Význam fyzické bezpečnosti v datových centrech
Fyzická bezpečnost datového centra chrání infrastrukturu, data a provozní kontinuitu před úmyslnými i náhodnými hrozbami. Zahrnuje vrstvy ochrany od výběru lokality a perimetru přes řízení přístupů, dohled, požárně-bezpečnostní opatření, zabezpečení energií a prostředí až po procesní a forenzní rámec. Cílem je vytvořit obranu do hloubky (defense-in-depth), která pružně reaguje na měnící se rizika bez dopadu na dostupnost služeb a efektivitu provozu.
Referenční rámce a principy řízení rizik
- Rizikový přístup: identifikace aktiv (sály, energie, chlazení), hrozeb (vniknutí, vandalismus, požár, povodeň, výpadek napájení), zranitelností a dopadů; volba přiměřených kontrol.
- Obrana ve vrstvách: lokalita → areál → budova → technické patro → sál → řada → rack → šachta/kabeláž → aktivní prvky.
- „Least privilege“ a need-to-access: přístup pouze pro osoby a v čase, kdy je to nezbytné; dočasná oprávnění.
- Prokazatelnost: auditní stopy, korelace záznamů (PACS, CCTV, BMS, EPS), retence a forenzní využitelnost.
Volba lokality a vnější rizika
- Geografie: mimo záplavové a sesuvné oblasti, s dostatečným odstupem od chemických provozů, letišť a hlavních dopravních tahů s rizikem havárií.
- Geologie a klima: statika, seizmicita, teplotní extrémy; posouzení dostupnosti redundantních energetických a telekomunikačních přípojek.
- Perimetr areálu: oplocení s protišplhacími prvky, minimální počet kontrolovaných vjezdů, kamera s detekcí narušení, osvětlení perimetru.
Perimetr a ochrana budovy
- Vstupy/vjezdy: brány s kamerovou identifikací SPZ, oddělené návštěvnické a zásobovací trasy, sklopné sloupky/bollardy proti najetí vozidlem.
- Stavební prvky: odolné obvodové stěny, laminovaná bezpečnostní skla, minimalizace oken v technických zónách, kontrolované větrací otvory s mřížemi.
- Střecha a šachty: kryté přístupy, zamykatelné střešní výlezy, mřížované světlíky, perimetrická čidla (mikrovlnná/IR bariéra).
Recepce, vestibul a návštěvnické zóny
- Vestibul: fyzická přítomnost ostrahy, video interkom, kontrolní rentgen/ruční detektor dle rizika.
- Mantrap: dvoudveřová přechodová komora s váhovou/objemovou kontrolou, logika proti tailgatingu a anti-passback.
- Visitor management: předregistrace, ověření dokladů, NDA, viditelné průkazky s časovou expirací, doprovod po celou dobu pobytu.
Elektronické přístupy (PACS) a identita
- Autentizace: kombinace karty (DESFire), PIN a biometrie dle zóny; mobilní pověření (NFC/BLE) pro granulární správu přístupů.
- OSDP Secure: šifrovaná komunikace čtečka–kontrolér; starší Wiegand pouze přechodně a s fyzickou ochranou.
- Role a zóny: RBAC, dočasná oprávnění pro dodavatele, schvalování změn, pravidelná recertifikace přístupů.
- Anti-passback a časová okna: zabraňují sdílení karet a nekontrolovaným průchodům.
Mechanická zabezpečení a bariéry
- Turnikety a speed-gates: přechody mezi lobby a chráněnými zónami, senzory zabraňující tailgatingu, bezbariérové průchody.
- Dveře a zámky: elektromechanické/elektromagnetické s monitorováním stavu (otevřeno/vynuceno); režimy fail-safe/fail-secure podle únikových cest.
- Racky a klece: uzamykatelné, s čtečkou a logováním přístupů; možnost cage pro vyhrazené zákazníky.
Videodohled (CCTV) a detekce narušení
- Pokrytí: 100 % vstupů, mantrap, koridorů, sálu, zásobování, trafostanic a generátorů; přehledové i detailní záběry.
- Funkce: WDR, noční vidění, analýza pohybu, detekce manipulace s kamerou, tamper alarmy.
- Retence a integrita: oddělené úložiště, digitální podpisy/časová razítka, řízení přístupu k záznamům, exportní pravidla pro forenzní použití.
Bezpečnost energií a podpůrné infrastruktury
- Přívod elektřiny: minimálně dvě nezávislé trasy, separované trasy a trafostanice, fyzická kontrola přístupu do rozvodních místností.
- UPS a bateriové místnosti: řízený přístup, detekce plynů (např. H2 u olověných baterií), chlazení, hašení vhodné pro elektrická zařízení.
- Dieselové generátory: zabezpečené nádrže, detekce úniku, záchytné vany, kontrolované plnění, dohled a perimetrická ochrana.
Požární bezpečnost, detekce a hašení
- Detekce: vícestupňová – včasná aspirace (VESDA), bodová čidla, lineární teplotní kabely v kabelových trasách.
- Hašení: preferovaně čistá média (např. inertní plyny) v sálech; vodní mlha či sprinklery mimo kritické zóny dle koncepce objektu.
- Zónování a řízení: uzávěry VZT, odvětrání kouře, priorita bezpečného opuštění osob; integrace s EPS a BMS.
Ochrana prostředí: HVAC, vlhkost, úniky
- HVAC zóny: fyzicky oddělené strojovny, uzamčené přístupy, čidla otevření servisních panelů.
- Úniky kapalin: detekční kabely pod dvojitou podlahou, ve zvýšených podhledech a kolem výměníků; automatické odstavení postižených větví.
- Kabelové a potrubní prostupy: protipožární ucpávky, kouřotěsnost, mechanická odolnost proti násilnému otevření.
Telekomunikace a fyzická separace tras
- Diverzifikované trasy: redundantní vstupy operátorů z protilehlých stran objektu, samostatné šachty a patchovací místnosti.
- Uzamykatelné rozvaděče: kontrolovaný přístup do MMR/POP, kamery a PACS na každém vstupu i u racků.
- Ochrana zakončení: plombování, tamper senzory, evidence zásahů do tras.
Logistika, příjem/expedice a screening materiálu
- Loading bay: oddělený od zákaznických tras; kamery, kontrola dokladů, zóny pro karanténu materiálu.
- Kontrola balíků: vizuální, váhová a případně RTG kontrola podle profilu rizika; evidence sériových čísel a RMA.
- Přesun do sálu: trasy bez veřejného přístupu, doprovod, dočasné průkazky, záznam o době a místě práce.
Bezpečnostní režimy a provozní stavy
- Normální režim: standardní kontroly, provozní monitoring.
- Zvýšená pohotovost: po incidentu v regionu/varování; zpřísněné kontroly, omezení návštěv.
- Incidentní režim: poplach EPS/PACS; scénáře uzamčení zón, evakuace a eskalace směrem k SOC/PO.
Integrace systémů: PACS, CCTV, BMS, SIEM
- Korelace událostí: průchod kartou ↔ obraz z kamery ↔ stav dveří ↔ alarmy; jednotné časové razítko.
- Bezpečnostní orchestrátor: jednotná konzole pro ostrahu, řízení poplachů, ticketing údržby a reporty.
- API a segmentace: šifrovaná komunikace, síťové oddělení bezpečnostních systémů, pravidla změn a verzování konfigurací.
Personální bezpečnost a školení
- Prověrky: background-checky, rámcové dohody o mlčenlivosti, bezpečnostní školení při nástupu a pravidelné opakování.
- Bezpečné chování: zákaz ponechávání dveří otevřených (propping), zákaz sdílení přístupových karet, okamžité hlášení ztráty karet.
- Dodavatelé: předem schválené firmy, definovaný rozsah práce, doprovod a dočasná oprávnění.
Forenzní připravenost, evidence a audit
- Logy: přístupové události, stavy dveří, alarmy, video; retence podle právních a smluvních požadavků.
- Řetězec péče o důkaz (chain of custody): dokumentace exportu záznamů a předání oprávněným osobám.
- Testy a audity: pravidelné penetrační zkoušky fyzické bezpečnosti (red team), cvičení na reakci na incidenty, kontrola SLA ostrahy.
Design zón a klasifikace prostor
| Zóna | Typický přístup | Kontroly | Poznámka |
|---|---|---|---|
| Veřejná (parking, lobby) | Volný/recepce | CCTV, ostraha, osvětlení | Žádný přímý vstup do technických částí |
| Kontrolovaná (mantrap) | Badge + PIN/biometrie | Anti-tailgating, detekce kovů dle rizika | Registrace návštěv |
| Omezená (koridory, MMR) | RBAC, doprovod | OSDP, CCTV, dveřní senzory | Oddělené trasy pro zákazníky/dodavatele |
| Kritická (sály, rozvodny) | MFA, pouze oprávněné osoby | Hašení, VESDA, plná korelace logů | Zákaz fotografování, přísná pravidla pro nářadí |
Ukazatele výkonnosti (KPI) a měřitelnost bezpečnosti
- MTTD/MTTR bezpečnostních incidentů: doba detekce a doba reakce.
- Počet pokusů o neoprávněný přístup: počet zamítnutých průchodů vs. schválené.
- Pokrytí a dostupnost: procento funkčních kamer/čteček, doba výpadků, doba obnovy.
- Compliance skóre: procento splněných kontrol při interních auditech a zákaznických návštěvách.
Specifika pro více nájemní (colocation) a cloudové provozy
- Oddělení zákazníků: fyzické klece, dedikované MMR, oddělené trasy kabeláže, nezávislá PACS doména.
- Transparentnost: sdílené politiky přístupu, kalendář údržby, reporty o incidentech.
- On-site hands: SOP pro práci na zařízeních zákazníků, povinné „two-person rule“ v citlivých zónách.
Kontinuita provozu a scénáře obnovy
- Provoz za zhoršených podmínek: zásoby paliva, voda pro chlazení, náhradní díly, dohody s dodavateli.
- Evakuační a lockdown režimy: cvičení, komunikace se zákazníky, dálková správa přístupů.
- Post-incident review: analýza kořenové příčiny, nápravná opatření, aktualizace SOP.
Checklist fyzické bezpečnosti datového centra
- Perimetr: oplocení, osvětlení, kamery, kontrolované vjezdy.
- Vstupy: recepce s ostrahou, mantrap, turnikety, visitor management.
- PACS: OSDP Secure, RBAC, MFA v kritických zónách, anti-passback.
- CCTV: kompletní pokrytí, retence, korelace s přístupovými logy.
- Požár: VESDA, adekvátní hašení, zónování a integrace s EPS/VZT.
- Energie: fyzická ochrana traf, UPS, generátorů; monitoring a detekce úniků.
- MMR a sály: uzamykatelné racky/klece, plombování, detekce otevření.
- Logistika: oddělený loading bay, screening zásilek, evidence materiálu.
- Procesy: školení, recertifikace přístupů, audity, cvičení na incidenty.
- Forenzní připravenost: retence logů, chain of custody, exportní pravidla.
Závěr: bezpečnost jako souhra techniky, procesů a lidí
Úspěšná fyzická bezpečnost datového centra nevychází z jediné technologie, ale ze sladěného systému vrstev ochrany, jasných provozních postupů a disciplinované práce lidí. Pravidelné hodnocení riz



























