Risiken veralteter Zutrittskontrollsysteme
Gefährdet Ihr Zutrittskontrollsystem Ihre Sicherheitsinfrastruktur? Erfahren Sie mehr über die Schwachstellen veralteter Zutrittskontrollsysteme und wie Sie Ihre Organisation durch die Modernisierung Ihrer Zutrittskontrolle besser schützen können.

Viele Jahre lang bestand die Hauptfunktion eines Zutrittskontrollsystems (Access Control System, ACS) darin, ein sicheres Management des Zutritts und der Karteninhaberrechte zu gewährleisten. Doch moderne Systeme bieten noch viel mehr Funktionen.
Im Bereich der Zutrittskontrolle gibt es rasante Weiterentwicklungen mit Technologien wie Cloud-Lösungen, Biometrie und mobilen Berechtigungsnachweisen. Zutrittskontrollsysteme können heute die Besucherverwaltung übernehmen, zur Automatisierung mit IIoT-Geräten kombiniert werden, erweiterte Datenanalysen liefern und durch die Integration von Mitarbeiterdatenbanken Personalisierungsoptionen bieten. Sie spielen eine zentrale Rolle bei der Reaktion auf Notfälle und erleichtern durch Prüfprotokolle und sichere Speicherung die Einhaltung von Vorschriften.
Diese Innovationen bieten ein höheres Maß an Sicherheit und Komfort, werden aber von älteren Systemen nicht unterstützt. Erfahren Sie in unserem Whitepaper, wie Sie mit einem Upgrade Ihres Zutrittskontrollsystems die Kompatibilität mit neusten Technologien sicherstellen und sowohl die allgemeine Sicherheit als auch die Benutzererfahrung optimieren.
WHITEPAPER
Die Bedeutung vernetzter Systeme für die Zutrittskontrolle
Jahrelang arbeiteten Zutrittskontrollsysteme weitgehend unabhängig voneinander. Sie überprüften Berechtigungsnachweise wie Ausweise oder PIN-Codes und gewährten bzw. verweigerten Personen den Zutritt. Darüber hinaus waren sie jedoch kaum mit den übrigen Systemen vernetzt, die die Abläufe und Prozesse einer Organisation unterstützen.
Die Zutrittskontrolle ist heute Teil eines deutlich größeren betrieblichen Netzwerks. Jedes Zutrittskontrollgerät, von Lesern bis hin zu Controllern, ist Bestandteil dieser Umgebung. Dieses vernetzte System bezieht Daten von Sensoren, Maschinen und Softwarelösungen, die innerhalb des physischen Sicherheitssystems und darüber hinaus eingesetzt werden. Dazu gehören Edge-Computing-Geräte, Industriesensoren, cloudbasierte Analysen, Netzwerke der Betriebstechnologie (OT) sowie HR-Systeme.
In dieser vernetzten Umgebung besteht die Hauptaufgabe der Zutrittskontrolle weiterhin darin, zu regeln, wer Zugang zu einem Bereich erhält. Gleichzeitig erfasst sie jedoch Echtzeitdaten, die in Kombination mit IIoT-Geräten (Industrial Internet of Things) zur Automatisierung von Prozessen genutzt werden können. Dadurch wird die Zutrittskontrolle zu einem integralen Bestandteil einer umfassenderen Betriebs- und Sicherheitsstrategie.
Vorteile von Zutrittskontroll-Integrationen
Die Möglichkeit, Zutrittskontrollsysteme mit anderen Systemen zu integrieren, erleichtert die Arbeit von Facility- und HR-Teams erheblich. So kann beispielsweise das Scannen eines Mitarbeiterausweises automatisch die Beleuchtung und HLK-Systeme (Heizung, Lüftung und Klimatisierung) steuern, wenn die letzte Person das Gebäude für den Tag verlässt. Ebenso kann der Aufzugszugang während bestimmter Zeiten auf autorisierte Mitarbeitende beschränkt werden.
Dasselbe System kann zudem mit HR-Datenbanken verbunden werden, um die Arbeitszeiterfassung zu vereinfachen und Zugriffsberechtigungen automatisch anzupassen, sobald sich die Rolle oder Funktion einer Person innerhalb des Unternehmens ändert.
Da die Zutrittskontrolle zunehmend mit geschäftskritischen Systemen vernetzt wird, lohnt es sich, genauer zu betrachten, wo ältere Systeme Sicherheitslücken verursachen können. Traditionelle Zutrittskontrollsysteme wurden für eine deutlich stärker isolierte Funktion entwickelt und verfügen daher häufig nicht über die Cybersicherheitsfunktionen, die notwendig sind, um mit den sich ständig weiterentwickelnden Bedrohungen Schritt zu halten.
Werden diese Systeme mit anderen Anwendungen und Netzwerken verbunden, kann sich die Angriffsfläche erheblich vergrößern. Dadurch entstehen zusätzliche potenzielle Einstiegspunkte, über die Angreifer auf das gesamte Unternehmensnetzwerk zugreifen könnten.

Die häufigsten Schwachstellen veralteter Zutrittskontrollsysteme
Zu den häufigsten Schwachstellen älterer Zutrittskontrollsysteme zählen unsichere Geräte, veraltete Firmware, eine fehlende Netzwerksegmentierung sowie unzureichende Authentifizierungsmechanismen.
Schwachstellen können auf mehreren Ebenen eines Zutrittskontrollsystems auftreten, darunter bei Berechtigungsnachweisen, Controllern, Servern und Arbeitsstationen:
- Berechtigungsnachweise: Schwache oder kompromittierte Zugangsausweise und Karten können von Angreifern ausgenutzt werden.
- Controller: Geräte, die Zutrittsrechte und Berechtigungen verwalten, können durch Angriffe auf ihre Konfiguration oder Firmware kompromittiert werden.
- Server: Die Hardware, die für die Verarbeitung und Speicherung von Zutrittsdaten verantwortlich ist, kann Ziel von Sicherheitsverletzungen werden, wodurch sensible Informationen offengelegt werden.
- Workstations: Arbeitsplätze zur Verwaltung des Sicherheitssystems können anfällig für Malware oder unbefugte Zugriffe sein, was die Sicherheit des gesamten Systems gefährden kann.
Diese Schwachstellen zu erkennen, ist der erste Schritt. Im nächsten Schritt lohnt sich ein Blick auf die konkreten Angriffsarten, die genau diese Sicherheitslücken ausnutzen.
BLOG
Typische Cyberbedrohungen für Zutrittskontrollsysteme
Immer ausgeklügeltere Cyberbedrohungen und die Ausweitung des IIoT ermöglichen Cyberkriminellen, sich über ein kompromittiertes Netzwerk Zugriff auf andere Sicherheitssysteme oder personenbezogene Daten aus internen Unterlagen zu verschaffen. Dies sind einige typische Bedrohungen für die Cybersicherheit im Zusammenhang mit der Zutrittskontrolle:
Skimming |
Kriminelle nutzen Lesegeräte, um ohne Einwilligung des Eigentümers Daten auf dessen Ausweiskarte auszulesen und zu kopieren. Beim Quellen-Skimming manipulieren böswillige Akteure das Lesegerät: Sie setzen eine zusätzliche physische Ebene ein, über die sie alle Interaktionen aufzeichnen und die Karte duplizieren können.
Relay-Angriffe |
Bei einem Relay-Angriff bringen Kriminelle in der Nähe von Lesegeräten und Berechtigungsnachweisen einen Sender an, mit dem sie die Nachweise kopieren können. Diese Methode ähnelt dem Vorgehen bei Autodiebstählen. Kriminelle können sich so ohne jegliche Autorisierung unbefugten Zutritt zu Einrichtungen verschaffen.
Tapping |
Beim Tapping (zu Deutsch „Anzapfen“) greifen Kriminelle die zwischen dem Lesegerät und der Steuerung übertragenen Daten ab. Meist nehmen sie dazu das Lesegerät von der Wand ab und verkabeln es mit einem speziellen Gerät. Dieses kostet nicht viel und ist einfach online erhältlich. Mit diesem Konstrukt können sie Lesevorgänge aufzeichnen und wiedergeben. Die Ausgabe erfolgt in der Regel über eine Wiegand-Schnittstelle, aber auch das OSDP kann betroffen sein. Letzteres lässt sich zwar sicher konfigurieren. Dennoch kann es anfällig sein, wenn der sichere Kanal nicht aktiviert wird oder bei der Kopplung Standardschlüssel verwendet werden.
BLOG
Controller-Angriffe |
Wie jedes andere Gerät kann auch Hardware für die Zutrittskontrolle anfällig für Controller-Angriffe sein. Diese ermöglichen es Cyberkriminellen, die Kontrolle über das Gerät zu übernehmen, sich als das Gerät auszugeben oder auf nicht autorisierte Informationen zuzugreifen.
Sobald ein Cyberkrimineller Zugriff auf einen Controller erlangt hat, kann er Türsteuerungen manipulieren und einen Denial-of-Service-Angriff (DoS) starten, um den Zutritt zu verhindern und Betriebsabläufe zu stören. In einer Produktionsanlage kann dies erhebliche finanzielle Schäden verursachen.
Wie ein anfälliges Zutrittskontrollsystem Ihr Netzwerk gefährdet
Die Sicherheit Ihres physischen Sicherheitssystems ist nur so stark wie sein schwächstes Glied. Gelingt es einem Cyberkriminellen, ein veraltetes Zutrittskontrollsystem zu kompromittieren, kann er unter Umständen auch die Kontrolle über andere Systeme übernehmen, die mit Ihrem Netzwerk verbunden sind.
Bei herkömmlichen Zutrittskontrollsystemen war dies in der Regel nicht möglich. Durch die zunehmende Vernetzung von Systemen ist es heute jedoch für Angreifer deutlich einfacher geworden, ein verwundbares Zutrittskontrollsystem als Einstiegspunkt in Ihr gesamtes Unternehmensnetzwerk zu nutzen.
Sobald ein Netzwerk kompromittiert wurde, sind sämtliche darin gespeicherten Daten potenziell gefährdet, einschließlich sensibler interner Informationen. Cyberkriminelle bewegen sich häufig innerhalb eines kompromittierten Netzwerks, um nach Daten zu suchen, die den größten finanziellen Nutzen versprechen. Dazu zählen meist personenbezogene Daten von Mitarbeitenden und Kunden sowie vertrauliche Finanz- und Unternehmensinformationen.
Dies gilt nicht nur für die Zutrittskontrolle. Auch andere mit dem Netzwerk verbundene Systeme, darunter Betriebstechnologien wie HLK-Anlagen (Heizung, Lüftung und Klimatisierung) oder Aufzugssysteme, können bei einer Kompromittierung genutzt werden, um Sicherheits- und Betriebsabläufe zu beeinträchtigen.
Da kritische Infrastrukturen zunehmend vernetzter werden, sind industrielle Steuerungssysteme oftmals nicht ausreichend gegen Cyberangriffe geschützt. Die Folgen können schwerwiegend sein und von der Verunreinigung der Wasserversorgung bis hin zu Störungen im Stromnetz reichen.
Erhält ein Angreifer über ein anfälliges Gerät Zugriff auf Ihr Netzwerk, besteht zudem das Risiko, die Kontrolle über geschäftskritische Sicherheitssysteme zu verlieren, beispielsweise über das Videomanagementsystem. Dadurch können nicht nur Sicherheitsmaßnahmen ausgehebelt, sondern auch betriebliche Prozesse erheblich beeinträchtigt werden.
HUB
Worauf Sie bei einem cyberresilienten Zutrittskontrollsystem achten sollten
Die Modernisierung Ihrer Zutrittskontrolle bietet zahlreiche Möglichkeiten, die Cybersicherheit Ihres Unternehmens zu stärken. Unser aktueller Report zur Lage der physischen Sicherheit zeigt, dass die Zutrittskontrolle bereits im dritten Jahr in Folge die wichtigste Investitionspriorität für IT- und Sicherheitsteams ist.
Da immer mehr innovative Technologien auf den Markt kommen, zeichnen sich einige Lösungen als besonders zukunftssicher und cybersicher aus.
Darauf achten IT-Teams bei der Zutrittskontrolle, um Cyberrisiken in modernen Umgebungen zu reduzieren:
-
Offene Standards
-
Netzwerksegmentierung
-
Regelmäßige Updates und Patches
-
Zentralisierte Systemüberwachung und -verwaltung
-
Starke Authentifizierungsmechanismen
Natürlich ist es auch wichtig, bewährte IT-Praktiken anzuwenden, darunter einen mehrschichtigen Ansatz für Cybersicherheit und standardisierte Verschlüsselungsprotokolle. Standardverschlüsselung ist eine etablierte Strategie, die auch bei anderen Netzwerkgeräten zum Einsatz kommt und von einer größeren Community profitiert. Wenn eine Sicherheitslücke gemeldet wird, verbreitet sich diese Information schnell unter allen zertifizierten Lösungsanbietern, was diese dazu veranlasst, den Hardware- oder Softwarefehler zu beheben, bevor das Problem eskaliert.
Die Entscheidung für eine durchgängig zertifizierte Lösung bedeutet, Teil eines Netzwerks zu werden, das in Sachen Sicherheit proaktiv handelt – einer der deutlichsten Sicherheitsvorteile moderner Zutrittskontrollsysteme. Proprietäre Protokolle hingegen können die Erkennung von Problemen verzögern und verfügen nicht über die breite Unterstützung, die für eine schnelle Behebung erforderlich ist.
Wie lässt sich diese Leistungsfähigkeit am besten erreichen? Durch die Wahl einer Lösung, die auf einer modernen Architektur basiert – sei es eine lokale, eine cloudbasierte Zutrittskontrolle oder eine Kombination aus beidem.
Wie eine moderne Zutrittskontrollarchitektur die Cybersicherheit verbessern kann
Da sich die Zutrittskontrolle von einem eigenständigen Instrument der physischen Sicherheit zu einer vernetzten Komponente des gesamten Unternehmensnetzwerks entwickelt hat, können veraltete Systeme Sie einer Vielzahl von Risiken aussetzen. Moderne Zutrittskontrolllösungen können Ihnen helfen, einen entscheidenden Schritt in Richtung Cyberresilienz zu machen. Sie bieten Ihnen:
- Präzise Kontrolle über Zutrittsdaten und Berechtigungen
- Detaillierte Protokollierung von Zugriffsereignissen
- Echtzeitüberwachung von Zutrittspunkten für eine schnellere Reaktion auf Bedrohungen
- Flexible Kontrolle über Ihre Datenspeicherung
- Regelmäßige Software-Updates und Fehlerbehebungen
Während Sie bei On-Premise-Systemen Daten auf Ihren eigenen Servern speichern können, lassen sich mit cloudbasierten Systemen Ihre Speicher- und Verarbeitungsanforderungen vor Ort reduzieren. Je nach Ihren Anforderungen sind beide Bereitstellungsoptionen – oder eine hybride Kombination – eine gute Wahl. In jedem Fall sollte ein modernes Zutrittskontrollsystem Ihnen einen starken Datenschutz und umfassende Cybersicherheitsfunktionen bieten.
Unabhängig davon, für welche Infrastruktur Sie sich entscheiden, ist es ratsam, eine Lösung zu wählen, die speziell für den Einsatz in unserer zunehmend vernetzten Umgebung entwickelt wurde. Dies trägt nicht nur zur Risikominderung bei, sondern verbessert auch die Flexibilität, Transparenz und langfristige Widerstandsfähigkeit.
