Physical Penetration Testing

Die meisten Sicherheitskonzepte enden am Netzwerkanschluss. Ein Angreifer, der im Serverraum steht, braucht keine Schwachstelle in Ihrer Firewall: Er braucht dreißig Sekunden allein mit einem Gerät. Wir schlüpfen in die Rolle möglicher Eindringlinge und prüfen Zutrittskontrollen, Gebäudesicherheit und das Verhalten Ihrer Mitarbeitenden, diskret, professionell und risikominimiert.

Test anfragenVerfahren & Methodik
ONSITE AUDIT
Physical Pentest
Gebäudesicherheit

Prüfobjekt

Zutritt, Gebäude, Verhalten

Perspektive

Eindringling ohne Berechtigung

Fokus

Zutrittstechnik & Social Engineering

Voraussetzung

Schriftliche Genehmigung

Was vor dem Test geklärt wird

Ein Physical Pentest ist der einzige Test, bei dem unsere Leute Ihr Gebäude betreten und im Zweifel von einem Wachdienst angesprochen werden. Deshalb steht der Rahmen vorher schriftlich fest, bevor irgendetwas beginnt.

  • Genehmigung – Eine schriftliche Beauftragung durch die Geschäftsführung oder eine ausdrücklich bevollmächtigte Person. Ohne dieses Dokument findet kein Test statt.
  • Nachweis für die Tester – Unsere Leute führen eine Bestätigung mit, die sie bei Ansprache vorlegen können, häufig als Authorization Letter bezeichnet. Darin steht, wer den Test beauftragt hat und wer im Unternehmen bestätigen kann, dass er läuft.
  • Notfallkontakt – Eine Person bei Ihnen, die während des gesamten Testzeitraums erreichbar ist und den Test bestätigen kann, auch nachts oder am Wochenende.
  • Umfang – Welche Standorte, Gebäude und Bereiche einbezogen sind, und welche ausdrücklich nicht.
  • Erlaubte Methoden – Was zulässig ist und was nicht. Häufige Ausschlüsse sind Beschädigungen an Türen und Schlössern, das Ansprechen von Kundschaft, und alles, was den Betrieb tatsächlich stört.
  • Abbruchkriterien – Wann wir von uns aus abbrechen, etwa bei einem echten Notfall im Gebäude oder wenn eine Situation für Beteiligte belastend wird.
  • Eskalation – Wie wir vorgehen, wenn Polizei oder Wachdienst eingeschaltet wird. In diesem Fall geben wir uns zu erkennen und kontaktieren Ihre Notfallnummer, statt die Rolle weiterzuspielen.
  • Kreis der Eingeweihten – Möglichst klein, aber nicht null. In der Regel Geschäftsführung, Sicherheitsverantwortung und der Notfallkontakt.

Ein Hinweis, den wir früh ansprechen: Da Verhalten von Mitarbeitenden beobachtet wird, kann eine Beteiligung der Personalvertretung erforderlich sein. Das klären Sie am besten intern mit Personalabteilung und Rechtsberatung, wir richten den Testrahmen danach aus.

Wann ein Physical Pentest ansteht

  • Ein neuer Standort oder ein Umbau ist fertig und das Zutrittskonzept wurde nie erprobt.
  • ISO 27001 oder branchenspezifische Vorgaben verlangen Nachweise zur physischen Sicherheit.
  • Es gibt viel Publikumsverkehr durch Lieferanten, Handwerker, Bewerbende und Gäste.
  • Serverraum, Technikraum oder Archiv liegen in Bereichen, die tagsüber offen zugänglich sind.
  • Nach einem Verlust von Hardware oder Unterlagen, bei dem der Weg unklar geblieben ist.
  • Die Zutrittskontrolle wurde modernisiert und soll unabhängig gegengeprüft werden.
  • Ein Awareness-Programm läuft und Sie brauchen eine belastbare Ausgangsmessung.

Was wir uns ansehen

Perimeter und Außenbereich
Zäune, Tore, Nebeneingänge, Anlieferung, Tiefgarage, Raucherbereiche und Fluchttüren. Die Fluchttür, die von innen geöffnet und dann mit einem Keil offen gehalten wird, ist einer der häufigsten Wege überhaupt.

Zutrittspunkte
Empfang, Vereinzelungsanlagen, Kartenleser, Schließsysteme, Besucherprozess und Ausweisführung. Wir prüfen, ob eine Kontrolle stattfindet oder ob ein freundliches Auftreten genügt.

Innenbereiche
Wege durch das Gebäude ohne Begleitung, Zugang zu Besprechungsräumen, Etagentrennung und die Frage, ob jemand nachfragt.

Technikräume
Serverraum, Verteiler, Netzwerkschränke und Druckerbereiche. Ein offener Netzwerkschrank im Flur ist technisch gleichwertig mit einem offenen Serverraum.

Informationen im Raum
Clean-Desk-Umsetzung, unbeaufsichtigte und nicht gesperrte Rechner, Whiteboards, ausgedruckte Unterlagen, Papierentsorgung und ausgemusterte Datenträger.

Organisation und Verhalten
Reaktion auf unbekannte Personen, Umgang mit Ausweisen, Meldewege und die Frage, ob eine Auffälligkeit tatsächlich irgendwo ankommt.

Was wir versuchen

Szenario Vorgehen
Tailgating Unbefugtes Mitgehen hinter einer berechtigten Person, ohne eigene Zugangskarte.
Pretexting Auftreten als Techniker, Lieferdienst, Handwerker, Auditor oder neuer Kollege, mit passender Kleidung und plausibler Geschichte.
RFID-Klonen Auslesen und Duplizieren ungesicherter Zutrittskarten, häufig aus kurzer Distanz im Vorbeigehen.
Umgehung der Zutrittstechnik Ausnutzen technischer Schwächen an Türen, Schlössern und Lesern, zerstörungsfrei und im vereinbarten Rahmen.
Drop-Angriffe Platzieren präparierter Datenträger oder Kabel an Stellen, an denen sie gefunden und angeschlossen werden.
Rogue Device Anschluss eines eigenen Geräts an eine Netzwerkdose im Besprechungsraum, um Netzzugang von innen zu prüfen.
Zugriff auf Werte Entwenden von Geräten, Datenträgern oder Dokumenten, oft eine Frage von Minuten.
Papier und Abfall Auswerten dessen, was in Papierkörben, Altpapier und Ausschuss landet.

Welche Szenarien zum Einsatz kommen, stimmen wir vorher mit Ihnen ab.

So läuft ein Test ab

1

Rahmen und Zieldefinition

Ziele, Umfang, erlaubte Methoden und die rechtlichen Rahmenbedingungen werden festgelegt und schriftlich fixiert.

2

Aufklärung aus der Ferne

Öffentlich verfügbare Informationen: Lagepläne, Bilder, Stellenanzeigen mit Hinweisen auf Technik, Angaben zu Dienstleistern, Social-Media-Fotos aus dem Gebäude. Häufig ergibt sich daraus schon das erste Szenario.

3

Beobachtung vor Ort

Wir beobachten Abläufe: Schichtwechsel, Lieferzeiten, Pausen, welche Türen wann genutzt werden und wo Personal ohne Kontrolle passiert.

4

Durchführung

Umsetzung der abgestimmten Szenarien. Jeder Schritt wird dokumentiert, jeder erreichte Bereich mit Zeitstempel festgehalten.

5

Nachweise

Statt tatsächlichen Zugriff zu nehmen, sichern wir Belege: Fotos der erreichten Bereiche, Notizen zum Weg, gegebenenfalls hinterlassene Marker, die zeigen, dass wir da waren.

6

Debrief

Wir gehen die Ergebnisse mit Ihnen durch, chronologisch nachvollziehbar, und leiten daraus die Maßnahmen ab.

Wie offen getestet wird

Unangekündigt

Nur ein sehr kleiner Kreis weiß vom Test. Das liefert das realistischste Bild vom Verhalten im Alltag, verlangt aber die klarste Vorabregelung.

Angekündigt

Die Belegschaft weiß, dass in einem bestimmten Zeitraum getestet wird, aber nicht wann und wie. Das senkt die Belastung und eignet sich als Auftakt eines Awareness-Programms.

Assumed Breach

Wir starten mit einem bereits erreichten Zwischenstand, etwa dem Zutritt bis in den Besucherbereich, und prüfen von dort aus weiter. Das spart Zeit.

Was Sie bereitstellen

  • Schriftliche Genehmigung und Benennung des Notfallkontakts.
  • Liste der Standorte und Gebäude, inklusive der Bereiche, die ausgeschlossen sein sollen.
  • Ein Zeitfenster, gegebenenfalls mit Sperrterminen, an denen kein Test stattfinden soll.
  • Klärung intern, wer eingeweiht wird und wer nicht.
  • Information darüber, ob ein externer Wachdienst im Einsatz ist und wie mit ihm umgegangen werden soll.

Mehr braucht es nicht. Insbesondere brauchen wir vorab keine Grundrisse, Ausweise oder Zugangsdaten, das würde den Test entwerten.

Was Sie daraus mitnehmen

Chronologie der Wege: Welcher Versuch wann funktioniert hat und an welcher Stelle jemand hätte eingreifen können.
Fotodokumentation: Belege der erreichten Bereiche, aufgenommen so, dass keine Personen identifizierbar sind.
Bewertung je Fund: Aufwand für den Angreifer im Verhältnis zum möglichen Schaden.
Maßnahmen in drei Kategorien: Technisch (Schließtechnik, Leser, Kameras), organisatorisch (Besucherprozess, Meldewege) und Schulung. Die wirksamsten Maßnahmen liegen erfahrungsgemäß in den letzten beiden.

Die Erkenntnis liegt selten in der Technik. Häufig ist die Tür in Ordnung und der Mensch davor freundlich. Genau das lässt sich verbessern, ohne einen Euro in Hardware zu investieren.

Wir benennen im Bericht keine einzelnen Personen. Bewertet wird der Prozess, nicht die Kollegin, die die Tür aufgehalten hat.

„Physische Sicherheitslücken sind wie offene Hintertüren: oft übersehen, aber von enormer Tragweite.“

Physical Penetration Testing

Sagen Sie uns Standorte und Rahmenbedingungen. Alle Details halten wir vor dem ersten Betreten schriftlich fest.

  • Zerstörungsfrei, mit klaren Abbruchkriterien
  • Tailgating, Pretexting, RFID-Klonen
  • Chronologie mit Fotobelegen
  • Bewertet Prozesse, nicht einzelne Personen

Häufig gestellte Fragen

Was Kunden vor der Durchführung eines Physical Pentests wissen wollen.

Nein. Wir arbeiten zerstörungsfrei. Was darüber hinausgehen würde, ist im Rahmen ausdrücklich ausgeschlossen.

Wir geben uns zu erkennen, legen den Nachweis (Authorization Letter) vor und kontaktieren Ihre Notfallnummer. Die Rolle wird in diesem Moment nicht weitergespielt.

Das entscheiden Sie. Beide Varianten (unangekündigt oder angekündigt) haben ihren Zweck.

Nein. Der Bericht bewertet Prozesse und Wege, nicht Personen. Wir benennen im Bericht keine einzelnen Personen.

Nein. Der Bericht bewertet Prozesse und Wege, nicht Personen. Wir benennen im Bericht keine einzelnen Personen.

Das hängt von Standortanzahl, Variante und Umfang ab. Den Aufwand schätzen wir nach dem Vorgespräch ein.