Фізична безпека дата-центру: шари, стандарти, питання для аудиту
Фізична безпека дата-центру охоплює: периметрову огорожу, мантрепи, багатофакторний доступ та архівування відеозаписів — що запобігає порушенням, що перевіряють аудитори.

Фізична безпека дата-центру побудована як концентричні шари — периметрова огорожа та перешкоди для транспорту, єдиний контрольований вхід у будівлю з мантрепом, доступ за значком плюс біометрія до зони даних та замкнені клітини на рівні стійок — з незалежною автентифікацією, необхідною на кожній границі. Жодна окремо взята захист недостатня: більше ніж 70% фахівців з безпеки оцінюють свої об’єкти як вразливі до несанкціонованого слідування незважаючи на поширене покриття камерами та значками доступу, за даними опитування індустрії Boon Edam, тому що людський фактор продовжує виходити з ладу там, де технологічний шар тримається.
Ключові висновки
- П’ять шарів, незалежна автентифікація на кожному: периметр, огорожа будівлі, інтер’єри спільних зон, зона даних та окремі клітини/шафи — проходження крізь одні двері ніколи не повинна давати доступ до наступних.
- Мантрепи — це базовий контроль проти слідування для об’єктів Tier III/IV та TIA-942 Rated-3/4: взаємоблокована двидверна передпокій, яка допускає одну автентифіковану особу за раз.
- Значок самий по собі недостатній на рівні клітини. Найкраща практика поєднує значок близькості з PIN-кодом або біометричним фактором (відбиток пальця, райдужна оболонка або обличчя) для багатофакторного доступу до зони даних та окремих апартаментів.
- 90 днів — це звичайна базова лінія для зберігання CCTV; регульовані орендатори у фінансовому секторі та охороні здоров’я часто контрактно прагнуть довших періодів, а системи камер повинні працювати на власному резервному живленні UPS.
- Сертифікації — це основа, а не аудит безпеки. ISO 27001 та SOC 2 Type II тестують, чи працюють задокументовані заходи так, як описано — вони не визначають кількість камер, дизайн мантрепу або укомплектування охоронцями так, як це робить спеціалізований аудит безпеки об’єкту.
- Людські фактори, а не апаратні прогалини, стають причиною більшості порушень. ФБР та Mandiant задокументували кампанію 2025–2026 років, коли зловмисники видавали себе за IT-підрядчиків, отримували фізичний доступ та завершували крадіж даних менш ніж за годину.
- Uptime Tier оцінює надмірність живлення та охолодження, а не безпеку — запитайте про заходи фізичної безпеки безпосередньо; Uptime розглядає їх через окремий Facility Security Review та M&O Stamp of Approval.
Для актуальних даних об’єктів по 3000+ сайтам колокейшну та гіпермасштабу див. наш каталог дата-центрів та індекс цін колокейшну.
П’ять шарів контролю фізичного доступу
Шарувата, зонована безпека — це стандартна модель індустрії: кожне кільце захисту незалежно автентифіковано, тому людина, яка подолає або обійде одну границю, все одно стикається з іншою.
| Шар | Типові контролі | Що це запобігає |
|---|---|---|
| Периметр | Огорожа заввишки 8–10 футів проти лазіння, протитаранні болярди, пункти перевірки автотранспорту, периметрове освітлення та датчики вторгнення | Таранування автотранспорту, випадковий несанкціонований доступ, розвідка під час проїзду |
| Огорожа будівлі | Єдиний контрольований вхід, мантреп-передпокій, рецепція/охоронна стійка | Слідування, несанкціонований вхід |
| Інтер’єри спільних зон | Зчитувачі значків на кожних внутрішніх дверях, політика супровідної безпеки відвідувачів, турніквети | Несупровідне переміщення відвідувачів та підрядчиків |
| Зона даних | Значок плюс біометрія або PIN (двофакторність), видеоспостереження в кожному проході, датчики руху | Крадіж або клонування облікових даних окремо дає доступ |
| Клітина / шафа | Окремі замки, окремі журнали доступу на орендатора, іноді біометричні замки на дверях шаф | Крос-орендарський доступ у спільному/роздрібному колокейшні |
Навантажувальні доки заслуговують окремого розглядання: вони є звичайною вразливою точкою, оскільки поєднують доступ автотранспорту, менш частотне укомплектування та великі сліпі зони, й зазвичай отримують власну мантреп-подібну сервіс-комору плюс спеціалізоване покриття камерами.
Периметрова безпека: перший та найдешевший шар для подолання з часом
Периметрові контролі існують, щоб сповільнити та виявити, а не повністю зупинити рішучого зловмисника. Стандартний дизайн периметра поєднує огорожу проти лазіння (8–10 футів, іноді з датчиками, що виявляють різання або лазіння), K-рейтингові протитаранні болярди або бар’єри на кожному в’їзді для транспорту, та єдиний охоронюваний або контрольований камерами пункт перевірки транспорту. Озеленення та освітлення розглядаються як заходи безпеки, а не естетика — прозорі зони з обох боків лінії огорожі видаляють місця для приховування та роблять відеозаписи корисними. Ніщо з цього не з’являється на маркетинговій сторінці об’єкту, тому покупці повинні запитати про план ділянки замість прийняття рендера.
Мантрепи, значки та біометрія: запобігання слідуванню
Слідування — переслідування уповноваженого працівника крізь двері до їхнього закриття — це найпоширеніший метод фізичного вторгнення проти безпечних об’єктів, оскільки він експлуатує довіру, а не будь-яку технічну слабкість. Мантреп-передпокої, де зовнішні двері повинні повністю закритися та заблокуватися перед тим, як відкриються внутрішні, є стандартним пом’якшенням і розглядаються як базова вимога для об’єктів Tier III і вище та сайтів TIA-942 Rated-3/4.
Вище мантрепу найкраща практика накладає шари факторів автентифікації, а не покладається лише на значок:
| Точка доступу | Мінімальна практика | Покращена практика |
|---|---|---|
| Вхід у будівлю | Зчитувач значків, мантреп | Значок + PIN, датчик антислідування (вага/інфрачервоне) |
| Дверь зони даних | Значок + PIN | Значок + біометрія (відбиток пальця, райдужна оболонка, обличчя) |
| Окрема клітина | Ключ або значок, окремо від облікових даних зони даних | Біометричний замок шафи, журнал доступу для конкретного орендатора |
| Супровід із дистанційним обслуговуванням | Журнал реєстрації | Постійний супровід, зареєстровані часові мітки входу/виходу |
Впровадження біометрії зростає саме тому, що значки можна втратити, поділитися або клонувати; витрати індустрії на біометричні технології мали досягти приблизно 57 мільярдів доларів до 2026 року по всіх секторах, за даними Gartner, причому дата-центри входять до вищих випадків використання безпеки, що спонукають впровадження.
Спостереження: покриття, зберігання та надмірність
Покриття камерами не повинно мати сліпих зон по точках входу та виходу, проходів серверної, навантажувальних доків та механічних/генераторних дворів. 90 днів записаного зберігання — це звичайно цитована базова лінія для підприємств в аудитах безпеки, хоча орендатори під фінансові або медичні режими дотримання часто контрактуються на більш тривалі періоди. Дві деталі розділяють реальну програму спостереження від контрольної: система камер та запису повинна працювати на власному живленні, підтримуваному UPS, так щоб відключення об’єкту не стирало відеозаписи саме коли це важливо, і перегляд/експорт відеозаписів повинні бути зареєстровані, оскільки незареєстрований експорт підриває мету зберігання.
Стандарти, які дійсно управляють фізичною безпекою
Три окремі фреймворки торкаються фізичної безпеки, і покупці часто змішують їх:
- TIA-942 — це акредитований ANSI стандарт, що охоплює електричні, механічні, архітектурні, протипожежні та фізичні системи безпеки разом, оцінені від Rated-1 до Rated-4 незалежними акредитованими органами — контрольні заходи фізичної безпеки масштабуються прямо з рейтингом.
- Стандарт Tier Uptime Institute оцінює електричну та механічну топологію, а не безпеку. Uptime розглядає фізичну безпеку через окремий, купівельний Facility Security Review, який перевіряє огорожу, ворота, болярди (включаючи дотримання коду NFPA), розміщення/зберігання/архівування камер, управління значками та задокументовану політику та документацію навчання — та через покращений M&O Stamp of Approval, який додає компонент безпеки до його більш широкого аудиту операційної стійкості.
- ISO 27001, SOC 2 та PCI DSS розглядають фізичну безпеку як один домен контролю у ширшому аудиті інформаційної безпеки або даних платежів. Вони підтверджують, що задокументовані контролі існують, та для SOC 2 Type II, що вони працювали як описано протягом 6–12-місячного вікна — але вони не визначають дизайн мантрепу або кількість камер так, як робить спеціалізований аудит. Див. наш посібник сертифікацій для того, як ці фреймворки відрізняються та що кожен з них дійсно доводить.
Жодна з них не повинна розглядатися як потолок. Як говорить один промисловий посібник, фреймворки дотримання — це основа, а не потолок — об’єкт може пройти кожен аудит і все одно мати експлуатаційний розрив, який контрольний список аудитора не охопив.
Людський фактор: слідування, інсайдери та соціальна інженерія
Апаратні збої рідше, ніж людські в безпеці дата-центру. Більше ніж 70% фахівців з безпеки вважають свої об’єкти вразливими до слідування незважаючи на наявність систем значків та камер, за даними опитування індустрії Boon Edam — прогалина процедурна (двері підпертими, персонал утримує двері для «наступної особи»), а не технічна. Діяльність інсайдерів — як зловмисна, так і випадкова — була визначена як фактор у більшості відстежуваних інцидентів безпеки, а інцидент зловмисного інсайдера коштує організацію в середньому більше ніж 700 000 доларів, за даними скомпільованого дослідження витрат на порушення індустрії.
Соціальна інженерія проти фізичного доступу також є активною, поточною загрозою, а не гіпотетичною. ФБР та Mandiant задокументували активну кампанію з 2025 по 2026 рік, у якій група Silent Ransom Group телефонувала організаціям, видаючись за персонал IT-відділу, потім відспівували особисті візити, де зловмисники видавали себе за підрядчиків або технічних спеціалістів, щоб отримати фізичний доступ. Після входу послідовність крадіжи даних та шантажу групи завершилася протягом одного робочого дня, причому деякі інциденти перейшли від доступу до розміщення даних та крадіжі менш ніж за годину. Задекларовані ФБР контрзаходи процедурні, а не технологічні: перевірте облікові дані кожного відвідувача перед надаванням доступу, навчайте персонал розпізнавати спроби видавання себе за когось, і потребуйте незалежної автентифікації (не просто телефонного дзвінка) перед наданням IT-персоналу підвищеного фізичного або системного доступу.
Питання для аудиту, які варто задати перед підписанням контракту на колокейшн
Екскурсія об’єктом показує огорожу та камери; вона не показує політику зберігання, процедуру супроводу або останній час, коли болярди були перевірені на навантаження. Запитайте про документи, а не описи.
| Категорія | Запитайте про | Червоний прапор |
|---|---|---|
| Контроль доступу | Політика значок + біометрія/PIN на рівні зони даних та клітини, частота перевірки доступу | Доступ лише за значком на рівні клітини в багатоорендарському об’єкті |
| Спостереження | Точний період зберігання, карта сліпих зон, резервне живлення камер UPS | Невиразна відповідь «ми записуємо все» без зазначення числа зберігання |
| Сертифікації | Фактичний звіт Uptime Facility Security Review, сертифікат TIA-942 Rated, звіт SOC 2 (розділ фізичного контролю) | Маркетингова претензія «Tier III безпеки» або «відповідно SOC 2» без запропонованого документа |
| Політика відвідувачів | Написана політика супроводу для підрядчиків/постачальників, журнали входу/виходу | Несупровідний доступ постачальника до зони даних |
| Історія інцидентів | Звіти з аналізом причин для будь-яких інцидентів фізичної безпеки за останні 24 місяці | Відмова розкрити, чи сталися якісь інциденти |
| Периметр | Рейтинг болярду та останній тест навантаження, висота огорожи/спецификація датчика | Жодного задокументованого дизайну периметра крім «огорожено» |
Цей контрольний список доповнює ширший процес фінансової та технічної перевірки — див. наш посібник перевірки дата-центру для червоних прапорців живлення, контракту та фінансів, щоб парувати з аудитом безпеки, та наш посібник умов контракту на колокейшн для того, як права супроводу та аудиту повинні бути написані в самому MSA.
Що робити з цим перед підписанням
Попросіть останній звіт незалежного аудиту безпеки оператора (Uptime Facility Security Review, аудит TIA-942 або розділ фізичного контролю звіту SOC 2), а не приймайте сторінку безпеки на їхньому веб-сайті. Письмово підтвердіть, які фактори автентифікації керують доступом до зони даних та вашої конкретної клітини, який період зберігання камер та яка політика супроводу відвідувачів охоплює підрядчиків та персонал дистанційного обслуговування — потім напишіть права аудиту та часові шкали сповіщень про інциденти безпосередньо в контракт, оскільки поза фізичної безпеки об’єкту може змінитися між екскурсією продажів та днем, коли ваше обладнання запускається. Для актуальних орієнтирів цін, щоб зважити проти рівня безпеки постачальника, див. наш індекс цін колокейшну та запросіть пропозиції через нашу форму RFQ.
Часті питання
Які шари мають фізична безпека дата-центру?
Стандартна практика використовує п'ять концентричних шарів: периметр (огорожа, протитаранні болярди, пункти перевірки автотранспорту), огорожа будівлі (один контрольований вхід, мантрепи), інтер'єри спільних зон (зчитувачі значків доступу, охоронна стійка), сама зона даних (значок плюс біометрія або PIN-код, видеоспостереження), окремі клітини або шафи (заблоковані двері, окремі журнали доступу). Кожен шар вимагає незалежної автентифікації, так щоб проходження крізь одні двері не надавало доступ до наступних.
Що таке мантреп і чому дата-центри їх використовують?
Мантреп — це невелика передпокій з двома взаємоблокованими дверима: зовнішні двері повинні закритися та заблокуватися перед тим, як відкриються внутрішні, так що в один момент проходить лише одна автентифікована особа. Це стандартний контроль проти несанкціонованого слідування — коли хтось слідує за уповноваженим працівником крізь двері до їх закриття — і розглядається як базова вимога для об'єктів Tier III і вище та для сайтів TIA-942 Rated-3/4.
Як довго дата-центри зберігають відеозаписи CCTV?
Не існує єдиного законодавчого мандату, але 90 днів зберігання — це звичайна базова лінія для підприємств, на яку посилаються аудитори безпеки, причому деякі регульовані орендатори (фінанси, охорона здоров'я) контрактно вимагають більш тривалого періоду. Покриття повинно включати кожну точку входу та виходу, проходи серверної, навантажувальні доки та генераторні/механічні двори, записані на системі з власним резервним живленням, щоб відключення не створило «сліпу зону».
Чи означає вищий рівень Uptime Institute краще фізичну безпеку?
Не безпосередньо — стандарт Tier Uptime оцінює електричну та механічну надмірність, а не фізичну безпеку. Uptime розглядає безпеку окремо через свої Facility Security Review та M&O Stamp of Approval, які перевіряють огорожу, болярди, розміщення та зберігання камер, управління значками доступу та документацію політики. Можливі як об'єкти Tier IV зі слабким контролем доступу, так і об'єкти Tier II з суворими мантрепами та біометрією — запитайте про заходи безпеки безпосередньо, а не робіть висновки з номера Tier.
Наскільки поширені порушення фізичної безпеки в дата-центрах?
Більше ніж 70% фахівців з безпеки вважають свої об'єкти вразливими до несанкціонованого слідування, за даними опитування індустрії Boon Edam, а діяльність інсайдерів була фактором у більшості інцидентів безпеки, відстежуваних в корпоративних середовищах протягом останніх років. ФБР та Mandiant задокументували активну кампанію у 2025–2026 роках, у якій зловмисники видавали себе за IT-підрядчиків, щоб отримати фізичний доступ до офісів та об'єктів даних, завершивши крадіж даних менш ніж за годину після вторгнення.
Які питання варто задати постачальнику колокейшну щодо фізичної безпеки?
Запитайте про фактичний період зберігання камери та карту «сліпих зон», чи підтримує біометрія або PIN-автентифікація доступ за значком на рівні клітини, налаштування мантрепу та виявлення слідування на головному вході, останній звіт незалежного аудиту безпеки (Uptime Facility Security Review, розділ фізичної безпеки TIA-942 або тестування фізичного контролю SOC 2) та політику супровідної безпеки для підрядчиків та постачальників. Попросіть документ, а не маркетингове описання.
Чи охоплює SOC 2 або ISO 27001 фізичну безпеку?
Обидва включають фізичну безпеку як один домен контролю серед багатьох — Критерії довіри SOC 2 та Додаток A ISO 27001 обидва перелічують контрольні заходи фізичної та екологічної безпеки — але жодна сертифікація не є спеціалізованим аудитом фізичної безпеки. Звіт SOC 2 Type II описуватиме заявлені оператором контролі і перевірятиме, чи вони працювали як описано протягом 6–12 місяців; він не скаже вам кількість камер, дизайн мантрепу або рівні укомплектування охоронцями так, як це робить спеціалізований аудит безпеки об'єкту.
Джерела
Першоджерела, на які спирається стаття. Кожна цифра веде туди, звідки її взято.
- Uptime Institute: Data Center Facility Security Review
- TIA Online: ANSI/TIA-942 Standard
- Facilities Dive: Cyberattackers are walking into physical facilities, FBI warns
- Alcatraz.ai: Why Physical Security in Data Centers Is Your Weakest Link
- Encor Advisors: Data Center Threats — Physical and Cyber Risks
- IntelliSee: Data Centers and AI Computing Infrastructure — 2026 Physical Security Playbook
- BDO: Data Center Investment Due Diligence — A Checklist
- Coram: Data Center Access Control — Best Systems and Practices
Отримати ціни
Опишіть задачу — ми підберемо дата-центри з каталогу та повернемо реальні пропозиції. Безкоштовно для покупця.