V datovém centru patří drone-in-a-box do nejvzdálenější vrstvy zabezpečení. Hlídkuje podél plotu, bran, ploch generátorů a palivového hospodářství a tras, kudy do areálu vstupují silové a optické kabely. Vylétá také ověřovat perimetrové poplachy. Nenahrazuje kontrolu vstupu, detekci narušení ani ostrahu. Přidává pohyblivou kameru, která se rychle dostane do kterékoli části perimetru, a každý let zaznamenává do auditního logu uloženého v objektu.
- Poskytovatelé služeb datových center jsou v příloze I směrnice NIS2 uvedeni jako digitální infrastruktura.
- NIS2 uvádí, že řízení kybernetických rizik by mělo řešit i fyzickou bezpečnost systémů a bezpečnost jejich prostředí.
- EN 50600-2-5 třídí ochranu proti neoprávněnému přístupu a vniknutí do tříd ochrany.
- Dron navržený pro provoz bez cloudu uchovává bezpečnostní video ve výchozím stavu v areálu.
- Software Nestua běží ve vývojových verzích. Dron a dokovací stanice se stále vyvíjejí.
Jaká fyzická bezpečnost se od datových center v Evropě očekává?
Směrnice NIS2 (EU) 2022/2555 uvádí poskytovatele služeb datových center v příloze I v odvětví digitální infrastruktury. Bod 35 odůvodnění vymezuje službu široce: stavby určené pro IT a síťová zařízení spolu s jejich rozvodem energie a řízením prostředí. Vylučuje vlastní podniková datová centra provozovaná pro vlastní účely majitele. Bod 79 odůvodnění uvádí, že opatření v oblasti kybernetické bezpečnosti by měla řešit i fyzickou bezpečnost systémů a bezpečnost jejich prostředí, včetně ochrany před úmyslnými činy. Bod 31 odůvodnění vysvětluje, že u subjektů digitální infrastruktury tuto fyzickou bezpečnost upravuje NIS2, a nikoli směrnice CER.
Evropská řada norem EN 50600 se zabývá zařízeními a infrastrukturou datových center. Část 2-5 (bezpečnostní systémy) řeší ochranu proti neoprávněnému přístupu, vniknutí, požáru a vlivům prostředí. Používá třídy ochrany uplatňované prostor po prostoru, od veřejně přístupných ploch až po prostory vyhrazené určenému personálu. Venkovní perimetr je vrstva s nejnižší třídou, ale právě tam každý fyzický útok začíná.
Proč pevné kamery a pochůzky nechávají mezery?
- Rozsáhlé venkovní plochy. Moderní areály mají dlouhé linie plotu, plochy generátorů, skladování paliva a rozvodny, přičemž výhled zakrývají budovy a technologie.
- Ostraha zůstává uvnitř. Bezpečnostní personál je obvykle vázán na recepci, velín a doprovod návštěv. Odchod ke kontrole vzdáleného rohu plotu oslabuje zabezpečení uvnitř.
- Doba ověření. Poplach z plotu v noci vyžaduje pohled na místo. Pevná kamera nemusí mířit správným směrem a strážnému pěšky trvá několik minut, než tam dojde.
Jak by drone-in-a-box hlídkoval v datovém centru?
Jednotka drone-in-a-box se skládá z dronu, odolné dokovací stanice a edge uzlu, který tento jeden dron řídí. V koncepci Nestua:
- Plánované hlídky. Editor misí v prohlížeči definuje trasy na satelitní mapě podél plotu, bran, plochy generátorů a míst vstupu kabelů. Mise se nahrávají, spouštějí a zastavují z prohlížeče a každá akce je auditována.
- Geofence. Polygonové geofence drží dron mimo střechy a chladicí technologie a uvnitř hranice areálu, mimo sousední pozemky a veřejné komunikace. Kruhové geofence chrání stožáry a komíny. Narušení buď zablokuje příkaz, nebo spustí návrat na místo startu.
- Ověření poplachů. Když se spustí perimetrové čidlo, operátor pošle dron na místo. Příkaz se považuje za úspěšný až po potvrzení MAVLink od dronu, s opakováním a časovými limity.
- Detekce osob a vozidel. Model YOLO na NPU edge počítače NXP i.MX 8M Plus detekuje osoby a vozidla. Pravidla AI mohou upozornit, spustit nahrávání, zastavit dron ve vzduchu nebo ho vrátit na místo startu, vždy v rámci bezpečnostních pravidel a geofence. Systém neidentifikuje konkrétní osoby.
- Pohled z velínu. Operátoři vidí video WebRTC a živou mapu se stopou dronu. Lze zobrazit více zdrojů videa pomocí přepínače. Lokální nahrávání probíhá do kruhového bufferu a klipy lze exportovat.
- Správa a řízení. Role administrátor, operátor a pozorovatel, potvrzení kritických příkazů zadáním textu, časová okna a exportovatelný deník událostí podporují dokumentaci, kterou bude auditor očekávat.
Proč je v datovém centru důležitý provoz bez cloudu?
Datové centrum má kvalitní konektivitu, takže nejde o pokrytí. Jde o to, kam putují bezpečnostní data a kdo se může k dronu dostat. Letecké záběry areálu ukazují jeho uspořádání i ochranná opatření. V architektuře bez závislosti na cloudu běží řízení v objektu a nahrávání záznamů mimo objekt je ve výchozím stavu vypnuté. Vzdálený přístup je rovněž ve výchozím stavu vypnutý. Pokud se zapne, volitelný cloud se připojuje přes tunel WireGuard s podepsanými příkazy pro každý uzel, MFA a volitelným SSO. Režimy pravidel jako jen lokálně, vzdálený náhled, lokální potvrzení a jen nouzové situace omezují, co může vzdálený uživatel dělat. Nezávisle na tom používá rádiové spojení dronu autentizované šifrování každého paketu a pevné vzájemné párování.
Poznámky k regulaci a ochraně soukromí
- NIS2. Působnost, dozor a sankce závisí na národní transpozici. Dron může provozovateli pomoci naplnit očekávání v oblasti fyzické bezpečnosti, ale není osvědčením o shodě.
- Pravidla pro drony. Mnoho datových center leží v blízkosti měst a letišť. Členské státy mohou provoz UAS omezit zeměpisnými zónami podle článku 15 nařízení (EU) 2019/947. Automatizované hlídky z dokovací stanice jsou zpravidla provozem ve „specifické“ kategorii, který vyžaduje povolení. Viz náš průvodce pravidly EU pro drony.
- Soukromí. Natáčeni mohou být zaměstnanci, dodavatelé i sousedé. Uplatněte GDPR a pokyny EDPB 3/2019 k videozařízením, omezte trasy na areál a stanovte doby uchování.
Tato stránka obsahuje obecné informace, nikoli právní poradenství.
Co posoudit u datového centra
- Běží systém zcela v objektu a lze nahrávání mimo objekt i vzdálené řízení vypnout a auditovat?
- Jak jsou řešeny role, opětovné ověření a schvalování vzdálených příkazů?
- Mohou perimetrové poplachy z vašich stávajících systémů spustit ověřovací let? Zeptejte se na náročnost integrace.
- Leží vzdušný prostor nad areálem a v jeho okolí v zeměpisné zóně a jaké povolení je potřeba?
- Jak je rádiové spojení dronu zabezpečeno proti odposlechu a podvržení (spoofingu)?
- Jaký je noční výkon kamery a jaké jsou povětrnostní limity dronu? Chtějte po dodavatelích otestované hodnoty.
- Lze deník událostí exportovat jako doklad pro NIS2 a ISO/IEC 27001?
Zdroje
- Směrnice (EU) 2022/2555 (NIS2), body odůvodnění 31, 35 a 79 a příloha I: eur-lex.europa.eu/eli/dir/2022/2555/oj
- Směrnice (EU) 2022/2557 (CER): eur-lex.europa.eu/eli/dir/2022/2557/oj
- EN 50600-2-5:2021, Zařízení a infrastruktury datových center, část 2-5: Bezpečnostní systémy (CENELEC; záznam v katalogu): standards.iteh.ai
- Prováděcí nařízení Komise (EU) 2019/947, článek 15: eur-lex.europa.eu/eli/reg_impl/2019/947/oj
- Pokyny EDPB 3/2019 ke zpracování osobních údajů prostřednictvím videozařízení: edpb.europa.eu