CyberPlay

Świadomość cyberbezpieczeństwa na uczelni: plan szkoleń

Rozwijaj cyberbezpieczeństwo na uczelni: wprowadzenie dla studentów, ścieżki dla pracowników i badaczy, kursy CyberPlay, gry oraz ćwiczenia ze zgłaszania incydentów.

Zespół redakcyjny CyberPlay · Opublikowano · Zaktualizowano · 9 min czytania

Poradnik i ćwiczenia po polsku

Inscenizowana strona konta z połączonymi aplikacjami przedstawia fikcyjne programy oraz zakres informacji, do których każdy z nich ma dostęp.

Powiększ obraz · Kadr z kursu wideo · interfejs w języku angielskim

Rzeczywisty kadr z lekcji „Nie przyznawaj dostępu aplikacji, której nie wybrano” z angielskim tekstem na ekranie. Fikcyjne konto i aplikacje służą jako ogólny przykład do dyskusji o uprawnieniach kont na uczelni.

Szkolenia budujące świadomość cyberbezpieczeństwa na uczelniach powinny uczyć studentów i pracowników weryfikowania próśb dotyczących kont, bezpiecznego udostępniania informacji odpowiednim osobom oraz zgłaszania pomyłek oficjalnymi kanałami akademickimi. Warto zacząć od wspólnych zajęć wprowadzających, a następnie dodać ćwiczenia dopasowane do rzeczywistych zadań poszczególnych grup: logowania do systemów dydaktycznych, zarządzania danymi studentów lub współpracy badawczej. Połącz krótką lekcję z decyzją w grze oraz ćwiczeniem opartym na realnych procedurach wsparcia w Twojej instytucji.

Kursy CyberPlay oferują lekcje wideo z pięcioma momentami na podjęcie decyzji przed wyjaśnieniem. Ten polskojęzyczny przewodnik pokazuje, jak dobrać je do programu uczelnianego i połączyć z grami Find the Fake Login oraz Data Dash. Narracja kursów i treść lekcji są obecnie dostępne w języku angielskim i rumuńskim, dlatego przed zaproszeniem wielojęzycznej grupy sprawdź język lekcji. Poniższe przykłady uczelniane to fikcyjne scenariusze dydaktyczne, a nie opisy incydentów na uczelniach, na które powołuje się artykuł.

Najważniejsze wnioski

  • Zapewnij każdemu zaufaną drogę do usług uczelnianych oraz kontakt do zgłoszeń, który można znaleźć, zanim pojawi się problem.
  • Dostosuj ćwiczenia do nowych studentów, kadry dydaktycznej i pracowników wsparcia oraz badaczy pracujących z różnymi informacjami.
  • Sprawdzaj aplikację, odbiorców, przesyłane dane i uprawnienia nawet wtedy, gdy narzędzie do współpracy lub strona logowania wyglądają znajomo.
  • Analizuj wyjaśnienia uczestnika i procedury uczelniane wraz z zapisami o ukończeniu; przypisz osobę odpowiedzialną do każdej nierozwiązanej kwestii.

1. Zacznij od decyzji z życia uczelni, którą można przećwiczyć

Wytyczne brytyjskiego Narodowego Centrum Cyberbezpieczeństwa (NCSC) dla szkolnictwa wyższego podkreślają znaczenie otwartej dydaktyki i współpracy badawczej, określając jednocześnie obowiązki kadry zarządzającej, badaczy i zespołów IT. To praktyczny punkt wyjścia dla programu szkoleniowego: dbanie o bezpieczeństwo konta to wspólne zadanie, lecz zatwierdzenie transferu danych badawczych i weryfikacja wiadomości o planie zajęć wymagają różnych decyzji.

Wybierz jeden mierzalny rezultat na pierwszą sesję. Na przykład: nowy student potrafi samodzielnie otworzyć zatwierdzony portal studencki, gdy w niespodziewanym e-mailu pojawi się komunikat o wygaśnięciu dostępu. Pracownik administracji wydziału potrafi sprawdzić pełny adres odbiorcy przed wysłaniem listy studentów. Badacz wie, kto zatwierdza nową usługę do współpracy. Przekaż każdej grupie odpowiednie uczelniane dane kontaktowe i wyjaśnij, co zrobić, gdy dana osoba jest niedostępna.

Źródła tej sekcji: Cyberbezpieczeństwo w instytucjach szkolnictwa wyższego

2. Zbuduj krótką ścieżkę kursów dla każdej grupy odbiorców

Świadomość cyberbezpieczeństwa u studentów powinna zaczynać się od systemów niezbędnych do nauki oraz łatwo dostępnej pomocy. Moduł e-learningowy z zakresu bezpieczeństwa informacji opracowany przez Jisc traktuje zarówno pracowników, jak i studentów jako uczestników, łącząc przekazywaną wiedzę z wewnętrznymi regulacjami i procedurami instytucji. Zastosuj tę zasadę przy doborze własnego programu: uniwersalna lekcja wymaga lokalnej ścieżki wdrożenia w praktyce.

Poniżej przedstawiono sugerowane sekwencje CyberPlay. Stanowią one propozycję wyjściową, a nie wymóg ukończenia całego katalogu. Po każdej lekcji poproś uczestnika o wyjaśnienie jednej decyzji własnymi słowami. Osoba, która zna już regułę, może bardziej potrzebować pomocy w odnalezieniu zatwierdzonej usługi uczelnianej niż kolejnego tłumaczenia, czym jest phishing.

2. Zbuduj krótką ścieżkę kursów dla każdej grupy odbiorców
Odbiorcy i momentSugerowana sekwencja kursówDziałanie na uczelni do przećwiczenia
Nowi studenci podczas adaptacjiWspółczesny phishing e-mailowy → Odrzuć, jeśli to nie Twoja próba → Kliknięto link. Co teraz?Samodzielne otwarcie portalu studenta, odrzucenie niespodziewanej prośby o zatwierdzenie logowania i znalezienie wsparcia.
Kadra dydaktyczna i pracownicy wsparcia przetwarzający udostępniane daneWspółczesny phishing e-mailowy → Wskaż odbiorców przed udostępnieniem → Nie przyznawaj dostępu aplikacji, której nie wybranoWeryfikacja odbiorcy i uprawnień udostępniania, a następnie sprawdzenie aplikacji przed przyznaniem dostępu.
Badacze dołączający do projektu lub współpracyWskaż odbiorców przed udostępnieniem → Nie wklejaj poufnych danych do niewłaściwego czatu → Kliknięto link. Co teraz?Potwierdzenie uprawnionych współpracowników, właściciela danych, zatwierdzonej usługi i procedury zgłaszania.

Źródła tej sekcji: Cyfrowy moduł edukacyjny z zakresu bezpieczeństwa informacji

3. Przećwicz wiarygodnie wyglądające żądanie dotyczące konta

Wytyczne Uniwersytetu w Cambridge dotyczące phishingu opisują wywieranie presji groźbą dezaktywacji konta oraz wiadomości imitujące oficjalne instytucje. Zaadaptuj te schematy do fikcyjnego przykładu uczelnianego: w wiadomości pojawia się informacja, że konto biblioteczne wymaga pilnej weryfikacji przed jutrzejszym seminarium. Zapytaj, jakiego działania wymaga nadawca i gdzie uczestnik sprawdziłby to niezależnie. Przekonujące logo, poprawna nazwa przedmiotu czy staranny język to za mało, by wprowadzać dane logowania.

Następnie zmień oczekiwane działanie. W lekcji „Odrzuć, jeśli to nie Twoja próba” uczestnik ćwiczy reakcję na niespodziewaną prośbę o zatwierdzenie uwierzytelnienia. Z kolei „Nie przyznawaj dostępu aplikacji, której nie wybrano” skupia uwagę na uprawnieniach aplikacji. Zapytaj, czy uczestnik spodziewał się danej aplikacji i czy żądany zakres dostępu odpowiada zadaniu. Znany dostawca tożsamości może wyświetlić prośbę o dostęp aplikacji, którą mimo to trzeba zweryfikować. Wskaż listę zatwierdzonego oprogramowania lub kontakt do działu IT, aby wątpliwości prowadziły do konkretnego kroku.

Źródła tej sekcji: Phishing

4. Podejmuj decyzje o udostępnianiu danych badawczych w oparciu o osoby i cel

Wytyczne UKRI dotyczące zaufanych badań i innowacji określają oczekiwania wobec finansowanych organizacji: zarządzanie dostępem do udostępnianych danych badawczych oraz uzgodnienie sposobu postępowania z nimi przed udostępnieniem. Wskazują dostęp dla osób, które go potrzebują, i na okres, w którym jest potrzebny. Są to oczekiwania instytucji finansującej w określonym zakresie; każda uczelnia musi stosować zasady, umowy i zgody właściwe dla własnego projektu.

Wykorzystaj lekcję „Wskaż odbiorców przed udostępnieniem” na przykładzie fikcyjnego folderu projektowego. Poproś uczestnika o wskazanie właściwego współpracownika, sprawdzenie pełnego adresu instytucjonalnego i dobranie uprawnień niezbędnych do zadania. Przeczytanie wersji roboczej może wymagać jedynie uprawnień podglądu, natomiast edycja analizy to zupełnie inna decyzja. Sprawdzaj zawartość, a nie tylko sam link: ukryte karty arkusza kalkulacyjnego czy dodatkowe pliki mogą ujawnić dane wykraczające poza planowane przekazanie. Po zakończeniu stażu lub współpracy ustal, kto weryfikuje zasadność dalszego dostępu. Publiczny wynik badań i zbiór poufnych danych uczestników nie powinny domyślnie podlegać takim samym zasadom udostępniania.

Inscenizowane okno udostępniania listy klasy wskazuje odbiorcę i wybrane uprawnienia do przeglądania przed wysłaniem.

Powiększ obraz · Kadr z kursu wideo · interfejs w języku angielskim

  1. Wskaż właściwego odbiorcę

    W pracy na uczelni potwierdź pełny adres instytucjonalny, w tym współpracowników spoza Twojego zespołu.

  2. Wybierz wymagany poziom dostępu

    Współpracownik, który ma tylko czytać, powinien otrzymać uprawnienia do podglądu; przed ich rozszerzeniem zastosuj procedury zatwierdzania w projekcie.

Rzeczywisty kadr z lekcji „Wskaż odbiorców przed udostępnieniem” z angielskim tekstem na ekranie. Fikcyjny przykład pliku szkolnego zaadaptowano tutaj do dyskusji o imiennych współpracownikach i dostępie do materiałów badawczych.

Źródła tej sekcji: Zaufane badania i innowacje UKRI: zasady i oczekiwania

5. Sprawdź narzędzie AI, konto i dozwolony zakres użycia

Sama nazwa usługi AI nie oznacza, że konto jest zatwierdzone do przetwarzania informacji uczelnianych. Przewodnik Uniwersytetu Oksfordzkiego dla studentów odróżnia dostęp zapewniany przez instytucję od kont prywatnych, wyjaśniając, że wewnętrzne lub poufne dane uczelni nie powinny trafiać na omawiane tam konta osobiste. Odróżnia również dostęp do narzędzia od zgody na wykorzystanie AI w zadaniu podlegającym ocenie. Potraktuj to jako konkretny przykład akademicki, a następnie sprawdź wytyczne obowiązujące w Twojej instytucji.

Lekcja „Nie wklejaj poufnych danych do niewłaściwego czatu” uczy dwóch przydatnych sprawdzeń: czy informacje mogą trafić na zewnątrz oraz czy jest to zatwierdzone narzędzie. Zastosuj je do notatek dydaktycznych, nieopublikowanej wersji roboczej lub skoroszytu z danymi uczestników badania. Sprawdź konto i obszar roboczy, a także nazwę produktu. Połączenie, które pozwala asystentowi czytać pocztę lub pliki, również przyznaje dostęp. Poproś osobę odpowiedzialną za projekt lub usługę o rozstrzygnięcie wątpliwości przed przesłaniem danych lub podłączeniem; do ćwiczenia używaj fikcyjnych danych.

Nova prezentuje punkty kontrolne lekcji o bezpiecznym AI dotyczące informacji poufnych i jednoznacznie zatwierdzonego narzędzia.

Powiększ obraz · Kadr z kursu wideo · interfejs w języku angielskim

  1. Zdecyduj, co może wyjść na zewnątrz

    Sprawdź, czy zasady uczelni pozwalają na przesyłanie do narzędzia danych studentów, badań lub współpracowników.

  2. Używaj wskazanego narzędzia uczelnianego

    Prywatna subskrypcja nie oznacza zgody uczelni; korzystaj z zatwierdzonego konta i oficjalnego procesu.

Rzeczywisty kadr z lekcji „Nie wklejaj poufnych danych do niewłaściwego czatu” z angielskim tekstem na ekranie. Ta uniwersalna lekcja stanowi punkt wyjścia do dyskusji o uczelnianych zasadach dotyczących danych badawczych i studenckich.

Źródła tej sekcji: Generatywna AI: najczęściej zadawane pytania studentów

6. Wykorzystaj gry z zakresu cyberbezpieczeństwa dla studentów i pracowników

Find the Fake Login osadza lekcję dotyczącą uprawnień konta w innym otoczeniu. Scenariusze aplikacji zestawiają niespodziewany program żądający dostępu do poczty, plików i stałego wglądu z zapowiedzianą aplikacją wewnętrzną wnioskującą o węższy dostęp do kalendarza. Gracz może sprawdzić wydawcę i uprawnienia, odrzucić lub zatwierdzić prośbę oraz zapoznać się z wyjaśnieniem. Akcja toczy się w fikcyjnej organizacji; poproś uczestników o wskazanie analogicznych weryfikacji w ich środowisku akademickim.

W przypadku krótszej dyskusji o uprawnieniach gra Data Dash zestawia przydatny magnes zbierający pobliskie kapsuły z magnesem, który odczytuje także prywatny ładunek. Dodatkowy dostęp wywołuje konsekwencje w grze i wymaga decyzji o jego cofnięciu. Zapytaj, co to oznacza w sytuacji, gdy asystent nauki żąda dostępu do całego dysku. Gry te dostarczają praktyki i wyjaśnień. Pomyślne ukończenie rozgrywki nie stanowi dowodu na to, że konto studenta, usługa badawcza czy uczelniana polityka uprawnień są bezpieczne.

Trzy ścieżki edukacyjne dla studentów, pracowników i badaczy prowadzą do wspólnego etapu zgłaszania i weryfikacji.

Powiększ obraz

Autorski plan edukacyjny CyberPlay. Ścieżki ról są sugestiami redakcyjnymi i należy je dostosować do lokalnych zakresów obowiązków oraz zatwierdzonych narzędzi.

7. Ćwiczenie: droga na skróty przy współpracy i nadmierne uprawnienia

Przećwicz ten fikcyjny przypadek ze studentem prowadzącym badania, opiekunem naukowym i pracownikiem wsparcia. Daj im makietę strony zatwierdzonych usług oraz fikcyjny kontakt projektowy. Poproś każdego uczestnika o wskazanie następnego działania i osoby odpowiedzialnej za nierozstrzygniętą decyzję. Prawdziwe dane badawcze ani zatwierdzanie dostępu do konta nie są potrzebne.

8. Przećwicz przekazywanie zgłoszenia, zanim dojdzie do prawdziwego błędu

Uczyń zgłaszanie częścią zajęć wprowadzających. Poproś uczestnika o sprecyzowanie, czy tylko otworzył stronę, podał dane uwierzytelniające, zatwierdził aplikację, przesłał plik, czy też zmienił uprawnienia do udostępniania. Należy uwzględnić przybliżony czas, konto lub urządzenie oraz treść wiadomości. Lekcja „Kliknięto link. Co teraz?” pomaga w formułowaniu takich precyzyjnych opisów. Ogólnikowe stwierdzenie, że coś wyglądało podejrzanie, daje zespołowi wsparcia znacznie mniej informacji niż jasna relacja z przebiegu zdarzenia.

Wskaż rzeczywisty kanał uczelniany i opcję zapasową dla osoby, która utraciła dostęp do konta uczelnianego. Ćwicz podczas zajęć na fikcyjnych danych, zamiast bez uzgodnienia wysyłać testowe incydenty do działającej pomocy technicznej. Jeśli działanie już wykonano, przerwij dalszą interakcję i niezwłocznie skontaktuj się z wyznaczonym zespołem. Zespół może ocenić sesje, uprawnienia aplikacji i ujawnione informacje; nie należy zakładać, że sama zmiana hasła cofnie zatwierdzenie aplikacji lub odzyska wcześniej udostępniony plik.

9. Wracaj do decyzji przy każdej zmianie zakresu odpowiedzialności

Wracaj do tych samych kluczowych nawyków, gdy studenci rozpoczynają pracę w grupach, pracownicy przejmują obowiązki związane z udostępnianiem danych, a naukowcy dołączają do nowej współpracy. Zmieniaj przykłady, aby uczestnicy musieli zastosować regułę w nowym kontekście: zastąp ostrzeżenie z biblioteki zaproszeniem na spotkanie, a listę grupy – folderem projektu z ograniczonym dostępem. Sprawdź, czy uczestnik potrafi wyjaśnić nadane uprawnienie i znaleźć właściwy kontakt. Niedostępny kanał wsparcia lub niejasny właściciel danych to kwestie, które program musi rozwiązać.

Korzystaj z zapisów dotyczących nauki dostępnych w Twoim obszarze roboczym, aby sprawdzać udział i decydować, kto potrzebuje dalszego wsparcia. Odróżniaj ukończenie, odpowiedź w kursie, decyzję w grze i obserwowane ćwiczenie uczelniane. Zapisz nierozstrzygnięte pytanie, osobę odpowiedzialną i kolejny przegląd. Uczelnia nadal odpowiada za swoje mechanizmy kontroli tożsamości, zatwierdzone usługi i zarządzanie badaniami. Zacznij od ścieżki najbliższej bieżącym zadaniom grupy i odwiedź stronę CyberPlay dla uczelni, aby poznać platformę w tym kontekście.

Przećwicz sprawdzanie aplikacji do współpracy

Zagraj w Find the Fake Login, aby porównać żądania aplikacji, a następnie wyjaśnij, która jednostka uczelniana zweryfikowałaby nieznane narzędzie i jego uprawnienia. Następnie przejdź do powyższego fikcyjnego ćwiczenia laboratoryjnego.

Zagraj w Find the Fake Login

Źródła i dalsza lektura

  1. Cyberbezpieczeństwo w instytucjach szkolnictwa wyższego — Brytyjskie Narodowe Centrum Cyberbezpieczeństwa (NCSC). Dostęp 2026-10-03
  2. Cyfrowy moduł edukacyjny z zakresu bezpieczeństwa informacji — Jisc. Dostęp 2026-10-03
  3. Phishing — Służby informatyczne Uniwersytetu w Cambridge. Dostęp 2026-10-03
  4. Zaufane badania i innowacje UKRI: zasady i oczekiwania — UK Research and Innovation. Dostęp 2026-10-03
  5. Generatywna AI: najczęściej zadawane pytania studentów — Uniwersytet Oksfordzki. Dostęp 2026-10-03

Czytaj dalej

Wszystkie artykuły

Kontakt · O nas