Skip to main content
QUICK REVIEW

[論文レビュー] Virtual Classrooms and Real Harms: Remote Learning at U.S. Universities

Shaanan Cohney, Ross Teixeira|arXiv (Cornell University)|Dec 10, 2020
Information and Cyber Security参考文献 28被引用数 13
ひとこと要約

本論文は、米国の大学におけるリモート学習プラットフォームの脅威モデルを構築し、49名の教員および14名の管理者のアンケートを通じて、プライバシーおよびセキュリティリスクを分析している。誤ったインcentiveの一致、デフォルト設定の欠陥、規制の空白を特定し、機関がデータ保護追加条項(DPAs)およびユーザー中心のポリシーを用いて、より強固なプライバシーおよびセキュリティ慣行を強制するよう提言している。

ABSTRACT

Universities have been forced to rely on remote educational technology to facilitate the rapid shift to online learning. In doing so, they acquire new risks of security vulnerabilities and privacy violations. To help universities navigate this landscape, we develop a model that describes the actors, incentives, and risks, informed by surveying 49 educators and 14 administrators at U.S. universities. Next, we develop a methodology for administrators to assess security and privacy risks of these products. We then conduct a privacy and security analysis of 23 popular platforms using a combination of sociological analyses of privacy policies and 129 state laws, alongside a technical assessment of platform software. Based on our findings, we develop recommendations for universities to mitigate the risks to their stakeholders.

研究の動機と目的

  • パンデミックに伴う急激なリモート学習への移行に伴い、米国の大学が直面するプライバシーおよびセキュリティの課題を理解すること。
  • 学生、教員、管理者といったステークホルダー間におけるプラットフォーム利用およびデータ取り扱いに関する対立を特定すること。
  • 一般的な教育技術プラットフォームにおける、ユーザーの期待、プラットフォームのデフォルト設定、実際のデータ取り扱いの間のギャップを分析すること。
  • 契約的合意(例:DPAs)が、プラットフォーム行動を機関の価値観に合わせるのにどの程度効果的であるかを評価すること。
  • 大学および規制当局が教育技術分野におけるプライバシーおよびセキュリティを改善するための実行可能なポリシー提言を提供すること。

提案手法

  • 米国の大学に在籍する49名の教員および14名の管理者を対象に、定性的アンケート調査を実施し、ステークホルダーのインセンティブと懸念をモデル化した。
  • リモート学習における情報フローの規範的破綻を分析するため、文脈的整合性フレームワークを適用した。
  • プライバシー政策分析、129の州法、ソフトウェアの逆コンパイルを用いて、23の一般的なプラットフォームについて技術的および法的評価を実施した。
  • 大学が契約したプラットフォームとフリータイア版との間のデータ取り扱いの違いを対比し、差異を特定した。
  • 社会的・技術的システムとSTRIDEを統合した脅威モデルを構築し、関係者およびシステムコンponents間のリスクをマップした。
  • 得られた知見を基に、機関の交渉力、継続的なフィードバックループ、規制整合性に焦点を当てたポリシー提言を導出した。

実験結果

リサーチクエスチョン

  • RQ1リモート学習プラットフォームにおいて、学生、教員、管理者のインセンティブと懸念は、どのように対立するか?
  • RQ2プラットフォームのデフォルト設定や設定が、ユーザーのプライバシーおよびセキュリティの期待をどの程度損なうか?
  • RQ3大学が契約したプラットフォームとそのフリータイア版との間で、データ取り扱いはどのように異なるか?
  • RQ4データ保護追加条項(DPAs)は、プラットフォーム行動を機関の価値観および法的要件に合わせるのに、どのような役割を果たすか?
  • RQ5教育技術分野におけるプライバシーおよびセキュリティの害を効果的に軽減するための、機関および規制的メカニズムは何か?

主な発見

  • ユーザーの期待(特にカメラ使用や録画のプライバシーに関して)と、リモート学習プラットフォームのデフォルト設定との間に顕著な不一致が存在する。
  • 正式な契約(DPAs)を通じてプラットフォームと契約する大学は、第三者データ共有の削減やデータロケリゼーションの選択肢の向上といった、測定可能なデータ取り扱いの改善を達成している。
  • フリータイア版のプラットフォームは、契約版よりも多くのユーザー情報を収集・処理していることが多く、機関が調達に参加していない場合、プラットフォームのインセンティブが変化することが示唆されている。
  • デジタル教育分野に特化した基本的なセキュリティおよびプライバシー規制の欠如により、機関およびプラットフォーム間で保護の水準が不均一になっている。
  • 教員はしばしば機関の調達プロセスを経ずにプラットフォームを自ら採用しており、これにより機関のセーフティ・ガードが回避され、リスク暴露が増加している。
  • プラットフォームの普及度とそのセキュリティポストゥアの間にほとんど相関がないことが判明しており、市場成功がプライバシーまたはセキュリティ準拠を保証するものではないことが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。