Fyzická bezpečnost datových center: ochrana před neoprávněným přístupem a haváriemi

Fyzická bezpečnost datových center: Ochrana před neoprávněným přístupem a havárií

Význam fyzické bezpečnosti v datových centrech

Fyzická bezpečnost datového centra chrání infrastrukturu, data a kontinuitu provozu před úmyslnými i náhodnými hrozbami. Zahrnuje vrstvy ochrany od výběru lokality a perimetru přes řízení přístupů, dohled, požárněbezpečnostní opatření, zabezpečení napájení a prostředí až po procesní a forenzní rámec. Cílem je vytvořit obranu do hloubky (defense-in-depth), která pružně reaguje na měnící se rizika, aniž by ovlivnila dostupnost služeb a efektivitu provozu.

Referenční rámce a principy řízení rizik

  • Rizikový přístup: identifikace aktiv (sály, energie, chlazení), hrozeb (vniknutí, vandalismus, požár, povodeň, výpadek napájení), zranitelností a dopadů; volba přiměřených kontrol.
  • Obrana ve vrstvách: lokalita → areál → budova → technické patro → sál → řada → rack → šachta/kabeláž → aktivní prvky.
  • „Least privilege“ a need-to-access: přístup pouze pro osoby a v době, kdy je to nutné; dočasná oprávnění.
  • Prokazatelnost: auditní stopy, korelace záznamů (PACS, CCTV, BMS, EPS), doba uchovávání a forenzní použitelnost.

Volba lokality a vnější rizika

  • Geografie: mimo záplavové a sesuvné oblasti, v dostatečné vzdálenosti od chemických provozů, letišť a hlavních dopravních tahů s rizikem havárií.
  • Geologie a klima: statika, seizmicita, teplotní extrémy; posouzení dostupnosti redundantních energetických a telekomunikačních přípojek.
  • Perimetr areálu: oplocení s prvky proti přelezení, minimální počet kontrolovaných vjezdů, kamera s detekcí narušení, osvětlení perimetru.

Perimetr a ochrana budovy

  • Vstupy/vjezdy: brány s kamerovou identifikací registračních značek, oddělené návštěvnické a zásobovací trasy, výsuvné sloupky/bollardy proti najetí.
  • Stavební prvky: odolné obvodové stěny, vrstvená bezpečnostní skla, minimalizace počtu oken v technických zónách, kontrolované větrací otvory s mřížemi.
  • Střecha a šachty: kryté přístupy, uzamykatelné střešní výlezy, světlíky s mřížemi, perimetrická čidla (mikrovlnná/IR bariéra).

Recepce, vestibul a návštěvnické zóny

  • Vestibul: fyzická přítomnost ostrahy, videotelefon, kontrolní rentgen/ruční detektor podle míry rizika.
  • Mantrap: dvoudveřová přechodová komora s kontrolou hmotnosti/objemu, logikou proti průchodu neoprávněných osob v závěsu (anti-tailgating) a proti opětovnému použití stejné karty (anti-passback).
  • Správa návštěv: předběžná registrace, ověření dokladů, dohoda o mlčenlivosti (NDA), viditelný průkaz s časově omezenou platností, doprovod po celou dobu.

Elektronické přístupy (PACS) a identita

  • Autentizace: kombinace karty (DESFire), PIN a biometrie podle zóny; mobilní přístupové údaje (NFC/BLE) pro podrobné řízení přístupů.
  • OSDP Secure: šifrovaná komunikace mezi čtečkou a kontrolérem; starší Wiegand používat pouze přechodně a fyzicky jej chránit.
  • Role a zóny: RBAC, dočasná oprávnění pro dodavatele, schvalování změn, pravidelná recertifikace přístupů.
  • Anti-passback a časová okna: brání sdílení karet a nekontrolovaným průchodům.

Mechanické zabezpečení a bariéry

  • Turnikety a speed-gates: přechody mezi vstupní halou a chráněnými zónami, senzory průchodu neoprávněných osob v závěsu (tailgating), bezbariérové průchody.
  • Dveře a zámky: elektromechanické/elektromagnetické s monitorováním stavu (otevřeno/vynuceno); režimy fail-safe/fail-secure podle únikových cest.
  • Racky a klece: uzamykatelné, se čtečkou a protokolováním; možnost klece pro vyhrazené zákazníky.

Videodohled (CCTV) a detekce narušení

  • Pokrytí: 100 % vstupů, mantrapů, koridorů, sálů, zásobovacích prostor, trafostanic a generátorů; přehledové i detailní záběry.
  • Funkce: WDR, noční vidění, analýza pohybu, detekce manipulace s kamerou, poplachy při sabotáži.
  • Uchovávání a integrita: oddělené úložiště, digitální podpisy/časové údaje, řízení přístupu k záznamům, pravidla pro export pro forenzní použití.

Bezpečnost napájení a podpůrné infrastruktury

  • Přívod elektřiny: minimálně dvě nezávislé trasy, oddělené trasy a trafostanice, fyzická kontrola přístupu do rozvoden.
  • UPS a bateriové místnosti: řízený přístup, detekce plynů (H2 u olověných baterií), chlazení, hašení vhodné pro elektrická zařízení.
  • Dieselové generátory: zabezpečené nádrže, detekce úniku, záchytné vany, zabezpečené plnění, dohled a perimetrická ochrana.

Požární bezpečnost, detekce a hašení

  • Detekce: vícestupňová – včasná aspirace (VESDA), bodová čidla, lineární teplotní kabely v kabelových trasách.
  • Hašení: přednostně čistá hasiva (např. inertní plyny) v sálech; vodní mlha či sprinklery mimo kritické zóny podle koncepce objektu.
  • Zónování a řízení: uzavírání VZT, odvětrávání kouře, přednost bezpečného odchodu osob; integrace s EPS a BMS.

Ochrana prostředí: HVAC, vlhkost, úniky

  • Zóny HVAC: fyzicky oddělené strojovny, uzamčené přístupy, čidla otevření servisních panelů.
  • Úniky kapalin: detekční kabely pod zdvojenou podlahou, ve zvýšených podhledech a kolem výměníků; automatické odstavování větví.
  • Kabelové a potrubní prostupy: protipožární ucpávky, kouřotěsnost, mechanická odolnost proti násilnému otevření.

Telekomunikace a fyzické oddělení tras

  • Různé trasy: redundantní vstupy operátorů z protilehlých stran objektu, samostatné šachty a propojovací místnosti.
  • Uzamykatelné rozvaděče: kontrola přístupu do MMR/POP, kamera a PACS u každého vstupu a racku.
  • Ochrana zakončení: plombování, tamper senzory, evidence zásahů do tras.

Logistika, příjem/expedice a kontrola materiálu

  • Zásobovací rampa: oddělená od zákaznických tras; kamery, kontrola dokladů, zóny pro karanténu materiálu.
  • Kontrola balíků: vizuální kontrola, kontrola hmotnosti a případně RTG podle profilu rizika; evidence sériových čísel a RMA.
  • Přesun do sálu: trasy bez přístupu veřejnosti, doprovod, dočasné průkazy, záznam doby a místa práce.

Bezpečnostní režimy a provozní stavy

  • Normální režim: standardní kontroly, provozní monitoring.
  • Zvýšená pohotovost: po incidentu v regionu/varování; zpřísněné kontroly, omezení návštěv.
  • Incidentní režim: poplach EPS/PACS; scénáře uzamčení zón, evakuace a eskalace směrem k SOC/PO.

Integrace systémů: PACS, CCTV, BMS, SIEM

  • Korelace událostí: průchod kartou ↔ obraz z kamery ↔ stav dveří ↔ poplachy; jednotné časové razítko.
  • Bezpečnostní orchestrátor: jednotná konzole pro ostrahu, řízení poplachů, správu požadavků údržby a reporty.
  • API a segmentace: šifrovaná komunikace, síťové oddělení bezpečnostních systémů, pravidla změn a verzování konfigurací.

Personální bezpečnost a školení

  • Prověrky: prověrky na pozadí (background checky), rámcové dohody o mlčenlivosti, bezpečnostní školení při nástupu a pravidelné opakování.
  • Bezpečné chování: zákaz blokování dveří v otevřené poloze, zákaz sdílení karet, okamžité hlášení ztráty karty.
  • Dodavatelé: předem schválené firmy, definovaný rozsah práce, doprovod a dočasná oprávnění.

Forenzní připravenost, evidence a audit

  • Protokoly: přístupové události, stavy dveří, poplachy, video; doba uchovávání podle právních a smluvních požadavků.
  • Řetězec péče o důkaz (chain of custody): dokumentace exportu záznamů a jejich předání oprávněným osobám.
  • Testy a audity: pravidelné penetrační zkoušky fyzické bezpečnosti (red team), cvičení reakce na incidenty, kontrola SLA ostrahy.

Návrh zón a klasifikace prostor

Zóna Typický přístup Kontroly Poznámka
Veřejná (parkoviště, vstupní hala) Volný/recepce CCTV, ostraha, osvětlení Žádný přímý vstup do technických částí
Kontrolovaná (mantrap) Průkaz + PIN/biometrie Detekce průchodu neoprávněných osob v závěsu, detekce kovů podle rizika Registrace návštěv
Omezená (koridory, MMR) RBAC, doprovod OSDP, CCTV, dveřní senzory Oddělené trasy pro zákazníky/dodavatele
Kritická (sály, rozvodny) MFA, pouze oprávněné osoby Hašení, VESDA, úplná korelace protokolů Bez fotografování, přísná pravidla pro nářadí

Ukazatele výkonnosti (KPI) a měřitelnost bezpečnosti

  • MTTD/MTTR bezpečnostních incidentů: doba detekce a doba reakce.
  • Počet neoprávněných pokusů: počet zamítnutých průchodů v porovnání se schválenými.
  • Pokrytí a dostupnost: procento funkčních kamer/čteček, doba výpadků, doba obnovy.
  • Skóre souladu: procento splněných kontrol při interních auditech a návštěvách zákazníků.

Specifika víceuživatelských (colocation) a cloudových provozů

  • Oddělení zákazníků: fyzické klece, vyhrazené MMR, oddělené kabelové trasy, nezávislá doména PACS.
  • Transparentnost: sdílené zásady přístupu, kalendář údržby, zprávy o incidentech.
  • Práce na místě: standardní provozní postupy (SOP) pro práci na zařízeních zákazníků, povinné pravidlo „dvou osob“ v citlivých zónách.

Kontinuita provozu a scénáře obnovy

  • Provoz ve ztížených podmínkách: zásoby paliva, voda pro chlazení, náhradní díly, dohody s dodavateli.
  • Evakuační a uzamykací režimy: cvičení, komunikace se zákazníky, vzdálená správa přístupů.
  • Kontrola po incidentu: kořenová příčina, nápravná opatření, aktualizace SOP.

Kontrolní seznam fyzické bezpečnosti datového centra

  • Perimetr: oplocení, osvětlení, kamery, kontrolované vjezdy.
  • Vstupy: recepce s ostrahou, mantrap, turnikety, správa návštěv.
  • PACS: OSDP Secure, RBAC, MFA v kritických zónách, anti-passback.
  • CCTV: úplné pokrytí, uchovávání záznamů, korelace s přístupovými protokoly.
  • Požár: VESDA, přiměřené hašení, zónování a integrace s EPS/VZT.
  • Energie: fyzická ochrana trafostanic, UPS a generátorů; monitoring a detekce úniků.
  • MMR a sály: uzamykatelné racky/klece, plombování, detekce otevření.
  • Logistika: oddělená zásobovací rampa, kontrola zásilek, evidence materiálu.
  • Procesy: školení, recertifikace přístupů, audity, cvičení incidentů.
  • Forenzní připravenost: uchovávání protokolů, chain of custody, pravidla pro export.

Závěr: bezpečnost jako souhra techniky, procesů a lidí

Úspěšná fyzická bezpečnost datového centra nevychází z jediné technologie, ale ze sladěného systému vrstev ochrany, jasných provozních postupů a disciplinované práce lidí. Pravidelné hodnocení rizik, testování kontrol a měření výkonnosti zajišťují, že bezpečnost drží krok s rostoucími nároky na dostupnost, důvěrnost a integritu služeb.