К книге
Настольная книга эксплуататора. Всё, что вы хотели знать о повседневной жизни датацентров, но боялись спроситьГлава 17 Физическая безопасность
73%
Глава 17 Физическая безопасность
22

Для организации комплексной системы физической безопасности надо сесть за стол с кругом заинтересованных лиц и постараться разобраться в следующем: а от чего, собственно, мы хотим защититься? Существуют общепринятые методики по анализу рисков, но отметим, что стоит разделять не только внешние и внутренние угрозы, умышленную порчу, кражи, несанкционированный доступ к информации, саботаж, шпионаж и использование служебных возможностей в личных целях, но также и случайный ущерб, причиненный по неосторожности.

Далее следует составить профиль злоумышленника – определить портрет наиболее вероятного нарушителя: понять, чего именно он хочет добиться. Разобравшись с этим, будет гораздо проще составить традиционную матрицу рисков, в которой можно подробно раскрыть каждую из угроз, указав несколько конкретных примеров. Затем стоит оценить вероятность и критичность такой ситуации, воплощенную в величине ущерба, в денежном, репутационном или ином выражении.

После этого, как по учебнику, нужно перемножить коэффициенты вероятности и критичности и выделить несколько ситуаций с максимальным значением этого произведения. Таким образом мы сможем сосредоточиться на нескольких наиболее критичных рисках. Ответственный за безопасность объекта затем прорабатывает эти риски и определяет план дальнейших действий – своего рода проект с понятными сроками и конечным результатом.

С некоторой регулярностью, например раз в полгода, этот процесс повторяется, вероятность и критичность рисков меняется, в фокусе могут оказаться другие угрозы, которые необходимо устранить. Такой подход позволяет в несколько итераций построить эффективную систему физической безопасности и постоянно поддерживать ее на самом высоком уровне.

Определение зон доступа

Среди тем, касающихся вопросов физической безопасности, я коснусь только определения зон доступа, так как они напрямую связаны с задачами эксплуатации.

Классический подход к определению зон доступа строится на вложенной структуре, при которой первым барьером является забор вокруг датацентра, вторым – сами стены здания, третьим – внутренние помещения датацентра и т. д. Таким образом, мы получим, например, пять уровней доступа:

• внешний периметр (от забора до стен);

• гости (общие помещения);

• эксплуатация здания и инженерных систем;

• эксплуатация серверных помещений;

• склады.

Если команда датацентра создает концепцию безопасности впервые, то этим подходом можно и ограничиться, слегка изменяя его в дальнейшем.

Мы же, как настоящие представители эксплуатации, начнем с того, что выделим зоны, доступ в которые ограничен законодательством. Это будут помещения повышенной опасности, например электрощитовые или помещения с газом. Понятно, что находиться в таких помещениях для единоличного проведения работ имеют право только те, кто прошел соответствующее обучение и имеет необходимое разрешение. Разумеется, одобрять доступ в эти помещения должно только формально ответственное лицо. Например, в электрощитовые – ответственный за электрохозяйство.

Тут уместно написать об одном из главных правил. Никогда не должно быть статусных и безлимитных уровней доступа. Ни-ко-гда. Например, соблюдающие субординацию безопасники могут прописать генеральному директору компании доступ во все помещения. Это принципиально неверно. Скорее наоборот – вряд ли он единолично пойдет гулять по датацентру, поэтому его доступ должен быть строго ограничен. Электрический ток не будет обращать внимание на должность человека, не прошедшего обучение. Кстати, это же касается и желания некоторых руководителей избежать ношения каски на стройплощадке. Главная задача команды эксплуатации в этом случае – не смущаться перед руководством и объяснять, почему существуют такие нормы и требования. В качестве хорошей мотивации стоит помнить, что в случае печальных последствий отвечать эксплуатации придется не перед руководителем, а перед судом.

Другой пример, но схожий по сути – это желание службы безопасности прописать себе доступ везде. Иногда это обосновывается необходимостью попасть в любое помещение, чтобы проверить, что все в порядке. Команда эксплуатации должна также разъяснить, что любой охранник, конечно же, может попасть в электрощитовую и даже на высоковольтную подстанцию. Но для этого ему сначала нужно пройти обучение и стать обладателем соответствующей корочки.

Вернемся к уровням доступа. С точки зрения рисков наивысший уровень безопасности должен получить склад датацентра. Предварительно надо уточнить, так ли на самом деле нужно сотруднику датацентра или посетителю попасть в место хранения материальных ценностей? Скорее всего, сотрудников, которым это действительно необходимо, будет совсем мало. Иногда проще и дешевле ввести должность кладовщика, который будет всегда знать, где находятся даже маленькие, но ценные комплектующие. Доступ в такие помещения выдается материально ответственным лицом, например начальником логистики.

Следующий аспект – ограничение доступа к серверному оборудованию. Самое главное – это адекватно оценить, какой урон может быть причинен при приближении к стойкам. Скорее всего, идея о том, что злоумышленник вставит переносной накопитель и скачает какие-то данные с сервера, – надуманная. Ситуация скорее напоминает фильмы про хакеров, но в современных реалиях администратор сервера должен быть совсем уж некомпетентным, чтобы такое допустить.

Гораздо вероятнее ситуации, когда находящийся рядом с сервером случайно или умышленно заденет какой-либо из кабелей. Довольно часто приходится сталкиваться с историей, когда от посетителей коммерческих датацентров тщательно скрывают, каким клиентам принадлежат вот эти стойки. Честно говоря, реальную угрозу здесь я вижу только в том, что, собрав эту информацию, хорошо организованная группа устроит одновременный захват всех коммерческих датацентров, в которых установлено оборудование условного «Санбанка». Насколько это реальный сценарий – решайте сами.

Итак, защищаться имеет смысл от реальных угроз. А вот каким образом – это каждый специалист по безопасности может решать самостоятельно.

Я бы только обратил внимание на то, что обеспечение высочайшей степени безопасности может быть экономически неоправданно. В случае инцидента с каким-либо инженерным оборудованием ремонтная бригада не должна оказаться в ситуации, когда подать заявку на посещения охраняемого помещения она должна за трое суток.

Аналогично помещениям с повышенной опасностью доступ в каждую из зон должен подтверждаться представителем той команды, которая несет ответственность за функционирование оборудования в этой зоне. Например, для инженерии это будет главный инженер, для серверов – руководитель IT, для складов – руководитель команды логистики, а в офисные помещения достаточно подтверждения администратора. Создание и поддержание такой сложной схемы согласования может показаться излишним, но ее главное достоинство в основном принципе управления: кто принимает решение, тот и несет ответственность, и кто несет ответственность – тот принимает решение.

Технические средства контроля

Как реализовать разграничение доступа? Проще всего сделать это на основе простой коммерческой системы, работающей на бейджиках. Но, как и при проектировании датацентра, стоит уделить особое внимание тому, как поведет себя оборудование, например при отключении питания. Или при разрядке батарей. Или при пропадании сетевой связности. В общем, нужно убедиться, что при любых видах неисправности в системе безопасности не заблокируют возможность нормальной работы всего датацентра.

С точки зрения эксплуатации доступ в помещения с повышенной опасностью имеет смысл дублировать механическими замками. Появились довольно удобные шкафы для выдачи механических ключей с управлением доступа к ним (то есть каждый сотрудник может получить только те ключи, на которые у него есть полномочия). Эта мера обеспечит дополнительную защиту от проникновения необученного персонала в помещения, находиться в которых действительно небезопасно.

Насколько стоит вкладываться в более навороченные системы контроля – такие как распознавание лиц, сетчатки глаза, отпечатков пальцев и прочие конструкции двухфакторной аутентификации – сложный вопрос. В большинстве случаев такие меры носят скорее имиджевый характер и реально могут быть оправданы в помещениях с высочайшей секретностью. В качестве реального применения распознавания лиц можно назвать зоны датацентра с высокой проходимостью, а также случаи исключения передачи бейджа от одного сотрудника другому или вовсе стороннему лицу.

Часто разработка системы контроля доступа отдается на откуп подрядчику. В этом случае необходимо понимать, что число камер и считывателей может оказаться максимальным и даже избыточным, особенно если проектировщик является дистрибьютером этого оборудования. Поэтому, после получения первой версии проекта, нужно критически подойти к его анализу и постараться оптимизировать количество камер без ухудшения защищенности объекта. Иногда количество считывателей удается уменьшить вдвое.

При работе со считывателями также нужно помнить вот какой момент: в случае возникновения чрезвычайной ситуации, например пожарной тревоги, можно будет получить информацию о сотрудниках, находящихся в каждом помещении и во всем здании, воспользовавшись данными системы контроля доступа. Поэтому, проконтролировав, кто пришел и зарегистрировался на точке сбора, можно понять, кто еще остался в датацентре. Такая схема будет эффективно работать в том случае, если сотрудники всегда отмечаются пропуском на входе и выходе в каждое помещение.

Для еще более точного обнаружения места, в котором находится сотрудник, иногда применяется настройка antipassback, когда при выходе из помещения нужно обязательно отметиться на считывателе, иначе система не позволит попасть в другое помещение или повторно вернуться в то же место. Однако в реальной жизни эта настройка часто приводит к неприятным ситуациям, когда кто-то не может попасть в здание, забыв отметиться о выходе, или, что еще хуже, оказывается заблокированным в помещении. Таким образом, перед тем, как начать применять antipassback, стоит тщательно рассмотреть достоинства и недостатки этой настройки, а также оценить готовность службы безопасности и дежурных в любой момент прийти на помощь застрявшему коллеге.

А вот нарушение, обозначающееся другим заимствованным термином – tailgating, а по-русски «прохождение хвостиком», действительно стоит пресекать. Про крошечные датацентры трудно сказать, но уже в датацентре среднего размера нередки ситуации, когда находящийся на объекте сотрудник может не знать в лицо другого человека, вместе с ним подходящего к двери, даже если у того есть такой же с виду пропуск. Проще всего tailgating лечится шлюзами и полноростовыми турникетами, но часто их ставят не в тех местах, где действительно необходимо разделить доступ. В качестве дополнительной (но не единственной!) меры я бы рекомендовал охране вести наблюдение за процессом прохождения дверей и, в случае обнаружения факта тэйлгейтинга, обеспечивать неотвратимое порицание провинившегося.

Система видеонаблюдения, как правило, получается совсем не дешевой, особенно при желании службы безопасности обеспечить 200 %-е покрытие каждой точки помещения. Лучше в очередной раз спросить себя, какая именно задача решается каждой из камер. Тут имеет смысл не изобретать одну формулу на весь объект, а последовательно рассмотреть помещение за помещением. На складах важно тщательно наблюдать за тем, чтó сотрудник вносит и выносит, но не отслеживать перемещения внутри склада. А вот в случае IT-оборудования имеет смысл внимательно смотреть за любыми действиями посетителей и сотрудников в непосредственной близости от стоек.

Часто некое количество камер наблюдения выводится на рабочее место дежурной смены инженеров. Можно сделать простой тест, показав дежурному на камеру и спросив, что именно он должен сделать при том или ином событии. Скорее всего, большая часть камер окажется нужной только для того, чтобы дежурные не скучали, наблюдая за перемещением людей по датацентру. Если на объекте действительно происходят какие-то важные работы, дежурному имеет смысл присутствовать на месте лично, а не наблюдать через камеры. С другой стороны, следить за нарушениями внутри объектового режима – это все-таки задача охраны, а не дежурных. Однако, возможно, есть какие-то процессы, за которыми уместно наблюдать, – это вам предстоит решить самостоятельно.

Если службе безопасности дать свободу действий, то объект может получить также и нестандартные решения: лазерные и световые лучи по периметру забора, вибрационные датчики на нем, тепловые камеры, реагирующие на приближение людей в плохо просматриваемых направлениях, выдвижные болларды, боевые роботы и, конечно, сторожевые собаки. Какие-то из этих средств могут действительно здорово помочь, но снова следует задать себе вопрос: от какого нарушения мы защищаемся, какой риск страняем? Возможно, вероятность такого риска пренебрежимо мала по сравнению с установкой и обслуживанием подобной системы и никогда себя не окупит.

Если датацентр занимает достаточную площадь, стоит подумать и о подходящем транспорте для охраны. Некоторые охранники могут посчитать ниже собственного достоинства ехать от КПП до основного здания на велосипеде или электросамокате, но мы же решаем задачу скорейшего передвижения. В любом случае этот вопрос можно обсудить с представителями охранного предприятия и не пожалеть средств на обеспечение сотрудников подходящим транспортом.

Точно так же необходимо продумать качественное оснащение охраны средствами коммуникации. В каких-то случаях быстрый и надежный канал связи может оказаться критическим. Поэтому стоит предусмотреть один или несколько резеревных каналов. Например, проводной телефон, мобильный телефон, рацию, канал в мессенджере с компьютера. В случаях когда паранойя уместна, можно задуматься и о тревожной кнопке между охраной и командой эксплуатации. На самый крайний случай не стоит отбрасывать и вариант сигнального пистолета для привлечения внимания.

Как отдельную часть технического оснащения стоит рассмотреть документооборот между службой безопасности и командой эксплуатации. Речь идет, например, о журналах смены, материальных пропусках и карточках гостя и подписанных согласиях на обработку персональных данных. В разрезе одного дня работа с этими документами может казаться предельно простой, но зачастую остаются без внимания вопросы о том, как и где архивировать, в течение какого времени хранить и как использовать в дальнейшем. Заполненные формы просто копятся в помещении охраны, пока есть место. Другой пример бумажных списков, которыми охрана может пользоваться, – это списки сотрудников, гостей, подрядчиков и их автотранспорта. Нужно подробно описать, кто и с какой периодичностью готовит эти документы, как происходит обновление версий и архивация/утилизация устаревших экземпляров.

Для упрощения документооборота, если есть такая возможность, желательно предусмотреть ограниченный доступ охранному предприятию во внутреннюю сеть компании или на ресурс общего пользования, где будут поддерживаться актуальные версии документов, – это может намного упростить актуальность обновления списков.

Сегодня существует огромное количество технологий для усовершенствования организационных решений в области безопасности, но только когда они применяются дозированно и в рамках некоей единой системы, они по-настоящему эффективно работают.

Предыдущая главаГлава 22 из 30Следующая глава