CyberPlay

Cybersecurity-Awareness an Hochschulen: ein Kursplan

Verbinden Sie CyberPlay-Kurse und Spiele mit der Einführung für Studierende, Übungen für Personal und Forschung sowie dem Meldeweg Ihrer Hochschule.

CyberPlay-Redaktionsteam · Veröffentlicht am · Aktualisiert am · 10 Min. Lesezeit

Leitfaden und Übungen auf Deutsch

Eine nachgestellte Kontoseite für verbundene Apps listet fiktive Anwendungen und die Informationen auf, auf die jede zugreifen kann.

Bild vergrößern · Standbild aus dem Videokurs · englische Oberfläche

Tatsächliches Bild aus „Lassen Sie keine App zu, die Sie nicht ausgewählt haben“, mit englischem Bildschirmtext. Das fiktive Konto und die Apps bieten ein allgemeines Beispiel für die Diskussion von Campus-Kontoberechtigungen.

Cybersecurity-Awareness-Schulungen für Universitäten sollten Studierenden und Mitarbeitenden helfen, Anfragen zum Kontozugriff zu überprüfen, Informationen mit den richtigen Personen zu teilen und Fehler über die internen Kanäle des Campus zu melden. Beginnen Sie mit einer gemeinsamen Einführung und ergänzen Sie diese durch praktische Übungen zu den tatsächlichen Aufgaben der jeweiligen Gruppe: Zugriff auf Lehrsysteme, Verwaltung von Studierendendaten oder Zusammenarbeit in der Forschung. Verknüpfen Sie eine kurze Lektion mit einer Spielentscheidung und einer Übung, die den realen Support-Prozess Ihrer Universität nutzt.

CyberPlay-Kurse bieten Videolektionen mit fünf Entscheidungsprüfpunkten vor der Erklärung. Dieser deutsche Leitfaden zeigt, wie man sie für ein Universitätsprogramm auswählt und mit Find the Fake Login und Data Dash verknüpft. Die Kursvertonung und die Lektionsinhalte werden derzeit auf Englisch und Rumänisch angeboten. Überprüfen Sie daher die Lektionssprache, bevor Sie eine mehrsprachige Kohorte einladen. Die unten stehenden Campus-Beispiele sind fiktive Lehrszenarien und keine Berichte über Vorfälle an den genannten Universitäten.

Das Wichtigste zum Mitnehmen

  • Geben Sie allen einen vertrauenswürdigen Zugang zu den Campus-Diensten und einen Meldekontakt, den sie finden können, bevor etwas schiefgeht.
  • Passen Sie die Praxis an neue Studierende, Lehr- und Support-Mitarbeitende sowie Forschende an, die mit unterschiedlichen Informationen umgehen.
  • Überprüfen Sie die App, die Empfänger, die Daten und die Berechtigungen, auch wenn ein Kollaborationstool oder eine Anmeldeseite vertraut aussieht.
  • Überprüfen Sie die Erklärung der Lernenden und den Campus-Prozess zusammen mit den Abschlussnachweisen; weisen Sie jeder ungelösten Lücke eine verantwortliche Person zu.

1. Beginnen Sie mit einer Campus-Entscheidung, die man üben kann

Der Leitfaden für Hochschulbildung des Nationalen Zentrums für Cybersicherheit des Vereinigten Königreichs (NCSC) erkennt die Bedeutung einer offenen Zusammenarbeit in Lehre und Forschung an und benennt gleichzeitig die Verantwortlichkeiten für Führungskräfte, Forschende und IT-Teams. Das ist ein nützlicher Ausgangspunkt für ein Lernprogramm: Die Aufrechterhaltung eines sicheren Kontos ist eine gemeinsame Aufgabe, aber die Genehmigung eines Forschungsdatentransfers und die Überprüfung einer Stundenplannachricht sind unterschiedliche Entscheidungen.

Wählen Sie ein beobachtbares Ergebnis für die erste Sitzung. Zum Beispiel kann ein neuer Studierender das genehmigte Studierendenportal selbstständig öffnen, wenn eine unerwartete E-Mail besagt, dass der Zugang abläuft. Eine Abteilungsadministration kann die vollständige Empfängeradresse überprüfen, bevor sie eine Studierendenliste freigibt. Ein Forschender kann identifizieren, wer einen neuen Kollaborationsdienst genehmigt. Geben Sie jeder Gruppe die relevanten Campus-Kontakte und erklären Sie, was zu tun ist, wenn dieser Kontakt nicht erreichbar ist.

Quellen dieses Abschnitts: Cybersicherheit für Hochschuleinrichtungen

2. Erstellen Sie einen kurzen Kurspfad für jede Zielgruppe

Die Cybersecurity-Awareness für Studierende sollte mit den Systemen beginnen, die sie für ihr Studium benötigen, und mit der Hilfe, die sie erreichen können. Das Lernmodul zur Informationssicherheit von Jisc behandelt sowohl Mitarbeitende als auch Studierende als Teilnehmende und verknüpft seine Lehre mit institutionellen Richtlinien und Verfahren. Nutzen Sie dieses Prinzip bei der Auswahl Ihres eigenen Programms: Eine allgemeine Lektion benötigt einen lokalen Weg, um sie anzuwenden.

Die folgenden sind vorgeschlagene CyberPlay-Sequenzen. Sie sind eine Startauswahl, keine Anforderung, den gesamten Katalog abzuschließen. Bitten Sie die Lernenden nach jeder Lektion, eine Entscheidung in ihren eigenen Worten zu erklären. Jemand, der die Regel bereits kennt, benötigt möglicherweise Hilfe bei der Suche nach dem genehmigten Campus-Dienst anstelle einer weiteren Erklärung von Phishing.

2. Erstellen Sie einen kurzen Kurspfad für jede Zielgruppe
Zielgruppe und ZeitpunktVorgeschlagene KurssequenzZu übende Campus-Aktion
Neue Studierende während der Einführung„Modernes E-Mail-Phishing“ → „Lehnen Sie es ab, wenn Sie es nicht initiiert haben“ → „Ich habe geklickt. Was nun?“Öffnen Sie das Studierendenportal selbstständig, lehnen Sie eine unerwartete Anmeldegenehmigung ab und finden Sie den Support.
Lehr- und Support-Mitarbeitende, die mit freigegebenen Datensätzen umgehen„Modernes E-Mail-Phishing“ → „Benennen Sie die Personen, bevor Sie etwas teilen“ → „Lassen Sie keine App zu, die Sie nicht ausgewählt haben“Überprüfen Sie einen Empfänger und die Freigaberolle und verifizieren Sie dann eine Anwendung, bevor Sie Zugriff gewähren.
Forschende, die einem Projekt oder einer Kooperation beitreten„Benennen Sie die Personen, bevor Sie etwas teilen“ → „Fügen Sie kein Geheimnis in den falschen Chat ein“ → „Ich habe geklickt. Was nun?“Bestätigen Sie die autorisierten Kooperationspartner, den Datenverantwortlichen, den genehmigten Dienst und den Meldeweg.

Quellen dieses Abschnitts: Digitales Lernmodul zur Informationssicherheit

3. Üben Sie eine glaubwürdige Kontoanfrage

Der Phishing-Leitfaden von Cambridge beschreibt Druck im Zusammenhang mit Kontodeaktivierungen und Nachrichten, die Autorität imitieren. Wenden Sie diese Muster auf ein fiktives Campus-Beispiel an: Eine Nachricht besagt, dass ein Bibliothekskonto vor dem morgigen Seminar dringend verifiziert werden muss. Fragen Sie, welche Aktion angefordert wird und wo die Lernenden dies unabhängig überprüfen würden. Ein überzeugendes Logo, ein korrekter Kursname oder eine ausgefeilte Formulierung sind keine ausreichenden Gründe, um Anmeldedaten einzugeben.

Ändern Sie dann die angeforderte Aktion. In „Lehnen Sie es ab, wenn Sie es nicht initiiert haben“ üben die Lernenden die Reaktion auf eine unerwartete Authentifizierungsfreigabe. „Lassen Sie keine App zu, die Sie nicht ausgewählt haben“ lenkt die Aufmerksamkeit auf Anwendungsberechtigungen. Fragen Sie, ob die Lernenden die App erwartet haben und ob ihr Zugriff zur Aufgabe passt. Ein vertrauter Identitätsanbieter kann eine Anwendungsanfrage anzeigen, die dennoch überprüft werden muss. Stellen Sie einen Weg zur genehmigten Softwareliste oder zum IT-Kontakt bereit, damit Unsicherheit einen praktischen nächsten Schritt hat.

Quellen dieses Abschnitts: Phishing

4. Machen Sie die Freigabe von Forschungsdaten zu einer Entscheidung über Personen und Zweck

In seinem Leitfaden für vertrauenswürdige Forschung und Innovation erwartet UKRI von den geförderten Organisationen, dass sie den Zugriff auf gemeinsam genutzte Forschungsdaten verwalten und deren Handhabung vor der Freigabe vereinbaren. Zugriff sollen die Personen erhalten, die ihn benötigen, und nur für den erforderlichen Zeitraum. Dies sind die Erwartungen der Förderorganisation innerhalb ihres angegebenen Geltungsbereichs; jede Universität muss die für ihr Projekt relevanten Regeln, Vereinbarungen und Genehmigungen anwenden.

Verwenden Sie „Benennen Sie die Personen, bevor Sie etwas teilen“ mit einem fiktiven Projektordner. Bitten Sie die Lernenden, den vorgesehenen Kooperationspartner zu identifizieren, die vollständige institutionelle Adresse zu überprüfen und den für die Aufgabe erforderlichen Zugriff auszuwählen. Das Lesen eines Entwurfs erfordert möglicherweise Ansichtsrechte; das Bearbeiten einer Analyse erfordert eine andere Entscheidung. Überprüfen Sie sowohl den Inhalt als auch den Link: Ausgeblendete Tabellenblätter und zusätzliche Dateien können Informationen über die beabsichtigte Übergabe hinaus preisgeben. Identifizieren Sie am Ende eines Praktikums oder einer Kooperation, wer den fortgesetzten Zugriff überprüft. Ein öffentliches Forschungsergebnis und ein eingeschränkter Teilnehmerdatensatz sollten standardmäßig nicht dieselbe Freigabeentscheidung erhalten.

Ein nachgestellter Dialog zur Freigabe einer Klassenliste benennt einen Empfänger und wählt den Betrachter-Zugriff aus, bevor gesendet wird.

Bild vergrößern · Standbild aus dem Videokurs · englische Oberfläche

  1. Empfänger benennen

    Prüfen Sie bei der Arbeit im Hochschulumfeld die vollständige institutionelle Adresse, auch bei Kooperationspartnern außerhalb Ihres Teams.

  2. Wählen Sie den benötigten Zugriff

    Ein Kooperationspartner, der nur lesen muss, sollte Ansichtszugriff erhalten; befolgen Sie die Genehmigungsregeln des Projekts, bevor Sie diesen erweitern.

Tatsächliches Bild aus „Benennen Sie die Personen, bevor Sie etwas teilen“, mit englischem Bildschirmtext. Das fiktive Schuldateibeispiel wird hier angepasst, um namentlich genannte Kooperationspartner und den Zugriff auf Forschungsmaterial zu diskutieren.

Quellen dieses Abschnitts: UKRI: Vertrauenswürdige Forschung und Innovation – Grundsätze und Erwartungen

5. Überprüfen Sie das KI-Tool, das Konto und die zulässige Nutzung

Der Name eines KI-Dienstes allein belegt nicht, dass ein Konto für Universitätsinformationen genehmigt ist. Der Studierendenleitfaden von Oxford unterscheidet zwischen institutionell bereitgestelltem Zugriff und persönlichen Konten und erklärt, dass interne oder vertrauliche Universitätsdaten nicht in die dort besprochenen persönlichen Konten gelangen dürfen. Er trennt auch den Zugriff auf ein Tool von der Erlaubnis, KI in einer bewerteten Aufgabe zu verwenden. Behandeln Sie dies als konkretes Universitätsbeispiel und ermitteln Sie dann die anwendbaren Richtlinien Ihrer eigenen Institution.

„Fügen Sie kein Geheimnis in den falschen Chat ein“ vermittelt zwei nützliche Prüfungen: ob die Informationen das Haus verlassen dürfen und ob dies das genehmigte Tool ist. Wenden Sie diese auf Unterrichtsnotizen, einen unveröffentlichten Entwurf oder eine Arbeitsmappe mit Teilnehmendendaten an. Bestätigen Sie das Konto und den Arbeitsbereich sowie den Produktnamen. Eine Verbindung, die einem Assistenten das Lesen von E-Mails oder Dateien ermöglicht, gewährt ebenfalls Zugriff. Lassen Sie Unsicherheiten durch den Projekt- oder Dienstverantwortlichen klären, bevor Sie etwas hochladen oder verbinden; verwenden Sie für die Übung erfundene Daten.

Nova präsentiert die Prüfungen der Lektion zur sicheren KI für sensible Informationen und ein ausdrücklich genehmigtes Tool.

Bild vergrößern · Standbild aus dem Videokurs · englische Oberfläche

  1. Zulässige Daten prüfen

    Überprüfen Sie, ob Studierenden-, Forschungs- oder Kooperationspartnerdaten gemäß den Universitätsregeln an das Tool gesendet werden dürfen.

  2. Genehmigtes Tool nutzen

    Ein persönliches Abonnement begründet keine Genehmigung der Universität; verwenden Sie das genehmigte Konto und den genehmigten Workflow.

Tatsächliches Bild aus „Fügen Sie kein Geheimnis in den falschen Chat ein“, mit englischem Bildschirmtext. Diese allgemeine Kurslektion unterstützt eine Diskussion über Universitätsregeln für Forschungs- und Studierendeninformationen.

Quellen dieses Abschnitts: Häufige Fragen zu generativer KI für Studierende

6. Nutzen Sie Cybersicherheitsspiele für Studierende und Mitarbeitende

Find the Fake Login gibt der Lektion zu Kontoberechtigungen einen anderen Rahmen. Seine Anwendungsszenarien stellen eine unerwartete App, die E-Mails, Dateien und dauerhaften Zugriff anfordert, einer angekündigten internen Anwendung gegenüber, die einen engeren Kalenderzugriff anfordert. Der Spieler kann den Herausgeber und die Berechtigungen überprüfen, ablehnen oder genehmigen und die Erklärung durchlesen. Der Schauplatz ist eine fiktive Organisation; bitten Sie die Lernenden, die entsprechenden Prüfungen in ihrer Campus-Umgebung zu identifizieren.

Für eine kürzere Diskussion über den Zugriff stellt Data Dash einen nützlichen Magneten, der nahegelegene Kapseln sammelt, einem gegenüber, der auch private Fracht liest. Der zusätzliche Zugriff hat eine Konsequenz im Spiel und erfordert eine Widerrufsentscheidung. Fragen Sie, was das für einen Studienhelfer bedeutet, der Zugriff auf ein gesamtes Laufwerk anfordert. Diese Spiele bieten Übung und Erklärungen. Ein erfolgreicher Durchlauf belegt nicht, dass ein Studierendenkonto, ein Forschungsdienst oder eine Berechtigungsrichtlinie der Universität sicher ist.

Drei Lernpfade für Studierende, Mitarbeitende und Forschende münden in einen gemeinsamen Melde- und Überprüfungsschritt.

Bild vergrößern

Originaler CyberPlay-Lernplan. Die Rollenpfade sind redaktionelle Vorschläge, die an lokale Verantwortlichkeiten und genehmigte Tools angepasst werden sollten.

7. Übung: eine Abkürzung bei der Zusammenarbeit mit übermäßigem Zugriff

Verwenden Sie diesen fiktiven Fall mit einem Forschungsstudierenden, einer Betreuungsperson und einem Support-Kollegen. Geben Sie ihnen eine simulierte Seite mit genehmigten Diensten und einen fiktiven Projektkontakt. Bitten Sie jeden Teilnehmenden, die nächste Aktion zu benennen und anzugeben, wer für die ungelöste Entscheidung verantwortlich ist. Es werden keine echten Forschungsdaten oder Kontogenehmigungen benötigt.

8. Üben Sie die Übergabe der Meldung vor einem echten Fehler

Machen Sie eine Meldung zum Teil der Einführung. Bitten Sie einen Lernenden zu beschreiben, ob er nur eine Seite geöffnet, Anmeldedaten eingegeben, eine Anwendung genehmigt, eine Datei hochgeladen oder Freigabeberechtigungen geändert hat. Geben Sie die ungefähre Zeit, das Konto oder Gerät und die relevante Nachricht an. „Ich habe geklickt. Was nun?“ unterstützt diese aktionsspezifische Erklärung. Eine vage Aussage, dass etwas verdächtig aussah, gibt dem Support-Team weniger Anhaltspunkte als eine klare Schilderung dessen, was passiert ist.

Stellen Sie den tatsächlichen Campus-Weg und eine Ausweichmöglichkeit für jemanden bereit, der aus seinem Universitätskonto ausgesperrt ist. Üben Sie mit fiktiven Details im Klassenzimmer, anstatt ohne Abstimmung Testvorfälle an den Live-Helpdesk zu senden. Wenn bereits eine Aktion stattgefunden hat, stoppen Sie jede weitere Interaktion und kontaktieren Sie umgehend das zuständige Team. Dieses Team kann Sitzungen, App-Berechtigungen und offengelegte Informationen bewerten; es sollte nicht davon ausgegangen werden, dass eine bloße Passwortänderung eine Anwendungsgenehmigung rückgängig macht oder eine bereits freigegebene Datei zurückholt.

9. Überdenken Sie die Entscheidung, wenn sich Verantwortlichkeiten ändern

Kehren Sie zu denselben Kerngewohnheiten zurück, wenn Studierende mit der Gruppenarbeit beginnen, Mitarbeitende Aufgaben bei der Freigabe von Datensätzen übernehmen oder Forschende einer neuen Kooperation beitreten. Ändern Sie das Beispiel so, dass die Lernenden die Regel anwenden müssen: Ersetzen Sie eine Warnung zum Bibliothekskonto durch eine Besprechungseinladung oder eine Klassenliste durch einen eingeschränkten Projektordner. Überprüfen Sie, ob der Lernende die Berechtigung erklären und den entsprechenden Kontakt finden kann. Ein nicht verfügbarer Support-Weg oder ein unklarer Datenverantwortlicher ist eine Programmaufgabe, die gelöst werden muss.

Nutzen Sie die in Ihrem Arbeitsbereich verfügbaren Lernnachweise, um die Teilnahme zu überprüfen und zu entscheiden, wer weitere Unterstützung benötigt. Halten Sie den Abschluss, eine Antwort in einem Kurs, eine Spielentscheidung und eine beobachtete Campus-Übung unterscheidbar. Dokumentieren Sie die ungelöste Frage, deren Verantwortlichen und die nächste Überprüfung. Die Universität bleibt für ihre Identitätskontrollen, genehmigten Dienste und Forschungs-Governance verantwortlich. Beginnen Sie mit dem Pfad, der der unmittelbaren Arbeit der Kohorte am nächsten kommt, und nutzen Sie die CyberPlay-Universitätsseite, um die Plattform in diesem Kontext zu erkunden.

Üben Sie die Überprüfung einer Kollaborations-App

Verwenden Sie Find the Fake Login, um Anwendungsanfragen zu vergleichen, und erklären Sie dann, welcher Campus-Dienst ein unbekanntes Tool und dessen Berechtigungen verifizieren würde. Fahren Sie mit der obigen fiktiven Laborübung fort.

Spielen Sie Find the Fake Login

Quellen und weiterführende Informationen

  1. Cybersicherheit für Hochschuleinrichtungen — Nationales Zentrum für Cybersicherheit des Vereinigten Königreichs (NCSC). Abgerufen am 2026-10-03
  2. Digitales Lernmodul zur Informationssicherheit — Jisc. Abgerufen am 2026-10-03
  3. Phishing — IT-Dienste der Universität Cambridge. Abgerufen am 2026-10-03
  4. UKRI: Vertrauenswürdige Forschung und Innovation – Grundsätze und Erwartungen — UK Research and Innovation (UKRI). Abgerufen am 2026-10-03
  5. Häufige Fragen zu generativer KI für Studierende — Universität Oxford. Abgerufen am 2026-10-03

Weitere Artikel entdecken

Alle Artikel

Kontakt · Über uns