Blog · Ciberseguretat

La majoria dels atacs no comencen al tallafoc: comencen amb una contrasenya

Quan es parla de ciberseguretat en un centre educatiu, és habitual pensar primer en el tallafoc, els switches, el filtratge de continguts o la protecció dels dispositius.

Les credencials són un dels principals punts d'entrada

El tallafoc, els switches i el filtratge són necessaris, però una part molt important dels incidents de seguretat comença en un lloc molt més senzill: un compte d'usuari i una contrasenya. Una credencial robada, un compte que continua actiu després que una persona hagi deixat el centre o una contrasenya compartida per diverses persones pot ser suficient perquè algú accedeixi a sistemes als quals no hauria de poder entrar.

Per això, protegir la xarxa d'un centre educatiu també vol dir gestionar correctament qui hi pot accedir, a què pot accedir i durant quant de temps. Segons l'informe The State of Ransomware in Education 2026, publicat per Sophos i elaborat a partir d'una enquesta a 226 responsables de tecnologia de centres educatius de 17 països, el 85 % dels atacs de programari de segrest (ransomware) contra institucions educatives va fer servir tècniques relacionades amb la identitat.

Entre aquestes tècniques hi ha el correu maliciós, la suplantació d'identitat i l'ús de credencials robades o compromeses. En el conjunt de sectors analitzats per Sophos, aquest percentatge va ser del 79 %. En educació, per tant, el pes d'aquest tipus d'atacs va ser encara més gran.

La dada és important perquè canvia la manera de plantejar la seguretat. El tallafoc continua sent imprescindible, però no pot saber si qui fa servir unes credencials vàlides n'és realment el propietari. Si algú aconsegueix l'usuari i la contrasenya d'un compte amb accés al correu, a la plataforma educativa o a determinats sistemes del centre, des del punt de vista tècnic pot semblar un accés legítim.

Per això, una part fonamental de la seguretat consisteix a reduir les possibilitats que un compte es pugui fer servir de manera indeguda i limitar el que pot fer si arriba a quedar compromès.

Els comptes compartits dificulten saber qui ha fet què

Als centres educatius encara es poden trobar comptes que fan servir diverses persones. Un compte comú de secretaria. Un usuari compartit a la sala de professors. Un ordinador d'aula que manté la mateixa sessió iniciada durant tota la jornada.

Aquestes situacions solen aparèixer per comoditat i per necessitats reals de la feina diària, no perquè algú hagi decidit treballar de manera insegura. El problema apareix quan diverses persones fan servir el mateix compte. Si el sistema registra que l'usuari «secretaria» ha accedit a un expedient, és impossible saber quina de les persones que fan servir aquest compte va fer realment la consulta.

I això també afecta la protecció dels treballadors mateixos: si tres persones fan servir les mateixes credencials, tampoc no és possible demostrar fàcilment quina d'elles no va fer una acció determinada. Per això, sempre que sigui possible, cada persona hauria de fer servir el seu propi compte. A més de millorar la seguretat, permet disposar d'una cosa fonamental quan es produeix una incidència: traçabilitat, és a dir, poder saber quin usuari hi va accedir, quan ho va fer i des de quin dispositiu.

Els comptes de persones que ja no són al centre

Un altre problema habitual són els comptes que continuen actius després que un professor, un treballador o un proveïdor hagi deixat de col·laborar amb el centre. Normalment no passa perquè algú hagi decidit mantenir-los oberts. La baixa es pot tramitar correctament des del punt de vista laboral o administratiu sense que hi hagi un procediment que asseguri que aquesta mateixa baixa s'apliqui també al correu electrònic, a la xarxa wifi, a les plataformes educatives i a la resta de sistemes.

En altres casos es manté un compte durant uns dies per recuperar informació o acabar alguna gestió i després ningú no el torna a revisar. Un cas especialment important són els accessos de proveïdors i antics instal·ladors. Una empresa que va instal·lar un sistema fa uns quants anys pot haver creat un compte d'administració per fer-ne el manteniment. Si aquest compte continua actiu després d'acabar la relació amb el proveïdor, pot conservar permisos elevats durant anys sense que ningú del centre ho recordi.

No cal suposar cap mala intenció. El risc és simplement mantenir accessos que ja no són necessaris. La revisió d'aquests comptes és, a més, una de les mesures de seguretat més senzilles que pot fer un centre.

Es tracta d'obtenir la relació de comptes actius a cada sistema, identificar a qui pertany cadascun i comprovar si aquesta persona continua necessitant accés. Els comptes que ja no corresponguin a ningú s'han de tancar i els que tinguin permisos elevats s'han de revisar amb una atenció especial.

Una contrasenya wifi compartida acaba deixant de ser privada

Un altre exemple freqüent és la contrasenya de la xarxa wifi. Quan tot el centre fa servir una mateixa clau, aquesta contrasenya pot acabar passant durant anys per professors, alumnes, famílies, proveïdors i visitants. El problema no és únicament que molta gent la conegui. El problema és que totes aquestes persones hi accedeixen fent servir la mateixa credencial.

Si algú deixa el centre, canviar aquesta contrasenya obliga normalment a modificar-la també en tots els dispositius que encara s'han de continuar connectant. Per aquest motiu, és habitual que el canvi es vagi ajornant. L'alternativa és que l'accés a la xarxa depengui de la identitat de cada usuari.

Amb tecnologies com WPA2/WPA3-Enterprise i 802.1X, cada persona es pot connectar fent servir les seves pròpies credencials del centre. A PenwinEdu ho implementem mitjançant PenwinIn, integrant l'accés wifi amb els directoris que el centre ja fa servir, com ara Google Workspace o Microsoft 365. D'aquesta manera, no cal disposar d'una contrasenya wifi comuna que es comparteix entre tots els usuaris.

Cada persona fa servir la seva pròpia identitat i, quan aquest compte es desactiva, també perd automàticament l'accés a la xarxa.

Saber qui es connecta canvia la manera de gestionar la xarxa

Quan cada persona fa servir el seu propi compte, la xarxa deixa de registrar únicament que «un dispositiu s'ha connectat». Pot associar aquesta connexió a una identitat concreta i saber quin dispositiu es va fer servir, a quina hora es va connectar i a través de quin punt d'accés.

Això millora considerablement la traçabilitat en cas d'incidència. També facilita les baixes. Si un professor deixa el centre o es perd un dispositiu, ja no cal canviar una contrasenya que fa servir tothom. Es pot retirar únicament l'accés corresponent a aquella persona o aquell dispositiu.

A més, la identitat permet aplicar permisos diferents segons el tipus d'usuari. L'alumnat, el professorat, l'administració o un proveïdor extern no necessiten accedir als mateixos recursos de la xarxa. Identificar l'usuari permet col·locar cada connexió a l'entorn adequat i limitar l'accés únicament als serveis que necessita.

L'autenticació de doble factor en els comptes importants

Hi ha comptes especialment sensibles perquè permeten administrar bona part de la infraestructura. En aquests comptes, una contrasenya per si sola ofereix una protecció insuficient. L'autenticació de doble factor afegeix una segona comprovació. A més de conèixer la contrasenya, la persona ha de confirmar l'accés mitjançant un altre element, com ara una aplicació d'autenticació o una clau física.

D'aquesta manera, encara que algú aconsegueixi la contrasenya, continua necessitant aquest segon factor per entrar. No cal aplicar necessàriament exactament la mateixa política a tots els comptes del centre, però els comptes amb permisos d'administració haurien de disposar sempre d'una protecció addicional. La petita incomoditat de fer una segona verificació és molt inferior a l'impacte que pot tenir que un compte administratiu quedi compromès.

Aquests són els comptes que haurien de tenir sempre aquesta protecció addicional:

  • L'administració de Google Workspace o Microsoft 365.
  • La plataforma de gestió acadèmica.
  • L'administració de la xarxa.
  • Els sistemes de còpia de seguretat.
  • Els accessos remots.
  • Les plataformes des d'on es gestionen dispositius.

La clau és gestionar correctament les altes i les baixes

Molts d'aquests problemes tenen el mateix origen: els comptes es creen quan una persona necessita accedir a un sistema, però no sempre hi ha un procés igual de clar per retirar-los quan aquesta persona deixa de necessitar-ho. La solució és relacionar els accessos tecnològics amb el cicle real de les persones dins del centre.

Quan arriba un professor, un alumne o un treballador nou, s'han de crear els accessos corresponents al seu perfil. Quan canvia de funció, els seus permisos han de canviar. I quan deixa el centre, aquests accessos han de quedar desactivats.

La millor manera d'aconseguir-ho és fer servir com a referència el directori que el centre ja utilitza per gestionar els seus usuaris. PenwinIn, per exemple, es pot integrar amb Google Workspace i Microsoft 365, de manera que l'accés a la xarxa segueixi el mateix cicle de vida que el compte de l'usuari.

Així s'evita mantenir llistes independents que algú s'ha de recordar d'actualitzar manualment.

La seguretat no pot dependre únicament del fet que ningú no s'equivoqui

Demanar als usuaris que facin servir bones contrasenyes, que no les comparteixin i que vagin amb compte amb els correus fraudulents és necessari. Però no pot ser l'única mesura de seguretat. Si tres persones necessiten fer servir una aplicació i només hi ha un compte que ho permet, probablement acabaran compartint-lo.

Si un ordinador de l'aula triga diversos minuts a iniciar la sessió i el professor té trenta alumnes esperant, és comprensible que hi hagi la temptació de deixar la sessió oberta. L'objectiu ha de ser dissenyar els sistemes perquè treballar de manera segura també sigui la manera més senzilla de treballar.

Això implica disposar de comptes individuals, assignar només els permisos necessaris, fer servir autenticació de doble factor en els comptes crítics i automatitzar les altes i les baixes sempre que sigui possible. El mateix informe de Sophos recull que el 52 % dels centres d'educació no universitària va assenyalar l'error humà com un factor que va contribuir als incidents.

La resposta no hauria de consistir únicament a demanar a les persones que no s'equivoquin, sinó a dissenyar una infraestructura que limiti les conseqüències quan inevitablement es produeix un error.

Per on començar

La primera revisió es pot fer sense necessitat de comprar equips nous.

El punt de partida és obtenir una relació dels comptes actius als principals sistemes del centre. A partir d'aquí cal comprovar:

  • Quina persona fa servir cada compte.
  • Quins comptes comparteixen diverses persones.
  • Quins usuaris pertanyen a persones que ja no són al centre.
  • Quins accessos conserven proveïdors i antics instal·ladors.
  • Quins comptes tenen permisos d'administració.
  • En quins està activada l'autenticació de doble factor.
  • Com es creen els accessos quan arriba una persona nova.
  • Com s'eliminen quan deixa el centre.
  • Si l'accés a la xarxa wifi fa servir una contrasenya compartida o identifica individualment cada usuari.

L'experiència en centres educatius marca la diferència

Amb aquesta informació és possible detectar ràpidament una part important dels riscos relacionats amb les credencials. La gestió d'identitats en una escola no es pot plantejar exactament igual que en una oficina. Cada setembre canvien cursos, grups, professors i alumnes. Durant l'any hi ha noves incorporacions, baixes, substitucions i canvis de dispositius.

I tot això ha de conviure amb plataformes educatives, ordinadors compartits, dispositius individuals, xarxes d'administració i nombrosos serveis externs. A PenwinEdu fa anys que treballem específicament amb centres educatius i coneixem aquestes situacions perquè formen part del seu funcionament diari. Aquesta experiència és precisament la que posem al servei dels nostres clients per dissenyar sistemes que redueixin els riscos sense complicar innecessàriament la feina del professorat, de l'administració o dels responsables TIC.

No es tracta únicament d'instal·lar una solució tecnològica. Es tracta d'entendre com funciona cada centre i aconseguir que la seguretat formi part dels seus processos habituals. Amb PenwinIn substituïm la contrasenya compartida de la xarxa wifi per la identitat que cada persona ja fa servir al centre, integrada amb el seu directori i acompanyada de monitoratge 24/7 i suport tècnic amb atenció en menys de quatre hores laborables.

Fonts

  1. Sophos, «The State of Ransomware in Education 2026» (agosto de 2026), encuesta a 226 responsables de TI de centros educativos de 17 países (en castellà)
  2. Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), artículo 33 (en castellà)
  3. Agencia Española de Protección de Datos, criterios para el tratamiento de datos personales en centros educativos (2023) (en castellà)

L'estudi previ no té cost ni compromís i ens permet analitzar com es gestionen actualment els accessos del centre i plantejar una solució adaptada a la seva realitat.