Security+ Academy · Lektion

Physisches Social Engineering: Tailgating und Baiting

Lernen Sie, wie Angreifer durch Tailgating, Piggybacking und Baiting (ausgelegte USB-Sticks) die physische Sicherheit umgehen und welche Maßnahmen dies verhindern.

Lektion 3 von 413 Schritte

Physisches Social Engineering: Tailgating und Baiting ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Wenn Angreifer durch die Vordertür kommen

Nicht alle Angriffe erfolgen aus der Ferne. Physisches Social Engineering umfasst die Manipulation von Menschen und das Umgehen physischer Sicherheitskontrollen, um sich unbefugten Zugang zu Gebäuden, Serverräumen oder sensiblen Bereichen zu verschaffen. Die Folgen können schwerwiegend sein: Ein Angreifer mit physischem Zugriff auf einen Server kann einen Hardware-Keylogger installieren, Laufwerke stehlen, ein unerlaubtes Gerät mit dem internen Netzwerk verbinden oder unverschlüsselte Sicherungsbänder entwenden. Physische und logische Sicherheit müssen gemeinsam betrachtet werden – eine perfekte Netzwerkabwehr wird durch eine unverschlossene Tür zum Rechenzentrum zunichtegemacht.

Tailgating und Piggybacking

Tailgating liegt vor, wenn eine unbefugte Person einer befugten Mitarbeiterin oder einem befugten Mitarbeiter durch eine gesicherte Tür folgt, bevor diese sich schließt, ohne dass die befugte Person dies bemerkt. Der Angreifer kann Kartons tragen, eine Uniform tragen oder einfach so aussehen, als gehöre er dorthin, um nicht angesprochen zu werden. Piggybacking ist ähnlich, erfolgt jedoch mit dem Wissen und der (irrtümlichen) Zustimmung der befugten Person – etwa wenn ein Mitarbeiter die Tür für jemanden offenhält, der behauptet, auf die Ausstellung seines Ausweises zu warten. Beide Methoden umgehen physische Zutrittskontrollen ohne technische Schwachstelle. Vereinzelungsschleusen verhindern beides, indem sie sicherstellen, dass jeweils nur eine Person hindurchgeht.

# Physical access control defenses:
# Mantrap (airlock/access control vestibule):
#   - Two interlocked doors: only one can open at a time
#   - Person enters chamber, first door closes, identity verified
#   - Only then does inner door unlock
#   - Prevents both tailgating and piggybacking

# Employee policy:
#   - Challenge anyone without visible badge
#   - Never hold door for unverified individuals
#   - Escort visitors at all times in secure areas

Baiting mit physischen Datenträgern

Baiting nutzt die menschliche Neugier aus, indem schädliche physische Datenträger – USB-Laufwerke, CDs oder SD-Karten – an Orten zurückgelassen werden, an denen die Zielpersonen sie finden. Eine Studie aus dem Jahr 2016 ergab, dass 48 % der auf Parkplätzen von Unternehmen ausgelegten USB-Laufwerke von Mitarbeitenden angeschlossen wurden. Die Laufwerke können mit verlockenden Bezeichnungen versehen sein („Q4 Salaries“, „Project X Confidential“ oder dem Namen des Unternehmens), um die Neugier zu steigern. Beim Anschließen können sie Malware automatisch ausführen, eine gefälschte Umfrage anzeigen, die Anmeldedaten erfasst, oder unbemerkt einen Remote-Access-Trojaner installieren. Schutz bieten strenge Richtlinien für Wechseldatenträger und die Deaktivierung von Autorun.

# Disable USB autorun on Windows via Group Policy:
# Computer Configuration -> Administrative Templates
#   -> Windows Components -> AutoPlay Policies
#   -> Turn off AutoPlay: Enabled, All Drives

# Block USB storage devices (if not needed):
# Computer Configuration -> Administrative Templates
#   -> System -> Removable Storage Access
#   -> Removable Disks: Deny read/write access

# Use USB port blockers (physical locks) in high-security areas

Dumpster Diving

Dumpster Diving bezeichnet das Durchsuchen entsorgter Materialien – Papierdokumente, Festplatten, USB-Laufwerke, Whiteboards und Haftnotizen – nach sensiblen Informationen. Unternehmen entsorgen große Mengen nützlicher Informationen: Organigramme, Kontonummern, Netzwerkdiagramme, Ausdrucke von Quellcode und auf Notizen geschriebene Passwörter. Geschredderte Dokumente sowie entmagnetisierte oder zerstörte Datenträger beseitigen dieses Risiko. Sicherheitsrichtlinien müssen die Datenentsorgung für alle Medientypen abdecken, und Mitarbeitende sollten verstehen, dass physische Dokumente mit sensiblen Informationen vernichtet und nicht recycelt werden müssen.

# Document destruction standards:
# Paper: Cross-cut shredding (DIN 66399 Level P-4 or P-5)
#   P-3: Strip cut (insufficient for sensitive data)
#   P-4: Cross-cut 160mm2 max particle (recommended)
#   P-5: Cross-cut 30mm2 max particle (confidential)

# Drive destruction:
# HDD: Degauss + physical destruction (shredding)
# SSD/Flash: NIST SP 800-88 cryptographic erase or physical shredding
# USB drives: physical destruction; avoid overwrite methods

Schulter-Surfen

Beim Schulter-Surfen wird der Bildschirm oder die Tastatur einer anderen Person beobachtet, um ohne deren Wissen vertrauliche Informationen wie Passwörter, PINs oder geheime Dokumente abzugreifen. Dies kann persönlich geschehen, etwa indem jemand in einer Flughafenlounge über die Schulter einer anderen Person schaut, oder mithilfe versteckter Kameras. Stark frequentierte öffentliche Bereiche wie Cafés, Flughäfen und Großraumbüros stellen ein erhebliches Risiko für Schulter-Surfen dar. Zu den Schutzmaßnahmen gehören Privacy-Filter, die den Betrachtungswinkel einschränken, Richtlinien zur Bildschirmsperre (automatische Sperre nach einer Zeit der Inaktivität), die schnelle Eingabe von PINs bei gleichzeitigem Abdecken des Tastenfelds mit der Hand sowie die Ausrichtung von Bildschirmen weg von öffentlich einsehbaren Bereichen.

# Shoulder surfing defenses:
# Privacy screen filter: 60-degree viewing angle limits
# Auto-lock policy: Windows Group Policy
#   Computer Configuration -> Windows Settings ->
#   Security Settings -> Local Policies -> Security Options
#   'Interactive logon: Machine inactivity limit'
# Clean desk policy: lock screen before leaving workstation
# Password managers: reduce frequency of password entry

Vortäuschen einer fremden Identität bei physischen Angriffen

Social Engineers, die physisch vorgehen, geben sich häufig als Autoritätspersonen oder Servicemitarbeiter aus, um ihre Anwesenheit in geschützten Bereichen zu rechtfertigen. Häufige Rollen sind IT-Supporttechniker, Mitarbeiter der Klima- oder Aufzugwartung, Brandschutzinspektoren, Lieferanten und Mitarbeiter der Gebäudeverwaltung. Requisiten wie Uniformen, Klemmbretter, Werkzeugtaschen und Ausweise (täuschend echt aussehende Fälschungen) erhöhen die Glaubwürdigkeit der Identitätstäuschung erheblich. Der Angreifer setzt darauf, dass Mitarbeiter jemanden, der so aussieht und auftritt, als gehöre er dorthin, nicht zur Rede stellen – insbesondere, wenn diese Person Selbstsicherheit und Autorität ausstrahlt.

Social Engineering während Sicherheitsereignissen

Sicherheitsvorfälle schaffen besondere Gelegenheiten für Social Engineering. Während einer Feueralarmübung oder eines Notfalls verlassen Mitarbeiter schnell das Gebäude und halten Türen offen – ein ideales Zeitfenster für Tailgating. Während eines größeren IT-Ausfalls sind Mitarbeiter möglicherweise besonders bereit, sogenannten „Supportmitarbeitern“ zu folgen, die Hilfe anbieten. Angreifer beobachten Nachrichten zu Krisen in Unternehmen (Fusionen, Entlassungen, Datenschutzverletzungen) und starten Social-Engineering-Kampagnen gezielt dann, wenn das Unternehmen abgelenkt ist oder unter Druck steht. Sicherheitsverfahren müssen auch während scheinbarer Notfälle konsequent eingehalten werden – insbesondere, weil Angreifer Notfälle absichtlich herbeiführen können.

Wardriving und Standortaufklärung

Beim Wardriving wird ein Gebiet mit dem Auto oder zu Fuß durchquert, während nach Drahtlosnetzwerken gesucht wird. Angreifer erfassen Netzwerknamen, Sicherheitseinstellungen und Muster der Signalstärke. Diese Aufklärung dient als Grundlage für nachfolgende Angriffe – etwa zum Identifizieren von WEP- oder offenen Netzwerken, zum Bestätigen von SSID-Namen für Evil-Twin-Angriffe oder zum Auffinden nicht autorisierter Access Points. Moderne Varianten sind Warwalking und Warflying (Drohnen mit WLAN-Adaptern). Über Drahtlosnetzwerke hinaus kann die physische Aufklärung auch das Fotografieren von Eingängen, Ausweisdesigns, Serverraumstandorten und der Platzierung von Überwachungskameras umfassen, bevor ein geplanter physischer Einbruchsversuch erfolgt.

# Wardriving detection and defense:
# Wardriving tools: Kismet, Wigle.net, inSSIDer
#
# Defense against wardriving attacks:
# - Use WPA3 (prevent cracking of captured handshakes)
# - Disable SSID broadcasting (minor security through obscurity)
# - Set minimum signal strength to reduce leakage outside facility
# - Conduct periodic RF surveys from parking lots
# - Monitor wireless logs for unusual connection attempts

Richtlinien für aufgeräumte Schreibtische und freie Bildschirme

Eine Clean-Desk-Richtlinie verpflichtet Mitarbeiter, beim Verlassen ihres Arbeitsplatzes – auch nur für kurze Zeit – alle vertraulichen Materialien zu sichern. Dokumente müssen in verschlossenen Schubladen aufbewahrt, Computerbildschirme gesperrt, Whiteboards gelöscht und Wechseldatenträger sicher verwahrt werden. Eine Clear-Screen-Richtlinie konzentriert sich speziell auf das Sperren unbeaufsichtigter Arbeitsstationen. Diese Richtlinien verhindern sowohl den opportunistischen Diebstahl von Informationen (etwa wenn ein Passant ein vertrauliches Dokument sieht) als auch die gezielte physische Aufklärung durch einen Angreifer, der in das Büro eingedrungen ist. Regelmäßige unangekündigte Rundgänge überprüfen die Einhaltung.

# Enforcing screen lock via Group Policy (Windows):
# Computer Configuration -> Windows Settings -> Security Settings
# -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit' = 5 minutes

# Keyboard shortcut reminders for users:
# Windows: Win+L (instant lock)
# macOS: Ctrl+Command+Q
# Linux: Super+L or Ctrl+Alt+L

# Physical: use cable locks on laptops in shared spaces

Sicherheitskräfte und Besucherverwaltung

Menschliche Sicherheitskräfte bilden die letzte Verteidigungslinie gegen Tailgating und Identitätstäuschung. Eine wirksame Besucherverwaltung umfasst die Voranmeldung aller erwarteten Besucher, die Überprüfung eines Lichtbildausweises bei der Ankunft, die Ausgabe eines eindeutig erkennbaren Besucherausweises mit zeitlicher Begrenzung sowie die ständige Begleitung durch einen Mitarbeiter in geschützten Bereichen. Alle Besuche sollten in einem Zutrittsregister dokumentiert werden. Für Auftragnehmer und externe Dienstleister sind Hintergrundprüfungen erforderlich; sie sollten nur Zugriff auf die für ihre Arbeit benötigten Bereiche und Systeme erhalten. Nach Abschluss der Arbeiten muss der Zugriff unverzüglich entzogen werden.

Physische Sicherheitskontrollen testen

Physische Sicherheitskontrollen sollten regelmäßig durch Red-Team-Übungen und physische Penetrationstests überprüft werden. Physische Penetrationstester versuchen, mit denselben Methoden wie Angreifer in Einrichtungen einzudringen – etwa durch Tailgating, Identitätstäuschung, das Knacken von Schlössern oder das Umgehen von RFID-Lesegeräten. Die Ergebnisse zeigen häufig, dass Mitarbeiter Besucher seltener als laut Richtlinie erforderlich zur Rede stellen oder dass Nebeneingänge von Rauchern offen gehalten werden. Die Erkenntnisse fließen in Aktualisierungen von Schulungen und Richtlinien sowie in Verbesserungen der physischen Kontrollen ein. Überspringen Sie bei der Bewertung der allgemeinen Sicherheitslage eines Unternehmens niemals die Prüfung der physischen Sicherheit.

Kurztest

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Lektionsrückblick

In dieser Lektion haben Sie gelernt: Tailgating und Piggybacking ermöglichen den physischen Zugriff, indem berechtigte Benutzer durch gesicherte Türen verfolgt werden; verhindert werden sie durch Schleusen und eine Kultur, in der Personen aktiv zur Rede gestellt werden. Baiting nutzt Neugier mithilfe schädlicher USB-Laufwerke oder anderer Medien aus und lässt sich durch das Deaktivieren von Autorun sowie das Sperren nicht autorisierter Speichergeräte eindämmen. Dumpster Diving und Schulter-Surfen gewinnen vertrauliche Informationen aus entsorgten Materialien oder durch visuelle Beobachtung; dagegen helfen das Schreddern, Clean-Desk-Richtlinien und Privacy-Filter. Als Nächstes befassen wir uns mit Security-Awareness-Schulungen und Maßnahmen gegen Phishing.

Kostenlos starten

Lerne Security+ Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
30
Lektionen
120

Häufig gestellte Fragen

Ist die Lektion „Physisches Social Engineering: Tailgating und Baiting“ kostenlos?

Ja — der vollständige Text von „Physisches Social Engineering: Tailgating und Baiting“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Physisches Social Engineering: Tailgating und Baiting“?

Lernen Sie, wie Angreifer durch Tailgating, Piggybacking und Baiting (ausgelegte USB-Sticks) die physische Sicherheit umgehen und welche Maßnahmen dies verhindern. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Physisches Social Engineering: Tailgating und Baiting“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Phishing, Spear-Phishing und Whaling
  2. Vishing, Smishing und Pretexting
  3. Physisches Social Engineering: Tailgating und Baiting
  4. Security-Awareness-Training und Anti-Phishing-Kontrollen
← Zurück zu Security+ Academy