Dado de aluno é dado de família inteira

Pentest de sistemas acadêmicos, portais de aluno e plataformas de ensino, com atenção a dados de crianças e adolescentes protegidos pela LGPD.

Escolas e faculdades guardam dado de menores de idade, documentos, notas e informação financeira de famílias, em sistemas usados por milhares de pessoas com senhas fracas. Universidades brasileiras já ficaram com sistemas fora do ar por semanas depois de ataques.

Não há norma do MEC específica sobre segurança cibernética. O que vale é a LGPD: dados de crianças e adolescentes precisam ser tratados no melhor interesse deles (art. 14), a instituição precisa adotar medidas de segurança adequadas (art. 46) e incidentes que possam causar risco relevante devem ser comunicados à ANPD e aos titulares (art. 48). O pentest é a forma de demonstrar que essas medidas funcionam. No setor, as falhas mais comuns estão em controle de acesso de sistemas acadêmicos (aluno vendo nota ou documento de outro), portais de matrícula e contas de e-mail institucional comprometidas.

O que você recebe

  • Pentest de portal do aluno, dos responsáveis e do professor
  • Teste de sistemas acadêmicos, financeiros e de matrícula
  • Avaliação da plataforma de ensino a distância e integrações
  • Relatório com impacto de LGPD, com atenção a dados de menores
  • Reteste com evidência

O que cobrimos

Portais e aplicativos

Aluno, responsável e professor acessando dado que não é seu.

Sistema acadêmico

Notas, documentos, histórico e emissão de declarações.

Financeiro e matrícula

Boletos, dados bancários e documentos enviados por famílias.

Identidade e e-mail

Contas institucionais, recuperação de senha e MFA.

Indicado para

  • Escolas de educação básica com dados de crianças e adolescentes
  • Faculdades e universidades com sistema acadêmico próprio
  • Edtechs e plataformas de cursos online
  • Instituições que já tiveram incidente ou fraude em boletos

Como conduzimos

Mapeamento dos perfis

Aluno, responsável, professor, secretaria e financeiro.

Teste de aplicação

Análise manual de portais, aplicativos e APIs.

Controle de acesso

Tentamos acessar dado de outro aluno e alterar informação acadêmica.

Relatório

Achados com impacto de LGPD e prioridade de correção.

Reteste

Confirmação das correções.

Perguntas Frequentes

Escola precisa fazer pentest?

Não há norma que use essa palavra para instituições de ensino. A LGPD exige medidas de segurança adequadas (art. 46) e cuidado especial com dados de crianças e adolescentes (art. 14). O relatório de pentest com correção é uma das evidências mais fortes de que a instituição cumpre isso.

O que muda por ter dados de menores?

A LGPD exige que o tratamento seja feito no melhor interesse da criança e do adolescente e, para crianças, com consentimento específico de um dos pais ou responsável. Um vazamento nesse caso tende a ser tratado com mais rigor.

Em quanto tempo comunicar um incidente?

Pela Resolução CD/ANPD nº 15/2024, incidente que possa causar risco ou dano relevante deve ser comunicado à ANPD e aos titulares, em regra em até três dias úteis.

O sistema acadêmico é de um fornecedor. Dá para testar?

Testamos a configuração, os perfis, as integrações e o que está sob responsabilidade da instituição. O teste do produto do fornecedor é feito com autorização dele, combinada antes.