Skip to main content
QUICK REVIEW

[논문 리뷰] Virtual Classrooms and Real Harms: Remote Learning at U.S. Universities

Shaanan Cohney, Ross Teixeira|arXiv (Cornell University)|2020. 12. 10.
Information and Cyber Security참고 문헌 28인용 수 13
한 줄 요약

이 논문은 미국 대학의 원격 학습 플랫폼을 대상으로 위협 모델을 수립하며, 49名의 강사와 14명의 관리자에 대한 설문 조사로 개인정보 및 보안 위험을 분석한다. 비일관된 인centives, 기본 설정 결함, 규제 격차를 밝혀내고, 기관이 데이터 보호 첨부서면(DPAs)과 사용자 중심 정책을 활용하여 더 강력한 개인정보 및 보안 관행을 이행하도록 권고한다.

ABSTRACT

Universities have been forced to rely on remote educational technology to facilitate the rapid shift to online learning. In doing so, they acquire new risks of security vulnerabilities and privacy violations. To help universities navigate this landscape, we develop a model that describes the actors, incentives, and risks, informed by surveying 49 educators and 14 administrators at U.S. universities. Next, we develop a methodology for administrators to assess security and privacy risks of these products. We then conduct a privacy and security analysis of 23 popular platforms using a combination of sociological analyses of privacy policies and 129 state laws, alongside a technical assessment of platform software. Based on our findings, we develop recommendations for universities to mitigate the risks to their stakeholders.

연구 동기 및 목표

  • 팬데믹으로 인한 급격한 원격 학습 전환 기간 동안 미국 대학이 겪는 개인정보 및 보안 과제를 이해하기 위해.
  • 학생, 강사, 관리자 간 플랫폼 사용 및 데이터 처리에 대한 이해 상충을 규명하기 위해.
  • 유저 기대치, 플랫폼 기본 설정, 실제 데이터 관리 방식 간 격차를 분석하기 위해.
  • 계약적 약정(예: DPAs)이 플랫폼 행동을 기관의 가치와 법적 요구사항에 맞추는 데 얼마나 효과적인지 평가하기 위해.
  • 대학 및 규제 기관이 교육 기술 분야의 개인정보 및 보안을 향상시키기 위해 실행 가능한 정책 권고를 제공하기 위해.

제안 방법

  • 미국 대학의 49명의 강사와 14명의 관리자 대상으로 정성적 설문 조사를 실시하여 이해관계자 인센티브와 우려 사항을 모델링하였다.
  • 원격 학습 기간 동안 정보 흐름에서 발생하는 범주적 통합의 붕괴를 분석하기 위해 맥락적 통합 프레임워크를 적용하였다.
  • 개인정보 정책 분석, 129개 주 법률, 소프트웨어 역공학을 활용하여 23개의 주요 플랫폼에 대한 기술적 및 법적 평가를 수행하였다.
  • 대학이 계약한 플랫폼과 무료 레벨 버전 간의 데이터 처리 방식을 대조하여 차이점을 규명하였다.
  • 사회기술적 시스템과 STRIDE를 통합하여 이해관계자 및 시스템 구성 요소 전반의 위험을 맵핑하는 위협 모델을 수립하였다.
  • 연구 결과를 바탕으로 기관의 협상력 강화, 지속적인 피드백 루프, 규제 일치를 중심으로 정책 권고를 도출하였다.

실험 결과

연구 질문

  • RQ1학생, 강사, 관리자 간 원격 학습 플랫폼에서의 인센티브와 우려 사항이 어떻게 상충되는가?
  • RQ2플랫폼 기본 설정과 구성이 사용자 개인정보 및 보안 기대에 얼마나 심각하게 영향을 미치는가?
  • RQ3대학이 계약한 플랫폼과 무료 레벨 대비 버전 간 데이터 관리 방식은 어떻게 다른가?
  • RQ4데이터 보호 첨부서면(DPAs)이 플랫폼 행동을 기관의 가치와 법적 요구사항에 맞추는 데 어떤 역할을 할 수 있는가?
  • RQ5교육 기술 분야의 개인정보 및 보안 피해를 효과적으로 완화하기 위해 어떤 기관 및 규제 메커니즘이 유용한가?

주요 결과

  • 사용자 기대, 특히 카메라 사용 및 녹화 개인정보에 대한 기대와 플랫폼의 기본 설정 간에 상당한 불일치가 존재한다.
  • 공식 계약(예: DPAs)을 통해 플랫폼과 계약하는 대학은 제3자 데이터 공유 감소 및 데이터 현지화 옵션 향상과 같은 측정 가능한 데이터 처리 개선을 달성한다.
  • 무료 레벨 버전의 플랫폼은 계약된 버전보다 더 많은 사용자 데이터를 수집 및 처리하는 경우가 많아, 기관이 조달 과정에 참여하지 않을 경우 플랫폼의 인센티브가 변화함을 시사한다.
  • 디지털 교육 분야에 특화된 기초 보안 및 개인정보 보호 규정의 부재로 인해 기관 및 플랫폼 간 보호 수준이 일관되지 않게 나타난다.
  • 강사들이 종종 기관의 조달 절차를 거치지 않고 플랫폼을 독립적으로 채택함으로써 기관의 보안 조치를 우회하고 위험 노출을 증가시킨다.
  • 플랫폼의 인지도와 보안 수준 간에는 거의 상관관계가 없으며, 이는 시장 성공이 개인정보 또는 보안 준수를 보장하지는 않음을 시사한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.