Wie MIT-Studenten dabei helfen, Cyberangriffe zu verhindern | MIT-Nachrichten



Im Mai 2019 geriet die Regierung von Baltimore, Maryland, ins Chaos. Cyberkriminelle hatten der Stadt den Zugriff auf viele ihrer kritischen Dateien entzogen und verlangten eine Zahlung für deren Entschlüsselung. Die Stadt weigerte sich, Lösegeld zu zahlen. Durch den Angriff wurden zahlreiche Dienstleistungen außer Gefecht gesetzt, darunter Immobilientransaktionen und die Zahlung von Rechnungen, und die Wiederherstellungskosten stiegen in die Millionen.

Der Lehrplan der Klasse 11.074/11.274 (Cybersecurity Clinic), einem Kurs im MIT Division of City Research and Planning (DUSP) enthält eine Fallstudie zur Scenario in Baltimore als Beispiel für immer häufiger auftretende Ransomware-Angriffe auf Kommunalverwaltungen und andere öffentliche Stellen. Um solchen Bedrohungen entgegenzuwirken, haben Dozent Jungwoo Chun und Ford-Professor für Stadt- und Umweltplanung Lawrence Susskind das ins Leben gerufen MIT Cybersecurity Clinic im Jahr 2019. Seitdem bieten sie den Kurs quick jedes Semester an.

Ähnlich wie in einer Rechts- oder Arztpraxis dient der Kurs gleichzeitig als praktische Schulung für Studenten und als unentgeltliche Dienstleistung für gefährdete Gemeinschaften. Nach Abschluss der Lehrmodule und bestandener Zertifizierungsprüfung werden die Studierenden in Groups einem Kunden zugeteilt. Bis zum Ende des Semesters erstellt jedes Crew einen Bericht, in dem es die Anfälligkeit des Kunden für Cyberangriffe bewertet und Schritte zur Verbesserung des Schutzes empfiehlt. Bisher hat die Klinik mehr als 40 vertrauliche und kostenlose Beurteilungen durchgeführt, hauptsächlich für Kommunen und Gesundheitsorganisationen in Neuengland.

Im Jahr 2025 dokumentierte das Web Crime Grievance Heart des FBI täglich durchschnittlich 2.765 Cyberangriffe gegen Amerikaner. Wenn diese Angriffe Städte und Gemeinden treffen, gehen die Folgen über die Finanzen hinaus, sagt Chun: „Es gibt eine erschreckende, kaskadenartige Wirkung auf alle Bereiche unseres Lebens.“

In den letzten Jahren haben Cyberangriffe, die auf die Artwork von Kundengemeinschaften abzielten, die von der MIT-Klinik betreut werden, die Wasserversorgung gefährdet, 911- und Polizeidienste behindert und persönliche Daten von Bürgern preisgegeben.

Obwohl es sich bei vielen kleinen Kommunen und Krankenhäusern um Tore zur wichtigen Infrastruktur handelt, mangelt es ihnen an internem Private, das in Cybersicherheit geschult ist. Die Nachfrage nach solchen Experten übersteigt das Angebot auf dem heutigen Arbeitsmarkt bei weitem, und die öffentlichen Haushalte können selten mit den hohen Gehältern mithalten, die personal Unternehmen qualifizierten Kandidaten bieten.

Laut Comparitech gab es von 2018 bis 2024 525 Ransomware-Angriffe auf US-Regierungsbehörden, etwa alle fünf Tage einen, was zu geschätzten Ausfallkosten in Höhe von 1,09 Milliarden US-Greenback führte.

„Unterfinanzierte öffentliche und gemeinnützige Einrichtungen müssen einen Weg der Selbsthilfe einschlagen“, sagt Susskind. „Es gibt viele kostengünstige Schritte, die diese Organisationen mit ein wenig Teaching durch eine kostenlose Klinik umsetzen können.“

Defensives Social Engineering

Manche werden überrascht sein, dass ein universitäres Cybersicherheitsprogramm außerhalb der Informatikabteilung angesiedelt ist. Chun ist ein angewandter Sozialwissenschaftler mit Fachkenntnissen in öffentlicher Politik und Planung, und Susskind ist ein führender Wissenschaftler für Konfliktlösung und Konsensbildung. Sie nennen den Ansatz, den sie für die Klinik entwickelt haben, „defensives Social Engineering“, um zu betonen, dass Cybersicherheit nicht nur eine technische Herausforderung ist.

Chun räumt ein, dass die rasante Entwicklung der künstlichen Intelligenz besorgniserregende neue Instruments für Kriminelle geschaffen hat – „jetzt kann KI nicht nur die Schwachstelle identifizieren, sondern den Angriff selbst durchführen, was wirklich beängstigend ist“ – und eine sich ständig weiterentwickelnde Liste von Software program-Ansprüchen zum Schutz vor diesen Angriffen. Dementsprechend wird im Kurs viel Zeit auf die technischen Aspekte der Cybersicherheit verwendet. „Aber am Ende des Tages“, sagt Chun, „geht der größte Angriffsvektor immer noch über den Menschen.“

Der Begriff „Social Engineering“ bezieht sich im Allgemeinen auf die Artwork und Weise, wie Opfer von Cyberkriminalität manipuliert werden, um die Sicherheit zu gefährden (z. B. indem Geld an einen Betrüger gesendet, bösartiger Code heruntergeladen oder vertrauliche Informationen preisgegeben werden). Das Konzept des defensiven Social Engineering von Susskind und Chun basiert ebenfalls auf der menschlichen Psychologie. Der Ansatz betont, dass Cybersicherheit Teil der Arbeit eines jeden Menschen sein muss, ob technisch oder anderweitig.

„Es geht darum, dass die Leute wissen, was zu tun ist und dass sie die richtigen Entscheidungen treffen“, sagt Chun. „Es hilft ihnen, die Ressourcen und das Funds, die ihnen jetzt zur Verfügung stehen, für Dinge zu nutzen, die von langer Dauer sein können, anstatt nur für die neueste Antivirensoftware auszugeben.“

„Studenten mit Informatikhintergrund sind überrascht, wie wichtig es uns ist, Kunden beim Aufbau organisatorischer Kapazitäten zu unterstützen“, sagt Susskind. „Studenten müssen die Führungsdynamik in ihren Kundengemeinschaften verstehen. Der IT-Direktor kann nicht einfach tun, was er oder er will. Sie sind für ihr Funds auf die lokale Regierung angewiesen. Sie benötigen die Genehmigung, um neues Private einzustellen.“

Andererseits, so Susskind, befassen sich Studierende mit Planungs- oder Sozialwissenschaften-Hintergrund häufig mit Good-Metropolis-Innovationen, ohne viel über die Technologien zu lernen, die zur Bewältigung der damit verbundenen Risiken erforderlich sind. Und es gibt Aspekte der KI und des fortgeschrittenen Systemdesigns – zusammen mit Cyberrecht und anderen für die Cybersicherheit wichtigen Themen –, die Ingenieurstudenten in ihren anderen Kursen möglicherweise nicht lernen. Ziel der Cybersecurity Clinic ist es, das Wissen von Studierenden aller Fachrichtungen abzurunden. Der Kurs zielt auch darauf ab, das Wissen dieser Studenten zu erweitern, indem jedes Semester mindestens ein halbes Dutzend Gastredner aus der Industrie, anderen Universitäten und akademischen Abteilungen des MIT, der Industrie und/oder relevanten öffentlichen Stellen eingeladen werden.

Zu den Dozenten im vergangenen Frühjahr gehörten beispielsweise Dan Ricci, der Gründer von Industrial Information Works, über die Modellierung von Risiken in Energiesystemen in Umgebungen mit begrenzten Budgets; Gus Serino, Präsident von I&C Safe Inc., über betriebstechnische Cybersicherheit für industrielle Steuerungssysteme; und Vertreter des MassCyberCenter und der Cybersecurity Infrastructure Safety Company, die einen Überblick über die Programme und Initiativen ihrer jeweiligen Organisationen auf Landes- und Bundesebene geben.

„Es gibt hochspezialisierte Dinge zu lernen, insbesondere über die Artwork und Weise, wie KI die Cybersicherheit verändert, und wir brauchen Hilfe bei der Vermittlung“, sagt Susskind. „Die Geschwindigkeit, mit der sich der Bereich der Cybersicherheit verändert, bedeutet, dass es den meisten Akademikern sehr schwer fallen wird, Schritt zu halten.“

Eine Roadmap für Verbesserungen

Klinikstudenten verbringen die ersten vier Wochen des Semesters damit, sich auf Feldaufgaben vorzubereiten. Eine Reihe von On-line-Modulen, ergänzt durch Unterrichtsdiskussionen, skizzieren Umfang und Artwork von Cyberangriffen auf kritische städtische Infrastruktur; Überprüfen Sie die 23 Risikobereiche, die für ihren Kundentyp am relevantesten sind. und bieten Anleitung für jeden Schritt des Bewertungsprozesses. Dazu gehören Simulationen kniffliger Kundeninteraktionen. Was passiert, wenn Kunden Studierende nicht ernst nehmen oder nicht die notwendigen Informationen bereitstellen? Was wäre, wenn sie behaupten, eine positivere Beurteilung zu erhalten, als die Fakten rechtfertigen?

„Ich hatte noch nie zuvor einen Kurs, der uns auf so realistische Szenarien vorbereitet hat“, sagt Diego Contreras, ein aufstrebender Pupil im Hauptfach Informatik und Ingenieurwesen, der den Kurs in diesem Frühjahr abgeschlossen hat.

Die Module schließen mit einer Prüfung ab, bei der die Studierenden ihren ersten Versuch bestehen müssen, um eine Feldaufgabe zu erhalten. Für den Relaxation des Semesters erhalten sie kontinuierliche Unterstützung durch wöchentliche Klassentreffen und erhalten Beiträge der Fakultät zu ihren Berichtsentwürfen. Die Verantwortung liegt jedoch bei den Studierenden, die Aktivitäten ihres Groups zu koordinieren und das Vertrauen der Kunden aufzubauen.

„Sie repräsentieren das MIT, und das ist eine große Verantwortung“, sagt Contreras. „Dieser Kurs hat mir soziale Fähigkeiten vermittelt, die ich in keinem anderen Kontext entwickelt hätte.“

„Der heikelste Aspekt des Projekts struggle das Ausbalancieren unserer Bewertungsergebnisse“, sagt Zev Moore, 26, der im vergangenen Herbst als Pupil im letzten Jahr an dem Kurs teilnahm und mathematische Wirtschafts- und Finanzwissenschaften studierte. „Unser Ansatz bestand darin, wichtiges Suggestions zu geben und gleichzeitig die positiven Sicherheitsmaßnahmen zu validieren, die unser Kunde bereits umgesetzt hatte, was sicherstellte, dass sich unser Bericht wie ein gemeinsamer Fahrplan für Verbesserungen anfühlte.“

Bestimmte wichtige Empfehlungen tauchen in den meisten Berichten auf. Kunden wird beispielsweise empfohlen, die gesamte in ihr Netzwerk eingebundene {Hardware} und Software program zu inventarisieren und zu verfolgen, wer Zugriff hat. Software program aktualisieren und Daten regelmäßig sichern; erfordern eine Multi-Faktor-Authentifizierung und häufige Passwortaktualisierungen; Schulen Sie Ihre Mitarbeiter darin, keine Anhänge von Unbekannten zu öffnen. Bereiten Sie einen Angriffsreaktionsplan vor, der die Zuständigkeitsbereiche klarstellt und die Haltung der Organisation zur Zahlung von Lösegeldern enthält. und nutzen Sie nur Anbieter mit guter Cybersicherheitshygiene.

„Keiner dieser Artikel ist teuer“, sagt Susskind. „Gemeinsam werden sie wahrscheinlich 80 Prozent oder mehr der möglichen Kosten und Gefahren von Cyberangriffen vermeiden.“

Verbreitung des Modells

Bis heute haben mehr als 120 Studenten den gesamten Kurs am MIT abgeschlossen. Die On-line-Module, die Studierende auf die Zertifizierung vorbereiten, stehen der Öffentlichkeit als umfangreicher offener On-line-Kurs kostenlos zur Verfügung MITx angerufen Cybersicherheit für kritische städtische Infrastrukturdie Zehntausende Lernende angezogen hat. Die Module werden auch von Universitäten mit eigenen Cybersicherheitskliniken genutzt – eine wachsende Kohorte, unter anderem dank a Konsortium (mit 61 Mitgliedsinstitutionen, Tendenz steigend) wurde 2021 vom MIT gemeinsam mit der College of California in Berkeley, der Indiana College und der College of Alabama gegründet.

Die meisten Studententeams schließen die Kundenarbeit ab, nachdem sie ihre Empfehlungen finalisiert haben. Einige haben sich freiwillig bereit erklärt, auch nach Semesterende zu bleiben, um bei der Umsetzung zu beraten. In beiden Fällen melden sich Susskind und Chun nach jedem Auftrag mindestens zwei Jahre lang regelmäßig bei ihren Kunden.

„Wir hören oft, dass der Bericht zur Schwachstellenbewertung als Blaupause für die kurz-, mittel- und langfristige Agenda der Organisation dient, um besser auf zukünftige Angriffe vorbereitet zu sein“, sagt Chun. „Wir arbeiten in erster Linie mit IT-Direktoren oder Chief Expertise Officers zusammen, und viele von ihnen haben uns nach dem Engagement erzählt, dass sie den MIT-Bericht mit der Stadt- oder Gemeindeleitung geteilt haben und sie davon überzeugen konnten, dass sie ein zusätzliches Funds oder eine bestimmte Werbebuchung benötigten. Sie nutzten den Studentenbericht als Druckmittel, um zu sagen: „Das sage nicht nur ich. Wir haben ein glaubwürdiges Crew, das sich Zeit genommen hat, und das sind die Ergebnisse.“

„Es ist wirklich eine demütigende Erfahrung“, fügt Chun hinzu, „wenn einige unserer früheren Kunden sich nach einiger Zeit wieder an uns wenden und sagen: ‚Jetzt haben wir andere Leute, wir haben gerade neue Ausrüstung gekauft. Können wir das noch einmal machen?‘“

Von admin

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert