LET'S GET PHYSICAL · MICHAEL WIESNER

Physischer
Penetrationstest.

Wie sicher ist Ihre IT,
wenn jemand einfach reinkommt?

Lassen Sie prüfen, ob Unbefugte auf Ihr Gelände, in Ihre Gebäude und an interne Systeme gelangen können. Ein physischer Pentest macht Schwachstellen sichtbar und schafft eine Grundlage für gezielte Verbesserungen.

PHYSISCHE SICHERHEIT · RED TEAMING · RESILIENZ

Illustration: Sicherheitsprüfer mit Zutrittskarte am Eingang eines Unternehmensgebäudes
Der Weg ins Netzwerk beginnt vor der Tür.

WAS IST EIN PHYSISCHER PENETRATIONSTEST?

Ihre Sicherheit hat auch eine Haustür.

Klassische IT-Penetrationstests konzentrieren sich meist auf digitale Angriffsflächen. Was dabei leicht aus dem Blick gerät: Ein zugänglicher Technikraum oder ein unkontrollierter Besucher kann den Weg zu internen Systemen öffnen.

Ein physischer Penetrationstest, auch Physical Pentest oder Physical Security Assessment genannt, simuliert einen zielgerichteten Angriff vor Ort. Im vereinbarten Rahmen prüfen wir, wie bauliche Schutzmaßnahmen, betriebliche Abläufe und das Verhalten von Menschen zusammenwirken. Der Test kann eigenständig oder als Teil eines Red Team Assessments erfolgen.

DIE PRÜFBEREICHE

Was wird bei einem physischen Pentest geprüft?

Die Prüfbereiche richten sich nach Ihren Standorten und Schutzzielen. Gemeinsam legen wir fest, welche Barrieren, Abläufe und Systeme wir untersuchen und wie weit der Test gehen darf.

01

Gelände und Gebäude

Wir betrachten die Außensicherung durch Zäune und Tore ebenso wie Türen, Technikräume und Netzwerkschränke. Dabei prüfen wir, ob sich geschützte Bereiche auf nicht-destruktivem Weg erreichen lassen.

02

Zutritt und Menschen

Empfang, Besuchermanagement und der Umgang mit Ausweisen bestimmen, wer Zugang erhält. Wenn vereinbart, prüfen wir durch Social Engineering, wie zuverlässig diese Abläufe auch bei plausibel auftretenden Fremden greifen.

03

Netzwerk und Systeme

Wir untersuchen, ob erreichbare Netzwerkdosen, Arbeitsplatzrechner oder vernetzte Geräte einen Zugang zur IT ermöglichen. Weiterführende Prüfungen interner Schwachstellen erfolgen ausschließlich im vereinbarten Umfang.

Zaun und Tor als Teil der physischen Außensicherung
DER PERIMETERWo beginnt der geschützte Bereich?
Mit einem Türkeil offengehaltene Glastür am Unternehmenseingang
DAS GEBÄUDEWie zuverlässig ist der Zutritt geregelt?
Zutrittskarte vor einem elektronischen Kartenleser an einer Bürotür
DIE ZUTRITTSKONTROLLEWie wirksam ist der Schutz am Zugang?

SO LÄUFT DER TEST AB

So läuft Ihr physischer Pentest ab.

Vom ersten Gespräch bis zur Abschlussbesprechung bleibt klar, was geprüft wird, wer erreichbar ist und wann wir den Test unterbrechen. Die Durchführung beginnt erst nach schriftlicher Beauftragung und Freigabe.

Illustration einer autorisierten Netzwerkprüfung mit Notebook an einer Netzwerkdose
Erreichbare Netzwerkanschlüsse prüfen wir im vereinbarten Testumfang.
01

Ziele und Grenzen festlegen

Gemeinsam legen wir die konkreten Ziele des Tests fest: Was soll erreicht werden? Zum Beispiel der Zutritt zu einem bestimmten Bereich, der Zugang zu einem Technikraum oder eine Verbindung zum internen Netzwerk. Anschließend definieren wir die betroffenen Standorte, den erlaubten Testumfang sowie Techniken, Testzeiten und Abbruchkriterien. Die Einbindung von Datenschutz und betrieblicher Interessenvertretung stimmen wir mit Ihnen ab.

02

Vorbereiten und vor Ort prüfen

Aufklärung und abgestimmte Szenarien bilden die Grundlage für den Test vor Ort. Wir dokumentieren die erreichten Zugänge und bleiben innerhalb der vereinbarten Grenzen. Feste Notfallkontakte begleiten die Durchführung. Mitarbeitende werden respektvoll behandelt und nicht bloßgestellt.

03

Auswerten und besprechen

Sie erhalten einen Abschlussbericht mit dokumentierten Befunden, einem nachvollziehbaren Testablauf und einer Risikobewertung. In der Abschlussbesprechung erläutern wir die Angriffsmöglichkeiten und besprechen, welche Verbesserungen zuerst angegangen werden sollten.

IHRE ERGEBNISSE

Klarheit über Schwachstellen und Handlungsbedarf.

Der Test liefert Verantwortlichen in Informationssicherheit, IT und Gebäudesicherheit sowie der Geschäftsführung eine gemeinsame Entscheidungsgrundlage. Sie erfahren, welche Schutzmaßnahmen im geprüften Szenario greifen und wo Handlungsbedarf besteht.

Das erhalten Sie

  • Eine Gesamtrisikobeurteilung der im Test untersuchten physischen Angriffswege.
  • Nach Risiko eingeordnete Schwachstellen mit nachvollziehbaren Belegen und Fotos.
  • Einen chronologischen Ablauf, der zeigt, welche Zugänge unter welchen Bedingungen möglich waren.
  • Eine Abschlussbesprechung zur Einordnung der Befunde und zur Priorisierung Ihrer nächsten Schritte.

HÄUFIGE FRAGEN

Häufige Fragen zum physischen Pentest.

Für wen eignet sich ein physischer Penetrationstest?

Für Unternehmen und Organisationen, die überprüfen möchten, ob ihre Gebäude, sensiblen Räume und IT-Zugänge wirksam vor unbefugtem Zutritt geschützt sind. Besonders sinnvoll ist der Test, wenn physische Sicherheit und IT bisher getrennt geprüft wurden oder sich Standorte und Zutrittsprozesse verändert haben.

Was unterscheidet ihn von einem klassischen IT-Pentest?

Ein klassischer IT-Pentest prüft vor allem digitale Angriffsflächen. Der physische Pentest setzt vor Ort an: am Gelände, an Türen, am Empfang und an erreichbarer Technik. Eine weiterführende Prüfung interner IT-Systeme kann Teil des vereinbarten Auftrags sein.

Werden Türen beschädigt oder Betriebsabläufe gestört?

Der Schwerpunkt liegt auf nicht-destruktiven Prüfungen. Erlaubte Techniken, ausgeschlossene Bereiche und Abbruchkriterien werden vorab vereinbart. Mögliche Auswirkungen auf den Betrieb werden in der Vorbereitung besprochen. Eine vollständige Störungsfreiheit lässt sich bei einem realistischen Test nicht pauschal zusichern.

Wie viel kostet ein physischer Pentest und wie lange dauert er?

Das hängt von der Anzahl und Größe der Standorte, den Testzeiten, den Schutzmaßnahmen und der gewünschten Prüftiefe ab. Auch die Einbeziehung von Social Engineering oder internen IT-Systemen beeinflusst den Aufwand. Nach Klärung dieser Punkte erhalten Sie ein Angebot mit definiertem Leistungsumfang.

Welche Angaben werden für eine Anfrage benötigt?

Nennen Sie möglichst die Anzahl und Art der Standorte, die besonders schützenswerten Bereiche, Ihr Prüfziel und einen gewünschten Zeitraum. Falls Sie den Umfang noch nicht festlegen können, klären wir ihn gemeinsam im Erstgespräch.

LET'S GET PHYSICAL

Wie weit würde jemand
bei Ihnen kommen?

Sie möchten einen physischen Penetrationstest beauftragen?
Schildern Sie uns Ihre Standorte, Schutzziele und den gewünschten Zeitraum. Gemeinsam klären wir den passenden Testumfang.

Pentest anfragen