التحكم بالدخول في مراكز البيانات: بيانات الاعتماد وMantrap وAnti-Passback وأقل صلاحية جزء مهم من مرونة مركز البيانات. يجب تصميم الأمن المادي كمنظومة من طبقات مستقلة تحمي الأشخاص والبنية التحتية والمعلومات مع المحافظة على الخروج الطارئ وتوافر التشغيل.
تصميم قائم على المخاطر
يجب أن تتبع الضوابط الأمنية تقييماً موثقاً للمخاطر. يحدد ISO/IEC 22237-6:2024 متطلبات وتوصيات لأنظمة أمن مراكز البيانات المتعلقة بالدخول غير المصرح به والتسلل والأحداث التي تؤثر على مستوى الحماية. كما يتناول ISO/IEC 22237-2:2024 تكوين الموقع وتوفير الوصول والحماية من الاختراق المادي.
المناطق الأمنية
يجب فصل الاستقبال والمكاتب ومناطق التحميل والممرات الفنية والغرف الكهربائية والميكانيكية والشبكات وقاعات البيانات حسب الحاجة التشغيلية. ويجب تطبيق مبدأ أقل صلاحية بحيث لا تمنح بطاقة المبنى تلقائياً وصولاً للبنية الحرجة.
الهوية والتصريح
يجب ربط Credential بمستخدم معروف. صلاحيات الزوار والمقاولين يجب أن تكون معتمدة ومحددة بالمناطق والمدة المطلوبة وأن تزال عند انتهاء الحاجة. ويمكن استخدام تحقق أقوى وانتقالات مضبوطة في المناطق الأعلى حماية.
الكشف والمراقبة
يجب أن توفر أحداث Access Control وإنذارات الأبواب وكشف التسلل وCCTV معلومات مناسبة لفرق الأمن. يجب أن يعتمد تصميم الكاميرات على الهدف ومجال الرؤية والإضاءة وجودة الصورة والتسجيل ودقة التوقيت وليس على العدد فقط.
مرونة البنية الأمنية
تعتمد Controllers والخوادم والشبكات وأنظمة التسجيل والأبواب على الطاقة والاتصالات. يجب دراسة فقد المصدر والشبكة ووحدات التحكم والخوادم مع المحافظة على متطلبات سلامة الأرواح والخروج الطارئ.
الحوكمة التشغيلية
لا تكون التقنية فعالة دون إجراءات. يجب تحديد المسؤولية عن مراجعة الصلاحيات وإدارة الزوار ودورة حياة البطاقات وتصعيد الإنذارات وحفظ الأدلة والصيانة والاستجابة للحوادث.
الاختبار والتشغيل التجريبي
يجب اختبار حالات الأبواب والصلاحيات ونصوص الإنذار وصور CCTV والتسجيل والاسترجاع ومزامنة الوقت والطاقة الاحتياطية والاتصالات وسلوك الفشل. كما يجب إثبات التكامل مع إنذار الحريق والخروج الطارئ ومنصات المراقبة.
ضوابط عملية
- مراجعة الصلاحيات العالية دورياً.
- إزالة البطاقات غير المطلوبة بسرعة.
- اختبار Forced Door وHeld Open.
- التحقق من تسجيل CCTV وفترة الاحتفاظ.
- مزامنة التوقيت بين المنصات.
- ضبط Bypass وأوضاع الصيانة.
- توثيق الحوادث الأمنية والتحقيق فيها.
الخلاصة
يجمع الأمن المادي الفعال بين البنية والتقنية والانضباط التشغيلي. الهدف ليس إغلاق الأبواب فقط، بل جعل النشاط غير المصرح به صعباً وقابلاً للكشف والتتبع والاحتواء مع المحافظة على تشغيل آمن وموثوق.
المراجع وقراءات إضافية
- ISO/IEC 22237-6:2024، أنظمة الأمن.
- ISO/IEC 22237-2:2024، بناء مرافق مراكز البيانات.