
Physische und logische Zugriffskontrolle laufen in vielen Unternehmen getrennt: mit einem Badge für die Tür und einem anderen Verfahren für den Login. In diesem Beitrag zeige ich, warum es sich lohnt, beides gemeinsam zu betrachten. Zunächst erläutere ich den Unterschied und anschließend die Vorteile einer solchen kombinierten Lösung für Unternehmen. Abschließend stelle ich die Lösung vor, die Swissbit anbietet.
Identitäts- und Zugriffsmanagement (IAM) ist ein wesentlicher Baustein einer Sicherheitsstrategie nach dem Prinzip der „Defense in Depth“. Vereinfacht ausgedrückt legt das IAM-System mit seinen Richtlinien fest, welcher Benutzer Zugriff auf welche Ressourcen hat.
Es definiert außerdem, welche Art der Authentifizierung erforderlich ist, um Zugriff auf eine bestimmte Ressource zu erhalten. Für manche Ressourcen ist möglicherweise gar keine Authentifizierung erforderlich, während andere eine starke Multi-Faktor-Authentifizierung mittels FIDO oder eine auf Zertifikaten basierende Authentifizierungsmethode erfordern.
All dies ist notwendig, um Unternehmen vor Datenlecks, unbefugten Datenänderungen oder sogar Angriffen auf die Verfügbarkeit von Systemen zu schützen. Aber reicht das aus?
Natürlich nicht! Eine ganzheitliche Strategie der mehrschichtigen Verteidigung erfordert mehr als nur ein logisches/digitales Identitäts- und Zugriffsmanagement – sie setzt auch voraus, dass der Zugang einzelner Nutzer zu physischen Objekten wie Gebäuden, Etagen und einzelnen Räumen ebenfalls verwaltet und kontrolliert wird.
Logischer Zugriff regelt, wer sich an Rechnern, Anwendungen und Cloud-Diensten anmelden darf. Physischer Zugriff regelt, wer Gebäude, Etagen und Räume betreten darf. Fachleute sprechen von Logical Access Control (LAC) und Physical Access Control (PAC). Werden beide über eine gemeinsame Identität gesteuert, ist oft von PIAM die Rede (Physical Identity and Access Management).
| Logischer Zugriff | Physischer Zugriff | |
|---|---|---|
Schützt | Rechner, Anwendungen, Cloud-Dienste, Daten | Gebäude, Etagen, Räume, Parkhaus |
Typische Mittel | Passwort, MFA, FIDO2-Sicherheitsschlüssel, Smartcard | Zugangskarte, Transponder, Schlüssel |
Typische Technik | FIFIDO2/WebAuthn, PIV, OTP | MIFARE DESFire, LEGIC, HID Seos |
Zuständig | meist IT bzw. IT-Sicherheit | meist Facility Management bzw. Werkschutz |
Derzeit lassen sich auf dem Markt zwei Entwicklungen beobachten. Erstens gibt es eine stetig wachsende Nachfrage nach immer sichereren Authentifizierungslösungen. Dies gilt sowohl für den logischen/digitalen Zugriff, wie beispielsweise den Zugriff auf Arbeitsstationen oder die Anmeldung bei Cloud-Diensten, als auch für den physischen Zugriff auf den Arbeitsplatz selbst.
Zweitens benötigen Unternehmen Authentifizierungsmethoden, die von Grund auf sicher sind und nicht anfällig für typische Angriffe wie Phishing oder Man-in-the-Middle-Angriffe sind. Die zunehmende Akzeptanz des FIDO2-Standards in Unternehmensumgebungen ist ein klares Signal: Das Bekenntnis zu einer passwortlosen, phishing-resistenten Authentifizierung ist der Schlüssel zum Erfolg im Bereich der logischen/digitalen Identitäts- und Zugriffsverwaltung (IAM).
Unternehmen begannen jedoch zu erkennen, dass der logische/digitale Zugang mit der physischen Zugangskontrolle kombiniert werden kann. In der Vergangenheit haben beispielsweise große Unternehmen Zugangskarten eingeführt, um den physischen Zugang zu verwalten. Manchmal konnten diese Karten auch für den logischen/digitalen Zugang verwendet werden. Dies erforderte in den meisten Fällen die Einführung separater Smartcard-Lesegeräte.
Manchmal konnte die physische Zugangskarte überhaupt nicht für den logischen/digitalen Zugang verwendet werden, was in den Köpfen der Nutzer zu einer konzeptionellen Trennung von logischer und physischer Authentifizierung führte.
Und während jeder Mitarbeiter seine physische Zugangskarte stets bei sich trug, um sich im Gebäude bewegen zu können, blieb die logische/digitale Zugangskarte an dem – falls es wirklich schlimm kommen sollte – unverschlossenen Arbeitsplatz liegen.
Und genau hier kommt Swissbit mit seinen FIDO- und Multiprotokoll-Sicherheitsschlüsseln der nächsten Generation, der iShield Key 2-Serie ins Spiel. Sie machen externe Lesegeräte überflüssig, erfordern zur Verifizierung eine Benutzerinteraktion und geben über LED-Anzeigen Rückmeldung, wodurch sie die Lücken in Bezug auf Benutzerfreundlichkeit und Sicherheit älterer Systeme schließen. Zudem bieten sie eine zuverlässige Unterstützung für physische Zugangssysteme auf Basis von MIFARE DESFire, LEGIC oder HID.
Für die Anmeldung wird der Schlüssel per USB-A oder USB-C eingesteckt oder per NFC an Notebook oder Smartphone gehalten. Neben FIDO2 und Passkeys beherrscht er PIV-Zertifikate und Einmalpasswörter (OTP).
Mit anderen Worten: Sie vereinen physische und logische/digitale Zutrittskontrolle in einem robusten Gerät.

Ein Schlüssel für Tür und Login: der iShield Key 2
Mit zuverlässiger Hardware für den sicheren Zugang hilft Swissbit Unternehmen, die Kontrolle über ihre digitale Souveränität zu behalten. An vorderster Front steht dabei der iShield Key 2 MIFARE.
Er ist der erste FIDO-Sicherheitsschlüssel mit MIFARE DESFire EV3 und vereint digitale und physische Zugangskontrolle in einem Gerät. Damit antwortet Swissbit auf die wachsenden Anforderungen an Cyber- und physische Sicherheit.
Der iShield Key 2 bietet eine starke FIDO2-Authentifizierung und ermöglicht einen sicheren Gebäudezugang mit einem kompakten, robusten USB-Token. Darüber hinaus unterstützt das Gerät sichere Updates über verschlüsselte Kanäle, sodass Unternehmen Firmware und neue Anwendungen vor Ort bereitstellen können, was die Flexibilität maximiert und Zukunftssicherheit gewährleistet.
Angesichts zunehmender Cyberbedrohungen und immer hybriderer Arbeitsumgebungen verlangen sich weiterentwickelnde Vorschriften wie NIS2, DORA, der Cyber Resilience Act (CRA), die KRITIS-Verordnung, OMB M-22-09 und die US-amerikanische Executive Order zur Cybersicherheit von Unternehmen den Einsatz starker, flexibler Authentifizierungstools.
Mit seiner FIDO2-konformen iShield Key 2-Serie, zu der der erste FIPS 140-3 Level 3-zertifizierte Sicherheitsschlüssel auf dem Markt gehört, bedient Swissbit Unternehmen aller Branchen ebenso wie Bundesbehörden und Organisationen, die Zero-Trust-Architekturen implementieren.
Ja, wenn er eine Zutrittstechnologie mitbringt. Den iShield Key 2 gibt es mit MIFARE DESFire EV3, LEGIC oder HID Seos. Er lässt sich so in bestehende Zutrittssysteme einbinden, ohne dass Türleser getauscht werden müssen.
Nein. Der iShield Key 2 wird per USB-A oder USB-C eingesteckt oder per NFC an das Gerät gehalten. Separate Smartcard-Leser entfallen.
Beide Regelwerke verlangen starke Authentifizierung und ein durchdachtes Zugriffsmanagement. Ein phishing-resistenter FIDO2-Schlüssel, der zugleich den Zutritt regelt, deckt digitale und physische Kontrollen mit einem Mittel ab und vereinfacht den Nachweis.
Erhalten Sie die neuesten Nachrichten und Ankündigungen zu Speicher- und Security-Lösungen sowie zu aktuellen Veranstaltungen und neuen Produkten.