Termin vereinbaren

Physische Sicherheit im Penetrationstest

Wie sich Zutrittskontrollen, Gebäudeprozesse und das Verhalten vor Ort unter realistischen Angriffsbedingungen überprüfen lassen – kontrolliert, autorisiert und nachvollziehbar dokumentiert.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

93Controls in Anhang A der ISO/IEC 27001:2022
14davon physische Controls (A.7.1 bis A.7.14)
45–98Prozent geschätzte Erfolgsquote — Feldstudie mit 297 ausgelegten USB-Sticks
48Bit-CRYPTO1-Schlüssel der MIFARE Classic — in weniger als einer Sekunde rekonstruiert

Physische Sicherheit gilt in vielen Sicherheitsprogrammen als erledigt: Es gibt einen Perimeter, Vereinzelungsanlagen, Badge-Leser und einen Wachdienst. Ob diese Maßnahmen im Zusammenspiel mit Menschen und Prozessen tatsächlich tragen, zeigt sich erst unter Angriffsbedingungen – etwa wenn jemand mit einer plausiblen Rolle, einer geklonten Karte oder einfach im Windschatten einer Gruppe passiert. Ein physischer Penetrationstest prüft genau das: mit klar begrenztem Umfang, schriftlicher Autorisierung und definierten Abbruchkriterien. Er liefert damit einen Wirksamkeitsnachweis für Maßnahmen, die sich durch Dokumentenprüfung allein nicht belastbar bewerten lassen.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Typische Angriffsszenarien

Vier Wege vom Außenbereich ins Gebäude — Szenario antippen.

Zutritt
  • Tailgating hinter berechtigten Personen und vorgetäuschte Rollen wie Dienstleister, Lieferant oder Prüfer (Onsite-Social-Engineering).
  • Im Zentrum steht die Frage, wie weit ein Angreifer im Gebäude kommt.
TailgatingDienstleisterLieferantPrüferOnsite-Social-Engineering

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

National Institute of Standards and Technology (NIST) · 2008

Technical Guide to Information Security Testing and Assessment (SP 800-115)

Beschreibt physische Sicherheitstests als nicht-technische Prüftechnik und enthält in Anhang B eine Vorlage für Rules of Engagement inklusive Ausschlussliste und Abbruchkriterien.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2016

Ein Praxis-Leitfaden für IS-Penetrationstests, Version 1.2

Nennt Zutrittskontrollmechanismen und Gebäudesteuerung als übliches Prüfobjekt und gibt Vorgaben zu schriftlichem Auftrag, Einbindung von Datenschutz und Personalvertretung, Prüftiefe, Berichtsaufbau, Kritikalitätsstufen und Wiederholungsturnus.

ISO/IEC · 2022

ISO/IEC 27002:2022 – Information security, cybersecurity and privacy protection – Information security controls

Liefert die Umsetzungshinweise zu den 14 physischen Controls (7.1 bis 7.14), die Anhang A der ISO/IEC 27001:2022 als A.7 führt.

ISECOM (Institute for Security and Open Methodologies) · 2010

OSSTMM 3 – The Open Source Security Testing Methodology Manual

Führt Human und Physical als eigene Testkanäle der Klasse Physical Security (PHYSSEC) und fordert quantitativ messbare, konsistente und wiederholbare Prüfergebnisse ohne subjektive Interpretation.

IEEE Symposium on Security and Privacy (Tischer et al.) · 2016

Users Really Do Plug in USB Drives They Find

Feldstudie mit 297 ausgelegten USB-Sticks: geschätzte Erfolgsquote 45 bis 98 Prozent, erster angeschlossener Stick nach weniger als sechs Minuten.

IEEE Symposium on Security and Privacy (S&P '09) – Garcia et al., Radboud University Nijmegen · 2009

Wirelessly Pickpocketing a Mifare Classic Card

Zeigt vier Angriffe, die allein Funkkontakt zur Karte benötigen; der schwerwiegendste rekonstruiert einen 48-Bit-CRYPTO1-Sektorschlüssel in unter einer Sekunde auf handelsüblicher Hardware und erlaubt das unmittelbare Kopieren der Karte.

Physische Schutzmaßnahmen auf dem Prüfstand?

Wir ordnen Standorte, Szenarien und Rahmenbedingungen gemeinsam ein und klären in einem Erstgespräch, welcher Prüfumfang und welche Rules of Engagement für Sie sinnvoll sind.