分类
加州大学伯克利分校新闻

加州大学伯克利分校的网络安全诊所帮助非营利组织在线保护自己

A graphic illustrates Citizen Clinic, UC Berkeley's cybersecurity clinic. The center image are hands open to receive help, and other computer-related images surround it, including a keyboard.

与许多非营利组织一样,总部位于德克萨斯州休斯顿的 Traverse Project 组织进行跨国调查以识别性贩运和儿童剥削的肇事者,但用于数字安全的资源有限。不幸的是,它的志愿者几乎完全在网上运作,并不断面临他们调查的犯罪分子的报复威胁。

“我就像一个创业公司的CEO,”该项目的创始人兼首席执行官奥斯汀·沙姆林(Austin Shamlin)说。“我戴着大约10个不同的帽子,我们必须制定政策,以确保调查不会被破坏,我的志愿者不会被识别。我真的没有时间坐下来制定这些政策。

Austin Shamlin, founder of the Traverse Project, a Texas-based group that investigates perpetrators of sex trafficking and child exploitation, stands at a microphone wearing a Traverse Project T-shirt.
“让这些超级聪明的年轻专业人士进来为我们的非营利组织提供帮助,这改变了游戏规则,”总部位于德克萨斯州的 Traverse 项目的创始人 Austin Shamlin 说,Citizen Clinic 于 2024 年秋季为该项目提供服务。
由 Traverse 项目提供

进入加州大学伯克利分校的网络安全诊所 Citizen Clinic,这是一门为期一学期的课程,在秋季和春季在信息学院提供,向整个校园的学生开放。与伯克利的法律和医学诊所一样,公民诊所为学生提供实践培训和经验,因为他们为非营利组织和其他公益组织提供无偿数字安全援助。

上学期,一个由七名学生组成的团队协助了Traverse项目,包括帮助该组织的志愿者保持匿名,以保护自己和家人免受性贩子的侵害,在某些情况下,性贩子是有权势且关系密切的罪犯。

“我们在追踪贩运网络的指挥链上走得越远,我们就越有可能接触到富人或腐败政府,他们可以使用情报工具或产品来开始跟踪我的分析师,”沙姆林说。“这些人在很多国家都非常强大,所以对我们的志愿者来说,保持匿名是很重要的。

“伯克利的学生正在帮助我们制定政策和工具,我们可以用来减轻一些风险。他们从我的盘子里拿走了一项艰巨的任务。让这些超级聪明的年轻专业人士进来为我们的非营利组织提供帮助,这改变了游戏规则。

A photo of South Hall, UC Berkeley's oldest building and the home of Citizen Clinic, the campus's cybersecurity clinic.
公民诊所位于历史悠久的南厅,建于 1873 年,是加州大学伯克利分校最古老的建筑。
加州大学伯克利分校的布列塔尼·何西阿-斯莫尔

符合公共利益的网络安全

支持像 Traverse Project 这样的小型弱势组织直接符合 Citizen Clinic 的使命,该诊所由加州大学伯克利分校信息学院长期网络安全中心 (CLTC) 于 2018 年发起。自该计划启动以来,该诊所的学生团队几乎每个学期都为美国和世界各地的各种非营利组织提供数字安全援助,这些非营利组织包括帮助逃离有组织犯罪企业成员的移民的中美洲组织,以及支持亚洲原住民社区的非营利组织受到强大的中国渔业集团的威胁。这些非营利性客户都依靠电子工具和设备来开展工作,但人员或财务资源有限,无法保护自己免受数字威胁,无论是来自在线骚扰者大军还是强大的政府。

本学期,公民诊所包括两门课:一门在线课程,另一门面对面课程。虽然这群学生的客户尚未确定,但他们将是资源不足的组织,具有重要的社会使命。

“许多非营利组织提供关键的社区服务,但往往没有人员、知识或时间来保护自己免受常见的网络威胁,”CLTC 公共利益网络安全项目总监 Sarah Powazek 说。“公民诊所的学生帮助他们以非常人性化的一对一能力了解他们的数字需求并确定其优先级。”

Sarah Powazek, program director of public interest security at the UC Berkeley Center for Long-Term Cybersecurity, looks at the camera with a serious expression on her face, her arms crossed.
Sarah Powazek是加州大学伯克利分校长期网络安全中心的公共利益安全项目主任。她说,公民诊所的学生帮助非营利组织“以非常人性化的一对一能力了解并优先考虑他们的数字需求”。
查尔斯·卡佩尔克/加州大学伯克利分校

伯克利率先提出了网络安全诊所的概念,并领导了该模式扩展到其他大学,包括共同创立了网络安全诊所联盟,该联盟提供支持资源,帮助其他机构启动其网络安全诊所。这些诊所是拜登政府最近发布的《2023年国家网络劳动力和教育战略》的一部分,这种在伯克利首次开创的模式引起了越来越多的慈善家的注意,他们认识到保护民用基础设施和公共利益组织免受网络攻击的重要性。

克雷格·纽马克慈善基金会(Craig Newmark Philanthropies)是由craigslist创始人发起的赠款组织,迄今已承诺提供超过220万美元,用于支持伯克利的诊所和财团的成立。今年 6 月,谷歌成立了一个超过 2000 万美元的网络安全诊所基金,该基金将帮助到 2025 年在全国范围内开发或推出 20 家诊所,其中 220 万美元用于支持伯克利在增加联盟成员、指导新诊所、吸引少数族裔服务机构和社区学院、共享教学资源以及在整个诊所网络中开展最佳实践研究方面继续发挥领导作用。

去年10月,谷歌宣布向该联盟的创始成员提供第一轮10笔赠款,其中一项将用于支持伯克利的公民诊所计划,并在未来三年内将其参与的学生人数增加一倍。谷歌第二次公开征集网络安全诊所资金,目前正在接受来自全国高校的申请,申请 10 笔 100 万美元的赠款,用于将于 2024 年和 2025 年推出的新诊所。

Ann Cleaveland, executive director of the Center for Long-Term Cybersecurity at UC Berkeley, poses with craigslist founder Craig Neumark, who is a major financial support of the Citizen Clinic on campus.  They are both smiling at the camera.
校园长期网络安全中心执行主任安·克利夫兰(Ann Cleaveland)与craigslist创始人克雷格·纽马克(Craig Newmark)合影,克雷格·纽马克(Craig Newmark)是网络安全诊所模式的主要财务支持者。迄今为止,克雷格·纽马克慈善基金会已承诺提供超过220万美元,用于支持伯克利的诊所和网络安全诊所联盟的成立,该联盟由伯克利共同创立,旨在帮助其他机构启动其网络安全诊所。
由长期网络安全中心提供

事半功倍

网络安全诊所是双赢的,因为学生有机会在为公众服务的同时获得现实世界的经验。“像公民诊所这样的课程为那些作为我们公民社会堡垒的组织带来了专门的关注,但他们的专业知识永远不会是网络安全,所以他们非常脆弱,”萨巴·德希姆(Saba Deyhim)说,他是一名学生,在信息学院的信息和网络安全硕士课程中参加了该诊所。“这是一种令人兴奋的方式,可以激发我的热情,并使我们正在学习的东西付诸实践。我们帮助这些组织完成他们的使命。

鉴于这项工作的敏感性,诊所的领导制定了严格的协议来保护班级及其客户。每学期大约有 30 名学生在与客户接触之前接受数周的培训;他们学习使用以隐私为重点的网络浏览器,如 Tor 和 Brave,并通过加密消息应用程序 Signal 或使用 Jitsi(Zoom 的匿名替代品)进行对话。该课程还包括一个关于优先考虑心理健康的单元,承认这项工作可能会在情感上造成负担。

学生和他们的客户在互动中是匿名的,从不互相分享他们的名字或面孔。“我们假设我们的许多客户在他们的系统中已经有一个对手,”伯克利讲师蒂芙尼·拉德(Tiffany Rad)说,他是公民诊所的首席讲师。

公民诊所团队不直接与其客户组织的数字网络合作;相反,他们进行风险评估以识别潜在的漏洞,然后提供基本培训并提出低成本或零成本解决方案的建议。

Elijah Baucom, an instructor in Citizen Clinic, UC Berkeley's cybersecurity clinic, which is a semester-long course, looks out into the distance with a serious look on his face as he stands next to a stone wall on campus.
本学期,公民诊所有两节课,一门是面对面的,另一节是在线的。面对面的课程主要是本科生,由新讲师Elijah Baucom教授,他是Everyday Security的创始人,该公司为非营利组织和社会正义组织提供网络安全援助。
布兰登·桑切斯·梅希亚/加州大学伯克利分校

“网络安全成本高昂,我们的客户通常没有预算聘请顾问,”Rad 说。“我们填补了这个利基市场,并给他们一个可以随着时间的推移而建立的计划。学生们了解到,网络安全修复并不总是一个昂贵的工具。这更多的是关于培训和政策,更多的是关于倾听而不是说话。学生们真正学会了如何沟通。

本学期,面对面课程主要由本科生授课,由新讲师 Elijah Baucom 教授,他是 Everyday Security 的创始人,该公司为非营利组织和社会正义组织提供网络安全援助。

“在学期开始时,我们正在教学生进行个人风险评估,以便他们能够看到他们与最佳实践不一致的地方,”Baucom说。“我们讨论了密码卫生、多因素身份验证和 VPN 等主题。我们还谈到了与企业和非营利组织合作之间的区别,在非营利组织中,你必须能够在更深层次上与使命建立联系。

迄今为止,Citizen Clinic 已经培训了来自十几个学术领域的超过 165 名学生,并为 17 个非营利性客户提供服务。该计划的许多校友现在将他们学到的技能应用于其他领域。乔纳森·莱曼(Jonathan Layman)在州政府工作,在那里他帮助各县进行选举安全。这些县的办公室通常资源有限,但面临着美国和国际网络攻击者破坏其选举系统的可能性。

 Jonathan Layman, a Berkeley alumnus who was part of the campus's cybersecurity program, now works in state government to help counties with election security. In this photo, he sits at a laptop computer, taking notes in a small booklet. His back is to the camera.
公民诊所校友乔纳森·莱曼(Jonathan Layman)现在利用他在伯克利学到的网络安全技能为州政府工作,在那里他帮助各县进行选举安全。这些办公室通常资源有限,面临着美国和国际网络攻击者意图破坏选举系统的可能性。
由 Jonathan Layman 提供

“Citizen Clinic 的一件大事是,我们不是接管客户的网络安全,而是教他们如何自己管理它,”Layman 说。“小县不一定希望州政府过来接管他们的业务。他们需要有人可以教他们如何拥有更高的安全态势,并将安全心态作为其运营的一部分。

校友 Suprapti McTaggart 是一名网络安全专业人士,她选择继续她的公益工作,经常自愿帮助非营利组织进行数字安全。“作为顾问,我可以轻松地以高小时费率为此类工作收费,但这些组织没有这种资金,”McTaggart说。“通过公民诊所培养我的技能是充实和有益的,因为使命是帮助资金不足的人和组织。我们需要更多的网络安全志愿者。

网络安全诊所也在帮助填补网络安全人才的管道:2023 年 (ISC)2 网络安全劳动力研究发现,虽然目前全球有 550 万网络安全专业人员,但全球大约还需要 400 万才能满足需求。这些诊所还帮助将更多来自不同背景的学生带入网络安全领域,目前该领域有 21% 是女性。在公民诊所的大约170名校友中,近一半是女性。

旧金山市首席信息安全官迈克尔·马克斯特曼(Michael Makstman)说,这些诊所“是一个强大的解决方案,因为它们将更多的人带入网络安全领域,包括女性和有色人种,他们在该领域还没有很好的代表性,并发展了他们的技术知识以及面向客户的社交技能,”他通过与当地非营利组织的合作了解了伯克利的诊所,现在正在与CLTC合作,为这些组织进行新的研究。 网络安全需求。“我热衷于与加州各县其他城市和州的 CISO(首席信息安全官)分享网络安全诊所的成功模式。”

SupraptiMcTaggart, an alumna of UC Berkeley who was trained at the Citizen Clinic, sits at a desk with several computer monitors and smiles at the camera wearing a Berkeley School of Information T-shirt.
Suprapti “Sue” McTaggart 是加州大学伯克利分校的校友,接受过公民诊所培训。如今,她是一名网络安全专业人士,自愿帮助资金不足的非营利组织学会保护自己免受网络攻击。
苏普拉普蒂·麦克塔格特

受到攻击的扇区

网络安全诊所模式正在理想时机扩展,因为公共利益组织越来越发现自己容易受到网络攻击。勒索软件攻击使全国各地的市政当局、学区和医院陷入瘫痪。例如,根据网络安全公司 Sophos 的一项调查,80% 的低级教育机构和 79% 的高等教育机构报告说,他们去年受到了勒索软件的攻击,而非政府组织和智库是全球第二大目标部门,根据Microsoft,仅次于政府对政府的网络攻击。

“威胁行为者的知识每天都在增加,因为这就是他们所做的,”Baucom说。“但人们并没有那么关注这一点,所以威胁媒介正在扩大,人们更容易受到攻击。

虽然其他大学诊所专注于帮助地方政府或其他民间机构,但伯克利的诊所旨在帮助资源不足的非营利组织和医疗保健组织,这些组织面临政治动机的网络攻击风险。例如,该诊所与几个生殖权利组织合作,包括妇女选择中心,这是旧金山总医院的一家计划生育诊所,提供孕早期和孕中期的堕胎护理。

生殖权利组织意识到数字安全的重要性,但“担心他们必须在直接服务工作之上做到这一点,”数字防御基金主任凯特·伯塔什(Kate Bertash)说,该基金有助于支持美国堕胎运动的数字安全和技术需求。“医疗服务提供者经常成为网络钓鱼攻击和恶意软件的目标,所有非营利组织都倾向于成为诈骗和出于经济动机的威胁的目标。但是,与我们合作的绝大多数组织都没有指定 IT 服务人员。

A pamphlet of tools created by Berkeley's Citizen Clinic students that provided cybersecurity assistance to Women's Options Clinic
公民诊所的学生为女性选择中心的患者、工作人员和医生开发了有关在线隐私的教育资源。
图片由Citizen Clinic提供

公民诊所的学生团队还进行了风险评估,以帮助妇女选择中心的工作人员识别他们在网上的潜在接触。一名学生搜索了互联网,包括深网或隐形网络,这是万维网的一部分,没有被标准网络搜索引擎程序索引,以记录可以找到有关健康诊所工作人员及其家人的个人信息。她在一个专门揭露堕胎提供者的论坛上找到了医生的详细信息之一。“这是一个警钟,”佩鲁奇说。

最后,学生们的努力让诊所的工作人员安心了。“在干预之前,该中心的一名工作人员一直使用翻盖手机,认为使用智能手机会让她面临太大的风险,”Deyhim说。“在帮助她了解所有问题和风险后,她最终得到了一部智能手机。她了解什么是她可以控制的,风险是什么,以及如何在数字空间中管理自己的安全。

“我们没有时间成为IT专家,也没有时间成为医学和护理专家,”该中心的诊所经理Alissa Perrucci说。“那些希望堕胎是非法的社区希望患者感到受到威胁,他们会为此投入资源,而我们正在努力为来找我们的客户和患者提供服务。”

在 2022 年秋季学期,伯克利的学生为该中心的工作人员提供了一系列服务。其中包括一本小册子,供患者选择哪些消息应用程序、网络浏览器和月经跟踪应用程序在保护患者隐私方面最有效,以及如果患者来自禁止堕胎的州,哪些应用程序可以与第三方共享用户数据,这些第三方可以合法搜索。

“我们必须保持警惕,了解反堕胎运动愿意用来剥夺人们堕胎权的所有策略,”佩鲁奇说。“在一个禁止堕胎的地方,有什么可以阻止当局吸取每个人的数据,看看谁错过了月经?”

新闻旨在传播有益信息,英文版原文来自https://news.berkeley.edu/2024/02/07/cybersecurity-clinic-at-uc-berkeley-helps-nonprofits-protect-themselves-online