データセンター物理セキュリティ:レイヤー、基準、監査質問
データセンター物理セキュリティは、周囲フェンスからマントラップ、バッジプラスバイオメトリックアクセス、カメラ保存まで範囲する――何が侵害を防ぎ、何を監査人がチェックするか

データセンター物理セキュリティは同心円レイヤーとして構築されている――周囲フェンスと車両バリア、マントラップを備えた単一の制御された建物入口、データホールへのバッジプラスバイオメトリックアクセス、およびラックレベルでのロック付きケージ――各境界で独立した認証が必要とされる。単一の制御だけでは十分ではない:Boon Edam産業調査によると、広範なカメラとバッジカバレッジにもかかわらず、70%以上のセキュリティ専門家が自分の施設を尾行に対して脆弱であると評価している。なぜなら人的層が技術層が保持するところで失敗し続けるからである。
主要なポイント
- 5つのレイヤー、各レイヤーで独立した認証:周囲、建物外皮、内部共有エリア、データホール、および個別のケージ/キャビネット――1つのドアをクリアすることは決して次のドアへのアクセスを許可すべきではない。
- マントラップはTier III/IVおよびTIA-942 Rated-3/4施設の基本的な尾行防止対策である:認証された1人を同時に受け入れる連動した2ドアの前室。
- ケージレベルではバッジだけでは不十分。ベストプラクティスはデータホールと個別スイートへのマルチファクターアクセスのために、近接バッジをPINまたはバイオメトリック要因(指紋、虹彩、または顔)と組み合わせている。
- 90日は一般的なCCTV保持ベースライン;金融とヘルスケアの規制テナントはより長い期間を契約することが多く、カメラシステムは独自のUPSバックアップで動作すべき。
- 認証は床であり、セキュリティ監査ではない。ISO 27001およびSOC 2 Type IIは文書化されたコントロールが述べられた通りに動作するかどうかをテストする――彼らは専用施設セキュリティレビューが行うようなカメラ数、マントラップ設計、またはガード配置を指定しない。
- ハードウェアギャップではなく、人的要因がほとんどの侵害を引き起こす。FBIとMandiantは2025-2026キャンペーンを記録し、攻撃者がITコントラクターになりすまし、物理的アクセスを獲得し、1時間以内にデータ盗難を完了させた。
- Uptime Tierは電力と冷却の冗長性を評価し、セキュリティではない――物理セキュリティ制御について直接質問する;Uptimeはそれらを別々のFacility Security ReviewおよびM&O Stamp of Approvalを通じて対処する。
3,000以上のコロケーションとハイパースケールサイト全体のライブ施設データについては、当社のデータセンター カタログおよびコロケーション 価格指数を参照してください。
物理アクセス制御の5つのレイヤー
レイヤード、ゾーンベースのセキュリティは業界標準モデルである:防御の各リングは独立して認証されるため、1つの境界を破るか回避した人物は別の境界に直面する。
| レイヤー | 典型的な制御 | 何を防ぐか |
|---|---|---|
| 周囲 | 8-10フィート登攀防止フェンス、対車両ボラード、車両チェックポイント、周囲照明および侵入センサー | 車両衝突、軽微な不法侵入、通り過ぎの偵察 |
| 建物外皮 | 単一の制御された入口、マントラップ前室、受付/セキュリティデスク | 尾行、未認可の立ち歩き |
| 内部共有エリア | すべての内部ドアのバッジリーダー、エスコート訪問者ポリシー、回転改札 | 訪問者とコントラクターによるエスコートなしの移動 |
| データホール | バッジプラスバイオメトリックまたはPIN(2要素)、すべての通路でのCCTV、モーションセンサー | 認証情報盗難またはクローンだけによるエントリ許可 |
| ケージ / キャビネット | 個別ロック、テナントごとの独立したアクセスログ、キャビネットドアに時々バイオメトリックロック | 共有/リテール コロケーションのテナント間アクセス |
ローディングドックは別別の扱いに値する:それらは一般的な弱点である。なぜなら車両アクセス、頻繁でない配置、および大きなブラインドエリアを組み合わせるため、そして通常自分たちのマントラップスタイルの小門プラス専用カメラカバレッジを得る。
周囲セキュリティ:時間で最初で最も安い層を打つ
周囲制御は遅延と検出のために存在し、決定された侵入者を完全に停止させるためではない。標準的な周囲設計はカッティングまたはクライミングを検出するセンサーでトップされることもある登攀防止フェンス(8-10フィート)、すべての車両アプローチでのK定格対車両ボラードまたはバリア、および単一の有人またはカメラ監視される車両チェックポイントを組み合わせている。景観とライティングはセキュリティ制御として扱われ、美的ではない――フェンスラインの両側のクリアゾーンは隠れ場所を削除し、カメラフッテージを有用にする。これのどれも施設のマーケティングページに表示されず、これが買い手がレンダリングを受け入れるのではなくサイトプランを要求すべき理由である。
マントラップ、バッジ、およびバイオメトリクス:尾行を停止する
尾行――認可された従業員がドアを通過する前に誰かがそれに続く――は安全な施設に対する単一の最も一般的な物理的侵入方法である。なぜなら技術的弱点ではなく信頼を悪用するから。マントラップ前室――外側のドアが完全に閉じてロックされてから内側のドアが放出される――は標準的な軽減であり、Tier III以上の施設およびTIA-942 Rated-3/4サイトの基本要件として扱われる。
マントラップより上では、ベストプラクティスはバッジのみに頼るのではなく認証要因をレイヤーしている:
| アクセスポイント | 最小限の慣行 | 強化された慣行 |
|---|---|---|
| 建物入口 | バッジリーダー、マントラップ | バッジ + PIN、尾行防止センサー(重量/赤外線) |
| データホール ドア | バッジ + PIN | バッジ + バイオメトリック(指紋、虹彩、顔) |
| 個別ケージ | キーまたはバッジ、データホール認証情報とは分離 | バイオメトリック キャビネット ロック、テナント固有のアクセス ログ |
| リモートハンズ エスコート | サインインログ | 継続的なエスコート、ログされたエントリ/終了タイムスタンプ |
バイオメトリック採用が上昇しているのは特にバッジが失われた、共有された、またはクローンされることができるため。Gartnerによると、業界バイオメトリック技術支出は2026年までにすべてのセクター全体で約570億ドルに達することが予想され、データセンターは展開を駆動する高いセキュリティ使用例の中にある。
監視:カバレッジ、保持、および冗長性
カメラカバレッジはエントリおよび終了ポイント、サーバー通路、ローディングドック、および機械・発電機室全体でブラインドスポットがないべき。90日の記録された保持は一般的にセキュリティ監査で引用されるエンタープライズベースラインであるが、金融またはヘルスケアコンプライアンスレジーム下のテナントはより長いウィンドウのために契約することが多い。実際の監視プログラムをチェックボックス的なものから分離する2つの詳細:カメラと記録システムは施設停止が重要な時に映像をブラインドにしないように独自のUPSバックアップ電力で実行すべき、およびフッテージレビュー/エクスポートはログされるべき、なぜならログされないエクスポートが保持の目的を打ち破るから。
物理セキュリティを実際に支配する基準
3つの別々のフレームワークが物理セキュリティに接触し、買い手はしばしばそれらを混同する:
- TIA-942はANSI認定基準であり、電気、機械、建築、火安全、および物理セキュリティシステムを一緒にカバーし、独立した認定機関によってRated-1からRated-4と評価される――物理セキュリティ制御は評価と直接スケールされる。
- Uptime Institute’s Tier Standardは電気および機械的トポロジーを評価し、セキュリティではない。Uptimeは別々の購入可能なFacility Security Reviewを通じて物理セキュリティに対処し、これはフェンシング、ゲート、ボラード(NFPAコード準拠を含む)、カメラ配置/保持/アーカイブ、バッジ管理、および書かれたポリシーおよびトレーニング文書を検査する――およびより広い運用の持続可能性監査にセキュリティ成分を折り込む拡張されたM&O Stamp of Approvalを通じて。
- ISO 27001、SOC 2、およびPCI DSSは物理セキュリティをより広い情報セキュリティまたは支払いデータ監査内の1つの制御ドメインとして扱う。彼らは文書化されたコントロールが存在することを確認し、SOC 2 Type IIについては、6-12ヶ月のウィンドウで述べられた通りに動作した――しかし彼らは専用レビューが行うようなマントラップ設計またはカメラ数を指定しない。これらのフレームワークがどのように異なるか、および各々が実際に何を証明するかについては、当社の認証ガイドを参照してください。
これらのどれも天井として扱われるべきではない。1つの業界ガイドが言うように、コンプライアンスフレームワークは天井ではなく床である――施設はすべての監査をパスすることができ、それでも監査人のチェックリストがカバーしなかった悪用可能なギャップを持つ。
人的要因:尾行、インサイダー、およびソーシャルエンジニアリング
ハードウェア障害はデータセンターセキュリティでの人的な障害より稀である。Boon Edamの産業調査によると、バッジとカメラシステムが実際であるにもかかわらず、70%以上のセキュリティ専門家が自分の施設を尾行に対して脆弱であると考えている――ギャップはテクニカルではなく手続き的である(ドアは開いたままにされている、スタッフはドアを「次の人」のために開いている)。インサイダー活動――悪意のあるものと偶発的なもの両方――は追跡されたセキュリティインシデントの大多数の要因として識別されている。また、コンパイルされた業界侵害コスト調査によると、悪意のあるインサイダーインシデントは平均700,000ドル以上の組織にコストしている。
物理アクセスに対するソーシャルエンジニアリングも仮説的なものではなく、アクティブで現在の脅威である。FBIとMandiantは2025から2026年までアクティブであったキャンペーンを記録し、Silent Ransom Groupは組織にIT部門のスタッフになりすまして呼び出し、その後攻撃者がコントラクターまたはサポートテクニシャンになりすまして物理的アクセスを得た対面訪問で続いた。内部に入ると、グループのデータ盗難と恐喝シーケンスは単一のビジネス日内に完了し、いくつかのインシデントはアクセスからデータステージングおよび盗難に1時間以内に移動した。FBIの述べられた対策は技術的ではなく手続き的である:アクセスを許可する前にすべての訪問者の認証情報を確認し、スタッフに偽装の試みを認識するように訓練し、任意のITスタッフに昇格した物理的またはシステムアクセスを許可する前に独立した認証(電話通話だけではなく)が必要である。
コロケーション契約に署名する前に尋ねるべき監査質問
施設ツアーはフェンスとカメラを表示する;それは保持ポリシー、エスコート手順、またはボラードが最後に負荷テストされた時間を表示しない。説明ではなく、ドキュメントを要求する。
| カテゴリ | 要求する | 危険信号 |
|---|---|---|
| アクセス制御 | データホールおよびケージレベルでのバッジ+バイオメトリック/PINポリシー、アクセスレビュー頻度 | マルチテナント施設のケージレベルでのバッジのみのアクセス |
| 監視 | 正確な保持期間、ブラインドスポットマップ、カメラUPSバックアップ | 明確な保持番号のない曖昧な「何でも記録する」という答え |
| 認証 | 実際のUptime Facility Security Reviewレポート、TIA-942 Rated証明書、SOC 2レポート(物理制御セクション) | ドキュメント提供なしで「Tier III security」または「SOC 2準拠」のマーケティング要求 |
| 訪問者ポリシー | コントラクター/ベンダーの書かれたエスコートポリシー、サインイン/出ログ | データホールへのエスコートなしベンダーアクセス |
| インシデント履歴 | 過去24ヶ月間の物理セキュリティインシデントの根本原因レポート | インシデントが発生したかどうかを開示することを拒否 |
| 周囲 | ボラード評価と最後の負荷テスト、フェンス高さ/センサー仕様 | 「フェンスされた」を超えた文書化された周囲設計なし |
署名する前にこれで何をするか
オペレータの最新の第三者セキュリティレビュー(Uptime Facility Security Review、TIA-942監査、またはSOC 2レポートの物理制御セクション)を要求する。むしろ彼らのウェブサイトのセキュリティページを受け入れるのではなく。データホールと特定のケージをゲートする認証要因、カメラ保持期間、および訪問者エスコートポリシーがコントラクターとリモートハンズスタッフをカバーするものを書面で確認する――その後監査権およびインシデント通知タイムラインを契約自体に書き込む。なぜなら施設の物理セキュリティ態勢は販売ツアーと設備がライブになる日の間に変更できるため。オペレータのセキュリティティアに対して重量付けするためのライブ価格ベンチマークについては、当社のコロケーション価格指数を参照し、当社のRFQ フォームを通じてクォートをリクエストしてください。
よくある質問
データセンター物理セキュリティのレイヤーは何か?
標準的な慣行は5つの同心円レイヤーを使用する:周囲(フェンシング、対車両ボラード、車両チェックポイント)、建物外皮(単一の制御された入口、マントラップ)、内部共有エリア(バッジリーダー、セキュリティデスク)、データホール本体(バッジプラスバイオメトリックまたはPIN、CCTV監視)、および個別のケージまたはキャビネット(ロック付きドア、独立したアクセスログ)。各レイヤーは独立した認証が必要とされるため、1つのドアをクリアしても次のドアへのアクセスが許可されることはない。
マントラップとは何か、またデータセンターはなぜそれを使用するのか?
マントラップは2つの連動したドアを備えた小さな前室である:外側のドアが閉じてロックされてから、内側のドアが開くため、認証された1人だけが同時に通過する。これは尾行――認可された従業員がドアを通過する前に誰かがそれに続く――に対する標準的な対策であり、Tier III以上の施設およびTIA-942 Rated-3/4サイトの基本要件として扱われる。
データセンターはCCTV映像をどのくらい保持するのか?
単一の法的義務はないが、90日の保持が一般的なエンタープライズベースラインであり、セキュリティ監査人によって引用されている。いくつかの規制テナント(金融、ヘルスケア)は契約により長期を要求している。カバレッジはすべての出入り口、サーバー通路、ローディングドック、および発電機・機械室を含むべきであり、施設停止が記録ウィンドウをブラインドにしないように独自のバックアップ電源を持つシステムに記録されるべき。
Uptime Institute Tierが高いほど物理セキュリティが良いのか?
直接的ではない――Uptimeの Tier Standard は電気的および機械的冗長性を評価し、物理セキュリティではない。Uptimeはその Facility Security Review および M&O Stamp of Approval を通じてセキュリティに別個に対処し、これはフェンシング、ボラード、カメラ配置と保持、バッジ管理、およびポリシードキュメンテーションを検査する。アクセス制御が弱い Tier IV 施設と厳密なマントラップとバイオメトリクスを備えた Tier II 施設の両方が可能である――Tier 番号から推測するのではなく、セキュリティ制御について直接質問する。
データセンターでの物理セキュリティ侵害はどのくらい一般的か?
Boon Edam産業調査によると、70%以上のセキュリティ専門家が自分の施設が尾行に対して脆弱であると考えており、インサイダー活動は最近数年間のエンタープライズ環境全体で追跡されたセキュリティインシデントの大多数の要因であった。FBIとMandiantは2025-2026年に、攻撃者がITコントラクターになりすまして事務所とデータ施設への物理的アクセスを得たアクティブなキャンペーンを記録し、内部に入るとデータ盗難を1時間以内に完了させた。
コロケーションプロバイダーに物理セキュリティについてどのような質問をすべきか?
実際のカメラ保持期間とブラインドスポットマップを要求し、バイオメトリックまたはPIN認証がケージレベルでのバッジアクセスをサポートするかどうか、メイン入口でのマントラップと尾行検出セットアップ、最後のサードパーティセキュリティ監査レポート(Uptime Facility Security Review、TIA-942物理セキュリティセクション、またはSOC 2物理制御テスト)、およびコントラクターとベンダー向けの訪問者エスコートポリシーを確認する。マーケティング説明ではなく、ドキュメントを要求する。
物理セキュリティはSOC 2またはISO 27001でカバーされているのか?
両方とも物理セキュリティを多くの制御ドメインの1つとして含む――SOC 2の Trust Services Criteria とISO 27001の Annex A の両方が物理的および環境的セキュリティ制御をリストしている――しかし、どちらの認証も物理セキュリティ専門の監査ではない。SOC 2 Type II レポートはオペレータの述べられたコントロールを説明し、6-12ヶ月間の間にそれらが述べられた通りに動作したかどうかをテストする;それは専用施設セキュリティレビューが行うようなカメラ数、マントラップ設計、またはガード配置レベルを教えない。
出典
本記事で引用した一次情報源。すべての数値は出典にリンクしています。
- Uptime Institute: Data Center Facility Security Review
- TIA Online: ANSI/TIA-942 Standard
- Facilities Dive: Cyberattackers are walking into physical facilities, FBI warns
- Alcatraz.ai: Why Physical Security in Data Centers Is Your Weakest Link
- Encor Advisors: Data Center Threats — Physical and Cyber Risks
- IntelliSee: Data Centers and AI Computing Infrastructure — 2026 Physical Security Playbook
- BDO: Data Center Investment Due Diligence — A Checklist
- Coram: Data Center Access Control — Best Systems and Practices
見積もり依頼
要件をお知らせください。カタログ内のデータセンターとマッチングし、実際の見積もりをお返しします。購入者は無料です。