Lý do không cho phép mọi người vào phòng máy chủ


18

Tôi đã làm việc tại một vài công ty lưu trữ và thấy hai trường phái suy nghĩ về điều này

  1. Không cho phép khách hàng vào phòng máy chủ. Đối số về cơ bản là nó làm tăng tính bảo mật ( câu chuyện tin tức này thường được cung cấp vì lý do bảo mật chỉ tốt nếu bạn biết người dân) và quyền riêng tư và nếu bạn cung cấp một thiết bị đầu cuối địa phương cho họ thì nó đủ tốt.
  2. Cho phép khách hàng vào phòng máy chủ vì mọi người cần quyền truy cập vào máy của họ và nó tạo ra một phần hiển thị tốt.

Có bất kỳ lý do nào (chẳng hạn như pháp lý, tuân thủ, v.v.) mà bạn không nên cho phép mọi người vào phòng máy chủ không?

Câu trả lời:


13

Giả sử rằng phần cứng cho mỗi máy khách được tách riêng trong các lồng riêng biệt, v.v. thì tôi thấy không có lý do gì để không cho mọi người vào phòng máy chủ. Tuy nhiên, đối với dữ liệu quan trọng rất nhạy cảm, ví dụ như Ngân hàng, Cảnh sát, v.v. Tôi sẽ chỉ bao giờ là một số lượng cực kỳ ít người có trình độ trong phòng đó. Khi nói đến khách hàng làm sao bạn biết họ có trình độ và không kém phần độc hại. Không đáng để mạo hiểm.

Trong những tình huống mà thời gian ngừng hoạt động nhẹ hoặc mất dữ liệu sẽ phát sinh các vấn đề lớn, luôn luôn an toàn để tránh lỗi.


23

nhập mô tả hình ảnh ở đây

nói lên tất cả


1
Erh, nó có thể nếu tôi có thể đọc nó. Bạn có thể dịch sang tiếng Anh được không, tôi không có kỹ năng sử dụng nhiều ngôn ngữ :-(
Adam Gibbins

6
đó là một phần của trò đùa - nó không phải bằng tiếng Đức thật! Chỉ cần đọc các từ như thể chúng là tiếng Anh và nó sẽ bắt đầu có ý nghĩa ;-)
Alnitak

1
Và tôi khá chắc chắn rằng đó là Thụy Điển ... Bork. Thịt lợn.
Ngay cả Miên

Tôi có đăng ký trong phòng máy chủ nhỏ của tôi. Nó chắc chắn giữ cho họ phân tâm trong khi tôi tiếp tục với mọi thứ.
John Gardeniers

Tôi đã thấy điều này nhiều lần trước đây và chỉ biết những gì nó nói cho phép tôi diễn giải nó. Thủ đô của A và trường hợp nhỏ K đặc biệt phi thường. Vâng, tôi nhận ra rằng điều này được viết bằng chữ viết tiếng Đức thích hợp (tiếng Đức cao, có lẽ?), Đó là vấn đề.
Ernie

13

Theo kinh nghiệm của tôi, 75% sự cố ngừng dịch vụ / hệ thống là do sự cố 'lớp 8' / thời gian đi bộ - mọi người làm đổ đồ uống, nhấn nút mà họ không nên, vấp dây cáp, thậm chí là 'kiểm tra lỗi' RAID không có lý do!

Tránh mọi người ra, một cách để làm điều này là có một nhật ký nhập thủ công với trường 'lý do nhập cảnh' mà họ phải tự viết - điều đó sẽ ngăn mọi người mà không có lý do chính đáng.


11
Nếu hệ thống của bạn gặp sự cố do ai đó đã 'kiểm tra' chuyển đổi dự phòng RAID, thì điều đó không có nghĩa là RAID hoàn toàn không dư thừa và do đó nó là một thử nghiệm tốt và hợp lệ?
Mark Henderson

2
Hơi đúng. Trong thực tế, tất cả chúng ta nên thực hiện chính xác bài kiểm tra đó, tốt nhất là trước khi máy hoạt động. +1
John Gardeniers

Phụ thuộc nếu người nói là kỹ thuật và hiểu các cấp độ RAID. Tôi đã nghe nhiều truyền thuyết đô thị về quản lý trung gian kéo nhiều ổ đĩa hơn mức cho phép hợp lý.
Dan Carley

2
Tất nhiên bạn nên kiểm tra RAID của mình bằng cách kéo ổ đĩa. Tuy nhiên, bạn nên lên lịch cho một cửa sổ bảo trì để thực hiện nó trên các hệ thống trực tiếp. Chỉ trong trường hợp ...
sleske

7
Một nhà cung cấp được phép vào phòng máy một mình để phục vụ hệ thống chữa cháy ướt (thứ cấp), bao gồm các đường ống xả nước và các nhiệm vụ hệ thống ống nước khác. Bước đầu tiên: Bypass nên được tham gia, nhưng trong mọi trường hợp, bạn không nên kích hoạt mạch sạc để thực hiện xả nước, bởi vì nó sẽ thổi cầu chì khổng lồ vô duyên cắt điện cho phòng máy chủ trước khi mọi thứ bị ướt. Đoán xem người bán hàng đã làm gì? Tất cả các nhà cung cấp bây giờ phải có một người hộ tống. Đó là một vấn đề đáng lo ngại ...
Karl Katzke

7

Cá nhân tôi nếu tôi lưu trữ thiết bị của mình ở một nơi khác và họ sẽ không cho tôi làm việc với nó, tôi sẽ rất khó chịu. Tôi hiểu rằng bạn cần giữ an toàn cho cơ sở của mình và cho phép bất kỳ ai ra đường là một ý tưởng tồi, nhưng nếu tôi trả tiền cho bạn để lưu trữ thiết bị của tôi, thì tôi có quyền lợi về bảo mật hệ thống của mình, tôi không sẽ làm bất cứ điều gì để thỏa hiệp điều đó.

Cần có bảo mật, tôi cần có ID hoặc mật khẩu hoặc quét mống mắt để vào DC, nhưng việc ngăn chặn tất cả tôi lại với nhau sẽ khiến tôi đưa doanh nghiệp của mình đi nơi khác.


6

Truy cập vật lý vào máy == cơ hội để root máy.

Không cho phép bất kỳ ai vào phòng máy chủ mà bạn không muốn cấp quyền truy cập vào thiết bị trên máy. Hoặc, có quyền truy cập vật lý (cùng với KVM hoặc các phương tiện / bảng điều khiển cục bộ khác) vào các điều khiển của máy bị hạn chế nếu bạn sẽ cho phép người khác truy cập vật lý vào phòng máy.

Cách tốt nhất trong suy nghĩ của tôi là ngăn chặn truy cập hoàn toàn vào những người không phải quản trị viên, để cung cấp một người hộ tống bảo mật trong khi một người nào đó trong phòng máy chủ không được phép truy cập toàn cầu (ví dụ như các nhà cung cấp) hoặc giữ phần cứng bị khóa hạn chế khóa đối với các tập hợp con của người dùng / quản trị viên được ủy quyền. Phần cuối cùng là cách thực hành tốt nhất cho hầu hết các không gian colocation nơi bạn là khách hàng sẽ thuê không gian.

Ngoài ra: Nếu bạn có cơ hội, hãy đảm bảo rằng bạn có một hệ thống "airlock" yêu cầu hai hình thức truy cập, điều này ngăn chặn "điều chỉnh". Trong trường hợp của chúng tôi, đây là những cú đấm và khóa quét thẻ. Lối vào phòng giải trí yêu cầu bạn bấm mã vào khóa. Khi bạn ở trong phòng giải trí, bạn cần quét thẻ ID để vào phòng máy chủ thực tế.

Ngoài "Đó thực sự là một ý tưởng hay", còn có một số quy định, luật hoặc quy định cụ thể của SAP có thể liên quan. Trong một tổ chức giáo dục hoặc chính phủ, tôi có luật cụ thể mà tôi cần chắc chắn được thực thi liên quan đến việc truy cập thông tin của sinh viên. Yêu cầu tương tự tồn tại đối với các công ty được giao dịch công khai; họ phải tuân thủ SOX. Ngành y tế, hoặc bất kỳ ngành nào xử lý thông tin nhận dạng liên quan cùng với lịch sử y tế, phải tuân theo HIPPA. Bất kỳ công ty nào lưu trữ các giao dịch thẻ tín dụng phải tuân thủ các thỏa thuận thương mại của họ, thường RẤT rõ ràng về những gì máy được phép lưu trữ và ai có quyền truy cập vào máy. Số dặm của ngành của bạn thực sự có thể thay đổi.


+1: Hộ tống bảo mật là giải pháp rõ ràng nếu bạn cần cấp quyền truy cập, nhưng không thường xuyên lắm.
sleske

Có lẽ tốt hơn là yêu cầu thẻ ID để vào phòng giải trí và chỉ yêu cầu nhập mã PIN vào bên trong, nơi việc lướt vai khó hơn
Fahad Sadah

5

An ninh đã được đề cập như là một lý do không. Khác là sức khỏe và an toàn. DC có thể là môi trường nguy hiểm cho người chưa được đào tạo. Tất cả những điều này đều có thể được giảm thiểu bằng các chính sách như "Bạn phải đi cùng với một nhân viên được đào tạo chẳng hạn. Trung tâm dữ liệu của chúng tôi yêu cầu nhân viên không được cấp quyền truy cập trừ khi họ đã thực hiện khóa học phù hợp. Và khách hàng chắc chắn không được phép truy cập. trừ khi đi kèm


3
Nếu một trung tâm dữ liệu là một môi trường nguy hiểm mà trung tâm dữ liệu cần nghiêm túc thiết kế lại. Nó sẽ là một nơi an toàn hơn so với phòng khách của một người.
John Gardeniers

5
Hệ thống phòng cháy chữa cháy được thiết kế để loại bỏ tất cả oxy từ không gian, khiến nó không thể hoạt động được cả lửa và hơi thở . Đó hoàn toàn là một mối nguy hiểm lớn, vì vậy trong nhiều không gian như vậy, bạn cần biết cách thoát ra ngoài nếu chuông báo cháy tắt. Thế là quá đủ.
Andrew McGregor

5

Tôi đã có một máy chủ coloc'd với một trung tâm dữ liệu địa phương cần có người hộ tống để truy cập. Không có gì giống như đặt một cái hộp xuống, phải đứng xung quanh chờ đợi ai đó sẵn sàng để bạn có thể sửa nó. Sau đó, người đó được đứng đó chán, chỉ xem. Trong trường hợp đó, nó đã được vài giờ. Chúng tôi làm máy chủ của chúng tôi ngay bây giờ ...


+1 Tôi đã ở đó, làm điều đó. Không bao giờ lặp lại!
KPWINC

Vâng, nếu khách hàng thường xuyên cần truy cập vật lý, sau đó cài đặt lồng có thể có ý nghĩa. Nhưng với bất kỳ giá nào, các điều kiện để truy cập vật lý phải là một phần của hợp đồng lưu trữ, vì vậy giờ đây bạn có thể truy cập mức độ có thể.
sleske

5

Tuân thủ SAS70 nếu bạn đang làm điều đó hoặc Sarbanes Oxley có một điều khoản cho Kiểm soát CNTT xung quanh Hệ thống tài chính.


5

Hãy nghĩ về điều này: Ngân hàng có cho phép khách hàng của mình vào kho tiền và gửi tiền hoặc rút tiền vào / từ tài khoản của họ không? Câu trả lời là: Chỉ khi các hộp tài khoản được bảo mật riêng lẻ, và thậm chí sau đó chúng có thể có người bảo vệ đi cùng bạn. Nhưng điều tốt nhất cho các kịch bản bảo mật cao sẽ là họ mang hộp của bạn đến cho bạn khi bạn cần, điều mà các ngân hàng bảo mật cao làm.


3
Tất nhiên, các hộp bảo mật không có dây cáp treo lủng lẳng từ chúng ... vẫn là một sự tương tự thú vị.
sleske

4

Nếu khách hàng đi cùng với một nhân viên được ủy quyền, thì điều đó có vẻ tốt với tôi. Tôi chắc chắn sẽ không để một khách hàng trong phòng máy chủ không giám sát. Đối với nhân viên, kiểm soát stict nên được thực thi.

Nếu bạn muốn sử dụng phòng máy chủ làm nơi trưng bày, thì cửa sổ hoặc tường kính là một cách tuyệt vời để làm điều đó mà không cần đi bộ vô số người qua một khu vực nhạy cảm.


4

Cho phép khách hàng truy cập vào bộ công cụ của riêng họ có vẻ như là một 'quyền' cơ bản. Bảo mật của colo phải được quan sát và cấu trúc đủ để khách hàng truy cập theo từng giá là an toàn.

Nếu những khách hàng khác cảm thấy họ cần bảo mật hơn, thì họ có thể ra ngoài và lấy lồng hoặc phòng riêng của họ.


2

Ở một mức độ rất lớn, nó phụ thuộc vào loại lưu trữ bạn đang cung cấp. Một số trung tâm dữ liệu sẽ không bao giờ cần cho phép khách truy cập, mặc dù có thể hữu ích khi có cửa sổ thông qua đó khách hàng có thể thấy phần cứng.

Có những trung tâm dữ liệu khác mà khách hàng tuyệt đối phải được phép truy cập vật lý. ví dụ: Để khôi phục từ băng bằng ổ đĩa cục bộ. Loại quyền truy cập này sẽ được yêu cầu nếu ví dụ cơ sở cung cấp các cơ sở tiếp tục khắc phục thảm họa / kinh doanh. Cơ sở riêng của khách hàng có thể đã bị phá hủy, vì vậy tất cả các chức năng được thực hiện tạm thời trong trung tâm dữ liệu.


+1 để tính đến nhu cầu thực tế của khách hàng :-)
sleske

1

Truy cập vật lý vào máy luôn là phần quan trọng nhất của bảo mật và là phần thường bị bỏ qua nhất. Có hộ tống truy cập sẽ ổn, đặc biệt nếu bạn đã đăng nhập quyền truy cập vào khu vực. Trong môi trường ảo hóa, truy cập vật lý sẽ không thành vấn đề.

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.