▮▮Coloprice
← Гайды и аналитика

· colocation

Физическая безопасность дата-центра: уровни, стандарты, контрольные вопросы

Физическая безопасность дата-центра охватывает периметр и ловушки доступа, мультифакторную аутентификацию и хранение видео — что предотвращает взломы и что проверяют аудиторы.

Физическая безопасность дата-центра: уровни, стандарты, контрольные вопросы

Физическая безопасность дата-центра построена как концентрические уровни — периметр и барьеры для транспорта, единственный контролируемый вход в здание с ловушкой доступа, мультифакторный доступ в дата-зал (проходной плюс биометрия), и закрытые клетки на уровне стоек — с независимой аутентификацией на каждой границе. Ни одно средство управления недостаточно само по себе: более 70% специалистов по безопасности оценивают свои объекты как уязвимые для проникновения следом за авторизованным пользователем несмотря на широкое распространение систем видеонаблюдения и проходных, согласно исследованию Boon Edam, потому что человеческий фактор выходит из строя там, где техническое обеспечение работает.

Ключевые выводы

  • Пять уровней, независимая аутентификация на каждом: периметр, оболочка здания, общие внутренние зоны, дата-зал, отдельные клетки/стойки — преодоление одной двери никогда не должно давать доступ к следующей.
  • Ловушки доступа — базовое средство контроля проникновения следом для объектов Tier III/IV и TIA-942 Rated-3/4: взаимозависимый двухдверный тамбур, через который проходит только один аутентифицированный человек одновременно.
  • Одного проходного недостаточно на уровне клетки. Лучшая практика сочетает бесконтактный проходной с ПИН или биометрическим фактором (отпечаток пальца, сканирование радужки или лица) для мультифакторного доступа в дата-зал и отдельные помещения.
  • 90 дней — стандартное базовое время хранения видеонаблюдения; регулируемые операторы в финансовом секторе и здравоохранении часто заключают контракты на более длительное хранение, и системы видеокамер должны работать на собственном резервном источнике питания UPS.
  • Сертификации — это минимум, а не аудит безопасности. ISO 27001 и SOC 2 Type II проверяют, работают ли документированные средства контроля, как описано, — они не уточняют количество камер, конструкцию ловушки доступа или численность охраны, как это делает специализированный аудит безопасности объекта.
  • Человеческий фактор, а не недостатки оборудования, приводит к большинству взломов. FBI и Mandiant задокументировали кампанию 2025–2026 годов, где злоумышленники выдавали себя за ИТ-подрядчиков, получали физический доступ и завершали кражу данных менее чем за час.
  • Tier Uptime оценивает избыточность энергоснабжения и охлаждения, а не безопасность — спрашивайте напрямую о средствах физической безопасности; Uptime рассматривает их через отдельные Facility Security Review и M&O Stamp of Approval.

Для актуальных данных по объектам свыше 3000 сайтов колокейшна и гиперскейла см. наш каталог дата-центров и индекс цен колокейшна.

Пять уровней физического контроля доступа

Многоуровневая, основанная на зонах безопасность — это стандартная отраслевая модель: каждое кольцо защиты независимо аутентифицируется, поэтому человек, который преодолеет или обойдёт одну границу, столкнётся с другой.

Уровень Типичные средства контроля Что это предотвращает
Периметр Забор высотой 8–10 футов, противоавтомобильные боллярды, контрольные пункты для транспорта, периметровое освещение и датчики вторжения Таран транспортным средством, случайный проход, разведка с проезжей части
Оболочка здания Единственный контролируемый вход, тамбур-ловушка доступа, приёмная/служба безопасности Проникновение следом за авторизованным пользователем, несанкционированные посещения
Общие внутренние зоны Считыватели проходных на каждой внутренней двери, политика сопровождения посетителей, турникеты Несопровождаемое перемещение посетителей и подрядчиков
Дата-зал Проходной плюс биометрия или ПИН (двухфакторная), видеонаблюдение в каждом проходе, датчики движения Кража или клонирование учётных данных, дающие доступ
Клетка / стойка Индивидуальные замки, отдельные логи доступа для каждого арендатора, иногда биометрические замки на дверях шкафов Кросс-доступ между арендаторами в общем/розничном колокейшне

Площадки погрузки требуют отдельного рассмотрения: это частая слабая точка, потому что они сочетают доступ для транспорта, менее частую смену персонала и большие слепые зоны, и обычно имеют собственный тамбур в стиле ловушки доступа плюс выделенное видеонаблюдение.

Периметровая безопасность: первый и самый дешёвый уровень, который можно преодолеть со временем

Периметровые средства управления предназначены для замедления и обнаружения, а не для полной остановки целеустремлённого нарушителя. Стандартный периметровый дизайн сочетает противокраулинговый забор (8–10 футов, иногда оснащённый датчиками обнаружения порезов или лазания), K-рейтинговые противоавтомобильные боллярды или барьеры на каждом подъезде для транспорта, и единственный контрольный пункт для транспорта с персоналом или видеонаблюдением. Озеленение и освещение рассматриваются как средства безопасности, а не как эстетика — открытые зоны с обеих сторон линии забора устраняют места для укрытия и делают видеозаписи полезными. Ничего из этого не появляется на маркетинговой странице объекта, поэтому покупатели должны просить план участка, а не принимать визуализацию.

Ловушки доступа, проходные и биометрия: остановка проникновения следом

Проникновение следом за авторизованным сотрудником — это наиболее распространённый способ физического вторжения в защищённые объекты, потому что он использует доверие, а не какую-либо техническую уязвимость. Тамбуры-ловушки доступа, где наружная дверь должна полностью закрыться и заблокироваться перед открытием внутренней, — это стандартное смягчение и рассматриваются как базовое требование для объектов Tier III и выше и сайтов TIA-942 Rated-3/4.

Выше ловушки доступа лучшая практика использует несколько факторов аутентификации вместо полагания на проходной один:

Точка доступа Минимальная практика Расширенная практика
Вход в здание Считыватель проходного, ловушка доступа Проходной + ПИН, датчик определения проникновения (вес/инфракрасный)
Дверь дата-зала Проходной + ПИН Проходной + биометрия (отпечаток пальца, радужка, лицо)
Отдельная клетка Ключ или проходной, отдельный от учётных данных дата-зала Биометрический замок шкафа, лог доступа, специфичный для арендатора
Сопровождение remote-hands Лог регистрации Постоянное сопровождение, логированные метки входа/выхода

Внедрение биометрии растёт именно потому, что проходные могут быть потеряны, переданы или клонированы; расходы отрасли на биометрические технологии, по прогнозам Gartner, должны были достичь примерно 57 миллиардов долларов к 2026 году во всех секторах, причём дата-центры входят в число высокосекурных вариантов использования, стимулирующих развёртывание.

Видеонаблюдение: покрытие, хранение и избыточность

Покрытие видеокамер не должно иметь слепых зон на входах и выходах, проходах между серверами, площадках погрузки и технических/электрогенераторных зонах. Хранение записей в течение 90 дней — это обычно упоминаемый корпоративный базовый показатель в аудитах безопасности, хотя арендаторы, работающие в условиях финансового или медицинского соответствия, часто заключают контракты на более длительные периоды. Два момента отличают реальную программу видеонаблюдения от формальной: система видеокамер и записи должна работать на собственном резервном источнике питания UPS, чтобы сбой объекта не стирал видео именно когда оно критично, и просмотр/экспорт видео должны быть залогированы, потому что нелогированный экспорт лишает смысла само хранение.

Стандарты, которые действительно управляют физической безопасностью

Три отдельные структуры регулируют физическую безопасность, и покупатели часто их путают:

  • TIA-942 — это аккредитованный ANSI стандарт, охватывающий электрические, механические, архитектурные, противопожарные и физико-защитные системы вместе, оценённый от Rated-1 до Rated-4 независимыми аккредитованными органами — средства контроля физической безопасности масштабируются прямо с рейтингом.
  • Tier Standard Uptime Institute оценивает электротопологию и механическую топологию, но не безопасность. Uptime рассматривает физическую безопасность через отдельный, платный Facility Security Review, который анализирует забор, ворота, боллярды (включая соответствие кодам NFPA), размещение/хранение/архивирование видео, управление проходными и документацию политик и обучения, — и через расширенный M&O Stamp of Approval, который включает компонент безопасности в более широкий аудит устойчивости операций.
  • ISO 27001, SOC 2 и PCI DSS рассматривают физическую безопасность как один домен управления в рамках более широкого аудита информационной безопасности или данных платежей. Они подтверждают, что документированные средства контроля существуют и, для SOC 2 Type II, что они работали как описано в течение 6–12 месячного окна, — но они не специфицируют конструкцию ловушки доступа или количество камер так, как это делает специализированный аудит. См. наш справочник сертификаций для того, чтобы понять, чем эти структуры отличаются и что каждая из них действительно доказывает.

Ни одну из них нельзя рассматривать как потолок. Как говорится в одном отраслевом руководстве, структуры соответствия — это минимум, а не потолок — объект может пройти все проверки и всё равно иметь эксплуатируемый промежуток, который не был охвачен контрольным списком аудитора.

Человеческий фактор: проникновение следом, внутренние угрозы и социальная инженерия

Отказы оборудования в безопасности дата-центров реже, чем человеческие. Более 70% специалистов по безопасности считают свои объекты уязвимыми для проникновения следом за авторизованным пользователем несмотря на наличие систем проходных и видеонаблюдения, согласно исследованию Boon Edam, — разрыв процедурный (открытые двери, персонал, придерживающий двери для «следующего человека»), а не технический. Деятельность внутренних пользователей — как злонамеренная, так и случайная — была выявлена как фактор в большинстве отслеживаемых инцидентов безопасности, и инцидент злонамеренного внутреннего пользователя обходится организации в среднем более чем в 700 000 долларов, согласно накопленным исследованиям стоимости утечек в отрасли.

Социальная инженерия против физического доступа также является активной, текущей угрозой, а не гипотетической. FBI и Mandiant задокументировали кампанию, активную с 2025 по 2026 год, в которой Silent Ransom Group звонили организациям, выдавая себя за сотрудников отдела ИТ, а затем последовали личные визиты, где злоумышленники выдавали себя за подрядчиков или техников поддержки, чтобы получить физический доступ. Попав внутрь, последовательность кражи данных и вымогательства группы завершалась в течение одного рабочего дня, причём в некоторых инцидентах переход от доступа к подготовке и краже данных происходил менее чем за час. Заявленные FBI меры противодействия процедурные, а не технологические: проверьте учётные данные каждого посетителя перед предоставлением доступа, обучите персонал распознаванию попыток выдачи себя за других, и требуйте независимой аутентификации (не только телефонный звонок) перед предоставлением любому сотруднику ИТ повышенного физического или системного доступа.

Контрольные вопросы, которые нужно задать перед подписанием контракта колокейшна

Экскурсия по объекту показывает забор и камеры; она не показывает политику хранения, процедуру сопровождения или время последней проверки нагрузки боллярдов. Требуйте документы, а не описания.

Категория Требуйте Красный флаг
Контроль доступа Политика проходной + биометрия/ПИН на уровне дата-зала и клетки, частота проверки доступа Доступ только по проходному на уровне клетки в многоарендаторском объекте
Видеонаблюдение Точный период хранения, карта слепых зон, резервное питание UPS камер Неопределённый ответ «мы записываем всё» без указания периода хранения
Сертификации Фактический отчёт Uptime Facility Security Review, сертификат TIA-942 Rated, отчёт SOC 2 (раздел физических средств контроля) Маркетинговое заявление о «безопасности Tier III» или «соответствии SOC 2» без предоставления документа
Политика посетителей Письменная политика сопровождения подрядчиков/поставщиков, логи входа/выхода Несопровождаемый доступ поставщиков в дата-зал
История инцидентов Отчёты о причине возникновения любых инцидентов физической безопасности за последние 24 месяца Отказ раскрыть, произошли ли инциденты
Периметр Рейтинг боллярда и дата последней проверки нагрузки, высота забора/спецификация датчика Отсутствие документированного дизайна периметра, кроме «забор»

Этот контрольный список дополняет более широкий процесс финансовой и технической проверки надлежащей осмотрительности — см. наш справочник по проверке надлежащей осмотрительности дата-центра для выявления красных флагов по питанию, контракту и финансам, которые нужно рассмотреть вместе с проверкой безопасности, и наш справочник по условиям контракта колокейшна для того, чтобы понять, как права на сопровождение и аудит должны быть записаны в саму MSA.

Что делать с этим перед подписанием

Требуйте у оператора его самый недавний третьесторонний аудит безопасности (Uptime Facility Security Review, аудит TIA-942 или раздел физических средств контроля отчёта SOC 2) вместо того, чтобы принять страницу безопасности на их веб-сайте. Подтвердите в письменном виде, какие факторы аутентификации управляют доступом в дата-зал и вашу конкретную клетку, каков период хранения видео и что политика сопровождения посетителей охватывает подрядчиков и персонал remote-hands, — а затем запишите в сам контракт права на аудит и сроки уведомления об инцидентах, потому что положение физической безопасности объекта может измениться между экскурсией по продажам и днём, когда ваше оборудование начнёт работать. Для актуальных ценовых бенчмарков, которые нужно взвесить против уровня безопасности поставщика, см. наш индекс цен колокейшна и запросите предложения через нашу форму RFQ.

Частые вопросы

Какие уровни физической безопасности дата-центра?

Стандартная практика использует пять концентрических уровней: периметр (забор, противоавтомобильные боллярды, контрольные пункты), оболочка здания (единственный контролируемый вход, ловушки доступа), общие внутренние зоны (считыватели проходных, служба безопасности), сам дата-зал (проходной плюс биометрия или ПИН, видеонаблюдение), отдельные клетки или стойки (закрытые двери, отдельные логи доступа). Каждый уровень требует независимой аутентификации, так что преодоление одной двери не даёт доступ к следующей.

Что такое ловушка доступа и зачем её используют дата-центры?

Ловушка доступа — это небольшой тамбур с двумя взаимозависимыми дверьми: наружная дверь должна закрыться и заблокироваться, прежде чем внутренняя откроется, так что в любой момент проходит только один аутентифицированный человек. Это стандартный контроль против проникновения следом за авторизованным сотрудником и считается базовым требованием для объектов Tier III и выше, а также для сайтов TIA-942 Rated-3/4.

Как долго дата-центры хранят видео с камер видеонаблюдения?

Единого законодательного требования нет, но 90 дней хранения — это стандартный базовый показатель, который указывают аудиторы безопасности, хотя некоторые регулируемые операторы (финансовые, здравоохранение) контрактно требуют более длительного хранения. Покрытие должно включать каждую точку входа и выхода, проходы между серверами, площадки погрузки и электрогенераторные/технические зоны, записанные на систему с собственным резервным источником питания, чтобы сбой не создавал слепых зон.

Означает ли более высокий Tier Uptime Institute лучшую физическую безопасность?

Не напрямую — Tier Standard Uptime оценивает электрическую и механическую избыточность, а не физическую безопасность. Uptime рассматривает безопасность отдельно через свой Facility Security Review и M&O Stamp of Approval, которые анализируют забор, боллярды, размещение и хранение видео, управление проходными, документацию политик. Возможны и объект Tier IV со слабым контролем доступа, и Tier II с жёсткими ловушками доступа и биометрией — спрашивайте напрямую о средствах безопасности вместо того, чтобы выводить их из номера Tier.

Насколько часто происходят взломы физической безопасности в дата-центрах?

Более 70% специалистов по безопасности считают свои объекты уязвимыми для проникновения следом за авторизованным пользователем, согласно исследованию Boon Edam, и причастность внутренних пользователей была фактором в большинстве инцидентов безопасности, отслеживаемых в корпоративной среде в последние годы. FBI и Mandiant задокументировали активную кампанию в 2025–2026 годах, когда злоумышленники выдавали себя за ИТ-подрядчиков, чтобы получить физический доступ к офисам и дата-центрам, завершая кражу данных менее чем за час после попадания внутрь.

Какие вопросы я должен задать поставщику услуг колокейшна о физической безопасности?

Узнайте фактический период хранения видео и карту слепых зон, поддерживается ли доступ к клетке биометрией или ПИН в дополнение к проходному, конфигурация ловушки доступа и система обнаружения проникновения следом на главном входе, последний отчёт третьей стороны об аудите безопасности (Uptime Facility Security Review, раздел физической безопасности TIA-942 или тестирование физических средств контроля SOC 2), и политику сопровождения посетителей для подрядчиков и поставщиков. Требуйте документ, а не описание из маркетинговых материалов.

Охватывается ли физическая безопасность в SOC 2 или ISO 27001?

Оба включают физическую безопасность как один из доменов управления наряду с другими — Trust Services Criteria SOC 2 и Annex A ISO 27001 оба перечисляют средства контроля физической и экологической безопасности, — но ни одна из этих сертификаций не является аудитом, специфичным для физической безопасности. Отчёт SOC 2 Type II будет описывать установленные оператором средства контроля и проверять, работали ли они, как описано, в течение 6–12 месяцев; он не скажет вам, сколько камер, какая конструкция ловушки доступа или штат охраны, как это делает специализированный аудит безопасности объекта.

Источники

Первоисточники, на которые опирается статья. Каждая цифра ведёт туда, откуда она взята.

  1. Uptime Institute: Data Center Facility Security Review
  2. TIA Online: ANSI/TIA-942 Standard
  3. Facilities Dive: Cyberattackers are walking into physical facilities, FBI warns
  4. Alcatraz.ai: Why Physical Security in Data Centers Is Your Weakest Link
  5. Encor Advisors: Data Center Threats — Physical and Cyber Risks
  6. IntelliSee: Data Centers and AI Computing Infrastructure — 2026 Physical Security Playbook
  7. BDO: Data Center Investment Due Diligence — A Checklist
  8. Coram: Data Center Access Control — Best Systems and Practices

Получить цены

Опишите задачу — мы подберём дата-центры из каталога и вернём реальные предложения. Бесплатно для покупателя.

Отвечаем в течение рабочего дня. Без спама и перепродажи контактов.