Der Angreifer kann sich auf Höflichkeit, Ablenkung, Gedränge oder eine offene Tür verlassen, statt das Berechtigungssystem direkt zu besiegen. Es ist eine physische Zugangsform von Social Engineering, obwohl nicht jedes unbefugte Mitgehen vorsätzliche Manipulation beinhaltet.
Die eintretende Person kann sich als Mitarbeiter, Besucher, Auftragnehmer oder Lieferant ausgeben oder einfach in einer Gruppe untergehen. Organisationen verwenden „Tailgating" und „Piggybacking" uneinheitlich und unterscheiden teils den Zutritt ohne Wissen der autorisierten Person von dem mit ihrer Unterstützung.
Wichtigste Punkte
Präventive KontrollenIndividuelle Autorisierung an kontrollierten Eingängen verlangen, Besucher und Begleitpersonen verwalten, Tür- und Sensordesign prüfen, Ausnahmen überwachen und es dem Personal erleichtern, die Sicherheit ohne Konfrontation zu kontaktieren.
Bei Verdacht auf ZutrittDas zuständige Sicherheitsteam benachrichtigen, Zeit- und Ortsangaben liefern, Zutritts- und Videoaufzeichnungen sichern und den lokalen Vorfallverfahren folgen, statt physisch einzugreifen.
Nur autorisierte PrüfungJeder physische Zugangstest braucht ausdrückliche schriftliche Autorisierung, definierten Scope, Sicherheits- und Abbruchbedingungen sowie Abstimmung mit verantwortlichem Personal; nicht genehmigte Versuche können Gefahr erzeugen, den Betrieb stören und die Prüfung ungültig machen.
Wichtige EinschränkungEin gemeinsam genutztes Durchgangsereignis beweist allein keine bösartige Absicht, und Anti-Tailgating-Maßnahmen müssen Fluchtwege, Barrierefreiheit, Datenschutz und persönliche Sicherheit bewahren, während die Richtlinie konsistent angewendet wird.