چگونه میتوان ایمنی و امنیت اتاق سرور را تامین کرد؟
چه اقداماتی را می توان برای امنیت اتاق سرور انجام داد ؟
بهروزرسانی نرمافزار سرور بهنوبهیخود کار درست و معقولی است، اما اگر هَکری خرابکار وارد دیتاسِنتر شود، باید منتظر عواقب ناخوشایندی بود. سیستمادمینهای باتجربه و کارشناسان امنیت در رابطه با کوتاهکردن دست نفوذیان غیرمجاز از سختافزار سِرورها و کنترل دسترسی فیزیکی در محیط داخل دیتاسِنتر و امنیت اتاق سرور توصیههای مفیدی دارند.
امروزه تیترهای خبری مربوط به مسائل امنیتی حاکی از روایات مشابهی هستند. مثلاً، بهدلیل مسائلی همچون فیشینگ، بدافزار یا عدم نصب وصلههای امنیتی نرمافزاری و سیستمعاملی، اطلاعات محرمانه و سوابق مشتریان کمپانیها یکی پس از دیگری هَک شدهاند. با توجه به موارد مذکور، اگر سختافزار فیزیکی سِرورها را چفتوبست نکنید، همچنان درمعرض خطر قرار دارید. اگر هَکری خرابکار بتواند به کیبورد سرور دسترسی پیدا کند، میتواند فرمانهای خطرناکی در سرور بنویسد و آنها را اجرا کند که این امر منجربه مختل شدن کل شبکه خواهد شد.
شما تازهکار نیستید. درهای ساختمان قفل هستند و کنترل دسترسی کارتی برقرار است. چه اقدامات دیگری میتوان برای امنیت اتاق سرور انجام داد؟ من برای گردآوری خرد جمعی سیستمادمینهای باتجربه و کارشناسان امنیت، با آنها صحبتی داشتم. خب، بیایید از اقدامات اولیه شروع کنیم. پیش از تامین امنیت دسترسی به سختافزارها، بهتر است فضای فیزیکی و همچنین گردشکار اداری سازمان را در نظر بگیرید.
ایمنسازی فضا
دسترسی به اتاق سرور باید محدودیت داشته باشد. تمام نقاط دسترسی ورود و خروج باید مجهز به زنگ هشدار باشند. فرآیند کنترل دسترسی باید شامل نظارت بر دسترسیها نیز باشد. با همهی اینها، باید بدانید که چه کسی و در چه زمانی وارد اتاق سرور شده است و همچنین چه کسی سعی بر انجام این کار داشته است.
اتاق سرور بهتر است پنجرهی رو به بیرون نداشته باشد. وجود پنجره علاوهبر افزودن خطرات امنیتی، مشکلات کنترل جو هوای داخل اتاق را نیز به دنبال دارد. اگر ناچار به استفاده از اتاق پنجرهدار هستید، پس باید پنجرهها را بهصورت الکترونیکی قفل کنید تا از باز شدن آنها توسط نفوذیان غیرمجاز پیشگیری نمایید.
همچنین اتاق سرور باید دارای سیستم اعلامحریق، کپسول آتشنشانی، و سیستم اطفاءحریق باشد. علاوهبر اینها، ممکن است سیستم تشخیصرطوبت نیز مورد نیاز باشد. با همهی اینها، اگر آتش و آبگرفتگی بتوانند به داخل اتاق سرور هجوم بیاورند، دیگر ورود غیرمجاز خرابکاران اهمیتی نخواهد داشت.
مطالعه بیشتر: ترندهای امنیت سایبری در سال 2022+ بررسی تخصصی آنها
تعیین افراد با دسترسی مجاز
سیاستهای دسترسی بهتر است طوری تدوین شوند که براساس آنها کسی جز پرسنل آیتی حق ورود به اتاق سرور را نداشته باشد. بسیاری از کارکنان بر این باورند که اتاق سرور مکانی عالی برای گذاشتن نردبان، جارو، و غیره است؛ حداقل یکی از اینگونه موارد که از سوی یکی از ادمینهای زخمخورده اما عبرتمند گزارش شد و توجه من را جلب کرد، قرار دادن بشکههای مایعات در اتاق سرور بود! به آنها اجازهی چنین کارهایی را ندهید! همانطور که همیشه یکی از سیستمادمینها میگوید، «تنها افراد مجاز برای دسترسی به اتاق سرور، پرسنل آیتی هستند و بس: والسلام.»
اتاق سرور نیازمند سیاستهای دسترسی و همچنین کسی است که این سیاستها را تدوین و اجرایی کند. برای مثال، آیا در اتاق سرور میتوان سیگار کشید؟ آبجو نوشید؟ بازدیدکنندگان را راه داد؟ یا خیر. فرد یا دپارتمان تنظیمکنندهی سیاستها باید اطمینان حاصل کند که این مقرارت در بین کارکنان کاملاً جا افتادهاند و رعایت میشوند.
یکی از روشهای صرفهجویی در هزینهها، خاموش نگهداشتن چراغهای اتاق سرور است. یکی از سیستمادمینها در همین رابطه میگوید که با انجام اینکار: «اگر کسی وارد اتاق سرور شود و چراغها روشن شوند، بررسی میکنیم که چه کسی در آنجاست و برای چه کاری رفته است.» از چراغهای اتوماتیک (چراغهای هوشمند سنسوردار) استفاده کنید تا هنگام ورود افراد روشن و هنگام خروج خاموش شوند. استفاده از این سنسورها بهجای کلیدهای روشن/خاموش سنتی، در عین سهولت، مقرونبهصرفگی را نیز به ارمغان میآورد.
برای همه چیز و همه جا قفل تعبیه کنید.
ایمنسازی فیزیکی رکها کافی نیست. لازم است تا قفستالار نگهداری رکها را نیز ایمن کنید. یعنی علاوهبر قسمت جلو، امنیت بخش پشتی رک نیز تامین شود. اینکار شاید مستلزم بهکارگیری و ترکیب راهکارهای امنیتی مختلف باشد که هدف همگی محدودیت دسترسی است.
همین میزان از حفاظت باید برای رکهای حاوی دستگاههای ذخیرهساز نیز اعمال شود. با همهی اینها، شما دلتان نمیخواهد که کسی ناگهان در رک را باز کند و هارددیسکها را به یغما ببرد. این اتفاق افتاده است؛ اینگونه سرقتها صرفاً در فیلمها رخ نمیدهند. مثلاً در سال 2013، هارددیسکهای سرویس پخش آنلاین Vudu که حاوی اطلاعات کارت اعتباری کاربران بودند، به سرقت رفتند.
برای تامین امنیت اختصاصی رکها، انتخابهای زیادی وجود دارند. این راهکارها از لحاظ قیمت، پیچیدگی و جذابیت فنی باهم تفاوت دارند و شامل قفل وکلیدهای ساده، بیومتریکی و کلیدهای تگی هستند که هرکدام دسترسی به هر رک را بهصورت جداگانه کنترل میکنند. یکی از این موارد را انتخاب کنید و برای تمام رکها از همان یک راهکار استفاده نمایید. ترکیب محصولات و فنآوریهای مختلف درنهایت منجربه ایجاد حفرههای امنیتی بسیار خواهد شد.
مدیریت کابل فراموش نشود. دسترسی به کابلهای شبکه نیز باید شدیداً تحت کنترل باشد. اگر تجهیزات شبکه و سِرورها و ذخیرهسازها همگی در یک جا مستقر شدهاند، همان سطح دسترسی که بر اتاق سرور اعمال شده است، بر اتاقک شبکهبندی (محل نگهداری کابلها) نیز باید اعمال شود.
درصورتیکه تابلوی سرهمبندی کابلهای شبکه، سوئیچها و روترها در اتاقی جدا از اتاق سرور باشند، از نظر امنیتی باید با آنها درست مثل اتاق سرور برخورد شود. خطر دست یافتن به تجهیزات شبکه، صرفاً اندکی کمتر از خطر دسترسی به سِرورها است.
دسترسی مبتنیبرکلید برقرار کنید، از نوع ساده و هر نوع دیگر.
راهکار اصلی ایمنسازی اتاق سرور کاملاً مشخص است. اتاق سرور باید صرفاً از طریق درهای تحتکنترل (کارتی/برقی) قابلدسترسی باشد. در ورودی باید یک یا چند قفل داشته باشد. این قفلها باید برقی باشند تا بتوان بر دسترسیها نظارت کرد و مجوزدهی برای دسترسی را کنترل نمود. مکانیزم دقیق قفلوکلید، اهمیت چندانی ندارد. مسئلهی اصلی امکان مانیتورینگ و کنترل آن است که قفلوکلیدهای فیزیکی فاقد این قابلیت هستند.
اگر ناچار به استفاده از کلیدهای فیزیکی هستید، از چیزی شبیه به سیستم شرکت Medeco استفاده کنید که در آن کپیبرداری از روی کلید، مجوزدهی هوشمند لازم دارد و اینکار فقط توسط شرکت تولیدکننده امکانپذیر است. اینکار مسئلهی کپیبرداری متعارف از روی کلیدها را از بین میبرد.
کنترل دسترسی را در چندین سطح پیادهسازی کنید. قفل درها باید با استفاده از کلیدکارتها، تگها یا سیستم بیومتریک کنترل شوند. پرسنل مدیریت آیتی باید مجوز دسترسی داشته باشند. برای مثال، یکی از سیستمادمینها میگفت: «اگر از نظر فنی خواهان خدمات بهتری هستید، کافیست دوربین نظارتی نصب کنید، البته نه برای مجوزدهی برای دسترسی، بلکه برای ثبت ویدئویی اینکه چه کسی از کلیدکارت استفاده میکند.»
مطالعه بیشتر: بهره وری انرژی در مرکز داده + راه های افزایش آن در دیتاسنتر
مکانیزمهای امنیتی بیومتریک برای دسترسی به اتاق سرور مورد علاقهی همگان نیستند. یکی از سیستمادمینها در ایمیلی نوشت: «سیستمهای بیومتریک بیشتر نمایشی هستند تا کاربردی. بیومتریک فنآوری معرکهایست، اما اغلب اوقات در دنیایی از فعالیتهای روزمرهی مستلزم امنیت متوسط، استفادهی نابهجا دارد.»
از سوی دیگر، نظر ایان مککلارتی، رئیس فینکسنپ این است که فنآوری بیومتریک باید بخشی از سیستم امنیتی سِرورها باشد. او میگوید: «بهترین روش برقراری امنیت اتاق سرور و امنیت فیزیکی با استاندارد تجاری، احرازهویت سهعاملی است.» این سیستم شامل این موارد است: «چیزی که دارید، چیزی که میدانید، و چیزی که هستید.» بهاینمعناکه شما یک کلیدکارت دارید، یک کد امنیتی میدانید، و با اسکن عنبیهی چشم، ثابت میکنید که چه کسی هستید و بهاینترتیب، هر سه الزام برآورده میشوند.
از قفلوکلید پا را فراتر بگذارید
یک دیتاسِنتر کاملاً خودکار را در نظر بگیرید که در آن، به غیر از امور فیزیکی سرویسونگهداری، همهی کارها از راه دور انجام میشوند. کسی بالای سر سِرورها نیست. به جز برخی موارد استثنا، کسی وارد اتاق سرور نمیشود. با این همه، برای انجام شدن اینکار رکها و سِرورها باید تا حدی مجهز شوند که شاید از نظر مالی مقرونبهصرفه نباشد.
اگر از نظر مالی تامین هستید، استقرار تلهیانسانی یا اتاقکتله را در نظر داشته باشید. از نامش تقریباً پیداست که چیست و چه کاری انجام میدهد. این اتاقک میتواند بهسادگی یک اتاق ورودی کوچک بههمراه دو در باشد. این روش با نام کنترلهوابند نیز شناخته میشود. در قلعههای قرونوسطایی، از این اتاقکها بهعنوان مدخلورودی با نردههایی سرنیزهمانند در دو طرف استفاده میشد که هنگام نفوذ غیرمجاز، با بستهشدن این نردهها افراد در آن فضا اسیر میشدند (البته درحالحاضر تعداد اندکی از اتاقهای سرور مجهز به روغن داغ برای ریختن بر روی نفوذگران هستند!)
موثرترین روش راهاندازی اتاقکتله، استفاده از پرسنل امنیتی اختصاصی در کنار آن است. در طبقهای که اتاق سرور قرار دارد، استفاده از کارکنان امنیتی مضاعف برای نگهبانی از در ورودی اتاق سرور آنچنان مرسوم نیست، اما برای برخی اهداف میتواند اجرا شود.
مطالعه بیشتر: اشتباهات رایج امنیتی در واحد فناوری اطلاعات
در ورودی اتاقکتله به فضایی باز میشود که ایمنسازی اتاق سرور نشده است، اما سایر درهای درون اتاقک به فضایی ایمن باز میشوند. پس از ورود به اتاقکتله، در ورودی پشت سر بهطور خودکار بسته و قفل میشود. تنها در آن صورت میتوان قفل در ورودی اتاق سرور را باز کرد و وارد آن شد. برای جلوگیری از عقبگرد افراد، باید در ورودی اتاقکتله بهسرعت قفل شود. این امر زمانی بیشتر خود را نشان میدهد که بیش از یک نفر با استفاده از کلیدکارت بهطور همزمان وارد اتاقک شدهاند.
در نوع دیگری از اتاقکتله، ورودی مسدود و خروجی نامسدود است. در این روش، هنگام حضور در اتاقک، درهای خروجی آن قفل میشوند، درحالیکه درهای ورودی به سمت اتاق سرور باز هستند. پس از ورود به اتاقک و قفل شدن در پشت سر، درهای ورودی به سمت اتاق سرور بهطور خودکار باز میشوند.
در آخر باید گفت که برای دستیابی به بالاترین سطح امنیتی، باید از ورودی و خروجی مسدود استفاده کرد. در این روش، در ورودی به اتاقک و درهای دیگر قفل هستند و بهمحض احرازهویت اولیه، میتوان وارد اتاقک شد. پس از ورود به اتاقک، در پشت سر بسته و قفل میشود و برای باز شدن درهای ورودی به سمت اتاق سرور، باید مجدداً احرازهویت شد.
در نوع دیگری از اتاقکتله که در آژانس امنیت ملی ایالات متحده استفاده میشود، برای دسترسی به اتاق سرور حضور دو نفر نیاز است. حتی اگر آژانس امنیت ملی در این مورد اطلاعات خاصی ارائه نکرده باشد، احتمالاً فیلمهایی دیدهاید که در آن افراد برای پرتاب موشک باید از دو کلید استفاده کنند. هنگام دسترسی به این نوع اتاقکتله نیز از همین ایده استفاده شده است.
امنیت برقرار کنید
ایمنسازی اتاق سرور اقدامیاست که همواره درحال برقراری تعادل میان دسترسپذیری، مقرونبهصرفگی و امنیت است. هیچگاه ترکیب ایدهآلی در این زمینه حاصل نمیشود و همیشه حداکثر نیاز یک شرکت، حداقل نیاز شرکت دیگر است.
بهدقت فکر کنید که به چه چیزی نیاز دارید و چه گزینههایی امکانپذیر هستند. آنگاه، بهمحض تدوین طرح عملیاتی خود، مدیریت را بهدست گیرید و طرح را عملی کنید. اگر اینکار را نکنید، ممکن است اسرار شرکت بهراحتی فاش شوند و به دنبال آن، خود شرکت نیز از بین برود.
امنیت اتاق سرور: نکاتی برای ایجاد امنیت اتاق سرور
- حفظ امنیت اتاق سرور( ایمنسازی اتاق سرور) را سرسری نگیرید. صرفاً بهاینخاطر که تا این لحظه مشکلی پیش نیامده است، تسلیم وسوسهی بیخیالی نشوید. چراکه قطعاً اتفاقی رخ خواهد داد.
- برای کنترل دسترسیها به سختافزارهای دیتاسِنتر، قفلوکلیدهایی انتخاب کنید که بهوسیلهی آنها قابلیت مانیتورینگ هویت فرد واردشونده و همچنین زمان ورود او فراهم شود. هرچه کنترل بیشتر باشد، امنیت اتاق سرور نیز بیشتر خواهد بود.
- داشتن سطوح مختلف احرازهویت واقعاً کمک بزرگی است.
پاسخی بگذارید