Escolas e faculdades guardam dado de menores de idade, documentos, notas e informação financeira de famílias, em sistemas usados por milhares de pessoas com senhas fracas. Universidades brasileiras já ficaram com sistemas fora do ar por semanas depois de ataques.
Não há norma do MEC específica sobre segurança cibernética. O que vale é a LGPD: dados de crianças e adolescentes precisam ser tratados no melhor interesse deles (art. 14), a instituição precisa adotar medidas de segurança adequadas (art. 46) e incidentes que possam causar risco relevante devem ser comunicados à ANPD e aos titulares (art. 48). O pentest é a forma de demonstrar que essas medidas funcionam. No setor, as falhas mais comuns estão em controle de acesso de sistemas acadêmicos (aluno vendo nota ou documento de outro), portais de matrícula e contas de e-mail institucional comprometidas.
O que você recebe
- Pentest de portal do aluno, dos responsáveis e do professor
- Teste de sistemas acadêmicos, financeiros e de matrícula
- Avaliação da plataforma de ensino a distância e integrações
- Relatório com impacto de LGPD, com atenção a dados de menores
- Reteste com evidência
O que cobrimos
Portais e aplicativos
Aluno, responsável e professor acessando dado que não é seu.
Sistema acadêmico
Notas, documentos, histórico e emissão de declarações.
Financeiro e matrícula
Boletos, dados bancários e documentos enviados por famílias.
Identidade e e-mail
Contas institucionais, recuperação de senha e MFA.
Indicado para
- Escolas de educação básica com dados de crianças e adolescentes
- Faculdades e universidades com sistema acadêmico próprio
- Edtechs e plataformas de cursos online
- Instituições que já tiveram incidente ou fraude em boletos
Como conduzimos
Mapeamento dos perfis
Aluno, responsável, professor, secretaria e financeiro.
Teste de aplicação
Análise manual de portais, aplicativos e APIs.
Controle de acesso
Tentamos acessar dado de outro aluno e alterar informação acadêmica.
Relatório
Achados com impacto de LGPD e prioridade de correção.
Reteste
Confirmação das correções.
Perguntas Frequentes
Escola precisa fazer pentest?
Não há norma que use essa palavra para instituições de ensino. A LGPD exige medidas de segurança adequadas (art. 46) e cuidado especial com dados de crianças e adolescentes (art. 14). O relatório de pentest com correção é uma das evidências mais fortes de que a instituição cumpre isso.
O que muda por ter dados de menores?
A LGPD exige que o tratamento seja feito no melhor interesse da criança e do adolescente e, para crianças, com consentimento específico de um dos pais ou responsável. Um vazamento nesse caso tende a ser tratado com mais rigor.
Em quanto tempo comunicar um incidente?
Pela Resolução CD/ANPD nº 15/2024, incidente que possa causar risco ou dano relevante deve ser comunicado à ANPD e aos titulares, em regra em até três dias úteis.
O sistema acadêmico é de um fornecedor. Dá para testar?
Testamos a configuração, os perfis, as integrações e o que está sob responsabilidade da instituição. O teste do produto do fornecedor é feito com autorização dele, combinada antes.