores sobre sites de investigação bloqueados vão para quem estiver no balcão.
O que foi feito. A biblioteca segmenta o WiFi de visitantes e do pessoal nos seus pontos de acesso existentes. Encaminha ambas as redes através do Purple Shield e bloqueia o DNS externo no gateway de cada sucursal. Move o resumo da política para a splash page offline e adiciona uma página de fora de horas programada para a hora de fecho da sucursal.
Resultado mensurável. Uma política de filtragem aplica-se agora em todas as 12 sucursais. A biblioteca reporta dois números ao seu conselho de administração a cada trimestre: pedidos de desbloqueio resolvidos num prazo de um dia útil e sucursais que passam no teste de desvio. Ambos alimentam diretamente o ficheiro de certificação do ano seguinte.
Cenário 2: Um centro comercial com uma biblioteca pública inquilina
Situação. Um operador de centro comercial gere uma rede WiFi de convidados em todo o shopping. Uma biblioteca municipal abre uma sucursal dentro do centro comercial e necessita de acesso com filtragem CIPA. A biblioteca não pode certificar a filtragem numa rede que não controla.
O que foi feito. O operador adiciona um SSID da biblioteca numa VLAN dedicada, transmitida apenas a partir dos pontos de acesso da biblioteca. Essa rede é resolvida através do Purple Shield. O WiFi dos clientes do centro comercial mantém as suas próprias definições, pelo que o operador não altera nada para os clientes ou lojistas. Resultado mensurável. A biblioteca recebe uma descrição escrita da sua rede filtrada para os seus registos. O operador adiciona o cliente sem necessidade de novo hardware, utilizando os pontos de acesso que já possui. O mesmo padrão adequa-se a superfícies de Retail com clientes cívicos ou de educação.
Cenário 3: Um grupo hoteleiro que disponibiliza WiFi para hóspedes ideal para famílias
Situação. Um hotel resort de 200 quartos acolhe viagens residenciais escolares em cada período letivo. As escolas perguntam se o WiFi filtra conteúdos para os seus alunos. O CIPA não obriga o hotel, mas o hotel quer uma resposta clara para cada pedido de reserva.
O que foi feito. O hotel adiciona uma rede de hóspedes filtrada para grupos e famílias, utilizando as categorias de conteúdo do CIPA como referência. Os hóspedes adultos mantêm-se na rede padrão. A equipa de vendas do grupo envia às escolas uma descrição de uma página sobre o filtro e o horário de funcionamento da rede filtrada.
Resultado mensurável. O hotel responde às questões de filtragem com uma política escrita em vez de um telefonema para o departamento de TI. Mede as novas reservas de grupos escolares ano após ano. Os operadores de Hotels e Trains podem aplicar a mesma referência a viagens familiares e de grupo.
O que corre mal com a filtragem CIPA e como resolver?
| Problema | Causa provável | Resolução |
|---|---|---|
| Sites bloqueados carregam em alguns dispositivos | Os dispositivos utilizam DoH ou um resolvedor público codificado no código | Bloqueie o DNS externo no gateway e bloqueie o domínio canário do Firefox |
| Os alunos acedem a conteúdos bloqueados através de uma aplicação | Aplicação de VPN ou proxy faz um túnel contornando o DNS | Restrinja serviços conhecidos de VPN e proxy nas redes de alunos |
| Sites de investigação ou saúde bloqueados | Categoria demasiado abrangente para o público | Reveja a categoria, autorize o site e registe a decisão |
| O Captive Portal não aparece | O dispositivo colocou em cache o DNS ou o walled garden está mal configurado | Verifique as entradas do walled garden em relação ao guia do fabricante do seu hardware |
| A rede dos funcionários herda as regras dos utilizadores | VLAN partilhada ou política de DNS partilhada | Separe os SSIDs nas suas próprias VLANs e políticas |
| Evidência de certificação incompleta | Política, aviso ou atas não arquivados | Crie o ficheiro de registos antes do prazo do Form 486 |
O bloqueio excessivo também é um problema de conformidade
O CIPA exige que bloqueie conteúdos visuais específicos, não todas as categorias limítrofes. A filtragem excessivamente abrangente bloqueia recursos de saúde, educação sexual e LGBTQ+ que os utilizadores e alunos têm bons motivos para aceder. Mantenha um canal curto e publicado para solicitar uma revisão. Em ambientes de saúde, aplique a mesma disciplina ao WiFi de doentes e visitantes; a página de Healthcare abrange esse público.
Recolha excessiva de dados de menores
Um formulário de login que recolhe endereços de email de crianças cria uma exposição de proteção de dados. A lei norte-americana COPPA (Children's Online Privacy Protection Act) restringe a recolha de informações pessoais de crianças com menos de 13 anos. A própria política de segurança da CIPA deve abordar a divulgação não autorizada de informações pessoais de menores. Nas redes de estudantes e utilizadores, utilize o login mais simples que conseguir justificar.
Nos casos em que guarda dados pessoais, o Purple oferece-lhe duas vias. Os visitantes podem visualizar, atualizar e solicitar a eliminação dos seus dados através do Portal do Perfil. Os administradores podem procurar um visitante, transferir o seu perfil para responder a um pedido de direito de acesso ou anonimizá-lo. A anonimização remove de forma permanente e irreversível as informações de identificação pessoal. O artigo de suporte do Purple sobre a gestão e eliminação de dados pessoais de visitantes apresenta os passos necessários.
Qual é a lista de verificação de conformidade com a CIPA?
| Requisito da CIPA | Prova a conservar | Responsável |
|---|---|---|
| Medida de proteção tecnológica implementada | Configuração do filtro, diagrama de rede, resultados dos testes | Diretor de TI ou de rede |
| Filtragem de conteúdos prejudiciais para menores em dispositivos utilizados por menores | Mapa de SSID e VLAN que mostra as redes filtradas | Diretor de TI ou de rede |
| Sobreposição de adultos disponível | Procedimento escrito de sobreposição e registo de decisões | Diretor da biblioteca ou administrador da escola |
| Política de segurança na Internet adotada | Política assinada com data de adoção | Conselho de administração |
| A política abrange os cinco tópicos obrigatórios | Texto da política mapeado para cada tópico | Responsável de conformidade ou jurídico |
| Aviso público e audiência realizada | Cópia do aviso e ata da reunião | Secretário do conselho de administração |
| Escolas: monitorização e educação para a segurança online | Plano curricular e declaração de monitorização | Diretor da escola ou agrupamento |
| Certificação anual | Form 486 ou Form 479 submetido | Coordenador do E-rate |
| Registos conservados | Arquivo de todos os itens acima por 10 anos | Coordenador do E-rate |
Quanto custa a conformidade com a CIPA e qual é o retorno?
O lado do custo
Os descontos do E-rate variam entre 20% e 90% dos custos elegíveis, dependendo do nível de carência e do estatuto rural. As ligações internas da Categoria Dois têm um limite máximo de desconto de 85%. A filtragem de conteúdos não consta da Lista de Serviços Elegíveis da FCC. Orçamente o filtro a partir de fundos próprios.
O plano Purple Connect é gratuito e abrange o Captive Portal e as splash pages. O Purple Shield é um suplemento de segurança, com preço associado ao seu plano Purple. Uma vez que o Purple funciona como uma sobreposição na cloud, mantém os seus pontos de acesso e controladores existentes. Evita uma atualização de hardware para adicionar filtragem.
O lado do retorno
O principal retorno é o financiamento protegido. Uma escola ou biblioteca que não apresente a certificação perde os descontos do E-rate para esse ano de financiamento. Se a USAC detetar uma violação após o pagamento dos fundos, poderá recuperá-los.
O segundo retorno é o menor esforço operacional. Uma única política de DNS para todos os locais substitui a configuração de um filtro em cada router. Um único plano de testes produz provas para todas as filiais.
O terceiro retorno é a garantia sobre os dados. A Purple possui as certificações ISO 27001 e Cyber Essentials e apoia a conformidade com o GDPR e a CCPA. A Purple funciona em mais de 80.000 locais ativos e registou 440 milhões de inícios de sessão em 2024, de acordo com os dados da própria Purple. Essa escala é relevante quando um conselho de administração pergunta se a plataforma irá aguentar.
Perguntas frequentes
O CIPA aplica-se ao WiFi de hotéis, retalho ou estádios?
Não, o CIPA vincula apenas as escolas e bibliotecas dos EUA que recebem descontos E-rate ou subsídios LSTA. Hotéis, retalhistas e estádios não estão cobertos, a menos que operem WiFi para uma biblioteca ou escola, partilhem uma rede com uma delas ou a forneçam sob contrato. Muitos operadores de locais continuam a utilizar as categorias de conteúdo do CIPA como referência para um WiFi de convidados familiar, porque é o padrão que as escolas e os pais reconhecem.
O Purple Shield funciona com os pontos de acesso que já possuímos?
Sim, o Purple Shield funciona com os pontos de acesso que já utiliza. A Purple é agnóstica em termos de hardware e funciona como uma sobreposição na nuvem sobre Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Como o Shield filtra ao nível do DNS, cobre todos os dispositivos na rede sem instalar software nos dispositivos dos clientes ou estudantes. Mantém os seus controladores existentes e evita uma renovação de hardware.
A filtragem de DNS é suficiente por si só para cumprir o CIPA?
A filtragem de DNS pode servir como a sua medida de proteção tecnológica, mas o filtro por si só não o torna em conformidade. Também precisa de uma política de segurança na internet adotada, aviso público, uma audiência e certificação anual. Do lado técnico, bloqueie resolutores de DNS externos e DNS automático sobre HTTPS. As escolas com programas de portáteis 1:1 adicionam frequentemente um agente de endpoint para dispositivos emitidos pela escola utilizados fora do local.
Os adultos podem solicitar que a filtragem seja desativada?
Sim, o CIPA permite que uma pessoa autorizada desative o filtro para um adulto com um propósito de investigação de boa-fé ou outro fim lícito. A sua política de segurança na internet deve indicar quem pode conceder a anulação, como verificam o pedido e com que rapidez agem. Redes separadas para funcionários e clientes tornam as anulações mais fáceis de administrar. Registe a decisão e o seu motivo, não o histórico de navegação do adulto.
O CIPA exige que registemos o que os estudantes e clientes navegam?
Não, o CIPA não exige o registo de navegação associado a indivíduos identificáveis. As escolas devem ter uma política que abranja a monitorização das atividades online de menores, mas a FCC afirmou que isso não significa registar a utilização da internet por estudantes nomeados. Mantenha os registos de filtros ao nível da rede para segurança e resolução de problemas. Recolha o mínimo de dados pessoais de menores que o seu objetivo permitir, especialmente ao abrigo da COPPA.
Como é que a Purple lida com os dados pessoais recolhidos no início de sessão do WiFi?
A Purple apoia a conformidade com o GDPR e a CCPA e possui a certificação ISO 27001. Os visitantes podem visualizar, atualizar e solicitar a eliminação dos seus dados através do Profile Portal. Os administradores podem pesquisar por um visitante, descarregar um perfil completo para responder a um pedido de acesso ou anonimizar o perfil. A anonimização remove de forma permanente e irreversível as informações de identificação pessoal da plataforma. Em redes utilizadas por menores, utilize o início de sessão mais leve que conseguir justificar.
Quanto custa a filtragem CIPA e pode o E-rate financiá-la?
O E-rate não financia a filtragem de conteúdos, pelo que terá de pagar o filtro do seu próprio orçamento. O E-rate oferece descontos em acessos à Internet elegíveis e ligações internas de 20% a 90%. O plano Connect da Purple é gratuito e cobre o captive portal e as splash pages. O Shield é um suplemento de segurança com preço associado ao seu plano Purple. Como a Purple funciona no hardware existente, a filtragem não adiciona custos de pontos de acesso.
Quanto tempo demora a transição do nosso filtro atual para o Purple Shield?
A maior parte do esforço reside na política e nos testes, não na configuração. Redirecionar o DNS para o Shield e bloquear os resolvedores externos demora horas por site, uma vez concluído o inventário da sua rede. Reserve tempo para executar o plano de testes completo em cada SSID, atualizar as suas splash pages e atualizar os seus registos de certificação. Execute os filtros antigo e novo em paralelo num site piloto antes de mudar todo o parque de dispositivos.
Definições Principais
Children's Internet Protection Act (CIPA)
Lei federal dos EUA promulgada em 2000 e codificada em 47 U.S.C. 254(h). Condiciona os descontos do E-rate e os subsídios da LSTA a uma medida de proteção tecnológica, a uma política de segurança na internet e a um aviso público com pelo menos uma audiência sobre essa política.
As equipas de TI deparam-se com a CIPA quando uma rede escolar ou de biblioteca atrai verbas do E-rate ou LSTA. Esta define o limite de conformidade que decide quais os SSIDs que necessitam de filtragem e de provas.
E-rate
O programa de Serviço Universal para Escolas e Bibliotecas da FCC, administrado pela Universal Service Administrative Company (USAC). Desconta o acesso elegível à internet e as ligações internas em 20% a 90%, com as ligações internas de Categoria Dois limitadas a 85%.
O financiamento do E-rate é o que despoleta a CIPA para escolas e bibliotecas. A filtragem de conteúdos não consta da Lista de Serviços Elegíveis, pelo que o filtro é orçamentado através de fundos próprios.
Library Services and Technology Act (LSTA)
Programa de subvenções federais gerido pelo Institute of Museum and Library Services (IMLS). O IMLS aplica as regras CIPA a bibliotecas que utilizem fundos LSTA para comprar computadores ou pagar pelo acesso à internet.
As bibliotecas financiadas através da LSTA em vez do E-rate continuam abrangidas pelo âmbito de aplicação, pelo que a etapa de confirmação do financiamento deve verificar ambos os programas.
Medida de proteção tecnológica
O termo da CIPA para um filtro que bloqueia ou filtra representações visuais obscenas ou que mostrem abuso sexual infantil e, em dispositivos utilizados por menores, conteúdos prejudiciais para menores. A CIPA permite que uma pessoa autorizada o desative para um adulto com fins de investigação genuína ou outro propósito lícito.
Esta é a camada técnica que pertence às TI. A filtragem por DNS através do Purple Shield pode servir como medida, mas a estrutura também deve suportar a anulação por um adulto.
Política de segurança na internet
A política exigida pela CIPA que abrange o acesso de menores a conteúdos inadequados, a segurança em emails, chats e comunicações diretas, pirataria informática e atividades ilícitas, bem como a divulgação não autorizada de informações pessoais de menores. A lei Protecting Children in the 21st Century Act de 2008 acrescenta a monitorização e a educação sobre segurança online para escolas.
A equipa jurídica ou de governação é responsável pelo texto e as TI fornecem a descrição do filtro. Deve constar um resumo na splash page offline e a política completa na página online.
Formulários FCC 486 e 479
Formulários de certificação da FCC. O Formulário 486 é onde os candidatos ao E-rate certificam a conformidade com a CIPA em cada ano de financiamento; o Formulário 479 é onde os membros de um consórcio certificam a conformidade perante o líder do consórcio.
A falta de uma certificação ou uma certificação não suportada custará os descontos E-rate desse ano, e a USAC poderá recuperar os fundos já pagos se detetar posteriormente uma violação.
Filtragem por DNS
Filtragem aplicada ao Domain Name System, definido nos padrões IETF RFC 1034 e RFC 1035, que converte nomes de domínios em endereços IP. Um resolutor de filtragem recusa-se a resolver domínios bloqueados, impedindo a abertura de ligações ao site.
A filtragem por DNS abrange todos os dispositivos na rede, incluindo telemóveis e computadores portáteis dos utilizadores, sem necessidade de instalar software. É a abordagem que o Purple Shield utiliza.
DNS over HTTPS (DoH)
Resolução de DNS encriptada sobre HTTPS, especificada no IETF RFC 8484. Os navegadores podem utilizá-la para enviar consultas a um resolutor público e contornar o próprio DNS da rede.
O DoH é um dos principais riscos de evasão para a filtragem por DNS. A Mozilla documenta que o Firefox desativa o DoH automático quando o resolutor de rede bloqueia o domínio canário use-application-dns.net.
VLAN
Uma LAN virtual, um segmento de rede logicamente separado definido pela marcação IEEE 802.1Q, que permite a uma única rede física transportar tráfego isolado para diferentes públicos-alvo.
Cada SSID de público-alvo é mapeado para a sua própria VLAN, garantindo que as regras dos utilizadores, as regras dos funcionários e as redes de dispositivos permaneçam separadas, permitindo que um auditor veja uma fronteira de filtragem limpa.
Captive Portal
A página de login que um dispositivo visualiza antes de aceder à internet, disponibilizada a partir de um walled garden que limita os conteúdos acessíveis até que o login seja concluído.
As splash pages offline, online e fora de horas do Purple apresentam o resumo da política, ligam à política completa e ao canal de desbloqueio, e impedem o acesso não supervisionado durante a noite.
Children's Online Privacy Protection Act (COPPA)
Lei federal dos EUA, implementada pela regra COPPA da Federal Trade Commission sob a norma 16 CFR Part 312, que restringe a recolha de informações pessoais de crianças com menos de 13 anos.
Um login de WiFi que recolha endereços de email de crianças cria riscos de exposição ao nível de proteção de dados, pelo que as redes de estudantes e utilizadores devem utilizar o método de login mais leve possível.
Exemplos Práticos
Um sistema de bibliotecas municipais com 12 sucursais utiliza um router de classe de consumo com um filtro diferente em cada local. Não consegue descrever a sua medida de proteção tecnológica de forma consistente para o Form 486, e as reclamações de desbloqueio vão para quem estiver no balcão.
A biblioteca segmenta o WiFi de utentes e funcionários nos seus pontos de acesso existentes e encaminha ambas as redes através do Purple Shield. Bloqueia o DNS externo no gateway de cada sucursal, para que os dispositivos não consigam consultar um resolvedor público. Move o resumo da política para a página de splash offline e adiciona uma página de fora de horas programada para o fecho da sucursal. Agora, aplica-se uma política de filtragem única nas 12 sucursais. A biblioteca reporta dois números à sua direção a cada trimestre: pedidos de desbloqueio resolvidos num dia útil e sucursais que passaram no teste de desvio. Ambos alimentam diretamente o ficheiro de certificação do ano seguinte.
O operador de um centro comercial gere uma única rede WiFi de convidados em todo o espaço. Uma biblioteca municipal abre uma sucursal dentro do centro e necessita de acesso filtrado pela CIPA, mas não pode certificar a filtragem numa rede que não controla.
O operador adiciona um SSID da biblioteca numa VLAN dedicada, transmitida apenas a partir dos pontos de acesso da biblioteca. Essa rede é resolvida através do Purple Shield, enquanto o WiFi dos visitantes mantém as suas próprias definições, pelo que nada muda para os visitantes ou lojistas. A segmentação dá à biblioteca um limite claro que pode descrever a um auditor. A biblioteca recebe uma descrição por escrito da sua rede filtrada para os seus registos. O operador adiciona o inquilino sem novo hardware, utilizando pontos de acesso que já possui, e pode reutilizar este modelo noutras propriedades comerciais com inquilinos cívicos ou educativos.
Um hotel resort de 200 quartos acolhe viagens escolares residenciais em cada período letivo. As escolas perguntam se o WiFi filtra os conteúdos para os seus alunos. A CIPA não vincula o hotel, mas este quer uma resposta clara para cada consulta de reserva.
O hotel adiciona uma rede filtrada de convidados para grupos e famílias, utilizando as categorias de conteúdo da CIPA como referência, por ser a norma que as escolas e os pais reconhecem. Os hóspedes adultos mantêm a rede normal, pelo que a sua experiência não muda. A equipa de vendas para grupos envia às escolas uma descrição de uma página sobre o filtro e o horário de funcionamento da rede filtrada. O hotel responde agora às perguntas sobre filtragem com uma política escrita em vez de uma chamada telefónica para o departamento de TI, e mede as novas reservas de grupos escolares ano após ano para acompanhar o retorno.
Perguntas frequentes
A CIPA aplica-se ao WiFi de hotéis, retalho ou estádios?
Não, a CIPA vincula apenas as escolas e bibliotecas dos EUA que recebem descontos E-rate ou subsídios LSTA. Hotéis, retalhistas e estádios não estão abrangidos, a menos que operem WiFi para uma biblioteca ou escola, partilhem uma rede com uma, ou a disponibilizem sob contrato. Muitos operadores de locais ainda utilizam as categorias de conteúdo da CIPA como uma referência para WiFi de convidados familiar, porque é a norma que as escolas e os pais reconhecem.
O Purple Shield funciona com os pontos de acesso que já possuímos?
Sim, o Purple Shield funciona com os pontos de acesso que já executa. O Purple é independente de hardware e funciona como uma sobreposição de nuvem no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Como o Shield filtra ao nível do DNS, abrange todos os dispositivos na rede sem instalar software nos dispositivos de clientes ou alunos. Mantém os seus controladores existentes e evita uma renovação de hardware.
A filtragem de DNS é suficiente para cumprir a CIPA por si só?
A filtragem de DNS pode servir como a sua medida de proteção tecnológica, mas o filtro por si só não o torna conforme. Também necessita de uma política de segurança na Internet adotada, aviso público, uma audiência e certificação anual. No lado técnico, bloqueie resolventes de DNS externos e DNS over HTTPS automático. As escolas com programas de computadores portáteis 1:1 adicionam frequentemente um agente de endpoint para dispositivos emitidos pela escola utilizados fora do local.
Os adultos podem solicitar que a filtragem seja desativada?
Sim, a CIPA permite que uma pessoa autorizada desative o filtro para um adulto com fins de investigação genuína ou outro fim lícito. A sua política de segurança na Internet deve nomear quem pode conceder a anulação, como verificam o pedido e com que rapidez agem. Redes separadas para funcionários e clientes tornam as anulações mais fáceis de administrar. Registe a decisão e o seu motivo, não o histórico de navegação do adulto.
A CIPA exige que registemos o que os alunos e clientes navegam?
Não, a CIPA não exige que registe a navegação associando-a a indivíduos identificáveis. As escolas devem ter uma política que abranja a monitorização das atividades online de menores, mas a FCC declarou que isto não significa registar a utilização da Internet por alunos identificados pelo nome. Mantenha os registos do filtro ao nível da rede para segurança e resolução de problemas. Recolha o mínimo de dados pessoais de menores que o seu objetivo permitir, especialmente ao abrigo da COPPA.
Como é que o Purple trata os dados pessoais recolhidos no início de sessão do WiFi?
O Purple apoia a conformidade com o GDPR e CCPA e possui a certificação ISO 27001. Os visitantes podem visualizar, atualizar e solicitar a eliminação dos seus dados através do Portal de Perfil. Os administradores podem pesquisar um visitante, descarregar um perfil completo para responder a um pedido de acesso, ou anonimizar o perfil. A anonimização remove de forma permanente e irreversível as informações de identificação pessoal da plataforma. Em redes utilizadas por menores, utilize o início de sessão mais simples que consiga justificar.
Quanto custa a filtragem CIPA e pode o E-rate financiá-la?
O E-rate não financia a filtragem de conteúdos, pelo que paga o filtro do seu próprio orçamento. O E-rate desconta o acesso elegível à Internet e as ligações internas em 20% a 90%. O plano Connect do Purple é gratuito e cobre o Captive Portal e as splash pages. O Shield é um suplemento de segurança com preço associado ao seu plano Purple. Como o Purple corre em hardware existente, a filtragem não adiciona custos de pontos de acesso.
Quanto tempo demora a transição do nosso filtro atual para o Purple Shield?
A maior parte do esforço reside na política e nos testes, não na configuração. Redirecionar o DNS para o Purple Shield e bloquear resolutores externos demora poucas horas por site assim que o inventário da sua rede estiver concluído. Reserve tempo para executar o plano de testes completo em cada SSID, atualizar as suas splash pages e atualizar os seus registos de certificação. Execute os filtros antigo e novo em paralelo num site piloto antes de mudar todo o parque de acessos.
Continue a ler esta série
Falhas de ligação em modo de transição WPA3: uma checklist de implementação para Cisco Meraki, HPE Aruba e Ruckus
Utilize esta checklist para diagnosticar por que razão os dispositivos falham num SSID em modo de transição WPA3 SAE e resolva o problema em Cisco Meraki, HPE Aruba ou Ruckus. Irá associar códigos de estado 802.11 a causas, isolar problemas de PMF, 802.11r e 6GHz, e decidir quando mudar para um SSID exclusivo WPA3.
Melhor filtragem DNS: um guia abrangente para empresas
Este guia de referência técnica explica como a filtragem DNS empresarial protege as redes públicas ao bloquear domínios maliciosos na camada de resolução - antes de uma ligação ser estabelecida. Oferece aos diretores de TI, arquitetos de rede e equipas de operações de locais a arquitetura de implementação, configuração de firewall e o contexto de conformidade necessários para proteger o WiFi de convidados em ambientes de hotelaria, retalho e setor público. O Purple Shield bloqueia malware, botnets e conteúdo inadequado ao nível do DNS em mais de 80.000 locais ativos.
O Guia Empresarial para SCEP: Implementar o Simple Certificate Enrollment Protocol para Segurança Automatizada de WiFi em Campus
Este guia de referência técnica fornece um modelo arquitetónico definitivo e uma estratégia de implementação passo a passo para a implementação de certificados de WiFi empresarial usando SCEP. Abrange as diferenças críticas entre SCEP e PKCS, a sequência exata de implementação necessária para o sucesso e estratégias reais de mitigação de riscos para líderes de TI.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.