Zum Inhalt springen

Datenschutz und IT-Sicherheit – Schulische Systeme sicher betreiben

Aus MOOCsWiki Staging
Die Druckversion wird nicht mehr unterstützt und kann Darstellungsfehler aufweisen. Bitte aktualisiere deine Browser-Lesezeichen und verwende stattdessen die Standard-Druckfunktion des Browsers.
aiMOOC-Siegel aiMOOC

Datenschutz und IT-Sicherheit – Schulische Systeme sicher betreiben

QR-Code



Datenschutz und IT-Sicherheit – Schulische Systeme sicher betreiben


Einleitung

Schulische IT verarbeitet besonders schutzbedürftige Informationen: Identitätsdaten, Leistungsdaten, Kommunikationsdaten, Geräteinformationen, Protokolle und teilweise Daten mit erhöhtem Schutzbedarf. Datenschutz fragt, ob und wie personenbezogene Daten rechtmäßig verarbeitet werden. Informationssicherheit schützt Informationen und Systeme hinsichtlich Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit. Im sicheren Schulbetrieb müssen beide Perspektiven technisch zusammengeführt werden.

Dieser aiMOOC richtet sich an schulische IT, Netzwerkberatung und Administration. Du arbeitest mit Rollenmodellen, Netzsegmenten, Logdaten, Backup-Konzepten, Patchprozessen, MDM, Servern, Cloud-Diensten, lokaler KI und Löschprozessen. Alle Angriffssimulationen verwenden nur fiktive Testdaten und reservierte Dokumentationsnetze. Es werden keine realen Systeme angegriffen.

Wichtig: Die konkrete datenschutzrechtlich verantwortliche Stelle kann sich je nach Bundesland, Schulart, Trägerschaft und Verarbeitung unterscheiden. Deshalb muss sie für jeden Dienst eindeutig dokumentiert werden. Technische Administration, rechtliche Verantwortlichkeit und Beratung durch den Datenschutzbeauftragten sind getrennte Funktionen.


Lernziele

Bereich Du kannst danach …
Rollen Verantwortlichkeit, Administration und Datenschutzberatung unterscheiden.
Zugriff Rollen und Rechte nach dem Need-to-know- und Least-Privilege-Prinzip planen.
Betrieb Logging, Backups, Updates, Verschlüsselung und Gerätemanagement bewerten.
Infrastruktur Server, Netzwerksegmente und Cloud-Dienste sicherer betreiben.
KI lokale KI-Systeme technisch und datenschutzbezogen einordnen.
Lebenszyklus Aufbewahrung, Löschung und Aussonderung technisch nachvollziehbar gestalten.
Diagnose simulierte Sicherheitsereignisse aus Logs und Netzplänen untersuchen.


Datenschutz und Informationssicherheit zusammenführen

Datenschutz und IT-Sicherheit überschneiden sich, sind aber nicht identisch. Eine technisch sichere Verarbeitung kann trotzdem unzulässig sein. Eine rechtlich zulässige Verarbeitung kann unsicher umgesetzt sein.

Frage Datenschutz Informationssicherheit
Warum werden Daten verarbeitet? Zweck und Rechtsgrundlage Schutzbedarf und Betriebsziel
Wer darf zugreifen? Erforderlichkeit und Berechtigung Identitäts- und Berechtigungsmanagement
Wie lange? Speicherbegrenzung und Löschkonzept Backup-, Archiv- und Wiederherstellungslogik
Was bei einem Vorfall? Bewertung von Datenschutzverletzungen Erkennung, Eindämmung, Wiederanlauf
Wie wird nachgewiesen? Rechenschaftspflicht und Dokumentation Logging, Konfigurations- und Betriebsnachweise

Die DSGVO verlangt risikogerechte technische und organisatorische Maßnahmen. Dazu gehören unter anderem Verschlüsselung, Wiederherstellbarkeit und regelmäßige Wirksamkeitsprüfung. Datenschutz durch Technikgestaltung bedeutet zusätzlich: Systeme sollen bereits in ihrer Konfiguration datensparsam und zugriffsarm gestaltet sein.


Rollen, Rechte und Verantwortung


Wer macht was?

Rolle Kernaufgabe Nicht automatisch Aufgabe dieser Rolle
Datenschutzrechtlich Verantwortlicher Entscheidet über Zwecke und wesentliche Mittel der Verarbeitung, trägt Rechenschaftspflichten und veranlasst angemessene Maßnahmen. Tägliche technische Detailadministration.
Technische Administration Setzt freigegebene technische Maßnahmen um, betreibt Systeme, dokumentiert Änderungen, meldet Auffälligkeiten und arbeitet innerhalb erteilter Berechtigungen. Eigene Festlegung neuer Verarbeitungszwecke oder eigenständige rechtliche Freigaben.
Datenschutzbeauftragter Berät unabhängig, überwacht datenschutzbezogene Prozesse und berät bei Datenschutz-Folgenabschätzungen. Operative Systemverantwortung oder Übernahme der Verantwortung des Verantwortlichen.
Schulleitung, Träger oder zuständige Organisationseinheit Organisatorische Entscheidungen, Ressourcen, Zuständigkeiten und Freigaben entsprechend dem jeweiligen Landes- und Organisationsrecht. Pauschal identisch mit dem Verantwortlichen in jedem denkbaren Verarbeitungsvorgang.

Merksatz: Der Datenschutzbeauftragte berät und überwacht. Die technische Administration setzt um. Die verantwortliche Stelle entscheidet und muss die Rechtmäßigkeit und Angemessenheit nachweisen.


Rollenmodell für Administrationsrechte

Kontoart Typische Rechte Sicherheitsregel
Standardkonto E-Mail, Fachanwendungen, Dateien Keine lokalen Adminrechte.
Administrationskonto Konfiguration definierter Systeme Nur für Administration, möglichst mit Mehrfaktor-Authentisierung.
Notfallkonto Wiederherstellung bei Ausfall Stark geschützt, versiegelt dokumentiert, Nutzung protokolliert.
Dienstkonto Automatisierte Systemfunktion Kein interaktiver Login, minimale Rechte, Schlüsselwechsel.
Auditorenrolle Lesender Zugriff auf Nachweise und Logs Keine Änderungsrechte am geprüften System.


Netzwerksegmentierung und sichere Architektur

Ein Schulnetz sollte nicht als ein einziges Vertrauensnetz behandelt werden. Unterschiedliche Schutzbedarfe sprechen für getrennte Segmente und klar definierte Übergänge.

Internet
   |
[Firewall]
   |
+-- Verwaltungsnetz
|      +-- Schulverwaltung
|      +-- Fachverfahren
|
+-- Pädagogisches Netz
|      +-- Lehrkräfte
|      +-- Unterrichtsgeräte
|
+-- Schülernetz / BYOD
|
+-- Servernetz
|      +-- Identität
|      +-- Datei
|      +-- Backup
|
+-- Managementnetz
       +-- Switches
       +-- Firewall
       +-- MDM

Grundregel: Kommunikation zwischen Segmenten wird nur dort erlaubt, wo ein dokumentierter Bedarf besteht. Administrationsoberflächen gehören nicht in frei zugängliche Netze.


Sichere Diagnoseaufgabe: Netzplan

Du erhältst nur einen fiktiven Netzplan. Es gibt keine reale Zieladresse.

Beobachtung Diagnosefrage
Schülernetz kann Managementoberfläche erreichen. Welche Regel oder Segmentgrenze ist falsch?
Backup-Server ist aus allen Clientnetzen beschreibbar. Welche Ransomware-Auswirkung wäre möglich?
Drucker befinden sich im Verwaltungsnetz. Sollte ein eigenes Geräte- oder IoT-Segment geprüft werden?
Adminzugriff erfolgt über dasselbe Konto wie der normale Unterrichtslogin. Welche Trennung fehlt?


Protokollierung und Detektion

Protokollierung dient Betrieb, Fehleranalyse und Sicherheitsdetektion. Sie darf aber nicht grenzenlos erfolgen. Relevante Ereignisse, Zugriffsrechte, Aufbewahrungsdauer, Auswertung und Schutz der Logs müssen festgelegt werden.

Sinnvolle Ereignisklasse Beispiel
Authentisierung Erfolgreiche und fehlgeschlagene Adminanmeldungen
Berechtigungen Neue Rollen, Gruppenänderungen, Rechteerweiterungen
Systemänderungen Patch, Konfigurationsänderung, Dienststart
Sicherheitsereignisse Malwarealarm, blockierte Verbindung, ungewöhnliche Anmeldung
Backup Erfolg, Fehler, Wiederherstellungstest
MDM Compliance-Verstoß, Gerätesperre, Richtlinienänderung

Datensparsam protokollieren: Nicht „alles für immer“, sondern begründet, zweckgebunden, zugriffsgeschützt und mit Löschfrist.


Angriffssimulation 1: Verdächtige Anmeldung

Nur simulierte Daten aus dem reservierten Dokumentationsnetz:

08:14:02 LOGIN_FAIL user=admin-fw src=192.0.2.44
08:14:07 LOGIN_FAIL user=admin-fw src=192.0.2.44
08:14:13 LOGIN_FAIL user=admin-fw src=192.0.2.44
08:14:20 LOGIN_OK   user=admin-fw src=192.0.2.44
08:15:03 ROLE_ADD   user=svc-backup role=firewall-admin

Diagnose: Prüfe zeitliche Nähe, Kontoart, Quelladresse, Rollenänderung und Änderungsfreigabe. Die sichere Reaktion besteht aus Verifikation, gegebenenfalls Sperrung oder Sitzungsbeendigung, Beweissicherung, Eskalation und dokumentierter Wiederherstellung eines sicheren Zustands. Es wird kein reales System getestet.


Backups und Wiederherstellung

Backups schützen nicht nur vor Hardwarefehlern, sondern auch vor Fehlbedienung, Schadsoftware und Ransomware. Ein Backup ist erst belastbar, wenn die Wiederherstellung praktisch getestet wurde.

Prüffrage Sicherer Zielzustand
Gibt es getrennte Sicherungskopien? Mindestens eine Kopie ist technisch vom Produktivnetz getrennt.
Sind Backups verschlüsselt? Schutz passend zum Inhalt und Schlüsselmanagement vorhanden.
Wer darf löschen? Backup-Löschung ist besonders restriktiv berechtigt.
Wird Restore getestet? Regelmäßige dokumentierte Wiederherstellung.
Sind Konfigurationen gesichert? Kritische System- und Netzkonfigurationen sind wiederherstellbar.


Angriffssimulation 2: Ransomware ohne Schadsoftware

Es wird keine Ransomware ausgeführt. Du arbeitest nur mit einem Szenario:

09:00 Dateiablage erreichbar
09:03 Mehrere Dateien umbenannt
09:04 Endpoint-Warnung
09:05 Backup-Freigabe noch vom Client erreichbar
09:06 Benutzer meldet Erpressungstext

Ordne Maßnahmen: betroffenen Client isolieren, Backup-Pfad schützen, Konten prüfen, Logs sichern, Verantwortliche informieren, Wiederanlauf planen. Keine Lösegeldkommunikation und keine Gegenangriffe sind Bestandteil der Übung.


Updates, Patches und Änderungen

Ungepatchte Systeme vergrößern das Angriffsfenster. Gleichzeitig können Updates den Betrieb beeinflussen. Deshalb braucht die Schule einen kontrollierten Patch- und Änderungsprozess.

Schritt Minimum
Inventarisieren Geräte, Betriebssysteme, Anwendungen und Firmware kennen.
Bewerten Sicherheitsrelevanz und Kritikalität bestimmen.
Testen Kritische Änderungen in geeigneter Testumgebung prüfen.
Ausrollen Fristen und Wartungsfenster festlegen.
Prüfen Erfolg und Fehlermeldungen kontrollieren.
Dokumentieren Version, Zeitpunkt, Verantwortliche und Abweichungen festhalten.

EOL-Regel: Systeme ohne Sicherheitsupdates werden nicht stillschweigend weiterbetrieben. Für sie braucht es Ablösung, Kompensationsmaßnahmen oder eine begründete, zeitlich begrenzte Ausnahme.


Verschlüsselung und Schlüsselmanagement

Verschlüsselung schützt nur so gut wie ihre Schlüssel und Endpunkte. Relevant sind Daten bei Übertragung, im Ruhezustand und auf mobilen Geräten.

Bereich Prüfpunkte
Transport TLS, Zertifikate, sichere Protokolle, keine ungeschützte Administration.
Geräte Gerätevollverschlüsselung, sichere Sperre, Wiederherstellungsschlüssel.
Backups Verschlüsselte Sicherung und getrennte Schlüsselverwaltung.
Schlüssel Zugriff beschränken, Rotation und Notfallzugriff regeln.
Cloud Transport- und Speicherverschlüsselung sowie Vertrags- und Zugriffskontrolle prüfen.

Achtung: Verschlüsselung ersetzt weder Rechtekonzept noch Datensparsamkeit.


Gerätemanagement und MDM

Mobile Device Management kann Richtlinien zentral verteilen und den Sicherheitszustand verwalteter Geräte kontrollieren.

MDM-Funktion Schulischer Sicherheitsnutzen
Konfigurationsprofile Einheitliche WLAN-, Zertifikats- und Sicherheitseinstellungen.
Compliance Geräte mit fehlenden Updates oder unsicherer Konfiguration erkennen.
App-Verteilung Freigegebene Software kontrolliert bereitstellen.
Gerätesperre Verlust oder Diebstahl schneller eindämmen.
Entfernen aus Verwaltung Übergabe, Aussonderung und Rollenwechsel geordnet abwickeln.

Private Geräte und schulische Geräte brauchen unterschiedliche Konzepte. Bei BYOD muss besonders klar sein, welche Daten die Schule tatsächlich verwalten oder einsehen darf.


Server sicher betreiben

Server sind zentrale Vertrauenspunkte. Ihre Absicherung beginnt vor dem Betrieb.

Bereich Mindestfrage
Physischer Schutz Wer kann den Serverraum betreten?
Baseline Welche Dienste sind wirklich notwendig?
Adminzugang Gibt es getrennte Adminidentitäten und MFA?
Netzwerk Ist der Server nur aus erforderlichen Segmenten erreichbar?
Updates Gibt es Wartungs- und Notfallpatchprozesse?
Backup Sind Daten und Konfiguration wiederherstellbar?
Monitoring Werden relevante Ereignisse erkannt?
Abschaltung Gibt es ein Verfahren für sichere Außerbetriebnahme?


Cloud-Dienste

„Cloud“ ist kein Sicherheitsurteil. Entscheidend sind Zweck, Datenarten, Rollen, Verträge, technische Architektur, Unterauftragnehmer, Speicherorte, Zugriffsschutz, Exportmöglichkeiten und Löschung.

Vor Freigabe prüfen Leitfrage
Zweck Welcher schulische Prozess wird unterstützt?
Daten Welche Kategorien werden übertragen?
Rollen Wer ist Verantwortlicher, Auftragsverarbeiter oder weiterer Empfänger?
Vertrag Sind Auftragsverarbeitung und Unterauftragnehmer geklärt?
Sicherheit MFA, Rollen, Logging, Verschlüsselung, Backup und Incident-Prozess?
Exit Können Daten vollständig exportiert und anschließend gelöscht werden?

Technische Administration bewertet Konfiguration und Integrationsrisiken. Die verantwortliche Stelle entscheidet über den Einsatz. Der Datenschutzbeauftragte berät zur datenschutzrechtlichen Einordnung und überwacht die Einhaltung.


Lokale KI im Schulnetz

Lokale KI kann Datenübertragungen an externe Dienste reduzieren. Sie ist dadurch aber nicht automatisch datenschutzkonform oder sicher. Modelle, Prompts, Vektordatenbanken, Protokolle und Ausgaben können personenbezogene oder vertrauliche Informationen enthalten.

Ebene Prüffrage
Datenquelle Dürfen diese Daten für den vorgesehenen Zweck verarbeitet werden?
Modell Woher stammt es und wie wird es aktualisiert?
Laufzeit Läuft die KI wirklich lokal oder kontaktiert sie externe Dienste?
Zugriff Wer darf Modelle, Prompts und Wissensspeicher nutzen?
Logging Werden Eingaben oder Ausgaben gespeichert?
Schnittstellen Können Plugins, APIs oder Webzugriffe Daten abfließen lassen?
Löschung Wie werden Chatverläufe, Embeddings und temporäre Dateien gelöscht?

Die EU-KI-Verordnung ist grundsätzlich seit dem 2. August 2026 anwendbar; einzelne Regelungen haben besondere Übergangsfristen. Zusätzlich gelten Datenschutzrecht und landesspezifische schulrechtliche Vorgaben weiterhin. Deshalb muss jede schulische KI-Anwendung aktuell und kontextbezogen geprüft werden.


Sichere KI-Diagnoseaufgabe

Ein lokaler KI-Server besitzt folgende fiktive Konfiguration:

Webzugriff: deaktiviert
Externe Telemetrie: unbekannt
Prompt-Logging: 180 Tage
Rollen: alle Beschäftigten = Administrator
Modellupdate: manuell
Vektordatenbank: enthält Support-Tickets
Backup: täglich, unverschlüsselt

Aufgabe: Markiere die drei dringendsten Risiken und begründe die Reihenfolge. Prüfe insbesondere Rollen, Logging, Verschlüsselung, Telemetrie, Datenherkunft und Aufbewahrung.


Datenlöschung und Aussonderung

„Datei löschen“ bedeutet nicht automatisch „Daten sicher entfernen“. SSDs, Festplatten, mobile Geräte, Backups und Cloud-Kopien brauchen unterschiedliche Verfahren.

Phase Sichere Praxis
Nutzung Speicherfristen und Löschregeln festlegen.
Kontoende Zugriffe entziehen, Daten übergeben oder löschen.
Gerätewechsel Verschlüsselungsschlüssel und Gerätezustand berücksichtigen.
Aussonderung Geeignetes Lösch- oder Vernichtungsverfahren dokumentieren.
Cloud-Exit Löschung beim Anbieter und in Unterauftragnehmerketten prüfen.
Backups Löschfristen mit Wiederherstellungszweck und rechtlicher Pflicht abstimmen.


Technische und organisatorische Maßnahmen

TOM sind kein einmaliges Dokument, sondern ein überprüfbarer Sicherheitsprozess.

Ziel Beispiele
Vertraulichkeit Rollen, MFA, Verschlüsselung, Segmentierung
Integrität Signaturen, Änderungsmanagement, Rechtekontrolle
Verfügbarkeit Backup, Redundanz, Notfallplanung, Restore-Test
Belastbarkeit Monitoring, Kapazitätsplanung, Schutz vor Ausfällen
Wiederherstellbarkeit getestete Wiederanlaufverfahren
Wirksamkeitskontrolle Audits, Tests, Kennzahlen, Review


Sicheres Diagnose-Labor

Alle Übungen finden offline, auf Papier, in einer isolierten VM oder mit bereitgestellten Beispieldaten statt. Keine Produktivsysteme, keine fremden IP-Adressen und keine ungefragten Scans.


Labor A: Rechteanalyse

Person Aktuelle Rechte Problem
Lehrkraft Standardkonto + lokale Administration Zu viele Rechte
Netzwerkberatung Leserechte auf Netzwerkmonitoring Angemessen, wenn erforderlich
Externer Support Dauerhaftes Domänen-Admin-Konto Zeitliche Begrenzung fehlt
Datenschutzbeauftragter Vollzugriff auf Serverkonfiguration Für Beratung regelmäßig nicht erforderlich


Labor B: Log-Priorisierung

10:02 BACKUP_OK host=fileserver01
10:06 UPDATE_PENDING host=fw01 severity=critical
10:09 MDM_NONCOMPLIANT device=tablet-17 reason=encryption_off
10:14 LOGIN_FAIL user=admin-idm count=17
10:16 SHARE_PUBLIC object=zeugnisse-test owner=demo-user

Arbeite nur mit diesen Testdaten. Priorisiere, welche Meldung sofort, heute oder planmäßig bearbeitet werden sollte und begründe dies anhand von Schutzbedarf und möglicher Auswirkung.


Labor C: Änderungsfreigabe

Fiktive Änderung: Eine neue Lernplattform benötigt Zugriff aus dem Internet auf eine interne Datenbank.

Statt „Port öffnen“ prüfst Du zuerst Architekturvarianten: Reverse Proxy, getrennte Anwendungszone, API, minimale Datenflüsse, Authentisierung, Protokollierung, Patchzustand, Backup und Verantwortlichkeiten.


Praxis-Checkliste für den sicheren Schulbetrieb

Kontrollpunkt Status
Verantwortliche Stelle je Dienst dokumentiert □
Datenschutzbeauftragter frühzeitig eingebunden □
Getrennte Admin- und Standardkonten □
MFA für privilegierte Zugänge □
Netzsegmente und Übergänge dokumentiert □
Kritische Logs zentral geschützt □
Offline oder technisch getrennte Backups □
Restore regelmäßig getestet □
Patchfristen definiert □
MDM-Compliance aktiv □
Server-Baselines dokumentiert □
Cloud-Exit und Löschung geregelt □
Lokale KI auf Telemetrie und Logs geprüft □
Lösch- und Aussonderungsprozess vorhanden □


Aktuelle technische und rechtliche Quellen

Stand der Prüfung: Oktober 2026. Prüfe bei konkreten Entscheidungen immer die aktuelle Fassung und das jeweils einschlägige Landesrecht.

  1. Datenschutz-Grundverordnung bei EUR-Lex: insbesondere Art. 24, 25, 28, 32, 33, 38 und 39.
  2. EU-KI-Verordnung bei EUR-Lex: aktuelle konsolidierte Fassung und Übergangsregelungen beachten.
  3. Datenschutzkonferenz – Orientierungshilfen: darunter Hinweise zu KI und technischen und organisatorischen Maßnahmen.
  4. BSI – Mobile Device Management: technische Referenz für zentrale Gerätesicherheit.
  5. BSI – Daten sichern, verschlüsseln und löschen: Grundlagen zu Backup, Verschlüsselung und Löschung.
  6. BSI – Ransomware: Bedrohungsbild und Schutzmaßnahmen.
  7. BSI – IT-Grundschutz: Sicherheitsprozess, technische und organisatorische Maßnahmen.

Hinweis: BSI-Grundschutz und BSI-Mindeststandards sind wertvolle technische Referenzen. Ob einzelne Vorgaben für eine Schule verbindlich sind, ergibt sich nicht allein aus ihrer Veröffentlichung durch das BSI.


Interaktive Aufgaben


Quiz: Teste Dein Wissen

Welche Rolle trägt datenschutzrechtlich die Verantwortung für die Rechtmäßigkeit der Verarbeitung? (Der datenschutzrechtlich Verantwortliche) (!Die technische Administration) (!Der Datenschutzbeauftragte) (!Der Hersteller des Switches)




Welches Prinzip begrenzt Rechte auf das notwendige Minimum? (Least Privilege) (!Always Admin) (!Open Access) (!Full Trust)




Was macht ein Backup besonders belastbar? (Ein regelmäßig getesteter Wiederherstellungsprozess) (!Ein möglichst großer Speicher) (!Ein Backup im selben Netz ohne Trennung) (!Eine lange Dateiliste)




Welche Maßnahme reduziert das Risiko gestohlener Adminpasswörter deutlich? (Mehrfaktor-Authentisierung) (!Ein gemeinsames Administratorkonto) (!Deaktivierte Protokollierung) (!Ein offenes Gastnetz)




Was ist bei Protokollierung datenschutzgerecht? (Zweckgebundene und begrenzte Aufbewahrung) (!Unbegrenztes Speichern aller Ereignisse) (!Freier Zugriff für alle Beschäftigten) (!Deaktivierte Zugriffskontrolle)




Welche Aussage zu lokaler KI ist richtig? (Lokaler Betrieb kann Datenabflüsse reduzieren, ersetzt aber keine Datenschutzprüfung) (!Lokale KI ist automatisch rechtskonform) (!Lokale KI braucht keine Zugriffskontrolle) (!Lokale KI darf alle Schuldaten dauerhaft speichern)




Was ist ein sinnvoller Zweck von Netzwerksegmentierung? (Trennung unterschiedlicher Schutzbereiche) (!Aufhebung aller Firewallregeln) (!Gemeinsamer Adminzugang für alle) (!Verzicht auf Identitätsmanagement)




Welche Aufgabe gehört typisch zur technischen Administration? (Freigegebene Sicherheitsmaßnahmen technisch umsetzen) (!Neue Verarbeitungszwecke allein festlegen) (!Den Datenschutzbeauftragten anweisen) (!Gesetzliche Zuständigkeiten verändern)




Was sollte bei einem kritischen Updateprozess dokumentiert werden? (Version, Zeitpunkt, Ergebnis und Abweichungen) (!Nur der Gerätename) (!Nur die Dateigröße) (!Nur die Herstellerfarbe)




Was ist bei der Aussonderung eines Datenträgers wichtig? (Ein geeignetes und dokumentiertes Lösch- oder Vernichtungsverfahren) (!Nur das Verschieben in den Papierkorb) (!Nur das Entfernen der Desktopverknüpfung) (!Nur das Umbenennen der Dateien)





Memory

Least Privilege Minimale erforderliche Rechte
Mehrfaktor-Authentisierung Anmeldung mit mehreren unabhängigen Faktoren
Offline-Backup Vom Produktivnetz getrennte Sicherung
Netzwerksegmentierung Trennung unterschiedlicher Vertrauensbereiche
Patchmanagement Geplanter Prozess für Sicherheitsupdates
Protokollierung Nachvollziehbare Aufzeichnung relevanter Ereignisse
Gerätevollverschlüsselung Schutz gespeicherter Gerätedaten
Löschkonzept Regeln für Speicherfristen und Entfernung





Drag and Drop

Ordne die richtigen Begriffe zu. Thema
Administration Technische Umsetzung freigegebener Maßnahmen
Verantwortlicher Entscheidung über Zwecke und wesentliche Mittel
Datenschutzbeauftragter Unabhängige Beratung und Überwachung
MDM Zentrale Verwaltung mobiler Geräte
Offline-Backup Getrennte Sicherung gegen netzbasierte Angriffe






Kreuzworträtsel

Firewall Welche Komponente kontrolliert Netzwerkübergänge nach Regeln?
Backups Wie heißen Sicherungskopien für Wiederherstellung und Notfälle?
Rollen Was bündelt typische Berechtigungen für Benutzergruppen?
Cloud Wie heißt das Bereitstellungsmodell für externe skalierbare IT-Dienste?
Patchen Wie nennt man das Einspielen von Softwareaktualisierungen als Tätigkeit?
Löschung Wie heißt das geplante Entfernen nicht mehr benötigter Daten?





LearningApps


Lückentext

Vervollständige den Text.
Die datenschutzrechtliche Verantwortung liegt bei der

.
Privilegierte Konten sollten nach dem Prinzip

eingerichtet werden.
Für Administrationszugänge erhöht

die Sicherheit.
Ein belastbares Backup benötigt einen getesteten

.
Unterschiedliche Vertrauensbereiche werden durch

getrennt.
Sicherheitsrelevante Ereignisse können durch geeignete

nachvollzogen werden.
Mobile Geräte lassen sich zentral über ein

verwalten.
Lokale KI sollte auf externe

geprüft werden.
Nicht mehr benötigte Daten benötigen einen geregelten

.
Technische und organisatorische Maßnahmen müssen regelmäßig auf ihre

geprüft werden.




Offene Aufgaben


Leicht

  1. Rollenmodell: Zeichne für einen fiktiven Schuldienst die Rollen Verantwortlicher, Administration und Datenschutzbeauftragter und markiere ihre Grenzen.
  2. Berechtigungskonzept: Erstelle ein kleines Rollenmodell für Lehrkraft, Schülerkonto, Administration und externen Support.
  3. Backup: Formuliere fünf Fragen, mit denen Du die Wiederherstellbarkeit eines Schulsystems prüfen würdest.
  4. Netzwerksegmentierung: Markiere in einem selbst gezeichneten Schulnetz mindestens vier getrennte Vertrauensbereiche.


Standard

  1. Protokollierung: Werte die Beispiel-Logs aus diesem Kurs aus und erstelle eine Prioritätenliste mit Begründung.
  2. Patchmanagement: Entwickle einen Patchprozess für Firewall, Server, Tablets und Unterrichtsclients mit unterschiedlichen Dringlichkeiten.
  3. Mobile Device Management: Entwirf ein MDM-Baseline-Profil mit Verschlüsselung, Updates, Gerätesperre und App-Regeln.
  4. Cloud Computing: Vergleiche einen lokalen Dateiserver und einen Cloud-Dateidienst anhand von Zugriff, Backup, Logging, Vertrag und Exit.


Schwer

  1. Informationssicherheitskonzept: Erstelle für eine fiktive Schule ein kompaktes Sicherheitskonzept mit Rollen, Segmenten, Backup und Incident-Prozess.
  2. Künstliche Intelligenz: Prüfe die fiktive lokale KI-Konfiguration aus dem Kurs und entwirf einen sicheren Zielzustand.
  3. Incident Response: Entwickle für das simulierte Ransomware-Szenario einen Ablauf von Erkennung bis Wiederanlauf, ohne reale Schadsoftware zu verwenden.
  4. Datenschutz-Folgenabschätzung: Beschreibe, wann ein neuer schulischer Dienst eine vertiefte Risikoprüfung benötigt und welche technischen Informationen die Administration dafür zuliefern kann.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Rollen und Rechte: Eine Schule führt einen neuen Cloud-Dienst ein. Erkläre, welche Entscheidungen die Administration vorbereiten kann, welche Entscheidung bei der verantwortlichen Stelle bleibt und wie der Datenschutzbeauftragte beteiligt wird.
  2. Ransomware: Begründe, warum ein Backup im selben Netz trotz täglicher Sicherung keinen ausreichenden Schutz darstellen kann.
  3. Netzwerkarchitektur: Entwirf eine sichere Kommunikationsbeziehung zwischen Internet, Webanwendung und interner Datenbank, ohne die Datenbank direkt öffentlich erreichbar zu machen.
  4. Protokollanalyse: Entscheide anhand der fiktiven Logs, welches Ereignis zuerst untersucht werden sollte, und begründe dies mit möglicher Schadenswirkung.
  5. Lokale KI: Vergleiche lokale KI und externen KI-Dienst. Zeige jeweils mindestens zwei Datenschutz- und zwei Sicherheitsrisiken.
  6. Datenlöschung: Entwickle einen Ablauf für die sichere Aussonderung eines schulischen Tablets von der Kontosperre bis zur dokumentierten Löschung.




Lernnachweis

Für einen Lernnachweis zu diesem Thema solltest Du zeigen, dass Du:

  1. Rollen und Verantwortlichkeiten korrekt trennen kannst.
  2. ein schulisches Netz nach Schutzbedarf segmentieren kannst.
  3. ein minimales Rollen- und Berechtigungskonzept entwerfen kannst.
  4. Logging-Ereignisse priorisieren und datensparsam einordnen kannst.
  5. Backup und Restore gemeinsam bewerten kannst.
  6. Patch- und Änderungsprozesse nachvollziehbar planst.
  7. Verschlüsselung einschließlich Schlüsselmanagement einordnest.
  8. MDM-Anforderungen für mobile Geräte formulieren kannst.
  9. Cloud-Dienste technisch und organisatorisch bewertest.
  10. lokale KI auf Datenflüsse, Logs, Telemetrie und Rechte prüfst.
  11. Löschung und Aussonderung als technischen Prozess beschreiben kannst.
  12. sichere Diagnose- und Angriffssimulationen ausschließlich in isolierten Testumgebungen durchführst.




OERs zum Thema



Verknüpfte Lernbereiche


aiMOOC-Projekte



Schulfach+




aiMOOCs



aiMOOC Projekte