Datenschutz und IT-Sicherheit – Schulische Systeme sicher betreiben
Datenschutz und IT-Sicherheit – Schulische Systeme sicher betreiben
Einleitung
Schulische IT verarbeitet besonders schutzbedürftige Informationen: Identitätsdaten, Leistungsdaten, Kommunikationsdaten, Geräteinformationen, Protokolle und teilweise Daten mit erhöhtem Schutzbedarf. Datenschutz fragt, ob und wie personenbezogene Daten rechtmäßig verarbeitet werden. Informationssicherheit schützt Informationen und Systeme hinsichtlich Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit. Im sicheren Schulbetrieb müssen beide Perspektiven technisch zusammengeführt werden.

Dieser aiMOOC richtet sich an schulische IT, Netzwerkberatung und Administration. Du arbeitest mit Rollenmodellen, Netzsegmenten, Logdaten, Backup-Konzepten, Patchprozessen, MDM, Servern, Cloud-Diensten, lokaler KI und Löschprozessen. Alle Angriffssimulationen verwenden nur fiktive Testdaten und reservierte Dokumentationsnetze. Es werden keine realen Systeme angegriffen.
Wichtig: Die konkrete datenschutzrechtlich verantwortliche Stelle kann sich je nach Bundesland, Schulart, Trägerschaft und Verarbeitung unterscheiden. Deshalb muss sie für jeden Dienst eindeutig dokumentiert werden. Technische Administration, rechtliche Verantwortlichkeit und Beratung durch den Datenschutzbeauftragten sind getrennte Funktionen.
Lernziele
| Bereich | Du kannst danach … |
|---|---|
| Rollen | Verantwortlichkeit, Administration und Datenschutzberatung unterscheiden. |
| Zugriff | Rollen und Rechte nach dem Need-to-know- und Least-Privilege-Prinzip planen. |
| Betrieb | Logging, Backups, Updates, Verschlüsselung und Gerätemanagement bewerten. |
| Infrastruktur | Server, Netzwerksegmente und Cloud-Dienste sicherer betreiben. |
| KI | lokale KI-Systeme technisch und datenschutzbezogen einordnen. |
| Lebenszyklus | Aufbewahrung, Löschung und Aussonderung technisch nachvollziehbar gestalten. |
| Diagnose | simulierte Sicherheitsereignisse aus Logs und Netzplänen untersuchen. |
Datenschutz und Informationssicherheit zusammenführen
Datenschutz und IT-Sicherheit überschneiden sich, sind aber nicht identisch. Eine technisch sichere Verarbeitung kann trotzdem unzulässig sein. Eine rechtlich zulässige Verarbeitung kann unsicher umgesetzt sein.
| Frage | Datenschutz | Informationssicherheit |
|---|---|---|
| Warum werden Daten verarbeitet? | Zweck und Rechtsgrundlage | Schutzbedarf und Betriebsziel |
| Wer darf zugreifen? | Erforderlichkeit und Berechtigung | Identitäts- und Berechtigungsmanagement |
| Wie lange? | Speicherbegrenzung und Löschkonzept | Backup-, Archiv- und Wiederherstellungslogik |
| Was bei einem Vorfall? | Bewertung von Datenschutzverletzungen | Erkennung, Eindämmung, Wiederanlauf |
| Wie wird nachgewiesen? | Rechenschaftspflicht und Dokumentation | Logging, Konfigurations- und Betriebsnachweise |
Die DSGVO verlangt risikogerechte technische und organisatorische Maßnahmen. Dazu gehören unter anderem Verschlüsselung, Wiederherstellbarkeit und regelmäßige Wirksamkeitsprüfung. Datenschutz durch Technikgestaltung bedeutet zusätzlich: Systeme sollen bereits in ihrer Konfiguration datensparsam und zugriffsarm gestaltet sein.
Rollen, Rechte und Verantwortung

Wer macht was?
| Rolle | Kernaufgabe | Nicht automatisch Aufgabe dieser Rolle |
|---|---|---|
| Datenschutzrechtlich Verantwortlicher | Entscheidet über Zwecke und wesentliche Mittel der Verarbeitung, trägt Rechenschaftspflichten und veranlasst angemessene Maßnahmen. | Tägliche technische Detailadministration. |
| Technische Administration | Setzt freigegebene technische Maßnahmen um, betreibt Systeme, dokumentiert Änderungen, meldet Auffälligkeiten und arbeitet innerhalb erteilter Berechtigungen. | Eigene Festlegung neuer Verarbeitungszwecke oder eigenständige rechtliche Freigaben. |
| Datenschutzbeauftragter | Berät unabhängig, überwacht datenschutzbezogene Prozesse und berät bei Datenschutz-Folgenabschätzungen. | Operative Systemverantwortung oder Übernahme der Verantwortung des Verantwortlichen. |
| Schulleitung, Träger oder zuständige Organisationseinheit | Organisatorische Entscheidungen, Ressourcen, Zuständigkeiten und Freigaben entsprechend dem jeweiligen Landes- und Organisationsrecht. | Pauschal identisch mit dem Verantwortlichen in jedem denkbaren Verarbeitungsvorgang. |
Merksatz: Der Datenschutzbeauftragte berät und überwacht. Die technische Administration setzt um. Die verantwortliche Stelle entscheidet und muss die Rechtmäßigkeit und Angemessenheit nachweisen.
Rollenmodell für Administrationsrechte
| Kontoart | Typische Rechte | Sicherheitsregel |
|---|---|---|
| Standardkonto | E-Mail, Fachanwendungen, Dateien | Keine lokalen Adminrechte. |
| Administrationskonto | Konfiguration definierter Systeme | Nur für Administration, möglichst mit Mehrfaktor-Authentisierung. |
| Notfallkonto | Wiederherstellung bei Ausfall | Stark geschützt, versiegelt dokumentiert, Nutzung protokolliert. |
| Dienstkonto | Automatisierte Systemfunktion | Kein interaktiver Login, minimale Rechte, Schlüsselwechsel. |
| Auditorenrolle | Lesender Zugriff auf Nachweise und Logs | Keine Änderungsrechte am geprüften System. |
Netzwerksegmentierung und sichere Architektur

Ein Schulnetz sollte nicht als ein einziges Vertrauensnetz behandelt werden. Unterschiedliche Schutzbedarfe sprechen für getrennte Segmente und klar definierte Übergänge.
Internet
|
[Firewall]
|
+-- Verwaltungsnetz
| +-- Schulverwaltung
| +-- Fachverfahren
|
+-- Pädagogisches Netz
| +-- Lehrkräfte
| +-- Unterrichtsgeräte
|
+-- Schülernetz / BYOD
|
+-- Servernetz
| +-- Identität
| +-- Datei
| +-- Backup
|
+-- Managementnetz
+-- Switches
+-- Firewall
+-- MDM
Grundregel: Kommunikation zwischen Segmenten wird nur dort erlaubt, wo ein dokumentierter Bedarf besteht. Administrationsoberflächen gehören nicht in frei zugängliche Netze.
Sichere Diagnoseaufgabe: Netzplan
Du erhältst nur einen fiktiven Netzplan. Es gibt keine reale Zieladresse.
| Beobachtung | Diagnosefrage |
|---|---|
| Schülernetz kann Managementoberfläche erreichen. | Welche Regel oder Segmentgrenze ist falsch? |
| Backup-Server ist aus allen Clientnetzen beschreibbar. | Welche Ransomware-Auswirkung wäre möglich? |
| Drucker befinden sich im Verwaltungsnetz. | Sollte ein eigenes Geräte- oder IoT-Segment geprüft werden? |
| Adminzugriff erfolgt über dasselbe Konto wie der normale Unterrichtslogin. | Welche Trennung fehlt? |
Protokollierung und Detektion
Protokollierung dient Betrieb, Fehleranalyse und Sicherheitsdetektion. Sie darf aber nicht grenzenlos erfolgen. Relevante Ereignisse, Zugriffsrechte, Aufbewahrungsdauer, Auswertung und Schutz der Logs müssen festgelegt werden.
| Sinnvolle Ereignisklasse | Beispiel |
|---|---|
| Authentisierung | Erfolgreiche und fehlgeschlagene Adminanmeldungen |
| Berechtigungen | Neue Rollen, Gruppenänderungen, Rechteerweiterungen |
| Systemänderungen | Patch, Konfigurationsänderung, Dienststart |
| Sicherheitsereignisse | Malwarealarm, blockierte Verbindung, ungewöhnliche Anmeldung |
| Backup | Erfolg, Fehler, Wiederherstellungstest |
| MDM | Compliance-Verstoß, Gerätesperre, Richtlinienänderung |
Datensparsam protokollieren: Nicht „alles für immer“, sondern begründet, zweckgebunden, zugriffsgeschützt und mit Löschfrist.
Angriffssimulation 1: Verdächtige Anmeldung
Nur simulierte Daten aus dem reservierten Dokumentationsnetz:
08:14:02 LOGIN_FAIL user=admin-fw src=192.0.2.44 08:14:07 LOGIN_FAIL user=admin-fw src=192.0.2.44 08:14:13 LOGIN_FAIL user=admin-fw src=192.0.2.44 08:14:20 LOGIN_OK user=admin-fw src=192.0.2.44 08:15:03 ROLE_ADD user=svc-backup role=firewall-admin
Diagnose: Prüfe zeitliche Nähe, Kontoart, Quelladresse, Rollenänderung und Änderungsfreigabe. Die sichere Reaktion besteht aus Verifikation, gegebenenfalls Sperrung oder Sitzungsbeendigung, Beweissicherung, Eskalation und dokumentierter Wiederherstellung eines sicheren Zustands. Es wird kein reales System getestet.
Backups und Wiederherstellung

Backups schützen nicht nur vor Hardwarefehlern, sondern auch vor Fehlbedienung, Schadsoftware und Ransomware. Ein Backup ist erst belastbar, wenn die Wiederherstellung praktisch getestet wurde.
| Prüffrage | Sicherer Zielzustand |
|---|---|
| Gibt es getrennte Sicherungskopien? | Mindestens eine Kopie ist technisch vom Produktivnetz getrennt. |
| Sind Backups verschlüsselt? | Schutz passend zum Inhalt und Schlüsselmanagement vorhanden. |
| Wer darf löschen? | Backup-Löschung ist besonders restriktiv berechtigt. |
| Wird Restore getestet? | Regelmäßige dokumentierte Wiederherstellung. |
| Sind Konfigurationen gesichert? | Kritische System- und Netzkonfigurationen sind wiederherstellbar. |
Angriffssimulation 2: Ransomware ohne Schadsoftware
Es wird keine Ransomware ausgeführt. Du arbeitest nur mit einem Szenario:
09:00 Dateiablage erreichbar 09:03 Mehrere Dateien umbenannt 09:04 Endpoint-Warnung 09:05 Backup-Freigabe noch vom Client erreichbar 09:06 Benutzer meldet Erpressungstext
Ordne Maßnahmen: betroffenen Client isolieren, Backup-Pfad schützen, Konten prüfen, Logs sichern, Verantwortliche informieren, Wiederanlauf planen. Keine Lösegeldkommunikation und keine Gegenangriffe sind Bestandteil der Übung.
Updates, Patches und Änderungen
Ungepatchte Systeme vergrößern das Angriffsfenster. Gleichzeitig können Updates den Betrieb beeinflussen. Deshalb braucht die Schule einen kontrollierten Patch- und Änderungsprozess.
| Schritt | Minimum |
|---|---|
| Inventarisieren | Geräte, Betriebssysteme, Anwendungen und Firmware kennen. |
| Bewerten | Sicherheitsrelevanz und Kritikalität bestimmen. |
| Testen | Kritische Änderungen in geeigneter Testumgebung prüfen. |
| Ausrollen | Fristen und Wartungsfenster festlegen. |
| Prüfen | Erfolg und Fehlermeldungen kontrollieren. |
| Dokumentieren | Version, Zeitpunkt, Verantwortliche und Abweichungen festhalten. |
EOL-Regel: Systeme ohne Sicherheitsupdates werden nicht stillschweigend weiterbetrieben. Für sie braucht es Ablösung, Kompensationsmaßnahmen oder eine begründete, zeitlich begrenzte Ausnahme.
Verschlüsselung und Schlüsselmanagement

Verschlüsselung schützt nur so gut wie ihre Schlüssel und Endpunkte. Relevant sind Daten bei Übertragung, im Ruhezustand und auf mobilen Geräten.
| Bereich | Prüfpunkte |
|---|---|
| Transport | TLS, Zertifikate, sichere Protokolle, keine ungeschützte Administration. |
| Geräte | Gerätevollverschlüsselung, sichere Sperre, Wiederherstellungsschlüssel. |
| Backups | Verschlüsselte Sicherung und getrennte Schlüsselverwaltung. |
| Schlüssel | Zugriff beschränken, Rotation und Notfallzugriff regeln. |
| Cloud | Transport- und Speicherverschlüsselung sowie Vertrags- und Zugriffskontrolle prüfen. |
Achtung: Verschlüsselung ersetzt weder Rechtekonzept noch Datensparsamkeit.
Gerätemanagement und MDM
Mobile Device Management kann Richtlinien zentral verteilen und den Sicherheitszustand verwalteter Geräte kontrollieren.
| MDM-Funktion | Schulischer Sicherheitsnutzen |
|---|---|
| Konfigurationsprofile | Einheitliche WLAN-, Zertifikats- und Sicherheitseinstellungen. |
| Compliance | Geräte mit fehlenden Updates oder unsicherer Konfiguration erkennen. |
| App-Verteilung | Freigegebene Software kontrolliert bereitstellen. |
| Gerätesperre | Verlust oder Diebstahl schneller eindämmen. |
| Entfernen aus Verwaltung | Übergabe, Aussonderung und Rollenwechsel geordnet abwickeln. |
Private Geräte und schulische Geräte brauchen unterschiedliche Konzepte. Bei BYOD muss besonders klar sein, welche Daten die Schule tatsächlich verwalten oder einsehen darf.
Server sicher betreiben

Server sind zentrale Vertrauenspunkte. Ihre Absicherung beginnt vor dem Betrieb.
| Bereich | Mindestfrage |
|---|---|
| Physischer Schutz | Wer kann den Serverraum betreten? |
| Baseline | Welche Dienste sind wirklich notwendig? |
| Adminzugang | Gibt es getrennte Adminidentitäten und MFA? |
| Netzwerk | Ist der Server nur aus erforderlichen Segmenten erreichbar? |
| Updates | Gibt es Wartungs- und Notfallpatchprozesse? |
| Backup | Sind Daten und Konfiguration wiederherstellbar? |
| Monitoring | Werden relevante Ereignisse erkannt? |
| Abschaltung | Gibt es ein Verfahren für sichere Außerbetriebnahme? |
Cloud-Dienste

„Cloud“ ist kein Sicherheitsurteil. Entscheidend sind Zweck, Datenarten, Rollen, Verträge, technische Architektur, Unterauftragnehmer, Speicherorte, Zugriffsschutz, Exportmöglichkeiten und Löschung.
| Vor Freigabe prüfen | Leitfrage |
|---|---|
| Zweck | Welcher schulische Prozess wird unterstützt? |
| Daten | Welche Kategorien werden übertragen? |
| Rollen | Wer ist Verantwortlicher, Auftragsverarbeiter oder weiterer Empfänger? |
| Vertrag | Sind Auftragsverarbeitung und Unterauftragnehmer geklärt? |
| Sicherheit | MFA, Rollen, Logging, Verschlüsselung, Backup und Incident-Prozess? |
| Exit | Können Daten vollständig exportiert und anschließend gelöscht werden? |
Technische Administration bewertet Konfiguration und Integrationsrisiken. Die verantwortliche Stelle entscheidet über den Einsatz. Der Datenschutzbeauftragte berät zur datenschutzrechtlichen Einordnung und überwacht die Einhaltung.
Lokale KI im Schulnetz
Lokale KI kann Datenübertragungen an externe Dienste reduzieren. Sie ist dadurch aber nicht automatisch datenschutzkonform oder sicher. Modelle, Prompts, Vektordatenbanken, Protokolle und Ausgaben können personenbezogene oder vertrauliche Informationen enthalten.
| Ebene | Prüffrage |
|---|---|
| Datenquelle | Dürfen diese Daten für den vorgesehenen Zweck verarbeitet werden? |
| Modell | Woher stammt es und wie wird es aktualisiert? |
| Laufzeit | Läuft die KI wirklich lokal oder kontaktiert sie externe Dienste? |
| Zugriff | Wer darf Modelle, Prompts und Wissensspeicher nutzen? |
| Logging | Werden Eingaben oder Ausgaben gespeichert? |
| Schnittstellen | Können Plugins, APIs oder Webzugriffe Daten abfließen lassen? |
| Löschung | Wie werden Chatverläufe, Embeddings und temporäre Dateien gelöscht? |
Die EU-KI-Verordnung ist grundsätzlich seit dem 2. August 2026 anwendbar; einzelne Regelungen haben besondere Übergangsfristen. Zusätzlich gelten Datenschutzrecht und landesspezifische schulrechtliche Vorgaben weiterhin. Deshalb muss jede schulische KI-Anwendung aktuell und kontextbezogen geprüft werden.
Sichere KI-Diagnoseaufgabe
Ein lokaler KI-Server besitzt folgende fiktive Konfiguration:
Webzugriff: deaktiviert Externe Telemetrie: unbekannt Prompt-Logging: 180 Tage Rollen: alle Beschäftigten = Administrator Modellupdate: manuell Vektordatenbank: enthält Support-Tickets Backup: täglich, unverschlüsselt
Aufgabe: Markiere die drei dringendsten Risiken und begründe die Reihenfolge. Prüfe insbesondere Rollen, Logging, Verschlüsselung, Telemetrie, Datenherkunft und Aufbewahrung.
Datenlöschung und Aussonderung
„Datei löschen“ bedeutet nicht automatisch „Daten sicher entfernen“. SSDs, Festplatten, mobile Geräte, Backups und Cloud-Kopien brauchen unterschiedliche Verfahren.
| Phase | Sichere Praxis |
|---|---|
| Nutzung | Speicherfristen und Löschregeln festlegen. |
| Kontoende | Zugriffe entziehen, Daten übergeben oder löschen. |
| Gerätewechsel | Verschlüsselungsschlüssel und Gerätezustand berücksichtigen. |
| Aussonderung | Geeignetes Lösch- oder Vernichtungsverfahren dokumentieren. |
| Cloud-Exit | Löschung beim Anbieter und in Unterauftragnehmerketten prüfen. |
| Backups | Löschfristen mit Wiederherstellungszweck und rechtlicher Pflicht abstimmen. |
Technische und organisatorische Maßnahmen
TOM sind kein einmaliges Dokument, sondern ein überprüfbarer Sicherheitsprozess.
| Ziel | Beispiele |
|---|---|
| Vertraulichkeit | Rollen, MFA, Verschlüsselung, Segmentierung |
| Integrität | Signaturen, Änderungsmanagement, Rechtekontrolle |
| Verfügbarkeit | Backup, Redundanz, Notfallplanung, Restore-Test |
| Belastbarkeit | Monitoring, Kapazitätsplanung, Schutz vor Ausfällen |
| Wiederherstellbarkeit | getestete Wiederanlaufverfahren |
| Wirksamkeitskontrolle | Audits, Tests, Kennzahlen, Review |
Sicheres Diagnose-Labor
Alle Übungen finden offline, auf Papier, in einer isolierten VM oder mit bereitgestellten Beispieldaten statt. Keine Produktivsysteme, keine fremden IP-Adressen und keine ungefragten Scans.
Labor A: Rechteanalyse
| Person | Aktuelle Rechte | Problem |
|---|---|---|
| Lehrkraft | Standardkonto + lokale Administration | Zu viele Rechte |
| Netzwerkberatung | Leserechte auf Netzwerkmonitoring | Angemessen, wenn erforderlich |
| Externer Support | Dauerhaftes Domänen-Admin-Konto | Zeitliche Begrenzung fehlt |
| Datenschutzbeauftragter | Vollzugriff auf Serverkonfiguration | Für Beratung regelmäßig nicht erforderlich |
Labor B: Log-Priorisierung
10:02 BACKUP_OK host=fileserver01 10:06 UPDATE_PENDING host=fw01 severity=critical 10:09 MDM_NONCOMPLIANT device=tablet-17 reason=encryption_off 10:14 LOGIN_FAIL user=admin-idm count=17 10:16 SHARE_PUBLIC object=zeugnisse-test owner=demo-user
Arbeite nur mit diesen Testdaten. Priorisiere, welche Meldung sofort, heute oder planmäßig bearbeitet werden sollte und begründe dies anhand von Schutzbedarf und möglicher Auswirkung.
Labor C: Änderungsfreigabe
Fiktive Änderung: Eine neue Lernplattform benötigt Zugriff aus dem Internet auf eine interne Datenbank.
Statt „Port öffnen“ prüfst Du zuerst Architekturvarianten: Reverse Proxy, getrennte Anwendungszone, API, minimale Datenflüsse, Authentisierung, Protokollierung, Patchzustand, Backup und Verantwortlichkeiten.
Praxis-Checkliste für den sicheren Schulbetrieb
| Kontrollpunkt | Status |
|---|---|
| Verantwortliche Stelle je Dienst dokumentiert | □ |
| Datenschutzbeauftragter frühzeitig eingebunden | □ |
| Getrennte Admin- und Standardkonten | □ |
| MFA für privilegierte Zugänge | □ |
| Netzsegmente und Übergänge dokumentiert | □ |
| Kritische Logs zentral geschützt | □ |
| Offline oder technisch getrennte Backups | □ |
| Restore regelmäßig getestet | □ |
| Patchfristen definiert | □ |
| MDM-Compliance aktiv | □ |
| Server-Baselines dokumentiert | □ |
| Cloud-Exit und Löschung geregelt | □ |
| Lokale KI auf Telemetrie und Logs geprüft | □ |
| Lösch- und Aussonderungsprozess vorhanden | □ |
Aktuelle technische und rechtliche Quellen
Stand der Prüfung: Oktober 2026. Prüfe bei konkreten Entscheidungen immer die aktuelle Fassung und das jeweils einschlägige Landesrecht.
- Datenschutz-Grundverordnung bei EUR-Lex: insbesondere Art. 24, 25, 28, 32, 33, 38 und 39.
- EU-KI-Verordnung bei EUR-Lex: aktuelle konsolidierte Fassung und Übergangsregelungen beachten.
- Datenschutzkonferenz – Orientierungshilfen: darunter Hinweise zu KI und technischen und organisatorischen Maßnahmen.
- BSI – Mobile Device Management: technische Referenz für zentrale Gerätesicherheit.
- BSI – Daten sichern, verschlüsseln und löschen: Grundlagen zu Backup, Verschlüsselung und Löschung.
- BSI – Ransomware: Bedrohungsbild und Schutzmaßnahmen.
- BSI – IT-Grundschutz: Sicherheitsprozess, technische und organisatorische Maßnahmen.
Hinweis: BSI-Grundschutz und BSI-Mindeststandards sind wertvolle technische Referenzen. Ob einzelne Vorgaben für eine Schule verbindlich sind, ergibt sich nicht allein aus ihrer Veröffentlichung durch das BSI.
Interaktive Aufgaben
Quiz: Teste Dein Wissen
Welche Rolle trägt datenschutzrechtlich die Verantwortung für die Rechtmäßigkeit der Verarbeitung? (Der datenschutzrechtlich Verantwortliche) (!Die technische Administration) (!Der Datenschutzbeauftragte) (!Der Hersteller des Switches)
Welches Prinzip begrenzt Rechte auf das notwendige Minimum? (Least Privilege) (!Always Admin) (!Open Access) (!Full Trust)
Was macht ein Backup besonders belastbar? (Ein regelmäßig getesteter Wiederherstellungsprozess) (!Ein möglichst großer Speicher) (!Ein Backup im selben Netz ohne Trennung) (!Eine lange Dateiliste)
Welche Maßnahme reduziert das Risiko gestohlener Adminpasswörter deutlich? (Mehrfaktor-Authentisierung) (!Ein gemeinsames Administratorkonto) (!Deaktivierte Protokollierung) (!Ein offenes Gastnetz)
Was ist bei Protokollierung datenschutzgerecht? (Zweckgebundene und begrenzte Aufbewahrung) (!Unbegrenztes Speichern aller Ereignisse) (!Freier Zugriff für alle Beschäftigten) (!Deaktivierte Zugriffskontrolle)
Welche Aussage zu lokaler KI ist richtig? (Lokaler Betrieb kann Datenabflüsse reduzieren, ersetzt aber keine Datenschutzprüfung) (!Lokale KI ist automatisch rechtskonform) (!Lokale KI braucht keine Zugriffskontrolle) (!Lokale KI darf alle Schuldaten dauerhaft speichern)
Was ist ein sinnvoller Zweck von Netzwerksegmentierung? (Trennung unterschiedlicher Schutzbereiche) (!Aufhebung aller Firewallregeln) (!Gemeinsamer Adminzugang für alle) (!Verzicht auf Identitätsmanagement)
Welche Aufgabe gehört typisch zur technischen Administration? (Freigegebene Sicherheitsmaßnahmen technisch umsetzen) (!Neue Verarbeitungszwecke allein festlegen) (!Den Datenschutzbeauftragten anweisen) (!Gesetzliche Zuständigkeiten verändern)
Was sollte bei einem kritischen Updateprozess dokumentiert werden? (Version, Zeitpunkt, Ergebnis und Abweichungen) (!Nur der Gerätename) (!Nur die Dateigröße) (!Nur die Herstellerfarbe)
Was ist bei der Aussonderung eines Datenträgers wichtig? (Ein geeignetes und dokumentiertes Lösch- oder Vernichtungsverfahren) (!Nur das Verschieben in den Papierkorb) (!Nur das Entfernen der Desktopverknüpfung) (!Nur das Umbenennen der Dateien)
Memory
| Least Privilege | Minimale erforderliche Rechte |
| Mehrfaktor-Authentisierung | Anmeldung mit mehreren unabhängigen Faktoren |
| Offline-Backup | Vom Produktivnetz getrennte Sicherung |
| Netzwerksegmentierung | Trennung unterschiedlicher Vertrauensbereiche |
| Patchmanagement | Geplanter Prozess für Sicherheitsupdates |
| Protokollierung | Nachvollziehbare Aufzeichnung relevanter Ereignisse |
| Gerätevollverschlüsselung | Schutz gespeicherter Gerätedaten |
| Löschkonzept | Regeln für Speicherfristen und Entfernung |
Drag and Drop
| Ordne die richtigen Begriffe zu. | Thema |
|---|---|
| Administration | Technische Umsetzung freigegebener Maßnahmen |
| Verantwortlicher | Entscheidung über Zwecke und wesentliche Mittel |
| Datenschutzbeauftragter | Unabhängige Beratung und Überwachung |
| MDM | Zentrale Verwaltung mobiler Geräte |
| Offline-Backup | Getrennte Sicherung gegen netzbasierte Angriffe |
Kreuzworträtsel
| Firewall | Welche Komponente kontrolliert Netzwerkübergänge nach Regeln? |
| Backups | Wie heißen Sicherungskopien für Wiederherstellung und Notfälle? |
| Rollen | Was bündelt typische Berechtigungen für Benutzergruppen? |
| Cloud | Wie heißt das Bereitstellungsmodell für externe skalierbare IT-Dienste? |
| Patchen | Wie nennt man das Einspielen von Softwareaktualisierungen als Tätigkeit? |
| Löschung | Wie heißt das geplante Entfernen nicht mehr benötigter Daten? |
LearningApps
Lückentext
Offene Aufgaben
Leicht
- Rollenmodell: Zeichne für einen fiktiven Schuldienst die Rollen Verantwortlicher, Administration und Datenschutzbeauftragter und markiere ihre Grenzen.
- Berechtigungskonzept: Erstelle ein kleines Rollenmodell für Lehrkraft, Schülerkonto, Administration und externen Support.
- Backup: Formuliere fünf Fragen, mit denen Du die Wiederherstellbarkeit eines Schulsystems prüfen würdest.
- Netzwerksegmentierung: Markiere in einem selbst gezeichneten Schulnetz mindestens vier getrennte Vertrauensbereiche.
Standard
- Protokollierung: Werte die Beispiel-Logs aus diesem Kurs aus und erstelle eine Prioritätenliste mit Begründung.
- Patchmanagement: Entwickle einen Patchprozess für Firewall, Server, Tablets und Unterrichtsclients mit unterschiedlichen Dringlichkeiten.
- Mobile Device Management: Entwirf ein MDM-Baseline-Profil mit Verschlüsselung, Updates, Gerätesperre und App-Regeln.
- Cloud Computing: Vergleiche einen lokalen Dateiserver und einen Cloud-Dateidienst anhand von Zugriff, Backup, Logging, Vertrag und Exit.
Schwer
- Informationssicherheitskonzept: Erstelle für eine fiktive Schule ein kompaktes Sicherheitskonzept mit Rollen, Segmenten, Backup und Incident-Prozess.
- Künstliche Intelligenz: Prüfe die fiktive lokale KI-Konfiguration aus dem Kurs und entwirf einen sicheren Zielzustand.
- Incident Response: Entwickle für das simulierte Ransomware-Szenario einen Ablauf von Erkennung bis Wiederanlauf, ohne reale Schadsoftware zu verwenden.
- Datenschutz-Folgenabschätzung: Beschreibe, wann ein neuer schulischer Dienst eine vertiefte Risikoprüfung benötigt und welche technischen Informationen die Administration dafür zuliefern kann.


Lernkontrolle
- Rollen und Rechte: Eine Schule führt einen neuen Cloud-Dienst ein. Erkläre, welche Entscheidungen die Administration vorbereiten kann, welche Entscheidung bei der verantwortlichen Stelle bleibt und wie der Datenschutzbeauftragte beteiligt wird.
- Ransomware: Begründe, warum ein Backup im selben Netz trotz täglicher Sicherung keinen ausreichenden Schutz darstellen kann.
- Netzwerkarchitektur: Entwirf eine sichere Kommunikationsbeziehung zwischen Internet, Webanwendung und interner Datenbank, ohne die Datenbank direkt öffentlich erreichbar zu machen.
- Protokollanalyse: Entscheide anhand der fiktiven Logs, welches Ereignis zuerst untersucht werden sollte, und begründe dies mit möglicher Schadenswirkung.
- Lokale KI: Vergleiche lokale KI und externen KI-Dienst. Zeige jeweils mindestens zwei Datenschutz- und zwei Sicherheitsrisiken.
- Datenlöschung: Entwickle einen Ablauf für die sichere Aussonderung eines schulischen Tablets von der Kontosperre bis zur dokumentierten Löschung.
Lernnachweis
Für einen Lernnachweis zu diesem Thema solltest Du zeigen, dass Du:
- Rollen und Verantwortlichkeiten korrekt trennen kannst.
- ein schulisches Netz nach Schutzbedarf segmentieren kannst.
- ein minimales Rollen- und Berechtigungskonzept entwerfen kannst.
- Logging-Ereignisse priorisieren und datensparsam einordnen kannst.
- Backup und Restore gemeinsam bewerten kannst.
- Patch- und Änderungsprozesse nachvollziehbar planst.
- Verschlüsselung einschließlich Schlüsselmanagement einordnest.
- MDM-Anforderungen für mobile Geräte formulieren kannst.
- Cloud-Dienste technisch und organisatorisch bewertest.
- lokale KI auf Datenflüsse, Logs, Telemetrie und Rechte prüfst.
- Löschung und Aussonderung als technischen Prozess beschreiben kannst.
- sichere Diagnose- und Angriffssimulationen ausschließlich in isolierten Testumgebungen durchführst.
OERs zum Thema
Verknüpfte Lernbereiche
aiMOOC-Projekte
Schulfach+


aiMOOCs


aiMOOC Projekte


MOOCwiki · Deutsch
Nach dem Lernen ist vor dem Lernen
Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.
Zur MOOCwiki-HauptseiteMediathek
Mediathek wird aus dem Wiki geladen ...
Keine passenden Inhalte gefunden. Bitte ändere Suche oder Filter.
NEWSLernweltNOAH fragen