AI-Grundlagen für den IT-Betrieb

Datenschutz, Sicherheit & Trust Boundaries

Ein Support-Assistent liest Kundendokumente, protokolliert vollständige Prompts und darf Tickets ändern. Ein einziger manipulierter Anhang verbindet Datenschutzfehler, Prompt Injection und übermäßige Rechte.

~25 Min · 10 Abschnitte Einführung · 8 Übungen (davon 0 Missionen)

Modul starten →

Fortschritt wird gespeichert — du kannst das Modul später jederzeit fortsetzen.

Nur den Lehrtext lesen →

Das kannst du danach

  • Danach kannst du Daten vor der Übermittlung minimieren und Aufbewahrung bewusst festlegen.
  • Du erkennst direkte und indirekte Prompt Injection sowie unsichere Ausgabeverarbeitung.
  • Du setzt Trust Boundaries, Least Privilege und Geheimnisverwaltung außerhalb des Modellkontexts um.

Übungen

  • 1. EntscheidungWas änderst du?
  • 2. EntscheidungWas ist die notwendige Änderung?
  • 3. EntscheidungWie gehst du damit um?
  • 4. EntscheidungWie bewertest du den Filter als Maßnahme?
  • 5. EntscheidungWas ist der richtige Befund?
  • 6. EntscheidungWie antwortest du?
  • 7. EntscheidungWas änderst du an der Protokollierung?
  • 8. EntscheidungWie bewertest du das?
Quellen & Aktualität27 Primärquellen · zuletzt geprüft:
  1. 01Verordnung (EU) 2016/679 (DSGVO) — Art. 5 Grundsätze, Art. 28 Auftragsverarbeitung, Art. 32 Sicherheit der Verarbeitung
  2. 02Erwägungsgrund 26 DSGVO — Abgrenzung Pseudonymisierung und Anonymisierung
  3. 03ISO/IEC 27701:2019 — Privacy Information Management
  4. 04NIST AI Risk Management Framework (AI RMF 1.0), 2023 — Govern-Funktion
  5. 05OWASP Top 10 for Large Language Model Applications
  6. 06Greshake et al. — Not What You've Signed Up For: Compromising Real-World LLM-Integrated Applications with Indirect Prompt Injection, ACM AISec 2023
  7. 07NIST AI 100-2 — Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations, 2024
  8. 08MITRE ATLAS — Adversarial Threat Landscape for Artificial-Intelligence Systems
  9. 09Verordnung (EU) 2016/679 — Art. 4, 5, 28, 32 und 44 ff.
  10. 10Artikel-29-Datenschutzgruppe — Opinion 05/2014 on Anonymisation Techniques
  11. 11Greshake et al. — Not What You've Signed Up For, AISec 2023
  12. 12OWASP GenAI Security Project — LLM01 Prompt Injection
  13. 13OWASP GenAI Security Project — LLM06:2025 Excessive Agency
  14. 14NIST SP 800-53 Rev. 5 — Access Control
  15. 15Verordnung (EU) 2016/679 (DSGVO) — Art. 5 Abs. 1 lit. c Datenminimierung
  16. 16OWASP Top 10 for Large Language Model Applications — Sensitive Information Disclosure, Excessive Agency
  17. 17NIST SP 800-53 Rev. 5 — Access Control (AC) Familie
  18. 18OWASP Top 10 for Large Language Model Applications — Sensitive Information Disclosure
  19. 19NIST SP 800-57 Part 1 Rev. 5 — Recommendation for Key Management
  20. 20OWASP Top 10 for Large Language Model Applications — Prompt Injection
  21. 21OWASP Top 10 for Large Language Model Applications — Improper Output Handling
  22. 22OWASP Cheat Sheet Series — Cross Site Scripting Prevention
  23. 23Verordnung (EU) 2016/679 (DSGVO) — Art. 28 Auftragsverarbeiter, Art. 44 ff. Übermittlungen an Drittländer
  24. 24Verordnung (EU) 2016/679 (DSGVO) — Art. 5 Zweckbindung und Speicherbegrenzung, Art. 32 Sicherheit der Verarbeitung
  25. 25Verordnung (EU) 2016/679 (DSGVO) — Art. 4 Nr. 1 und Nr. 5, Erwägungsgrund 26
  26. 26Artikel-29-Datenschutzgruppe — Opinion 05/2014 on Anonymisation Techniques
  27. 27Sweeney — k-Anonymity: A Model for Protecting Privacy, IJUFKS 2002

Verfasst von Julian Zentgraf