Мы используем cookies для корректной работы сайта и подключаем аналитику (Яндекс.Метрика), чтобы понимать, что улучшать

Главная
Блог
Физическая безопасность ЦОД: рубежи защиты
Дата публикации: 24 Aug 2026

Физическая безопасность ЦОД: рубежи защиты

Контроль доступа к помещению дата-центра - турникет, металлодетектор, электронный замок, камеры

Физическая безопасность ЦОД – это защита территории, помещений и оборудования дата-центра от несанкционированного доступа и физических воздействий. Строится последовательными рубежами: периметр, КПП, здание, критические помещения, машинный зал, серверная стойка. Проход через один рубеж не должен автоматически давать доступ к следующему.


Коротко

 

  • Защита строится рубежами: преодоление одного уровня не должно открывать остальные.
  • Права разграничиваются по формуле «кто → куда → когда → для какой задачи», а не по должности.
  • Обнаружение, идентификация и фиксация – три разные задачи, их решают разные средства.
  • Архитектуру и сценарии доступа определяют до выбора оборудования, а не после.
  • Профильный документ для зданий ЦОД – СП 541.1325800.2024, действует с 24 января 2025 года.

 

Уровни физической безопасности ЦОД

 

Единого количества рубежей для всех дата-центров нет: состав зависит от архитектуры объекта, расположения критического оборудования, числа сотрудников и подрядчиков, требований к разграничению доступа.

 

УровеньЧто защищаетсяОсновная задача
Периметр территорииГраницы участка, внешняя инфраструктураОбнаружить проникновение до подхода к зданию
КПП и въездыЛюди и транспортПроверить право входа и зарегистрировать событие
ЗданиеВходы, коридоры, технические помещенияОграничить свободное перемещение внутри объекта
Критические зоныКроссовые, инженерные, служебные помещенияРазделить доступ разных групп персонала
Машинный залСерверное и сетевое оборудование, СХДДопускать только пользователей с правами
Серверная стойкаКонкретные вычислительные системыКонтролировать доступ к оборудованию


Многоуровневый подход локализует нарушение: преодоление одного рубежа не открывает остальные критические зоны.

 

Зонирование задается не только соображениями безопасности. СП 541.1325800.2024 устанавливает состав обязательных технологических зон ЦОД и требования к их взаимному расположению – это база, поверх которой строятся рубежи доступа. Поэтому схему разграничения доступа закладывают на этапе проектирования и строительства ЦОД: менять расположение зон на действующем объекте дороже, чем предусмотреть их сразу.

 


 

Разграничение доступа по зонам для ЦОД - общая зона, машинный зал, серверная стойка

 


 

Защита периметра дата-центра

 

Первый рубеж отдельно стоящего дата-центра – граница контролируемой территории. Ее задача не остановить нарушителя, а обнаружить попытку проникновения достаточно рано, чтобы событие успели проверить до подхода к зданию.

 

Применяются физическое ограждение, контролируемые ворота и калитки, периметральные охранные извещатели, видеоаналитика, тепловизионный контроль, охранное освещение и тревожная сигнализация.

 

Защищать нужно не только линию забора. Критичные точки, которые часто выпадают из проекта: инженерные вводы, площадки энергетического оборудования, зоны разгрузки, технологические ворота.

 


 

Как связать обнаружение и верификацию

 

Камера может использоваться и для обнаружения события, однако на критичных участках периметра видеоконтроль часто дополняют специализированными охранными извещателями. Рабочая связка выглядит так:

 

тревожное событие → определение зоны → вывод изображения нужных камер оператору → проверка → действие по регламенту.

 

В такой архитектуре камера служит не только источником записи, но и инструментом верификации события.

 


 

Контроль входа и въезда на территорию ЦОД

 

Точки легального прохода на территорию дата-центра контролируются по разным правилам для разных групп: постоянных сотрудников, посетителей, сервисных инженеров, подрядчиков, поставщиков оборудования, транспорта и аварийных служб.

 

Для каждой группы определяется: кто может попасть на объект, требуется ли предварительное согласование, в какое время разрешен доступ, нужно ли сопровождение, какие зоны открыты после входа и когда прекращаются временные права.

 

Ключевой принцип: доступ на территорию не равен доступу ко всем помещениям внутри.

 


 

Разграничение доступа по зонам

 

Полный доступ ко всем помещениям дата-центра редко нужен даже тем, кто находится внутри легально. В ЦОД работают специалисты по электроснабжению, инженеры систем охлаждения, сетевые специалисты, ИТ-персонал, эксплуатационные и монтажные службы, представители владельцев оборудования.

 

Задачи у них разные. Инженеру по охлаждению нужен доступ к инженерному оборудованию, но не к серверным шкафам. Подрядчик, работающий в одном помещении, не должен получать право перемещаться по всему объекту.

 

Права строятся по формуле: кто → куда → когда → для какой задачи. Реализуются через СКУД – систему контроля и управления доступом, объединяющую считыватели, контроллеры и правила предоставления прав.

 

Доступ в машинный зал

 

Машинный зал требует более строгих правил, чем вход в здание: отдельные права, несколько факторов идентификации, контроль прохода, временные разрешения, сопровождение посетителей, регистрация входа и выхода, видеоконтроль и журналирование.

 

Особого внимания требуют подрядчики: доступ выдается на конкретный период и только в нужную зону. Это уменьшает количество пользователей с постоянными избыточными правами – один из источников накопленного риска в эксплуатируемых ЦОД.

 

Доступ к серверной стойке

 

Отдельный серверный шкаф становится дополнительным рубежом, когда рядом размещается оборудование разных подразделений, арендаторов или систем разной критичности. Используются механические или электронные замки, датчики открытия дверей, индивидуальные права, временные разрешения и связь события открытия с видеозаписью.

 

Это позволяет при расследовании ответить не только на вопрос «кто был в машинном зале», но и «кто получил физический доступ к конкретному оборудованию и когда».

 


 

Контроль действий подрядчиков в дата-центре

 

Риск для ЦОД связан не только с внешним проникновением, но и с действиями человека, который законно находится на объекте.

 

Типичные сценарии:

 

  • сотруднику выданы избыточные права;
  • подрядчик попал не в ту зону;
  • временный пропуск остался активным после окончания работ;
  • невозможно установить, кто находился возле оборудования в момент инцидента.

 

Поэтому для временного персонала заранее определяют: кто выполняет работу, где и в какое время, к какому оборудованию нужен доступ, требуется ли сопровождение, какие действия фиксируются и когда права отзываются.

 

Физическая безопасность в этом смысле – не набор устройств, а система управления доступом к критической инфраструктуре.

 


 

Единая картина событий: СКУД, видеоконтроль и сигнализация

 

Когда СКУД, камеры, охранная сигнализация и периметральные датчики работают независимо друг от друга, при инциденте оператор вручную сопоставляет время и ищет запись.

 

Связанная архитектура формирует единое событие:

 

тревожная зона → тип события → камера → время → действия оператора;
дверь машинного зала → идентификатор → время прохода → видеозапись → журнал.

 

Отдельное требование – синхронизация времени между системами. Если часы камер, СКУД и сигнализации расходятся, восстановить точную последовательность становится сложно. Часть событий при необходимости передается в DCIM- или SCADA-систему диспетчеризации, которая сводит инженерные и охранные параметры объекта в один интерфейс.

 

Глубину архива и состав зон видеоконтроля определяют в задании на проектирование: от них напрямую зависит объем СХД. Расчет камер, архива и аналитики выполняется в рамках отдельной задачи – проектирования и монтажа систем видеонаблюдения.

 


 

От чего зависит архитектура защиты

 

Количество рубежей в дата-центре определяется не только размером объекта. Учитываются расположение и границы территории, число входов и транспортных въездов, наличие внешней инженерной инфраструктуры, количество критических помещений и машинных залов, численность персонала, работа подрядчиков, режим эксплуатации, число независимых групп пользователей, необходимость контроля отдельных стоек и модель физических угроз.

 

Чем больше независимых групп пользователей и критичных зон, тем важнее точное разграничение прав и фиксация переходов между уровнями.

 


 

Инфографика - что определить до выбора оборудования - территория, пользователи, зоны доступа, сценарии

 


 

Что определить до выбора оборудования

 

Ошибка последовательности при проектировании физической безопасности – самая дорогая: сначала архитектура и сценарии, потом камеры и считыватели.

 

Территория: границы контролируемой зоны, входы и въезды, инженерные площадки, зоны разгрузки, технические ворота, внешние критические объекты.

 

Пользователи: постоянный персонал, посетители, подрядчики, сервисные инженеры, охрана, аварийные службы.

 

Зоны доступа: общедоступные помещения, административные зоны, технические и телекоммуникационные помещения, инженерная инфраструктура, машинные залы, участки с ограниченным доступом, оборудование с индивидуальным контролем.

 

Сценарии: обычный проход, временный доступ, ночные работы, доставка оборудования, аварийный приезд подрядчика, потеря идентификатора, попытка проникновения, принудительное открытие двери, эвакуация.

 


 

Семь типичных ошибок

 

  1. Защищать только внешний периметр. Надежный забор не решает проблему избыточных прав внутри здания.
  2. Давать персоналу доступ ко всем помещениям. Права должны соответствовать реальным обязанностям.
  3. Не ограничивать временный доступ. Разрешение подрядчика не должно оставаться активным после окончания работ.
  4. Использовать видеоконтроль отдельно от других событий. Связь тревоги или прохода с камерой кратно ускоряет проверку.
  5. Не учитывать защиту конкретного оборудования. Для части систем уровня машинного зала недостаточно.
  6. Не синхронизировать системное время. Расхождение часов осложняет расследование.
  7. Выбирать оборудование до сценариев. Сначала – кого, от чего и на каком рубеже контролируем.

 


 

Нормативная база

 

Требования к физической безопасности российского ЦОД рассматриваются вместе с требованиями к объекту и его инженерной инфраструктуре.

 

ДокументЧто регулируетСтатус
СП 541.1325800.2024 «Здания и сооружения центров обработки данных. Правила проектирования»Классификация ЦОД, обязательные технологические зоны и их взаимное расположение, объемно-планировочные решенияУтверждён приказом Минстроя России от 23.12.2024 № 898/пр, действует с 24 января 2025 года. Профильный свод правил для зданий и сооружений ЦОД, разработан впервые
ГОСТ Р 51241-2008Средства и системы контроля и управления доступом: классификация, общие технические требования, методы испытанийДействует; изменение № 1 применяется с 1 февраля 2025 года
ГОСТ Р 51558-2014Средства и системы охранные телевизионные: классификация, общие технические требования, методы испытанийДействует

 

Дополнительно учитываются требования к инженерно-технической укрепленности объекта и техническим средствам охраны.

 

Отдельный случай – дата-центры, где размещаются значимые объекты критической информационной инфраструктуры (ЗОКИИ). Для них предусмотрен контроль физического доступа к программно-аппаратным средствам, а конкретный набор мер зависит от категории значимости и модели угроз. Практический вывод: архитектуру физической защиты в таком ЦОД согласуют с проектом системы безопасности значимого объекта, а не проектируют изолированно.

 

Состав систем нельзя выбирать по названию стандарта или предполагаемому классу объекта: решения зависят от архитектуры, назначения ЦОД, требований заказчика и применимых норм.

 


 

Экспресс-проверка: где слабые места

 

Шесть вопросов для первичной оценки физической безопасности объекта. Каждое «да» на вопросы 1 и 6 и каждое «нет» на остальные – зона для доработки.

 

  1. Можно ли после одного контрольного пункта попасть сразу в критическую зону?
  2. Разделены ли права инженеров, ИТ-специалистов и подрядчиков?
  3. Можно ли установить, кто находился возле конкретного оборудования в момент события?
  4. Ограничиваются ли временные права по сроку автоматически?
  5. Получает ли оператор нужную камеру при тревоге без ручного поиска?
  6. Есть ли участки вне контроля – внешние инженерные зоны, служебные входы, технические ворота?

 


 

Главное

 

Физическая безопасность дата-центра строится не вокруг турникета, камеры или считывателя, а вокруг логики:

обнаружить угрозу → проверить событие → ограничить перемещение → определить человека → зафиксировать действия → сохранить данные для анализа.

Наиболее понятная модель – последовательные рубежи: 

периметр → КПП → здание → критические помещения → машинный зал → серверная стойка. Количество уровней и состав технических средств определяются конкретным объектом.

 


 

Часто задаваемые вопросы

 

Сколько уровней физической безопасности должно быть в ЦОД?

Единого числа рубежей для всех дата-центров нет. Количество зависит от архитектуры объекта, критичности оборудования, состава пользователей и модели угроз. Обычно отдельно рассматриваются периметр, вход в здание, внутренние зоны, машинный зал и при необходимости уровень серверной стойки.

 

Чем физическая безопасность ЦОД отличается от офисной?

Плотностью рубежей и глубиной журналирования. В офисе достаточно контроля входа в здание, в дата-центре доступ разграничивают внутри объекта вплоть до отдельной серверной стойки и фиксируют каждый переход между зонами. Причина – необходимость восстановить последовательность действий при расследовании инцидента.

 

Достаточно ли камер для защиты периметра дата-центра?

Не во всех случаях. Видеоаналитика способна детектировать события, но на критичных участках периметра видеоконтроль дополняют охранными извещателями и контролем технических точек входа: инженерных вводов, зон разгрузки, технологических ворот.

 

Обязательно ли использовать биометрию для входа в машинный зал?

Нет. Способ идентификации определяется требованиями конкретного объекта: применяются карты, ПИН-коды, биометрия или сочетание нескольких факторов. Выбор фиксируется в задании на проектирование вместе с правилами выдачи и отзыва прав.

 

Нужно ли контролировать доступ к каждой серверной стойке?

Не обязательно. Такой рубеж вводится, когда требуется разграничить доступ к оборудованию разных подразделений, арендаторов или систем разной критичности внутри одного машинного зала. В остальных случаях достаточно контроля на входе в зал.

 

Зачем связывать СКУД и видеоконтроль?

Интеграция сопоставляет зарегистрированный проход с фактическими действиями человека и позволяет найти нужный видеофрагмент за секунды, а не перебором архива. Для этого требуется синхронизация системного времени между всеми подсистемами.

 

Когда пересматривать схему физической безопасности?

При изменении границ объекта, появлении новых входов и въездов, перепланировке критических зон, изменении состава персонала и подрядчиков, а также при размещении оборудования с отдельными требованиями к физическому доступу.

 

Об авторах

 

Статью подготовили инженеры СИНТО. Компания проектирует и строит центры обработки данных, включая инженерную инфраструктуру, системы контроля доступа, видеонаблюдения и охранной сигнализации, и передает объекты с исполнительной документацией и регламентами эксплуатации.

Инженерные системы