物理服务器安全

花了很多时间和专栏讨论如何保护服务器免受外部攻击。 这是非常有效的,因为攻击者使用Internet更容易破坏服务器而不是获取物理访问权限。

但是,一些IT专业人员却忽视了物理服务器安全的重要性。 许多(如果不是绝大多数的话)最严重的安全违规行为是从组织内部进行的。

  • 如何保护您的服务器免受使用现场访问而无需访问服务器或服务器机房的用户的影响?

它是否与IT经理办公桌旁的隔间相邻,还是锁在几个带有电子卡和生物识别门的门之后?

一旦有人能够物理访问服务器,那么有什么保护措施可以阻止或至lesslogging访问他们没有合理需要看到的敏感数据?

当然,这种情况会随组织的不同而不同,业务需要业务所需,但即使是打印服务器也可以访问正在打印的敏感数据(合同和员工信息),所以比起乍看之下还要多。

我们所有的生产服务器都存储在世界的另一端,在一个坚实的数据中心。 人陷阱,生物扫描仪,整个盒子和骰子。

对于我们办公室里的机器,他们住在服务器房间,只能通过刷卡访问。 只有系统pipe理员刷卡可以访问该区域。

简而言之,如果有人亲自拿到你的套件,那么你的数据是他们的。 如果这是一个足够的问题,那么对任何有价值的东西进行解密,这是一个沉重的,但必要的要求。

编辑:你可以扩展到你的备份媒体的物理安全问题。 如果你的场外不安全或者更安全,那么固体人身安全有什么好处呢?

你需要的物理安全的数量取决于你的业务的性质和规模,IT人员等。对于大多数小公司来说,一个锁着的门和廉价的安全摄像机将会诀窍。

保证进入电气柜也很重要。 投掷断路器对于closures计算机系统有很大的帮助。

所有的身体安全方式都可以通过智能卡访问,接近传感器,沉重的门,踢板,相机,强大的密码,生物识别技术。

问题在于电工需要布线时,用砖头撑开门,在没有通知任何人的情况下前往午餐。 它曾经发生过一次。 幸运的是,我过不了多久。 有趣的是,一块砖可以绕过$ 10k以上的安全性。

另一件事。 谨防非技术用户和他们的愚蠢。

我们的生产服务器在托pipe中心是安全的,但是在办公室是开发的。 一旦清洁女工找不到免费的电源sockets,并将吸尘器插到服务器的UPS上。 幸运的是,它有超大的过载报警,所以我们可以及时做出反应。

其他情况(不知道这是多less真实的还是都市的传说),那里每天清晨都有一台服务器发生神秘的停机时间。 没有人能够确定这个问题。 结果,保安人员在开始工作时将拔掉其中一台服务器,并插上咖啡机。 他虽然“没有人会注意到,只有3分钟”。

我们的build筑曾经是一家银行,所以我们把我们的服务器放在金库里。 冷却不是很好,但我们只有六打,没有一个是非常强大的,所以这不是一个真正的问题。

我们的服务器房间通过钥匙卡进行保护。 只有IT人员才有可以打开门的钥匙卡,只有安全部门可以控制您的钥匙卡的访问权限。

一旦进入服务器机房,所有的服务器都放在封闭的机架中。 每个机架的前后门locking,只有IT人员有机架钥匙。

我们还保持所有楼层的联网柜锁着,只有设施团队的成员有这些门的钥匙。

如果是中小型公司,可能会把它放在托pipe中心的服务器上,如果是大公司的话,就会有它自己的。

这通常提供您提到的物理安全手段。 你没有提到的是电磁屏蔽,防止窃听(有商用产品可以从几百英尺的距离窃听双绞线以太网)。 在银行的情况下,这些是类似地堡的结构,甚至可以抵御EMP攻击 。

对于数据中心而言,至less有两个物理位置在某种types的自然灾害(洪水,火灾等)的情况下具有备份也是典型的。 当然,它是自己的电力供应,不仅是UPS,还有发电机。

这一部分是城市的传说,部分是事实。

UL:一家公司正在build造一个新的计算机房,ITpipe理员向他的一个朋友展示了安全措施(人为陷阱,刷卡等)。 那个朋友点了点头,似乎印象非常深刻。 几分钟后,当朋友想到时,两人正在外面谈话。 他背对着墙,踢了一脚,在墙上打出了一个大小不一的洞。 不用说,pipe理员在进入之前已经加强了墙壁。

事实:小公司在多租户build筑中租赁空间。 卡片钥匙等。周末有人在门边的石膏板上打了一个洞,并偷走了20台电脑(包括带有所有许可证密钥的服务器)

我们的电脑室的石膏板下有一层金属。

我的工作围绕着一些东西啊,而不是批评…所以安全性不如“ 铁山 ”或其他东西那么紧。 然而…

服务器机房位于build筑物的二楼,使用6个“混凝土板墙”,外面的初始入口点需要钥匙(通过前台员工);第二个入口点需要不同的钥匙;第三个入口点需要第三把钥匙,门上采用金属丝网玻璃,以防止偶然的袭击,但我想有人用链锯,喷灯或其他嘈杂/强大/明显的攻击手段将通过。整个设施覆盖着摄像头运行在logging运动24/7的DVR上,而DVR本身也以类似的方式得到保护。

备份存储在服务器房间的媒体防火插入,然后放置在一个额外的防火保险柜内。 IT经理直接采取异地备份,他们住在一个惊心动魄的房子里(我确信有一个现场保险柜)。

不,我没有devise人身安全,也没有确定人身安全的政策。 这个地方卖的是大白菜和橙子盒子,所以不是我们处理军事和国家机密的事情。

根据您的数据,您可能希望考虑监督。

我知道一个数据中心 – 我没有访问它,但是我的队友做到了。 您需要照片ID和授权才能访问。 所以对于只访问过我们的团队来说,我们很less得到我们的主pipe的信来访问我们的服务器。

一旦他们决定让你进入,他们会采取拇指印,并挂上标准的证件/访问卡。 然后你们被两个人陪同,一个技术人员和一个保安人员。 我明白这个想法是,如果技术人员看到你做了一件他不喜欢的事情,那么他就把安全警卫关在你身上,以防止你做任何事情。

这是一个为伦敦金融城大型国际银行服务的数据中心。

请您的IT人员(如果可能的话,还有警务人员/预备役的朋友或安全领域的人员)有一天会坐在房间里。 观看运动鞋,不可能的任务和海洋11。

然后拿出每个人都会闯入房间的场景。 在地板下面,穿过墙壁,穿过天花板,通过通风口击打门锁。

然后,分层安全。

使用门,锁,混凝土和金属条/格栅使房间尽可能不透水。

那么,假设你的第一条安全线被破坏了。

运动传感器,静音报警器,声音报警器都很好。

所有机架上的locking使人们不在(或放慢速度)。

几台相机(在门外和服务器机房)login到一个单独的房间/网站是一个很好的威慑力量。

作为一个侧面说明,不要忘记保护备份。

哈哈,我知道人们重视安全,但生物识别? 心理。 我想这确实取决于你存储的数据的性质。 我不得不为我们的devise公司研究一个小尺寸的设置,我们在GuruOnline上发现了一些好的东西,大量关于networking安全和内容的vids。 这是非常基本的,但可能是一个好的开始…

清洁女工胡佛和保安与咖啡机。 哈哈。 至less他们没有付钱去了解所有的IT资料。 这里是真正的万圣节故事。

我们的IT经理决定继续前进并退出。 公司董事总经理聘请了一些对IT不了解的华而不实的人,但是他们去了同样的豪华学校,所以我想在采访中他们谈论的是旧时代,划船挑战,酒水和女孩。

在第二个星期,新的IT经理到服务器机房待了几个小时,让自己熟悉了设置(我还不知道他在做什么)。 因为那里的空军很强大,所以把它关掉了。 在他开玩笑的几个小时后,他回家了(也许非常满意,也许甚至是字面意思 – 我不排除他在那里观看的可能性)。 肯定他很累(很长时间很多噪音等),所以他自然忘了把空调换回来。

到了早上,数据库服务器完全停止工作,另外两台服务器在接下来的两天内出现故障。

和你说清洁女工。 她肯定会做得更好(特别是他的薪水)。 那个故事中唯一的好处就是整个IT部门,我们每个人都一个一个地去找医学博士,告诉他如果留下来就是一场灾难。 幸运的是,医学博士意识到,如果每个人都这样说,并且解雇了这个人,那么这真的是错误的。