Физическая безопасность серверной и офиса: контроль доступа в помещения, видеонаблюдение, защита сетевых розеток от чужих устройств

Физическая безопасность серверной и офиса: контроль доступа в помещения, видеонаблюдение, защита сетевых розеток от чужих устройств

Когда говорят об информационной безопасности, чаще всего вспоминают антивирусы, SIEM, DLP, SOC, EDR, межсетевые экраны и прочие серьезные аббревиатуры, от которых у бизнеса иногда начинает дергаться глаз. Но есть один неприятный факт: даже самая дорогая киберзащита может закончиться там, где начинается обычная офисная дверь.

Если злоумышленник может пройти в серверную, подключить устройство к свободной сетевой розетке, сфотографировать стойку, выдернуть кабель или оставить маленькую «коробочку» в переговорной, то проблема уже не только физическая. Это полноценный инцидент информационной безопасности.

Физическая безопасность — это не охранник с суровым лицом и табличка «Посторонним вход воспрещен». Это часть общей системы защиты: доступы, журналы, камеры, сетевые политики, контроль подрядчиков, порядок в коммутационных шкафах и понимание, кто, куда, зачем и на каком основании может попасть.

Почему физическая безопасность — это тоже кибербезопасность

В реальной жизни атака редко выглядит как в кино: человек в капюшоне сидит ночью за ноутбуком, на экране бегут зеленые символы, а рядом обязательно стоит стакан кофе. В реальности все гораздо прозаичнее: кто-то проходит вместе с сотрудником через дверь, представляется подрядчиком, подключается к свободному порту в переговорной или фотографирует экран на ресепшене.

Физический доступ часто дает атакующему то, что сложно получить удаленно, а именно, прямой доступ к сети, оборудованию, документам, рабочим станциям, носителям, системам видеонаблюдения, СКУД и серверным стойкам. Поэтому ФСТЭК в требованиях к защите персональных данных отдельно выделяет защиту технических средств: меры должны исключать несанкционированный доступ к стационарным техническим средствам, средствам обеспечения функционирования информационной системы и помещениям, где они постоянно расположены.

Для государственных информационных систем и иных информационных систем госорганов, ГУП и госучреждений с 2026 года актуальны требования ФСТЭК России, утвержденные приказом №117 от 11 апреля 2025 года; они описывают защиту информации в информационных системах, включая организационные регламенты, политику защиты информации, требования к доступу подрядчиков и контроль эксплуатации систем. Для значимых объектов КИИ действует отдельная нормативная рамка — приказ ФСТЭК №239, требования которого обновлялись, в том числе приказом ФСТЭК №159 от 28 августа 2024 года.

Но даже если компания не госсектор, не банк и не субъект КИИ, физическая безопасность все равно необходима.

Что нужно защищать в офисе

Физическая безопасность начинается с простой инвентаризации. Нужно понять, какие зоны есть в офисе и чем они отличаются по критичности.

Обычно их можно разделить так:

  • Публичная зона: ресепшен, входная группа, зона ожидания, переговорные для гостей. Здесь бывают посетители, курьеры, кандидаты, клиенты, подрядчики. Риск там, где есть свободное перемещение, визуальный доступ к экранам и документам, подключение к сети.
  • Рабочая зона: open space, кабинеты, комнаты отделов. Здесь находятся рабочие станции, документы, телефоны, печати, иногда сетевое оборудование. Риск в инсайдерских действиях, доступах уволенных сотрудников, гостях без сопровождения.
  • Техническая зона: серверная, кроссовая, помещения с телеком-оборудованием, видеорегистратором, СКУД, ИБП, архивами, системами хранения. Это уже не просто «комната с железом», а сердце офиса. Возможно прямое вмешательство в инфраструктуру.
  • Критическая зона: серверная, помещения с персональными данными, коммерческой тайной, ключевой ИТ-инфраструктурой, резервными копиями, каналами связи, оборудованием безопасности. Сюда не должен попадать никто «просто посмотреть».

Основное правило: чем ближе зона к данным и инфраструктуре, тем меньше людей должны иметь туда доступ. И тем больше должно быть доказательств, что этот доступ был законным.

Требования к серверной

Одна из типичных ошибок — относиться к серверной как к удобному помещению, где можно хранить запасные коробки, старые мониторы, новогоднюю елку, архив бухгалтерии и загадочный кабель, который «вроде нельзя трогать».

Серверная должна быть отдельной контролируемой зоной. В идеале без проходного режима, без лишних людей, без бытового хранения и без ситуации, когда ключ от нее «лежит у Светланы на тумбочке».

Минимальный набор мер для серверной:

  • Ограниченный список допущенных лиц. Доступ должны иметь только те, кому он реально нужен по должностным обязанностям: администраторы, сетевые инженеры, сотрудники ИБ, отдельные ответственные лица.
  • Персональные идентификаторы. Никаких общих карт «ИТ-отдел», общих PIN-кодов и универсальных ключей без учета. Если в журнале СКУД видно только «карта 001», а кто ей пользовался, неизвестно, это не контроль доступа, а лотерея.
  • Разделение постоянного и временного доступа. Подрядчикам, инженерам провайдера, обслуживающим организациям доступ выдается временно, под заявку, с сопровождением и фиксацией времени входа/выхода.
  • Регулярная ревизия прав. Список доступа в серверную нужно пересматривать не реже одного раза в квартал, а лучше при каждом кадровом изменении. Уволенный сотрудник с активной картой доступа — это не «человеческий фактор», а почти готовый сценарий инцидента.
  • Журналирование событий. СКУД должна фиксировать входы, попытки отказа, проходы в нерабочее время, использование аварийного доступа. Эти события стоит передавать в систему мониторинга или хотя бы регулярно выгружать и анализировать.
  • Контроль дверей. Датчики открытия, доводчики, сигнализация на длительно открытую дверь.
  • Запираемые стойки. Даже если человек попал в серверную, это не должно автоматически означать доступ ко всем серверам, коммутаторам и патч-панелям. Стойки, кроссы, шкафы связи закрываются, ключи учитываются.
  • Сопровождение работ. Все работы в серверной должны проводиться по заявке или регламенту: кто пришел, зачем, что делал, какие кабели трогал, какие изменения внесены, кто подтвердил завершение.

Физический доступ должен быть устроен так же, как логический: минимально необходимые права, персональная ответственность, журнал событий, регулярная проверка.

Контроль доступа в офис

СКУД часто воспринимают как удобный способ не выдавать ключи. На самом деле это система, которая помогает ответить на важные вопросы: кто был в помещении, когда, почему, с каким уровнем доступа и не остались ли у него права после увольнения.

Нужно определить:

  • какие зоны есть в офисе;
  • какие роли имеют доступ в каждую зону;
  • какой доступ постоянный, временный, гостевой и аварийный;
  • кто согласует выдачу прав;
  • как быстро блокируются доступы при увольнении;
  • как проверяются аномалии: проход ночью, частые отказы, попытка попасть в чужую зону;
  • как сопоставляются события СКУД с видеоархивом.

Особое внимание нужно уделять гостям и подрядчикам. Посетитель не должен свободно ходить по офису, даже если он на пять минут и его все знают. Для гостей нужен понятный порядок: регистрация, временный пропуск, сопровождающий, ограниченная зона перемещения, возврат пропуска.

Если ведется журнал посетителей с персональными данными, к нему применяются требования по защите персональных данных. Постановление Правительства №687 прямо указывает, что при ведении журналов для однократного пропуска должны быть определены цель обработки, состав фиксируемых данных, лица с доступом, ответственные за журнал, сроки обработки и порядок пропуска; копирование информации из таких журналов не допускается.

На практике это означает простую вещь, журнал на ресепшене не должен лежать открытым так, чтобы каждый следующий посетитель видел паспортные данные предыдущего.

Видеонаблюдение

Камеры в офисе нужны не для ощущения «у нас все под контролем», а для конкретных задач, таких как подтверждение факта доступа, расследование инцидентов, контроль критичных зон, разбор спорных ситуаций, защита имущества и персонала.

Но видеонаблюдение сразу влечет за собой некоторые вопросы права, хранения данных, доступа к архиву и защиты самой системы видеонаблюдения.

152-ФЗ определяет персональные данные как любую информацию, относящуюся к прямо или косвенно определенному или определяемому физическому лицу; оператором является лицо или организация, которые определяют цели и состав обработки таких данных. Поэтому видеонаблюдение в офисе нужно рассматривать аккуратно, если записи позволяют установить человека или используются вместе с пропускным режимом, служебными расследованиями, кадровыми процессами или СКУД, их стоит включать в контур обработки персональных данных.

При этом не каждое видео автоматически становится биометрией. Роскомнадзор в письме от 1 августа 2024 года указывал, что к биометрическим персональным данным относятся сведения о физиологических и биологических особенностях человека, на основании которых можно установить его личность, а обработка видеозаписи или фотоизображения как биометрии зависит от правового режима и целей обработки; в иных случаях обработка может осуществляться по условиям статьи 6 152-ФЗ.

Практически это означает, что обычное охранное видеонаблюдение и система распознавания лиц — это разные уровни риска. Если компания внедряет идентификацию по лицу, требования становятся намного серьезнее, и без юристов, ИБ и корректного оформления лучше не экспериментировать.

Как правильно организовать видеонаблюдение

Определить цели

Например, обеспечение безопасности сотрудников и посетителей, защита имущества, контроль доступа в режимные и технические помещения, расследование инцидентов.

Определить зоны съемки

Камеры нужны на входах, у серверной, у кроссовых, в коридорах к техническим помещениям, у стойки ресепшена, в зоне выдачи пропусков. Не нужно ставить камеры там, где это нарушает разумные ожидания приватности: санузлы, раздевалки, комнаты отдыха.

Разместить уведомления

Люди должны понимать, что ведется видеонаблюдение. Для сотрудников это обычно оформляется локальным актом, ознакомлением под подпись и включением соответствующих положений в документы работодателя.

Определить срок хранения архива

«Храним вечно, вдруг пригодится» плохая практика. Архив должен храниться столько, сколько нужно для заявленных целей. Например, 14, 30, 60 или 90 дней, в зависимости от рисков, отрасли и внутренних регламентов.

Ограничить доступ к архиву

Смотреть камеры просто из интереса не должен никто. Доступ к архиву должен быть только у уполномоченных лиц: безопасники, отдельные администраторы, руководитель расследования. Желательно фиксировать все просмотры и выгрузки.

Защитить саму систему видеонаблюдения

Камеры и видеорегистраторы часто становятся слабым местом: стандартные пароли, устаревшая прошивка, доступ из общей офисной сети, открытый веб-интерфейс. Камеры нужно выносить в отдельный сетевой сегмент, ограничивать доступ к ним, менять учетные записи по умолчанию, обновлять прошивки и журналировать администрирование.

Связать видео с событиями СКУД

Идеальный вариант — когда по событию «дверь серверной открыта в 22:14» можно быстро поднять соответствующий фрагмент видео. Без этой связки расследование часто превращается в просмотр многочасового кино в жанре «коридор, дверь, иногда человек».

Защита сетевых розеток

Сетевая розетка в переговорной выглядит невинно. В нее можно подключить ноутбук, принтер, тестер, IP-телефон или маленькое устройство на пару минут. И вот здесь начинается веселье.

Свободный Ethernet-порт в офисе — это потенциальный вход в корпоративную сеть. Если он ведет во внутренний VLAN без проверки устройства, злоумышленнику не нужно взламывать периметр через интернет. Достаточно оказаться внутри помещения.

Что делать с сетевыми портами

Инвентаризация.

Нужно знать, какая розетка к какому порту коммутатора подключена, где она находится, кто ее владелец и зачем она активна. Без карты портов невозможно нормально защищать проводную сеть.

Отключение всего лишнего.

Неиспользуемые порты на коммутаторах должны быть отключены административно. Физические заглушки на розетках могут помочь от случайных подключений, но сами по себе они не защита.

Сегментация.

Порты в переговорных, гостевых зонах, учебных классах, на ресепшене не должны вести во внутреннюю сеть. Для них нужен отдельный гостевой или изолированный сегмент с ограниченным доступом, фильтрацией и журналированием.

NAC.

Система контроля сетевого доступа позволяет проверять, кто и что подключается к сети, назначать VLAN и ACL по результатам проверки, помещать неизвестные устройства в карантин, вести журнал событий и передавать данные в SIEM.

Настройки коммутаторов.

На практике помогают port security, ограничение количества MAC-адресов на порту, выделение management-сегмента и контроль конфигураций.

Мониторинг.

Нужно видеть события: новый MAC-адрес, поднялся линк на отключенном ранее порту, неизвестное устройство запросило IP, порт в переговорной внезапно активен ночью, MAC-адрес принтера появился в другой части офиса. Такие события должны быть в понятном процессе реагирования.

Заключение

Физическая безопасность офиса и серверной — это фундамент информационной безопасности. Без него технические средства защиты начинают напоминать бронированную дверь, рядом с которой открыто окно.

Надежная модель строится из трех слоев: контроль доступа в помещения, видеонаблюдение и фиксация событий и защита сетевых подключений.

И главный принцип здесь простой: если человек или устройство физически оказались рядом с вашей инфраструктурой, это еще не значит, что им можно доверять. А если у вас еще остались вопросы, «Астрал. Безопасность» всегда готовы вам с этим помочь!

Автор статьи: Филиппова Анастасия, специалист по информационной безопасности «Астрал. Безопасность».

Астрал.Безопасность
Автор: Астрал.Безопасность
ГК “Астрал” — российская IT-компания, с 1993 года создает и внедряет прогрессивное программное обеспечение и решения на базе искусственного интеллекта. Астрал помогает коммерческим организациям и государственным структурам по всей России выбрать оптимальное ИТ-решение под их бизнес-задачи, бюджет и сроки.
Комментарии: