Význam fyzické bezpečnosti v datových centrech
Fyzická bezpečnost datového centra chrání infrastrukturu, data a provozní kontinuitu před záměrnými i náhodnými hrozbami. Zahrnuje vrstvy ochrany od výběru lokality a perimetru přes řízení přístupů, dohled, požárně-bezpečnostní opatření, zabezpečení energií a prostředí až po procesní a forenzní rámec. Cílem je vytvořit obranu do hloubky (defense-in-depth), která pružně reaguje na měnící se rizika bez dopadu na dostupnost služeb a efektivitu provozu.
Referenční rámce a principy řízení rizik
- Rizikový přístup: identifikace aktiv (prostory, energie, chlazení), hrozeb (vniknutí, vandalismus, požár, povodeň, výpadek napájení), zranitelností a dopadů; výběr přiměřených kontrolních opatření.
- Obrana ve vrstvách: lokalita → areál → budova → technické patro → sál → řada → rack → šachta/kabeláž → aktivní prvky.
- „Least privilege“ a need-to-access: přístup pouze osobám a v době, kdy je nezbytný; dočasná oprávnění.
- Prokazatelnost: auditní stopy, korelace záznamů (PACS, CCTV, BMS, EPS), uchování záznamů a jejich forenzní využitelnost.
Volba lokality a vnější rizika
- Geografie: mimo záplavové a sesuvné oblasti, dostatečný odstup od chemických provozů, letišť a hlavních dopravních koridorů s rizikem havárií.
- Geologie a klima: statika budovy, seizmicita, extrémy teplot; posouzení dostupnosti redundantních energetických a telekomunikačních přípojek.
- Perimetr areálu: oplocení s protišplhovými prvky, minimální počet kontrolovaných vjezdů, kamerový systém s detekcí narušení, osvětlení perimetru.
Perimetr a ochrana budovy
- Vstupy/vjezdy: brány s kamerovou identifikací SPZ, oddělené návštěvnické a zásobovací trasy, sklopné sloupky/bollardy proti najetí vozidel.
- Stavební prvky: odolné obvodové stěny, laminovaná bezpečnostní skla, minimalizace oken v technických zónách, kontrolované větrací otvory vybavené mřížemi.
- Střecha a šachty: kryté přístupy, zamykatelné střešní výlezy, mřížované světlíky, perimetrická čidla (mikrovlnná/IR bariéra).
Recepce, vestibul a návštěvnické zóny
- Vestibul: fyzická přítomnost ostrahy, video interkom, kontrolní rentgen nebo ruční detektor v závislosti na riziku.
- Mantrap: dvoudveřová přechodová komora s váhovou či objemovou kontrolou, logika anti-tailgating a anti-passback.
- Visitor management: předregistrace, ověření dokladů totožnosti, NDA, viditelné identifikační průkazy s časovou expirací, doprovod po celou dobu pobytu.
Elektronické přístupy (PACS) a identita
- Autentizace: kombinace karty (DESFire), PINu a biometrie v závislosti na úrovni zóny; mobilní pověření (NFC/BLE) pro granulární správu přístupů.
- OSDP Secure: šifrovaná komunikace mezi čtečkou a kontrolérem; legacy Wiegand používán pouze přechodně a fyzicky chráněn.
- Role a zóny: RBAC, dočasná oprávnění pro dodavatele, schvalování změn, pravidelná recertifikace přístupů.
- Anti-passback a časová okna: zabránění sdílení karet a nekontrolovaným průchodům.
Mechanická zabezpečení a bariéry
- Turnikety a speed-gates: přechody mezi lobby a chráněnými zónami, senzory detekce tailgatingu, bezbariérové průchody.
- Dveře a zámky: elektromechanické či elektromagnetické s monitorováním stavu (otevřeno/vynuceno); režimy fail-safe/fail-secure podle požadavků na únikové cesty.
- Racky a klece: uzamykatelné, vybavené čtečkou a logováním událostí; možnost cage pro vyhrazené zákazníky.
Videodohled (CCTV) a detekce narušení
- Pokrytí: 100 % vstupů, mantrap, koridorů, sálů, zásobování, trafostanic a generátorů; kombinace přehledových a detailních záběrů.
- Funkce: WDR, noční vidění, analýza pohybu, detekce manipulace s kamerou, tamper alarmy.
- Retence a integrita: oddělené úložiště, digitální podpisy a časová razítka, řízení přístupů k záznamům, exportní řád pro forenzní použití.
Bezpečnost energií a podpůrné infrastruktury
- Přívod elektřiny: minimálně dvě nezávislé trasy, separované vedení a trafostanice, fyzická kontrola přístupu k rozvodnám.
- UPS a bateriové místnosti: řízený přístup, detekce plynů (H2 u olověných baterií), chlazení, hašení vhodné pro elektrická zařízení.
- Diesel generátory: zabezpečené nádrže, detekce úniku, záchytné vany, kontrolované doplňování paliva, dohled a perimetrická ochrana.
Požární bezpečnost, detekce a hašení
- Detekce: víceúrovňová – včasná aspirace (VESDA), bodová čidla, lineární teplotní kabely v kabelových trasách.
- Hašení: preferenčně čistá média (např. inertní plyny) v sálech; vodní mlha či sprinklery mimo kritické zóny dle koncepce objektu.
- Zónování a řízení: uzávěry VZT, odvětrání kouře, priorita bezpečného opuštění osob; integrace s EPS a BMS.
Ochrana prostředí: HVAC, vlhkost, úniky
- HVAC zóny: fyzicky oddělené strojovny, uzamykatelné přístupy, čidla otevření servisních panelů.
- Úniky kapalin: detekční kabely pod dvojitou podlahou, ve zvýšených podhledech a kolem výměníků; automatické odstavení příslušných větví.
- Kabelové a potrubní prostupy: protipožární ucpávky, kouřotěsnost, mechanická odolnost proti násilnému otevření.
Telekomunikace a fyzická separace tras
- Různé trasy: redundantní vstupy operátorů z protilehlých stran objektu, samostatné šachty a patchovací místnosti.
- Uzamykatelné rozvaděče: kontrola přístupu do MMR/POP, kamerový systém a PACS na každém vstupu i u racků.
- Ochrana zakončení: plombování, tamper senzory, evidence zásahů do tras.
Logistika, příjem/expedice a screening materiálu
- Loading bay: oddělený od zákaznických tras; kamery, kontrola dokladů, zóny pro karanténu materiálu.
- Kontrola balíků: vizuální přezkum, váhová kontrola a případně RTG dle rizikového profilu; evidence sériových čísel a RMA.
- Přesun do sálu: trasy bez veřejného přístupu, společný doprovod, dočasné badge, záznam o době a místě práce.
Bezpečnostní režimy a provozní stavy
- Normální režim: standardní kontroly a provozní monitoring.
- Zvýšená pohotovost: po incidentu v regionu či varování; zpřísněné kontroly, omezení návštěv.
- Incidentní režim: poplach EPS/PACS; scénáře uzamčení zón, evakuace a eskalace směrem k SOC/PO.
Integrace systémů: PACS, CCTV, BMS, SIEM
- Korelace událostí: průchod kartou ↔ obraz z kamery ↔ stav dveří ↔ alarmy; jednotné časové razítko.
- Bezpečnostní orchestrátor: jednotná konzole pro ostrahu, řízení poplachů, ticketing údržby a reporting.
- API a segmentace: šifrovaná komunikace, síťové oddělení bezpečnostních systémů, pravidla změn a verzování konfigurací.
Personální bezpečnost a školení
- Prověrky: background-checky, rámcové dohody o mlčenlivosti, bezpečnostní školení při nástupu i pravidelné opakování.
- Bezpečné chování: zákaz propping doors, zákaz sdílení karet, okamžité hlášení ztráty karet.
- Dodavatelé: předem schválené firmy, definovaný rozsah práce, doprovod a dočasná oprávnění.
Forenzní připravenost, evidence a audit
- Logy: přístupové události, stavy dveří, alarmy, videozáznamy; uchování dle legislativních a smluvních požadavků.
- Řetězec péče o důkaz (chain of custody): dokumentace exportu záznamů a předání oprávněným osobám.
- Testy a audity: pravidelné penetrační testy fyzické bezpečnosti (red team), cvičení incident response, kontrola SLA ostrahy.
Design zón a klasifikace prostor
| Zóna | Typický přístup | Kontroly | Poznámka |
|---|---|---|---|
| Veřejná (parking, lobby) | Volný / recepce | CCTV, ostraha, osvětlení | Žádný přímý vstup do technických částí |
| Kontrolovaná (mantrap) | Badge + PIN / biometrie | Anti-tailgating, detekce kovových předmětů dle rizika | Registrace návštěv |
| Omezená (koridory, MMR) | RBAC, doprovod | OSDP, CCTV, dveřní senzory | Oddělené trasy pro zákazníky a dodavatele |
| Kritická (sály, rozvodny) | MFA, pouze oprávněné osoby | Hašení, VESDA, plná korelace logů | Bez fotografování, přísná pravidla pro používání nářadí |
Ukazatele výkonnosti (KPI) a měřitelnost bezpečnosti
- MTTD/MTTR bezpečnostních incidentů: doba detekce a doba reakce.
- Míra neautorizovaných pokusů: počet zamítnutých průchodů vůči schváleným.
- Pokrytí a dostupnost: procento funkčních kamer a čteček, doba výpadků, doba obnovy.
- Compliance score: procento splněných kontrol při interních auditech a zákaznických návštěvách.
Specifika pro více-nájemní (colocation) a cloud provozy
- Oddělení zákazníků: fyzické klece, dedikované MMR, separované trasy kabeláže, samostatná PACS doména.
- Transparentnost: sdílené politiky přístupu, kalendář údržby, reporty o incidentech.
- On-site hands: SOP pro práci na zákaznických zařízeních, povinné „two-person rule“ v citlivých zónách.
Kontinuita provozu a scénáře obnovy
- Provoz ve ztížených podmínkách: zásoby paliva, vody pro chlazení, náhradní díly, smlouvy s dodavateli.
- Evakuační a lockdown režimy: cvičení, komunikace se zákazníky, dálková správa přístupů.
- Post-incident review: zjištění kořenové příčiny, nápravná opatření, aktualizace SOP.
Checklist fyzické bezpečnosti datového centra
- Perimetr: oplocení, osvětlení, kamery, kontrolované vjezdy.
- Vstupy: recepce s ostrahou, mantrap, turnikety, visitor management.
- PACS: OSDP Secure, RBAC, MFA v kritických zónách, anti-passback.
- CCTV: úplné pokrytí, retence, korelace s přístupovými logy.
- Požár: VESDA, adekvátní hašení, zónování a integrace s EPS/VZT.
- Energie: fyzická ochrana traf, UPS, generátorů; monitoring a detekce úniků.
- MMR a sály: uzamyk


























