İnsanların sunucu odasına girmemesinin nedenleri


18

Birkaç hosting şirketinde çalıştım ve bu konuda iki düşünce okulu gördüm

  1. Sunucu odasına müşterilerin girmesine izin vermeyin. Tartışma, temelde güvenliği arttırır ( bu haber hikayesi normalde güvenliğin sadece insanları tanıyorsanız iyi olması için bir sebep olarak sağlanır) ve gizliliği ve onlar için yerel bir terminal sağlarsanız yeterince iyidir.
  2. Müşterilerin sunucu odasına girmesine izin verin çünkü insanlar makinelerine erişmeye ihtiyaç duyar ve iyi bir gösteri parçası yapar.

İnsanların sunucu odasına girmesine izin vermemeniz için herhangi bir neden (yasal, uygunluk vb.) Var mı?

Yanıtlar:


13

Her istemci için donanımın ayrı kafeslerde ayrıldığını varsayarsak, insanların sunucu odasına girmemeleri için hiçbir neden göremiyorum. Ancak son derece hassas kritik veriler için, örneğin Bankalar, Polis vb. Ben sadece o odada ne kadar az sayıda kalifiye insan olurdu. Müşteriler söz konusu olduğunda, nitelikli ve aynı derecede kötü niyetli olmadıklarını nasıl biliyorsunuz. Riske değmez.

Hafif duruş sürelerinin veya veri kaybının büyük sorunlara neden olacağı bu durumlarda, dikkatli olunması her zaman güvenlidir.


23

resim açıklamasını buraya girin

her şeyi söylüyor, gerçekten :)


1
Eee, okuyabilirsem olabilir. İngilizceye çevirebilir misiniz lütfen, birden fazla dil bilmiyorum :-(
Adam Gibbins

6
bu şakanın bir parçası - gerçek Almanca değil! Kelimeleri sanki İngilizce sanki okudum ve anlamlı olmaya başlayacak ;-)
Alnitak

1
Ve eminim ki bu İsveçli ... Bork. Bork.
Hatta Mien

Ben küçük sunucu odamda kayıt var. Ben bir şeylerle uğraşırken onların dikkatini dağıtır.
John Gardeniers

Bunu daha önce birçok kez gördüm ve sadece ne dediğini bilmek onu yorumlamama izin veriyor. Başkent A ve küçük harf K'ler özellikle iğrençtir. Evet, bunun doğru Almanca yazıyla (Yüksek Almanca, belki de?) Yazıldığını fark ettim, sorun bu.
Ernie

13

Deneyimlerime göre, hizmet / sistem kesintisinin% 75'i 'katman 8' / wetware sorununa düşüyor - içecekler döken insanlar, düğmelere basmamaları, kablolara takılmaları, hatta RAID yük devretmeyi bile neden olmadan test ediyorlar!

İnsanları dışarıda tutun, bunu yapmanın bir yolu, kendilerini yazmak zorunda oldukları 'giriş nedeni' alanına sahip manuel bir giriş günlüğüne sahip olmaktır - bu da insanları iyi bir sebep olmadan durduracaktır.


11
Birisi RAID yük devretmeyi 'test ettiği' için sisteminiz çöktüyse, bu RAID'in hiç gereksiz olmadığını ve bu nedenle iyi ve geçerli bir test olduğu anlamına gelmez mi?
Mark Henderson

2
Sessiz doğru. Aslında, hepimiz bir aşamada, tercihen makine yayınlanmadan önce tam olarak bu testi yapmalıydık. +1
John Gardeniers

Adı geçen kişinin teknik olup olmadığına ve RAID düzeylerini anladığına bağlıdır. Orta yönetimin mantıksal olarak izin verilenden daha fazla disk çekmesiyle ilgili birçok kentsel efsane duydum.
Dan Carley

2
Tabii ki sürücüleri çekerek RAID'inizi test etmelisiniz. Ancak, canlı sistemlerde yapmak için bir bakım penceresi planlamalısınız. Her ihtimale karşı ...
sleske

7
Bir tedarikçinin, yıkama borularını ve diğer çeşitli sıhhi tesisat görevlerini içeren (ikincil) ıslak yangın söndürme sistemine hizmet etmesi için tek başına bir makine dairesine girmesine izin verildi. İlk adım: Baypas devreye sokulmalıdır, ancak hiçbir koşulda şarj devresini yıkamayı tetiklemek için tetiklememelisiniz, çünkü her şey ıslanmadan önce sunucu odasına güç kesen ungodly devasa sigortayı patlatacaktır. Bil bakalım satıcı ne yaptı? Artık tüm satıcıların eskortu olmalıdır. Bu KÜÇÜK bir su yazılımı sorunu ...
Karl Katzke

7

Şahsen benim ekipmanımı başka bir yerde barındırsaydım ve üzerinde çalışmama izin vermezlerse oldukça rahatsız olurdum. Tesisinizi güvende tutmanız gerektiğini anlıyorum ve caddeden kimseyi içeri almak kötü bir fikirdir, ancak ekipmanımı barındırmanız için ödeme yapıyorsam, o zaman sistemimin güvenliğine güveniyorum. uzlaşmak için her şeyi yapacağız.

Güvenlik olmalı, DC'ye girmek için kimlik veya parola veya iris taramasına ihtiyacım olmalı, ancak beni hep birlikte durdurmak sadece işimi başka bir yere götürmemi sağlayacaktır.


6

Bir makineye Fiziksel Erişim == makineyi köklendirme fırsatı.

Sunucu odasına, makinedeki ekipmana erişim vermek istemediğiniz kimsenin girmesine izin vermeyin. Veya, başkalarının makine dairesine fiziksel erişime izin verecekseniz, (KVM veya diğer yerel / konsol araçlarıyla birlikte) makinenin kontrollerine kısıtlı olarak fiziksel erişime sahip olun.

Aklımdaki en iyi uygulama, ya tamamen yönetici olmayan kişilere erişimi önlemek, sunucu odasında global erişim için yetkilendirilmemiş biri (ör. Satıcılar) varken güvenlik eskortu sağlamak ya da anahtar kilitli donanımı yerinde tutmak ve anahtarları yetkili kullanıcıların / yöneticilerin alt kümeleriyle kısıtlayın. Son bölüm, bir müşteri olarak alan kiralayacağınız çoğu kolokasyon alanı için en iyi uygulamadır.

Ayrıca: Fırsatınız varsa, "yükleme" işlemini engelleyen iki erişim biçimi gerektiren bir "hava kilidi" sistemine sahip olduğunuzdan emin olun. Bizim durumumuzda, bunlar zımba ve kart tarama kilitleridir. Fuayeye giriş, bir kilide kod girmenizi gerektirir. Fuayeye girdikten sonra, gerçek sunucu odasına girmek için bir kimlik kartı taramanız gerekir.

Sadece "Bu gerçekten iyi bir fikir" in ötesinde, dahil olabilecek bazı endüstriye özgü SAP'ler, yasalar veya düzenlemeler de vardır. Bir eğitim kurumunda veya devlet kurumunda, öğrenci bilgilerine erişim konusunda uygulandığından emin olmam gereken özel yasalarım var. Halka açık şirketler için de benzer şartlar söz konusudur; SOX'a uymak zorundadırlar. Tıp endüstrisi veya tıbbi geçmişle birlikte kimlik bilgilerini işleyen herhangi bir endüstri HIPPA'ya uymalıdır. Kredi kartı işlemlerini saklayan herhangi bir şirket, genellikle makinelerin depolanmasına izin verilen ve makinelere erişimi olan kişiler hakkında ÇOK açık olan ticari sözleşmelerine uymalıdır. Sektörünüzün kilometre performansı değişebilir.


+1: Erişim izni vermeniz gerekiyorsa güvenlik eskortları bariz bir çözümdür, ancak çok sık değil.
sleske

Kimlik kartının fuayeye girmesini zorunlu kılmak daha iyidir ve sadece PIN kodunun içeride girilmesini gerektirir, omuz
sörfünün

5

Güvenlik zaten yapılmamasının bir nedeni olarak belirtilmiştir. Diğeri sağlık ve güvenlik. DC'ler eğitimsiz kişiler için tehlikeli ortamlar olabilir. Bunların her ikisi de elbette "Size eğitimli bir personel eşlik etmelidir" gibi politikalarla hafifletilebilir. Veri merkezimiz, uygun kursu yapmadıkça personele erişim verilmemesini gerektirir ve müşterilerin kesinlikle erişime izin verilmez. eşlik etmedikçe.


3
Veri merkezi tehlikeli bir ortamsa, veri merkezinin ciddi şekilde yeniden tasarlanması gerekir. Kişinin oturma odasından daha güvenli bir yer olmalı.
John Gardeniers

5
Yangın koruma sistemi, alandaki tüm oksijeni gidermek için tasarlanmıştır, bu da hem yangın hem de solunum için kaçınılmazdır . Bu tek başına büyük bir tehlike, bu nedenle bu gibi birçok alanda yangın alarmı çaldığında nasıl canlanacağınızı bilmeniz gerekir. Bu fazlasıyla yeterli.
Andrew McGregor

5

Erişim için bir eskort gerektiren yerel bir veri merkezi ile ortak bir sunucu vardı. Bir kutunun olması, birisinin hazır olmasını beklemek zorunda kalmak gibi bir şey yoktur, böylece onu düzeltebilirsiniz. Sonra, o kişi sıkılmış durur, sadece izler. Bu durumda, birkaç saat oldu. Sunucularımızı şimdi kurum içinde yapıyoruz ...


+1 Orada bulundum, bunu yaptım. Bir daha asla!
KPWINC

Müşterilerin sık sık fiziksel erişime ihtiyacı varsa , kafesleri takmak muhtemelen mantıklıdır. Ancak her halükarda, fiziksel erişim koşulları barındırma sözleşmesinin bir parçası olmalıydı, bu nedenle artık mümkün olan erişim düzeyindesiniz.
sleske

5

Bunu yapıyorsanız SAS70 Uyumluluğu veya Sarbanes Oxley'nin Finansal Sistemler etrafında BT Kontrolleri için bir hükmü vardır.


5

Şunu düşünün: Bir banka müşterilerinin kasaya girmesine ve hesaplarına / hesaplarından para yatırmasına veya para çekmesine izin veriyor mu? Cevap: Sadece hesap kutuları ayrı ayrı güvenceye alınmışsa ve o zaman bile size eşlik edebilirler. Ancak yüksek güvenlik senaryoları için en iyi şey, ihtiyaç duyduğunuzda kutunuzu size getirmeleri ve yüksek güvenlik bankalarının yapmasıdır.


3
Elbette, güvenlik kutuları onlardan sarkan kablolara sahip değil ... yine de ilginç bir benzetme.
sleske

4

Müşterilere yetkili bir personel eşlik ediyorsa, bu bana iyi geliyor. Kesinlikle sunucu odasında bir müşteri gözetimsiz izin vermedi. Personele gelince, stict kontrolleri uygulanmalıdır.

Sunucu odasını bir gösteri parçası olarak kullanmak istiyorsanız, pencereler veya cam duvarlar, hassas bir alanda sayısız insanı yürümeden bunu yapmanın harika bir yoludur.


4

Müşterilerin kendi kitlerine erişmesine izin vermek temel bir 'hak' gibi görünüyor. Colo güvenliği, müşterilerin raftan rafa erişiminin güvenli olacağı kadar dikkatli ve yapılandırılmış olmalıdır.

Diğer müşteriler daha fazla güvenliğe ihtiyaç duyduklarını düşünürlerse, gidip kendi kafeslerini veya odalarını alabilirler.


2

Çok büyük ölçüde sadece ne tür barındırma sağladığınıza bağlıdır. Müşterilerin donanımı görebileceği pencerelere sahip olmak yararlı olsa da, bazı veri merkezlerinin ziyaretçilere asla izin vermesi gerekmez.

Müşterilerin fiziksel erişime kesinlikle izin verilmesi gereken başka veri merkezleri de vardır. Yerel bir sürücü kullanarak kasetten geri yüklemek için. Örneğin tesis felaket kurtarma / iş sürekliliği tesisleri sunuyorsa bu tür bir erişim gerekecektir. Müşterinin kendi binası yok edilmiş olabilir, bu nedenle tüm işlevler veri merkezinde geçici olarak gerçekleştirilir.


Gerçek müşteri ihtiyaçlarını dikkate almak için +1
sleske

1

Bir makineye fiziksel erişim her zaman güvenliğin en kritik kısmıdır ve en sık göz ardı edilen makinedir. Eskort erişimine sahip olmak, özellikle bölgeye giriş yapmışsanız iyi olmalıdır. Sanallaştırılmış bir ortamda fiziksel erişim sorun olmaz.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.