Integration af fysisk og digital sikkerhed – Fremtidens helhedsorienterede sikkerhedsmodel
Lær hvordan moderne sikkerhedssystemer kombinerer adgangskontrol med cybersikkerhed gennem SIEM-integration, korrelation af hændelser og unified security operations.

Traditionelt har fysisk sikkerhed (lå se, adgangskontrol, videoovervågning) og digital sikkerhed (cybersikkerhed, netværkssikkerhed) været separate domæner med forskellige systemer og teams. Men moderne trusler kræver en integreret tilgang.
Med de nye NIS2 og CER-krav fra 2025 stiller danske myndigheder nu eksplicitte krav om korrelation mellem fysiske og digitale sikkerhedshændelser. Det betyder, at adgangskontrolsystemer skal kunne kommunikere med cybersikkerhedssystemer i realtid.
Hvorfor integrere fysisk og digital sikkerhed?
Moderne trusler er hybride
Angribere kombinerer fysiske og digitale metoder:
- Fysisk adgang → Cyberangreb: En angrider får fysisk adgang til serverrum og installerer malware
- Cyberangreb → Fysisk adgang: Hackere manipulerer adgangskontrolsystemer for at åbne låste døre
- Insider threats: Medarbejdere med legitim fysisk adgang misbruger deres rettigheder
- Social engineering: Kombination af fysisk tilstedeværelse og digital manipulation
Bedre incident detection
Ved at korrelere fysiske og digitale hændelser kan I opdage:
- Anomalier: Login fra bruger der ikke fysisk er på lokationen
- Koordinerede angreb: Fysisk intrusion samtidig med netværksaktivitet
- Policy violations: Adgang til serverrum uden tilsvarende IT-aktivitet
- Kompromitterede konti: Unormal fysisk bevægelsesmønster kombineret med mistænkelige netværkshændelser
Compliance-krav
NIS2-direktivet stiller krav om:
"Sikkerhedshændelser i fx videoovervågning og adgangskontrol skal korreleres med aktiviteter på virksomhedens IT-infrastruktur"
Hvad er SIEM og hvorfor er det vigtigt?
SIEM (Security Information and Event Management) er en platform, der:
- Samler logs fra alle sikkerhedssystemer (fysiske + digitale)
- Korrelerer hændelser på tværs af systemer
- Opdager mønstre og anomalier
- Automatiserer incident response
- Genererer compliance-rapporter
Typiske SIEM-platforme:
- Splunk
- IBM QRadar
- Microsoft Sentinel
- Elastic Security
- LogRhythm
- ArcSight
Integrationsmuligheder med SnapKey
SnapKey tilbyder flere metoder til at integrere adgangskontrol med cybersikkerhedssystemer:
REST API
Fuldt RESTful API til at hente adgangslogs, brugere, nøgler og konfiguration i realtid
Webhooks
Push-notifikationer når der sker adgangshændelser – sendes direkte til SIEM/SOC
MQTT
IoT-protocol til realtidskommunikation med sensorer og låse
Syslog
Standard syslog-format til kompatibilitet med alle SIEM-systemer
CSV/JSON Export
Batch-eksport af historiske data til analyse og rapportering
Native integrationer
Direkte konnektorer til populære platforme som Splunk og Microsoft Sentinel
Use cases: Korrelation i praksis
Use case 1: Opdage kompromitterede konti
Scenario: En medarbejders login-oplysninger bliver stjålet gennem phishing.
Uden integration:
- IT-systemet ser et normalt login
- Adgangskontrolsystemet ser ingen fysisk tilstedeværelse
- Ingen alarm udløses
Med integration:
SIEM korrelerer:
├─ IT-login fra bruger "jens@firma.dk" kl. 02:30
├─ INGEN fysisk adgang registreret i SnapKey
└─ ALARM: Login uden fysisk tilstedeværelse
Use case 2: Serverrum-adgang
Scenario: Nogen får fysisk adgang til serverrummet.
Med integration:
Hændelsesflow:
├─ SnapKey: Dør til serverrum åbnet kl. 14:15 af "tekniker_45"
├─ SIEM modtager webhook i realtid
├─ SIEM aktiverer "High Security Mode":
│ ├─ Øget logging af netværksaktivitet
│ ├─ Blokering af USB-porte
│ ├─ Screen recording aktiveret
│ └─ SOC-team notificeret
└─ Når døren lukkes: Mode deaktiveres
Use case 3: Efter-arbejdstid anomalier
Med integration:
SIEM-regel:
IF adgang til kontor AFTER kl. 22:00
AND netværksaktivitet fra brugerens konto
AND data-transfer > 1 GB
THEN alert SOC-team for potentiel data exfiltration
Implementeringsguide: SnapKey + SIEM
Trin 1: Aktivér API-adgang
I SnapKey Cloud:
- Naviger til Settings → API
- Generér API-nøgle med scope "read:access-logs"
- Notér API endpoint og nøgle
Trin 2: Konfigurér webhooks
Opsæt webhooks for relevante events:
access.granted– Nøgle brugt succesfuldtaccess.denied– Adgangsforsøg afvistaccess.expired– Forsøg med udløbet nøgledoor.forced– Dørsensor detekterer tvangkey.created– Ny nøgle udstedtkey.revoked– Nøgle tilbagekaldt
Trin 3: Integrér med SIEM
Eksempel: Splunk-integration
# SnapKey webhook receiver for Splunk
@app.route('/webhook/snapkey', methods=['POST'])
def snapkey_webhook():
event = request.json
# Format til Splunk
splunk_event = {
"time": event["timestamp"],
"source": "snapkey",
"sourcetype": "access_control",
"event": {
"type": event["type"],
"user": event["user_id"],
"location": event["lock_id"],
"result": event["result"],
"metadata": event["metadata"]
}
}
# Send til Splunk HEC
splunk.send_event(splunk_event)
return {"status": "ok"}
Trin 4: Opret korrelationsregler
Eksempel: Microsoft Sentinel KQL-regel
// Detect logins without physical presence
let PhysicalAccess = SnapKeyLogs
| where EventType == "access.granted"
| project UserId, Timestamp, Location;
let DigitalLogins = AzureAD
| where EventType == "SignIn"
| project UserId, Timestamp, IPAddress;
DigitalLogins
| join kind=leftanti PhysicalAccess on UserId
| where Timestamp between (ago(5m) .. now())
| project Alert = "Login without physical presence", UserId, Timestamp, IPAddress
Best practices for integration
Definér klare use cases
Identificér hvilke trusler I vil opdage:
- Uautoriseret adgang
- Insider threats
- Kompromitterede konti
- Policy violations
- Kombinerede angreb
Start med høj-værdi områder
Prioritér integration for:
- Serverrum og datacentre
- Sikkerhedskritiske zoner
- Områder med følsomme data
- C-level kontorer
- Varehuse med værdifulde aktiver
Balancér realtid vs. batch
- Realtid (webhooks): Kritiske zoner, aktiv overvågning
- Polling (API): Mindre kritiske områder, historiske analyser
- Batch (export): Compliance-rapporter, langvarige trends
Tune dine alarmer
Undgå "alert fatigue":
- Start med konservative tærskler
- Finjustér baseret på false positives
- Brug machine learning til anomaly detection
- Implementér gradvis eskalering
ROI ved integreret sikkerhed
Reducerede omkostninger
- Færre sikkerhedshændelser: Tidlig detection sparer incidenthåndtering
- Automatiseret compliance: Reducer manuelle audit-forberedelser med 80%
- Unified operations: Ét SOC-team håndterer både fysisk og digital sikkerhed
Hurtigere response
- Real-time korrelation: Fra timer til sekunder
- Automatisk containment: Bloker kompromitterede konti øjeblikkeligt
- Bedre forensics: Komplet tidslinje på tværs af systemer
Bedre sikkerhedsposture
- Visibility: Holistisk syn på organisationens sikkerhed
- Proaktiv: Opdage trusler før de materialiserer sig
- Compliance: Opfyld NIS2/CER-krav automatisk
Tekniske detaljer: SnapKey API events
Access Events
{
"event_type": "access.granted",
"timestamp": "2025-11-17T14:23:15Z",
"user_id": "emp_12345",
"user_name": "Jens Jensen",
"lock_id": "lock_serverrum_01",
"location": "Serverrum, Bygning A",
"method": "nfc",
"key_type": "temporary",
"ip_address": "10.0.1.45",
"device_id": "iphone_x_abc123"
}
Security Events
{
"event_type": "door.forced",
"timestamp": "2025-11-17T02:34:56Z",
"lock_id": "lock_warehouse_03",
"location": "Lager 3, Port 5",
"sensor_type": "magnetic",
"severity": "critical",
"alert_sent": true
}
FAQ
Hvilke SIEM-systemer understøtter SnapKey?
SnapKey kan integreres med alle moderne SIEM-platforme gennem standard REST API, webhooks og syslog. Vi har native konnektorer til Splunk, Microsoft Sentinel, IBM QRadar og Elastic Security.
Hvor hurtigt sendes events til SIEM?
Webhooks sendes i realtid (typisk < 1 sekund efter hændelsen). API-polling kan konfigureres efter behov, typisk hvert 30-60 sekund for kritiske zoner.
Hvad koster det at integrere SnapKey med vores SIEM?
API-adgang er inkluderet i alle SnapKey Enterprise-licenser uden ekstra omkostninger. Integration kræver typisk 1-2 dages konsulentarbejde afhængigt af kompleksitet.
Kan vi integrere med eksisterende videoovervågning?
Ja, SnapKey events kan trigge video-optagelser og vice versa gennem SIEM-korrelation. Kontakt os for specifikke VMS-integrationer.
Opfylder integration NIS2-kravene?
Ja, SnapKey + SIEM-integration opfylder NIS2's krav om korrelation mellem fysiske og digitale sikkerhedshændelser, samt dokumentationskrav.
Kontakt os i dag
Vil du integrere din adgangskontrol med jeres cybersikkerhedssystemer? SnapKey's integrationsteam hjælper med implementering og optimering.
Relaterede artikler
NIS2-direktivet – Krav til adgangskontrol og cybersikkerhed i Danmark 2025
NIS2-loven trådte i kraft 1. juli 2025. Læs om de nye krav til adgangskontrol, cybersikkerhed og compliance for danske virksomheder. Registreringsfrist 1. oktober 2025.
Energiloven og adgangskontrol – Krav til elforsyning og kritisk infrastruktur
Forstå kravene i energiloven til fysisk sikring og adgangskontrol. Lær hvordan SnapKey hjælper el- og forsyningsselskaber med compliance.
NIS2 i Danmark 2026 – 6.000 virksomheder og aktivt tilsyn
NIS2-loven har været i kraft siden 1. juli 2025, og tilsynet er begyndt. Se hvor mange danske virksomheder der er omfattet, hvad tilsynet spørger om, og hvilken dokumentation du skal kunne fremvise.