概況
- Baldwin Wallace University は、Kenneth Atchinson を准教授、サイバーセキュリティプログラムリーダー、コーチとして特定しており、彼の CyberSec チームは 2019 年に全米 CCDC に出場した。
- チームの 2023 年 DOE CyberForce の結果は、模擬エネルギーインフラ運用がネットワーク管理、防御作業、サービス継続性、およびコミュニケーションをどのように結びつけるかを示している。
Kenneth Atchinson の公開記録は、単一の研究論文、製品、企業に関する話ではない。それは、利用可能でなければならないネットワーク、責任を分担しなければならない学生、防御側が攻撃を調査・対応している間もサービスを要求し続ける模擬組織といった、システム運用の教育の記録である。Baldwin Wallace University は、Atchinson を准教授、サイバーセキュリティ分析プログラムのリーダー、CyberSec チームのコーチとして特定している。大学の報告は、そのチームが Collegiate Cyber Defense Competition と米国エネルギー省の CyberForce プログラムという 2 つの異なる全国競技環境で活動していることを示している。
これらの競技が重要なのは、サイバーセキュリティを運用レベルに引き上げるからである。教室ではネットワークアーキテクチャ、オペレーティングシステム、アクセス制御、脆弱性、インシデント対応を説明できる。制限時間のある演習では、ユーザー、審査員、管理者、対戦チームが競合する要求を生み出す中で、学生はこれらの科目を組み合わせる必要がある。目的は単に欠陥を特定したりトークンを取得したりすることではない。学生はサービスを維持し、変化する環境を理解し、決定を文書化し、プレッシャーの下でコミュニケーションをとらなければならない。Baldwin Wallace が説明する 2023 年の CyberForce シナリオでは、その環境は分散型エネルギーリソースを調整する企業を表していた。システムには、Linux、Windows、Active Directory とともに産業制御技術が含まれていた。
シナリオは模擬であった。学生は実際の電力網を運用していたわけではなく、実際の顧客を防御していたわけでもなく、文書化された侵害に対応していたわけでもない。この境界は不可欠である。これにより、人材育成演習が実際のインフラ権限やセキュリティ成果の証拠と誤解されることを防ぐ。同時に、シミュレーションは本物の教育課題を中心に設計されていた。すなわち、重要インフラを防御する準備をする人々には、情報技術、運用技術、サービス継続性、組織コミュニケーションがどのように相互作用するかを練習する機会が必要なのである。
したがって、その記録における Atchinson の重要性は、継続性を通じて最もよく理解される。機関の履歴書は、彼の経歴を電気工学およびコンピュータサイエンスからソフトウェア、Unix 管理、ネットワークコンサルティング、キャンパスネットワーク管理へとたどり、それらは学術活動の前後に行われている。Baldwin Wallace の後のページは、彼を技術的基盤とインターンシップ、チームワーク、ネットワークセキュリティ競技を組み合わせたサイバーセキュリティプログラムの中心に位置づけている。競技報告は、プログラムのアイデアが公開されスコアリングされる環境で実践されていることを示している。これらの情報源は、孤立したセキュリティではなく、システム運用の一部としてのセキュリティを主題とする教育者を描いている。
エンジニアリングとネットワークから教室へ
Baldwin Wallace が公開した機関の履歴書には、Kenneth Lee Atchinson と記載され、後の教育の幅広さを説明するのに役立つ 2 つの学位が記録されている。1987 年に Georgia Institute of Technology で電気工学の学士号、1989 年に Kent State University でコンピュータサイエンスの修士号を取得している。この文書は日付のある機関記録であり、リアルタイムの雇用データベースではないため、その未指定の日付は現在のすべての役割を独立して検証するものではない。しかし、その年表は競技活動に先立つ技術的な道筋を理解する上で依然として有用である。
その履歴書によると、Atchinson は 1989 年から 1992 年まで Harris Corporation の宇宙システム部門でソフトウェア開発と Unix システム管理に従事した。次に、1992 年から 1994 年まで契約社員として NASA Lewis Research Center で Unix ワークステーション管理、1994 年から 1995 年まで Realogic で Unix およびネットワークコンサルティングを行った。その後、1995 年から Baldwin Wallace のキャンパスネットワーク管理の役割、1999 年から大学での学術活動が記録されている。
この一連の流れは、後にサイバー防御演習の中に現れるいくつかの境界を横断している。電気工学は物理システム、インターフェース、制約について考える方法を提供する。コンピュータサイエンスはソフトウェア、アーキテクチャ、抽象化をもたらす。システム管理は展開されたマシンの健全性と動作に焦点を当てる。ネットワーク管理は共有インフラ、到達可能性、サービス依存関係を扱う。コンサルティングは他組織の要件を解釈する必要性を加える。教育は、これらの考えすべてを学生にとって理解可能で、反復可能で、評価可能にすることを要求する。
この一連の経歴だけで Atchinson が競技ベースの教育を採用したことを証明する公開情報源はない。しかし、その記録はなぜこのアプローチが彼の背景に適合するかを示している。サイバー防御競技は、その問題が運用的であるため、純粋に理論的な観点からコーチするのは難しい。防御側は、異常な動作が悪意があるのか、偶発的なのか、急いだ設定変更の結果なのかを判断する前に、サービスがどのように機能すべきかを理解する必要があるかもしれない。チームはあるコンポーネントをパッチしても別のコンポーネントを妨げないようにする必要があるかもしれない。技術的正確性は、可用性と文書化と共存しなければならない。
現在のBaldwin Wallace 教員プロフィールには、Atchinson の関心分野としてネットワーク、ウェブプログラミング、アーキテクチャが挙げられている。これらの科目は実用的な三角形を形成する。ネットワークはトラフィックを運ぶ。アプリケーションはサービスと露出を生み出す。アーキテクチャはコンポーネント間の関係と境界がどこで強制されるかを決定する。競技環境は、あるレイヤーの弱点や障害が他のレイヤーに必要な作業を変えるため、この三角形を可視化する。
体験型サイバーセキュリティプログラムの構築
Baldwin Wallace のサイバーセキュリティアナリスト専攻は、コンピューティングの基礎からネットワーク設計、管理、スクリプト、セキュリティ、倫理、チームワーク、コミュニケーションへと進むカリキュラムを説明している。そのページでは、体験学習を装飾的な追加ではなくプログラムの中核部分として提示している。インターンシップ、セキュリティカンファレンス、ネットワークセキュリティ競技を、学生が教室での知識を応用する方法として特定している。
この制度的設計が重要なのは、競技チームがその周囲のカリキュラムから孤立していないからである。防御演習に参加する学生には、セキュリティツールの集合以上のものが必要である。Baldwin Wallace が公表するプログラム成果には、ローカルエリアネットワークの設計・構築、ネットワーク管理、ネットワーク設計におけるセキュリティ問題の理解、システム整合性の防御が含まれる。また、書面および口頭によるコミュニケーション、組織化、コラボレーションも含まれる。これらはまさに、運用スタイルのイベントで相互依存的になる能力である。
Atchinson の役割は、カリキュラムと競技の接点に位置している。教員ページは彼をサイバーセキュリティアナリストプログラムのリーダー兼 CyberSec チームのコーチと呼んでいる。2020 年の Baldwin Wallace の報告でも、大学がグレータークリーブランドのテクノロジーイベントで IT Educator of the Year 賞を受賞したと発表した際に、彼をプログラム、指導、チームコーチングと関連付けていた。この賞は大学によって報告された機関の主張であり、すべての教育者の独立したランキングではない。それでも、Baldwin Wallace が彼の貢献(教育、プログラムリーダーシップ、継続的な学生サポート)をどのように提示したかを記録している。
体験学習はあまりにも軽く説明されることがある。このフレーズは、学生が答えがすでにわかっているラボを実行することを意味するだけの場合もある。サイバー防御競技は、演習の実行中に環境が変化するため異なる。チームはリクエストを受け取る。サービスが失敗する。敵対的な活動が不確実性を生み出す。審査員は技術的な作業と専門的な対応を評価する。学生は、タスクが時間と注意を競い合うため、各タスクをきれいな順序で解決することはできない。
Atchinson のシステム背景は、ネットワークとシステム管理がトレードオフの学問であるため関連している。管理者は、何を観察するか、何を変更するか、何を安定したままにするか、変更が予期しない効果をもたらした場合にどう回復するかを決定しなければならない。競技に向けて学生を準備するコーチは、模擬環境が本番環境と同一であると偽ることなく、同様の習慣を作り出す必要がある。
プログラムページはまた、技術的準備と組織的準備の間の有用な区別をしている。プログラミング、ネットワーク管理、セキュリティを挙げているが、チームワークとコミュニケーションも要求している。スコアリングされる演習では、防御側は正しい技術的行動を理解していても、それを説明できなければポイントを失ったり混乱を引き起こしたりする可能性がある。ビジネスリクエストを無視してあるシステムを保護するかもしれない。個別に問題を解決しても、チームメイトと情報を共有できないかもしれない。教育上の価値は、それらの依存関係を無視しにくくすることにある。
CyberSec チームと 2009 年の出発点
Baldwin Wallace は 2019 年に、Atchinson が 2009 年に大学の CyberSec チームを立ち上げ、教室だけでは提供できない経験を学生に与えたと報告した。その日付は長い視野を確立する。チームが 2019 年に全米 Collegiate Cyber Defense Competition に到達するまでに、プログラムは単一のイベントのために現れたのではなく、繰り返しのシーズンを通じて発展してきていた。
競技チームは、単にスコアボードのある授業セクションではない。メンバーシップ、準備時間、役割割り当ては通常のコースワークとは異なる場合がある。学生は複数年にわたって戻り、新しい参加者に知識を伝達することができる。コーチは異なるグループが同様のプレッシャーにどのように反応するかを比較できる。Baldwin Wallace は正確な準備スケジュール、内部ラボの設計、選考プロセスを公に文書化しておらず、それらの詳細は不明のままである。報告された開始から 2019 年のマイルストーンまでの 10 年間は、持続的な制度的コミットメントを示している。
CyberSec という名前もチームのアイデンティティを示している。そのアイデンティティは、学生が準備を集団的実践として扱うのに役立つ。防御作業では、変更の文書化、証拠の保存、仮定の確認、タスクの所有権の伝達といった共有習慣が重要である。時間をかけて集まるチームは、それらの習慣を繰り返し練習できる。価値は、競技が職場のパフォーマンスを完全に予測することではなく、演習がコーディネーションを観察可能にすることにある。
大学の 2019 年の説明によると、Atchinson は教室は学生が必要とするものの一部しか提供しないと述べた。その報告は、CCDC や National Cyber League などの課外イベントを、コースのスキルを強化する課題と結びつけた。教室での教育と競技は、互いに代用するのではなく、異なる役割を果たす。コースは構造化された知識を構築し、学生に原理を理解する時間を与える。競技は、タイミング、不確実性、チーム行動が重要となる状況にその知識を押し込む。
この区別は、テクノロジーが変化してもチームが関連性を保ち続けた理由を説明するのに役立つ。コースはオペレーティングシステムやネットワークのアーキテクチャを意図的な順序で教えるかもしれない。競技は、既知のコンポーネントと未知のコンポーネントを一つの環境に配置し、学生に優先順位を確立するよう要求できる。特定の製品が変わっても、運用上の質問は残る。どのサービスが重要か?何が正常か?どのアカウントとパスに注意が必要か?変更をテストするにはどうすればよいか?チームの結論を裏付ける証拠は何か?
2019 年までに、CyberSec チームはプログラムの外部でもその発展が見える結果を出した。中西部地域 CCDC 予選で勝利し、初めて全国イベントに進出した。その成績は競技結果であり、実際のネットワークの認定ではない。その教育的価値は、チームがそれを獲得するために練習しなければならなかったことにある。
2019 年 CCDC のマイルストーン
2019 年中西部地域 CCDC に関する Baldwin Wallace の報告によると、大学は地域イベントで 1 位になり、全国大会に進出する 10 チームの 1 つとなった。大学によると、中西部の予選プロセスには 2 年制および 4 年制の教育機関からの 70 チームが参加した。Baldwin Wallace はワイルドカード予選を通じて地域大会に参加し、その後勝利した。
Atchinson は、この結果を、技術的能力、コミュニケーション、その他の専門的スキルにわたってうまく機能したチームの功績とした。その説明はランクだけよりも示唆に富んでいる。サイバー防御を協調の問題として提示している。チームは強い個々の技術者を含んでいても、メンバーが作業を重複させたり、リスクを伝達できなかったり、依存関係を理解せずに変更を行ったりすると、苦戦する可能性がある。
Baldwin Wallace が説明する CCDC 環境は、模擬の本番ビジネスを表していた。学生はそのインフラを防御・維持し、一方で敵対チームがシステムを侵害しようと試みた。審査員はまた、運用リクエストやアップグレードタスクを導入した。したがって、防御側は攻撃を阻止する以上の責任を負っていた。彼らは架空の組織を機能させ続け、そのニーズに応えなければならなかった。
そのモデルは、セキュリティ決定がどのように評価されるかを変える。すべてのサービスをシャットダウンすれば露出は減るかもしれないが、事業の運営も妨げる。すべてのアップデートを即座に適用することは責任あるように見えるかもしれないが、テストされていない変更は依存関係を混乱させる可能性がある。攻撃者だけに焦点を当てると、通常の管理が行われないままになる可能性がある。この演習は、システムをターゲットの集合ではなくサービス環境として理解する防御側に報いる。
現在のNational Collegiate Cyber Defense Competition サイトは、その実戦的な課題をチームワーク、インフラ強化、インシデント対応を中心に構成し続けている。これらの目的は、競技モデルの一般的な分析を支持する。Baldwin Wallace が報告した以上の Kenneth 固有の結果を追加するものではなく、すべての CCDC シーズンがどのように構成されているかを証明するものでもない。2019 年の成果がより広範な記録に適合する理由を示している。チームは、調整されたプレッシャーの下でインフラを運用・保護する能力を評価されていたのである。
全国出場権獲得は、チーム自身の年表におけるマイルストーンでもあった。Baldwin Wallace は、大学として初の全国イベントへの出場と呼んだ。長年の参加の後の初めての出場権獲得は、後続のチームにとっての参照点を生み出すため、プログラムにとって意味がある。準備プロセスが広いフィールドに対して結果を生み出したことを示している。同じ学生、方法、テクノロジーがその後も変わらなかったことを確立するものではない。
2019 年の記録はまた、教育指標としてのランクの限界を明らかにしている。1 位はイベント中の競技パフォーマンスを示す。各学生がどの教訓を保持したか、その後それらをどのように応用したか、あるいはチームが異なるシナリオで同じようにパフォーマンスを発揮するかは示さない。成果は明らかであるが、より深い教育的価値はその背景にある実践、すなわちシステム知識、役割の調整、コミュニケーションにある。
単なる Capture-the-Flag 演習ではなく運用
多くのサイバーセキュリティ競技は、脆弱性の発見、パズルの解決、デジタルフラッグの取得を重視する。これらの形式は貴重なスキルをテストできるが、運用スタイルの防御演習は異なる質問を投げかける。環境が争われている中で、チームは組織を機能させ続けられるか?
CCDC は、ビジネスサービスと管理要求を通じてその質問を具体化する。防御側が不審な活動を調査している間に、架空のユーザーやマネージャーが変更を要求することがある。チームは正当なユーザーのアクセスを維持し、設定を修復し、何が起こったかを説明する必要があるかもしれない。システムの目的は、セキュリティ対応を通じて関連性を維持する。
このモデルは、局所的な最適化のコストを明らかにするため、学生にとって特に有用である。ある領域での技術的に優れた対応が、他の場所で障害を生み出す可能性がある。アプリケーションの依存関係を理解せずにアクセス制御を強化すると、サービスが壊れる可能性がある。証拠を保存せずにマシンを再構築すると、インシデント分析が難しくなる可能性がある。ネットワークをより強力な境界に分割することは防御に役立つが、急いで行うと正当なトラフィックを妨害する可能性がある。
レビューした情報源では、Baldwin Wallace の 2019 年のパフォーマンスの完全なスコアリング記録は入手できない。より大きな教育原理は、イベントの説明から導かれる。防御側は、企業スタイルのネットワークを運用、維持、保護しながら評価された。それは、一つのエクスプロイトを実演したり、固定のクイズに答えたりするよりも統合された責任である。
Atchinson のコーチングの役割は、その原則を通じて理解できる。コーチはすべてのライブイベント中に学生のために決定を下すことはできない。準備は、シナリオが変わっても有用であり続ける思考方法を確立しなければならない。学生は環境の全体像を把握し、優先順位を選び、変更をテストし、情報を共有する必要がある。また、証拠が不足しているときを認識する必要もある。
その最後のスキルは重要である。サイバーセキュリティ業務は、異常な動作には複数の原因がある可能性があるため、過信に対して脆弱である。サービスの障害は、悪意があるか、偶発的か、自ら引き起こしたものかもしれない。新しいアカウントは、不正であるか、正当なリクエストの一部であるかもしれない。競技のプレッシャーは迅速な行動を促すが、健全な運用には規律ある不確実性が必要である。演習は、静的ラボではしばしば不可能な方法でその緊張を可視化できる。
コミュニケーションは技術的作業から分離されていない。チームのシステムに関する全体像が首尾一貫しているかどうかを決定する。ある学生が侵害されたアカウントを発見しても、認証を管理しているチームメイトに伝えなければ、証拠は孤立したままになる。チームが変更を完了しても、審査員や架空の管理者のために文書化できなければ、運用上の価値は低下する。したがって、2019 年の報告における技術的およびコミュニケーション能力の強調は、2 つの無関係なスキルリストではなく、一つの教育システムを指し示している。
企業ネットワークからエネルギーセクターのシナリオへ
CyberForce プログラムは、運用モデルを異なる文脈に拡張した。エネルギー省のCyberForce サイトは、このプログラムをサイバーセキュリティ人材育成イニシアチブとして説明している。2016 年に開始されたそのオリジナルの競技は、防御攻撃型のサイバー物理シナリオを使用している。このプログラムはまた、サイバーセキュリティ、運用技術、エネルギーセクターを結びつけるリソースも提供している。
サイバー物理シナリオは、従来のオフィスネットワークとは異なる結果と依存関係をもたらす。情報システムは依然として重要だが、物理プロセスや運用機器の表現と並行して存在する。可用性、タイミング、安全な状態が機密性と同様に重要になる場合がある。防御側は、マシンが侵害されているかどうかだけでなく、そのマシンがどの機能をサポートしているかを理解する必要がある。
これは、学生が実際の重要インフラを任されるという意味ではない。CyberForce は管理されたシナリオを使用する。目的は教育的であり、実際のサービスを危険にさらすことなく、デジタルシステムと物理的運用の関係を具体的にすることである。環境を模擬として説明することは、小さな免責事項ではない。それは訓練記録と運用権限の主張との違いである。
Baldwin Wallace は、2018 年から CyberForce に参加し始めたと報告した。大学は、2019 年に全国 8 位、2022 年に 11 位、2023 年に 6 位の結果を挙げている。これらの数字は大学自身の説明によるものである。DOE の公式 2023 年イベントページは、Baldwin Wallace を参加校の 1 つとして独立してリストし、上位 3 校を挙げているが、ここでレビューしたページでは BW の 6 位を独立して公表していない。
その証拠の境界は明確である。Baldwin Wallace は詳細なチーム結果と Atchinson の役割を裏付けている。DOE は大学の参加と競技フレームワークを独立して確認している。情報源を組み合わせることは、どちらかをすべての証明として扱うよりも強力である。また、ランクを記事の文脈に比例させる。大規模なフィールドでの 6 位は注目すべき結果であるが、より重要な証拠は、シナリオが学生に統合することを要求した内容である。
CyberForce のエネルギー重視は、チームにエンタープライズ情報技術を超えて考える理由を与えた。エネルギー環境には、制御システム、特殊なプロトコル、現場機器、およびオフィスアプリケーションにきれいにマッピングされない運用目標が含まれる場合がある。ラボで表現された場合でも、これらのコンポーネントは防御側に、どのように保護するかを決定する前にシステムが何を行うかを問うことを強いる。
ここで、Atchinson のネットワークとアーキテクチャへの関心が特に重要になる。サイバー物理環境は、レイヤー間の接続によって定義される。認証、ディレクトリサービス、サーバーは、産業制御コンポーネントの隣に配置される可能性がある。ネットワーク境界は一部の機能を分離するが、他の機能は分離しないかもしれない。監視は、日常的なプロセス動作と悪意のある活動を区別しなければならない。競技は、アーキテクチャをチームにとって生きている問題に変える。
2023 年の分散型エネルギーシナリオ
2023 年 CyberForce 競技に関する Baldwin Wallace の説明は、Atchinson の競技コーチングの最も詳細な公開例を提供している。大学は、BW CyberSec チームが 75 の大学からの 95 チーム中 6 位で終了したと報告した。Atchinson を教授兼コーチとして特定し、イリノイ州セントチャールズでの 11 月のイベントについて説明した。
大学の記事における Atchinson の説明によると、シナリオの架空の組織は、地元の太陽エネルギー顧客と発電所との間の通信を管理していた。学生は、競技の専門家からの攻撃を受けながらシステムを防御しパッチを適用しつつ、サービスを維持しなければならなかった。環境には、産業制御システム、Linux、Windows、Active Directory に加えて他のテクノロジーが含まれていた。
各要素は、異なる形態の運用責任を追加する。Linux と Windows システムは、異なる管理モデルとセキュリティ制御を持つサービスをホストできる。Active Directory は ID とアクセスを集中管理し、運用上重要であると同時に攻撃者にとって魅力的なものにする。産業制御コンポーネントは、プロセス指向の動作を環境にもたらす。分散リソースと発電所間の通信リンクは、ネットワークの可用性を模擬ビジネス目的の一部にする。
Baldwin Wallace は正確なトポロジー、製品、脆弱性、攻撃経路を公開していないため、それらの詳細は利用可能な記録から再構築できない。文書化された多様性は、指導上の課題を確立するのに十分である。学生は 1 つのオペレーティングシステムや 1 つのアプリケーションを防御していたわけではない。彼らは、そのテクノロジーが架空のエネルギー管理会社にサービスを提供し続けなければならない接続された環境に対して責任を負っていた。
分散型エネルギーリソースは、全体像を分散化するため効果的な教育コンテキストである。1 つのプラントと 1 つのネットワークではなく、シナリオは地元の太陽光顧客と発電間の通信を含んでいた。分散環境は、複数のエンドポイントにわたる ID、信頼、接続性、可視性に関する疑問を提起する。これらの疑問は実際のインフラに関連するが、競技の回答はシミュレーションの一部に留まる。
サービス継続性の要件は同様に重要である。学生は、運用を放棄することなくパッチを適用し防御することが期待された。それは重要インフラセキュリティ教育の中心的な緊張を生み出す。保護は必要であるが、保護されるシステムは機能を果たすために存在する。機能を破壊する防御は完全な成功ではない。
Atchinson のシナリオに関する公の説明は、彼らが「サイバーセキュリティを行った」という曖昧な主張ではなく、学生が行った作業に焦点を当てていた。彼らは運用を維持し、システムにパッチを適用し、複数のテクノロジーファミリーにわたる攻撃を防御した。その詳細レベルは、競技結果を教育上の証拠として有用にする。チームが練習しなければならなかった決定の種類を示しており、学生が実際のエネルギー資産を運用したと主張することは控えている。
防御インフラとしてのコミュニケーション
技術プロフィールはしばしばコミュニケーションを「本当の」エンジニアリングへのソフトな追加として扱う。Atchinson の競技記録はその逆を示唆している。コミュニケーションは、観察が調整された行動になるかどうかを決定するため、防御インフラの一部である。
混在環境では、個人が一度にすべてを見ることはできない。ある学生は認証の異常に気づくかもしれない。別の学生はネットワークトラフィックを追跡しているかもしれない。3 人目は架空のビジネスリクエストに応答しているかもしれない。4 人目はインシデントを文書化しているかもしれない。チームは、それらの部分的なビューが共有された運用全体像になる場合にのみ成功する。
文書化はスコア以上の役割も果たす。防御側に観察と推論を区別することを強いる。明確な記録は、何が変わったか、いつ変わったか、どの証拠が行動を支持したか、何が不確かなままかを述べることができる。その規律は、チームが仮定に基づいて行動したり、失敗した手順を繰り返したりするリスクを減らす。
2019 年の Baldwin Wallace の報告は、地域での勝利を技術的スキル、コミュニケーション、チーム結束に関連付けた。プログラムページは別途、学習成果として書面および口頭コミュニケーションを挙げている。これら 2 つの情報源は、直接的な因果関係を証明することなく互いに補強し合っている。カリキュラムはコミュニケーションを重視しており、コーチはそれを競技パフォーマンスと公に関連付けた。
ビジネスへの注入(要件付加)と審査員のリクエストは別の層を追加する。防御側は、技術的条件を非専門家が使用できる説明に変換しなければならない。サービスが利用できない理由、リクエストがもたらすリスク、変更がいつ完了できるかを説明する必要があるかもしれない。技術的に正しい回答でも、遅すぎたり文脈がなければ、架空の組織を支援できない可能性がある。
重要インフラのシナリオは、この変換を特に重要にする。運用スタッフ、エンジニア、マネージャー、セキュリティチームは異なる語彙を使用し、異なるリスクを優先する可能性がある。学生競技はすべての実際の組織関係を再現することはできないが、セキュリティ決定が技術的な真空ではなく利害関係者の間で行われることを示すことができる。
この点は、コーチングが実質的である理由を説明するのに役立つ。コーチングは、より多くのコマンドやセキュリティ製品を教えることに限定されない。学生が一緒に推論できるチームを形成するのを支援することが含まれる。Atchinson の正確なコーチング方法は公開されていないが、チームのパフォーマンスとコミュニケーションは、彼が成功を説明する方法の中心であった。
カリキュラムを最新に保つ
Baldwin Wallace が Atchinson の 2020 年の教育者賞を発表した際、情報技術は急速に変化し、指導を関連性のあるものに保つには継続的な努力が必要であるという彼の見解を報告した。この発言は競技記録に適合する。各イベントは、なじみのないシステム、攻撃パターン、運用要求を導入する可能性があるからである。
関連性は、すべての新製品を追いかけることを意味しない。耐久性のあるサイバーセキュリティカリキュラムは、変化するツールと安定した概念のバランスを取らなければならない。オペレーティングシステムは進化するが、ID、特権、プロセス、設定は依然として重要である。ネットワークテクノロジーは変化するが、アドレッシング、セグメンテーション、到達可能性、信頼は中心的なままである。攻撃手法は移り変わるが、防御側には依然として証拠、優先順位付け、復旧が必要である。
競技シナリオは、そのバランスをテストするのに役立つ。学生は特定のテクノロジーを使用するが、一つの環境を暗記するだけで準備することはできない。転移可能なモデルが必要である。サービスを理解し、依存関係をマッピングし、ベースラインを確立し、変更を検査し、リスクを伝達する。2023 年の CyberForce 環境の産業制御、Linux、Windows、ディレクトリサービスの混合は、一つの製品を全体の主題にすることなく広範さに報いた。
Baldwin Wallace のプログラムページは、コンピューティング、数学、アーキテクチャ、プログラミング、テレコミュニケーションの基礎を、実践的なネットワークおよびセキュリティスキルと並べて説明している。この構造は適応をサポートする。学生は、ツールやインターフェースが変わったときにパターンを認識するのに十分な理論を必要とする。また、状況が不完全なときに行動するのに十分な実践も必要とする。
Atchinson 自身の履歴書は、同じ種類の移行を示している。電気工学、ソフトウェア開発、Unix 管理、コンサルティング、ネットワーク管理、学術活動を結び付けている。この文書は、彼が列挙されたすべての分野で活動し続けていることを確立するものではない。CyberForce の結果の前に、複数世代のシステムを横断するキャリアを示している。
2020 年の賞は、より長い教育の物語の中の一つの制度的指標であり、すべてのプログラム成果が一人の個人に帰属するという証明ではない。サイバーセキュリティ教育は、同僚、学生、施設、パートナー機関が関わる集合的な仕事である。Atchinson の公的な役割は、大学が彼をプログラムリーダー兼コーチとして特定しているため可視化されている。プログラムの発展を彼だけに帰することは公平ではない。
その境界はプロフィールを強化する。証拠が裏付ける場所にリーダーシップを配置する。プログラムの指導、学生のメンタリング、競技チームのコーチングである。カリキュラムの単独著作、すべての結果に対する個人的責任、卒業生のキャリアへの因果関係といった裏付けのない主張を避けている。
競技結果が測定するもの
ランキングは明確な数字を提供するが、その意味は最初に現れるよりも狭い。Baldwin Wallace の 2019 年中西部地域での 1 位と、2023 年の CyberForce での報告された 6 位は、チームがそれらのイベントのルールと条件の下で良好にパフォーマンスを発揮したことを示している。実際のインフラを認定するものではなく、すべての参加者が同じレベルに達したことを証明するものでもなく、長期的なセキュリティ成果を確立するものでもない。
競技は境界のある環境である。主催者はシステム、敵対的行動、採点方法、時間制限を選択する。実際の組織はより長い歴史、不完全な在庫、法的義務、調達制約、シミュレーションで完全に表現できない人々を抱えている。演習は、本番を複製することなく運用上のプレッシャーを近似できる。
この制限は結果を却下する理由ではない。境界のある環境は、いくつかの形態の評価を可能にする。チームは共有された条件下で比較できる。指導者は学生がインシデントやリクエストにどのように対応するかを観察できる。参加者は調整不足の結果に直面する可能性がある。イベントは、シナリオにおけるパフォーマンスに関する証拠を生み出す。
証拠は特定の結論を支持する。Atchinson は、文書化された競技のマイルストーンを達成した Baldwin Wallace チームを指導した。イベントは運用防御、チームワーク、コミュニケーションを必要とした。2023 年のシナリオは、それらのスキルを模擬分散エネルギー企業と混合 IT/OT 環境に結び付けた。これらの事実は、シナリオベースのサイバーセキュリティ教育の記録を確立する。
記録は、Atchinson または彼の学生が実際の公益事業を保護した、実際の攻撃を防いだ、顧客インフラを運用した、または雇用を保証したという主張を支持しない。競技参加者が他のすべての学生より優れていることを示す比較データを提供しない。チームによって引き起こされた雇用者の結果を開示しない。
これらの限界を可視化し続けることは、対象者と読者の両方を保護する。大学の結果がインフラの主張になるのを防ぐ。また、真の教育成果を明確に保つ。学生は複雑なシナリオに備え、それを乗り切り、そのチームは幅広い教育機関の中で強力なパフォーマンスを発揮した。
インフラ主張ではなく人材育成の記録
DOE は CyberForce を人材育成プログラムとして説明している。Baldwin Wallace は、そのサイバーセキュリティ専攻をネットワークおよびセキュリティの役割への準備として説明し、インターンシップを含む体験学習を要求している。したがって、2 つの機関は教育を中心に一致するが、同一の主張をするわけではない。
大学は、幅広い学習成果を持つ学位プログラムに責任を負う。CyberForce は、参加者が選択された運用スキルを練習する全国的なシナリオを提供する。Atchinson は教育者兼コーチとしてそれらを結び付ける。競技は学位を置き換えることはできず、学位は競技結果を保証しない。一緒になって、より豊かな準備環境を生み出している。
重要インフラのサイバーセキュリティは、その組み合わせを必要とする。なぜなら作業は学際的だからである。防御側はコンピューティングシステムとネットワークを理解しなければならないが、運用、安全性、規制、組織的責任に関する文脈も必要とする。大学プログラムは基礎と内省の時間を提供できる。競技は、それらの基礎がライブの目標を支えなければならないときに現れる摩擦を露出できる。
2023 年の分散型エネルギーシナリオはその点を例証している。学生は単にエネルギーインフラが重要であると教えられたわけではない。サービスが分散リソースと発電間の通信に依存する架空の組織の中に置かれた。彼らはシステムを防御しながらそのサービスを維持しなければならなかった。シナリオは政策上の懸念を運用上の決定に変換した。
Atchinson の記録は、この方法への持続的な関与を示しているため重要である。CyberSec チームは 2009 年に始まったとされる。2019 年に全国 CCDC に到達した。Baldwin Wallace の CyberForce 参加は 2018 年に始まり、文書化された 2023 年の結果を生み出した。その年表は、異なる競技モデルとテクノロジーコンテキストにわたっている。
長期間であることは、すべてのシーズンが改善したことや、すべての方法が同じままであることの証明ではない。体験型サイバー防御がプログラムの公的アイデンティティの永続的な部分になったことを示している。Atchinson は、機関の情報源全体でコーチ、教授、プログラムリーダーとして繰り返し登場する。
サイバーセキュリティ教育における Kenneth Atchinson の位置
Kenneth Atchinson の公開記録は、技術的なキャリアがどのように教育方法になるかを示している。工学とコンピュータサイエンスの訓練は、機関の年表においてソフトウェア、システム、ネットワーク業務へとつながった。Baldwin Wallace は後に彼をサイバーセキュリティアナリストプログラムのトップ、および学習を教室の外に拡張するために作成されたチームのコーチに任命した。
2019 年の CCDC マイルストーンは、その方法の一形態を示した。学生は攻撃と運用要求に対応しながら模擬ビジネスネットワークを防御した。チームは中西部地域のフィールドから初めて全国イベントに進出した。Atchinson は、技術的能力がコミュニケーションとチーム結束と協力しなければならないことを強調した。
2023 年の CyberForce の結果は別の形態を示した。シナリオは分散型エネルギー会社を表し、産業制御システムと Linux、Windows、Active Directory を組み合わせた。学生は環境を防御しパッチを適用しながら運用を維持することが求められた。Baldwin Wallace は 95 チーム中 6 位の成績を報告し、DOE は大学を競技参加者として独立してリストしている。
2 つのイベントはテクノロジー、シナリオ、スポンサーによって分離されているが、教育の中核を共有している。防御側は、システムがどのように攻撃されるかだけでなく、なぜ存在するのかを理解しなければならない。ユーザーと運用を見失うことなくサービスを保護しなければならない。チーム全体で証拠と決定を調整しなければならない。
それが Atchinson の貢献の最も防御可能な説明である。彼をプログラムの単独作者や実際の重要インフラの運用者にするものではない。学生が管理、防御、コミュニケーションの複合的な責任を実践する環境を構築し指導する持続的な役割を特定している。
サイバーセキュリティ教育は、原理を知っていることと、複数のことが同時にうまくいかないときにそれを適用することの間のギャップに直面することが多い。Atchinson の競技記録は、大学がそのギャップをどのように狭めることができるかの公開例である。演習はシミュレーションのままであり、ランキングは境界があり、雇用成果は証明されていないままでいる。それらの境界内で、記録は実質的である。10 年以上のチーム開発、全国競技のマイルストーン、教室の基礎と運用サイバー防御の間の目に見えるつながりである。
情報源
- Baldwin Wallace University 教員プロフィール (Kenneth Atchinson)
- Baldwin Wallace University 機関履歴書 (Kenneth Lee Atchinson)
- Baldwin Wallace 報告: 2019 年中西部 CCDC 地域結果
- Baldwin Wallace 報告: 2020 年 IT Educator of the Year 受賞
- Baldwin Wallace 報告: 2023 年 DOE CyberForce 競技
- Baldwin Wallace サイバーセキュリティアナリスト専攻
- 米国エネルギー省 CyberForce プログラム
- DOE CyberForce 2023 競技記録
- National Collegiate Cyber Defense Competition

