Преместването на сървърите от офис или собствено сървърно помещение в професионален център за данни може значително да подобри защитата на инфраструктурата.
Сигурността обаче не се изчерпва с камери, охрана и контролиран физически достъп. Важно е как центърът за данни защитава оборудването, ограничава неоторизирания достъп и противодейства на мрежови заплахи, както и къде минава границата между отговорностите на доставчика и клиента. Именно комбинацията от тези мерки определя колко сигурна е една colocation услуга.
Основен извод:
Colocation хостингът осигурява защитена среда за сървърното оборудване чрез контролиран физически достъп, постоянно наблюдение и допълнителни мерки за мрежова сигурност. Клиентът от своя страна отговаря за операционната система, приложенията, конфигурациите и своите данни. Надеждната защита зависи от комбинацията между сигурността на центъра за данни и правилното управление на системите от страна на клиента.
Как colocation подобрява физическата сигурност на сървърите?
Едно от основните предимства на colocation е, че физическата защита на оборудването става част от инфраструктурата и ежедневните процеси на центъра за данни. Това включва ограничаване и проследяване на достъпа до сървърните зони, постоянно наблюдение и контрол върху условията, в които работи оборудването.
За бизнеса това означава, че не е необходимо сам да изгражда и поддържа подобни мерки за собствените си сървъри. Доставчикът поема защитата и управлението на физическата среда, докато клиентът запазва контрола върху своето оборудване и системи.
Пример: Ако една компания държи сървърите си в собствено помещение, тя трябва сама да контролира кой има достъп до тях, да осигури видеонаблюдение и подходящи условия за работа на оборудването.
При colocation тези мерки вече са част от инфраструктурата и процедурите на центъра за данни. Компанията запазва контрола върху своите сървъри, без да трябва сама да изгражда и поддържа физическата среда около тях.
Тази защита обаче не обхваща автоматично операционната система, приложенията и данните. Тяхната сигурност остава отделна от физическите мерки, които осигурява центърът за данни.
Как се ограничава физическият достъп до сървърите?
В центъра за данни физическият достъп обикновено се контролира на няколко нива. Отделно разрешение може да се изисква за влизане в сградата, достъп до сървърните зони и достигане до шкафа или обособеното пространство на конкретен клиент. Достъпът може да се регистрира, така че при необходимост да се провери кой, кога и до коя зона е имал достъп.
Контролирани процедури се прилагат и когато е необходима физическа намеса по оборудването. Чрез услугата Remote Hands например оторизирани технически специалисти могат да извършват базови технически дейности по оборудването, като включване, изключване и рестартиране на устройства, включване и изключване на кабели и конектори, както и измерване и тестване на кабелите. При необходимост могат да бъдат извършвани и други допълнителни дейности, като промяна на физическото разположение на оборудването.
По този начин физическият достъп не се свежда просто до това кой може да влезе в сървърното помещение. Важно е кой има право да достигне до конкретното оборудване, с каква цел и дали извършените действия могат да бъдат проследени.
Каква мрежова защита може да предлага colocation?
Разполагането на сървър в център за данни не премахва риска от атаки през интернет. Colocation доставчикът може да предлага допълнителна защита чрез наблюдение и филтриране на трафика, защитни стени и DDoS защита. За системи, които не трябва да бъдат директно достъпни от публичния интернет, могат да се използват и частни или изолирани мрежови връзки.
Тези мерки обаче не са задължително включени във всяка colocation услуга. Част от тях могат да се предлагат като допълнителни или управлявани услуги. В същото време клиентът обикновено остава отговорен за конфигурацията и защитата на собствените си системи.
Затова при избор на colocation доставчик е важно да се провери не само каква мрежова защита предлага, но и кои мерки са включени в услугата и кои трябва да бъдат осигурени от клиента.
Какви рискове остават отговорност на клиента?
Дори добре защитеният център за данни не може да предотврати проблеми, свързани с начина, по който клиентът управлява своите системи. Сървърът може да бъде компрометиран дистанционно, без да има физически достъп до оборудването.
Сред най-честите рискове са:
- Неактуализирани системи: Пропуснатите актуализации могат да оставят известни уязвимости в операционната система и приложенията.
- Компрометирани данни за достъп: Откраднати пароли, изтекли ключове или слабо защитени администраторски акаунти могат да дадат достъп до системата.
- Неправилни конфигурации: Отворени портове, ненужни услуги и прекалено разрешителни правила на защитната стена увеличават риска от атака.
- Прекомерни права: Потребители и приложения с повече права от необходимото могат да увеличат последствията при пробив.
- Зловреден софтуер и ransomware: Те могат да нарушат работата на системите или да компрометират данните независимо от физическата защита.
- Недостатъчни резервни копия: Липсващи или непроверени резервни копия могат да затруднят възстановяването след атака, повреда или случайно изтриване.
- Човешки грешки: Неправилни настройки или грешки при поддръжката могат да компрометират иначе добре защитена система.
Физическата сигурност на центъра за данни и защитата на самите системи решават различни проблеми. Colocation може да защити средата около сървъра, но не замества добрите практики за управление и сигурност от страна на клиента.
Как се разделя отговорността за сигурността?
При colocation сигурността е споделена между доставчика и клиента. Доставчикът отговаря основно за физическата среда и инфраструктурата на центъра за данни, а клиентът за своите сървъри, системи и данни. Точната граница зависи от включените услуги и условията на договора.
| Отговорност | Какво обикновено включва |
| Доставчикът | Физическа сигурност, контрол на достъпа, електрозахранване, охлаждане и инфраструктурата на центъра за данни. |
| Клиентът | Операционна система, приложения, потребителски акаунти, данни за достъп, конфигурации и данни. |
| Споделена отговорност | Мрежова защита, наблюдение, реакция при инциденти и достъп до оборудването в зависимост от конкретната услуга. |
При необходимост Delta.BG предлага допълнителна услуга за управление и администрация, като екип от системни администратори и DevOps инженери се грижи 24/7 за сървърите и колокираното оборудване.
Затова преди разполагането на оборудването е важно да се уточни кои мерки за сигурност са включени в colocation услугата и кои остават отговорност на клиента. Неясната граница между двете страни може да доведе до пропуски в защитата.
Какво да проверите при избора на colocation център?
Не разчитайте само на общи твърдения като „enterprise-grade“ или „високо ниво на сигурност“. Проверете какви конкретни мерки прилага доставчикът и как се контролират и документират те.
Използвайте следния чеклист:
- Физически достъп: Кой има право да влиза в центъра за данни и как се контролира достъпът до сървърните зони?
- Регистри и видеонаблюдение: Записва ли се кой, кога и до кои зони е имал достъп?
- Защита на оборудването: Има ли отделни заключващи се шкафове или обособени зони за клиентското оборудване?
- Remote Hands: Как се заявява, разрешава и проследява физическата намеса на технически специалист?
- Мрежова защита: Предлагат ли се защитни стени, филтриране и наблюдение на трафика или DDoS защита?
- Реакция при инциденти: Има ли ясна процедура за откриване, обработване и комуникиране на инциденти със сигурността?
- Политики и процедури: Може ли доставчикът да предостави документация за начина, по който управлява сигурността?
- Независими оценки: Има ли актуални сертификати или независими оценки, които потвърждават прилагането на съответните мерки?
Целта е да получите конкретни отговори, а не просто обещание за „висока сигурност“. Колкото по-ясно доставчикът може да покаже как работят тези мерки на практика, толкова по-лесно е да оцените дали услугата отговаря на изискванията на вашия бизнес.
Какво показват сертификатите и независимите оценки за сигурност?
Сертификатите и независимите оценки дават информация за начина, по който доставчикът управлява сигурността и прилага определени мерки за контрол. При оценка на colocation център обаче е важно да се провери не само наличието на сертификат, а и какво точно обхваща той.
ISO/IEC 27001
ISO/IEC 27001 определя изискванията към система за управление на информационната сигурност (ISMS). Сертификацията показва, че организацията следва структуриран подход за идентифициране, управление и намаляване на рисковете за информационната сигурност.
SOC 2
SOC 2 оценява мерките за контрол според определени критерии, свързани със сигурността и, в зависимост от обхвата, наличността, поверителността, целостта на обработката и защитата на личните данни. Затова е важно да се провери кои услуги и системи действително са включени в конкретния доклад.
PCI DSS
PCI DSS е приложим за организации, които съхраняват, обработват или предават данни за платежни карти, както и за определени доставчици, чиито услуги могат да повлияят върху сигурността на средата, в която тези данни се обработват. Съответствието на доставчика може да подпомогне клиента при изпълнението на собствените му изисквания, но не означава автоматично, че неговите системи също отговарят на стандарта.
При проверка на сертификат или независима оценка обърнете внимание на обхвата, включените центрове за данни и услуги и актуалността на оценката. Сертификатът е доказателство за определени процеси и мерки за контрол, а не гаранция за сигурността на системите, които клиентът сам управлява.
Заключение
Colocation е подходящ избор за компании, които искат да запазят контрол върху собственото си сървърно оборудване, без сами да изграждат и поддържат необходимата инфраструктура около него. Така ресурсите могат да бъдат насочени към управлението на системите и приложенията, докато центърът за данни поема поддръжката на средата, в която работи хардуерът.
Ние от Delta.BG предлагаме colocation услуга в център за данни Equinix Tier 3+ в София с контролиран физически достъп, видеонаблюдение, резервирано електрозахранване и охлаждане и свързаност чрез три независими интернет доставчика. Като допълнителна услуга клиентите могат да заявят и 24/7 системна администрация и техническа поддръжка на разположеното оборудване.
Ако планирате да преместите съществуващите си сървъри в професионален център за данни, можем да ви помогнем. Свържете се с нас на support@delta.bg или +359 2 4 288 288, за да обсъдите вашата инфраструктура с нашия екип.