IT uczelni widzi na Macu więcej niż Respondus (prywatny vs MDM)

Prywatny Mac i Mac zarządzany przez uczelnię z LockDown Browser są w różnych światach prywatności. Urządzenie zarządzane często ma agenty EDR, które widzą pamięć procesów, zdarzenia plików i sieci - twoje IT teoretycznie obserwuje więcej niż Respondus. Poniżej: różnice i wybory konfiguracyjne.

Dwie klasy urządzeń

AspektMac prywatnyMac zarządzany przez uczelnię (MDM)
Hasło administratoraTyIT uczelni (ty możesz mieć tylko poziom użytkownika)
Polityka instalacji oprogramowaniaTwoja decyzjaLista zatwierdzonych aplikacji, IT może zdalnie wgrywać/usuwać
Agent EDRBrak (typowo)CrowdStrike, SentinelOne, Microsoft Defender, Jamf Protect
Monitoring sieciTylko twój domowy routerVPN z głęboką inspekcją pakietów
Szyfrowanie dyskuFileVault opcjonalnyFileVault wymuszony + klucz odzyskiwania w IT
Kontrola uprawnień TCCTyIT może z góry przyznać albo odmówić uprawnień przez profile PPPC

Co widzi Respondus w obu przypadkach

To samo w obu: kamerę, mikrofon, nagrywanie ekranu i pliki dostępne przez TCC podczas egzaminu. Zakres Respondusa jest identyczny niezależnie od tego, kto jest właścicielem Maca.

Co może zobaczyć IT uczelni - tylko na Macach zarządzanych

  1. Pamięć i zachowanie procesów: agenty EDR mają prawo odczytu pamięci procesów. Teoretycznie mogłyby obserwować stan LDB w pamięci - łącznie z klatkami z kamery przed szyfrowaniem i nagraniami przed uploadem.
  2. Zdarzenia systemu plików: każdy plik zapisywany przez LDB (łącznie z buforem na dysku) jest logowany przez EDR. Twoje IT ma wgląd w istnienie i rozmiar nagrań przed wysyłką.
  3. Połączenia sieciowe: nawet z TLS EDR widzi metadane połączeń - cel, czas, liczbę bajtów. VPN uczelni może też robić inspekcję TLS na połączeniach bez przypiętych certyfikatów.
  4. Historię uruchomień aplikacji: szczegółowy log każdej uruchomionej aplikacji, łącznie z czasami startu/końca sesji LDB, historią instalacji i wersją.

Nic z tego nie jest przechwytywane na prywatnym Macu. Obserwowalność uczelni kończy się przy bramie sieciowej.

Drzewo decyzyjne prywatności

ScenariuszRekomendacja
Masz prywatny MacUżywaj go do egzaminów. Prywatność kończy się na Respondusie.
Mac prywatny niedostępny, wymagany Mac zarządzanyZaakceptuj szerszą ekspozycję. Udokumentuj sobie, które systemy IT co widzą.
Hybryda: Mac prywatny, ale wymagany VPN uczelniVPN widzi tylko metadane połączeń. Rozłącz po egzaminie.
Mac współlokatora/rodziny (nie zarejestrowany na ciebie)Tak samo jak prywatny. Ale zrób pełne czyszczenie po.

Konfiguracje, które mają znaczenie na zarządzanym Macu

Praktyczna higiena

Frequently asked questions

Czy IT mojej uczelni naprawdę może wejść na ekran Maca podczas egzaminu?

Na zarządzanych Macach z włączonym zdalnym zarządzaniem (Apple Remote Desktop, Jamf Remote itd.) - tak, mają techniczną możliwość. Większość uczelni jako politykę tego w trakcie egzaminów nie robi, ale możliwość ≠ polityka. Zapytaj IT wprost, jaka jest ich polityka monitorowania w czasie egzaminu.

Czy szyfrowanie FileVault chroni mnie na zarządzanym Macu?

Chroni przed fizyczną kradzieżą, nie przed IT. Na zarządzanych Macach IT trzyma klucz odzyskiwania (zdeponowany podczas zapisu) - mogą odszyfrować dysk w razie potrzeby. FileVault jest między tobą a zewnętrznymi napastnikami, nie między tobą a IT.

Czy poruszyć obawy o prywatność z prowadzącym czy z IOD-em?

IOD to właściwy kanał. Uczelnie są zobowiązane (przez RODO / FERPA) informować studentów o przetwarzaniu danych. Uprzejme zapytanie do IOD-a daje pisemną dokumentację tego, co jest zbierane i jak - przydatne dla twoich akt.