Zutritt, Gebäude, Verhalten
Physical Penetration Testing
Die meisten Sicherheitskonzepte enden am Netzwerkanschluss. Ein Angreifer, der im Serverraum steht, braucht keine Schwachstelle in Ihrer Firewall: Er braucht dreißig Sekunden allein mit einem Gerät. Wir schlüpfen in die Rolle möglicher Eindringlinge und prüfen Zutrittskontrollen, Gebäudesicherheit und das Verhalten Ihrer Mitarbeitenden, diskret, professionell und risikominimiert.
Test anfragenVerfahren & MethodikPrüfobjekt
Perspektive
Eindringling ohne Berechtigung
Fokus
Zutrittstechnik & Social Engineering
Voraussetzung
Schriftliche Genehmigung
Was vor dem Test geklärt wird
Ein Physical Pentest ist der einzige Test, bei dem unsere Leute Ihr Gebäude betreten und im Zweifel von einem Wachdienst angesprochen werden. Deshalb steht der Rahmen vorher schriftlich fest, bevor irgendetwas beginnt.
- Genehmigung – Eine schriftliche Beauftragung durch die Geschäftsführung oder eine ausdrücklich bevollmächtigte Person. Ohne dieses Dokument findet kein Test statt.
- Nachweis für die Tester – Unsere Leute führen eine Bestätigung mit, die sie bei Ansprache vorlegen können, häufig als Authorization Letter bezeichnet. Darin steht, wer den Test beauftragt hat und wer im Unternehmen bestätigen kann, dass er läuft.
- Notfallkontakt – Eine Person bei Ihnen, die während des gesamten Testzeitraums erreichbar ist und den Test bestätigen kann, auch nachts oder am Wochenende.
- Umfang – Welche Standorte, Gebäude und Bereiche einbezogen sind, und welche ausdrücklich nicht.
- Erlaubte Methoden – Was zulässig ist und was nicht. Häufige Ausschlüsse sind Beschädigungen an Türen und Schlössern, das Ansprechen von Kundschaft, und alles, was den Betrieb tatsächlich stört.
- Abbruchkriterien – Wann wir von uns aus abbrechen, etwa bei einem echten Notfall im Gebäude oder wenn eine Situation für Beteiligte belastend wird.
- Eskalation – Wie wir vorgehen, wenn Polizei oder Wachdienst eingeschaltet wird. In diesem Fall geben wir uns zu erkennen und kontaktieren Ihre Notfallnummer, statt die Rolle weiterzuspielen.
- Kreis der Eingeweihten – Möglichst klein, aber nicht null. In der Regel Geschäftsführung, Sicherheitsverantwortung und der Notfallkontakt.
Ein Hinweis, den wir früh ansprechen: Da Verhalten von Mitarbeitenden beobachtet wird, kann eine Beteiligung der Personalvertretung erforderlich sein. Das klären Sie am besten intern mit Personalabteilung und Rechtsberatung, wir richten den Testrahmen danach aus.
Wann ein Physical Pentest ansteht
- Ein neuer Standort oder ein Umbau ist fertig und das Zutrittskonzept wurde nie erprobt.
- ISO 27001 oder branchenspezifische Vorgaben verlangen Nachweise zur physischen Sicherheit.
- Es gibt viel Publikumsverkehr durch Lieferanten, Handwerker, Bewerbende und Gäste.
- Serverraum, Technikraum oder Archiv liegen in Bereichen, die tagsüber offen zugänglich sind.
- Nach einem Verlust von Hardware oder Unterlagen, bei dem der Weg unklar geblieben ist.
- Die Zutrittskontrolle wurde modernisiert und soll unabhängig gegengeprüft werden.
- Ein Awareness-Programm läuft und Sie brauchen eine belastbare Ausgangsmessung.
Was wir uns ansehen
Perimeter und Außenbereich
Zäune, Tore, Nebeneingänge, Anlieferung, Tiefgarage, Raucherbereiche und Fluchttüren. Die Fluchttür, die von innen geöffnet und dann mit einem Keil offen gehalten wird, ist einer der häufigsten Wege überhaupt.
Zutrittspunkte
Empfang, Vereinzelungsanlagen, Kartenleser, Schließsysteme, Besucherprozess und Ausweisführung. Wir prüfen, ob eine Kontrolle stattfindet oder ob ein freundliches Auftreten genügt.
Innenbereiche
Wege durch das Gebäude ohne Begleitung, Zugang zu Besprechungsräumen, Etagentrennung und die Frage, ob jemand nachfragt.
Technikräume
Serverraum, Verteiler, Netzwerkschränke und Druckerbereiche. Ein offener Netzwerkschrank im Flur ist technisch gleichwertig mit einem offenen Serverraum.
Informationen im Raum
Clean-Desk-Umsetzung, unbeaufsichtigte und nicht gesperrte Rechner, Whiteboards, ausgedruckte Unterlagen, Papierentsorgung und ausgemusterte Datenträger.
Organisation und Verhalten
Reaktion auf unbekannte Personen, Umgang mit Ausweisen, Meldewege und die Frage, ob eine Auffälligkeit tatsächlich irgendwo ankommt.
Was wir versuchen
Welche Szenarien zum Einsatz kommen, stimmen wir vorher mit Ihnen ab.
So läuft ein Test ab
Rahmen und Zieldefinition
Ziele, Umfang, erlaubte Methoden und die rechtlichen Rahmenbedingungen werden festgelegt und schriftlich fixiert.
Aufklärung aus der Ferne
Öffentlich verfügbare Informationen: Lagepläne, Bilder, Stellenanzeigen mit Hinweisen auf Technik, Angaben zu Dienstleistern, Social-Media-Fotos aus dem Gebäude. Häufig ergibt sich daraus schon das erste Szenario.
Beobachtung vor Ort
Wir beobachten Abläufe: Schichtwechsel, Lieferzeiten, Pausen, welche Türen wann genutzt werden und wo Personal ohne Kontrolle passiert.
Durchführung
Umsetzung der abgestimmten Szenarien. Jeder Schritt wird dokumentiert, jeder erreichte Bereich mit Zeitstempel festgehalten.
Nachweise
Statt tatsächlichen Zugriff zu nehmen, sichern wir Belege: Fotos der erreichten Bereiche, Notizen zum Weg, gegebenenfalls hinterlassene Marker, die zeigen, dass wir da waren.
Debrief
Wir gehen die Ergebnisse mit Ihnen durch, chronologisch nachvollziehbar, und leiten daraus die Maßnahmen ab.
Wie offen getestet wird
Unangekündigt
Nur ein sehr kleiner Kreis weiß vom Test. Das liefert das realistischste Bild vom Verhalten im Alltag, verlangt aber die klarste Vorabregelung.
Angekündigt
Die Belegschaft weiß, dass in einem bestimmten Zeitraum getestet wird, aber nicht wann und wie. Das senkt die Belastung und eignet sich als Auftakt eines Awareness-Programms.
Wir starten mit einem bereits erreichten Zwischenstand, etwa dem Zutritt bis in den Besucherbereich, und prüfen von dort aus weiter. Das spart Zeit.
Was Sie bereitstellen
- Schriftliche Genehmigung und Benennung des Notfallkontakts.
- Liste der Standorte und Gebäude, inklusive der Bereiche, die ausgeschlossen sein sollen.
- Ein Zeitfenster, gegebenenfalls mit Sperrterminen, an denen kein Test stattfinden soll.
- Klärung intern, wer eingeweiht wird und wer nicht.
- Information darüber, ob ein externer Wachdienst im Einsatz ist und wie mit ihm umgegangen werden soll.
Mehr braucht es nicht. Insbesondere brauchen wir vorab keine Grundrisse, Ausweise oder Zugangsdaten, das würde den Test entwerten.
Was Sie daraus mitnehmen
Die Erkenntnis liegt selten in der Technik. Häufig ist die Tür in Ordnung und der Mensch davor freundlich. Genau das lässt sich verbessern, ohne einen Euro in Hardware zu investieren.
Wir benennen im Bericht keine einzelnen Personen. Bewertet wird der Prozess, nicht die Kollegin, die die Tür aufgehalten hat.
„Physische Sicherheitslücken sind wie offene Hintertüren: oft übersehen, aber von enormer Tragweite.“
Physical Penetration Testing
Sagen Sie uns Standorte und Rahmenbedingungen. Alle Details halten wir vor dem ersten Betreten schriftlich fest.
- Zerstörungsfrei, mit klaren Abbruchkriterien
- Tailgating, Pretexting, RFID-Klonen
- Chronologie mit Fotobelegen
- Bewertet Prozesse, nicht einzelne Personen
Häufig gestellte Fragen
Was Kunden vor der Durchführung eines Physical Pentests wissen wollen.
Entsteht Sachschaden?
Nein. Wir arbeiten zerstörungsfrei. Was darüber hinausgehen würde, ist im Rahmen ausdrücklich ausgeschlossen.
Was passiert, wenn die Polizei gerufen wird?
Wir geben uns zu erkennen, legen den Nachweis (Authorization Letter) vor und kontaktieren Ihre Notfallnummer. Die Rolle wird in diesem Moment nicht weitergespielt.
Erfährt die Belegschaft davon?
Das entscheiden Sie. Beide Varianten (unangekündigt oder angekündigt) haben ihren Zweck.
Werden Mitarbeitende bloßgestellt?
Nein. Der Bericht bewertet Prozesse und Wege, nicht Personen. Wir benennen im Bericht keine einzelnen Personen.
Werden echte Daten mitgenommen?
Nein. Der Bericht bewertet Prozesse und Wege, nicht Personen. Wir benennen im Bericht keine einzelnen Personen.
Wie lange dauert das?
Das hängt von Standortanzahl, Variante und Umfang ab. Den Aufwand schätzen wir nach dem Vorgespräch ein.

