Physischer Penetrationstest
Auch bekannt als:Physical Pentest · Physischer Pentest
Ein physischer Penetrationstest ist die autorisierte, methodische Prüfung der physischen Sicherheitskontrollen einer Organisation. Tester versuchen, sich unberechtigt Zugang zu Gebäuden, Sicherheitsbereichen, Serverräumen und sensiblen Assets zu verschaffen — mit Methoden, die auch echte Eindringlinge nutzen: Tailgating, Badge-Klonen, Lockpicking, Social EngineeringSocial EngineeringManipuliert Menschen, um Sicherheitskontrollen zu umgehen oder Informationen zu erhalten. am Empfang, Dumpster Diving und USB-Drop-Attacks. Während klassische PenetrationstestsPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden. digitale Systeme prüfen, zielt ein physischer Pentest auf die greifbare Infrastruktur, die diese Systeme schützt.
Wer beauftragt diesen Test?
Chief Security Officers (CSOs), Facility Manager, CISOs, Corporate-Security-Abteilungen und Compliance-Teams sind die typischen Auftraggeber. Organisationen, die eine ISO-27001-Zertifizierung anstreben (Anhang A, physische Kontrollen), SOC-2-Kriterien für physische Sicherheit erfüllen oder branchenspezifischen Regularien unterliegen (Finanzsektor, kritische Infrastruktur, öffentlicher Sektor), beauftragen regelmäßig physische Pentests. Auch Due-Diligence-Prüfungen bei Übernahmen, Versicherungs-Risikobewertungen und Corporate-Security-Reviews treiben die Nachfrage.
Ziel des Tests
Ziel ist die Feststellung, ob ein Angreifer durch Umgehung oder Überwindung bestehender Kontrollen physischen Zugang zu sensiblen Bereichen, Assets oder Systemen erlangen kann. Tester bewerten Perimetersicherung, Zutrittskontrollsysteme, Kameraüberwachung, Besuchermanagement, Sicherheitsbewusstsein der Mitarbeitenden, Einhaltung der Clean-Desk-Policy und die Wirksamkeit des Sicherheitspersonals. Jede erfolgreiche Umgehung wird mit Nachweisen dokumentiert und nach Auswirkung bewertet.
Was wird getestet?
Geprüft wird die gesamte physische Angriffsfläche: Perimeterabsicherung (Zäune, Tore, Poller), Gebäudeeingänge und Türsicherung (Schlösser, Zutrittskarten, Vereinzelungsanlagen), RFID-/NFC-Badge-Systeme (Klonbarkeit, Default-Credentials), Empfangs- und Besuchermanagement-Prozesse, Tailgating-Resistenz an kontrollierten Eingängen, Aufzug- und Treppenhauszugangskontrolle, physische Sicherheit von Serverräumen und Netzwerkverteilern, Clean-Desk-Policy-Einhaltung, Drucker- und Dokumentensicherheit, Inhalte von Abfall- und Recyclingbehältern, CCTV-Abdeckung und Monitoring-Effektivität, Abläufe und Reaktionszeiten des Sicherheitspersonals sowie USB-Port-Zugänglichkeit an unbeaufsichtigten Workstations für BadUSBBadUSBAngriff, bei dem USB-Firmware ein Gerät als schädliche Eingabe- oder Netzwerkkomponente erscheinen lässt.-Drop-Attacks.
Übliche Schwachstellen und Findings
Typische Findings sind erfolgreiches Tailgating durch gesicherte Türen (häufig der Angriff mit der höchsten Erfolgsquote), leicht klonbare RFID-/NFC-Badges mit handelsüblichem Equipment, mangelhaftes Besuchermanagement, das Testern nach dem Erstzutritt freie Bewegung erlaubt, unverschlossene Serverräume oder Netzwerkverteiler, sensible Dokumente auf Schreibtischen, Druckern oder in unverschlossenen Schubladen, Türschlösser, die sich durch Shimming oder einfaches Picking umgehen lassen, fehlende CCTV-Abdeckung an Schlüsselzugängen oder tote Winkel in der Kamerapositionierung, USB-Geräte, die von unbeaufsichtigten Workstations akzeptiert und ausgeführt werden, Social-Engineering-Erfolg am Empfang (Vorwand als Wartungspersonal, Lieferant oder IT-Support), aufgekeilte Brandschutztüren und Notausgänge, fehlende Ansprechkultur (Mitarbeitende hinterfragen unbekannte Personen nicht) und unzureichende Streifenmuster des Wachpersonals.
Ablauf eines physischen Penetrationstests
Ein physischer Penetrationstest folgt dem bewährten Pentest-Prozess mit kritischen rechtlichen und sicherheitstechnischen Anpassungen.
Interesse und Erstanfrage — der Kunde nimmt Kontakt auf, beschreibt die zu testenden Räumlichkeiten, die vorhandenen Sicherheitskontrollen und den geschäftlichen Anlass (Compliance, Post-Incident, Reifegradprüfung des Sicherheitsprogramms).
Erstgespräch zum Verständnis der Kundenziele — Tester und Kunde besprechen die physische Umgebung: Anzahl der Gebäude, Stockwerke, Eingänge, Zutrittskontrolltechnologie, Sicherheitspersonal, CCTV-Systeme und strikt ausgeschlossene Bereiche (z. B. aktive Fertigungslinien, Gefahrstofflager). Erscheinungsbild der Tester, Cover Stories (Pretexts) und Interaktionsgrenzen werden detailliert abgestimmt.
Angebotserstellung und Freigabe — ein formales Angebot beschreibt Scope, Methodik, Zeitplan und Deliverables. Physische Pentests erfordern explizite Genehmigung durch die Geschäftsleitung — oft auf C-Level oder Vorstandsebene — da der Test physische Präsenz, potenzielle Konfrontation mit Mitarbeitenden und rechtliche Risiken beinhaltet.
Scope-Definition — Ziele werden präzise dokumentiert: konkrete Gebäude und Stockwerke, erlaubte Zutrittsverfahren (Tailgating, Lockpicking, Badge-Klonen, Social Engineering), Zeitfenster, ob Tests außerhalb der Geschäftszeiten im Scope sind und absolute Einschränkungen.
Letter of Engagement — dieses Dokument ist unverzichtbar. Der Tester führt es jederzeit während des Engagements mit sich. Es muss den Tester namentlich und mit Foto identifizieren, die konkreten Testaktivitäten autorisieren, Notfallkontakte auflisten, die rechtliche Autorisierung des Kunden enthalten und eine rund um die Uhr erreichbare Telefonnummer zur sofortigen Verifizierung bereitstellen, falls der Tester konfrontiert oder festgehalten wird. Es gelten Hausfriedensbruchgesetze — ohne ordnungsgemäße Autorisierung riskiert der Tester strafrechtliche Konsequenzen.
Erstellung weiterer Freigaben — je nach Jurisdiktion kann eine Vorabbenachrichtigung der örtlichen Polizei erforderlich sein, um Notfalleinsätze aufgrund eines vermeintlichen Einbruchs zu vermeiden. Hausverwaltung oder Vermieter können separate Benachrichtigung erfordern. Bei gemeinsam genutzten Gebäuden muss der Benachrichtigungsstatus anderer Mieter geklärt werden.
Bereitstellung von Informationen je nach Black-/Gray-/White-Box-Ansatz — der Kunde stellt je nach Ansatz Gebäudegrundrisse, Details zum Zutrittskontrollsystem, Wachpläne, CCTV-Layouts, Badge-Muster zur Klonanalyse bereit — oder gar nichts (reiner Black-Box-Test). Der gewählte Ansatz beeinflusst Realismus und Dauer des Tests erheblich.
Kick-Off Call — Abstimmung von Sicherheitsprotokollen, Kommunikationskanälen und Eskalationsverfahren. Ein Safewort oder Code wird für Situationen vereinbart, in denen der Tester sofort deeskalieren muss (z. B. bei aggressiver Konfrontation). Der Tester bestätigt, dass er die rechtlichen Grenzen und Aspekte der physischen Sicherheit versteht.
Durchführung mit laufender Information der Stakeholder — der Tester versucht, die physische Sicherheit mit den vereinbarten Methoden zu überwinden. Foto- und Videonachweise werden diskret aufgenommen. Kritische Erfolge (Serverraumzugang, Workstation-Kompromittierung) werden sofort gemeldet. Der Tester hält ständige Kommunikationsbereitschaft für den Fall einer Konfrontation oder eines Notfalls.
Sammlung und Bewertung der Schwachstellen — Findings werden mit Zeitstempeln, Fotos, Videonachweisen und einer Beschreibung der Umgehungsmethode dokumentiert. Die Schwere berücksichtigt die Sensibilität des erreichten Bereichs, die Leichtigkeit der Umgehung und die potenzielle Auswirkung (Rechenzentrumszugang vs. allgemeiner Bürobereich).
Erstellung des Abschlussberichts — umfassende Dokumentation mit Management Summary, einer narrativen Zeitleiste des Assessments, detaillierten Findings mit Fotonachweisen, Risikobewertungen und Behebungsempfehlungen für physische Kontrollen, Prozesse und Sicherheitsbewusstsein.
Vorstellung in einer Präsentation — Ergebnisse werden der Sicherheitsleitung, dem Facility Management und häufig der Geschäftsleitung vorgestellt. Präsentationen physischer Pentests sind besonders wirkungsvoll, weil Fotobeweise eines Testers im Serverraum oder mit sensiblen Dokumenten das Risiko greifbar machen.
Projektabschluss — das Engagement endet mit priorisierten Behebungsmaßnahmen, der Verifizierung, dass alle Testartefakte (geklonte Badges, platzierte Geräte) entfernt oder zurückgegeben wurden, und der Planung eines Retests nach Umsetzung der Verbesserungen.
Wer sollte diesen Test wann durchführen lassen?
Organisationen mit physischen Standorten, die sensible Assets beherbergen — Rechenzentren, Firmenzentralen, Forschungseinrichtungen, Finanzinstitute, kritische Infrastruktur — sollten physische Penetrationstests beauftragen. Typische Anlässe sind ISO-27001-Zertifizierung oder Rezertifizierung (Anhang A, physische Kontrollen), Büroumzüge oder Gebäuderenovierungen, Änderungen oder Upgrades des Zutrittskontrollsystems, jährliche Tests als Teil eines umfassenden Sicherheitsprogramms, physische Sicherheitsvorfälle oder Einbrüche sowie Übernahmen und Fusionen. Organisationen in regulierten Branchen (Finanzsektor, Gesundheitswesen, öffentlicher Sektor, kritische Infrastruktur) unterliegen zusätzlichen physischen Sicherheitsanforderungen, die periodische Tests validieren.
Verwandte Begriffe
- Penetration TestingPenetration TestingAutorisiertes, methodisches Testen eines Systems auf ausnutzbare Schwachstellen, um sie vor echten Angreifern zu finden.: Die übergreifende Disziplin autorisierter Sicherheitsprüfungen über alle Bereiche.
- Social EngineeringSocial EngineeringManipuliert Menschen, um Sicherheitskontrollen zu umgehen oder Informationen zu erhalten.: Manipulation von Menschen zur Umgehung von Sicherheitskontrollen — eine Schlüsseltechnik bei physischen Pentests.
- Shoulder SurfingShoulder SurfingBeobachtung vertraulicher Eingaben oder Bildschirminhalte aus räumlicher Nähe.: Beobachtung vertraulicher Eingaben oder Bildschirminhalte aus räumlicher Nähe.
- BadUSBBadUSBAngriff, bei dem USB-Firmware ein Gerät als schädliche Eingabe- oder Netzwerkkomponente erscheinen lässt.: Manipulierte USB-Geräte, die sich als Tastaturen ausgeben und Befehle auf Zielsystemen ausführen.
- Rules of EngagementRules of EngagementVerbindliche Regeln zu Autorisierung, Grenzen, Kommunikation und Abbruchbedingungen eines Sicherheitstests.: Die vereinbarten Grenzen und Genehmigungen, die ein Sicherheitsassessment regeln.