Der Bildungssektor ist neben Branchen wie dem Finanzwesen und dem Gesundheitswesen ein Hauptziel für Cyberangriffe. Weltweit ist im Bildungssektor weiterhin ein Anstieg der Cyberangriffe zu verzeichnen. Check Point Research (CPR) stellte für das Jahr 2021 einen Anstieg der Cyberangriffe auf Bildungseinrichtungen um 75 % fest, womit dieser Sektor im Vergleich zu anderen Branchen hinsichtlich der Anzahl der Cyberangriffe an erster Stelle steht.

Der Bildungssektor ist ein bevorzugtes Ziel von Cyberkriminellen, da er bestimmte Merkmale aufweist, die ihn anfällig machen. So verfügen Bildungseinrichtungen beispielsweise nicht immer über den Luxus eines eigenen Sicherheitsteams. Weitere Faktoren sind eine dynamische Nutzerbasis und Richtlinien wie „Bring Your Own Device“ (BYOD), bei denen Schüler, Studierende und Mitarbeiter mobile Geräte nutzen, um sich im Netzwerk und bei Cloud-Anwendungen anzumelden.

Da Cyberangriffe in diesem anfälligen Sektor weiterhin großen Schaden anrichten, werden Schulungen zur Cybersicherheit für den Bildungssektor zu einer unverzichtbaren Waffe im Kampf gegen diese Angriffe.

Arten von Cyberbedrohungen für Bildungseinrichtungen

Das Ponemon Institute und IBM haben in einem aktuellen Bericht die Auswirkungen von Sicherheitsverletzungen im Bildungssektor untersucht. Die Forscher stellten fest, dass 48 % der Sicherheitsvorfälle in diesem Sektor auf böswillige Angriffe zurückzuführen waren, bei denen es bis zu 212 Tage dauerte, bis der Vorfall erkannt und eingedämmt werden konnte. Die böswilligen Angriffe richteten sich vor allem gegen Daten, darunter Prüfungsergebnisse; 43 % der Befragten in diesem Sektor gaben an, dass Schülerdaten das Ziel waren.

Eine Untersuchung der britischen Regierung hat einige erschreckende Zahlen zutage gefördert . Der folgende Prozentsatz der Bildungseinrichtungen war im Zeitraum 2020–2021 Opfer eines Cyberangriffs:

    • 36 % der Grundschulen

    • 58 % der weiterführenden Schulen

    • 75 % der Hochschulen

Wie in vielen anderen Bereichen auch spielt der menschliche Faktor eine zentrale Rolle für den Erfolg eines Cyberangriffs. Untersuchungen der Stanford University haben ergeben, dass 88 % aller Sicherheitsverletzungen auf einen Menschen, beispielsweise einen Mitarbeiter, zurückzuführen sind.

Die folgenden Arten von Cyberbedrohungen zielen auf Bildungseinrichtungen ab, und da bei allen der Mensch im Mittelpunkt des Angriffs steht, können Schulungen zur Sensibilisierung für Sicherheitsfragen dazu beitragen, diese zu verhindern:

Phishing

Phishing-E-Mails, Voice-Phishing (Vishing) und Spear-Phishing (gezielte Phishing-Angriffe) sind bei Cyberkriminellen besonders beliebt, da sie sehr effektiv sind. Untersuchungen von Symantec ergaben , dass 96 % aller Datenlecks mit einer Phishing-E-Mail beginnen. Schulen, Hochschulen und Universitäten sind gleichermaßen durch Phishing gefährdet. Ein Bericht von Netwrix aus dem Jahr 2021 ergab, dass 60 % der Bildungseinrichtungen bereits Opfer eines Phishing-Angriffs geworden waren.

Ransomware

Bei Ransomware geht es nicht mehr nur darum, Daten zu verschlüsseln und ein Lösegeld für deren Entschlüsselung zu fordern. Heutzutage werden die Daten in der Regel gestohlen und als Druckmittel eingesetzt, um die Zahlung des Lösegelds zu erzwingen, und/oder an andere Cyberkriminelle weiterverkauft.

Das Nationale Zentrum für Cybersicherheit (NCSC) hat im vergangenen Jahr mehrfach vor einer Zunahme von Ransomware-Angriffen auf den Bildungssektor gewarnt. Phishing gehört zu den drei häufigsten Methoden, mit denen Bildungsnetzwerke mit Ransomware infiziert werden. Andere Methoden nutzen mangelhafte Authentifizierung und Schwachstellen in der Software aus.

Datenschutzverletzungen und versehentliche Offenlegung

Datenschutzverletzungen sind für Schulen, Hochschulen und Universitäten mit hohen Kosten verbunden: Ein Bericht von IBM und Ponemon über die Kosten von Datenschutzverletzungen ergab, dass die durchschnittlichen Kosten in der Branche bei 141 US-Dollar (107 £) pro betroffener Datensatz lagen. Im Bildungssektor stieg dieser Wert jedoch auf 200 US-Dollar (153 £).

Auch versehentliche Datenlecks verursachen Kosten und Ausfallzeiten: Der Netwrix-Bericht ergab, dass fast alle Bildungseinrichtungen Tage oder Wochen benötigen, um ein versehentliches Datenleck zu entdecken. Und bei etwa einem Drittel dieser Einrichtungen dauerte es Wochen, bis sie sich von einem versehentlichen Datenleck erholt hatten.

Social Engineering

Social Engineering vereint häufig zahlreiche Elemente eines komplexen Betrugs. Phishing ist eine typische Methode zum Diebstahl von Anmeldedaten, doch zunehmend nutzen Betrüger auch andere Methoden, darunter soziale Medien und Telefonanrufe, um Informationen über eine Zielperson und/oder eine Bildungseinrichtung in Erfahrung zu bringen.

Unsichere Lernumgebungen zu Hause

Covid-19 und der Fernunterricht haben deutlich gemacht, wie wichtig eine gute Sicherheit im häuslichen Umfeld ist. Doch beim Homeoffice wird die Sicherheit oft vernachlässigt, da sich die Mitglieder desselben Haushalts Geräte und WLAN-Verbindungen teilen.

Inwiefern können Schulungen zur Cybersicherheit dazu beitragen, Cyberangriffe auf Schulen, Hochschulen und Universitäten zu verhindern?

Wie Untersuchungen gezeigt haben, ist die Offenlegung von Daten häufig auf menschliche Faktoren zurückzuführen. Dazu zählen sowohl mangelnde Sicherheitskenntnisse einzelner Personen als auch die Manipulation menschlichen Verhaltens durch Cyberkriminelle.

Schulungen zur Sensibilisierung für Sicherheitsfragen schließen die Wissenslücke hinsichtlich der Bedeutung von Sicherheit und geben den Teilnehmern die notwendigen Mittel an die Hand, um Cyberangriffe zu verhindern. Schulungen zur Sensibilisierung für Sicherheitsfragen im Bildungssektor sind am erfolgreichsten, wenn das Schulungsprogramm speziell auf diesen Sektor zugeschnitten ist. Der Bildungssektor steht vor einigen besonderen Herausforderungen, und jede Art von Bildungseinrichtung – von Grundschulen bis hin zu Universitäten – weist ein ganz eigenes Umfeld und eine eigene Struktur auf.

Schulungen zur Sensibilisierung für Unternehmenssicherheit müssen zahlreiche verschiedene Rollen innerhalb eines Unternehmens abdecken; so sind beispielsweise die Bereiche Kreditorenbuchhaltung und Personalwesen Ziel spezifischer Arten von Cyberangriffen, wie etwa „Business Email Compromise“ (BEC).

Bildungseinrichtungen übernehmen zudem viele der gleichen Aufgaben wie ein Unternehmen; Universitäten müssen jedoch beispielsweise sowohl Studierende als auch Mitarbeiter schulen. Die Konzeption eines Schulungsprogramms, das all diese unterschiedlichen Personengruppen und Rollen abdeckt, ist mit einem rollenbasierten Ansatz für Sicherheitsschulungen möglich. Es muss jedoch auch in der Lage sein, Remote-Benutzer zu erreichen. Schulungsprogramme, die als Software as a Service (SaaS) bereitgestellt werden, eignen sich ideal für die dezentrale Struktur des modernen Bildungswesens.

Fünf Schlüsselelemente der Cybersicherheitsschulung im Bildungswesen

Die fünf wichtigsten Kriterien, auf die Sie bei der Auswahl eines Programms achten sollten, das den individuellen Anforderungen einer Bildungseinrichtung gerecht wird, sind folgende: Das Programm muss:

    1. Konzipiert für den Einsatz bei einer breiten Zielgruppe, die von Mitarbeitern bis hin zu Studierenden reicht

    1. Kann individuell angepasst werden, um die Arten von Cyberangriffen widerzuspiegeln, von denen der Bildungssektor betroffen ist

    1. Kann über SaaS für alle bereitgestellt werden, einschließlich Remote-Mitarbeiter und Studierende

    1. Enthält unterhaltsame und interaktive Lernmodule, die die Aufmerksamkeit aller Lernenden auf sich ziehen

    1. Kann Berichte und Nachweise erstellen, die bei der Einhaltung gesetzlicher Vorschriften, einschließlich der britischen DSGVO, helfen.

Cyberkriminelle kennen keine moralischen Grenzen, und ihre Angriffe auf den Bildungssektor zeigen, wie tief sie sinken können. Aufgrund der besonderen Gegebenheiten des Bildungssektors muss die Vermittlung von Sicherheitsbewusstsein jedoch genau auf diese Bedürfnisse zugeschnitten sein. Achten Sie bei der Auswahl eines Schulungsprogramms zum Thema Sicherheitsbewusstsein darauf, dass die Lösung die oben genannten fünf Schlüsselelemente erfüllt.