Künstliche Intelligenz verändert auch die Bedrohungslage für deutsche Schulen. Eine von Sophos beauftragte Untersuchung zeigt jedoch, dass viele Bildungseinrichtungen noch nicht über die nötigen Ressourcen und das Fachwissen verfügen, um auf KI-bezogene Cyberrisiken angemessen zu reagieren.
Viele Schulen erwarten zunehmende KI-Risiken
67 Prozent der befragten IT- und Cybersicherheitsverantwortlichen halten es für realistisch, dass KI-gestützte Angriffe oder andere Sicherheitsrisiken im Zusammenhang mit künstlicher Intelligenz innerhalb der kommenden zwei Jahre den Schulbetrieb beeinträchtigen. Dazu zählen unter anderem Angriffe mit Unterstützung von KI, Datenabflüsse über KI-Anwendungen und eine unsichere Nutzung entsprechender Werkzeuge.
Konkrete Schutzmaßnahmen sind bislang allerdings nur bei einem kleinen Teil der Einrichtungen umgesetzt. Von den Befragten, die ihren aktuellen Sicherheitsstand einschätzen konnten, haben 12 Prozent bereits konkrete Maßnahmen gegen KI-bezogene Risiken eingeführt. Weitere 40 Prozent befinden sich bei ersten Schutzmaßnahmen, während 28 Prozent entsprechende Vorkehrungen planen.
Phishing bleibt ein zentrales Problem
Trotz neuer Angriffsmöglichkeiten durch KI gehören bekannte Bedrohungen weiterhin zum Alltag. Am häufigsten nannten die Befragten Phishing. 48 Prozent hatten innerhalb der vergangenen zwölf Monate entsprechende Angriffe auf Lehrkräfte oder Verwaltungsmitarbeitende beobachtet.
Daneben wurden weitere Vorfälle gemeldet. 32 Prozent berichteten von Cybermobbing, 23 Prozent von unbefugten Zugriffen auf Netzwerke oder Daten und jeweils 17 Prozent von IT-Ausfällen infolge eines Angriffs beziehungsweise Sicherheitsvorfällen, an denen Schülerinnen oder Schüler beteiligt waren. Datenschutzvorfälle nannten 13 Prozent, Probleme mit Drittanbieterplattformen 12 Prozent. Ransomware wurde von 7 Prozent der Befragten genannt.
Damit erstreckt sich die Angriffsfläche längst über einzelne Rechner hinaus. Neben Endgeräten und Netzwerken müssen Schulen auch Identitäten, Cloud-Dienste sowie externe Lern- und Verwaltungsplattformen berücksichtigen.
Fehlende Ressourcen erschweren den Schutz
Bei der Umsetzung besserer Sicherheitsmaßnahmen stoßen viele Schulen vor allem an organisatorische Grenzen. 52 Prozent nennen ein unzureichendes Budget als größtes Hindernis. Für 33 Prozent fehlen Zeit oder Personal, 30 Prozent vermissen klare Orientierung durch Bundes- oder Landesbehörden. Weitere 27 Prozent sehen einen Mangel an internen IT-Sicherheitsspezialisten.
Die Zuständigkeiten sind entsprechend unterschiedlich verteilt. Nur 23 Prozent der Befragten verfügen über einen eigenen IT-Sicherheitsspezialisten, der hauptsächlich für die Cybersicherheit verantwortlich ist. In anderen Einrichtungen übernehmen allgemeine IT-Teams, externe Dienstleister, die Schulleitung oder Lehrkräfte diese Aufgabe zusätzlich zu ihren eigentlichen Tätigkeiten.
Sven Janssen, VP Sales DACH Region bei Sophos, sieht deshalb vor allem bei den Grundlagen Handlungsbedarf: „KI wird Angriffe voraussichtlich skalierbarer und überzeugender machen, aber Schulen müssen nicht auf einen KI-gestützten Angriff warten, um aktiv zu werden.“
Digitalpakt 2.0 als möglicher Ansatzpunkt
Eine Möglichkeit für zusätzliche Investitionen bietet nach den Ergebnissen der Untersuchung der Digitalpakt 2.0. 78 Prozent der Befragten geben an, dass Cybersicherheit bei ihrer Planung entweder ausdrücklich berücksichtigt wird oder bereits Bestandteil ihrer Überlegungen ist. Bei 28 Prozent ist IT-Sicherheit ausdrücklich eingeplant, weitere 50 Prozent berücksichtigen sie.
Gleichzeitig zeigen die Antworten Unsicherheiten bei der Förderung. 10 Prozent geben an, dass IT-Sicherheit nicht Bestandteil ihres Antrags ist. Weitere 13 Prozent wissen nicht, ob entsprechende Maßnahmen überhaupt förderfähig sind.
Bei geplanten Investitionen stehen Netzwerksicherheit und Schulungen mit jeweils 57 Prozent an erster Stelle. 46 Prozent planen Ausgaben für Multifaktor-Authentifizierung, 41 Prozent für Cloud-Sicherheit. 38 Prozent wollen Richtlinien für die sichere Nutzung von KI etablieren. Backup und Disaster Recovery werden von 29 Prozent genannt, Endgeräteschutz von 25 Prozent und Managed IT Security beziehungsweise Sicherheitsüberwachung von 23 Prozent.
Sicherheitskonzept muss mehrere Ebenen abdecken
Die Ergebnisse der Sophos-Untersuchung zeigen damit zwei Entwicklungen parallel: Schulen rechnen mit einer wachsenden Bedeutung von KI für die Cyberbedrohungslage, kämpfen aber gleichzeitig mit etablierten Angriffen und begrenzten Ressourcen.
Ein wirksamer Schutz muss deshalb verschiedene Bereiche zusammenführen. Neben Endgeräten und Netzwerken spielen Identitäten, Cloud-Dienste und externe Plattformen eine zunehmend wichtige Rolle. Wo eigene Fachkräfte fehlen, können zudem externe Sicherheitsdienstleister und Managed Security Services dabei helfen, fehlendes Know-how auszugleichen.
(red/Sophos)